
Manifold Security, yapay zekâ kod ajanlarının arka planda çalıştırdığı git komutlarında ortak bir sınıf bulduğunu yazdı; adı GitSpawn. Depo yerel `.git/config` içindeki `core.fsmonitor` (veya benzeri) ayarının, ajanın `git status` / `git diff` gibi bağlam toplama çağrılarında sandık dışı, onay istemeden ve geliştirici yetkisiyle komut çalıştırabildiği iddiası. The Hacker News 2 Eylül 2026’da araştırmayı özetledi. Sıradan `git clone` yerel config’i taşımaz; vektör, `.git` dizini bozulmadan gelen zip, paylaşılan sürücü, senkron klasör veya USB.
Manifold’un 1 Eylül yazısına göre yedi ajan / sekiz bulgu: goose (CVE-2026-72718, 1.44.0’da yamalı), Claude Code’da `core.fsmonitor` yolu (2.1.196’da yamalı) ve hâlâ açık tutulan `claude ultrareview` yolu, Hermes Agent (VulnCheck CVE-2026-71963; 0.21.0’da teyit, yama bekliyor), Qwen Code (0.22.3’te teyit, yamasız), Grok Build (1.0.13’te teyit, yamasız). Aynı sınıfta OpenAI Codex ve Cursor da etkilendi; Manifold her ikisini de test edip bildirdiğini, raporların başka araştırmacı bulgularının kopyası sayıldığını ve sonradan yamalandığını yazdı. OpenAI tarafında GitHub Advisory Database’de CVE-2026-19592 (GHSA-26wp-42v3-96xp) Codex CLI / Desktop için aynı `core.fsmonitor` mekanizmasını anlatıyor; The Hacker News aynı gün Codex’te bu sınıfa üç CVE yayınlandığını aktardı.
Teyit sınırı: CISA KEV kataloğu 2026.09.01 (1687 kayıt) içinde bu CVE’ler yok; The Hacker News ve Manifold sahada sömürü bildirmiyor. Hermes için CVE-2026-71963 VulnCheck ataması; MITRE listesinde yayın kaydı The Hacker News’in 2 Eylül kontrolünde görünmedi. Claude Code `ultrareview` yolundaki config anahtarı Manifold tarafından yama çıkana kadar isimlendirilmedi. Öneri: ajanla açmadan önce `.git/config` içinde `core.fsmonitor`, `core.hooksPath` ve benzeri program adlandıran ayarlara bakmak; ajan üreticileri için `git -c core.fsmonitor=false status` gibi sanitizasyon.
İddia / teyit: İddia Manifold’un GitSpawn araştırması ve ajan bazlı tetikleyiciler. Teyit: Manifold birincil yazı (1 Eylül 2026), The Hacker News (2 Eylül), OpenAI Codex CVE-2026-19592 / GHSA-26wp-42v3-96xp, goose CVE-2026-72718. Sahada saldırı veya TR mağdur sayısı yok; bu bir araştırma / yama haberidir.
Kaynaklar
Sık sorulan sorular
GitSpawn nedir?
Manifold Security’nin adlandırdığı sınıf: AI kod ajanı depo bağlamı için git çalıştırırken `.git/config` içindeki komut adlandıran ayarı (ör. core.fsmonitor) temizlemezse, yardımcı sandık dışı ve onay istemeden geliştirici yetkisiyle çalışabilir.
Hangi ürünler etkilendi?
Manifold: goose, Claude Code (iki yol), Hermes, Qwen Code, Grok Build; aynı sınıfta Codex ve Cursor. OpenAI Codex için CVE-2026-19592 yayında; goose için CVE-2026-72718.
Hangileri yamalı, hangileri değil?
Yamalı / yamalanmış: goose 1.44.0+, Claude Code core.fsmonitor (2.1.196+), Codex ve Cursor (Manifold/THN). Yayında hâlâ açık teyit: Qwen Code 0.22.3, Grok Build 1.0.13, Hermes 0.21.0, Claude ultrareview yolu (2.1.252 teyidi).
Klonlamak yeterli mi, nasıl gelir?
Hayır. Sıradan git clone yerel `.git/config`’i taşımaz. Risk, `.git` dizini bozulmadan gelen zip, paylaşılan sürücü, senkron klasör veya USB ile gelen depoda.
Sahada saldırı var mı?
Manifold ve The Hacker News sömürü bildirmiyor; CISA KEV 2026.09.01’de bu CVE’ler yok. Araştırma ve yama haberidir.
Ne yapmalı?
Ajanla açmadan `.git/config` içinde program adlandıran ayarlara bakın; `git config --get core.fsmonitor` kontrol edin. Ajan üreticileri arka plan git çağrılarında config’i sanitize etmeli (ör. git -c core.fsmonitor=false).

