
보안 연구업체 매니폴드 시큐리티의 연구 원문에 따르면 일부 AI 코딩 에이전트는 프로젝트 정보를 수집하는 과정에서 Git 명령을 실행하며, 이때 저장소 자체의 Git 설정을 충분히 차단하지 않으면 임의 코드 실행으로 이어질 수 있다. 연구진은 1일(현지시간) 공개한 보고서에서 이 문제를 ‘GitSpawn’으로 명명했다.
연구진 설명은 일반적인 git clone이나 fetch, pull만으로 공격 코드가 전달되는 구조는 아니라는 점을 전제로 한다. 위험은 .git 디렉터리를 포함한 프로젝트 폴더를 압축 파일, 공유 드라이브, 동기화 폴더 등으로 받은 뒤 에이전트로 열 때 발생할 수 있다. 일부 Git 설정은 인덱스 갱신 과정에서 외부 프로그램을 실행할 수 있고, 에이전트가 저장소 상태를 확인하려고 git status나 git diff를 호출하는 순간 해당 설정이 작동할 수 있다는 것이다.
보고서는 Claude Code, Goose, Grok Build, Hermes Agent, Qwen Code 등에서 같은 계열의 문제를 확인했다고 밝혔다. 제품별 상태는 다르다. 연구진은 OpenAI Codex와 Cursor의 관련 변종은 이미 패치됐다고 설명했고, Goose는 1.44.0에서 수정됐다고 밝혔다. Goose 프로젝트의 GitHub 보안 권고도 영향을 받은 버전과 수정 버전, CVE-2026-72718을 공개하고 있다.
Hermes Agent 관련 문제는 CVE-2026-71963으로 등록돼 있다. 매니폴드 시큐리티는 보고서 공개 시점에 Qwen Code, Grok Build, Hermes Agent 및 Claude Code의 별도 경로 일부가 미패치 상태라고 적었다. 다만 실제 영향 여부와 최신 수정 상태는 제품 버전과 공급사 후속 공지에 따라 달라질 수 있다.
이번 사안은 AI 코딩 도구의 권한 모델만으로는 개발 환경의 모든 실행 경로를 통제하기 어렵다는 점을 보여준다. 에이전트가 사용자의 권한으로 실행한 Git 하위 프로세스는 도구 승인 화면이나 샌드박스 밖에서 동작할 수 있기 때문이다. 연구진은 출처가 불분명한 프로젝트 폴더를 열기 전 .git/config를 점검하고, 공급사는 백그라운드 Git 호출에서 저장소 설정을 제한해야 한다고 권고했다.
출처: Manifold Security 연구 원문 https://www.manifold.security/blog/ai-coding-agents-git-hijack
출처: Goose GitHub 보안 권고 https://github.com/aaif-goose/goose/security/advisories/GHSA-r5pp-p5r8-466r
출처: CVE 공식 기록(CVE-2026-71963) https://www.cve.org/CVERecord?id=CVE-2026-71963









