Kerentanan  ·  2026-09-04

GitSpawn: pengaturan core.fsmonitor .git/config berbahaya mencapai pre-sandbox RCE pada agen coding AI termasuk Hermes Agent (CVE-2026-71963)

KerentananHigh dampakGlobalCVE-2026-71963
Manifold Security menerbitkan kelas kerentanan 'GitSpawn' pada 1 September 2026, mendokumentasikan delapan temuan di tujuh agen coding AI. Kerentanan Hermes Agent ditugaskan CVE-2026-71963 (CVSS 8.8) oleh VulnCheck setelah vendor gagal merespons enam upaya kontak di lima saluran; tetap tidak diperbaiki dalam versi 0.21.0 pada jendela 2-3 September yang dibahas dalam ringkasan ini, bersama dengan Qwen Code dan Grok Build.
Ini adalah kelas serangan eksekusi agen yang novel: eksekusi kode terjadi seluruhnya di luar sandbox dan alur persetujuan agen AI, sebelum model bahkan masuk ke dalam loop, murni melalui tooling latar belakang agen itu sendiri. Ini mempengaruhi agen coding AI yang paling banyak digunakan dalam produksi dan menunjukkan bahwa kontrol 'keamanan' agen (prompt kepercayaan, sandbox) dapat dengan mudah dilewati dengan menyalahgunakan perilaku tooling pengembang yang sah.
Agen coding AI secara otomatis menjalankan 'git status'/'git diff' untuk mengumpulkan konteks repositori segera setelah membuka folder proyek — sebelum prompt kepercayaan workspace, batas sandbox, atau persetujuan pengguna. Git membaca pengaturan 'core.fsmonitor' dari .git/config repositori itu sendiri dan menjalankan perintah apa pun yang dinamainya. Folder proyek berbahaya yang dikirimkan sebagai file (ZIP, drive bersama, USB, folder sinkronisasi — bukan klon git) dengan .git/config yang terracuni menyebabkan panggilan git latar belakang agen mengeksekusi kode penyerang dengan hak istimewa penuh pengembang, mencapai kunci SSH, kredensial cloud, token API, dan repositori lainnya.
Hermes Agent 0.18.2–0.21.0 (tidak diperbaiki, perbaikan dalam commit f6234d0/yang akan datang 0.22.0); juga mempengaruhi Qwen Code ≤0.22.3, Grok Build ≤1.0.13 (tidak diperbaiki); Claude Code (diperbaiki 2.1.196), Goose (diperbaiki 1.44.0, CVE-2026-72718), Codex dan Cursor (dibentengi)
Perbarui ke versi agen yang diperbaiki (Claude Code ≥2.1.196, Goose ≥1.44.0, Codex/Cursor yang diperbaiki). Untuk Hermes Agent, Qwen Code, Grok Build: belum ada perbaikan vendor — periksa .git/config untuk core.fsmonitor sebelum membuka folder yang tidak terpercaya, atau panggil git dengan 'git -c core.fsmonitor=false' / nonaktifkan fsmonitor secara global.
Manifold Security researchGBHackers coverageCISA vulnerability bulletin (NousResearch--hermes-agent entry)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →