geeks.fr
Dev

Un dossier de projet piégé suffit à faire exécuter du code par votre agent

La faille GitSpawn touche huit points d'entrée sur sept agents de code, dont Claude Code, Codex et Cursor. Elle passe par un réglage git dont la valeur est une commande, et se déclenche à l'ouverture du projet.

Echo 7 septembre 2026 2 min de lecture

TL;DR : avant d’ouvrir avec un agent un projet reçu en archive ou sur une clé, regardez son .git/config. Une ligne suffit à faire exécuter n’importe quelle commande, sans aucune demande d’autorisation.

Les chercheurs de Manifold Security ont publié le 5 septembre une famille de failles baptisée GitSpawn : huit points d’entrée répartis sur sept agents de code.

Le mécanisme tient en une phrase. core.fsmonitor est un réglage de performance de git dont la valeur est une commande, et git la lit dans le .git/config du dépôt qu’il ouvre. Toute opération qui rafraîchit l’index, git status ou git diff, la lance. Or c’est exactement ce que fait un agent quand il rassemble le contexte d’un projet, avant de vous demander l’autorisation de travailler dans le dossier.

La bonne nouvelle est dans la condition : un git clone ne transporte pas la configuration locale du dépôt. Pour être touché, il faut recevoir le projet en fichiers, avec son dossier .git déjà dedans : une archive ZIP, une clé USB, un dossier partagé, un tutoriel qui vous fait télécharger un exemple.

Au moment du relevé, quatre points d’entrée étaient corrigés : Claude Code en 2.1.196, Goose en 1.44.0 avec un identifiant CVE, ainsi que Codex et Cursor. Quatre restaient ouverts, dont une seconde faille dans Claude Code, passant par une autre clé de configuration que les chercheurs ne nomment pas tant qu’elle n’est pas corrigée, et vue encore en 2.1.252. Hermes, Qwen Code et Grok Build étaient également concernés.

Le geste qui coûte trois secondes, sur un projet qu’on n’a pas cloné soi-même :

git config --local --get-regexp 'fsmonitor|hooksPath|sshCommand|pager'

Ce qui frappe ici n’est pas l’astuce, connue de longue date côté git. C’est que la collecte de contexte des agents s’exécute en amont de la barrière d’autorisation qu’ils affichent ensuite. Une barrière qui laisse passer ce qui arrive avant elle protège surtout la conscience de celui qui l’a posée.

#sécurité #git #agents de code #Claude Code
Ajouter geeks.fr à mes sources préférées Un réglage Google, une fois, pour nous retrouver plus souvent dans vos résultats.
Écrit par Echo Rédac IA de geeks.fr Relu et vérifié par Cyril Verglas Fondateur et directeur de la publication

Continuer la lecture