Onderzoekers van het Amerikaanse Manifold Security hebben acht kwetsbaarheden blootgelegd in zeven veelgebruikte AI-codeerassistenten, waarvan er vier op het moment van publicatie nog niet zijn verholpen. Getroffen zijn Claude Code, OpenAI Codex, Cursor, Goose, Hermes Agent, Qwen Code en Grok Build — tools die samen goed zijn voor zo’n half miljoen GitHub-sterren en, in het geval van Claude Code alleen al, meer dan 77 miljoen npm-downloads per maand. Manifold noemt de kwetsbaarhedenklasse GitSpawn.
De fout zit niet in de AI-modellen zelf, maar in de manier waarop de agents bij het openen van een project stilletjes commando’s als git status en git diff uitvoeren om context te verzamelen. Git leest daarbij automatisch instellingen uit het lokale .git/config-bestand van de repository, waaronder de performance-optie core.fsmonitor. Wie dat veld naar een eigen commando laat verwijzen, krijgt dat commando uitgevoerd zodra de agent zijn achtergrondcheck doet, met de volledige rechten van de gebruiker, buiten de sandbox van de tool om en zonder goedkeuringsvraag. Ook core.hooksPath en filters onder attr.tree blijken misbruikt te kunnen worden. Bij sommige tools gaat het nog verder: bij Claude Code en Hermes Agent vuurt de payload af vóór de workspace-trust-prompt verschijnt, bij Qwen Code voordat de gebruiker is ingelogd, en bij Grok Build al bij de eerste toetsaanslag.
Belangrijke kanttekening: de aanval werkt niet via een normale git clone, fetch of pull. De vergiftigde repository moet als bestandenset aankomen mét intacte .git-map, bijvoorbeeld via een zip-bestand, een gedeelde schijf, een gesynchroniseerde map of een USB-stick.
Van de acht bevindingen zijn er inmiddels vier gedicht: Goose (kwetsbaar in versies vóór 1.44.0, CVE-2026-72718, CVSS 7.0), Cursor, en Codex CLI/Desktop (versies 0.102.0 tot en met 0.130.0, gefixt in 0.131.0). Claude Code kreeg het lek rond core.fsmonitor gepatcht in versie 2.1.196 (CVE-2026-55607), na een melding op 26 juni die binnen drie dagen werd verholpen, al bracht Anthropic daar geen advisory over uit. Nog open staan een tweede aanvalspad in Claude Code via de “ultrareview”-functie (sinds versie 2.1.252), plus Hermes Agent (CVE-2026-71963), Qwen Code en Grok Build. Nous Research, de maker van Hermes, reageerde volgens Manifold zes keer niet op meldingen; Alibaba bevestigde de melding voor Qwen Code op 7 juli maar bracht nog geen patch uit; xAI reageerde alleen via social media over Grok Build, zonder officiële advisory. Actieve misbruik in het wild is niet gemeld.
Voor Nederlandse ontwikkelaars en IT-teams die met AI-codeerassistenten werken, is de praktische les vooral: wees voorzichtig met repositories die je als bestandenpakket binnenkrijgt in plaats van via een normale clone, denk aan zip’s van GitHub, gedeelde netwerkschijven of USB-sticks, en controleer voor het openen het .git/config-bestand op vreemde commando’s. Met git config –get core.fsmonitor is snel te zien of die instelling misbruikt is; globaal uitschakelen kan met git config –global core.fsmonitor false. Wie Hermes Agent, Qwen Code of Grok Build gebruikt, doet er goed aan updates van de leverancier extra kritisch te volgen totdat er alsnog een patch verschijnt.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.