Sicherheit

GitSpawn kapert Claude Code und sechs weitere KI-Agenten

3 Min. Lesezeit

TL;DR Too Long; Didn’t read

Der Sicherheitsdienstleister Manifold Security hat acht Schwachstellen in sieben KI-Coding-Agenten offengelegt, die als GitSpawn bekannt sind. Ein präpariertes Git-Verzeichnis reicht aus, damit der erste automatische Git-Befehl Schadcode mit Entwicklerrechten ausführt – ganz ohne Bestätigung. Claude Code, Codex, Cursor und Goose haben die Lücke geschlossen, bei Hermes Agent, Qwen Code und Grok Build fehlt ein Patch weiterhin.

Ein hölzernes Trojanisches Pferd mit einem Git-Logo-Sticker auf der Flanke rollt aus einem geöffneten Ordner-Symbol auf eine Laptop-Tastatur mit einem Claude-Logo-Sticker am Bildschirmrand zu Generiertes Bild mit GPT Image 2

Das Wichtigste in Kürze

  • GitSpawn missbraucht die Git-Einstellung core.fsmonitor, die jedes Repository selbst in seiner Konfiguration festlegen kann.
  • Betroffen sind Claude Code, OpenAI Codex, Cursor, Goose, Qwen Code, Grok Build und Hermes Agent.
  • Der Schadcode läuft vor jeder Sicherheitsabfrage, teils schon beim ersten Tastendruck im Editor.
  • Anthropic, OpenAI und Anysphere haben ihre Coding-Agenten bereits gepatcht, ebenso der Goose-Hersteller Block.
  • Bei Qwen Code, Grok Build und Hermes Agent gibt es laut Manifold Security weiterhin keinen Patch.
  • Der Angriff wirkt nur, wenn ein komplettes .git-Verzeichnis mitkopiert wird, etwa über ein ZIP-Archiv.

Der Sicherheitsdienstleister Manifold Security legt am 1. September 2026 acht Schwachstellen namens GitSpawn offen, die sieben verbreitete KI-Coding-Agenten betreffen. Ein präpariertes Git-Verzeichnis genügt, damit beim ersten automatischen Git-Befehl Programmcode mit den vollen Rechten der Entwicklerin oder des Entwicklers läuft – ganz ohne Bestätigung. Vier der acht Lücken sind inzwischen geschlossen, vier bleiben nach Angaben der Forschenden offen.

GitSpawn nutzt eine harmlose Git-Konfiguration als Einfallstor

KI-Coding-Agenten wie Claude Code, OpenAI Codex oder Cursor rufen beim Start automatisch Git-Befehle wie git status oder git diff auf, um Branch und geänderte Dateien zu erfassen. Genau dabei liest Git die Einstellung core.fsmonitor aus der Datei .git/config – ein an sich nützliches Leistungsmerkmal, das ein Hilfsprogramm zur schnelleren Erkennung geänderter Dateien benennt. Weil ein Repository diese Einstellung selbst mitbringen kann, reicht ein präpariertes Git-Verzeichnis, um dort ein beliebiges Kommando einzutragen.

Aktualisiert der Agent im Hintergrund den Git-Index, führt Git dieses Kommando aus – außerhalb der Sandbox des Agenten und ohne jede Bestätigungsabfrage. Der Trick funktioniert nur, wenn der Ordner mitsamt echtem .git-Verzeichnis übertragen wird, etwa über ein ZIP-Archiv, einen USB-Stick oder einen synchronisierten Ordner. Ein gewöhnliches Klonen mit git clone entfernt die riskante Konfiguration dagegen automatisch.

Bei mehreren Agenten läuft der Schadcode noch vor jedem Sicherheitsdialog: Bei Claude Code und Hermes Agent bereits vor der Abfrage, ob dem Arbeitsbereich vertraut wird, bei Qwen Code sogar vor der Anmeldung und bei Grok Build schon beim ersten Tastendruck im Editor.

Vier Hersteller patchen, drei lassen die Lücke offen

Nach Angaben von Manifold Security haben Anthropic bei Claude Code, OpenAI bei Codex, Anysphere bei Cursor und Block bei seinem quelloffenen Agenten Goose die gemeldete Variante inzwischen geschlossen. Für Goose vergab GitHub mit CVE-2026-72718 einen CVSS-Wert von 7,0, behoben in Version 1.44.0. OpenAI bestätigt in einer eigenen Korrektur am Codex-Quellcode, dass das Hilfsprogramm außerhalb der Befehls-Sandbox und ohne Freigabedialog läuft und dabei Dateien lesen, verändern oder löschen kann.

Offen bleiben laut Manifold Security dagegen Qwen Code von Alibaba, Grok Build von xAI und Hermes Agent von Nous Research; für Letzteren existiert mit CVE-2026-71963 zwar eine Kennung, aber kein Patch. Alibabas Sicherheitsteam habe den Fund zwar angenommen, bislang jedoch nicht ausgeliefert. xAI schloss die Meldung eigenen Angaben zufolge als Duplikat eines älteren, nur informativ eingestuften Berichts, und Nous Research habe auf sechs Kontaktversuche über fünf Kanäle nicht reagiert.

Grok Build war bereits zuvor aufgefallen: Der Agent lud komplette Repositories auf konzerneigene Server hoch. Mit GitSpawn kommt nun eine zweite, unabhängig gemeldete Schwachstelle hinzu.

Sofortmaßnahmen ersetzen den fehlenden Patch

Gelingt der Angriff, erhält ein Fremder laut Manifold Security dieselben Rechte wie die angemeldete Entwicklerin oder der angemeldete Entwickler: Zugriff auf SSH-Schlüssel, in der Umgebung hinterlegte Cloud-Zugangsdaten, Tokens aus Shell-Konfigurationsdateien und sämtliche lokal gespeicherten Repositorys. Die ersten Meldungen an die Hersteller reichen bis zum 26. Juni 2026 zurück, die meisten Korrekturen folgten im Juli, die öffentliche Offenlegung erst am 1. September 2026.

Wer eines der betroffenen Werkzeuge einsetzt, kann die Konfiguration jedes erhaltenen Repositorys vor dem Öffnen prüfen: Verdächtig sind Einträge zu core.fsmonitor, core.hooksPath oder attr.tree in der Datei .git/config. Manifold Security empfiehlt zusätzlich, die Funktion systemweit abzuschalten, per git config —global core.fsmonitor false.

Herstellerseitig schlagen die Forschenden vor, interne Git-Aufrufe grundsätzlich mit der Zusatzoption -c core.fsmonitor=false abzusichern, wie es Codex nach dem Patch nun tut. Eine öffentlich dokumentierte, bereits laufende Ausnutzung der Lücke außerhalb der Testumgebung von Manifold Security ist bislang nicht bekannt.

Entscheidend wird, ob Qwen Code, Grok Build und Hermes Agent nachziehen, bevor die Technik über Testumgebungen hinaus zum Einsatz kommt. GitSpawn reiht sich damit in eine wachsende Liste ähnlich gelagerter Fälle bei KI-Coding-Agenten ein, bei denen nicht ein einzelner Hersteller, sondern ein wiederkehrendes Architekturmuster – automatisierte Hintergrundbefehle ohne geprüfte Eingaben – die eigentliche Schwachstelle bildet.

Häufige Fragen

Sind aktuelle Versionen von Claude Code, Codex und Cursor noch verwundbar?

Nein, die drei Hersteller haben die von Manifold Security gemeldete Variante nach eigenen Angaben bereits behoben. Wer eine ältere Version einsetzt, sollte umgehend aktualisieren.

Schützt ein einfacher Klon des Repositorys mit git clone?

Ja, ein regulärer Klon übernimmt die riskante Einstellung aus dem .git-Verzeichnis nicht. Gefährlich wird es erst, wenn ein Ordner mitsamt echtem .git-Verzeichnis kopiert wird, etwa aus einem ZIP-Archiv oder von einem USB-Stick.

Gibt es bereits Angriffe außerhalb der Testumgebung von Manifold Security?

Öffentlich dokumentierte Fälle aus dem freien Internet sind bislang nicht bekannt. Angesichts der Veröffentlichung technischer Details ist aber nicht ausgeschlossen, dass sich das kurzfristig ändert.

Sind auch andere KI-Editoren wie GitHub Copilot oder Windsurf betroffen?

Manifold Security hat gezielt die sieben genannten Agenten getestet, weitere Werkzeuge waren nicht Teil der Untersuchung. Ob dieselbe Schwachstellenklasse auch dort existiert, ist derzeit offen.

Reicht ein gewöhnlicher Virenscanner zum Schutz?

Klassische Sicherheitssoftware erkennt den Vorgang in der Regel nicht, weil er wie ein normaler Git-Befehl aussieht. Entscheidend ist stattdessen, die Git-Konfiguration eingehender Repositorys selbst zu prüfen.

Quellen (4)
  1. GitSpawn: A Single Flaw Lets Untrusted Repos Run Code in Claude Code, Codex, Cursor, and Grok
  2. Arbitrary command execution in goose CLI via core.fsmonitor (GHSA-r5pp-p5r8-466r)
  3. [codex] Ignore fsmonitor config in Git metadata reads
  4. Malicious .git Configs Can Make Claude, Codex, Cursor, and Other AI Agents Run Attacker Code

Dein KI-Update für die Arbeitswoche

Einmal pro Woche das Wichtigste aus der KI-Welt – plus ein Praxis-Tipp zum direkt Ausprobieren. Kein Spam, jederzeit abbestellbar.

← Zurück zum Blog