Una vulnerabilidad de Windows recientemente revelada (CVE-2026-35603) permite que cualquier usuario sin privilegios de administrador deposite un archivo de configuración malicioso en la carpeta compartida C:\ProgramData, donde varios asistentes de programación impulsados por IA leen la configuración automáticamente. Cuando un administrador ejecuta posteriormente una de esas herramientas —Claude Code, Cursor, Codex CLI o Gemini CLI— el archivo malicioso se ejecuta con privilegios totales del sistema, otorgando al atacante el control de la máquina sin previo aviso.

Por qué es importante este problema

Los asistentes de programación con IA se han vuelto comunes en los flujos de trabajo de desarrollo, y a menudo se ejecutan con derechos elevados para acceder a compiladores, gestores de paquetes o repositorios internos. La capacidad de inyectar código que se ejecuta como administrador elude el sandbox habitual a nivel de usuario que protege una estación de trabajo. En la práctica, una cuenta con bajos privilegios podría plantar un archivo, esperar a que un administrador inicie el asistente y luego hacer que este ejecute comandos arbitrarios, altere archivos del sistema o recolecte credenciales. El impacto varía desde un punto de apoyo silencioso para malware persistente hasta la toma de control total de las estaciones de trabajo corporativas.

Cómo funciona la vulnerabilidad

Las cuatro herramientas comparten una decisión de diseño sencilla: almacenan la configuración de toda la máquina en C:\ProgramData y cargan esos archivos automáticamente al iniciarse. En Windows, ese directorio es legible y escribible por cualquier usuario estándar. Las herramientas no verifican el propietario ni la integridad de los archivos antes de analizarlos.

Herramienta Archivo de configuración esperado
Claude Code managed-settings.json
Cursor hooks.json
Codex CLI config.toml
Gemini CLI system-defaults.json

Un atacante crea un archivo con el nombre exacto que la herramienta busca, lo coloca en la carpeta correspondiente dentro de C:\ProgramData y espera. Cuando un administrador abre el asistente, el programa lee el archivo controlado por el atacante y ejecuta su contenido. En el caso de Codex CLI, la configuración maliciosa también puede desactivar los sandboxes de seguridad integrados, ampliando aún más la superficie de ataque.

Anthropic, el fabricante de Claude Code, ya ha trasladado su configuración a una ubicación protegida, cerrando eficazmente la brecha para ese producto. Los demás proveedores no han lanzado una solución al momento del informe de investigación, dejando a sus usuarios expuestos.

Quién gana y quién pierde

  • Los atacantes obtienen una vía directa de escalada de privilegios que no requiere explotar errores del kernel o código de día cero (zero-day).
  • Los desarrolladores y las organizaciones que dependen de estos asistentes para su trabajo diario se enfrentan al riesgo de robo silencioso de credenciales, inyección de código o despliegue de ransomware.
  • Los proveedores de herramientas corren el riesgo de sufrir daños reputacionales y posibles responsabilidades legales si la vulnerabilidad no se corrige rápidamente.

El coste de una brecha de seguridad puede ser elevado: el compromiso de claves SSH, tokens de la nube y credenciales de Git puede abrir la puerta a un compromiso de red más amplio. Incluso una sola estación de trabajo comprometida puede convertirse en una plataforma de lanzamiento para el movimiento lateral dentro de un entorno corporativo.

Medidas de mitigación que puede tomar hoy mismo

Hasta que los proveedores lancen parches, los administradores pueden reforzar las carpetas mismas. Los siguientes comandos de PowerShell, ejecutados con derechos elevados, crean los directorios esperados (si aún no existen) y los bloquean para que solo el sistema y los administradores tengan acceso de escritura:

# Create the directories
$paths = @(
    "C:\ProgramData\ClaudeCode",
    "C:\ProgramData\Cursor",
    "C:\ProgramData\openai\codex",
    "C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }

# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
    icacls $p /inheritance:r
    icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}

Después de aplicar las ACL (listas de control de acceso), escanee las carpetas en busca de cualquier archivo propiedad de un usuario estándar. Encontrar un archivo de este tipo es un fuerte indicador de que la máquina ya ha sido comprometida; en ese caso, rote inmediatamente todas las claves privadas, los tokens de acceso a la nube y las credenciales de control de versiones.

A qué prestar atención

  • Parches de los proveedores – Esté atento a las notas de lanzamiento de los proveedores afectados. El traslado a una ubicación protegida o una comprobación de integridad para los archivos de configuración neutralizaría el problema.
  • Actualizaciones de herramientas de seguridad – Las plataformas de detección de endpoints pueden añadir firmas para este patrón específico de creación de archivos en C:\ProgramData. El despliegue de esas actualizaciones puede proporcionar alertas tempranas.
  • Divulgaciones de la comunidad – Los investigadores de seguridad pueden publicar exploits de prueba de concepto o scripts de detección que pueden incorporarse al monitoreo interno.

Contraargumento

Algunos podrían argumentar que el riesgo se limita a máquinas donde existen múltiples cuentas de usuario, o que las herramientas rara vez se ejecutan con derechos de administrador. Si bien esos factores reducen la superficie de ataque, no la eliminan. Muchos portátiles corporativos se gestionan de forma centralizada y, a menudo, se otorgan derechos de administrador a los desarrolladores para instalar compiladores o SDKs. Además, el malware puede explotar la misma carpeta para persistir en un sistema incluso sin un activador a nivel de administrador, utilizando al asistente de IA simplemente como un vector de ejecución conveniente.

Conclusión

CVE-2026-35603 demuestra cómo una decisión de diseño aparentemente inocua —leer la configuración desde una carpeta con permisos de escritura para todos— puede convertirse en una poderosa vía de escalada cuando hay herramientas de IA involucradas. Hasta que los proveedores solucionen el fallo, la única defensa fiable es restringir las subcarpetas de C:\ProgramData utilizadas por estos asistentes y tratar cualquier archivo inesperado allí como una señal de compromiso. Ignorar el problema deja una vía directa para que las cuentas de bajos privilegios obtengan el control total de una estación de trabajo Windows.