Noticias de seguridad e inteligencia artificial

Seguridad de agentes de programación con IA · Por FireAI Security & Research Team · Publicado

Manifold Security encuentra ocho fallas en siete agentes de programación con IA que ejecutan comandos desde el git config de un repositorio

El propio .git/config de un repositorio puede hacer que agentes de programación con IA ejecuten comandos antes de pedir confianza. Manifold Security dice cuáles ya se corrigieron.

A broken chain-link icon and the FireAI research mascot, next to the words “A git config runs commands in 7 AI agents.”

Manifold Security dio a conocer ocho fallas en siete agentes de programación con IA en las que la propia configuración de git de una carpeta hace que el agente ejecute un comando en la computadora del desarrollador, informó The Hacker News el 2 de septiembre. La investigación se llama GitSpawn. En varios agentes, el comando se ejecuta antes de que la herramienta pregunte si la carpeta es de confianza.

Contexto

Cuando un agente de programación abre un proyecto, ejecuta comandos de git para saber cuál es la rama actual y qué archivos cambiaron. Git tiene un ajuste de rendimiento, core.fsmonitor, que indica un programa que git ejecuta para encontrar los archivos modificados. Si el ajuste viene del propio .git/config del repositorio, es el repositorio el que elige el programa [1].

Lo que describe el reporte

Manifold descubrió que un .git/config manipulado puede indicar cualquier comando, que luego se ejecuta con los privilegios del desarrollador, fuera del sandbox del agente y sin solicitud de aprobación. El reporte dice que la explotación requiere una carpeta que todavía conserve su directorio .git, por ejemplo una entregada como archivo comprimido, en una unidad compartida o en una memoria USB, y no un clon común [1].

El momento varía según el agente. El comando se ejecuta antes del aviso de confianza del espacio de trabajo en Claude Code y Hermes Agent, antes de la autenticación en Qwen Code y con la primera tecla presionada en Grok Build [1].

El reporte señala goose (versión 1.44.0 y posteriores), Cursor y Codex como corregidos, y Claude Code como corregido en parte a partir de la versión 2.1.196. Hermes Agent, Qwen Code y Grok Build figuran sin parche, igual que una segunda vía en Claude Code que Manifold confirmó en la versión 2.1.252. Indica que no se ha observado explotación y que el reporte sobre Hermes Agent no ha sido atendido pese a varios intentos de contactar al proveedor [1].

Implicaciones para usuarios de Mac

El grupo expuesto son los desarrolladores que abren carpetas de proyectos recibidas de otras personas, sobre todo carpetas copiadas y no clonadas, con alguno de los agentes mencionados. El reporte no establece ningún límite de sistema operativo, así que una Mac usada para desarrollo entra en ese alcance [1].

Recomendaciones

  1. Antes de abrir una carpeta recibida como archivo comprimido, desde una unidad compartida o desde una memoria USB, lee su archivo .git/config.
  2. Busca entradas core.fsmonitor, core.hooksPath y filter, que el reporte señala como los ajustes que hay que revisar.
  3. Prefiere hacer un git clone nuevo desde el servidor original en lugar de copiar una carpeta completa.
  4. Actualiza el agente que usas y revisa las notas del proveedor sobre las correcciones mencionadas arriba.

Relevancia para FireAI

FireAI no lee la configuración de git ni impide que se ejecute un comando local. Es un firewall de red: si el comando inicia una descarga o envía archivos hacia fuera, la conexión de un proceso sin regla provoca un aviso en el modo Alerta, y el Mapa mundial muestra hacia dónde se dirigía. En el modo Bajo ataque, solo pueden conectarse las apps con una regla Permitir explícita.

Limitaciones

Este relato se basa en un solo reporte. No dice cuántos desarrolladores usaron las versiones afectadas, y su lista de parches puede haber cambiado desde el 2 de septiembre. No explica en qué se diferencia la vía de Claude Code corregida en parte de la que sigue sin parche.

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands