Imagina que estás utilizando tu asistente de IA favorito para codificar, y de repente, sin que lo sepas, un atacante ejecuta código malicioso en tu máquina. Suena a ciencia ficción, ¿verdad? Pues, lamentablemente, es una realidad más cercana de lo que pensamos. Un reciente descubrimiento de Manifold Security ha puesto al descubierto una serie de vulnerabilidades críticas que afectan a varios agentes de codificación de IA, permitiendo la ejecución de código arbitrario a través de configuraciones Git maliciosas.
La vulnerabilidad: ¿dónde está el fallo?
El quid de la cuestión reside en cómo estos agentes de IA interactúan con los repositorios Git. Manifold Security ha identificado ocho fallos de seguridad en siete agentes de IA de línea de comandos. La mecánica es preocupante: una configuración Git dentro de un repositorio (específicamente en el archivo .git/config) puede nombrar un comando que el agente de IA ejecuta automáticamente en la máquina del desarrollador. Lo más alarmante es que este comando se ejecuta con los privilegios del usuario, fuera del entorno controlado del agente y sin requerir ninguna aprobación.
Para que esta explotación ocurra, el repositorio debe llegar al sistema con su directorio .git intacto. Esto puede suceder a través de:
- Archivos compartidos.
- Unidades compartidas.
- Carpetas sincronizadas.
- Unidades USB.
Un clon ordinario de Git, por su naturaleza, no preservaría esta configuración maliciosa de la misma manera, ya que las configuraciones locales no se replican directamente.
¿Qué agentes de IA están afectados?
La lista de afectados incluye nombres prominentes en el espacio de la IA, lo que subraya la seriedad del problema. Aunque algunos ya han recibido parches, otros siguen expuestos:
- goose: Versiones anteriores a la 1.44.0 (corregido en 1.44.0).
- Codex CLI: Versiones 0.102.0 a 0.130.0 (corregido en 0.131.0).
- Codex Desktop (macOS y Windows): Varias versiones afectadas, con parches ya disponibles.
- Claude Code: Confirmado en 2.1.193 y corregido en 2.1.196 para una de las rutas de ataque, pero otra vía (
claude ultrareview) sigue activa. - Hermes Agent: Versiones 0.18.2 y 0.21.0 confirmadas por Manifold, el parche está pendiente.
- Qwen Code: Versiones 0.19.6 y 0.22.3 confirmadas, el parche está pendiente.
- Grok Build: Versiones 0.2.93 y 1.0.13 confirmadas, el parche está pendiente.
OpenAI, por su parte, ha publicado tres CVEs (CVE-2026-19592, entre otros) que cubren esta misma clase de vulnerabilidad en Codex, atribuyendo el descubrimiento a grupos de investigación independientes.
El mecanismo detrás del ataque: core.fsmonitor
La clave de esta vulnerabilidad reside en una configuración de rendimiento de Git llamada core.fsmonitor. El valor de esta configuración es un comando que Git ejecuta para identificar archivos modificados. Git lee este comando directamente desde el archivo .git/config del repositorio. Cualquier operación que refresque el índice de Git (como git status o git diff) ejecutará este comando.
«La vulnerabilidad no está en el modelo, ni en nada nuevo. Está en la fontanería ordinaria que subyace, el subproceso que un agente genera al inicio de la sesión para averiguar dónde está.»
Los agentes de IA, en su intento de entender el estado del repositorio (por ejemplo, en qué rama se encuentran o qué archivos han cambiado), invocan estos comandos en segundo plano, sin modificar la configuración del repositorio. Es aquí donde el atacante puede insertar un comando malicioso que se ejecutará sin el conocimiento ni la aprobación del usuario.
Implicaciones y lo que queda por hacer
Lo más preocupante es que, en algunos casos, el código malicioso se ejecuta incluso antes de que el usuario acepte las indicaciones de confianza del espacio de trabajo o se autentique. Esto significa que la ventana de oportunidad para el ataque es extremadamente amplia.
Aunque se han lanzado parches para algunos agentes, la situación está lejos de resolverse por completo. Manifold Security, que ha denominado a estos hallazgos como «GitSpawn», ha detallado cinco de las ocho vulnerabilidades y advierte que este patrón podría estar presente en más agentes de los que se han nombrado.
Como desarrolladores y usuarios de estas potentes herramientas de IA, es crucial mantenernos informados y actualizar nuestros agentes a las últimas versiones tan pronto como estén disponibles. La seguridad en el desarrollo de software es una carrera constante, y la integración de la IA solo añade nuevas capas de complejidad y posibles vectores de ataque.