Kritikus hibát találtak a DeepSeek-Reasonix AI-kódoló eszközében

Kritikus parancsfuttatási sérülékenységet talált a GitLab Threat Research Group a DeepSeek-Reasonix Studio és az npm-csomag egyik működésében. A hiba miatt támadó által elhelyezett kód futhatott le, amikor a fejlesztő egy fájl változásait megnyitotta.
- A hiba diff megnyitásakor támadó által vezérelt parancs futtatását tehette lehetővé.
- A sérülékenység az asztali Studio alkalmazást és az npm-csomagot is érinti.
- A javított verzió a Studio 2.21.0 és a DeepSeek Reasonix npm 1.39.3.
- A GitLab szerint több kódoló ügynök is hasonló kockázatot hordozhat.
A diff megnyitása indíthatta el a támadó kódját
A GitLab 2026. október 2-án számolt be a DeepSeek-Reasonix Studio, fejlesztőknek készült asztali Git-kliens sérülékenységéről. A hibát ConfigPoisoning néven azonosították, hivatalos jelölései a GHSA-grg2-7gc6-36m6 és a CVE-2026-102437.
A probléma a repository konfigurációs fájljainak kezeléséhez kapcsolódik. A támadó egy .gitattributes bejegyzéssel egy szűrőmeghajtóhoz, például a pwn nevűhöz rendelhet egy fájlt, majd a repository .git/config fájljában megadhatja az ehhez tartozó clean parancsot. Amikor a fejlesztő a DeepSeek-Reasonix Studio felületén megnyitja a fájl diffjét, a Git lefuttatja ezt a parancsot.
A GitLab szerint a parancs a diff elkészítéséhez szükséges összehasonlítási blob létrehozásakor fut le, ráadásul a diff két oldalán egyszer-egyszer. A git status használata önmagában nem aktiválja ezt a folyamatot, mert az csak azt ellenőrzi, mely fájlok változtak.
A meglévő védelem egy konfigurációs kulcsot kihagyott
A DeepSeek-Reasonix saját Git-burkolója több parancsfuttatási lehetőséget már kezelt. Minden hívásnál semlegesítette például a core.fsmonitor és a maintenance.auto beállításokat, diffeléskor pedig használta a --no-ext-diff és --no-textconv kapcsolókat.
A GitLab elemzése szerint ezek a kapcsolók nem érintik a filter.<driver>.clean beállítást. Ezt a kulcsot nem egy rögzített konfigurációs lista alapján választja ki a Git, hanem a fájlokhoz tartozó .gitattributes határozza meg. A kutatócsoport egy ilyen hibás működést az ea28602 commitban és a studio-v2.9.0 címkével ellátott előzetes kiadásban is megerősített.
A sérülékenység az asztali alkalmazást és az npm-csomagot is érinti. A GitLab szerint a kockázat nem kizárólag egy speciálisan elkészített letöltésből származhat. Egy már futó, rosszindulatú, kompromittált vagy prompt által eltérített kódoló ügynök is beírhatja a mérgezett .git/config fájlt egy korábban szabályosan klónozott repositoryba.
Frissíteni kell, a GitLab pedig szélesebb problémára figyelmeztet
A javított verziók a DeepSeek-Reasonix Studio 2.21.0 és a DeepSeek Reasonix npm 1.39.3. A GitLab azt javasolja, hogy a felhasználók telepítsék valamelyik frissítést. Régebbi kiadások mellett kerüljék azoknak a repositoryknak a diffelését, amelyeket nem közvetlen klónozással szereztek be.
A GitLab Threat Research Group szerint a probléma egy szélesebb sérülékenységi osztály része, és több elterjedt kódoló ügynököt is érinthet. Ezek az eszközök fejlesztő által megnyitott könyvtárakon futtatnak Git-parancsokat, miközben öröklik a repository szerzője által létrehozott .git/config és .gitattributes beállításait. A csoport korábban hasonló bizalmi hibát talált a Serena AI-kódoló eszközben, ahol a .serena/project.yml fájl indíthatott támadó által vezérelt kódot.
A GitLab szerint a Gitet meghívó eszközöknek minden hívásnál kezelniük kell az olyan beállításokat, mint a core.hooksPath, a diff.external és a filter.<driver>.clean vagy smudge. A vállalat közlése szerint a repositorykon tárolt GitLab-projektek HTTPS-en vagy SSH-n történő klónozása önmagában nem érintett, mert a helyi konfigurációs fájlokat ez nem továbbítja.
A DeepSeek-Reasonix javítását 2026. szeptember 30-án adták ki. A GitLab szerint több más agentikus eszköz vizsgálata is folyamatban van, ezek részleteit a javítások elérhetővé válása után teszik közzé.


