KI-Agenten führen git-Schadcode beim Starten automatisch aus

1 hour ago 1

Die Sicherheitsfirma Manifold hat eine Angriffsmöglichkeit durch manipulierte git-Repositories gefunden. Diese enthalten Befehle in der Konfiguration, die von KI-Agenten im Terminal automatisch ausgeführt werden – mit den vollen Rechten des Entwicklers, außerhalb der Sandbox, ohne dass eine Authentifizierung erforderlich wäre und ohne vorherige Trust-Abfrage. Entwicklerinnen und Entwickler werden Opfer, sobald sie ein solches Repository öffnen.

KI-Agenten auf der Konsole erledigen beim Öffnen eines Repositories oft sofort im Hintergrund eine Reihe von git-Abfragen, um ihren Kontext auf den neuesten Stand zu bringen, bei Claude Code und Qwen Code beispielweise git status, bei Goose git diff. Diese Abfragen erfolgen mit der kompletten, lokalen git-Konfiguration, außerhalb der Sandbox und vor einer Trust-Genehmigung. git aktualisiert dann erst einmal seinen Index, was sich bei größeren Repos in der git-Konfiguration an eine externe Funktion vergeben lässt: fsmonitor = <command>. Der auszuführende Befehl ist dabei beliebig.

Voraussetzung für den Angriff ist, dass die bösartige git-Konfiguration, die ein schädliches <command> einsetzt, auf den Rechner des Anwenders gelangt. Das kann durch Clone, Pull oder Fetch nicht geschehen, fremde Repos sind laut Manifold keine Gefahr. Problematischer sind Repos, die man beispielsweise von Kollegen als Zip-Datei bekommt und sich ins System kopiert.

Manifold hat die Hersteller vor der Veröffentlichung kontaktiert, aber eine Reihe von ihnen haben die Schwachstelle noch nicht gepatcht, zum Beispiel Qwen oder Grok. Anthropic hat die fsmonitor-Lücke beseitigt, nicht aber eine ähnliche mit claude ultraview. GPT kommt im Bericht nicht vor, es heißt nur „Wir fanden es bei mehr Agenten, als wir hier nennen.“ heise developer/iX hat bei Manifold dazu angefragt.

Wer ein Repo als Datei erhält, sollte die Datei .git/config auf fremde Befehle prüfen. Jeder Eintrag, der ein Programm benennt, ist verdächtig. Wer einen Agenten anbietet, sollte laut Blogeintrag die automatischen git-Befehle bereinigen, zum Beispiel mit git -c core.fsmonitor=false status.

(who)

Read Entire Article