Yapay zekâ destekli kod asistanları, kötü niyetli bir depoda bulunan .git/config ayarları nedeniyle saldırgan komutlarını kullanıcı yetkileriyle çalıştırabiliyor. Claude Code, Codex, Cursor, goose, Qwen Code, Hermes Agent ve Grok Build gibi araçları etkileyen sorun, bir projeyi arşiv, paylaşımlı klasör ya da USB üzerinden açan kullanıcıları hedef alıyor; normal bir git clone işlemi aynı riski taşımıyor.
Manifold’un “GitSpawn” adıyla yayımladığı inceleme, saldırının Git’in performans için kullandığı core.fsmonitor ayarını suistimal ettiğini gösterdi. Bu ayar, Git’in değişen dosyaları bulmak için çalıştırdığı bir komutu tanımlıyor ve değerini doğrudan depo içindeki .git/config dosyasından okuyor. Dolayısıyla git status ve git diff gibi normal işlemler bile, depo ile birlikte taşınmış kötü niyetli bir komutu tetikleyebiliyor.
Araştırmaya göre asıl tehlike modelin kendisinde değil, ajanların oturum başlarken arka planda çalıştırdığı yardımcı süreçlerde. Araçlar, hangi dal üzerinde olduklarını ve hangi dosyaların değiştiğini anlamak için bu Git komutlarını çağırıyor; ancak bunu yaparken deposunun yapılandırmasını değiştirmiyorlar. Bu da saldırgana, kullanıcı henüz bir onay vermeden kod çalıştırma fırsatı veriyor.
Onay penceresi açılmadan komut yürütme
Yamaların bir bölümü yayına girmiş olsa da tüm ürünlerde durum aynı değil. Manifold, 1 Eylül’de yeniden yaptığı testlerde Hermes Agent, Qwen Code, Grok Build ve Claude Code içindeki ikinci bir yolun hâlâ depodan gelen komutları çalıştırdığını bildirdi. goose, Claude Code ve Cursor için ise düzeltme yayımlandı.
OpenAI de aynı gün Codex tarafında aynı sınıfa giren üç ayrı CVE duyurdu. Şirket, CVE-2026-19592 kaydında yardımcı sürecin Codex’in komut sanal alanı dışında ve kullanıcı onayı olmadan çalıştığını, bunun da saldırgan kontrollü kodun kullanıcı yetkileriyle devreye girmesine yol açtığını belirtti. Açıklamada bu kodun kullanıcının dosyalarını okuyabileceği, değiştirebileceği ya da silebileceği, ayrıca hesabın erişebildiği diğer kaynaklara ulaşabileceği vurgulandı. Bu kayıt için NVD bağlantısı: https://nvd.nist.gov/vuln/detail/CVE-2026-19592.
Claude Code ve Hermes Agent’ta yük, çalışma alanı güven penceresi kabul edilmeden önce devreye giriyor. Qwen Code’da saldırı, kullanıcı kimlik doğrulamasını tamamlamadan önce tetikleniyor. Grok Build tarafında ise ilk tuş vuruşunda çalışıyor. Manifold, aynı desenin daha fazla ajan ve üründe bulunduğunu, ancak hepsinin adını paylaşmadığını aktardı.
Git’in performans ayarlarından core.fsmonitor, normalde büyük depolarda değişen dosyaları daha hızlı saptamak için kullanılıyor. Güvenlik ekipleri ve geliştiriciler aynı mekanizmayı meşru olarak, özellikle geniş monorepo’larda işlem sürelerini kısaltmak için devreye alabiliyor. Sorun, bu esnekliğin bir depoya birlikte gelen yapılandırma ile birleşince otomatik çalışan bir kod yürütme hattına dönüşmesi.
İncelemeye göre saldırı için depoyu sıradan bir klon olarak değil, dosyalar halinde ve .git klasörü intact şekilde almak gerekiyor. Paylaşılan arşivler, ağ sürücüleri, eşitleme klasörleri ve USB bellekler bu yapıyı koruduğu için risk yaratıyor. Buna karşılık standart bir git clone işlemi, saldırganın eklediği depo içi yapılandırmayı aynı şekilde taşımıyor.
Hangi sürümler açık, hangileri yamalandı
Manifold’un yayımladığı sürüm listesine göre goose için 1.44.0 öncesindeki tüm sürümler etkileniyor ve düzeltme 1.44.0 ile geldi. Codex CLI tarafında 0.102.0 ile 0.130.0 arasındaki sürümler açık, 0.131.0 ile kapatıldı. Codex Desktop for macOS için 260202.0859 ile 26.513.31313 arasındaki sürümler etkilenmişti; düzeltme 26.519.22136 ile yayımlandı. Codex Desktop for Windows cephesinde 26.304.38 ile 26.513.40821 arası açık, 26.519.21041 ile kapalı. Microsoft Store paketinde ise 26.304.38.0 ile 26.513.4821.0 arasındaki sürümler etkilenmiş, düzeltme 26.519.2081.0 ile verilmişti.
Claude Code için Manifold 2.1.193 sürümünde sorunu doğruladı ve core.fsmonitor yolunun 2.1.196 ile kapatıldığını bildirdi. Ancak claude ultrareview üzerinden çalışan ikinci yolun 2.1.252 sürümünde hâlâ canlı olduğu görüldü. Bu yol için kullanılan farklı Git anahtarı açıklanmadı. Manifold, 1 Eylül’de bu hattı 2.1.252 üzerinde doğruladığını, mevcut sürüm 2.1.258 olsa da sonraki derlemelerin sorunu giderip gidermediğine dair açık bir kaynak bulunmadığını aktardı.
Hermes Agent için 0.18.2 ve 0.21.0 sürümleri doğrulandı, ancak yama henüz gelmedi. Qwen Code tarafında 0.19.6 ve 0.22.3 sürümleri etkilenmiş durumda ve düzeltme bekleniyor. Grok Build için de 0.2.93 ile 1.0.13 sürümleri doğrulandı, çözüm henüz yayımlanmadı.
OpenAI’nin Codex için yayımladığı kayıtlarda üç CVE yer aldı; bunlar üç farklı araştırma grubuna atfedildi. Manifold, kendi bulgularının bazılarının bağımsız araştırmalarla çakıştığını, beş raporun başka araştırmacıların gönderdiği kayıtlarla aynı bulgular olarak geri döndüğünü söyledi. Bunlardan biri aynı gün yapılmıştı. Şirket ayrıca Claude Code’daki core.fsmonitor bulgusunu 26 Haziran’da bildirdiklerini, 2.1.196 ile 29 Haziran’da kapatıldığını ve raporun o gün daha önce açılmış bir kaydın kopyası sayıldığını belirtti.
GitHub, Francisco Rosales’e atıf yapan bir danışmada goose için CVE-2026-72718 numarasını verdi ve buna 7.0 temel puanlı CVSS 4.0 skoru atadı. Bu, Manifold’un açıkladığı bulgular arasında puanlandırılan tek kayıt oldu. GitHub’ın açıklamasına göre kötü niyetli bir depoda goose review çalıştırmak, herhangi bir prompt gönderilmeden, model çağrılmadan, araç onayı alınmadan ve güven penceresi açılmadan saldırgan kodunu yürütüyor. Komut, goose modelle temasa geçmeden önce tamamlanıyor.
Sonar, aynı açığı nisan ayında raporladığını ve Anthropic’in başlangıç sırasını bir kez değiştirerek sorunun bir bölümünü kapattığını bildirdi. Şirket, Visual Studio Code’da 1.63.1 öncesi sürümlerde CVE-2021-43891 olarak bilinen güven diyaloğu atlatmasını ve JetBrains IDE’lerinde 2021.3.1 öncesinde görülen CVE-2022-24346 sorununu da aynı sınıf içinde hatırlattı. Sonar’a göre 2.0.34 sürümünde Claude, kullanıcı güven penceresini onaylamadan önce git status çalıştırmayacak şekilde güncellendi; ancak ilişkili başka bir sorun sürdü. 2.0.34, 5 Kasım 2025’te yayımlandı. Manifold ise aynı başlangıç davranışının 25 Haziran 2026’da çıkan 2.1.193 sürümünde yeniden görüldüğünü aktardı.
Anthropic daha önce Claude Code içinde güven penceresi öncesi yürütme açıklarını duyurmuştu. Şirketin Haziran ayındaki CVE-2026-55607 danışması da çalışma ağacı işlemleri sırasında git fsmonitor yürütülmesini kapsıyordu. Bu arada Sonar’ın nisan bulgusu, aynı sink’in başka ürünlerde de görüldüğünü ortaya koydu.
Manifold’un bazı raporları, başka araştırmacıların daha önce açtığı kayıtlarla aynı olduğu için kopya sayıldı. Qwen Code için hazırlanan bildirim Alibaba’nın güvenlik müdahale merkezi tarafından 7 Temmuz’da kabul edildi. 2 Eylül’de npm kayıtları üzerinden kontrol edildiğinde, Manifold’un yeniden test ettiği 0.22.3 sürümünün hâlâ en güncel yayın olduğu görüldü.
Hermes Agent tarafında ise süreç daha yavaş ilerledi. Nous Research’ün ürünü, Temmuz ayında Tayland hükümet ağında yürütülen bir sızma olayında operatör tarafından izinsiz kullanılmıştı. Manifold, beş ayrı kanal üzerinden altı temas girişimi yaptığını, ancak özel danışmanın triage edilmeden bırakıldığını aktardı. VulnCheck bu bulguya CVE-2026-71963 numarasını verdi. 2 Eylül itibarıyla MITRE’nin CVE Listesi’nde bu kimliğe ait açık bir kayıt görünmüyordu; numaranın iki yanındaki girdiler ise VulnCheck kayıtları olarak yayımlanmıştı.
xAI ise daha önce aynı sınıfa giren bir raporu 1 Temmuz’da “bilgilendirici” olarak kapatmıştı. 14 Temmuz’da gelen Manifold raporu da aynı gerekçeyle kopya sayıldı. Ayrı bir araştırma, Grok Build’in 0.2.93 sürümünde tüm Git depolarını xAI’nin depolama alanına yüklediğini ortaya koymuş, şirket buna bir danışma yayımlamak yerine X üzerinden yanıt vermişti. Cursor CLI’de de benzer yapı üç hafta önce belgelendi; depo tarafından gelen bir kurulum komutu, güven penceresi açılmadan ve sanal alan dışında çalışıyordu.
Bu bulguların hiçbiri için kamuya açık bir istismar kaydı bulunmuyor. CISA’nın Known Exploited Vulnerabilities kataloğu 2 Eylül’de kontrol edildiğinde, listelenen CVE’lerin hiçbirinin aktif sömürü kaydı olmadığı görüldü. Cobalt ise Aralık ayında yayımladığı bir red-team değerlendirmesinde FSMonitor suistimalinin bir yazılım hatasını değil, Git’in esnekliği ile modern IDE otomasyonunun kesişimini kullanan meşru bir özelliği istismar ettiğini not etmişti.
Yayımlanan teknik notlarda kullanıcılar için birkaç kontrol de sıralandı. Dışarıdan alınan bir klasörü ajanla açmadan önce .git/config dosyasını incelemek, core.fsmonitor, core.hooksPath ve attr.tree gibi girdileri görmek, ayrıca temiz ya da process filter ayarlarını kontrol etmek öneriliyor. Herhangi bir depo içinde git config --get core.fsmonitor komutuyla yerel ayar görülebiliyor. Global yapılandırmayı taramak için git config --global --list | grep fsmonitor kullanılabiliyor. Varsayılan olarak özelliği kapatmak isteyenler için git config --global core.fsmonitor false komutu listelendi. Ajan üreten bazı satıcılar ise arka plan çağrılarında yapılandırmayı zaten temizliyor ve örnek olarak git -c core.fsmonitor=false status kullanıyor.
2 Eylül itibarıyla Codex CLI’nin güncel sürümünün 0.152.1 olduğu, bu nedenle 0.131.0 altına sabitlenmiş kurulumların hâlâ açıkta kaldığı da notlara girdi.
