Voltar ao Blog

GitSpawn: Falha Permite Execução de Código Arbitrário em Claude Code, Codex, Cursor e Grok

Pesquisadores da Manifold Security divulgaram nesta quarta-feira, 3 de setembro de 2026, uma nova classe de vulnerabilidade batizada de GitSpawn. O problema afeta pelo menos sete agentes populares de codificação assistida por IA — incluindo Claude Code, OpenAI Codex, Cursor, Grok Build, Goose, Hermes Agent e Qwen Code — e permite que repositórios Git maliciosos executem comandos arbitrários na máquina do desenvolvedor, fora do sandbox do agente e sem pedir permissão.

A falha explora um recurso legítimo do Git chamado core.fsmonitor, projetado para melhorar performance em repositórios grandes. Quando um agente de IA roda comandos como git status ou git diff para entender o projeto, o Git pode inadvertidamente executar um comando auxiliar configurado no repositório. Se o agente não neutralizar configurações controladas pelo repositório antes de executar operações Git, o repositório passa a ditar quais comandos o Git executa no sistema do desenvolvedor.

Como o Ataque Funciona

O vetor principal identificado pelos pesquisadores envolve a configuração core.fsmonitor do Git. Essa configuração legítima permite que o Git chame um programa externo para determinar quais arquivos mudaram, acelerando operações em repositórios grandes. O problema: o Git lê esse valor da configuração local do repositório.

Quando um agente de IA executa comandos para atualizar o índice do Git — como git status e git diff — o Git pode acabar executando o comando auxiliar configurado. Se o agente não desabilitar ou sanitizar configurações de repositório antes disso, um repositório malicioso entregue com sua pasta .git intacta pode efetivamente controlar quais comandos o Git executa na máquina da vítima.

Diferente de um clone malicioso tradicional

O ataque GitSpawn exige que a vítima receba um diretório de projeto contendo a pasta .git. Simplesmente clonar, fazer fetch ou pull de um repositório malicioso não transfere a configuração prejudicial para o ambiente da vítima. O ataque ocorre via arquivos compartilhados, arquivos sincronizados, dispositivos USB ou arquivos comprimidos que preservam a pasta .git.

Agentes Afetados e Status dos Patches

A Manifold Security documentou oito descobertas em sete agentes de codificação. A gravidade varia: alguns já corrigiram, outros ainda estão vulneráveis.

Agente Versões Afetadas Status do Patch CVE
Claude Code 2.1.193 (core.fsmonitor) Corrigido na 2.1.196; outro caminho (ultrareview) segue vulnerável
OpenAI Codex CLI 0.102.0 – 0.130.0 Corrigido na 0.131.0 (atual 0.152.1 em 2/9) CVE-2026-19592 + outros
Codex Desktop (macOS) 260202.0859 – 26.513.31313 Corrigido na 26.519.22136
Codex Desktop (Windows) 26.304.38 – 26.513.40821 Corrigido na 26.519.21041
Cursor Corrigido após relato de outros pesquisadores
Goose Antes da 1.44.0 Corrigido na 1.44.0 CVE-2026-72718 (CVSS 7.0)
Hermes Agent 0.18.2, 0.21.0 Vulnerável — fix pendente, sem resposta efetiva CVE-2026-71963
Qwen Code 0.19.6, 0.22.3 Vulnerável — relato aceito pela Alibaba, fix pendente
Grok Build 0.2.93, 1.0.13 Vulnerável — xAI fechou relatos como duplicata/informativo

Comandos Podem Rodar Antes das Verificações de Segurança

Um dos achados mais preocupantes é que vários agentes executam o payload antes de qualquer verificação de confiança ou sandbox:

Isso significa que as proteções usuais — prompts de confiança, sandboxes, fluxos de aprovação — são contornadas completamente. O código do atacante roda com os privilégios do usuário logado, podendo acessar chaves SSH, credenciais de nuvem, tokens de API, arquivos de configuração de shell, código-fonte e outros repositórios conectados à conta do desenvolvedor.

O Problema Sistêmico: Ferramentas Subjacentes Confiadas Demais

O GitSpawn ilustra uma preocupação mais ampla para ferramentas de desenvolvimento automatizadas: operações Git automatizadas realizadas durante a coleta de contexto tornam-se vetores de ataque quando configurações fornecidas pelo repositório são confiadas sem validação suficiente.

O problema não é necessariamente o modelo de IA em si. É a camada de ferramentas tradicionais (Git, shell, sistemas de build) que o agente invoca automaticamente. Vendores devem invocar Git com configurações de repositório desabilitadas ou explicitamente sanitizadas, antes de estabelecer prompts de confiança ou fronteiras de sandbox.

Recomendações Imediatas para Desenvolvedores

Ações Recomendadas

  • Atualize imediatamente Claude Code, Codex, Cursor, Goose para versões patcheadas.
  • Trate repositórios arquivados contendo pastas .git como potencialmente inseguros.
  • Evite abrir diretórios de projeto recebidos via arquivos compartilhados, USB ou sincronização sem inspecionar a pasta .git.
  • Considere usar git config --global fsmonitor.enabled false como mitigação temporária.

O Que Evitar

  • Não assuma que prompts de confiança do workspace protegem contra isso — eles não protegem.
  • Não use versões antigas de Hermes Agent, Qwen Code ou Grok Build em projetos não confiáveis.
  • Não compartilhe pastas de projeto completas (com .git) sem verificar a origem.

Contexto: Segurança de Agentes de IA em Evolução Rápida

O GitSpawn chega em um momento em que agentes de codificação estão se tornando parte padrão do fluxo de trabalho de engenharia. Apenas nas últimas semanas, vimos:

Cada incidente expõe uma camada diferente de risco: roubo de credenciais, injeção via configuração de modelo, governança de agentes autônomos, e agora execução de código via ferramentas subjacentes confiadas cegamente.

O Que Observar nas Próximas Semanas

Para equipes de engenharia, a lição prática é clara: agentes de IA herdam riscos das ferramentas que usam por baixo dos panos. A automação de contexto — o que torna esses agentes poderosos — é também o que os torna vulneráveis. Até que vendors implementem sanitização robusta de configurações de repositório antes de qualquer operação Git, a recomendação sensata é tratar qualquer diretório de projeto com pasta .git de origem duvidosa como potencialmente hostil.