GitSpawn: la vulnerabilidad que deja que un repositorio Git ejecute código en tu agente de IA

By Carlos Montiel | Especialista en IA Empresarial
Read in English →
Publicado: 2026-09-08 | Por: Carlos Montiel | Lectura: ~5 minutos

La firma Manifold Security publicó el 2 de septiembre una clase de vulnerabilidades bautizada GitSpawn: ocho hallazgos en siete agentes de código IA —incluidos Claude Code, Codex y Cursor— que permiten a un repositorio Git malicioso ejecutar comandos arbitrarios sin que el usuario apruebe nada.

Cómo funciona el ataque

El problema no está en el modelo sino en la "tubería" que rodea al agente. Casi todos los agentes de código ejecutan comandos Git en segundo plano —como git status o git diff— para reunir contexto del proyecto antes de responder. Ese proceso refresca el índice interno de Git, que a su vez puede invocar core.fsmonitor, una opción de rendimiento legítima que permite a un repositorio especificar un programa auxiliar que Git ejecuta automáticamente cada vez que el índice se actualiza.

Si ese repositorio llega como archivos con el directorio .git intacto —por ejemplo, en un ZIP compartido, una unidad de red, una carpeta sincronizada o una memoria USB, no mediante un clon normal—, el comando definido en core.fsmonitor se ejecuta con los permisos del usuario, fuera del sandbox del agente y sin ninguna solicitud de aprobación.

Qué agentes están parchados y cuáles no

Según Manifold, goose, Claude Code (en su ruta principal) y Cursor ya recibieron parches. OpenAI emitió tres CVEs para Codex, incluido CVE-2026-19592. Al 1 de septiembre, sin embargo, Hermes Agent, Qwen Code, Grok Build y una segunda ruta de Claude Code seguían ejecutando comandos controlados por el repositorio sin corrección disponible.

GitSpawn — estado de parches (al 1-sep-2026) Parchados: goose, Claude Code (ruta principal), Cursor, Codex (3 CVEs, incl. CVE-2026-19592) Sin parche: Hermes Agent, Qwen Code, Grok Build, Claude Code (segunda ruta) Vector: core.fsmonitor ejecutado durante recolección de contexto en segundo plano Requisito: repositorio con .git intacto fuera de un clon normal (ZIP, USB, carpeta sincronizada)
No hay reportes de explotación activa hasta la fecha de publicación, pero la técnica no depende de un bug: abusa de una función legítima de Git, lo que la vuelve difícil de detectar con herramientas de seguridad convencionales orientadas a firmas de malware.

Cómo protegerse ahora mismo

Manifold recomienda dos acciones inmediatas: inspeccionar manualmente .git/config antes de abrir en un agente cualquier repositorio recibido como archivos sueltos (no clonado), y deshabilitar core.fsmonitor por defecto con git config --global core.fsmonitor false. Para equipos que administran flotas de desarrolladores, auditar la configuración global con git config --global --list | grep fsmonitor es un primer paso de bajo costo.

Qué significa para una empresa que usa agentes de código

GitSpawn confirma un patrón que ya se ha visto con otras fallas de agentes en 2026: el riesgo no siempre está en el modelo, sino en el conjunto de comandos que el agente ejecuta "en su nombre" antes de que el usuario vea una sola respuesta. Cualquier empresa que distribuye agentes de código a su equipo de desarrollo debe tratar la recepción de repositorios de terceros —vía ZIP, unidades compartidas o contratistas externos— como una superficie de ataque real, no solo el prompt que el desarrollador escribe.

Para empresas en Guatemala y Latinoamérica que ya integraron Claude Code, Cursor u otros agentes en su flujo de desarrollo: verifiquen hoy mismo la versión instalada contra la lista de parches, deshabiliten core.fsmonitor como política global en los equipos de desarrollo, y establezcan como norma que ningún repositorio de terceros se abra en un agente sin pasar primero por un clon limpio.
Carlos Montiel
Arquitecto de Soluciones IA Empresarial
Especialista en LLMs, Agentes y Orquestación
guatemalia.com/#contacto · info@guatemalia.com

¿Necesitas implementar IA en tu empresa?

Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.

Contactar a Carlos Montiel

info@guatemalia.com