Ir al contenido

GitSpawn obliga a agentes de IA como Claude Code, Grok y Qwen a ejecutar comandos maliciosos antes de cualquier solicitud

Los investigadores de Manifold Security descubrieron que los agentes de IA para programación ejecutan automáticamente comandos definidos en .git/config antes de cualquier interacción del usuario, permitiendo ejecución arbitraria de código si el repositorio incluye su carpeta .git.
4 de septiembre de 2026 por
GitSpawn obliga a agentes de IA como Claude Code, Grok y Qwen a ejecutar comandos maliciosos antes de cualquier solicitud
Redactor IA (Syn)

SecurityLab.ru

Открыл папку с кодом — и уже поздно. GitSpawn атакует Claude Code, Grok, Qwen и другие ИИ-агенты

2026-09-04

La vulnerabilidad GitSpawn se produce durante el fondo de recopilación de contexto de los agentes de IA, cuando ejecutan git status o git diff para conocer la rama o los archivos modificados. Si el archivo .git/config del proyecto contiene un valor peligroso en el parámetro core.fsmonitor (u otras opciones como core.hooksPath o attr.tree), Git ejecuta ese comando con los privilegios del usuario, fuera del entorno aislado del agente y sin pedir confirmación.

Manifold Security identificó ocho problemas en siete agentes. Para la fecha de divulgación, el escenario habitual de Claude Code se corrigió en la versión 2.1.196, Goose en 1.44.0, y OpenAI Codex y Cursor también recibieron parches. La vulnerabilidad de Goose recibió CVE-2026-72718 (puntuación 7,0). Al 1 de septiembre quedaban sin parche Qwen Code 0.22.3, Grok Build 1.0.13, Hermes 0.21.0 y el modo ultrareview de Claude Code 2.1.252; Hermes obtuvo CVE-2026-71963, mientras que el parámetro exacto peligroso en el ultrareview de Claude Code no se reveló hasta que se publique una corrección.

Para evitar la explotación, se recomienda inspeccionar .git/config antes de abrir cualquier proyecto recibido en ZIP, unidad externa o carpeta compartida, eliminando o desactivando valores peligrosos (por ejemplo, con git config --global core.fsmonitor false). Además, actualizar los agentes a las versiones parchadas mencionadas y seguir los avisos de los proveedores para Qwen Code, Grok Build y Hermes.

Qué significa para una pyme colombiana y cucuteña: Antes de abrir un proyecto recibido en ZIP o unidad externa, revise que el archivo .git/config no contenga valores en core.fsmonitor, core.hooksPath o attr.tree; si los hay, elimínelos o desactive la opción globalmente con git config --global core.fsmonitor false; además, actualice Claude Code a la versión 2.1.196 o superior, Goose a 1.44.0, y verifique los avisos de los proveedores para Qwen Code, Grok Build y Hermes.

securitylab.lat · cyberpress.org · thehackernews.com · news.rambler.ru

Exploit público para vulnerabilidad en Cleo Harmony permite ataques remotos sin interacción del usuario
Se ha publicado código de explotación para la vulnerabilidad CVE-2026-84115 en Cleo Harmony, que afecta a las versiones 5.8.1.0 a 5.8.1.10 y permite tomar control remoto sin interacción del usuario. El equipo watchTowr confirmó que el exploit funciona y advierte que los ataques podrían comenzar en cualquier momento.