L'entreprise de sécurité Manifold a publié un vecteur d'attaque exploitant des dépôts git manipulés. Du code malveillant placé dans la configuration git d'un dépôt est exécuté automatiquement par les agents de codage IA en terminal. Les commandes s'exécutent avec tous les droits du développeur, en dehors du bac à sable, sans authentification et avant toute demande de confiance. Il suffit d'ouvrir un tel dépôt pour devenir victime.
git -c core.fsmonitor=false statusLes agents en console lancent immédiatement des requêtes git en arrière-plan à l'ouverture d'un dépôt pour actualiser leur contexte. Claude Code et Qwen Code utilisent git status, Goose git diff. Ces requêtes s'exécutent avec la configuration git locale complète et avant l'approbation de confiance. Lors de la mise à jour de l'index git, le travail peut être délégué à un programme externe via fsmonitor = <command>. La commande est arbitraire.
Le clonage ne présente pas de danger. Selon Manifold, la configuration malveillante ne peut pas atteindre la machine via clone, pull ou fetch; les dépôts externes sont sûrs. Le risque concerne les dépôts copiés localement, par exemple un fichier zip reçu d'un collègue.
Manifold a informé les éditeurs avant publication. Plusieurs n'ont pas encore corrigé la faille, dont Qwen et Grok. Anthropic a comblé la faille fsmonitor, mais un problème similaire avec claude ultraview reste ouvert. GPT n'apparaît pas dans le rapport; Manifold a seulement indiqué avoir trouvé le schéma chez plus d'agents que ceux cités. En réponse à heise, Manifold a précisé que la liste complète est encore en phase de divulgation et comprend de grands laboratoires d'IA ainsi que de grandes entreprises logicielles. Codex et Cursor s'y ajoutent, mais sont déjà corrigés.
Mesures de protection: quiconque reçoit un dépôt sous forme de fichier devrait vérifier .git/config à la recherche de commandes étrangères. Toute entrée nommant un programme est suspecte. Les éditeurs d'agents devraient assainir leurs appels git automatiques, par exemple avec git -c core.fsmonitor=false status.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.