Radar AI Avatar Transparent

GitSpawn: קובצי הגדרה זדוניים ב-Git מריצים קוד תוקף דרך סוכני קוד מבוססי AI

חוקרים חשפו מחלקת פגיעויות בשם GitSpawn שמאפשרת למאגר Git תפור־תוקף להריץ קוד על המחשב של מפתח ברגע שהוא נפתח באמצעות סוכן קוד מבוסס בינה מלאכותית — בלי שהמשתמש הקליד פקודה או אישר משהו. הפגיעות נמצאה במספר סוכני קוד פופולריים, ביניהם Claude Code, Codex ו-Cursor, ומדובר בסיכון ישיר לכל מי שמריץ סוכן AI מול מאגר קוד שמקורו לא ודאי.

איור קונספטואלי של מנעול שבור העשוי משברי קוד וענפי גיט
מזהה CVE-2026-55607 (Claude Code), CVE-2026-19592 (Codex), CVE-2026-72718 (Goose) ועוד — לא לכל הסוכנים הוקצה מזהה
מוצר וגרסאות מושפעות Claude Code (לפני 2.1.163), Codex, Cursor, Goose (לפני 1.44.0), Qwen Code, Hermes Agent, Grok Build
חומרה (CVSS) משתנה לפי סוכן — לרוב לא פורסם ציון אחיד; ל-Goose דווח טווח של עד 7.0
מנוצל בפועל לא — התגלה במחקר אחראי ופורסם על ידי חברת Manifold, ללא דיווח על ניצול בשטח
סטטוס תיקון Claude Code, Codex, Cursor ו-Goose תוקנו; Qwen Code, Hermes Agent ו-Grok Build דווחו כבלתי מתוקנים נכון לפרסום המחקר

מה קרה

הבעיה נשענת על תכונת ביצועים לגיטימית ב-Git בשם core.fsmonitor, שמאפשרת למאגר להגדיר תוכנית עזר שתרוץ אוטומטית בכל רענון של האינדקס — כולל בפעולות שגרתיות כמו git status ו-git diff. סוכני קוד מריצים פעולות כאלה ברקע כדי לבדוק על איזה ענף הם נמצאים ואילו קבצים השתנו, ומכיוון שההגדרה נשמרת בתוך .git/config של המאגר עצמו, תוקף שמצליח לגרום למפתח לפתוח מאגר עוין יכול להטמיע שם פקודה שתרוץ בהרשאות המשתמש — לרוב מחוץ לארגז החול של הסוכן ולפני שמופיע כל דיאלוג אישור. במקרה של Claude Code, החוקרים הראו גם שרשור עם מניפולציית סימלינק ופעולות worktree שאפשר דריסת קבצים בתיקיית הבית של המשתמש.

נקודות לשים לב

  • עדכנו את סוכן הקוד שלכם לגרסה העדכנית ביותר — Claude Code החל מגרסה 2.1.163 ו-Goose החל מ-1.44.0 כוללים תיקון; אם אתם על עדכון אוטומטי, ודאו בכל זאת שהגרסה בפועל עדכנית.
  • אם אתם משתמשים ב-Qwen Code, Hermes Agent או Grok Build — לפי הדיווח אלה עדיין ללא תיקון, ולכן יש להימנע מהרצתם מול מאגרים שלא בטוחים ב-100% במקורם.
  • אפשר לנטרל את הסיכון גלובלית בפקודה git config --global core.fsmonitor false, במחיר פגיעה קלה בביצועי Git במאגרים גדולים.
  • לפני שפותחים מאגר לא מוכר עם סוכן AI, בדקו את תוכן .git/config שלו — הגדרת fsmonitor שמצביעה על פקודה או סקריפט חשודים היא הדגל האדום.
  • מדובר בדפוס פגיעות שחוזר על עצמו במספר סוכנים בו-זמנית, לא בבאג בודד — כלומר גם סוכנים שלא הוזכרו כאן עשויים להיות חשופים לאותה משפחת בעיות.

מקורות: The Hacker News · GitLab Advisory Database — CVE-2026-55607

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-