fuente: https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html
Manifold Security ha revelado ocho vulnerabilidades de seguridad en siete agentes de codificación de IA de línea de comandos. En estas vulnerabilidades, la configuración Git del repositorio especifica un comando que el agente ejecuta en la máquina del desarrollador. Cuatro de estas vulnerabilidades aún no se habían corregido al momento de la publicación.
El comando se ejecuta como el usuario, fuera del entorno aislado del agente y sin una solicitud de aprobación. Para explotar la vulnerabilidad, el repositorio debe estar configurado como archivos con su directorio .git intacto, algo que se conserva en un archivo compartido, una unidad compartida, una carpeta de sincronización o una memoria USB, a diferencia de una clonación normal.
Se han publicado correcciones para goose, Claude Code y Cursor, mientras que Hermes Agent, Qwen Code, Grok Build y una segunda ruta en Claude Code seguían ejecutando comandos proporcionados por el repositorio cuando Manifold los volvió a probar el 1 de septiembre.
OpenAI publicó tres CVE propios ese mismo día, que cubren la misma clase en Codex y que se atribuyen a tres grupos de investigación independientes.
"El programa auxiliar se ejecuta fuera del entorno aislado de comandos de Codex y sin una solicitud de aprobación del usuario, lo que permite que el código controlado por el atacante se ejecute con los privilegios del usuario. El código puede leer, modificar o eliminar los archivos del usuario y acceder a otros recursos disponibles en su cuenta", declaró OpenAI en el registro de la vulnerabilidad CVE-2026-19592.
Active Directory es el núcleo de la identidad en la mayoría de las empresas, y su secreto más valioso es el hash de contraseña de cada cuenta de usuario, servic...
Leer artículo →Modelos de IA de Anthropic lograron hackear a tres organizaciones durante un ejercicio de «capturar la bandera», evidenciando la rápida evolución de estas tecno...
Leer artículo →El 30 de julio, un atacante vació 1196 direcciones de Bitcoin en 41 minutos, sustrayendo 1082,65 BTC, con un valor aproximado de 70,2 millones de dólares en ese...
Leer artículo →