NewsKategorienWissenNewsletter-ArchivEvents
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarKI-Events SchweizEvent einreichenLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·KI-TOOLS & APPS

Manipulierte git-Repos: KI-Agenten führen fremden Code aus

Die Sicherheitsfirma Manifold hat acht Schwachstellen in sieben KI-Coding-Agenten offengelegt. Ein präpariertes Repository lässt Claude Code, Qwen Code oder goose beim Öffnen fremden Code ausführen – mit deinen Rechten, ausserhalb der Sandbox, bevor irgendein Dialog nachfragt. Vier Lücken waren bei Veröffentlichung noch offen.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
3. SEPTEMBER 2026
4 MIN. LESEZEIT
Illustration einer aufgebrochenen Holzkiste auf einem Werkstattboden, aus der ein elektroblaues Kabel quillt, daneben ein elektroblaues Brecheisen, kinewsletter.ch Stil
Illustration einer aufgebrochenen Holzkiste auf einem Werkstattboden, aus der ein elektroblaues Kabel quillt, daneben ein elektroblaues Brecheisen, kinewsletter.ch Stil
INHALT
01Eine Zeile in der falschen Datei02Klonen ist nicht das Problem03Vier von acht sind noch offen04Drei Handgriffe für heute Nachmittag
INHALT
01Eine Zeile in der falschen Datei02Klonen ist nicht das Problem03Vier von acht sind noch offen04Drei Handgriffe für heute Nachmittag
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Prüfe mit `git config --get core.fsmonitor` jedes Repo, das du als ZIP, über ein Netzlaufwerk oder per USB bekommen hast, bevor du es mit einem KI-Agenten öffnest. Geklonte Repos sind nicht betroffen.

Die AI-Security-Firma Manifold Security hat am 1. September acht Schwachstellen in sieben Kommandozeilen-KI-Agenten offengelegt – darunter Claude Code, Qwen Code, goose, Grok Build und Hermes. Ein präpariertes git-Repository kann in seiner eigenen Konfiguration einen Befehl hinterlegen, den der Agent beim Öffnen ungefragt ausführt: mit deinen vollen Rechten, ausserhalb der Sandbox und bevor die Trust-Abfrage überhaupt erscheint. Vier der acht Befunde waren zum Veröffentlichungszeitpunkt noch ungepatcht.

Eine Zeile in der falschen Datei

Der Auslöser ist unspektakulär. Öffnet ein KI-Agent einen Ordner, sammelt er als Erstes Kontext – welcher Branch, welche Dateien geändert. Dafür ruft er ganz normale git-Befehle auf, etwa git status oder git diff. Beide bringen zuerst den git-Index auf den neuesten Stand.

Genau da sitzt das Problem: Mit der Einstellung core.fsmonitor lässt sich git ein Hilfsprogramm nennen, das diese Prüfung übernimmt. Das ist kein Fehler, sondern in der git-Dokumentation ausdrücklich so vorgesehen, gedacht für sehr grosse Repositories. Nur liest git die Einstellung aus der .git/config des Repos selbst – wer das Repo schreibt, bestimmt also den Befehl. Und keiner der beschriebenen Agenten hat diese Konfiguration vor dem Aufruf ausgefiltert.

Was ein Angreifer damit erreicht, listet Manifold nüchtern auf: SSH-Schlüssel, Cloud-Zugangsdaten, Tokens aus der Shell-Konfiguration, alle Repositories auf der Platte. Das Berechtigungssystem des Agenten sieht davon nichts, weil der Befehl in einem Unterprozess des Agenten selbst landet.

WEITERLESENDas könnte dich auch interessieren.

Illustration eines Schlüsselbretts an einer Hotelrezeption mit Reihen von Zimmerschlüsseln, einem leeren Haken und einem übergrossen Schlüssel auf dem Tresen, kinewsletter.ch Stil

Klonen ist nicht das Problem

Bevor du jetzt keine Repos mehr herunterlädst: git clone, fetch und pull übertragen die lokale Konfiguration eines Repositories gar nicht. Manifold ist da ausdrücklich präzise, und OpenAI bestätigt es im eigenen Sicherheitshinweis zu Codex. Gefährlich sind ausschliesslich Repos, die als Dateien bei dir ankommen – als ZIP vom Kollegen, über ein geteiltes Laufwerk, aus einem Sync-Ordner oder vom USB-Stick. Genau so reichen Teams Projekte herum, genau so übergeben Beraterinnen Code an Kunden.

Vier von acht sind noch offen

Bei Claude Code ist der core.fsmonitor-Pfad seit Version 2.1.196 geschlossen – gemeldet am 26. Juni, drei Tage später gefixt. Ein zweiter Weg über den Befehl claude ultrareview nutzt laut Manifold einen anderen Konfigurationsschlüssel und war am 1. September in Version 2.1.252 noch offen; ob die seither erschienenen Versionen ihn schliessen, ist bislang nicht dokumentiert. Bei goose ist die Lücke seit 1.44.0 behoben – sie trägt als einzige eine offizielle Bewertung: CVE-2026-72718, CVSS 7.0, also hoch. Codex und Cursor sind ebenfalls gepatcht; für Codex hat OpenAI am 1. September eigene CVE-Einträge veröffentlicht.

Ohne Fix waren zum Stichtag Qwen Code, Grok Build und Hermes Agent. Bei Qwen Code feuert der Befehl, bevor du dich überhaupt angemeldet hast, bei Grok Build beim ersten Tastendruck. Alibaba hat den Bericht im Juli angenommen, xAI hatte eine frühere Meldung derselben Art als "informativ" abgelegt, und bei Hermes blieb die private Meldung nach sechs Kontaktversuchen über fünf Kanäle unbearbeitet.

Bei Qwen Code lohnt ein zweiter Blick: Das Projekt hat Anfang August eine Sperre nachgezogen, die git-Befehle nicht mehr automatisch durchwinkt, wenn die Repo-Konfiguration ein externes Programm benennt – seit Version 0.21.9. Manifold hat die Lücke danach trotzdem noch auf der neueren 0.22.3 ausgelöst. Ein Teilfix schliesst eben nicht jeden Pfad.

Unangenehm macht die Sache die Reichweite: Claude Code allein kommt laut Manifold auf über 77 Millionen npm-Downloads pro Monat, die fünf beschriebenen Projekte zusammen auf knapp eine halbe Million GitHub-Sterne. Hinweise auf tatsächliche Angriffe gibt es bisher keine – keiner der CVEs steht im Katalog bekannter ausgenutzter Schwachstellen der US-Behörde CISA.

Drei Handgriffe für heute Nachmittag

  • Fremde Ordner prüfen, bevor der Agent sie sieht. Bei jedem Repo, das nicht geklont wurde, git config --get core.fsmonitor ausführen. Kommt ein Programmname zurück, ist das ein Warnsignal. The Hacker News nennt zusätzlich core.hooksPath und attr.tree als Stellen zum Mitanschauen.
  • Global aufräumen. git config --global --list | grep fsmonitor zeigt, was systemweit gesetzt ist; git config --global core.fsmonitor false schaltet die Einstellung ab, wenn du sie nicht brauchst.
  • Agenten aktualisieren. Claude Code ab 2.1.196, goose ab 1.44.0, Codex CLI ab 0.131.0. Wo es keinen Fix gibt, hilft nur Disziplin: fremde Ordner gar nicht erst mit dem Agenten öffnen – oder nur im Container beziehungsweise in einer VM.

Die eigentliche Lehre steckt nicht im Modell, sondern in der Klempnerei darunter: im Unterprozess, den ein Agent startet, um herauszufinden, wo er gerade ist. Wie schon bei den Infostealern, die diese Woche Claude-Sessions abgegriffen haben, ist der Angriffspunkt nicht die KI – sondern das Entwicklergerät, auf dem sie läuft.

Quellen

GitSpawn: Hijacking AI coding agents through malicious git repositories (Manifold Security, 01.09.2026)↗ EXTERNER LINKKI-Agenten führen git-Schadcode beim Starten automatisch aus (heise online, 02.09.2026)↗ EXTERNER LINKMalicious git configs can make Claude Code and other AI agents run arbitrary code (The Hacker News, 02.09.2026)↗ EXTERNER LINKSecurity Advisory GHSA-r5pp-p5r8-466r (goose, GitHub)↗ EXTERNER LINKCVE-2026-19592 (CVE.org)↗ EXTERNER LINKgit-config Dokumentation – core.fsmonitor (Git-Projekt)↗ EXTERNER LINKQwen Code PR #8645 – Sperre für fsmonitor (GitHub)↗ EXTERNER LINK
FIRMEN IN DIESEM ARTIKEL
AnthropicxAIOpenAI
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?
Illustration eines Schlüsselbretts an einer Hotelrezeption mit Reihen von Zimmerschlüsseln, einem leeren Haken und einem übergrossen Schlüssel auf dem Tresen, kinewsletter.ch Stil
KI-TOOLS & APPS·2. SEPTEMBER 2026

Kriminelle kapern Claude-Konten – ohne Passwort, ohne 2FA

Anthropic hat betroffene Claude-Nutzer per E-Mail gewarnt: Handelsübliche Infostealer-Malware stiehlt aktive Login-Sessions von infizierten Rechnern, danach greifen Kriminelle auf fremde Konten zu und verbrauchen deren Kontingent. Weil eine bereits angemeldete Browser-Session kopiert wird, hilft die Zwei-Faktor-Authentifizierung nicht. Anthropic hat betroffene Konten ausgeloggt, Zahlungsmittel entfernt und will unautorisierte Belastungen zurückerstatten.

Illustration eines Daumenkino-Ständers mit blätternden Karten auf einer Werkbank, kinewsletter.ch Stil
Illustration eines Daumenkino-Ständers mit blätternden Karten auf einer Werkbank, kinewsletter.ch Stil
KI-TOOLS & APPS·2. SEPTEMBER 2026

Runway generiert Software, während du sie benutzt

Runway hat Solaris vorgestellt: ein System, das Software-Oberflächen nicht als Code ausführt, sondern in Echtzeit Bild für Bild neu rendert und dabei auf Klicks und Drags reagiert. Der Anbieter nennt es das erste «Interface World Model». Öffentlich verfügbar ist es nicht — nur auf Anfrage.

Illustration eines geöffneten Wandverteilerkastens mit herausquellendem Kabelbündel, kinewsletter.ch Stil
Illustration eines geöffneten Wandverteilerkastens mit herausquellendem Kabelbündel, kinewsletter.ch Stil
KI-TOOLS & APPS·1. SEPTEMBER 2026

OpenClaw 2.0: Dein eigener KI-Agent wird alltagstauglich

933 Contributors, über 16'000 Pull Requests: Das grösste Update des Open-Source-Agenten erkennt beim Setup jetzt deine bestehenden KI-Abos.

Illustration eines analogen Wandzählers mit elektroblauem Zifferblatt in einer Werkstatt, kinewsletter.ch Stil
Illustration eines analogen Wandzählers mit elektroblauem Zifferblatt in einer Werkstatt, kinewsletter.ch Stil
KI-TOOLS & APPS·31. AUGUST 2026

Claude-Code-Limits: 25 Prozent mehr – und trotzdem weniger

Anthropic hebt ab 14. September 2026 die Standard-Wochenlimits von Claude Code dauerhaft um 25 Prozent an. Weil gleichzeitig eine temporäre Erhöhung um 50 Prozent ausläuft, bleibt netto 17 Prozent weniger übrig als heute – diese Zahl nennt Anthropic selbst. Was sich für dich ändert, was gleich bleibt und was du vorher prüfen solltest.

Illustration eines überdimensionierten Messerschalters an einem Wandkasten mit abgehenden Kabelbündeln, kinewsletter.ch Stil
Illustration eines überdimensionierten Messerschalters an einem Wandkasten mit abgehenden Kabelbündeln, kinewsletter.ch Stil
KI-TOOLS & APPS·31. AUGUST 2026

OpenAI kappt Cursor die GPT-Modelle – Stichtag 12. November

OpenAI beendet den Vertrag, der seine Modelle an das Programmierwerkzeug Cursor liefert – vorgeschlagenes Abschaltdatum ist der 12. November 2026. Grund ist nicht Cursor selbst, sondern der neue Eigentümer SpaceX. Für Entwicklerteams heisst das: gut zehn Wochen, um GPT-Modelle in Cursor zu ersetzen.

Illustration eines Leitstands mit Hebeln, Kontrolllampen und leerem Bedienerstuhl bei Nacht, kinewsletter.ch Stil
Illustration eines Leitstands mit Hebeln, Kontrolllampen und leerem Bedienerstuhl bei Nacht, kinewsletter.ch Stil
KI-TOOLS & APPS·29. AUGUST 2026

OpenAI testet einen Codex, der nicht mehr aufhört

OpenAI baut laut WIRED einen Persistent Mode für Codex – einen Agenten, der weiterarbeitet, bis man ihn schlafen legt. Einen Starttermin gibt es nicht.

Mehr aus KI-Tools & Apps →