Výzkumníci Manifold Security popsali skupinu zranitelností GitSpawn v nástrojích Claude Code, Codex, Cursor, Goose, Grok Build, Hermes a Qwen Code. Některé programovací agenty při otevření projektu automaticky spouštějí příkazy Git ještě před potvrzením důvěryhodnosti pracovního prostoru. Pokud dostanou celý adresář včetně škodlivě upravené složky .git, může nastavení jako core.fsmonitor přimět Git ke spuštění příkazu s právy uživatele. Útok tak může získat přístup k SSH klíčům, cloudovým přihlašovacím údajům a dalším souborům mimo sandbox bez viditelného schválení. Samotné klonování běžného vzdáleného repozitáře podle autorů nestačí, rizikem jsou například sdílené ZIP archivy, synchronizované složky nebo USB disk. Výzkum uvádí osm nálezů v sedmi agentech a tvrdí, že čtyři zůstávaly při zveřejnění neopravené. Codex a Cursor už podle aktualizace dostaly opravu.