Cảnh báo: Cấu hình Git độc hại có thể khiến các AI Agent thực thi mã tùy ý
Nghiên cứu mới từ Manifold Security đã phát hiện 8 lỗ hổng bảo mật nghiêm trọng trên 7 công cụ AI coding agent phổ biến, cho phép kẻ tấn công thực thi mã từ xa thông qua cấu hình Git độc...
- Giọng nữ Bắc
Các nhà nghiên cứu tại Manifold Security vừa công bố phát hiện 8 lỗ hổng bảo mật trên 7 công cụ AI coding agent (công cụ hỗ trợ lập trình bằng AI). Điểm chung của các lỗ hổng này là cho phép kẻ tấn công lợi dụng tệp cấu hình Git của kho lưu trữ (repository) để thực thi mã độc trên máy tính của lập trình viên mà không cần sự cho phép.
Cơ chế tấn công qua GitSpawn
Lỗ hổng này, được nhóm nghiên cứu đặt tên là GitSpawn, lợi dụng tính năng core.fsmonitor của Git. Đây là một thiết lập hiệu năng cho phép Git chạy một lệnh cụ thể để xác định các tệp đã thay đổi. Khi một AI agent thực hiện các lệnh như git status hoặc git diff trong nền để kiểm tra trạng thái dự án, nó vô tình kích hoạt lệnh độc hại được định nghĩa sẵn trong tệp .git/config.
Đáng chú ý, mã độc này chạy với quyền của người dùng hiện tại, nằm ngoài sandbox của AI agent và không yêu cầu bất kỳ xác nhận nào từ người dùng. Kẻ tấn công chỉ cần gửi kho lưu trữ dưới dạng tệp nén, qua ổ đĩa chia sẻ hoặc USB để giữ nguyên cấu trúc thư mục .git.
Các công cụ bị ảnh hưởng
Danh sách các công cụ bị ảnh hưởng bao gồm: goose, Claude Code, Cursor, Codex (CLI và Desktop), Hermes Agent, Qwen Code, và Grok Build. Trong khi một số nhà phát triển như Anthropic (cho Claude Code) và Cursor đã tung ra bản vá, thì nhiều công cụ khác như Hermes Agent, Qwen Code và Grok Build vẫn đang trong tình trạng chưa được khắc phục tính đến ngày 1/9/2026.
OpenAI cũng đã ghi nhận các lỗ hổng tương tự trên Codex và gán mã CVE-2026-19592. Các nhà nghiên cứu nhấn mạnh rằng đây không phải là lỗi của mô hình AI, mà là vấn đề nằm ở cách các công cụ này xử lý các tiến trình con (subprocess) khi khởi tạo phiên làm việc.
Khuyến nghị bảo mật cho lập trình viên
Để phòng tránh rủi ro, người dùng các công cụ AI coding agent nên thực hiện các biện pháp sau:
- Kiểm tra kỹ tệp
.git/configtrước khi mở bất kỳ thư mục lạ nào bằng các lệnh:core.fsmonitor,core.hooksPath, vàattr.tree. - Sử dụng lệnh
git config --get core.fsmonitorbên trong các repository nhận từ nguồn không xác định. - Vô hiệu hóa tính năng này trên toàn hệ thống bằng lệnh:
git config --global core.fsmonitor false. - Luôn cập nhật các công cụ AI lên phiên bản mới nhất ngay khi có bản vá từ nhà cung cấp.
Hiện tại, chưa có báo cáo nào về việc các lỗ hổng này bị khai thác trong thực tế, tuy nhiên, việc kiểm soát cấu hình Git khi làm việc với các công cụ tự động hóa là vô cùng cần thiết để đảm bảo an toàn cho môi trường phát triển.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.