Un solo mensaje y ninguna petición de permiso

La startup de Tel Aviv Accomplish ha revelado Beltdown, una fuga del sandbox de Claude Code, la herramienta de programación de Anthropic. Un repositorio no fiable abierto en ella podía ejecutar comandos en un Mac con los permisos del usuario, fuera del sandbox y sin ninguna petición de permiso. Anthropic lo corrigió en Claude Code 2.1.247 el 26 de agosto, según el informe de Oren Yomtov, investigador principal de seguridad de Accomplish, publicado el 11 de septiembre.

Los investigadores activaron el sandbox y eligieron el modo de permisos más estricto, «no preguntar». Después abrieron un repositorio en Claude Code y enviaron un único mensaje breve. Aun así, un comando de ese repositorio se ejecutó en su Mac.

Cómo funcionaba la fuga

El camino pasa por core.fsmonitor, un ajuste de git guardado en el .git/config de un repositorio que indica un comando de shell que git ejecuta cuando examina el árbol de trabajo. Claude Code protege ese archivo: sus propias herramientas de archivos se niegan a escribir dentro de una carpeta .git, y Seatbelt, el sandbox de macOS, impide que bash escriba allí.

Accomplish descubrió que esa protección solo cubría la carpeta .git de la raíz del proyecto. Un script de configuración podía crear una carpeta de git con otro nombre, escribir core.fsmonitor en su configuración y renombrarla a .git dentro de una subcarpeta, porque faltaba la regla de Seatbelt que bloquea el cambio de nombre de una carpeta .git anidada.

Un portátil con la pantalla apagada sobre una mesa redonda de madera junto a una ventana
La fuga pasaba por el ajuste core.fsmonitor de git en una carpeta .git anidada. Foto de archivo. https://kaboompics.com/ · pexels · Pexels License

A continuación se pide a Claude que lea un informe de compilación en esa subcarpeta. Según Accomplish, eso carga una skill, y cargar una skill provoca una actualización del índice de archivos mediante git ls-files. «La herramienta ejecuta sus propios comandos de git fuera del sandbox», escribieron los investigadores, y esa llamada no se había reforzado. Git leyó la configuración anidada y ejecutó la carga maliciosa con todos los privilegios del usuario. Accomplish afirma que la cadena también puede iniciarse mediante una inyección de instrucciones indirecta.

Un parche que necesitó dos intentos

Accomplish comunicó el fallo el 13 de julio y Anthropic lo clasificó ese mismo día. Una primera ronda de refuerzos llegó con la versión 2.1.223 el 6 de agosto, pero dejó fuera algunas llamadas a git y la fuga se trasladó a otra, según los investigadores. La corrección completa en la 2.1.247 hace que cada comando de git que ejecuta la herramienta deje vacío core.fsmonitor, de modo que la configuración de un repositorio no puede ejecutar nada. El informe trata solo macOS, no cita ningún CVE y no menciona explotación real.

En qué se diferencia de GitSpawn

El mismo ajuste estaba en el centro de GitSpawn, publicado por Manifold Security el 1 de septiembre y cubierto por Aivio News el 5 de septiembre. Aquella investigación requería un repositorio entregado con un directorio .git ya preparado y se activaba con los comandos de git que los agentes ejecutan al arrancar; Manifold indicó que Claude Code 2.1.196 corrigió su variante de core.fsmonitor. Beltdown es un informe distinto, enviado el 13 de julio, que construye la configuración anidada desde dentro del sandbox y se activa con una llamada de indexación en segundo plano.

Una persona programando con un portátil en una oficina
Accomplish describe una fuga similar en Cursor CLI, que Anysphere ya ha corregido. Foto de archivo. cottonbro studio · pexels · Pexels License

Una clase de fallo, no un producto

El 12 de septiembre Accomplish publicó Beltdown2, que describe el mismo patrón en Cursor CLI: su herramienta de shell se ejecuta dentro de Seatbelt, pero el git interno de la herramienta funcionaba fuera y aceptaba ganchos core.fsmonitor definidos por el repositorio. Anysphere lo corrigió en Cursor CLI 2026.08.04-aaa8809. «No es un fallo de Cursor ni de Claude. Es una clase», escribió Or Hiltch, director de tecnología de Accomplish. El texto sitúa a OpenAI Codex entre las herramientas que refuerzan cada llamada a git que hace su entorno.

Upstarts Media informó el 10 de septiembre de que Accomplish también comunicó dos problemas a OpenAI. Un portavoz de OpenAI dijo al medio que ambos se resolvieron en agosto. Anthropic y Cursor no respondieron de forma oficial. Ninguna de las dos publicaciones de Beltdown describe una vulnerabilidad de Codex.

Qué vigilar

Beltdown está cerrado a partir de Claude Code 2.1.247. Otra vía distinta en Claude Code, que Manifold comunicó el 15 de julio, seguía sin corregirse en la versión 2.1.252 cuando la empresa volvió a probarla el 1 de septiembre.