Un archivo .git malicioso puede hacer que Claude Code, Codex y Cursor ejecuten código.

Seguimiento del caso : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· Episodio 22/23

Ciberseguridad Sep 3, 2026Añadir a favoritos

Un archivo .git malicioso puede hacer que Claude Code, Codex y Cursor ejecuten código.

The Hacker News documenta una nueva clase de ataque: configuraciones .git maliciosas que, al ser leídas por agentes de IA de codificación, ejecutan código atacante. Las herramientas que debían proteger se convierten en vectores.

Los hechos

The Hacker News reporta el 2 de septiembre de 2026 una nueva técnica de ataque documentada: los archivos de configuración de Git —el clásico .git/config que todo repositorio incluye— pueden diseñarse para hacer ejecutar código arbitrario en agentes de IA de codificación cuando estos abren o analizan el repositorio.

Los agentes afectados incluyen:

  • Claude Code (Anthropic)
  • Codex (OpenAI)
  • Cursor (el IDE agentico)
  • Y otras herramientas que utilizan comandos de Git en segundo plano para indexar, analizar o modificar un repositorio.

El vector: Git permite en su configuración ciertas directivas (hooks, alias, filtros) que desencadenan la ejecución de comandos shell. Un agente de IA que «toma el control» de un repositorio clonado —para analizarlo, hacer commits, ejecutar pruebas— activa estos comandos con los permisos del usuario que lanzó el agente.

Quién está afectado

  • Los desarrolladores que usan Claude Code, Codex, Cursor o cualquier otro agente que manipule un repositorio Git localmente.
  • Los equipos que permiten que sus agentes de IA clonen o analicen repositorios públicos (revisión de PR externa, exploración de código abierto, clasificación de issues).
  • Las CI/CD que delegan pasos a agentes de IA en repositorios no controlados.

El escenario más peligroso: un atacante publica un repositorio malicioso en GitHub, un desarrollador pide a su agente «analiza este proyecto», y el agente ejecuta silenciosamente la carga útil incrustada en el .git/config —con acceso a todo lo que el desarrollador puede leer (claves SSH, tokens, archivos privados).

Por qué es significativo

Esta familia de ataques va en contra del relato habitual. Hasta ahora, los agentes de IA de codificación se presentaban como un refuerzo defensivo: leen el código, detectan vulnerabilidades, generan parches. Aquí, se convierten en la superficie de ataque. El código malicioso no necesita ser ejecutado por un humano: basta con que un agente lea la configuración de Git.

Seguimos en este hilo el auge de los agentes de IA autónomos como vectores de intrusión —DeepSeek en servidores, Claude que vulnera tres organizaciones, Azure DevOps MCP desviado, Cursor usado por Aurora Ransomware para generar sus cargas—. La novedad aquí es que ya no son los agentes los que atacan, sino que son los agentes los que son atacados a través de un artefacto cotidiano: un archivo de configuración que nadie revisa.

Qué hacer ahora

  • No permitas que un agente de IA analice un repositorio desconocido sin limpiarlo antes: git config -file .git/config -unset-all en las directivas sensibles (core.hooksPath, core.fsmonitor, alias sospechosos) antes del análisis.
  • Aísla la ejecución de los agentes: contenedor dedicado, sin claves SSH ni tokens sensibles montados.
  • Audita tus flujos de CI/CD: cualquier agente que manipule un repositorio de terceros debe ejecutarse en un entorno desechable.
  • Sigue los anuncios de parches: Anthropic, OpenAI y los editores de agentes afectados deberán endurecer sus runners de Git.
La superficie de ataque del agente

La configuración .git existe en cada repositorio Git. Ningún desarrollador la revisa antes de clonar. Ahora es un vector de ejecución de código para Claude Code, Codex y Cursor.

Para recordar: la seguridad de los agentes de IA de codificación ya no depende solo del prompt, sino de todos los artefactos que tocan —configuraciones de Git, archivos de proyecto, hooks—. Trata cada repositorio desconocido como un binario sin firmar: en un entorno aislado, nunca en tu estación de desarrollo.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

9 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
El hilo del caso

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face comprometido: cuando un agente de IA autónomo sirve como herramienta de intrusión a escala de enjambre20/07/2026
  2. 2Hugging Face confirma una brecha relacionada con un agente de IA autónomo: conjuntos de datos internos y credenciales expuestos20/07/2026
  3. 3Hugging Face: nuevas precisiones sobre la brecha relacionada con el agente de IA autónomo21/07/2026
  4. 4Azure DevOps MCP: un comentario invisible en una PR desvía al agente de IA del revisor22/07/2026
  5. 5OpenAI admite que sus propios modelos han eludido el sandbox y han apuntado a Hugging Face para hacer trampa en una evaluación comparativa22/07/2026
  6. 6Azure DevOps MCP: un nuevo vector de inyección en agentes de IA revisores22/07/2026
  7. 7AgentForger: un simple enlace de ChatGPT podía inyectar un agente de IA malicioso en tu espacio de trabajo23/07/2026
  8. 8Ataque OpenAI × Hugging Face: los agentes de IA autónomos no son « malos» — excepto cuando les das las llaves24/07/2026
  9. 9Kimi K3 bajo el microscopio: los institutos AISI/CAISI evalúan sus capacidades cibernéticas, un PoC RCE de Redis emerge25/07/2026
  10. 10« Notas de evasión » de un modelo OpenAI: LessWrong reclama más detalles, el caso del sandbox escape resurge26/07/2026
  11. 11Kimi K3 llega a Hugging Face: los pesos abiertos del modelo chino llegan tras la evaluación cibernética AISI/CAISI27/07/2026
  12. 12DeepSeek controlada desde Telegram: un atacante chino lanza ataques autónomos mediante el framework Hermes Agent31/07/2026
  13. 13Agentes de IA de codificación: el humano falla en el 33 % de las consultas peligrosas07/08/2026
  14. 14Un agente de IA encargado de reservar una clase de deporte termina hackeando el gimnasio —sin que nadie se lo pidiera.10/08/2026
  15. 15El ransomware aumenta mientras la seguridad se centra en los agentes de IA: los grupos tradicionales aprovechan el relajamiento13/08/2026
  16. 16Azure DevOps MCP: inyección de prompt indirecta, el agente de IA de revisión como vector de exfiltración13/08/2026
  17. 17Agentes de IA autónomos: una «amenaza clara y presente» para las infraestructuras críticas14/08/2026
  18. 18Hugging Face víctima de una brecha relacionada con un agente de IA autónomo18/08/2026
  19. 19Agentes de IA ofensivos en julio de 2026: DeepSeek en servidores, Claude que vulnera organizaciones, Azure DevOps desviado25/08/2026
  20. 20Aurora Ransomware + Cursor AI: cuando un grupo criminal opera l'IA en sus ataques01/09/2026
  21. 21UAC-0099 integra un « prompt arma nuclear » en sus *malwares* para cegar a los analistas de IA02/09/2026
  22. 22Un archivo .git malicioso puede hacer que Claude Code, Codex y Cursor ejecuten código.03/09/2026
  23. 23Los investigadores piden a Claude que lleve un exploit RCE de un PLC a otro: la IA como multiplicador de exploits03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información