AI Coding Agent sotto attacco Git: un repo può eseguire comandi sul tuo PC via core.fsmontior malvagio
Featured

AI Coding Agent sotto attacco Git: un repo può eseguire comandi sul tuo PC via core.fsmontior malvagio

Una nuova classe di vulnerabilita sta mettendo in difficolta diversi AI coding agent da riga di comando, perché permette a un repository ricevuto di far eseguire comandi sul computer dello sviluppatore tramite configurazioni Git malevole. Il punto chiave non e il modello di intelligenza artificiale, ma il modo in cui questi strumenti automatizzano operazioni di Git in background per capire branch, stato dei file e differenze.

Se il repository include la cartella .git intatta, un file .git/config puo contenere impostazioni che puntano a un comando scelto da un attaccante e l agente lo esegue con i privilegi dell utente.

Vettore principale: core fsmonitor

Il vettore piu rilevante riguarda core fsmonitor, una configurazione pensata per le prestazioni. Git consente che il valore di core fsmonitor sia un comando eseguibile, usato per individuare file modificati. Operazioni comuni come git status o git diff possono quindi invocare quel comando. Se un AI agent lancia queste operazioni automaticamente all avvio o durante la sessione, il comando puo partire fuori dalla sandbox dell agente e senza prompt di approvazione o di fiducia del workspace, trasformando l apertura di una cartella in esecuzione di codice arbitrario.

Condizioni di attacco e impatto operativo

L attacco richiede in genere che il progetto arrivi come file gia pronti, ad esempio tramite archivio condiviso, drive, cartella sincronizzata o chiavetta USB, perché un normale clone Git non preserva la directory .git nello stesso modo per l attaccante. In alcuni casi l esecuzione avviene persino prima che l utente accetti la richiesta di trust del workspace, prima dell autenticazione o al primo input, aumentando l impatto operativo.

Stato delle correzioni e natura sistemica

Sono stati indicati diversi strumenti coinvolti e, mentre alcune correzioni sono gia state distribuite per alcune soluzioni, altri agent risultavano ancora esposti in test successivi. In parallelo sono state pubblicate anche segnalazioni con CVE per prodotti della stessa categoria, a conferma che si tratta di un problema sistemico legato alla supply chain locale e alla fiducia implicita nei metadati Git.

Mitigazioni consigliate
  • Verificare la configurazione del repository: controllare .git/config prima di aprire repository ricevuti, cercando chiavi come core fsmonitor e core hooksPath.
  • Controllare il valore effettivo: verificare con git config --get core.fsmonitor.
  • Disattivare per default lato utente: valutare la disattivazione con git config --global core.fsmonitor false.
  • Mitigazione lato vendor: forzare le chiamate Git in background con override sicuri, ad esempio git -c core.fsmonitor=false status, evitando che configurazioni del repository influenzino i comandi eseguiti.
We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.