Configuraciones maliciosas en .git pueden permitir que agentes de IA ejecuten código del atacante

Manifold Security ha revelado una vulnerabilidad crítica en siete agentes de inteligencia artificial de código abierto que utilizan configuraciones de Git para ejecutar comandos en máquinas de desarrolladores. Esta brecha permite a un atacante insertar configuraciones maliciosas en repositorios Git, que luego son ejecutadas sin validación por agentes como Claude, Codex, Cursor y otros. La investigación destaca que cuatro de los ocho errores descubiertos aún no tienen parche disponible al momento de la publicación.

La vulnerabilidad se centra en cómo los agentes de IA interpretan las configuraciones de Git. Estos programas, diseñados para automatizar tareas de desarrollo, suelen leer archivos de configuración como .gitconfig para personalizar su comportamiento. Sin embargo, un atacante puede aprovechar esta funcionalidad para insertar comandos que se ejecutan con permisos del usuario, fuera del entorno sandboxado del agente. Esto representa un riesgo significativo, ya que el código malicioso puede acceder a datos sensibles, modificar archivos o incluso instalar malware en la máquina del desarrollador.

Mecanismo de explotación: Configuraciones Git como puerta trasera

El ataque se basa en el hecho de que los agentes de IA suelen ejecutar comandos en el contexto del usuario que los invoca. Cuando un repositorio Git contiene una configuración maliciosa, el agente interpreta el comando como parte de su configuración y lo ejecuta directamente. Por ejemplo, un atacante podría incluir una línea como alias.git = 'bash -c "echo Hola mundo"' en el archivo .gitconfig, que luego se ejecutaría como si fuera una operación normal de Git.

Este mecanismo de explotación es especialmente peligroso porque no requiere autorización explícita del usuario. El atacante solo necesita que el repositorio malicioso sea clonado o modificado por el agente, lo que puede ocurrir durante operaciones de integración continua (CI/CD) o colaboración remota. Además, la ejecución ocurre fuera del sandbox del agente, lo que significa que el código malicioso tiene acceso completo al sistema operativo del desarrollador.

Impacto: Vulnerabilidades en agentes de IA populares

La investigación identificó ocho vulnerabilidades en siete agentes de IA diferentes. Entre los afectados se encuentran:

  • Claude (Anthropic): utilizado para generación de código y análisis de proyectos.
  • Codex (OpenAI): integrado en GitHub para automatizar tareas de desarrollo.
  • Cursor (GitHub): un agente de IA para edición y corrección de código.
  • Other agents (como Starcoder y Code Interpreter): usados en entornos de desarrollo colaborativo.

La mayoría de las vulnerabilidades permiten la ejecución de comandos arbitrarios, lo que podría llevar a la exposición de credenciales, la modificación de código fuente o la instalación de backdoors. Cuatro de los errores descubiertos aún no tienen parche disponible, lo que deja a los usuarios expuestos a ataques durante un período prolongado.

Recomendaciones y mitigaciones

Validación de configuraciones Git

Los desarrolladores deben evitar confiar ciegamente en configuraciones de Git externas. Es recomendable:

  1. Revisar manualmente las configuraciones de repositorios clonados.
  2. Usar herramientas de análisis estático para detectar comandos sospechosos en archivos .gitconfig.
  3. Implementar políticas de seguridad en entornos de CI/CD que bloqueen comandos no autorizados.

Parches y actualizaciones

Los mantenedores de los agentes de IA deben priorizar la corrección de estas vulnerabilidades. Los parches deben incluir:

  • Validación estricta de comandos ejecutados desde configuraciones de Git.
  • Implementación de un sandbox que limite los permisos del agente.
  • Adición de prompts de confirmación antes de ejecutar comandos críticos.

Los usuarios deben actualizar inmediatamente a las versiones parchadas de los agentes afectados. En caso de no ser posible, se recomienda desactivar funciones que dependan de configuraciones externas de Git.

Esta vulnerabilidad subraya la importancia de la seguridad en herramientas de desarrollo modernas. Los agentes de IA, al ser integrados en flujos de trabajo críticos, deben ser protegidos contra prácticas maliciosas que aprovechen su dependencia de configuraciones externas. La comunidad de ciberseguridad debe seguir vigilando estos riesgos, especialmente en entornos donde la colaboración remota es común.

Leer más en la fuente original

0 Comentarios