Todos los artículos
Noticias del sector07 sept 2026Fuente: CodeWhale GitHub Security Advisory

El parche de CodeWhale cierra el acceso silencioso al shell desde la configuración

Un archivo de configuración de repositorio cruza el límite de un agente de código de IA hasta que un control parcheado bloquea el shell

GitHub actualizó su entrada de base de datos para CVE-2026-75911 el 4 de septiembre de 2026, después de que el aviso del mantenedor de CodeWhale se publicara inicialmente el 16 de julio. Un repositorio clonado podía activar silenciosamente las herramientas de shell del agente de código de IA. El aviso registra como afectadas las versiones de CodeWhale y codewhale-tui desde 0.8.41 hasta antes de 0.8.64. La versión 0.8.64 contiene la corrección.

No es un compromiso remoto de todas las instalaciones. El usuario debe clonar o abrir un repositorio malicioso o comprometido y ejecutar CodeWhale en ese espacio. La consecuencia sigue siendo importante porque un archivo controlado por el proyecto podía ampliar las herramientas sin aceptación explícita.

Un archivo del proyecto podía abrir el límite del shell

CodeWhale lee .codewhale/config.toml o .deepseek/config.toml. Según el aviso, el repositorio podía establecer allow_shell = true. La lógica de combinación aceptaba el valor y añadía herramientas de shell al registro del modelo.

Otros ajustes, como la política de aprobación y el modo sandbox, ya tenían controles que solo permitían endurecerlos. El proyecto podía hacerlos más restrictivos, no relajarlos. allow_shell carecía de ese control. El parche impide ahora que el proyecto active el shell.

El aviso asigna CVSS 3.1 de 7,8 y gravedad alta. Describe un vector local, baja complejidad, ningún privilegio previo del atacante en el sistema víctima, interacción necesaria y posible impacto alto. La puntuación describe un escenario y no demuestra explotación real.

La base de GitLab confirma rangos y recomienda 0.8.64 o posterior. No acredita explotación activa ni cantidad de usuarios afectados.

La confianza del repositorio forma parte de la seguridad

Un agente de código puede interpretar archivos del repositorio como instrucciones, configuración de herramientas, hooks o políticas. Así aparece una segunda superficie de ejecución antes de compilar la aplicación.

Un modelo seguro distingue las fuentes:

FuenteComportamiento seguro
Repositorio o espacio de trabajoPuede reducir permisos, nunca ampliarlos en silencio
Perfil de usuarioPuede definir opciones personales explícitas
Política de organizaciónPuede imponer la autoridad máxima
Línea de comandosRequiere una acción visible y deliberada
Salida del modeloNo puede cambiar sus propios permisos

La guía de Maetra sobre inyección de prompts explica por qué las instrucciones no confiables deben separarse de la autoridad. La guía de controles de ejecución cubre permisos, identidad, inspección y evidencia de efectos.

Actualizar primero y revisar después la cadena de confianza

Los equipos afectados deben actualizar a 0.8.64 o posterior. Después conviene buscar configuraciones CodeWhale y DeepSeek en repositorios clonados, confirmar cómo se habilitó el shell en sesiones anteriores y rotar credenciales si un espacio no confiable pudo ejecutar comandos.

Una investigación debe conservar commit, hash de configuración, ajustes efectivos, registro de herramientas, sesión, comandos, resultados, cambios de archivos, efectos de red y aprobaciones. Borrar el archivo destruye evidencia sin demostrar qué ocurrió.

También hay que probar casos negativos. Un proyecto que pida más autoridad debe rechazarse o ignorarse. La restricción de la organización debe mantenerse después de combinaciones, reinicios y opciones de comando. Los registros deben conservar la política efectiva sin secretos.

Qué sigue siendo incierto

El aviso no afirma explotación activa ni ofrece cantidades de instalaciones. El efecto final depende de la salida del modelo, la clasificación del comando, el contexto del usuario, los permisos del sistema y las credenciales disponibles.

Los rangos difieren para paquetes deepseek-tui antiguos. Cada equipo debe consultar la entrada exacta de su ecosistema.

Análisis de Maetra

El principio importante es la autoridad monótona. Una configuración menos confiable puede quitar permisos, exigir más revisión o reducir alcance. No debe conceder herramientas, identidad o modo de ejecución que una capa superior no haya autorizado.

También hace falta verificar efectos. Una política puede parecer segura mientras un hook, plugin, variable o wrapper abre otra ruta al shell. Inventaríe todas las herramientas, calcule la política efectiva tras cada combinación y pruebe los efectos reales.

CVE-2026-75911 es un fallo concreto con parche disponible. Su lección se aplica a cualquier agente de código: el espacio de trabajo es una entrada, no una autoridad.

Fuentes

CodeWhaleCVE-2026-75911seguridad de agentes de código de IAconfianza en repositorios