The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

TheModelDesk

2. September 2026
Modelle, Agenten & lokale Inferenz

Security

Manipulierte git-Konfigurationen lassen KI-Agenten Schadcode beim Start ausführen

Die Sicherheitsfirma Manifold hat eine Angriffsmöglichkeit über präparierte git-Repositories gefunden: Terminal-Agenten von Claude, Qwen, Grok und anderen führen Befehle aus der git-Konfiguration beim Öffnen automatisch aus, außerhalb der Sandbox und mit vollen Nutzerrechten.

Die Sicherheitsfirma Manifold hat einen Angriffsweg über manipulierte git-Repositories veröffentlicht. Schadcode in der git-Konfiguration eines Repositorys wird von KI-Coding-Agenten im Terminal automatisch ausgeführt. Die Befehle laufen mit den vollen Rechten des Entwicklers, außerhalb der Sandbox, ohne Authentifizierung und vor jeder Trust-Abfrage. Betroffen wird, wer ein solches Repository lediglich öffnet.

terminal
git -c core.fsmonitor=false status

Konsolen-Agenten führen beim Öffnen eines Repositorys sofort git-Abfragen im Hintergrund aus, um ihren Kontext zu aktualisieren. Claude Code und Qwen Code nutzen git status, Goose git diff. Diese Abfragen laufen mit der kompletten lokalen git-Konfiguration und vor der Trust-Genehmigung. Beim Aktualisieren des git-Index lässt sich die Arbeit über fsmonitor = <command> an ein externes Programm delegieren. Der Befehl ist beliebig wählbar.

Klonen ist keine Gefahr. Über Clone, Pull oder Fetch gelangt die bösartige Konfiguration laut Manifold nicht auf den Rechner, fremde Repositories sind sicher. Problematisch sind Repos, die lokal kopiert werden, etwa als Zip-Datei von Kollegen.

Manifold hat die Hersteller vor Veröffentlichung informiert. Mehrere haben noch nicht gepatcht, darunter Qwen und Grok. Anthropic hat die fsmonitor-Lücke geschlossen, ein ähnliches Problem mit claude ultraview ist jedoch offen. GPT taucht im Bericht nicht auf; Manifold erklärte nur, das Muster bei mehr Agenten gefunden zu haben als genannt. Auf Nachfrage von heise teilte Manifold mit, die vollständige Liste befinde sich noch in der Disclosure-Phase und umfasse sowohl große KI-Labore als auch große Softwarefirmen. Codex und Cursor kommen hinzu, sind aber bereits gepatcht.

Schutzmaßnahmen: Wer ein Repository als Datei erhält, sollte .git/config auf fremde Befehle prüfen. Jeder Eintrag, der ein Programm benennt, ist verdächtig. Anbieter von Agenten sollten ihre automatischen git-Aufrufe bereinigen, etwa mit git -c core.fsmonitor=false status.

Originalquelle lesen ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

← The Model Desk — Page C1

Models, agents & local inference · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz