何が起きたか
Manifold Security は 2026 年 9 月 1 日に「GitSpawn」脆弱性クラスを公開し、7 つの AI コーディングエージェント全体で 8 つの知見を記録しました。Hermes Agent の欠陥は、ベンダーが 5 つのチャネルにわたる 6 回の接触試行に応答しなかった後、VulnCheck によって CVE-2026-71963(CVSS 8.8)が割り当てられました。本ダイジェストで扱う 9 月 2~3 日の期間中、バージョン 0.21.0 ではパッチが適用されておらず、Qwen Code と Grok Build でも同様です。
なぜ重要か
これは新しいエージェント実行攻撃クラスです。コード実行は AI エージェントのサンドボックスと承認ワークフローの完全に外側で発生し、モデルがループに入る前に、純粋にエージェント自体のバックグラウンド ツーリングを通じて発生します。本番環境で最も広く使用されている AI コーディングエージェントに影響を与え、エージェントの「安全性」制御(信頼プロンプト、サンドボックス)が正当な開発者ツーリング動作の悪用により簡単にバイパスできることを実証しています。
攻撃経路
AI コーディングエージェントは、ワークスペース信頼プロンプト、サンドボックス境界、またはユーザー承認の前に、プロジェクト フォルダを開くとすぐにリポジトリ コンテキストを収集するために「git status」/「git diff」を自動的に実行します。Git はリポジトリ自体の .git/config から「core.fsmonitor」設定を読み取り、それが名付けたコマンドを実行します。毒された .git/config を持つ悪意のあるプロジェクト フォルダが(git クローンではなく ZIP、共有ドライブ、USB、同期フォルダなどのファイルとして)配信されると、エージェントのバックグラウンド git 呼び出しがアタッカー コードを開発者の完全な特権で実行し、SSH キー、クラウド認証情報、API トークン、および他のリポジトリに到達します。
影響を受けるシステム
Hermes Agent 0.18.2–0.21.0(パッチなし、修正はコミット f6234d0 / 今後の 0.22.0)。また Qwen Code ≤0.22.3、Grok Build ≤1.0.13(パッチなし)に影響。Claude Code(2.1.196 で修正)、Goose(1.44.0 で修正、CVE-2026-72718)、Codex および Cursor(パッチ済み)
緩和策
パッチが適用されたエージェント バージョンにアップデートしてください(Claude Code ≥2.1.196、Goose ≥1.44.0、パッチが適用された Codex/Cursor)。Hermes Agent、Qwen Code、Grok Build の場合:ベンダー修正はまだ利用できません — 信頼できないフォルダを開く前に .git/config で core.fsmonitor を検査するか、「git -c core.fsmonitor=false」で git を呼び出す / グローバルに fsmonitor を無効にしてください。