Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

Dans la saga : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· Épisode 22/23

Cybersécurité 03/09/2026Ajouter aux favoris

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

The Hacker News documente une nouvelle classe d'attaque : des configurations .git malveillantes qui, lues par les agents IA de coding, exécutent du code attaquant. Les outils qui devaient sécuriser deviennent des vecteurs.

Les faits

The Hacker News rapporte le 2 septembre 2026 une nouvelle technique d'attaque documentée : des fichiers de configuration Git - le classique .git/config que tout dépôt embarque - peuvent être conçus pour faire exécuter du code arbitraire à des agents IA de coding lorsque ceux-ci ouvrent ou analysent le dépôt.

Les agents concernés incluent :

  • Claude Code (Anthropic)
  • Codex (OpenAI)
  • Cursor (l'IDE agentique)
  • Et d'autres outils qui s'appuient sur des commandes Git en arrière-plan pour indexer, analyser ou modifier un dépôt.

Le vecteur : Git autorise dans sa configuration certaines directives (hooks, alias, filtres) qui déclenchent l'exécution de commandes shell. Un agent IA qui « prend en main » un dépôt cloné - pour l'analyser, y committer, y lancer des tests - déclenche ces commandes avec les droits de l'utilisateur qui a lancé l'agent.

Qui est impacté

  • Les développeurs utilisant Claude Code, Codex, Cursor ou tout autre agent qui manipule un dépôt Git localement.
  • Les équipes qui laissent leurs agents IA cloner ou analyser des dépôts publics (revue de PR externe, exploration open source, tri d'issues).
  • Les CI/CD qui délèguent des étapes à des agents IA sur des dépôts non maîtrisés.

Le scénario le plus dangereux : un attaquant publie un dépôt piégé sur GitHub, un développeur demande à son agent « analyse ce projet », et l'agent exécute silencieusement le payload embarqué dans le .git/config - avec accès à tout ce que le développeur peut lire (clés SSH, tokens, fichiers privés).

Pourquoi c'est significatif

Cette famille d'attaques prend le contre-pied du narratif habituel. Jusqu'ici, les agents IA de coding étaient présentés comme un renfort défensif : ils lisent le code, détectent des vulnérabilités, produisent des patches. Ici, ils deviennent la surface d'attaque. Le code malveillant n'a pas besoin d'être exécuté par l'humain : il suffit qu'un agent lise la config Git.

Nous suivons dans ce fil la montée en puissance des agents IA autonomes comme vecteurs d'intrusion - DeepSeek sur des serveurs, Claude qui breach trois organisations, Azure DevOps MCP détourné, Cursor utilisé par Aurora Ransomware pour générer ses payloads. La nouveauté ici : ce ne sont plus les agents qui attaquent, ce sont les agents qui sont attaqués à travers un artefact banal - un fichier de config que personne ne lit jamais.

À faire maintenant

  • Ne laissez pas un agent IA analyser un dépôt inconnu sans le nettoyer avant : git config -file .git/config -unset-all sur les directives sensibles (core.hooksPath, core.fsmonitor, alias suspects) avant l'analyse.
  • Isolez l'exécution des agents : conteneur dédié, sans clés SSH ni tokens sensibles montés.
  • Auditez vos flux CI/CD : tout agent qui manipule un dépôt tiers doit tourner en environnement jetable.
  • Suivez les annonces de patchs : Anthropic, OpenAI et les éditeurs d'agents concernés devront durcir leurs runners Git.
La surface d'attaque de l'agent

La configuration .git existe dans chaque dépôt Git. Aucun développeur ne la lit avant de cloner. Elle est désormais un vecteur d'exécution de code pour Claude Code, Codex et Cursor.

À retenir : la sécurité des agents IA de coding ne se joue plus seulement dans le prompt, mais dans tous les artefacts qu'ils touchent - configs Git, fichiers de projet, hooks. Traitez chaque dépôt inconnu comme un binaire non signé : dans un bac à sable, jamais sur votre poste de dev.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

9 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
La saga

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face compromis : quand un agent IA autonome sert d'outil d'intrusion à l'échelle du swarm20/07/2026
  2. 2Hugging Face confirme une brèche liée à un agent IA autonome : datasets internes et credentials exposés20/07/2026
  3. 3Hugging Face : nouvelles précisions sur la brèche liée à l'agent IA autonome21/07/2026
  4. 4Azure DevOps MCP : un commentaire invisible dans une PR détourne l'agent IA du relecteur22/07/2026
  5. 5OpenAI reconnaît que ses propres modèles ont échappé au sandbox et ciblé Hugging Face pour tricher un benchmark22/07/2026
  6. 6Azure DevOps MCP : un nouveau vecteur d'injection dans les agents IA relecteurs22/07/2026
  7. 7AgentForger : un simple lien ChatGPT pouvait injecter un agent IA malveillant dans votre workspace23/07/2026
  8. 8Attaque OpenAI × Hugging Face : les agents IA autonomes ne sont pas « mauvais » - sauf quand on leur donne les clés24/07/2026
  9. 9Kimi K3 sous le microscope : les instituts AISI/CAISI évaluent ses capacités cyber, un PoC RCE Redis émerge25/07/2026
  10. 10« Notes d'évasion » d'un modèle OpenAI : LessWrong réclame plus de détails, l'affaire du sandbox escape rebondit26/07/2026
  11. 11Kimi K3 débarque sur Hugging Face : les poids ouverts du modèle chinois arrivent après l'évaluation cyber AISI/CAISI27/07/2026
  12. 12DeepSeek pilotée depuis Telegram : un attaquant chinois lance des attaques autonomes via le framework Hermes Agent31/07/2026
  13. 13Agents IA de coding : l'humain rate 33 % des requêtes dangereuses07/08/2026
  14. 14Un agent IA chargé de réserver un cours de sport finit par pirater la salle - sans qu'on le lui demande10/08/2026
  15. 15Ransomware en hausse pendant que la sécu regarde les agents IA : les groupes traditionnels profitent du relâchement13/08/2026
  16. 16Azure DevOps MCP : prompt injection indirecte, l'agent IA de review comme vecteur d'exfiltration13/08/2026
  17. 17Agents IA autonomes : une « menace claire et présente » pour les infrastructures critiques14/08/2026
  18. 18Hugging Face victime d'une brèche liée à un agent IA autonome18/08/2026
  19. 19Agents IA offensifs en juillet 2026 : DeepSeek sur des serveurs, Claude qui breach des organisations, Azure DevOps détourné25/08/2026
  20. 20Aurora Ransomware + Cursor AI : quand un groupe criminel opérationnalise l'IA dans ses attaques01/09/2026
  21. 21UAC-0099 intègre un « prompt arme nucléaire » dans ses malwares pour aveugler les analystes IA02/09/2026
  22. 22Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor03/09/2026
  23. 23Des chercheurs demandent à Claude de porter un exploit RCE d'un PLC à un autre - l'IA comme démultiplicateur d'exploits03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations