Ocho fallos en agentes de IA ejecutan código malicioso vía configuración de Git
Manifold Security descubre vulnerabilidades en Claude Code, Codex y Cursor que permiten la ejecución de comandos sin aprobación del usuario.

Manifold Security ha revelado ocho vulnerabilidades en siete agentes de codificación por IA que permiten ejecutar código controlado por un atacante en la máquina del desarrollador. El vector de ataque explota la configuración local de Git para lanzar comandos al inicio de sesión, saltándose los mecanismos de aprobación y sandboxing del agente. Cuatro de estos fallos seguían sin parche al momento de la publicación, afectando a herramientas populares como Hermes Agent, Qwen Code y Grok Build.
El problema técnico reside en core.fsmonitor, una configuración de Git destinada a mejorar el rendimiento al identificar archivos modificados. Cualquier operación que actualice el índice, como git status o git diff, ejecuta el comando especificado en esta configuración. Los agentes de IA invocan estos comandos en segundo plano para determinar el estado de la rama y los archivos, lo que permite que un repositorio malicioso ejecute scripts arbitrarios antes de que el usuario acepte el diálogo de confianza del workspace. En el caso de Claude Code y Hermes Agent, el payload se dispara antes de la aceptación de la confianza; en Qwen Code, antes de la autenticación; y en Grok Build, con la primera pulsación de tecla.
La explotación requiere que el repositorio llegue a la máquina con el directorio .git intacto. Esto es común en archivos compartidos, unidades de red o pendrives, pero no en un clonado estándar. OpenAI publicó tres CVEs el mismo día para cubrir la misma clase de fallo en Codex, atribuyéndolos a grupos de investigación independientes. Según la descripción de la CVE-2026-19592, el código auxiliar se ejecuta fuera del sandbox de comandos de Codex y sin solicitud de aprobación, permitiendo al atacante leer, modificar o borrar archivos del usuario.
Estado de los parches
Goose, Claude Code y Cursor han desplegado correcciones. Sin embargo, Manifold reprobó a Hermes Agent, Qwen Code, Grok Build y una segunda vía en Claude Code (claude ultrareview) el 1 de septiembre. La vulnerabilidad en la vía core.fsmonitor de Claude Code fue corregida en la versión 2.1.196, pero la compañía no publicó un aviso para ello, cerrando el reporte como duplicado. La segunda vía en Claude Code sigue activa en la versión 2.1.252, aunque no hay confirmación de que las releases posteriores la cierren. Hermes Agent, que fue usado en una intrusión en una red gubernamental tailandesa en julio, no ha triageado el aviso privado.
Manifold sostiene que la vulnerabilidad no está en el modelo de IA, sino en la infraestructura de base, específicamente en el subproceso que el agente genera al iniciar la sesión. Sonar Security reportó un fallo similar en abril y señaló que Anthropic había movido la secuencia de inicio previamente para cerrar una vía, pero que el problema persiste en variantes. Para los equipos que gestionan infraestructura de desarrollo, la lección es clara: la configuración de Git local no es solo metadatos, es una superficie de ataque ejecutable si no se sanitiza correctamente en las herramientas de asistente de código.


