La firma Manifold Security publicó el 2 de septiembre una clase de vulnerabilidades bautizada GitSpawn: ocho hallazgos en siete agentes de código IA —incluidos Claude Code, Codex y Cursor— que permiten a un repositorio Git malicioso ejecutar comandos arbitrarios sin que el usuario apruebe nada.
El problema no está en el modelo sino en la "tubería" que rodea al agente. Casi todos los agentes de código ejecutan comandos Git en segundo plano —como git status o git diff— para reunir contexto del proyecto antes de responder. Ese proceso refresca el índice interno de Git, que a su vez puede invocar core.fsmonitor, una opción de rendimiento legítima que permite a un repositorio especificar un programa auxiliar que Git ejecuta automáticamente cada vez que el índice se actualiza.
Si ese repositorio llega como archivos con el directorio .git intacto —por ejemplo, en un ZIP compartido, una unidad de red, una carpeta sincronizada o una memoria USB, no mediante un clon normal—, el comando definido en core.fsmonitor se ejecuta con los permisos del usuario, fuera del sandbox del agente y sin ninguna solicitud de aprobación.
Según Manifold, goose, Claude Code (en su ruta principal) y Cursor ya recibieron parches. OpenAI emitió tres CVEs para Codex, incluido CVE-2026-19592. Al 1 de septiembre, sin embargo, Hermes Agent, Qwen Code, Grok Build y una segunda ruta de Claude Code seguían ejecutando comandos controlados por el repositorio sin corrección disponible.
Manifold recomienda dos acciones inmediatas: inspeccionar manualmente .git/config antes de abrir en un agente cualquier repositorio recibido como archivos sueltos (no clonado), y deshabilitar core.fsmonitor por defecto con git config --global core.fsmonitor false. Para equipos que administran flotas de desarrolladores, auditar la configuración global con git config --global --list | grep fsmonitor es un primer paso de bajo costo.
GitSpawn confirma un patrón que ya se ha visto con otras fallas de agentes en 2026: el riesgo no siempre está en el modelo, sino en el conjunto de comandos que el agente ejecuta "en su nombre" antes de que el usuario vea una sola respuesta. Cualquier empresa que distribuye agentes de código a su equipo de desarrollo debe tratar la recepción de repositorios de terceros —vía ZIP, unidades compartidas o contratistas externos— como una superficie de ataque real, no solo el prompt que el desarrollador escribe.
core.fsmonitor como política global en los equipos de desarrollo, y establezcan como norma que ningún repositorio de terceros se abra en un agente sin pasar primero por un clon limpio.
Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.
Contactar a Carlos Montiel