Siber Güvenlik

Kötü Amaçlı .git Yapılandırmaları Claude, Codex ve Cursor Gibi Yapay Zeka Ajanlarını Saldırgan Kodlarını Çalıştırmaya Zorlayabiliyor

Kötü Amaçlı .git Yapılandırmaları Claude, Codex ve Cursor Gibi Yapay Zeka Ajanlarını Saldırgan Kodlarını Çalıştırmaya Zorlayabiliyor
Malta Mavi Lagün'de İngilizce

Kötü amaçlı .git yapılandırmaları Claude, Codex, Cursor ve diğer yapay zeka ajanlarının saldırgan kodu çalıştırmasına neden olabiliyor.

Swati Khandelwal 02 Eyl 2026 Güvenlik Açığı / Yapay Zeka Kodlama Ajanı

aix.gif

Manifold Security, bir deposun kendi Git yapılandırması ajanın geliştirici bilgisayarında çalıştırdığı bir komutu gösterdiği yedi komut satırı yapay zeka kodlama ajanında sekiz güvenlik açığı açıkladı; yayın sırasında bunların dördü hâlâ yamalanmamıştı.

Komut kullanıcı ayrıcalığıyla, ajanın kum havuzunun dışında ve onay istemi olmadan çalışıyor. Sömürü için deponun .git diziniyle birlikte dosya olarak gelmesi gerekiyor; paylaşılan bir arşiv, paylaşılan bir sürücü, senkron klasör ya da USB çubuğu bunu korurken olağan bir klonlama korumaz.

goose, Claude Code ve Cursor için düzeltmeler yayınlandı. Hermes Agent, Qwen Code, Grok Build ve Claude Code’daki ikinci bir yol ise Manifold’un 1 Eylül’de yaptığı yeniden testte hâlâ depo tarafından sağlanan komutları çalıştırıyordu.

OpenAI aynı gün Codex’te aynı sınıfta üç CVE yayınladı; bulgular üç farklı araştırma grubuna atfedildi.

“Yardımcı, Codex’in komut kum havuzunun dışında ve kullanıcı onayı istemi olmadan çalışıyor; bu da saldırgan kontrollü kodun kullanıcının ayrıcalıklarıyla çalışmasına izin veriyor. Kod kullanıcının dosyalarını okuyabilir, değiştirebilir veya silebilir ve kullanıcının hesabına sunulan diğer kaynaklara erişebilir,” OpenAI CVE-2026-19592 kaydı için belirtti.

Claude Code ve Hermes Agent’ta yük, çalışma alanı güven istemi kabul edilmeden önce ateşleniyor; Qwen Code’da kullanıcı kimlik doğrulaması yapılmadan önce; Grok Build’te ise ilk tuş vuruşunda.

core.fsmonitor, Git’in değişen dosyaları belirlemek için çalıştırdığı bir komutun değeri olan bir Git performans ayarıdır ve Git bunu deponun kendi .git/config dosyasından okur. İndeksi yenileyen her işlem, git status ve git diff dahil, o komutu çalıştırır.

tl-d.jpg

Ajanlar hangi dalda olduklarını ve hangi dosyaların değiştiğini belirlemek için bu komutları arka planda çağırır ve deponun yapılandırmasını olduğu gibi bırakır.

GitSpawn adıyla bulguları yayınlayan Manifold, sekizin beşini ayrıntılı olarak yazdı ve kalıbı adını verdiği ajanlardan daha fazlasında bulduğunu söyledi.

“Açık modelde değil, yeni bir şeyde de değil. Oturum başlatmasında nerede olduğunu anlamak için ajanın başlattığı alt süreçte, altyapıdaki sıradan boru hattında,” Manifold belirtti.

Etkilenen ajanlar ve sürümler şunlardır:

goose - 1.44.0 öncesindeki tüm sürümler, 1.44.0’ta düzeltildi

Codex CLI - 0.102.0 ile 0.130.0 arası, 0.131.0’da düzeltildi

Codex Desktop for macOS - 260202.0859 ile 26.513.31313 arası, 26.519.22136’da düzeltildi

Codex Desktop for Windows - 26.304.38 ile 26.513.40821 arası, 26.519.21041’de düzeltildi ve Microsoft Store paketi 26.304.38.0 ile 26.513.4821.0 arası, 26.519.2081.0’da düzeltildi

Claude Code - Manifold tarafından 2.1.193’te doğrulandı ve core.fsmonitor yolunda 2.1.196 ile düzeltildi; claude ultrareview yolu 2.1.252’de canlı doğrulandı

Hermes Agent - Manifold tarafından 0.18.2 ve 0.21.0 doğrulandı, düzeltme bekleniyor

Qwen Code - Manifold tarafından 0.19.6 ve 0.22.3 doğrulandı, düzeltme bekleniyor

Grok Build - Manifold tarafından 0.2.93 ve 1.0.13 doğrulandı, düzeltme bekleniyor

goose’da goose review komutu Git çağrılarını tek bir yapılandırma bayrağı -c core.quotePath=off ile oluşturur ve başka bir şeyi temizlemez.

GitHub, Francisco Rosales’e atıfla hazırlanan bir uyarıda CVE-2026-72718’e CVSS 4.0 baz puanı olarak 7.0 verdi; bu, bu bulguların taşıdığı tek puandır.

“Böylece kötü amaçlı bir depoda goose review çalıştırmak saldırgan kodunu çalıştırıyor - gönderilen istem yok, model çağrısı yok, araç onayı yok, güven istemi yok. Komut goose model ile hiç iletişim kurmadan önce çalışıyor,” uyarı belgesinde belirtildi.

Sonar aynı havuzu Nisan’da bildirdi, Anthropic’in başlatma dizisini bir kez kapatmak için taşıdığını not etti ve aynı güven iletişim kutusu atlama hatasını Visual Studio Code 1.63.1 öncesi CVE-2021-43891 ve JetBrains IDE’leri 2021.3.1 öncesi CVE-2022-24346’da tespit etti.

“2.0.34 sürümünde Claude, kullanıcı güven iletişim kutusunu onaylamadan önce git status çalıştırmaması yoluyla belirli açığı hafifletecek şekilde güncellendi. Ancak ilgili bir sorun devam etti,” Sonar belirtti.

2.0.34 sürümü 5 Kasım 2025’te yayınlandı ve Manifold, 25 Haziran 2026’da yayınlanan 2.1.193’te aynı başlatma davranışını bildirdi.

Anthropic daha önce Claude Code’da güven öncesi yürütme açıklarını açıklamıştı ve Haziran’daki CVE-2026-55607 uyarısı worktree işlemleri sırasında git fsmonitor yürütmesini tanımlıyor.

Yama Yapılmayanlar

Manifold’un raporlarının beşi diğer araştırmacıların bağımsız olarak bildirdiği bulguların yinelenmesi olarak döndü; biri aynı gün.

Araştırmacılar Claude Code core.fsmonitor bulgusunu 26 Haziran’da bildirdi ve 29 Haziran’da 2.1.196 ile düzeltildiğini söyledi. Manifold’a göre rapor, aynı gün daha önce sunulan bir bulgunun yinelenmesi olarak kapatıldı.

Anthropic bunun için bir uyarı yayınlamadı ve The Hacker News 2 Eylül’de satıcının npm paketi için yayınlanan uyarı kaydının Claude Code bulgularından hiçbirini kapsamadığını doğruladı.

claude ultrareview üzerinden ulaşılan ikinci Claude Code yolu, Manifold’un sakladığı farklı bir Git yapılandırma anahtarını etkinleştirir. Sorun aynı zamanda canlı ve Manifold 1 Eylül’de 2.1.252’de doğruladı; mevcut sürüm 2.1.258. Sonraki sürümlerin bunu kapattığına dair bir kaynak yok.

Alibaba güvenlik yanıt merkezi Qwen Code raporunu 7 Temmuz’da kabul etti. The Hacker News 2 Eylül’de npm kayıt defterinden doğruladı; Manifold’un yeniden test ettiği 0.22.3 sürümü en son yayınlanan sürümdür.

Temmuz’da Tayland hükümet ağına karşı başlatılan bir saldırıda operatörün denetimsiz çalıştırdığı Nous Research’ün Hermes Agent’ı, Manifold’a göre beş kanaldan altı temas girişimi aldı ve özel uyarı ele alınmadı kaldı.

Manifold’a göre VulnCheck CVE-2026-71963 atadı. The Hacker News 2 Eylül’de MITRE CVE Listesi’nde bu tanımlayıcı için yayınlanmış bir kayıt bulamadı; iki yanındaki tanımlayıcılar yayınlanmış VulnCheck kayıtları.

xAI aynı sınıftaki daha önceki bir raporu 1 Temmuz’da bilgilendirici olarak kapattı. Manifold’un 14 Temmuz tarihli raporunu da bunun yinelenmesi olarak kapattı.

AI-eBook-d-2.jpg

Aynı 0.2.93 derlemesi üzerinde yapılan ayrı bir araştırmada Grok Build’in tüm Git depolarını xAI depolamasına yüklediği bulundu; şirket bunu bir uyarı yerine X’te ele aldı.

Manifold aynı sınıfı üç hafta önce Cursor CLI’de belgeledi; depo tarafından sağlanan bir kurulum komutu çalışma alanı güven isteminden önce ve kum havuzunun dışında çalıştı.

Bu bulgulardan hiçbirinin istismar edildiğine dair bir kaynak yok. The Hacker News 2 Eylül’de ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın Bilinen İstismar Edilen Kırılganlıklar kataloğunu, sürüm 2026.09.01, 1.687 girişle kontrol etti ve hiçbir CVE’yi listede bulamadı.

“FSMonitor kötüye kullanımı meşru bir özelliği, bir hatayı değil, kötüye kullanır. Git’in esnekliği ile modern IDE’lerin otomasyonunun kesişiminden yararlanarak bir depo açma olayını kod çalıştırma olayına dönüştürür,” Cobalt Aralık’taki kırmızı takım yazısında belirtti.

Kullanıcılara aşağıdaki kontrolleri yapmaları öneriliyor:

Bir dizini ajanla açmadan önce .git/config dosyasını inceleyin; core.fsmonitor, core.hooksPath ve attr.tree yanında clean veya process filtresi arayın

Dosya olarak gelen her depoda git config --get core.fsmonitor çalıştırın

Küresel yapılandırmayı denetlemek için git config --global --list | grep fsmonitor çalıştırın

Ayarı varsayılan olarak devre dışı bırakmak için git config --global core.fsmonitor false ayarlayın

Ajanları gönderen satıcılar arka plan çağrılarında yapılandırmayı temizler; örneğin git -c core.fsmonitor=false status

2 Eylül itibarıyla Codex CLI’nin mevcut sürümü 0.152.1’dir; 0.131.0’ın altında sabitlenmiş kurulumlar hâlâ açık kalır.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News