GitSpawn цоорхой илэрлээ: Хавтас нээх төдийд AI кодинг агентууд хакерын кодыг дуугүй ажиллуулж байна
Сүүлийн үед хөгжүүлэгч бүрийн өдөр тутмын зэвсэг болоод буй AI кодинг агентуудын аюулгүй байдалд маш ноцтой асуудал үүслээ. Аюулгүй байдлын Manifold Security компани зах зээл дээрх хамгийн алдартай 7 CLI кодинг агент дээр хавтас нээх төдийд хэрэглэгчийн эрхээр систем дээр дурын код ажиллуулах (Remote Code Execution) боломжтой GitSpawn нэртэй цоорхойнуудыг илрүүлснээ зарлав.
Энэхүү халдлагад Claude Code, Cursor, OpenAI Codex, Goose, Qwen Code, Grok Build, Hermes Agent зэрэг нийт 470,000 гаруй GitHub одтой, олон сая таталттай өргөн хэрэглэгддэг агентууд өртөөд байна. Хамгийн түгшүүртэй нь энэхүү цоорхой нь ямар ч Prompt Injection эсвэл хиймэл оюуны гажуудал (jailbreak) биш, харин агентуудын суурь үйлдлийн системтэй харьцах архитектурын алдаан дээр суурилжээ.
Асуудал хаанаас эхлэв: Промпт биш "Background Context"
AI кодинг агентууд бидний асуултад хариулах, код бичихээсээ өмнө тухайн төслийн бүтцийг ойлгохын тулд суурь мэдээлэл цуглуулдаг. Хөгжүүлэгч тухайн хавтсанд агентыг ажиллуулах мөчид агент ард нь:
git status --porcelain=2 --branchgit diff --name-only HEAD
зэрэг стандарт Git командуудыг автоматаар уншуулж, таны ямар салбар (branch) дээр байгаа, ямар файлууд өөрчлөгдсөнийг тодорхойлдог.
Гэтэл уг үйлдлийг хийх явцад агент нь ямар ч хамгаалалтын тусгаарлалт (sandbox) хийлгүйгээр системийн subprocess болгон шууд дууддаг байна. Үүнээс үүдэн аюулгүй байдлын Workspace Trust цонх гарч ирэхээс ч өмнө, хэрэглэгч ямар нэгэн товч дараагүй байхад л арын команд биелж эхэлдэг аж.
GitSpawn хэрхэн ажилладаг вэ?
Git системд том хэмжээтэй репозиториудын ажиллагааг хурдасгах зориулалттай core.fsmonitor хэмээх тохиргоо байдаг. Энэ нь файлын өөрчлөлтийг хурдан шалгахын тулд гаднын скрипт эсвэл туслах программыг дуудаж ажиллуулах боломж олгодог Git-ийн хууль ёсны механизм юм.
Харин асуудлын гол нь энэхүү тохиргоог төслийн дотоод .git/config файлд шууд зааж өгөх боломжтойд оршино:
[core]
fsmonitor = "./malicious_script.sh"
Git ямар нэг байдлаар индексээ шинэчлэх (жишээ нь git status эсвэл git diff ажиллах) үед уг fsmonitor доторх скриптийг автоматаар дуудаж ажиллуулдаг.
AI агент хавтсыг нээж, арын горимд git status хийх үед Git нь тухайн .git/config доторх хортой файлыг хөгжүүлэгчийн үндсэн эрхээр (user privileges), ямар нэгэн сануулга, хяналтгүйгээр host машин дээр шууд ажиллуулж орхидог байна.
Халдлага хэрхэн бодит орчинд хэрэгжих вэ?
Нэг чухал тайлбар бий: Энгийн git clone хийх үед алсын сервер дээрх local .git/config хуулагдаж ирдэггүй. Тиймээс энгийн GitHub клоноос энэ халдлага шууд идэвхжихгүй.
Гэвч өнөөгийн инженерчлэлийн бодит практикт дараах тохиолдлуудад халдлага бүрэн бодитой ажиллана:
- ZIP эсвэл Tar архив: Хамтран ажиллагч, харилцагч эсвэл үйлчлүүлэгчээсээ төслийн эх кодыг архивлан авч задлах үед
.gitхавтас доторх тохиргоо бүрэн хадгалагддаг. - Shared drive / Cloud sync: Google Drive, Dropbox, эсвэл флаш дискээр дамжуулж бүхэл бүтэн төслийн хавтсыг шилжүүлэх.
- Хуучин код audit хийх: Фрийлансер эсвэл аутсорсинг хөгжүүлэгчид гаднын төслийн кодыг шалгахаар татаж аваад AI агентаар анализ хийлгэх.
Хөгжүүлэгч тухайн фолдер дотор ороод claude эсвэл cursor . гэж бичихэд л таны машин дээр SSH түлхүүрүүд хулгайлагдах, нууц кодууд задрах, эсвэл ransomware суух эрсдэл нээгдэж байна.
OpenAI-аас тус цоорхойтой холбогдуулан CVE-2026-19592, CVE-2026-19593 гэсэн дугааруудыг зарласан бол Goose төсөл CVE-2026-72718 (CVSS 7.0), Hermes Agent дээр CVE-2026-71963 оноогджээ.
Өнөөгийн байдал: Зарим нь засагдсан, зарим нь нээлттэй хэвээр
Судалгаа нийтлэгдэх үед Claude Code, Cursor, Goose, OpenAI Codex зэрэг платформууд үндсэн core.fsmonitor дуудлагыг хязгаарласан шинэчлэлтүүдээ яаралтай гаргаад байна. Жишээ нь, Claude Code v2.1.196 хувилбар дээр засвар орсон.
Гэсэн хэдий ч Manifold Security-ийн шинжээчдийн баталснаар:
- Claude Code-ийн тусдаа
ultrareviewгоримд хоёр дахь урсгал нээлттэй хэвээр үлдсэн. - Alibaba-ийн Qwen Code, xAI-ийн Grok Build, мөн Hermes Agent зэрэг агентууд нийтлэгдэх мөчид уг цоорхойг засаагүй хэвээр байв.
Хөгжүүлэгчид яг одоо юу хийх хэрэгтэй вэ?
Энэ нь зөвхөн хиймэл оюуны загвар сайжрахыг хүлээх асуудал биш, хөгжүүлэгч бүрийн хувийн аюулгүй байдлын дадалтай холбоотой юм. Дараах алхмуудыг нэн даруй хэрэгжүүлэхийг зөвлөж байна:
- Агентуудаа яаралтай шинэчлэх: Хэрэв та Cursor, Claude Code, Goose ашигладаг бол хамгийн сүүлийн хувилбар руу нь update хий.
- Гаднын эх сурвалжаас ирсэн .git тохиргоог шалгах: ZIP архиваар эсвэл үл таних газраас ирсэн төслийг AI агент дээр нээхээсээ өмнө доторх тохиргоог шалга:
Хэрэв сэжигтэй мөр байвал нэн даруй устгах шаардлагатай.grep -i "fsmonitor" .git/config - AI агентыг сэндбокс эсвэл контейнерт ажиллуулах: Хэрэв үл таних репозитори шинжлэх гэж байгаа бол өөрийн үндсэн host машин дээр биш, тусгаарлагдсан Docker контейнер, Dev Container эсвэл тусгай виртуал орчинд ажиллуулах нь хамгийн найдвартай хамгаалалт болно.
AI агентууд бидний бүтээмжийг хэд дахин өсгөж байгаа ч, системтэй харьцах "автономит эрх"-ийг нь хэт эрт найдвартайд тооцож болохгүй гэдгийг GitSpawn бидэнд маш тод сануулж байна.
Эх сурвалж: Manifold Security, The Hacker News, Cloud Security Alliance (CSA)
Сэтгэгдэл
Ачаалж байна...