GitSpawn: Die .git/config eines weitergegebenen Repos führt Code außerhalb der Sandbox von Coding-Agenten aus

Wichtig23. September 2026Sicherheit
Was ist passiert
GitSpawn, disclosed by Manifold Security on 1 September, uses core.fsmonitor and a withheld Git key in a received repo's .git/config to make coding agents run attacker commands outside the sandbox with no prompt.
Warum es wichtig ist
Claude Code's ultrareview path, Hermes Agent, Qwen Code and Grok Build were unpatched at Manifold's 1 September retest; newer releases have shipped since, and no source confirms whether they close these paths.
Was zu tun ist
Clone repositories instead of opening received copies, set core.fsmonitor to false globally, and update Codex, goose and Claude Code.

Richten Sie einen Coding-Agenten nie auf ein Repository, das als Dateien bei Ihnen angekommen ist: als Archiv, auf einem geteilten Laufwerk, in einem Sync-Ordner oder auf einem USB-Stick. Klonen Sie es stattdessen vom Remote. Laut The Hacker News setzt die Ausnutzung voraus, dass "das Repository als Dateien mit intaktem .git-Verzeichnis ankommt", und bei "einem gewöhnlichen Clone" bleibt dieses nicht erhalten. Diese eine Gewohnheit schließt jeden unten genannten Pfad, auch die vier, für die es beim Retest von Manifold am 1. September keinen Fix gab: den Pfad über claude ultrareview in Claude Code, Hermes Agent, Qwen Code und Grok Build.

Betroffen sind Claude Code, OpenAI Codex, Cursor und Grok Build CLI sowie goose, Hermes Agent und Qwen Code, die nicht in unserem Verzeichnis stehen.

Was ist passiert

Manifold Security hat GitSpawn am 1. September 2026 veröffentlicht, The Hacker News berichtete am 2. September darüber.

Die Git-Einstellung core.fsmonitor benennt einen Befehl, den Git ausführt, um geänderte Dateien zu finden, und Git liest sie aus der .git/config des Repositorys selbst. The Hacker News formuliert es so: "Jede Operation, die den Index aktualisiert, einschließlich git status und git diff, führt diesen Befehl aus." Coding-Agenten führen genau diese Befehle im Hintergrund aus, um den Workspace zu erfassen.

OpenAIs CVE-Eintrag für Codex, CVE-2026-19592, beschreibt die Folge: "Der Helper läuft außerhalb der Befehls-Sandbox von Codex und ohne Bestätigungsabfrage an den Nutzer, sodass vom Angreifer kontrollierter Code mit den Rechten des Nutzers laufen kann."

Status, datiert nach der jeweils belegenden Quelle

AgentStatusVersionStand
gooseBehoben1.44.0The Hacker News, 2. Sep.
Codex CLIBehoben0.131.0 (aktuelles Release 0.152.1)The Hacker News, 2. Sep.
Codex Desktop, macOSBehoben26.519.22136The Hacker News, 2. Sep.
Codex Desktop, WindowsBehoben26.519.21041 (Microsoft Store 26.519.2081.0)The Hacker News, 2. Sep.
CursorBehobenVersion nicht angegebenManifold, 1. Sep.
Claude Code, Pfad über core.fsmonitorBehobenspätestens mit 2.1.196Manifold, 1. Sep.
Claude Code, Pfad über claude ultrareviewOffenbestätigt in 2.1.252; aktuelles Release war 2.1.258Manifold-Retest, 1. Sep.
Hermes AgentOffenbestätigt in 0.21.0Manifold-Retest, 1. Sep.
Qwen CodeOffenbestätigt in 0.22.3, am 2. Sep. noch das neueste ReleaseManifold-Retest, 1. Sep.
Grok BuildOffenbestätigt in 1.0.13Manifold-Retest, 1. Sep.

Wir haben beide Quellen am 23. September erneut gelesen: Manifolds Beitrag enthält ein einziges Update vom 1. September, der Artikel von The Hacker News wurde nach dem 2. September nicht aktualisiert. Seitdem sind neuere Releases erschienen (Claude Code 2.1.280 und Qwen Code 0.24.4 waren am 23. September die neuesten), und wir haben nicht bestätigt, ob sie diese Pfade schließen. Betrachten Sie die vier Statusangaben als nur bis zum 1. September bestätigt.

Zu den Advisories: Das GitHub-Advisory von goose führt CVE-2026-72718 mit einem CVSS-4.0-Base-Score von 7,0, "der einzige Score, den einer dieser Befunde trägt". Hermes Agent hat CVE-2026-71963, vergeben von VulnCheck, "einer unabhängigen CVE Numbering Authority, nicht dem Hersteller", und laut Manifold wurde das private GHSA-Advisory "nie triagiert". The Hacker News stellte fest, dass Anthropics veröffentlichter Advisory-Bestand "keinen der beiden Claude-Code-Befunde abdeckt". Keine Quelle berichtet von einer Ausnutzung: Der Known-Exploited-Vulnerabilities-Katalog der CISA (Version 2026.09.01) führt keine dieser CVEs.

Warum es wichtig ist

Das Timing hebelt das übliche Sicherheitsnetz aus. Bei Claude Code und Hermes Agent wird die Payload ausgelöst, bevor die Workspace-Trust-Abfrage bestätigt ist, bei Qwen Code, bevor sich der Nutzer authentifiziert hat, und bei Grok Build beim ersten Tastendruck.

Der zweite Pfad in Claude Code "aktiviert einen anderen Git-Konfigurationsschlüssel, den Manifold zurückhält", und claude ultrareview "führt den Befehl des Repositorys beim Start aus, noch bevor das angeforderte Review beginnt". Weil er einen anderen Schlüssel nutzt, ist nicht dokumentiert, dass das Deaktivieren von core.fsmonitor ihn schließt.

Für Claude Code ist es außerdem eine Regression. Version 2.0.34 (5. November 2025) hatte dieselbe Fehlerklasse entschärft, indem sie git status nicht mehr vor der Trust-Freigabe ausführte. Laut Manifold ist dieses Startverhalten in 2.1.193, erschienen am 25. Juni 2026, jedoch wieder da.

Was sich für Sie ändert

  • Klonen Sie vom Remote, statt eine weitergegebene Kopie mit intaktem .git-Verzeichnis zu öffnen.
  • Prüfen Sie in jedem weitergegebenen Verzeichnis die .git/config auf core.fsmonitor, core.hooksPath und Attributfilter, und führen Sie darin git config --get core.fsmonitor aus.
  • Setzen Sie git config --global core.fsmonitor false.
  • Aktualisieren Sie Codex, goose und Claude Code mindestens auf die oben genannten Versionen mit Fix.
  • Führen Sie claude ultrareview nicht in einem Verzeichnis aus, das Sie nicht selbst geklont haben.
  • Behandeln Sie Hermes Agent, Qwen Code und Grok Build als ungepatcht, bis ihre Maintainer einen Fix bestätigen; beim Retest von Manifold am 1. September hatte keiner von ihnen einen.

Wo unsere Urteile stehen

Claude Code bleibt bei "Bedingt", OpenAI Codex bei "Empfohlen", Cursor bei "Bedingt" und Grok Build CLI bei "Vorsicht". Keines davon ändert sich allein wegen dieses Befunds. Der Unterschied liegt in der Reaktion: Codex und goose haben Fixes mit CVEs ausgeliefert, die CVE für Hermes Agent kam von einem Dritten, und Anthropics veröffentlichter Advisory-Bestand deckte mit Stand 2. September keinen der beiden Claude-Code-Pfade ab.

FAQ

Bin ich überall geschützt, wenn ich core.fsmonitor auf false setze? Nein. Das deckt die Pfade über core.fsmonitor ab, aber der Pfad über claude ultrareview in Claude Code nutzt einen anderen Schlüssel, den Manifold nicht offengelegt hat.

Ist ein normales git clone sicher? Laut The Hacker News bewahrt ein gewöhnlicher Clone die .git/config des Angreifers nicht. Der Angriff braucht also ein Repository, das als Dateien angekommen ist.

Wird das bereits ausgenutzt? Keine Quelle berichtet von einer Ausnutzung, und keine der CVEs war in Version 2026.09.01 des Known-Exploited-Vulnerabilities-Katalogs der CISA gelistet.

Was zu tun ist

  1. 1 Clone repositories from their remote instead of opening a copy that arrived as an archive, shared drive, sync folder or USB stick.
  2. 2 Before opening any received directory with an agent, inspect .git/config for core.fsmonitor, core.hooksPath and attribute filters, and run git config --get core.fsmonitor inside it.
  3. 3 Audit your global Git config, then set git config --global core.fsmonitor false.
  4. 4 Update to Codex CLI 0.131.0, Codex Desktop 26.519.22136 (macOS) or 26.519.21041 (Windows), goose 1.44.0 and Claude Code 2.1.196 or later.
  5. 5 Do not run claude ultrareview in a directory you did not clone yourself; that path uses a withheld Git key that disabling fsmonitor does not cover.
  6. 6 Treat Hermes Agent, Qwen Code and Grok Build as unpatched until their maintainers confirm a fix; none had one at Manifold's 1 September retest.

Betroffene Tools & Modelle

Nie wieder etwas verpassen

Das wöchentliche Delta — nur Urteilsänderungen und dringende Punkte. Kein Füllmaterial.

Mit dem Abonnieren stimmst du unserer Datenschutzerklärung zu. Jederzeit abbestellbar.