{"id":712,"date":"2026-04-30T07:23:10","date_gmt":"2026-04-30T07:23:10","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/30\/google-corrige-cvss-10-gemini-cli-ci-rce-y-fallas-del-cursor-que-permiten-la-ejecucion-de-codigo-cyberdefensa-mx\/"},"modified":"2026-04-30T07:23:10","modified_gmt":"2026-04-30T07:23:10","slug":"google-corrige-cvss-10-gemini-cli-ci-rce-y-fallas-del-cursor-que-permiten-la-ejecucion-de-codigo-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/30\/google-corrige-cvss-10-gemini-cli-ci-rce-y-fallas-del-cursor-que-permiten-la-ejecucion-de-codigo-cyberdefensa-mx\/","title":{"rendered":"Google corrige CVSS 10 Gemini CLI CI RCE y fallas del cursor que permiten la ejecuci\u00f3n de c\u00f3digo \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Google ha abordado una falla de seguridad de m\u00e1xima gravedad en Gemini CLI: el paquete npm \u00ab@google\/gemini-cli\u00bb y el flujo de trabajo de acciones GitHub \u00abgoogle-github-actions\/run-gemini-cli\u00bb, que podr\u00eda haber permitido a los atacantes ejecutar comandos arbitrarios en sistemas host.<\/p>\n<p>\u00abLa vulnerabilidad permiti\u00f3 a un atacante externo sin privilegios forzar la carga de su propio contenido malicioso como configuraci\u00f3n Gemini\u00bb, Novee Security <a href=\"https:\/\/novee.security\/blog\/google-gemini-cli-rce-vulnerability-cvss-10-critical-security-advisory\/\">dicho<\/a> en un informe del mi\u00e9rcoles. \u00abEsto desencaden\u00f3 la ejecuci\u00f3n del comando directamente en el sistema host, evitando la seguridad incluso antes de que se inicializara el entorno limitado del agente\u00bb.<\/p>\n<p>La deficiencia, que no tiene un identificador CVE, tiene una puntuaci\u00f3n CVSS de 10,0. Afecta a las siguientes versiones:<\/p>\n<ul>\n<li>@google\/gemini-cli &lt;0.39.1<\/li>\n<li>@google\/gemini-cli &lt; 0.40.0-preview.3<\/li>\n<li>google-github-actions\/run-gemini-cli &lt;0.1.22<\/li>\n<\/ul>\n<p>en su aviso <a href=\"https:\/\/github.com\/google-github-actions\/run-gemini-cli\/security\/advisories\/GHSA-wpqr-6v78-jr5g\">publicado<\/a> La semana pasada, Google dijo que el impacto se limita a los flujos de trabajo que utilizan Gemini CLI en modo sin cabeza, y agreg\u00f3 que cualquier uso de la herramienta en modo sin cabeza sin confianza en la carpeta requerir\u00e1 una revisi\u00f3n manual para configurar este mecanismo de confianza.<\/p>\n<p>\u00abEn versiones anteriores, Gemini CLI que se ejecuta en entornos CI (modo sin cabeza) confiaba autom\u00e1ticamente en las carpetas del espacio de trabajo con el fin de cargar la configuraci\u00f3n y las variables de entorno\u00bb, dec\u00eda.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-agentic-guide-d-3\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgKLSgj9Smgyqpn4Kj-zAzWxJG1LUku8TpOERMxD6_hmMZQtXRFYXU-NA2ocnjrRafjkLtrxujKRuBstSZ4Il5z6hOu4oa7UM1FjkNoRQqrF5MWlShygYIqpnMGxHX2RHEBh9Y40x-p4PKn3cSlaWTEwKiVBDSoJgLPzR09dmp8HBffLlIqro73HVD30D00\/s728-e100\/nudge-d-3.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEsto es potencialmente riesgoso en situaciones en las que Gemini CLI se ejecuta en carpetas que no son de confianza en modo sin cabeza (por ejemplo, flujos de trabajo de CI que revisan las solicitudes de extracci\u00f3n enviadas por los usuarios). Si se usa con contenidos de directorios que no son de confianza, esto podr\u00eda llevar a la ejecuci\u00f3n remota de c\u00f3digo a trav\u00e9s de variables de entorno maliciosas en el directorio .gemini\/ local\u00bb.<\/p>\n<p>Esta confianza autom\u00e1tica de la carpeta del espacio de trabajo actual significaba que la herramienta pod\u00eda cargar cualquier configuraci\u00f3n de agente que encontrara sin revisi\u00f3n, espacio aislado o consentimiento expl\u00edcito del usuario. Un atacante podr\u00eda convertir este comportamiento en un arma al implementar una configuraci\u00f3n especialmente dise\u00f1ada que podr\u00eda allanar el camino para la ejecuci\u00f3n de c\u00f3digo en el host que ejecuta el agente, convirtiendo efectivamente los canales de CI\/CD en rutas de ataque a la cadena de suministro.<\/p>\n<p>La actualizaci\u00f3n soluciona el problema al requerir que se conf\u00ede expl\u00edcitamente en las carpetas antes de poder acceder a los archivos de configuraci\u00f3n. Con ese fin, se insta a los usuarios a revisar sus flujos de trabajo y adoptar uno de dos enfoques:<\/p>\n<ul>\n<li>Si el flujo de trabajo se ejecuta con entradas confiables (por ejemplo, revisar solicitudes de extracci\u00f3n de colaboradores confiables), configure GEMINI_TRUST_WORKSPACE: &#8216;true&#8217; en el flujo de trabajo.<\/li>\n<li>Si el flujo de trabajo se ejecuta en entradas que no son de confianza, revise la gu\u00eda de Google en <a href=\"https:\/\/github.com\/google-github-actions\/run-gemini-cli\">google-github-acciones\/run-gemini-cli<\/a> para reforzar el flujo de trabajo contra contenido malicioso y establecer la variable de entorno.<\/li>\n<\/ul>\n<p>El gigante tecnol\u00f3gico tambi\u00e9n se\u00f1al\u00f3 que est\u00e1 tomando medidas para reforzar la lista de herramientas permitidas cuando Gemini CLI est\u00e1 configurado para ejecutarse en modo \u2013yolo para evitar escenarios en los que entradas no confiables (por ejemplo, problemas de GitHub enviados por el usuario) podr\u00edan conducir a la ejecuci\u00f3n remota de c\u00f3digo mediante inyecci\u00f3n r\u00e1pida, aprovechando el hecho de que el modo de aprobaci\u00f3n autom\u00e1tica ignorar\u00eda cualquier lista de permitidos en \u00ab~\/.gemini\/settings.json\u00bb y ejecutar\u00eda todas las llamadas a herramientas autom\u00e1ticamente (incluido \u00abrun_shell_command\u00bb) sin necesidad de usuario. confirmaci\u00f3n.<\/p>\n<p>\u00abEn la versi\u00f3n 0.39.1, el motor de pol\u00edticas Gemini CLI ahora eval\u00faa la lista de herramientas permitidas en el modo \u2013yolo, lo cual es \u00fatil para los flujos de trabajo de CI que permiten incluir algunos comandos seguros para ejecutar cuando se procesan entradas que no son de confianza\u00bb, dijo Google. \u00abComo resultado, algunos flujos de trabajo que anteriormente depend\u00edan de este comportamiento pueden fallar silenciosamente a menos que se modifiquen las listas de herramientas permitidas para adaptarse a la tarea\u00bb.<\/p>\n<h3>El error del cursor conduce a la ejecuci\u00f3n del c\u00f3digo<\/h3>\n<p>La divulgaci\u00f3n se produce cuando Novee Security tambi\u00e9n destac\u00f3 una vulnerabilidad de alta gravedad en la herramienta de desarrollo basada en IA Cursor anterior a la versi\u00f3n 2.5 (CVE-2026-26268, puntuaci\u00f3n CVSS: 8.1) que tambi\u00e9n podr\u00eda conducir a la ejecuci\u00f3n de c\u00f3digo arbitrario mediante una inyecci\u00f3n r\u00e1pida.<\/p>\n<p>Cursor, en una alerta <a href=\"https:\/\/github.com\/cursor\/cursor\/security\/advisories\/GHSA-8pcm-8jpx-hv8r\">liberado<\/a> en febrero de 2026, lo describi\u00f3 como un caso de escape de la zona de pruebas a trav\u00e9s de configuraciones .git, lo que permite a un agente deshonesto configurar un repositorio simple (\u00ab\u00bb.git\u00bb) con un archivo malicioso. <a href=\"https:\/\/git-scm.com\/book\/en\/v2\/Customizing-Git-Git-Hooks\">gancho git<\/a> eso se activa autom\u00e1ticamente cada vez que se ejecuta una operaci\u00f3n de confirmaci\u00f3n dentro del contexto del repositorio integrado sin requerir ninguna interacci\u00f3n del usuario.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj6SWKCafnqKb9rAciWnARSFip7IUWZZCnyHCWBJXtLm0CGvMzfGcOdzt_Z1fhJx8xaGr2CRaXP8b5MPaQiVLbLHEqwkVjaQvIr9mX04p5MC3R_evFjnRy9cQKWY22PfIM_oNkajUWox1FrypuNGORAxVNWgnvCZ8XY5gaptTpyWXu1L-g5y9bd1L-KwVb8\/s1700-e365\/Cursor.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj6SWKCafnqKb9rAciWnARSFip7IUWZZCnyHCWBJXtLm0CGvMzfGcOdzt_Z1fhJx8xaGr2CRaXP8b5MPaQiVLbLHEqwkVjaQvIr9mX04p5MC3R_evFjnRy9cQKWY22PfIM_oNkajUWox1FrypuNGORAxVNWgnvCZ8XY5gaptTpyWXu1L-g5y9bd1L-KwVb8\/s1700-e365\/Cursor.png\" alt=\"\" border=\"0\" data-original-height=\"513\" data-original-width=\"1024\"\/><\/a><\/div>\n<p>El resultado final es la ejecuci\u00f3n de c\u00f3digo arbitrario aprobado autom\u00e1ticamente en la m\u00e1quina de la v\u00edctima mediante la siguiente secuencia de acciones:<\/p>\n<ul>\n<li>El usuario clona un repositorio p\u00fablico de GitHub con el repositorio b\u00e1sico integrado que contiene un enlace malicioso posterior al pago<\/li>\n<li>El usuario abre el repositorio en CursorIDE<\/li>\n<li>Los usuarios solicitan un mensaje inocuo para \u00abexplicar el c\u00f3digo base\u00bb<\/li>\n<li>El agente de cursor analiza el <a href=\"https:\/\/agents.md\/\">AGENTES.md<\/a> que le indica que navegue hasta el repositorio b\u00e1sico y realiza un \u00abgit checkout\u00bb de la rama maestra<\/li>\n<li>Se activa el gancho posterior al pago dentro del repositorio b\u00e1sico, lo que lleva a la ejecuci\u00f3n del c\u00f3digo.<\/li>\n<\/ul>\n<p>\u00abLa causa ra\u00edz no es una falla en la l\u00f3gica central del producto Cursor, sino m\u00e1s bien una consecuencia de una interacci\u00f3n de caracter\u00edsticas en Git, una que se vuelve explotable en el momento en que un agente de IA comienza a ejecutar de forma aut\u00f3noma operaciones de Git dentro de un repositorio que no controla\u00bb, dijo el investigador de seguridad Assaf Levkovich. <a href=\"https:\/\/novee.security\/blog\/cursor-ide-cve-2026-26268-git-hook-arbitrary-code-execution\/\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/fast-response-not-fast-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjgi9mu68zRUz1nCLLKmkAA2aBtNfP_JOTXulZoB6yImso1Onk7oM_LI0kdROu8fq5S5oDyMtd1j50W44Ye_8Sl3zQZiE8A9tmFr6kejGKjGh74uoxluF-RyBq_unDQlzjXZHCqQeuYXBoogda5zf0w-zXd6v0rIM7fEw6TcFf_QGWBu5Mop-djkEaOUa5A\/s728-e100\/tl-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abCuando el agente ejecuta git checkout como parte del cumplimiento de una solicitud de rutina, no est\u00e1 haciendo nada que el usuario no haya autorizado impl\u00edcitamente. Pero ni el usuario ni el agente tienen visibilidad de lo que las reglas del cursor del repositorio han puesto en marcha. Un gancho malicioso de confirmaci\u00f3n previa incrustado en un repositorio anidado se ejecuta silenciosamente, fuera de la cadena de razonamiento del agente y fuera del campo de visi\u00f3n del usuario\u00bb.<\/p>\n<p>Los hallazgos tambi\u00e9n coinciden con el descubrimiento de otra vulnerabilidad de control de acceso de alta gravedad en el IDE (puntuaci\u00f3n CVSS: 8,2) que podr\u00eda permitir que cualquier extensi\u00f3n instalada acceda a claves y credenciales API confidenciales almacenadas localmente en una base de datos SQLite, lo que permitir\u00eda la apropiaci\u00f3n de cuentas, la exposici\u00f3n de datos y p\u00e9rdidas financieras derivadas del uso no autorizado de API. El problema, con nombre en clave <a href=\"https:\/\/layerxsecurity.com\/blog\/cursorjacking-every-cursor-user-is-vulnerable-to-api-key-theft-by-rogue-extensions\/\">CursorJacking<\/a> por LayerX, permanece sin parchear.<\/p>\n<p>\u00abCursor no impone l\u00edmites de control de acceso entre las extensiones y esta base de datos\u00bb, dijo el investigador de LayerX Roy Paz. \u00abLa explotaci\u00f3n de esta vulnerabilidad puede provocar la exposici\u00f3n de tokens de sesi\u00f3n y claves API, acceso no autorizado a los servicios backend de Cursor y robo de datos mediante la suplantaci\u00f3n de usuarios\u00bb.<\/p>\n<p>Cursor ha sostenido que el acceso est\u00e1 limitado a la m\u00e1quina local donde el usuario ya instal\u00f3 y otorg\u00f3 permisos a la extensi\u00f3n, lo que significa que cualquier extensi\u00f3n maliciosa con acceso al sistema de archivos local podr\u00eda potencialmente extraer informaci\u00f3n valiosa de varios almacenes de datos de aplicaciones. Para contrarrestar la amenaza, es esencial que los usuarios se limiten a descargar extensiones confiables.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Google ha abordado una falla de seguridad de m\u00e1xima gravedad en Gemini CLI: el paquete npm \u00ab@google\/gemini-cli\u00bb y el flujo de trabajo de acciones GitHub \u00abgoogle-github-actions\/run-gemini-cli\u00bb, que podr\u00eda haber permitido a los atacantes ejecutar comandos arbitrarios en sistemas host. \u00abLa vulnerabilidad permiti\u00f3 a un atacante externo sin privilegios forzar la carga de su propio contenido [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":589,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2043,376,744,2195,556,24,70,766,103,259,256,765,779],"class_list":["post-712","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-cli","tag-codigo","tag-corrige","tag-cursor","tag-cvss","tag-cyberdefensa-mx","tag-del","tag-ejecucion","tag-fallas","tag-gemini","tag-google","tag-permiten","tag-rce"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/712","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=712"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/712\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/589"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=712"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=712"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=712"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}