AI coding agents maken het werk van ontwikkelaars sneller, maar ze brengen ook nieuwe manieren waarop een supply chain kan worden misbruikt. Manifold Security beschrijft een klassiek “reageren op een map”-scenario met een gevaarlijke twist: een repository kan via zijn eigen .git-config een commando bevatten dat de agent op de ontwikkelaarsmachine laat uitvoeren.
Belangrijk: dit gaat niet over een fout in het AI-model zelf. De kern zit in de “onderliggende gereedschappen” van de editor/agent—specifiek hoe Git-instellingen worden gelezen en welke commando’s daarvoor in de achtergrond worden gestart. Daardoor kan een aanval plaatsvinden zonder dat er een echte trust- of goedkeuringsprompt is.
Wat is er aan de hand bij AI-agenten en Git-configs?
In het onderzoek wordt een patroon beschreven waarbij een agent commando’s uitvoert om informatie te bepalen, zoals welke branch actief is en welke bestanden zijn gewijzigd. Daarbij haalt Git een waarde uit de repository, met name uit .git/config. Als die configuratie een malafide instructie bevat, kan Git die opdracht uitvoeren.
Een cruciaal detail is dat exploitatie meestal alleen werkt als de aangeleverde bestanden de .git-map intact bevatten. Een “normale” clone maakt die context anders, waardoor veel standaard workflows de boobytrap beperken. Maar wanneer een repository als bestanden wordt gedeeld via bijvoorbeeld een gedeelde schijf, sync-folder, archief met .git of een USB-stick, blijft de schadelijke configuratie vaak behouden.
Waarom is dit een supply chain risico blokkeren probleem?
Bij supply chain risico blokkeren gaat het om het voorkomen dat jouw ontwikkelproces code uitvoert die door een derde is aangeleverd. Dit geval past precies in dat plaatje: de dader hoeft geen kwetsbaarheid in het model of in de agentlogica te misbruiken. In plaats daarvan gebruikt de aanvaller een eigenschap van Git en de automatisering van moderne IDE’s/agents om van “repo geopend” naar “aanvaller-code uitgevoerd” te gaan.
Manifold benadrukt dat het gevaar voortkomt uit de normale commando-opstart die bij sessie-start plaatsvindt. Met andere woorden: het is een procesrisico, niet een “intelligentie”-fout.
Welke agents zijn gemeld en wat is de impact?
Manifold rapporteert acht beveiligingsproblemen in command-line AI coding agents. Het scenario dat telkens terugkomt: de agent kan een commando starten als de huidige gebruiker, buiten de sandbox van de agent, en zonder een expliciete approval prompt.
Het onderzoek noemt (voor zover bevestigd) onder meer:
- goose: alle versies vóór 1.44.0; gefixt in 1.44.0.
- Codex CLI: 0.102.0 t/m 0.130.0; gefixt in 0.131.0.
- Codex Desktop (macOS): gefixt in 26.519.22136 (range daarvoor genoemd in het onderzoek).
- Codex Desktop (Windows): gefixt in 26.519.21041 en bijbehorende Microsoft Store-pakketten (range en fixversies zijn in het onderzoek gespecificeerd).
- Claude Code: twee paden worden besproken; een core.fsmonitor-pad is gefixt (2.1.196) en een ander pad is bevestigd als nog actief rond 2.1.252.
- Hermes Agent: kwetsbaarheid bevestigd in opgegeven versies; fix pending.
- Qwen Code: bevestigd in opgegeven versies; fix pending.
- Grok Build: bevestigd in opgegeven versies; fix pending.
De impact die in de toelichtingen wordt geschetst is ruim: omdat de uitvoering plaatsvindt met gebruikersrechten, kan de schadelijke code bestanden lezen, wijzigen of verwijderen, en ook andere bronnen benaderen die beschikbaar zijn voor die account. In sommige beschrijvingen wordt daarnaast genoemd dat de payload al afgaat vóórdat een workspace-trust dialoog is geaccepteerd, vóórdat de gebruiker is geauthenticeerd, of zelfs bij het eerste toetsaanslagmoment.
De technische kern: core.fsmonitor uit de repo
Een opvallend element in het verhaal is core.fsmonitor—een Git-instelling om de prestaties te verbeteren. Die instelling kan een commando bevatten dat Git gebruikt om gewijzigde bestanden te identificeren.
Omdat Git de waarde uit de repository kan lezen (via .git/config), kan een kwaadwillende configuratie ertoe leiden dat Git automatisch een door de aanvaller gekozen commando start bij normale acties zoals het verversen van de index. In de voorbeelden gaat het om dingen als git status en git diff die in de achtergrond kunnen worden aangeroepen door de agent om “werkruimte-informatie” te verzamelen.
Welke checks kun je vandaag al doen?
Als je supply chain risico blokkeren wilt aanpakken bij AI-agent workflows, is het verstandig om zowel input als Git-configgedrag te controleren. De onderzoekers geven concrete handvatten:
- Bekijk de inhoud van .git/config voordat je een ontvangen directory met een agent opent. Let specifiek op core.fsmonitor en ook sleutels zoals core.hooksPath en andere relevante Git-parameters die kunnen wijzen op manipulatie.
- Voer in een repository die als bestanden is aangeleverd een check uit met: git config –get core.fsmonitor.
- Audit je globale Git-instellingen met: git config –global –list en filter op fsmonitor (bijvoorbeeld via grep fsmonitor).
- Stel de instelling standaard uit met: git config –global core.fsmonitor false.
- Houd rekening met het feit dat sommige agenten hun achtergrondcalls kunnen aanpassen door instellingen te overschrijven, zoals een Git-statuscall met een parameter die core.fsmonitor uitzet.
Door deze checks te combineren met beleid rond het aanleveren van repositories (bijvoorbeeld archieven of sync-mappen met .git) maak je het aanvalsvlak kleiner en ondersteun je supply chain risico blokkeren in de dagelijkse praktijk.
Updates en verschillen tussen fixes
Een deel van de problemen is al gefixt in specifieke versies van agents en tools. In het onderzoek worden meerdere fixmomenten genoemd, waaronder updates voor goose en verschillende Codex varianten. Tegelijk blijven bepaalde bevindingen op het moment van her-testen nog open voor agents als Hermes Agent, Qwen Code en Grok Build.
Voor je eigen omgeving betekent dit: ga niet alleen uit van “de agent is geïnstalleerd”, maar check actief de versie. Zo wordt bijvoorbeeld vermeld dat een bepaalde Codex CLI range nog blootgesteld kan zijn als je nog onder de genoemde fixversie zit.
Praktische aanpak voor teams (zonder paniek)
Niet elke organisatie kan meteen alles vervangen of volledig herontwerpen. Maar je kunt wel snel de meest risicovolle momenten afdekken. Denk aan een combinatie van technische maatregelen en werkwijze:
- Beheer bronmateriaal: beperk waar “repository als bestanden” naartoe gaat. Archieven, USB en sync-folder trajecten vereisen extra aandacht omdat de .git-map intact kan blijven.
- Standaard Git-instelling: zet core.fsmonitor standaard uit voor ontwikkelomgevingen waar dat kan, en leg dit vast in je provisioning/DevOps-recepten.
- Versiebeheer: maak een lijst met welke AI coding agents jullie gebruiken en label welke versies jullie hebben. Corrigeer naar de fixversies zodra die beschikbaar zijn.
- Inputvalidatie bij opening: behandel het openen van een “gewoon bestandspakket” met een agent als een verhoogd risico-moment. Voeg daar een check op .git/config aan toe.
Zo voorkom je dat supply chain risico blokkeren alleen een theoretische slogan is—je verankert het in concrete handelingen die elke ontwikkelaar begrijpt.
Zijn er al actieve exploits bekend?
In de aangeleverde informatie wordt aangegeven dat er geen meldingen zijn gevonden waarin deze specifieke bevindingen aantoonbaar zijn misbruikt. Daarnaast is er door onderzoekers gekeken naar een bekende catalogus van “known exploited vulnerabilities” en werden daar voor de genoemde identifiers geen vermeldingen gevonden.
Dat betekent niet dat je kunt wachten: het risico zit juist in het feit dat de aanval kan leunen op een gewone ontwikkelactie (een repo openen en basic Git-operaties). Bij dit type ketenaanval is tijdige mitigatie daarom belangrijk.
Conclusie
Deze reeks bevindingen laat zien hoe supply chain risico blokkeren bij AI-agenten heel anders kan uitpakken dan je verwacht. Het probleem draait niet om het AI-model, maar om de Git-omgeving en hoe agenten achtergrondcommando’s starten op basis van configuratie uit de repository.
Door .git/config te controleren op signalen zoals core.fsmonitor, Git standaard veilig in te richten, en agents te updaten naar de fixversies, verlaag je het kans op ongewenste code-uitvoering aanzienlijk. Wil je die supply chain-bril breder toepassen? Lees ook onze eerdere analyse over supply chain risico blokkeren in VK voor aanvullend denkkader en mitigaties.
Bron: https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html
