Уязвимость в AI-помощниках: вредоносный .git/config запускает код до подтверждения доверия
Claude и Qwen: доверие — иллюзия, код уже выполнился
Команда безопасности Manifold обнаружила общую для нескольких AI-помощников уязвимость с высоким риском. Claude Code, Codex, Cursor и Hermes при запуске в фоне вызывают git, чтобы собрать контекст, но не очищают настройки из git-конфигурации репозитория. Параметр core.fsmonitor сам по себе является точкой запуска команд. Поэтому злоумышленник может положить вредоносный .git/config в проект. Когда разработчик открывает такой репозиторий, помощник может выполнить произвольный код с правами разработчика ещё до того, как пользователь подтвердит доверие к папке. Это опасно, потому что атака срабатывает без явного согласия.
Специалисты по безопасности из команды Manifold описали уязвимость, общую для нескольких AI-помощников программирования. Под угрозой названы Claude Code, Codex, Cursor и Hermes. При запуске они в фоновом режиме обращаются к git, чтобы собрать данные о проекте. Проблема в том, что помощники не отбрасывают настройки git, которые лежат в самом репозитории. Одна из таких настроек — core.fsmonitor — сама по себе служит точкой запуска команд. Если в .git/config репозитория прописана вредоносная команда, помощник может выполнить её до того, как пользователь подтвердит доверие к папке. Код сработает с правами разработчика. Для начинающего разработчика это означает: чужой проект может запустить код ещё до появления привычного запроса о доверии. Атака не требует явного согласия. Материал не приводит исправлений, поэтому практический вывод простой — при работе с незнакомыми репозиториями важно помнить, что AI-помощники могут автоматически выполнять git-команды, а .git/config нельзя считать безопасным.