AIO APEX

Configuraciones .git maliciosas pueden hacer que Claude Code, Codex y Cursor ejecuten código de un atacante

The Hacker News
Compartir:
Configuraciones .git maliciosas pueden hacer que Claude Code, Codex y Cursor ejecuten código de un atacante

Dos esfuerzos de investigación de seguridad independientes revelaron esta semana que casi todos los agentes de codificación de IA principales — incluidos Claude Code, Codex de OpenAI, Cursor y varios otros — podían ser engañados para ejecutar comandos controlados por un atacante fuera de su propio sandbox, con solo abrir un repositorio de código trampeado. Ninguna de las dos divulgaciones describe un fallo en los propios modelos de IA subyacentes; ambas señalan la misma capa pasada por alto: los comandos rutinarios en segundo plano que estos agentes ejecutan para averiguar dónde están antes incluso de que escribas un mensaje.

El truco de la configuración de git

La firma de seguridad Manifold Security publicó la más técnica de las dos divulgaciones, denominándola GitSpawn: ocho fallos en siete agentes de codificación de línea de comandos, cuatro aún sin parchear al momento de la publicación. El exploit abusa de core.fsmonitor, un ajuste de rendimiento ordinario de Git almacenado en el propio archivo .git/config de un repositorio que indica a Git qué comando externo ejecutar para detectar archivos modificados. Cualquier operación rutinaria que actualice el índice — git status, git diff, incluso un agente comprobando silenciosamente en qué rama está — activa ese comando. Si un atacante distribuye un repositorio con un .git/config malicioso ya intacto (a través de una unidad compartida, carpeta de sincronización, memoria USB o archivo extraído, ninguno de los cuales elimina la configuración como lo hace un git clone normal), el agente ejecuta el comando del atacante con los propios privilegios del usuario, fuera del sandbox, sin ningún aviso de aprobación.

El momento es lo que lo hace peligroso: en Claude Code y Hermes Agent, la carga útil se dispara antes de que se muestre siquiera el aviso de confianza del espacio de trabajo. En Qwen Code, se dispara antes de que el usuario se haya autenticado. En Grok Build, según Manifold, se dispara con la primera pulsación de tecla. OpenAI publicó tres CVE separados para Codex que cubren la misma clase de fallo el mismo día, atribuidos a tres grupos de investigación no relacionados que trabajaban de forma independiente — una fuerte señal de que se trata de un patrón estructural en cómo se construyen los agentes de codificación, no un error puntual de un equipo.

Una divulgación separada, el mismo problema subyacente

Una segunda divulgación, menos técnica, provino de Accomplish, una startup aún sigilosa fundada por Or Hiltch, Amit Avner y Guy Zipori. El hallazgo de Accomplish tiene un marco más amplio: en lugar de una cadena de explotación específica, los fundadores argumentan que los sandboxes con fugas son una característica estructural de cómo se construyen estos agentes, no un caso extremo. Su punto es que el propio sandbox a menudo funciona exactamente como está diseñado — el agente de IA permanece contenido — pero los archivos que ese agente produce dentro del sandbox se entregan después a software de confianza que se ejecuta fuera de él, y esa entrega es donde se cuela el contenido controlado por el atacante.

Los tiempos de respuesta de los proveedores variaron drásticamente, según el relato de Accomplish: Cursor y OpenAI lanzaron correcciones en aproximadamente una semana tras ser notificados. Anthropic tardó unos 50 días y 30 versiones publicadas antes de parchear el problema que Accomplish había señalado.

Por qué importa esto más allá de una lista de errores

Los agentes de codificación de IA han pasado rápidamente de herramientas de autocompletado a sistemas que clonan repositorios desconocidos, ejecutan conjuntos de pruebas y ejecutan comandos de shell con revisión humana mínima. Los desarrolladores que trabajan con repositorios no confiables o de terceros deberían tratar cualquiera de los agentes aún sin parchear (Hermes Agent, Qwen Code, Grok Build) como si ejecutaran código arbitrario al abrirlos, antes de la revisión.

Según informaron primero The Hacker News y Manifold Security.

Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.

Ver fuente original
Compartir:
Configuraciones .git maliciosas pueden hacer que Claude Code, Codex y Cursor ejecuten código de un atacante | AIO APEX