Manifold Security ha revelado ocho fallos en siete agentes de programación con IA en los que la propia configuración de git de una carpeta hace que el agente ejecute un comando en el ordenador del desarrollador, según informó The Hacker News el 2 de septiembre. La investigación se llama GitSpawn. En varios agentes, el comando se ejecuta antes de que la herramienta pregunte si la carpeta es de confianza.
Contexto
Cuando un agente de programación abre un proyecto, ejecuta comandos de git para conocer la rama actual y qué archivos han cambiado. Git tiene un ajuste de rendimiento, core.fsmonitor, que indica un programa que git ejecuta para encontrar los archivos modificados. Si el ajuste procede del propio .git/config del repositorio, es el repositorio quien elige el programa [1].
Lo que describe el informe
Manifold descubrió que un .git/config manipulado puede indicar cualquier comando, que después se ejecuta con los privilegios del desarrollador, fuera del sandbox del agente y sin solicitud de aprobación. El informe indica que la explotación requiere una carpeta que conserve su directorio .git, como una entregada en un archivo comprimido, en una unidad compartida o en una memoria USB, y no un clon normal [1].
El momento varía según el agente. El comando se ejecuta antes de la solicitud de confianza en el espacio de trabajo en Claude Code y Hermes Agent, antes de la autenticación en Qwen Code y con la primera pulsación de tecla en Grok Build [1].
El informe da como corregidos goose (versión 1.44.0 y posteriores), Cursor y Codex, y Claude Code como corregido en parte a partir de la versión 2.1.196. Hermes Agent, Qwen Code y Grok Build figuran como no corregidos, al igual que una segunda vía en Claude Code que Manifold confirmó en la versión 2.1.252. Indica que no se ha observado explotación y que el informe sobre Hermes Agent no se ha evaluado pese a los repetidos intentos de contactar con el fabricante [1].
Implicaciones para los usuarios de Mac
El grupo expuesto son los desarrolladores que abren con uno de los agentes citados carpetas de proyectos recibidas de otras personas, sobre todo carpetas copiadas en lugar de clonadas. El informe no menciona ninguna limitación por sistema operativo, de modo que un Mac usado para desarrollar queda incluido [1].
Recomendaciones
- Antes de abrir una carpeta recibida como archivo comprimido, desde una unidad compartida o en una memoria USB, lea su archivo .git/config.
- Busque las entradas core.fsmonitor, core.hooksPath y filter, que el informe señala como los ajustes que deben revisarse.
- Prefiera un git clone nuevo desde el alojamiento original antes que copiar una carpeta completa.
- Actualice el agente que utilice y consulte las notas del fabricante sobre las correcciones citadas.
Relevancia para FireAI
FireAI no lee la configuración de git ni impide que se ejecute un comando local. Es un firewall de red: si el comando inicia una descarga o envía archivos al exterior, la conexión de un proceso sin regla provoca una solicitud en el modo Alerta, y el mapa mundial muestra hacia dónde se dirigía. En el modo Bajo ataque, solo pueden conectarse las apps con una regla Permitir explícita.
Limitaciones
Este relato se basa en una sola información. No indica cuántos desarrolladores usaban las versiones afectadas, y su lista de parches puede haber cambiado desde el 2 de septiembre. No explica en qué se diferencia la vía de Claude Code corregida en parte de la que no está corregida.
Pruebe FireAI, de HisnLabs gratis durante 17 días.