Un repositorio que ejecuta código al abrirlo
Manifold Security ha revelado una clase de vulnerabilidades a la que llama GitSpawn: el archivo de configuración de un repositorio ejecuta un comando en la máquina del desarrollador en cuanto un agente de programación con IA lo abre. La firma documentó ocho hallazgos en siete agentes: Claude Code, el Codex CLI de OpenAI, Cursor, Goose, Grok Build, Hermes Agent y Qwen Code. Cuatro seguían sin parchear cuando Manifold volvió a probarlos el 1 de septiembre.
El modelo no interviene en ningún momento. Los agentes de línea de comandos ejecutan comandos git corrientes al arrancar — git status, git diff — para saber en qué rama están y qué ha cambiado. Git tiene un ajuste de rendimiento llamado core.fsmonitor que indica un programa auxiliar que git ejecuta cada vez que refresca su índice, y ese ajuste vive en el propio .git/config del repositorio. Un repositorio que llega con su directorio .git intacto lleva, por tanto, una instrucción que el agente dispara solo.
“La vulnerabilidad no está en el modelo, ni en nada nuevo”, escribió Manifold. “Está en la fontanería corriente de debajo, el subproceso que un agente lanza al iniciar la sesión para averiguar dónde está”.
Se dispara antes del aviso de confianza
El comando se ejecuta con el usuario que ha iniciado sesión, fuera del entorno aislado que el agente utiliza normalmente y sin ningún diálogo de aprobación. Manifold informa de que la ejecución ocurre antes de la aprobación de confianza del espacio de trabajo en Claude Code y Hermes Agent, antes de que el usuario se autentique en Qwen Code y en la primera pulsación de tecla en Grok Build. Todo lo que alcanza el desarrollador — claves SSH, credenciales de la nube — queda al alcance del comando.

Lo que limita el ataque es la entrega. Un git clone normal no importa la configuración de un desconocido, así que el repositorio tiene que llegar como archivos con el .git ya dentro: un zip, una unidad compartida, una carpeta de sincronización, un lápiz USB.
Qué está parcheado y qué no
Anthropic corrigió la vía de core.fsmonitor en Claude Code 2.1.196, tres días después del informe de Manifold del 26 de junio. Goose está corregido en la versión 1.44.0 y el Codex CLI de OpenAI en la 0.131.0, tras verse afectadas las versiones 0.102.0 a 0.130.0. Cursor está parcheado. Se han emitido hasta ahora cuatro identificadores CVE: CVE-2026-19592 para Codex, CVE-2026-72718 para Goose, CVE-2026-55607 para una vía de worktree de Claude Code y CVE-2026-71963 para Hermes Agent.
Seguían abiertos en la reprueba del 1 de septiembre, según Manifold: una segunda vía de Claude Code que la firma comunicó, Hermes Agent, Qwen Code y Grok Build. La empresa afirma que cuatro de sus informes se cerraron como duplicados de envíos de otros investigadores y que Hermes Agent quedó sin triar tras seis intentos de contacto por varios canales.

Qué hacer ahora
El consejo de Manifold a los desarrolladores es revisar .git/config en busca de core.fsmonitor, core.hooksPath y ajustes de filtro antes de abrir cualquier directorio que haya llegado como archivos y no como clon, o desactivar el ajuste de forma global con git config --global core.fsmonitor false. A los fabricantes les recomienda eliminar la configuración del repositorio de las llamadas git en segundo plano, por ejemplo pasando -c core.fsmonitor=false.
No se ha informado de explotación real. La pregunta más difícil es la que sugiere la investigación: los agentes siguen añadiendo tareas de arranque que leen archivos no confiables, y cada añadido es un sitio más donde el mismo truco funciona.