Betroffen ist der KI-Agent goose, der lokal auf dem Rechner des Nutzers läuft. Beim Prüfbefehl zum Review ruft goose das System-Git auf, um die Änderungen (den Diff) einzusammeln – ohne dabei die Git-Konfiguration des jeweiligen Repositorys zu entschärfen. Ein präpariertes Repository kann in seiner lokalen Git-Konfiguration einen Dateisystem-Monitor auf einen beliebigen Befehl setzen. Git führt diesen Befehl beim Auffrischen des Index während des Diff-Aufrufs aus. Das geschieht, bevor goose überhaupt ein Sprachmodell kontaktiert, und ohne dass eine Eingabe des Nutzers, ein Modellaufruf, eine Werkzeugfreigabe oder eine Vertrauensabfrage nötig wäre. Der Git-Prozess läuft weder in einer Sandbox noch unterliegt er dem Berechtigungsmodell von goose. Der eingeschleuste Befehl läuft mit den Rechten und der Umgebung des Nutzers und erlaubt Zugriff auf Dateien, deren Veränderung sowie das Abgreifen von Umgebungsvariablen mit Geheimnissen und API-Schlüsseln. Das bloße Öffnen eines fremden Repositorys genügt für den Angriff.
CVE-2026-72718
7
HIGH
CVSS Basis-Score
Beschreibung