GitSpawn é o nome de uma classe de falhas divulgada pela Manifold Security entre 1º e 2 de setembro de 2026. São oito falhas em sete agentes de código: Claude Code, OpenAI Codex, Cursor, Goose, Hermes Agent, Qwen Code e Grok Build. Em todos, o efeito é o mesmo: abrir uma pasta de projeto no agente pode executar um comando escondido no seu computador.
O comando roda com as suas permissões, antes de o agente pedir qualquer autorização, e em alguns casos antes até de você digitar alguma coisa. Com isso, quem preparou a pasta pode ler, alterar ou apagar arquivos e levar chaves SSH, senhas e tokens de acesso.
A boa notícia é que o perigo tem uma porta de entrada bem definida, e dá para fechá-la. Até a divulgação, nenhum ataque real tinha sido relatado. Este guia explica o truque, mostra de onde ele vem e lista o que fazer.
Como o truque funciona
Todo projeto com Git tem uma pasta escondida chamada .git, e dentro dela um arquivo de configuração, o .git/config. Uma das opções desse arquivo, a core.fsmonitor, aponta para um programa que o Git executa sempre que atualiza o índice do projeto (a lista do que mudou).
Os agentes de IA, ao abrir um projeto, rodam sozinhos comandos como git status e git diff para entender em que pé está o código. Esses comandos acionam o fsmonitor. Resultado: o programa que o atacante colocou ali roda, sem ninguém ter pedido.
De onde o perigo vem
Não vem de git clone, git fetch ou git pull. O Git não copia a configuração local de um repositório remoto, então baixar um projeto do GitHub do jeito normal não traz o .git/config do atacante.
Vem quando a pasta chega inteira, com o .git dentro:
- arquivo zip mandado por alguém;
- pasta em drive compartilhado;
- pasta sincronizada entre computadores;
- pendrive.
Quem estava corrigido na divulgação
- Corrigidos: Claude Code (um dos caminhos), Codex, Cursor e Goose.
- Sem correção na divulgação: Hermes Agent, Qwen Code, Grok Build e um segundo caminho no Claude Code.
Isso muda com o tempo. Confira nas notas de versão do agente que você usa se a correção já saiu.
Seis cuidados
- Atualize o seu agente. É a proteção que mais pesa.
- Não abra pasta zipada ou recebida de terceiros direto no agente. Primeiro olhe a configuração (veja abaixo).
- Prefira clonar do repositório original. Se alguém te manda um projeto, peça o link do GitHub em vez do zip.
- Abra projeto desconhecido em ambiente isolado, como uma máquina virtual ou um container, longe dos seus arquivos pessoais.
- Mantenha segredos fora do ambiente do agente. Chaves e senhas em arquivo dentro do projeto ficam ao alcance de qualquer comando que rode ali.
- Desconfie de pressa. "Abre esse projeto aí rapidinho" é exatamente o cenário do ataque.
Como checar uma pasta antes de abrir
Abra o arquivo .git/config da pasta num editor de texto comum (não no agente) e procure por três opções:
fsmonitorhooksPathattr.tree
Num projeto comum recebido de alguém, nenhuma delas deveria estar ali. Se aparecer, não abra no agente.
Pelo terminal, de dentro da pasta:
grep -iE "fsmonitor|hookspath|attr.tree" .git/config
Se o comando não imprimir nada, essas três opções não estão no arquivo.
Para não confundir
Na mesma época circulou a notícia de 13 mil capturas de tela vazadas por agentes de IA. É outro caso, sem relação com o GitSpawn.