Des configurations Git piégées peuvent faire exécuter du code par Claude Code, Cursor ou Codex
Un chercheur en sécurité a trouvé la même faille dans sept agents de codage IA en ligne de commande : un simple fichier de configuration Git peut faire exécuter une commande sans validation.
Photo : Chris Ried / Unsplash
Le 2 septembre, la société de sécurité Manifold Security a rendu publiques huit vulnérabilités touchant sept agents de codage IA en ligne de commande — parmi lesquels Claude Code, Cursor et Codex — qui permettent à un simple dossier de code, ouvert par l'agent, de faire exécuter une commande sur la machine du développeur sans la moindre validation.
Un réglage Git légitime détourné de son usage
Le mécanisme exploité s'appelle core.fsmonitor, un réglage de performance de Git dont la valeur est... une commande, que Git exécute pour savoir quels fichiers ont changé. Ce réglage est lu directement depuis le fichier .git/config du dépôt, un fichier que n'importe qui peut modifier avant de partager son code. Les agents IA appellent en arrière-plan des commandes Git classiques (git status, git diff) pour savoir sur quelle branche ils se trouvent et quels fichiers ont été modifiés, sans jamais toucher eux-mêmes à la configuration du dépôt. Résultat : la commande piégée s'exécute avant même que l'agent n'ait contacté le modèle d'IA, hors de son bac à sable, sans invite d'approbation, avec les droits de l'utilisateur.
Une condition qui limite le risque en pratique
Le vecteur d'attaque n'est pas anodin à déclencher : il faut que le dossier de code arrive sur la machine avec son répertoire .git intact, ce que préservent une archive partagée, un lecteur réseau, un dossier de synchronisation ou une clé USB, mais pas un clone Git classique via git clone. Concrètement, le risque concerne surtout l'ouverture par un agent IA de code reçu par un canal autre que Git lui-même.
Claude Code et Cursor corrigés, trois agents encore vulnérables
Manifold indique avoir confirmé et fait corriger le problème sur goose (version 1.44.0), Cursor CLI, et Claude Code, où un premier chemin d'exploitation via core.fsmonitor a été corrigé en version 2.1.196. Mais un second chemin, atteint via la fonction claude ultrareview et reposant sur un réglage Git différent que Manifold n'a pas rendu public, restait selon ses tests actif au 1er septembre sur la version 2.1.252, alors que la version courante est la 2.1.258 : aucune source ne confirme si les versions publiées depuis ont corrigé ce second chemin.
Restent non corrigés à la publication : Hermes Agent (Nous Research), Qwen Code (Alibaba) et Grok Build (xAI), ce dernier déclenchant le problème dès la première frappe au clavier. OpenAI a de son côté publié trois CVE distincts le même jour pour la même classe de faille dans Codex, en créditant trois équipes de recherche indépendantes.
La vulnérabilité n'est pas dans le modèle, ni dans quoi que ce soit de nouveau : elle est dans la plomberie ordinaire
C'est ainsi que Manifold Security résume, dans ses conclusions relayées par The Hacker News, la nature du problème : un sous-processus que l'agent lance au démarrage de chaque session pour s'orienter dans le dépôt, bien avant toute interaction avec l'utilisateur.
Aucune exploitation constatée à ce jour
The Hacker News indique avoir vérifié, le 2 septembre, le catalogue des vulnérabilités activement exploitées tenu par l'agence américaine de cybersécurité CISA (version du 1er septembre, 1 687 entrées) : aucune des failles listées ici n'y figure. Rien n'indique donc, à ce stade, qu'un attaquant ait exploité ce problème en conditions réelles. La découverte reste pour l'instant une démonstration de recherche en sécurité, mais huit variantes du même défaut retrouvées dans sept outils différents suggèrent un schéma structurel plutôt qu'une erreur isolée.
Ce que les développeurs peuvent vérifier dès maintenant
Manifold recommande d'inspecter le fichier .git/config avant d'ouvrir avec un agent IA un dossier reçu autrement que par un clone Git classique, en particulier les clés core.fsmonitor et core.hooksPath ; de lancer git config --get core.fsmonitor dans tout dépôt arrivé sous forme de fichiers ; et de désactiver ce réglage par défaut avec git config --global core.fsmonitor false. Plusieurs éditeurs, dont Anthropic pour Claude Code, ont depuis modifié leurs appels Git en arrière-plan pour neutraliser explicitement ce réglage.
Source
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture