Introducción a las vulnerabilidades en agentes de AI
Manifold Security ha revelado la existencia de ocho vulnerabilidades en siete agentes de codificación AI de línea de comandos. Estas fallas permiten que la configuración de Git de un repositorio ejecute comandos en el ordenador del desarrollador, sin pedir confirmación al usuario. Cuatro de estas vulnerabilidades permanecen sin parchear en el momento de la publicación.
Mecanismo de explotación
La explotación de estas vulnerabilidades se produce cuando el repositorio se comparte con su directorio .git intacto, lo cual puede ocurrir a través de un archivo compartido, una unidad USB o una carpeta de sincronización. Sin embargo, una clonación ordinaria no permite que esto suceda. Los parches han sido implementados para agentes como goose, Claude Code y Cursor, mientras que otros como Hermes Agent, Qwen Code y Grok Build siguen siendo vulnerables.
OpenAI también ha publicado tres CVEs relacionados con esta misma clase de fallos en Codex, atribuidos a distintos grupos de investigación. Según OpenAI, "el helper se ejecuta fuera del sandbox de comandos de Codex, permitiendo que el código controlado por el atacante se ejecute con los privilegios del usuario". Esta situación puede llevar a que el código malicioso tenga acceso a archivos del usuario y otros recursos de su cuenta.
Detalle de las vulnerabilidades
Los comandos que se ejecutan a través de la configuración .git pueden ser ejecutados por los agentes en segundo plano, lo que les permite determinar en qué rama se encuentran y qué archivos han cambiado, sin modificar la configuración del repositorio. Manifold, en su análisis, identificó que el problema no radica en el modelo de AI, sino en el funcionamiento subyacente de Git.
Agentes afectados
Los siguientes agentes y versiones se han visto afectados por estas vulnerabilidades: - goose: Todas las versiones anteriores a 1.44.0, con la corrección en 1.44.0. - Codex CLI: Versiones de 0.102.0 a 0.130.0, con la corrección en 0.131.0. - Codex Desktop para macOS: Desde 260202.0859 hasta 26.513.31313, corregido en 26.519.22136. - Codex Desktop para Windows: Desde 26.304.38 hasta 26.513.40821, corregido en 26.519.21041. - Claude Code: Confirmado por Manifold en 2.1.193, corregido en 2.1.196. - Hermes Agent: Versiones 0.18.2 y 0.21.0, corrección pendiente. - Qwen Code: Versiones 0.19.6 y 0.22.3, corrección pendiente. - Grok Build: Versiones 0.2.93 y 1.0.13, corrección pendiente.
Consecuencias de la explotación
La ejecución de comandos maliciosos puede permitir a los atacantes leer, modificar o eliminar archivos del usuario y acceder a otros recursos disponibles en su cuenta. En el caso de goose, se ha asignado la CVE-2026-72718 con un puntaje CVSS de 7.0, indicando su gravedad.
Soluciones y parches
A pesar de que algunos parches han sido lanzados, varios agentes siguen siendo vulnerables. Manifold ha publicado sus hallazgos como GitSpawn y ha indicado que ha encontrado este patrón en más agentes de los que ha nombrado. Es crucial que los desarrolladores estén al tanto de estas vulnerabilidades y apliquen las actualizaciones pertinentes para proteger sus sistemas.
Conclusión
La identificación de estas vulnerabilidades en configuraciones de Git subraya la importancia de mantener una vigilancia constante sobre la seguridad en el desarrollo de software. Los usuarios de agentes de codificación AI deben asegurarse de estar utilizando versiones actualizadas y seguir las mejores prácticas de seguridad para mitigar riesgos asociados a la ejecución de código malicioso.