GitSpawn: el .git/config de un repositorio recibido ejecuta código fuera del sandbox de los agentes de programación
- Qué pasó
- GitSpawn, disclosed by Manifold Security on 1 September, uses core.fsmonitor and a withheld Git key in a received repo's .git/config to make coding agents run attacker commands outside the sandbox with no prompt.
- Por qué importa
- Claude Code's ultrareview path, Hermes Agent, Qwen Code and Grok Build were unpatched at Manifold's 1 September retest; newer releases have shipped since, and no source confirms whether they close these paths.
- Qué hacer
- Clone repositories instead of opening received copies, set core.fsmonitor to false globally, and update Codex, goose and Claude Code.
Nunca pongas a un agente de programación a trabajar sobre un repositorio que te llegó como archivos: un archivo comprimido, una unidad compartida, una carpeta sincronizada, una memoria USB. Clónalo desde el remoto. Según The Hacker News, la explotación "requiere que el repositorio llegue como archivos con su directorio .git intacto", y "un clon normal no" lo conserva. Ese único hábito cierra todas las vías que se describen abajo, incluidas las cuatro que no tenían corrección en la nueva comprobación de Manifold del 1 de septiembre: la vía claude ultrareview de Claude Code, Hermes Agent, Qwen Code y Grok Build.
Afectados: Claude Code, OpenAI Codex, Cursor y Grok Build CLI, además de goose, Hermes Agent y Qwen Code, que no están en nuestro directorio.
Qué pasó
Manifold Security publicó GitSpawn el 1 de septiembre de 2026, y The Hacker News lo cubrió el 2 de septiembre.
El ajuste core.fsmonitor de Git indica un comando que Git ejecuta para detectar archivos modificados, y Git lo lee del propio .git/config del repositorio. Como lo resume The Hacker News, "cualquier operación que refresque el índice, incluidos git status y git diff, ejecuta ese comando". Los agentes de programación lanzan esos comandos en segundo plano para entender el espacio de trabajo.
El registro CVE de OpenAI para Codex, CVE-2026-19592, describe el resultado: "El programa auxiliar se ejecuta fuera del sandbox de comandos de Codex y sin aviso de aprobación del usuario, lo que permite que código controlado por el atacante se ejecute con los privilegios del usuario".
Estado, fechado según la fuente que lo respalda
| Agente | Estado | Versión | A fecha de |
|---|---|---|---|
| goose | Corregido | 1.44.0 | The Hacker News, 2 sep |
| Codex CLI | Corregido | 0.131.0 (versión actual 0.152.1) | The Hacker News, 2 sep |
| Codex Desktop, macOS | Corregido | 26.519.22136 | The Hacker News, 2 sep |
| Codex Desktop, Windows | Corregido | 26.519.21041 (Microsoft Store 26.519.2081.0) | The Hacker News, 2 sep |
| Cursor | Corregido | versión no indicada | Manifold, 1 sep |
Claude Code, vía core.fsmonitor | Corregido | a más tardar en 2.1.196 | Manifold, 1 sep |
Claude Code, vía claude ultrareview | Sin corregir | confirmado en 2.1.252; la versión vigente era 2.1.258 | Nueva comprobación de Manifold, 1 sep |
| Hermes Agent | Sin corregir | confirmado en 0.21.0 | Nueva comprobación de Manifold, 1 sep |
| Qwen Code | Sin corregir | confirmado en 0.22.3, que seguía siendo la última versión el 2 sep | Nueva comprobación de Manifold, 1 sep |
| Grok Build | Sin corregir | confirmado en 1.0.13 | Nueva comprobación de Manifold, 1 sep |
Volvimos a leer ambas fuentes el 23 de septiembre: la publicación de Manifold incluye una sola actualización, fechada el 1 de septiembre, y el artículo de The Hacker News no tiene ninguna actualización posterior al 2 de septiembre. Desde entonces han salido versiones nuevas (Claude Code 2.1.280 y Qwen Code 0.24.4 eran las últimas el 23 de septiembre), y no hemos confirmado si cierran estas vías. Considera los cuatro estados confirmados solo hasta el 1 de septiembre.
Sobre los avisos de seguridad: el aviso de GitHub de goose lleva el CVE-2026-72718 con una puntuación base CVSS 4.0 de 7,0, "la única puntuación que tiene cualquiera de estos hallazgos". Hermes Agent tiene el CVE-2026-71963, asignado por VulnCheck, "una CVE Numbering Authority independiente, no el proveedor", y Manifold dice que su aviso GHSA privado "nunca llegó a clasificarse". The Hacker News comprobó que el registro público de avisos de Anthropic "no cubre ninguno de los dos hallazgos de Claude Code". Ninguna fuente informa de explotación: el catálogo Known Exploited Vulnerabilities de CISA (versión 2026.09.01) no incluye ninguno de estos CVE.
Por qué importa
El momento en que se dispara elimina la red de seguridad habitual. En Claude Code y Hermes Agent, la carga útil se ejecuta antes de que se acepte el aviso de confianza del espacio de trabajo; en Qwen Code, antes de que el usuario se haya autenticado; y en Grok Build, con la primera pulsación de tecla.
La segunda vía de Claude Code "activa una clave de configuración de Git distinta que Manifold no ha divulgado", y claude ultrareview "ejecuta el comando del repositorio al arrancar, antes de que empiece la revisión que se le pidió". Como usa una clave distinta, no hay documentación que indique que desactivar core.fsmonitor la cierre.
Además, en Claude Code es una regresión. La versión 2.0.34 (5 de noviembre de 2025) mitigó la misma clase de fallo al dejar de ejecutar git status antes de la aprobación de confianza, pero Manifold informa de que ese comportamiento al arrancar volvió a aparecer en la 2.1.193, publicada el 25 de junio de 2026.
Qué cambia para ti
- Clona desde el remoto en lugar de abrir una copia recibida con su directorio
.gitintacto. - Revisa el
.git/configde cualquier directorio recibido en busca decore.fsmonitor,core.hooksPathy filtros de atributos, y ejecutagit config --get core.fsmonitordentro de él. - Ejecuta
git config --global core.fsmonitor false. - Actualiza Codex, goose y Claude Code, como mínimo, a las versiones corregidas indicadas arriba.
- No ejecutes
claude ultrareviewen un directorio que no hayas clonado tú mismo. - Trata Hermes Agent, Qwen Code y Grok Build como sin parchear hasta que sus mantenedores confirmen una corrección; ninguno la tenía en la nueva comprobación de Manifold del 1 de septiembre.
Dónde quedan nuestras calificaciones
Claude Code sigue como condicional, OpenAI Codex como recomendado, Cursor como condicional y Grok Build CLI como precaución. Ninguno cambia solo por este hallazgo. La diferencia está en la respuesta: Codex y goose publicaron correcciones con CVE, el CVE de Hermes Agent lo asignó un tercero y, a fecha de 2 de septiembre, el registro público de avisos de Anthropic no cubría ninguna de las dos vías de Claude Code.
FAQ
¿Poner core.fsmonitor en false me protege en todos los casos?
No. Cubre las vías de core.fsmonitor, pero la vía claude ultrareview de Claude Code usa una clave distinta que Manifold no ha revelado.
¿Es seguro un git clone normal?
Según The Hacker News, un clon normal no conserva el .git/config del atacante, así que el ataque necesita un repositorio que haya llegado como archivos.
¿Se está explotando? Ninguna fuente informa de explotación, y ninguno de los CVE figuraba en el catálogo Known Exploited Vulnerabilities de CISA en su versión 2026.09.01.
Qué hacer
- 1 Clone repositories from their remote instead of opening a copy that arrived as an archive, shared drive, sync folder or USB stick.
- 2 Before opening any received directory with an agent, inspect .git/config for core.fsmonitor, core.hooksPath and attribute filters, and run git config --get core.fsmonitor inside it.
- 3 Audit your global Git config, then set git config --global core.fsmonitor false.
- 4 Update to Codex CLI 0.131.0, Codex Desktop 26.519.22136 (macOS) or 26.519.21041 (Windows), goose 1.44.0 and Claude Code 2.1.196 or later.
- 5 Do not run claude ultrareview in a directory you did not clone yourself; that path uses a withheld Git key that disabling fsmonitor does not cover.
- 6 Treat Hermes Agent, Qwen Code and Grok Build as unpatched until their maintainers confirm a fix; none had one at Manifold's 1 September retest.
Herramientas y modelos afectados
No vuelvas a tener que ponerte al día
El resumen semanal — solo cambios de veredicto y acciones urgentes. Sin relleno.