GitSpawn obliga a asistentes de IA a ejecutar comandos ajenos incluso antes de la primera solicitud.

Una carpeta común con un proyecto ajeno puede convertirse en una trampa incluso antes del primer comando del desarrollador. Investigadores de Manifold Security encontraron una clase de vulnerabilidades GitSpawn en populares agentes de IA para programación. Claude Code, Qwen Code, Grok Build y varias otras herramientas consultaban automáticamente Git y permitían que la configuración del proyecto ejecutara un comando arbitrario en el equipo del usuario.
El problema surge durante la recopilación de contexto en segundo plano. El agente quiere conocer la rama actual, los archivos modificados o el estado del proyecto y ejecuta el habitual git status o git diff. Sin embargo, algunos productos no limpiaban la configuración en .git/config. El parámetro core.fsmonitor puede contener la ruta a un programa que Git ejecuta al actualizar el índice. Un proyecto malicioso sustituye esa ruta por su propio comando.
Como resultado, el código se ejecuta con los permisos del propio desarrollador, fuera del entorno aislado del agente de IA y sin pedir confirmación. El atacante potencialmente obtiene acceso a claves SSH, credenciales en la nube, tokens del entorno, repositorios locales y otros archivos del usuario. Claude Code, en uno de los escenarios, inició una cadena peligrosa incluso antes de aceptar la solicitud de confianza al abrir la carpeta de trabajo. Qwen Code podía activarse antes de la autenticación del usuario, y Grok Build ejecutaba Git ya con la primera pulsación de tecla.
Hay una limitación importante. Un clon habitual de un repositorio malicioso mediante Git no traslada el .git/config ajeno, por lo que un solo enlace a GitHub no es suficiente para el ataque. El proyecto debe llegar al equipo junto con el directorio .git, por ejemplo, dentro de un archivo ZIP, una carpeta sincronizada, un directorio de red compartido o desde un dispositivo externo. Precisamente archivos comprimidos fueron los que los investigadores usaron en la comprobación.
En total Manifold Security encontró ocho problemas en siete agentes. Para el momento de la divulgación, el escenario habitual de Claude Code se corrigió en la versión 2.1.196, Goose en la versión 1.44.0, y OpenAI Codex y Cursor también recibieron correcciones. A la vulnerabilidad de Goose se le asignó CVE-2026-72718 con una puntuación de 7,0 puntos.
Cuatro variantes seguían abiertas al 1 de septiembre. Manifold Security volvió a confirmar el problema en Qwen Code 0.22.3, Grok Build 1.0.13, Hermes 0.21.0 y en el modo separado ultrareview de Claude Code 2.1.252. La vulnerabilidad de Hermes recibió el número CVE-2026-71963. Para la variante de Claude Code los investigadores ni siquiera revelaron el parámetro peligroso concreto de Git hasta que los desarrolladores publiquen una corrección.
Los autores de la investigación recomiendan comprobar .git/config antes de abrir proyectos recibidos como archivos y prestar atención a las configuraciones que puedan ejecutar programas. A los desarrolladores de agentes se les recomienda desactivar parámetros peligrosos en las llamadas en segundo plano a Git. La historia de GitSpawn muestra una debilidad inesperada de la nueva generación de herramientas: el modelo puede estar protegido, pero el comando de servicio habitual que se ejecuta bajo él aun así abrirá la puerta al atacante.