GhostApproval: cómo Wiz Research encontró asistentes de codificación de IA que escribían archivos antes de aprobarlos
Wiz Research descubre GhostApproval: asistentes de codificación de IA que ejecutan de forma preventiva modificaciones de archivos antes de que el usuario solicite la aprobación.
¿Qué es GhostApproval?
Wiz Research reveló una clase de vulnerabilidad sistémica que afecta a seis principales asistentes de codificación de IA, donde el agente escribe cambios de archivos en el disco antes de que se muestre el cuadro de diálogo de aprobación o deshacer de cara al usuario. En otras palabras, el mensaje de aprobación que parece una puerta es en realidad solo una confirmación que se muestra después de que ya se realizó la escritura, lo que significa que un cambio de archivo malicioso o manipulado puede aterrizar en el disco incluso si un usuario nunca hace clic en Aceptar, siempre y cuando el asistente llegue a esa ruta de código.
Asistentes afectados
Cursor: asignado CVE-2026-50549, corregido en la versión 3.0. Este es el único asistente del grupo con un CVE formal al momento de esta publicación.
Windsurf: escribe modificaciones en el disco antes de la reproducción de controles Aceptar o Rechazar, lo que puede permitir la inyección de tecla SSH suministrada por el atacante a través de archivos disfrazados que aterrizan antes de que cualquier revisión del usuario tenga lugar.
Google Antigravity: el cuadro de diálogo de permiso muestra la ruta del enlace simbólico en lugar de la ruta canónica resuelta, lo que permite que un enlace simbólico disfrazado de archivo como project settings.json redirija silenciosamente las escrituras hacia una ubicación confidencial, como un directorio SSH. Google está evaluando la emisión de CVE en el momento de la publicación.
Amazon Q: identifica internamente los objetivos de enlace correctamente, pero sigue adelante con la escritura antes de ofrecer una opción Undo, por lo que la detección correcta no bloquea nada.
¿Por qué?
El problema central no es un solo error en un producto, es un patrón: varios equipos independientes construyeron aprobación UI en la suposición de que mostrar un impulso antes de que el usuario pueda actuar en él también significa que el escrito subyacente no ha ocurrido todavía. En herramientas de codificación que operan con acceso real al sistema de archivos, esa suposición rompe todo el modelo de seguridad, ya que la "aprobación" se convierte en cosmética en lugar de una puerta genuina.
Remediación
Actualizar asistentes afectados a las versiones parcheadas a medida que envían, comenzando por Cursor 3.0 o posterior, que es el que se confirma hasta ahora. Hasta que un parche de vendedor esté disponible, evite ejecutar agentes de codificación AI con acceso a escritura en directorios que contengan, o podrían ser manipulados para contener, simbolos que apuntan a caminos sensibles como directorios clave SSH o tiendas credenciales. Registros de acción de agente de revisión para cualquier archivo que ocurriera fuera del directorio de proyecto esperado, en particular alrededor de las rutas de enlace. Si su equipo utiliza cualquiera de los asistentes afectados en un modo autónomo o semiautónomo, considere restringir temporalmente su alcance de escritura del sistema de archivos hasta que se confirme la instalación.
Relacionados
Este post es parte de la Redonda de Seguridad de esta semana: SonicWall Zero-Days, Microsoft's Record Patch Martes, y el Klue Breach Fallout (Week of July 13, 2026), en colibrisec.org/security-roundup-sonicwall-microsoft-klue-july-13-2026/.