Anatomi Kerentanan GitSpawn: Ancaman Tersembunyi di Balik AI Coding Agent
Firma riset keamanan siber Manifold Security mempublikasikan temuan delapan kerentanan keamanan yang dijuluki GitSpawn. Celah keamanan ini memengaruhi sedikitnya tujuh platform AI coding agent berbasis CLI dan desktop terpopuler, termasuk Claude Code, OpenAI Codex, Cursor, goose, Qwen Code, Grok Build, dan Hermes Agent.
Melalui eksploitasi ini, penyerang dapat menyusupkan perintah jahat ke dalam berkas konfigurasi repositori Git (.git/config). Ketika pengembang membuka proyek tersebut menggunakan AI agent, kode penyerang akan langsung dieksekusi secara otomatis dengan hak akses pengguna, berjalan di luar batas isolasi sandbox, dan terjadi sebelum jendela persetujuan (workspace trust prompt) sempat dikonfirmasi pengembang.
Mekanisme Serangan: Penyalahgunaan Fitur Git core.fsmonitor
Kelemahan ini bukan bersumber dari model kecerdasan buatan (LLM) itu sendiri, melainkan pada arsitektur pemanggilan proses latar belakang saat AI agent memulai sesi kerja:
- Inisialisasi Otomatis Tanpa Konfirmasi: Saat AI agent dijalankan pada sebuah direktori proyek, sistem secara otomatis memicu perintah Git (seperti
git statusataugit diff) untuk memetakan branch aktif dan mendeteksi berkas yang dimodifikasi. - Pemicu Shell via
core.fsmonitor: Parametercore.fsmonitormerupakan fitur bawaan Git untuk memantau perubahan berkas. Nilai dari parameter ini berupa perintah shell yang otomatis dieksekusi oleh Git setiap kali indeks repositori diperbarui. - Eksekusi Pre-Trust: Jika repositori diterima dalam bentuk berkas utuh (seperti arsip ZIP, folder sinkronisasi cloud, atau flashdisk) dengan folder
.gitaktif, Git akan membaca konfigurasi lokal tersebut dan mengeksekusi skrip berbahaya sebelum pengguna sempat menyetujui peringatan keamanan (trust dialog).
Daftar AI Agent yang Terdampak & Status Mitigasi
Berdasarkan laporan investigasi Manifold Security dan advisori keamanan vendor terkait:
- goose: Rentan pada versi sebelum 1.44.0 (telah ditambal di v1.44.0 / CVE-2026-72718 dengan skor CVSS 7.0).
- OpenAI Codex CLI & Desktop: Rentan pada versi CLI 0.102.0 hingga 0.130.0 (telah ditambal di v0.131.0 / CVE-2026-19592) serta aplikasi Codex Desktop macOS dan Windows.
- Claude Code (Anthropic): Jalur
core.fsmonitortelah diperbaiki pada versi 2.1.196, namun jalur kedua melalui perintahclaude ultrareviewmasih terkonfirmasi aktif pada versi 2.1.252. - Hermes Agent: Terkonfirmasi rentan pada versi 0.18.2 dan 0.21.0 (CVE-2026-71963, perbaikan sedang diproses).
- Qwen Code (Alibaba): Terkonfirmasi rentan pada versi 0.19.6 dan 0.22.3 (perbaikan sedang diproses).
- Grok Build (xAI): Terkonfirmasi rentan pada versi 0.2.93 dan 1.0.13 (perbaikan sedang diproses).
- Cursor CLI: Telah merilis perbaikan untuk isolasi eksekusi perintah inisialisasi workspace.
Pernyataan Resmi Keamanan OpenAI
Mengenai kerentanan ini pada ekosistem Codex, OpenAI memberikan catatan resmi:
"Helper berjalan di luar command sandbox Codex dan tanpa prompt persetujuan pengguna, memungkinkan kode yang dikendalikan penyerang dieksekusi dengan hak akses penuh pengguna. Kode tersebut dapat membaca, mengubah, atau menghapus berkas serta mengakses sumber daya lain yang tersedia bagi akun korban."
Panduan Mitigasi & Hardening bagi Pengembang Perangkat Lunak
Untuk melindungi lingkungan pengembangan dari eksploitasi berbasis konfigurasi Git:
- Nonaktifkan
core.fsmonitorsecara Global: Jalankan perintah berikut di terminal untuk mematikan fitur pemantauan file Git secara default:git config --global core.fsmonitor false - Audit Berkas
.git/configpada Proyek Asing: Selalu periksa isi berkas.git/configpada proyek yang diterima dari pihak ketiga (terutama hasil unduhan arsip ZIP) sebelum membukanya dengan AI coding agent. Waspadai parameter mencurigakan seperticore.fsmonitor,core.hooksPath, atau custom filter. - Periksa Konfigurasi Aktif: Jalankan perintah
git config --get core.fsmonitordi dalam folder proyek untuk memastikan tidak ada perintah berbahaya yang disisipkan. - Hardening bagi Pengembang Alat AI: Pengembang AI agent wajib menyematkan flag penonaktifan konfigurasi berbahaya pada setiap pemanggilan internal Git, seperti
git -c core.fsmonitor=false status.
Sumber Informasi
Artikel ini disusun berdasarkan laporan riset keamanan Manifold Security (GitSpawn), buletin resmi OpenAI dan GitHub Advisory, serta laporan The Hacker News.
🔗 Sumber asli: The Hacker News — Malicious .git Configs Can Make Claude, Codex, Cursor, and Other AI Agents Run Attacker Code