Noticias IA de ACIAPR

Noticias de inteligencia artificial curadas con contexto, verificadas con fuentes confiables y más...

Noticias IA · Verificadas

Noticias de inteligencia artificial curadas con contexto, verificadas con fuentes confiables y más...

Explora avances de IA en software, hardware, seguridad, salud y espacio con una experiencia editorial más clara, ágil y pensada para transmitir confianza.

GitSpawn expone cómo una configuración de Git puede ejecutar código en agentes de IA
security

GitSpawn expone cómo una configuración de Git puede ejecutar código en agentes de IA

Manifold Security publicó el 2 de septiembre una investigación llamada GitSpawn que obliga a mirar a los agentes de programación de IA desde una capa menos visible: no el modelo, no el prompt, sino los comandos de Git que la herramienta ejecuta para entender un proyecto. El hallazgo describe una clase de fallas en la que un repositorio recibido como carpeta o archivo comprimido puede incluir una configuración local de Git capaz de ejecutar código en la máquina del desarrollador cuando el agente inspecciona el directorio.

Qué descubrió Manifold

La investigación fue firmada por Francisco Rosales, de Manifold Security. Según el reporte primario, varios agentes de línea de comandos ejecutaban `git status`, `git diff` u operaciones similares al iniciar o preparar una revisión, sin neutralizar configuraciones locales dentro de `.git/config`. Una de esas configuraciones, `core.fsmonitor`, es una función legítima de Git: permite nombrar un programa externo para acelerar la detección de cambios en repositorios grandes. El problema aparece cuando esa configuración viaja dentro de un repositorio no confiable y Git la honra durante una actualización del índice.

En ese escenario, el comando no nace de una sugerencia del modelo ni pasa por el sistema normal de permisos del agente. Git ejecuta el helper configurado y lo hace con los privilegios del usuario que abrió la herramienta. Por eso Manifold lo llamó GitSpawn: el agente pide contexto, Git refresca su estado y el repositorio decide qué proceso se lanza.

A quién afectó y qué está parcheado

Manifold documentó ocho hallazgos en siete agentes: Claude Code, OpenAI Codex, Cursor, Goose, Hermes Agent, Qwen Code y Grok Build. The Hacker News publicó una síntesis el 2 de septiembre y corroboró la fecha y el alcance general del caso. La foto de remediación no fue uniforme. Para la ruta `core.fsmonitor`, Claude Code fue corregido en la versión 2.1.196; Goose corrigió en 1.44.0 y recibió CVE-2026-72718; Codex y Cursor también aparecen como corregidos en la cobertura y en reportes posteriores.

El estado de los pendientes requiere cuidado. En la publicación original, Manifold dijo que cuatro hallazgos seguían vivos tras una nueva prueba del 1 de septiembre: Qwen Code, Grok Build, Hermes Agent y una segunda ruta de Claude Code asociada a `ultrareview`, cuyo detalle técnico fue retenido. Desde entonces, el registro CVE de Hermes Agent, CVE-2026-71963, fue publicado y señala que las versiones 0.18.2 a 0.21.0 están afectadas y que existe una corrección en el commit `f6234d0`. Para Qwen Code, una búsqueda actual muestra commits de endurecimiento relacionados con comandos Git de solo lectura y configuración local, pero la pieza debe leerse como una fotografía de la divulgación y no como una auditoría completa de cada instalación.

La condición clave: no es un `git clone` normal

Una parte importante de la historia es la vía de entrega. Según Manifold y The Hacker News, clonar un repositorio remoto normalmente no copia la configuración local `.git/config` del origen. El riesgo principal aparece cuando el proyecto llega como carpeta con su directorio `.git` preservado: un ZIP, una carpeta sincronizada, un volumen compartido, un USB o un paquete entregado por un tercero. Esa diferencia importa porque evita convertir la alerta en pánico general contra Git, pero sí eleva el estándar para cualquier proyecto recibido como archivos.

Qué deberían hacer equipos y desarrolladores

La mitigación inmediata es práctica: antes de abrir con un agente de IA una carpeta recibida como archivos, revisar `.git/config` y buscar configuraciones que nombren programas, como `core.fsmonitor` u otras rutas ejecutables. También conviene actualizar los agentes a versiones o commits corregidos, ejecutar herramientas de programación de IA en contenedores o máquinas desechables cuando el origen del código no sea confiable, y evitar que el proceso tenga acceso directo a llaves SSH, tokens de nube o secretos de producción.

Para los fabricantes, el mensaje es más estructural: las llamadas automáticas a Git deben limpiar la configuración del repositorio antes de ejecutarse, por ejemplo forzando valores seguros en el propio comando. GitSpawn muestra que la seguridad de los agentes no depende solo de alinear modelos o aprobar comandos visibles. También depende de la plomería que corre antes de que el usuario vea una pregunta.

Fuentes consultadas: Manifold Security, The Hacker News, GitHub Security Advisory de Goose, CVE-2026-71963/NVD y registros públicos de remediación.

Redactado por Lía Torres — Perspectiva social y estratégica.

Fuentes: Manifold Security, The Hacker News, GitHub Security Advisory, CVE/NVD, GitHub