La empresa de seguridad Manifold ha publicado un vector de ataque que aprovecha repositorios git manipulados. El código malicioso colocado en la configuración git de un repositorio es ejecutado automáticamente por los agentes de codificación de IA en terminal. Los comandos se ejecutan con todos los permisos del desarrollador, fuera del sandbox, sin autenticación y antes de cualquier solicitud de confianza. Basta con abrir el repositorio para ser víctima.

terminal
git -c core.fsmonitor=false status

Los agentes de consola ejecutan consultas git en segundo plano nada más abrir un repositorio para actualizar su contexto. Claude Code y Qwen Code usan git status, Goose usa git diff. Estas consultas se ejecutan con la configuración git local completa y antes de la aprobación de confianza. Al actualizar el índice de git, el trabajo puede delegarse a un programa externo mediante fsmonitor = <command>. El comando es arbitrario.

Clonar no supone peligro. Según Manifold, la configuración maliciosa no puede llegar al equipo mediante clone, pull o fetch; los repositorios de terceros son seguros. El riesgo está en los repositorios copiados localmente, por ejemplo un archivo zip recibido de un colega.

Manifold informó a los fabricantes antes de la publicación. Varios aún no han parcheado, entre ellos Qwen y Grok. Anthropic corrigió la brecha de fsmonitor, pero un problema similar con claude ultraview sigue abierto. GPT no aparece en el informe; Manifold solo indicó que encontró el patrón en más agentes de los citados. En respuesta a heise, Manifold señaló que la lista completa sigue en fase de divulgación e incluye tanto grandes laboratorios de IA como grandes empresas de software. Codex y Cursor se suman a la lista, pero ya están parcheados.

Medidas de protección: quien reciba un repositorio como archivo debe revisar .git/config en busca de comandos ajenos. Toda entrada que nombre un programa es sospechosa. Los proveedores de agentes deberían sanear sus llamadas automáticas a git, por ejemplo con git -c core.fsmonitor=false status.