Lo último en IA, cada díaNoticias IA
← Noticias IA

13 de septiembre de 2026 · The Hacker News

Archivos .git maliciosos ejecutan código de atacantes en 7 agentes de IA para programar, 4 siguen sin parche

Mi opinión: Cuando abres un repositorio con Claude Code, Codex o Cursor, esas herramientas revisan el estado del repo antes de que hagas cualquier cosa. GitSpawn abusa de esa confianza: un archivo .git/config malicioso puede correr código arbitrario en tu máquina antes de que te pidan permiso, y en algunos agentes, antes de que te autentiques. Siete de las herramientas de programación con IA más usadas hoy son vulnerables a esta clase de ataque.

Lo que aquí importa no es solo el ataque en sí, sino lo que revela sobre cómo están diseñadas estas herramientas. A medida que los agentes de IA se convierten en parte estándar del flujo de trabajo de desarrollo, el perímetro de seguridad cambia. Ya no se trata únicamente del código que escribes, sino de qué repositorios abres y con qué herramienta. Cuatro de las ocho vulnerabilidades documentadas seguían sin parche al 1 de septiembre.

Las versiones parchadas ya existen para Claude Code, Cursor y Goose. La corrección técnica es sencilla, pero requiere actualizar. ¿Tiene tu equipo un proceso para mantener al día las herramientas de IA que usan los ingenieros?

Leer en la fuente: The Hacker News ↗

¿Quieres usar estas herramientas? Mira las reseñas sin filtro o vuelve a las noticias.