Investigadores de seguridad publicaron este mes una familia de hallazgos que afecta a prácticamente todos los agentes de codificación con IA que hoy se usan en empresas: Codex, Claude Code, Cursor, Hermes Agent, Qwen Code y Grok Build, entre otros. La Cloud Security Alliance extendió los hallazgos para incluir también a GitHub Copilot Agent.
El mecanismo es tan simple que resulta incómodo. Git tiene un ajuste de rendimiento llamado core.fsmonitor cuyo valor es, literalmente, un comando que Git ejecuta para identificar archivos modificados. Y Git lee ese valor del propio .git/config del repositorio. Es decir: el repositorio le dice a Git qué comando correr.
Por qué el sandbox no lo detiene
Los investigadores fueron explícitos en que no se trata de un escape de sandbox clásico. El problema es de confianza: los archivos que el agente produce dentro de su entorno aislado son luego procesados por software del sistema anfitrión que sí confía en ellos. El aislamiento se respeta y el atacante igual gana, porque el código no sale del sandbox: sale un archivo, y otro programa de confianza lo ejecuta.
Lo más incómodo es cuándo se dispara:
- En Claude Code y Hermes Agent, la carga útil se ejecuta antes de que el usuario acepte el aviso de confianza del espacio de trabajo.
- En Qwen Code, antes de que el usuario se haya autenticado.
- En Grok Build, con la primera pulsación de tecla.
- En Cursor, una configuración de hooks
.claudecontrolada por el espacio de trabajo se convirtió en ejecución de comandos sin aislamiento, registrada como CVE-2026-48124 y corregida en la versión 3.0.0.
Es decir: la pantalla de “¿confías en los autores de este repositorio?” —el control en el que todos aprendimos a apoyarnos— llega tarde en varios de estos productos. El código ya corrió con los privilegios del usuario: puede leer, modificar o borrar archivos y alcanzar cualquier recurso al que esa cuenta tenga acceso.
Un dato que conviene retener: hasta ahora ninguna fuente reporta explotación real de estos hallazgos. Es una ventana para actuar, no un incendio.
Qué hacer el lunes por la mañana
- Actualizar. Cursor 3.0.0 y las versiones corregidas de cada agente. Es lo primero y lo más barato.
- Tratar un repositorio clonado como entrada no confiable. Clonar el repositorio de un proveedor, de un candidato en un proceso de selección o de un ejemplo encontrado en Internet es abrir un archivo ejecutable de origen desconocido. Aislarlo en una máquina virtual o un contenedor desechable deja de ser paranoia.
- Revisar con qué cuenta corren estos agentes. Si el desarrollador trabaja con una cuenta que tiene credenciales de producción en el llavero del sistema, el radio de daño es la producción entera.
- Inventariar qué agentes se están usando. En la mayoría de las empresas estos asistentes entraron por decisión individual del desarrollador, no por una compra de TI. No se puede parchar lo que no está en ninguna lista.
La lección que trasciende al bug
Hay un patrón que se repite: el mercado premia el envío rápido de herramientas con IA, y el modelo de amenazas se escribe después. Cada vez que una herramienta gana la capacidad de escribir archivos y ejecutar comandos en nombre del usuario, hereda toda la superficie de ataque de los formatos que toca. No es un argumento contra usar agentes de codificación —son productivos y están para quedarse—, sino a favor de tratarlos como lo que son: software con privilegios, dentro de un inventario, con una versión conocida y una política de actualización.
En TEKFENIX construimos software empresarial a medida y productos SaaS, y esa disciplina es parte del trabajo: control de versiones de las herramientas que tocan el código, entornos aislados para material de terceros y separación estricta entre credenciales de desarrollo y de producción. Con Servigo365, un aviso como este deja de circular por chats sueltos y se convierte en un ticket con responsable y fecha de cierre verificable; con CumplimientoControl, las organizaciones reguladas conservan la evidencia de que la remediación ocurrió —quién actualizó qué, cuándo y bajo qué aprobación—, que es precisamente lo que se pide cuando llega la auditoría.