Ir al contenido principal
← Volver a Newlatests
Portada: GitSpawn expone ejecución de código al abrir repositorios no confiables con agentes de IA
InternacionalCiberseguridad

GitSpawn expone ejecución de código al abrir repositorios no confiables con agentes de IA

4 de septiembre de 2026ENERIT Cyber IntelligenceSeveridad alta

GitSpawn expone ejecución de código al abrir repositorios no confiables con agentes de IA

La investigación GitSpawn muestra que configuraciones Git incluidas en repositorios pueden ejecutar comandos locales cuando algunos agentes de programación recaban contexto. Codex y Cursor ya corrigieron sus variantes; otras rutas seguían sin parche al publicarse el estudio.

Qué ocurrió

Manifold Security documentó GitSpawn, una clase de fallas en la que un repositorio entregado como carpeta o archivo comprimido conserva una configuración Git capaz de invocar un programa durante la actualización del índice. Algunos agentes de programación ejecutan comandos Git para obtener contexto al abrir o revisar el proyecto y pueden activar esa configuración antes de una aprobación visible.

La condición no se transmite al clonar un repositorio remoto: requiere recibir el directorio con su carpeta .git intacta, por ejemplo mediante ZIP, unidad compartida, carpeta sincronizada o medio removible. El comando se ejecutaría con los privilegios locales del desarrollador y fuera del flujo de aprobación del agente afectado.

Alcance y estado de correcciones

El estudio reportó hallazgos en Claude Code, Codex, Cursor, Goose, Hermes Agent, Qwen Code y Grok Build. Según la actualización de Manifold del 1 de septiembre, las variantes de Codex y Cursor ya estaban corregidas; también se habían corregido la ruta principal de Claude Code y Goose. La investigación indicó que seguían sin parche rutas en Hermes Agent, Qwen Code, Grok Build y el comando ultrareview de Claude Code.

Cloud Security Alliance publicó un análisis técnico posterior que coincide en que el problema debe tratarse como una frontera de confianza entre la configuración del repositorio y el proceso local del agente. No se informó explotación activa en el estudio, pero el impacto potencial incluye exposición de secretos de desarrollo, credenciales cloud y código fuente si se abre un proyecto preparado por un atacante.

  • Codex: variante corregida, de acuerdo con la actualización del investigador.
  • La exposición depende de abrir una copia con .git preservado; clonar desde una URL no reproduce por sí solo esa condición.
  • Las versiones y el estado de corrección deben verificarse con el proveedor antes de usar proyectos externos.

Recomendaciones defensivas

  • Tratar repositorios recibidos como archivos o carpetas como contenido no confiable y revisar .git/config antes de abrirlos con un agente.
  • Actualizar los agentes de programación a versiones corregidas y confirmar el estado de rutas de inicio y revisión con cada fabricante.
  • Abrir código externo en entornos aislados, sin secretos persistentes ni credenciales cloud de alto privilegio.
  • Restringir la ejecución de procesos y vigilar invocaciones inesperadas de Git o shells desde herramientas de desarrollo.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista