Escrito por Brant Santana. Brantsantana1@gmail.com

Un nuevo y peligroso vector de ataque ha sido descubierto, y pone en riesgo a miles de desarrolladores que utilizan herramientas de inteligencia artificial para programar. Se trata de GitSpawn, un conjunto de ocho vulnerabilidades que afectan a siete populares agentes de IA, incluyendo Claude Code, Cursor, OpenAI Codex, Goose, Qwen Code, Grok Build y Hermes Agent .
La amenaza es especialmente insidiosa porque explota un comportamiento aparentemente inofensivo: la forma en que estos agentes recopilan contexto de un proyecto al iniciarse .
Un fallo en el “corazón” de Git
Los agentes de IA para programación, para entender un proyecto, ejecutan comandos comunes de Git como git status o git diff en segundo plano . El problema radica en que no filtran la configuración del propio repositorio, específicamente el parámetro core.fsmonitor . Un repositorio malicioso puede incluir en su archivo .git/config la ruta a un programa dañino en este parámetro. Cuando el agente ejecuta el comando Git, este ejecuta el código malicioso del atacante con los mismos privilegios del usuario, sin necesidad de confirmación ni aviso alguno .
El investigador de Manifold Security lo explica claramente: “Lo que obtiene el atacante es la ejecución de código arbitrario como el desarrollador, fuera del sandbox, sin un mensaje de aprobación y sin nada en pantalla. Sus claves SSH, las credenciales de la nube en su entorno, los tokens en la configuración de su shell… todo” .
El vector de ataque: un simple .zip
Es importante destacar que la vulnerabilidad no se activa al clonar un repositorio malicioso desde GitHub. El peligro surge cuando el proyecto llega al ordenador como un archivo comprimido (.zip), una carpeta sincronizada, un disco compartido o un USB . Al abrir el proyecto y que el agente de IA comience a trabajar, el código malicioso se ejecuta sin que el usuario haya hecho nada más .
Manifold Security informó de estos fallos a los fabricantes. Aunque algunos, como Goose y OpenAI Codex, ya han lanzado parches , al menos cuatro de los ocho vectores de ataque permanecen sin parchear a día de hoy, afectando a Qwen Code, Grok Build, Hermes Agent y una variante de Claude Code .
Cómo protegerte de GitSpawn
Mientras los fabricantes solucionan completamente el problema, los equipos de seguridad recomiendan tomar medidas inmediatas :
- Actualizar los agentes: Asegurarse de tener las últimas versiones de Claude Code (v2.1.196+), Cursor, OpenAI Codex y Goose (v1.44.0+) .
- Inspeccionar archivos .zip: Antes de abrir un proyecto recibido de una fuente no confiable, se recomienda inspeccionar el archivo
.git/configen busca de entradas sospechosas comocore.fsmonitor. - Deshabilitar core.fsmonitor globalmente: Como medida temporal, los equipos pueden ejecutar el comando
git config --global core.fsmonitor falsepara cerrar este vector específico .
La amenaza GitSpawn revela una nueva clase de riesgos en el ecosistema de la IA, donde la confianza implícita en los metadatos del repositorio se convierte en el eslabón más débil de la cadena de seguridad.
