La firma Manifold Security reveló una vulnerabilidad bautizada GitSpawn que afecta a múltiples asistentes de programación con inteligencia artificial y permite la ejecución remota de código en la máquina del desarrollador sin su consentimiento. El fallo reside en el mecanismo que estos agentes usan al arrancar para recopilar contexto del proyecto mediante comandos de Git, como 'git status' o 'git diff', que se ejecutan antes de cualquier aviso de confianza y, en algunos casos, antes incluso de que el usuario se autentique.
Los agentes afectados incluyen Claude Code, Goose, Grok Build, Hermes y Qwen Code, y la actualización añade OpenAI Codex y Cursor, ya parcheados tras reportes duplicados. Los investigadores documentan ocho hallazgos en siete productos; cuatro seguían sin parche en la fecha de publicación. El vector exige que el repositorio llegue como carpeta con su '.git/' ya presente, por ejemplo en un archivo ZIP compartido, una unidad sincronizada o una memoria USB.
El ataque aprovecha ajustes de configuración de Git, sobre todo 'core.fsmonitor', que permiten al repositorio nombrar un comando que Git ejecuta durante la actualización del índice. Ese comando corre como subproceso del propio agente, fuera del sandbox y sin pasar por el sistema de permisos, con los privilegios del usuario: sus claves SSH, credenciales en la nube y tokens del shell quedan expuestos. Los autores instan a los proveedores a sanear la configuración del repositorio antes de invocar Git y piden a los usuarios cautela al abrir proyectos recibidos de terceros.
