GitHub actualizó su entrada de base de datos para CVE-2026-75911 el 4 de septiembre de 2026, después de que el aviso del mantenedor de CodeWhale se publicara inicialmente el 16 de julio. Un repositorio clonado podía activar silenciosamente las herramientas de shell del agente de código de IA. El aviso registra como afectadas las versiones de CodeWhale y codewhale-tui desde 0.8.41 hasta antes de 0.8.64. La versión 0.8.64 contiene la corrección.
No es un compromiso remoto de todas las instalaciones. El usuario debe clonar o abrir un repositorio malicioso o comprometido y ejecutar CodeWhale en ese espacio. La consecuencia sigue siendo importante porque un archivo controlado por el proyecto podía ampliar las herramientas sin aceptación explícita.
Un archivo del proyecto podía abrir el límite del shell
CodeWhale lee .codewhale/config.toml o .deepseek/config.toml. Según el aviso, el repositorio podía establecer allow_shell = true. La lógica de combinación aceptaba el valor y añadía herramientas de shell al registro del modelo.
Otros ajustes, como la política de aprobación y el modo sandbox, ya tenían controles que solo permitían endurecerlos. El proyecto podía hacerlos más restrictivos, no relajarlos. allow_shell carecía de ese control. El parche impide ahora que el proyecto active el shell.
El aviso asigna CVSS 3.1 de 7,8 y gravedad alta. Describe un vector local, baja complejidad, ningún privilegio previo del atacante en el sistema víctima, interacción necesaria y posible impacto alto. La puntuación describe un escenario y no demuestra explotación real.
La base de GitLab confirma rangos y recomienda 0.8.64 o posterior. No acredita explotación activa ni cantidad de usuarios afectados.
La confianza del repositorio forma parte de la seguridad
Un agente de código puede interpretar archivos del repositorio como instrucciones, configuración de herramientas, hooks o políticas. Así aparece una segunda superficie de ejecución antes de compilar la aplicación.
Un modelo seguro distingue las fuentes:
| Fuente | Comportamiento seguro |
|---|---|
| Repositorio o espacio de trabajo | Puede reducir permisos, nunca ampliarlos en silencio |
| Perfil de usuario | Puede definir opciones personales explícitas |
| Política de organización | Puede imponer la autoridad máxima |
| Línea de comandos | Requiere una acción visible y deliberada |
| Salida del modelo | No puede cambiar sus propios permisos |
La guía de Maetra sobre inyección de prompts explica por qué las instrucciones no confiables deben separarse de la autoridad. La guía de controles de ejecución cubre permisos, identidad, inspección y evidencia de efectos.
Actualizar primero y revisar después la cadena de confianza
Los equipos afectados deben actualizar a 0.8.64 o posterior. Después conviene buscar configuraciones CodeWhale y DeepSeek en repositorios clonados, confirmar cómo se habilitó el shell en sesiones anteriores y rotar credenciales si un espacio no confiable pudo ejecutar comandos.
Una investigación debe conservar commit, hash de configuración, ajustes efectivos, registro de herramientas, sesión, comandos, resultados, cambios de archivos, efectos de red y aprobaciones. Borrar el archivo destruye evidencia sin demostrar qué ocurrió.
También hay que probar casos negativos. Un proyecto que pida más autoridad debe rechazarse o ignorarse. La restricción de la organización debe mantenerse después de combinaciones, reinicios y opciones de comando. Los registros deben conservar la política efectiva sin secretos.
Qué sigue siendo incierto
El aviso no afirma explotación activa ni ofrece cantidades de instalaciones. El efecto final depende de la salida del modelo, la clasificación del comando, el contexto del usuario, los permisos del sistema y las credenciales disponibles.
Los rangos difieren para paquetes deepseek-tui antiguos. Cada equipo debe consultar la entrada exacta de su ecosistema.
Análisis de Maetra
El principio importante es la autoridad monótona. Una configuración menos confiable puede quitar permisos, exigir más revisión o reducir alcance. No debe conceder herramientas, identidad o modo de ejecución que una capa superior no haya autorizado.
También hace falta verificar efectos. Una política puede parecer segura mientras un hook, plugin, variable o wrapper abre otra ruta al shell. Inventaríe todas las herramientas, calcule la política efectiva tras cada combinación y pruebe los efectos reales.
CVE-2026-75911 es un fallo concreto con parche disponible. Su lección se aplica a cualquier agente de código: el espacio de trabajo es una entrada, no una autoridad.