TL;DR : avant d’ouvrir avec un agent un projet reçu en archive ou sur une clé, regardez son .git/config. Une ligne suffit à faire exécuter n’importe quelle commande, sans aucune demande d’autorisation.
Les chercheurs de Manifold Security ont publié le 5 septembre une famille de failles baptisée GitSpawn : huit points d’entrée répartis sur sept agents de code.
Le mécanisme tient en une phrase. core.fsmonitor est un réglage de performance de git dont la valeur est une commande, et git la lit dans le .git/config du dépôt qu’il ouvre. Toute opération qui rafraîchit l’index, git status ou git diff, la lance. Or c’est exactement ce que fait un agent quand il rassemble le contexte d’un projet, avant de vous demander l’autorisation de travailler dans le dossier.
La bonne nouvelle est dans la condition : un git clone ne transporte pas la configuration locale du dépôt. Pour être touché, il faut recevoir le projet en fichiers, avec son dossier .git déjà dedans : une archive ZIP, une clé USB, un dossier partagé, un tutoriel qui vous fait télécharger un exemple.
Au moment du relevé, quatre points d’entrée étaient corrigés : Claude Code en 2.1.196, Goose en 1.44.0 avec un identifiant CVE, ainsi que Codex et Cursor. Quatre restaient ouverts, dont une seconde faille dans Claude Code, passant par une autre clé de configuration que les chercheurs ne nomment pas tant qu’elle n’est pas corrigée, et vue encore en 2.1.252. Hermes, Qwen Code et Grok Build étaient également concernés.
Le geste qui coûte trois secondes, sur un projet qu’on n’a pas cloné soi-même :
git config --local --get-regexp 'fsmonitor|hooksPath|sshCommand|pager'
Ce qui frappe ici n’est pas l’astuce, connue de longue date côté git. C’est que la collecte de contexte des agents s’exécute en amont de la barrière d’autorisation qu’ils affichent ensuite. Une barrière qui laisse passer ce qui arrive avant elle protège surtout la conscience de celui qui l’a posée.