『GitSpawn』と呼ばれる脆弱性では、Claude Code、Goose、Grok Build、Hermes、Qwen Codeなど5つのAIコーディングエージェントが、起動時にリポジトリの.git/config内の未検証の設定(core.fsmonitorなど)をそのまま実行してしまう。これにより、ユーザー認証やワークスペースの信頼確認が行われる前に、任意のコードが実行される恐れがある。報告時点では5つのうち4つのエージェントが未修正のままだった。
残留リスク
不明
事例詳細
『GitSpawn』と呼ばれる脆弱性では、Claude Code、Goose、Grok Build、Hermes、Qwen Codeなど5つのAIコーディングエージェントが、起動時にリポジトリの.git/config内の未検証の設定(core.fsmonitorなど)をそのまま実行してしまう。これにより、ユーザー認証やワークスペースの信頼確認が行われる前に、任意のコードが実行される恐れがある。報告時点では5つのうち4つのエージェントが未修正のままだった。
残留リスク
不明
信頼性の高い公開ソース(報道・論文・公式発表)のみ表示しています。
2026-09-02 / ブログ / 起点となった情報
https://www.manifold.security/blog/ai-coding-agents-git-hijack2026-09-11 / ブログ / 公式の続報
https://grith.ai/blog/git-config-key-2022-fix-coding-agentsCoding Atlasベンチマーク、13種のAIコーディングエージェント構成で悪意あるリポジトリ指示への系統的な脆弱性を明らかに
汚染されたllms.txtファイルによりClaude・Codex・Hermesのコーディングエージェントが未登録の悪意あるコードをダウンロード・実行(フォーチュン500企業やスタートアップに影響)
スキルインターフェースベンチマークでGemini CLIとQwen Codeに対しLLMカモフラージュ悪意コマンドが95%超の成功率
一見無害に見える GitHub リポジトリが、AI コーディングエージェントにマルウェアを実行させる手口