La zona de pruebas alrededor de su asistente de codificación tiene más fugas de lo que parece
Tres grupos de investigación separados demostraron la semana pasada que se puede hacer que Claude Code, Codex, Cursor y otros ejecuten código atacante fuera de su espacio de trabajo protegido, a menudo a través de archivos de configuración comunes. La solución de un proveedor tardó unos 50 días.
Si permite que un asistente de IA ejecute comandos en su computadora, lo que lo mantendrá seguro es una zona de pruebas: un área cercada donde el agente puede leer, escribir y ejecutar sin tocar el resto de su máquina. La semana pasada, tres grupos distintos publicaron un trabajo que muestra que la valla tiene huecos y que, a menudo, salir de ella no requiere nada inteligente.
El informe más silenciosamente condenatorio provino de Accomplish, una startup sigilosa fundada por Or Hiltch, Amit Avner y Guy Zipori, que señaló a los proveedores zonas de pruebas con fugas en Claude Code, OpenAI Codex y Cursor durante el verano. Cursor y OpenAI enviaron correcciones en aproximadamente una semana. Anthropic, según Accomplish, tardó unos 50 días y 30 lanzamientos. Por otra parte, los investigadores de Cymulate describieron un patrón que llaman escape de la zona de pruebas basado en configuración, que afecta a Cursor, Codex CLI, Gemini CLI y Antigravity: el ataque no rompe la pared de la zona de pruebas en absoluto, hace que el agente escriba un archivo de configuración ordinario que algún programa confiable en su computadora lee y actúa más tarde, fuera de la cerca. Un caso en Cursor, rastreado como CVE-2026-48124, se solucionó en la versión 3.0.0; cuatro de los problemas reportados todavía no estaban solucionados cuando los investigadores volvieron a realizar la prueba el 1 de septiembre. Un tercer grupo, Manifold Security, demostró que simplemente abrir un repositorio que no es de confianza puede ser suficiente, porque un archivo de configuración .git malicioso puede hacer que Claude Code, Codex, Cursor y Grok ejecuten los comandos elegidos por el atacante.
¿Qué hay detrás de esto?
El hilo común es que un sandbox solo contiene lo que se ejecuta dentro de él. Un agente que tiene permiso para escribir archivos puede dejar instrucciones para programas que no están protegidos en absoluto: su shell, su editor, su herramienta de control de versiones. El agente nunca escapa. Su tarea sí. Esta es una antigua categoría de error, y está apareciendo ahora porque los agentes de codificación se enviaron rápidamente a un trabajo que es inusualmente peligroso, ejecutar comandos arbitrarios en la computadora portátil de un desarrollador donde se encuentran las credenciales. La brecha del parche de 50 días es la parte que vale la pena destacar para los compradores: el marketing de seguridad y la respuesta de seguridad son departamentos diferentes, y solo uno de ellos aparece en un punto de referencia.
Qué significa esto para ti: Si utilizas Claude Code, Codex, Cursor o un agente similar, actualízalo hoy y haz que actualizarlo sea un hábito en lugar de un evento. Más allá de eso, una regla cubre la mayor parte de esto: no apunte un agente de codificación a un repositorio que no escribió o en el que no confía, y sospeche de “simplemente clone esto y deje que el agente eche un vistazo”. Si trabaja con algo confidencial en la misma máquina, mantenga el agente en un contenedor o máquina virtual separada o, como mínimo, en una cuenta que no pueda leer sus credenciales de producción. Si no codifica nada, todavía hay algo aquí para usted: zona de pruebas no significa inofensiva, y cualquier herramienta de inteligencia artificial a la que se le permita escribir archivos en su computadora merece la misma sospecha que le daría a una extensión de navegador.
Fuentes
- Upstarts Media: Claude Code, Codex y Cursor tienen problemas de entorno de pruebas con fugas
- Cymulate: escape de zona de pruebas basado en configuración en herramientas de codificación de IA
- Seguridad múltiple: GitSpawn, repositorios no confiables que ejecutan código en agentes de codificación
- The Hacker News: Las configuraciones maliciosas de .git pueden hacer que los agentes de IA ejecuten código de atacante
Fuentes: https://www.upstartsmedia.com/p/accomplish-claims-leaky-sandboxes-in-claude-codex-cursor
Un atacante, cientos de agentes de inteligencia artificial y 395 organizaciones atacadas en días
GreyNoise documentó una campaña en la que un único actor de amenazas utilizó cientos de agentes de inteligencia artificial para explotar dos fallas del servidor de impresión PaperCut, comprometiendo 440 servidores en 395 organizaciones en 48 países. En su punto máximo, los agentes irrumpieron en 11 organizaciones en 26 segundos.