close notice

This article is also available in English. It was translated with technical assistance and editorially reviewed before publication.

Don’t show this again.

Die Sicherheitsfirma Manifold hat eine Angriffsmöglichkeit durch manipulierte git-Repositories gefunden. Diese enthalten Befehle in der Konfiguration, die von KI-Agenten im Terminal automatisch ausgeführt werden – mit den vollen Rechten des Entwicklers, außerhalb der Sandbox, ohne dass eine Authentifizierung erforderlich wäre und ohne vorherige Trust-Abfrage. Entwicklerinnen und Entwickler werden Opfer, sobald sie ein solches Repository öffnen.

Weiterlesen nach der Anzeige

KI-Agenten auf der Konsole erledigen beim Öffnen eines Repositories oft sofort im Hintergrund eine Reihe von git-Abfragen, um ihren Kontext auf den neuesten Stand zu bringen, bei Claude Code und Qwen Code beispielweise git status, bei Goose git diff. Diese Abfragen erfolgen mit der kompletten, lokalen git-Konfiguration, außerhalb der Sandbox und vor einer Trust-Genehmigung. git aktualisiert dann erst einmal seinen Index, was sich bei größeren Repos in der git-Konfiguration an eine externe Funktion vergeben lässt: fsmonitor = <command>. Der auszuführende Befehl ist dabei beliebig.

Klonen ist keine Gefahr

Voraussetzung für den Angriff ist, dass die bösartige git-Konfiguration, die ein schädliches <command> einsetzt, auf den Rechner des Anwenders gelangt. Das kann durch Clone, Pull oder Fetch nicht geschehen, fremde Repos sind laut Manifold keine Gefahr. Problematischer sind Repos, die man beispielsweise von Kollegen als Zip-Datei bekommt und sich ins System kopiert.

Manifold hat die Hersteller vor der Veröffentlichung kontaktiert, aber eine Reihe von ihnen haben die Schwachstelle noch nicht gepatcht, zum Beispiel Qwen oder Grok. Anthropic hat die fsmonitor-Lücke beseitigt, nicht aber eine ähnliche mit claude ultraview. GPT kommt im Bericht nicht vor, es heißt nur „Wir fanden es bei mehr Agenten, als wir hier nennen.“ heise developer/iX hat bei Manifold dazu angefragt.

So schützen sich Entwicklerinnen und Entwickler

Weiterlesen nach der Anzeige

Wer ein Repo als Datei erhält, sollte die Datei .git/config auf fremde Befehle prüfen. Jeder Eintrag, der ein Programm benennt, ist verdächtig. Wer einen Agenten anbietet, sollte laut Blogeintrag die automatischen git-Befehle bereinigen, zum Beispiel mit git -c core.fsmonitor=false status.

Update 02.09.2026, 08:02 Uhr

Mainfold hat jetzt auf unsere Anfrage reagiert. Die vollständige Liste der betroffenen Agenten ist noch in der Disclosure-Phase, wo die Hersteller nach Meldung der Schwachstelle Zeit haben, die Lücke zu fixen. „Wir können sagen, das Muster ist nicht auf die genannten Agenten begrenzt, und die Liste der betroffenen Hersteller enthält beide großen KI-Labore und große Softwarefirmen.“ Codex und Cursor kommen inzwischen hinzu, sind aber gepatcht.

Mehr anzeigenWeniger anzeigen

(who)

Dieser Link ist leider nicht mehr gültig.

Links zu verschenkten Artikeln werden ungültig, wenn diese älter als 7 Tage sind oder zu oft aufgerufen wurden.


Sie benötigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen – ohne Verpflichtung!