AI Kodlaşdırma Agentlərində GitSpawn Boşluqları – Gizli Kod İcrası Riski
Kibertəhlükəsizlik üzrə mütəxəssislər, GitSpawn adlandırılan yeni bir zəifliklər sinfini aşkar ediblər. Bu boşluq, təhlükəli bir repozitoriyanın AI kodlaşdırma agenti ilə açıldığı anda, heç bir sorğu və ya təsdiq tələb etmədən, bəzi hallarda isə istifadəçi autentifikasiya etməmişdən əvvəl, tərtibatçının sistemində kod icra etməsinə imkan verir.
Təhlükənin Kəşfi və Mexanizmi
Manifold Security-də təhlükəsizlik tədqiqatçıları, CLI əsaslı kodlaşdırma agentlərinin işə salınma zamanı nə etdiyini araşdırarkən bu boşluğu aşkar ediblər. Mütəxəssislərin araşdırdığı demək olar ki, hər bir agent layihə kontekstini fon rejimində "git status" və ya "git diff" kimi "git" əmrlərini səssizcə işə salaraq toplayır. Bu davranış özlüyündə qeyri-adi olmasa da, bu əmrlərin hər biri "git"i daxili indeksini yeniləməyə təşviq edir və təhlükə məhz bu yeniləmədə gizlənir.
"Git" "core.fsmonitor" adlı performans parametrini dəstəkləyir ki, bu da repozitoriyanın indeks yeniləndikdə avtomatik olaraq işə düşən bir köməkçi proqramı təyin etməsinə imkan verir. Bu, sənədləşdirilmiş nəzərdə tutulmuş funksionallıq olsa da, birbaşa repozitoriyanın öz ".git/config" faylından oxunur.
Hücum Vektoru və Yayılma Yolları
Bu o deməkdir ki, təhlükəli bir repozitoriya öz konfiqurasiya faylına istənilən əmri yerləşdirə bilər və AI agenti onun daxilində rutin kontekst toplama "git" əmrini işə salan kimi, həmin əmr istifadəçinin tam imtiyazları ilə, Sandbox xaricində və icazə sistemləri üçün tamamilə görünməz şəkildə icra olunur.
Manifold Security hesabatında qeyd edildiyi kimi, bu hücum "git clone", "fetch" və ya "pull" kimi normal əməliyyatlar vasitəsilə həyata keçirilə bilməz, çünki bu əməliyyatlar təhlükəli ".git/config" faylını ötürmür. Bunun əvəzinə, təhlükəli repozitoriya fayllar şəklində, ".git" qovluğu toxunulmamış şəkildə, sıxışdırılmış qovluq, paylaşılan disk, sinxronlaşdırılmış qovluq və ya USB yaddaş vasitəsilə yayılmalıdır. Məhz bu cür yollarla həmkarlar və məsləhətçilər layihələri müntəzəm olaraq bir-birinə ötürürlər.
Zərər Çəkən Platformalar və Vəziyyət
Tədqiqat qrupu Claude Code, Goose, Hermes Agent, Qwen Code və Grok Build platformalarında boşluğu təsdiqləyib. Bu platformalar birlikdə yarım milyona yaxın GitHub ulduzunu təmsil edir və tək Claude Code üçün aylıq 77 milyondan çox npm yükləməsinə malikdir. OpenAI-nin Codex və Cursor platformaları da eyni sinfin variantları vasitəsilə zərər çəkmiş hesab olunub; hər ikisi müstəqil olaraq aşkar edildikdən sonra təqdim edilən hesabatlara əsasən yamalanıb.
İzlənən səkkiz problemdən dördü məqalənin dərc edildiyi tarixdə hələ də yamalanmamış qalır. Bunlara Claude Code-un "ultrareview" əmrindəki fərqli bir boşluq da daxildir ki, bu da "core.fsmonitor" əvəzinə başqa bir "git" konfiqurasiya açarından sui-istifadə edir. Hücumçulara işlək bir şablon verməmək üçün bu açarın adı bilərəkdən açıqlanmayıb.
Goose artıq düzəliş göndərib və CVE-2026-72718 identifikasiyası alıb, Hermes isə satıcı altı əlaqə cəhdinə cavab vermədikdən sonra müstəqil olaraq CVE-2026-71963 identifikasiyası ilə təyin edilib.
Tövsiyələr
Tərtibatçılara, repozitoriyaları "clone" vasitəsilə deyil, birbaşa fayllar şəklində aldıqda, hər hansı bir AI agentində açmazdan əvvəl ".git/config" faylını diqqətlə yoxlamaq tövsiyə olunur.
Satıcılar isə, fon rejimində kontekst toplama zənglər zamanı "git" konfiqurasiyasını, məsələn, "core.fsmonitor" parametrini açıq şəkildə deaktiv etməklə təmizləməyə çağırılır. Bu addım, bu növ səssiz, autentifikasiyadan əvvəl kod icrası zəifliklər sinfini tamamilə aradan qaldırmağa kömək edəcəkdir.