Aller au contenu
KLYNLABS

Des configurations Git piégées peuvent faire exécuter du code par Claude Code, Cursor ou Codex

Un chercheur en sécurité a trouvé la même faille dans sept agents de codage IA en ligne de commande : un simple fichier de configuration Git peut faire exécuter une commande sans validation.

Kelvyn4 min de lecture

Le 2 septembre, la société de sécurité Manifold Security a rendu publiques huit vulnérabilités touchant sept agents de codage IA en ligne de commande — parmi lesquels Claude Code, Cursor et Codex — qui permettent à un simple dossier de code, ouvert par l'agent, de faire exécuter une commande sur la machine du développeur sans la moindre validation.

Un réglage Git légitime détourné de son usage

Le mécanisme exploité s'appelle core.fsmonitor, un réglage de performance de Git dont la valeur est... une commande, que Git exécute pour savoir quels fichiers ont changé. Ce réglage est lu directement depuis le fichier .git/config du dépôt, un fichier que n'importe qui peut modifier avant de partager son code. Les agents IA appellent en arrière-plan des commandes Git classiques (git status, git diff) pour savoir sur quelle branche ils se trouvent et quels fichiers ont été modifiés, sans jamais toucher eux-mêmes à la configuration du dépôt. Résultat : la commande piégée s'exécute avant même que l'agent n'ait contacté le modèle d'IA, hors de son bac à sable, sans invite d'approbation, avec les droits de l'utilisateur.

Une condition qui limite le risque en pratique

Le vecteur d'attaque n'est pas anodin à déclencher : il faut que le dossier de code arrive sur la machine avec son répertoire .git intact, ce que préservent une archive partagée, un lecteur réseau, un dossier de synchronisation ou une clé USB, mais pas un clone Git classique via git clone. Concrètement, le risque concerne surtout l'ouverture par un agent IA de code reçu par un canal autre que Git lui-même.

Claude Code et Cursor corrigés, trois agents encore vulnérables

Manifold indique avoir confirmé et fait corriger le problème sur goose (version 1.44.0), Cursor CLI, et Claude Code, où un premier chemin d'exploitation via core.fsmonitor a été corrigé en version 2.1.196. Mais un second chemin, atteint via la fonction claude ultrareview et reposant sur un réglage Git différent que Manifold n'a pas rendu public, restait selon ses tests actif au 1er septembre sur la version 2.1.252, alors que la version courante est la 2.1.258 : aucune source ne confirme si les versions publiées depuis ont corrigé ce second chemin.

Restent non corrigés à la publication : Hermes Agent (Nous Research), Qwen Code (Alibaba) et Grok Build (xAI), ce dernier déclenchant le problème dès la première frappe au clavier. OpenAI a de son côté publié trois CVE distincts le même jour pour la même classe de faille dans Codex, en créditant trois équipes de recherche indépendantes.

La vulnérabilité n'est pas dans le modèle, ni dans quoi que ce soit de nouveau : elle est dans la plomberie ordinaire

C'est ainsi que Manifold Security résume, dans ses conclusions relayées par The Hacker News, la nature du problème : un sous-processus que l'agent lance au démarrage de chaque session pour s'orienter dans le dépôt, bien avant toute interaction avec l'utilisateur.

Aucune exploitation constatée à ce jour

The Hacker News indique avoir vérifié, le 2 septembre, le catalogue des vulnérabilités activement exploitées tenu par l'agence américaine de cybersécurité CISA (version du 1er septembre, 1 687 entrées) : aucune des failles listées ici n'y figure. Rien n'indique donc, à ce stade, qu'un attaquant ait exploité ce problème en conditions réelles. La découverte reste pour l'instant une démonstration de recherche en sécurité, mais huit variantes du même défaut retrouvées dans sept outils différents suggèrent un schéma structurel plutôt qu'une erreur isolée.

Ce que les développeurs peuvent vérifier dès maintenant

Manifold recommande d'inspecter le fichier .git/config avant d'ouvrir avec un agent IA un dossier reçu autrement que par un clone Git classique, en particulier les clés core.fsmonitor et core.hooksPath ; de lancer git config --get core.fsmonitor dans tout dépôt arrivé sous forme de fichiers ; et de désactiver ce réglage par défaut avec git config --global core.fsmonitor false. Plusieurs éditeurs, dont Anthropic pour Claude Code, ont depuis modifié leurs appels Git en arrière-plan pour neutraliser explicitement ce réglage.

Source

The Hacker News : « Malicious .git Configs Can Make Claude, Codex, Cursor, and Other AI Agents Run Attacker Code »

À lire ensuite