¿Una sola issue puede comprometer tu startup?
Un investigador de seguridad demostró que una única issue de GitHub es suficiente para tomar el control de repositorios públicos que ejecutan Claude Code GitHub Actions, incluyendo los propios repositorios de Anthropic. La vulnerabilidad, clasificada como crítica con CVSS 7.8, fue activamente explotada en el wild antes de su divulgación pública el 1 de junio de 2026.
Para founders que integran IA en sus pipelines de CI/CD, esto no es teoría: es un recordatorio de que cada herramienta que automatizas expande tu superficie de ataque. Si tu startup usa Claude Code, Gemini CLI Action o GitHub Copilot Agent en GitHub Actions, necesitas auditar tu configuración hoy mismo.
¿Cómo funciona el ataque Comment and Control?
El método de ataque, bautizado Comment and Control por el investigador Aonan Guan (con asistencia de investigadores de Johns Hopkins University), explota la forma en que los agentes de IA procesan contenido no confiable de GitHub. Los atacantes insertan instrucciones maliciosas en comentarios de pull requests, títulos de issues o cuerpos de issues que el agente de IA lee automáticamente.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadRyotaK de GMO Flatt Security Inc. identificó un bypass específico en el modelo de permisos de Claude Code GitHub Actions. El workflow tenía un agujero en su verificación de triggers: aceptaba cualquier actor cuyo nombre terminara en [bot], asumiendo que las GitHub Apps son entidades confiables instaladas por administradores. El problema: cualquiera puede registrar una GitHub App, instalarla en un repositorio propio y usar su token para abrir una issue o pull request en cualquier repositorio público.
El workflow veía "un bot" y dejaba pasar el contenido del atacante sin las verificaciones adicionales que se aplicaban a usuarios humanos. El modo agente no tenía esta protección; solo el modo tag verificaba que el actor fuera una persona real.
¿Qué pueden hacer los atacantes con esta vulnerabilidad?
Una vez que el contenido malicioso pasa el filtro de permisos, los atacantes usan inyección indirecta de prompts: plantan instrucciones dentro del contenido que la IA lee, haciendo que el modelo siga esas instrucciones en lugar de su tarea original.
RyotaK refinó el prompt hasta que Claude Code "recuperaba" ejecutando comandos enterrados en el contenido. El objetivo: /proc/self/environ, el archivo de Linux que contiene las variables de entorno del proceso, incluyendo secrets. Aunque Claude Code bloquea lecturas ingenuas de este archivo, el investigador encontró un bypass que obligaba a Claude a escribir los valores de vuelta en la issue, donde el atacante podía recuperarlos.
El premio mayor en esas variables son las credenciales que GitHub Actions usa para solicitar un token OIDC, un token firmado que prueba "soy este workflow ejecutándose en este repositorio". Claude Code intercambia ese token con el backend de Anthropic por un token de instalación de Claude GitHub App con acceso de escritura. Roba esas credenciales, replay el intercambio, y tienes acceso de escritura al repositorio.
Según The Hacker News, un ataque exitoso podría haber empujado código malicioso al propio action de Anthropic y desde ahí a todos los proyectos downstream que lo importan: un compromiso de cadena de suministro clásico.
¿Qué herramientas están afectadas?
El patrón de ataque no se limita a Claude Code. Según SecurityWeek, el método Comment and Control fue confirmado funcionando contra:
- Anthropic Claude Code Security Review: diseñado para revisiones de seguridad automatizadas
- Google Gemini CLI Action: agente autónomo para tareas de coding rutinarias
- GitHub Copilot Agent: requiere que la víctima asigne manualmente la issue a Copilot, pero una vez asignado, el payload se ejecuta
Los investigadores explicaron que el patrón probablemente aplica a cualquier agente de IA que ingiera datos no confiables de GitHub y tenga acceso a herramientas de ejecución en el mismo runtime que secrets de producción. Más allá de GitHub Actions, esto incluye Slack bots, agentes de Jira, agentes de email y automatización de deployments. La superficie de inyección cambia, pero el patrón es el mismo.
¿Cómo respondió Anthropic?
Anthropic clasificó la issue como crítica e implementó mitigaciones. RyotaK reportó el bypass central a Anthropic en enero de 2026, y la empresa lo fixó en cuatro días, con endurecimientos adicionales durante la primavera. Los fixes están disponibles en claude-code-action v1.0.94. Anthropic pagó un bug bounty por el reporte.
Las variantes de los problemas de misconfiguración descritos en el research de Flatt Security fueron activamente explotadas en el wild antes de la publicación del artículo. Aunque las issues están ahora mitigadas, si estás usando Claude Code GitHub Actions, necesitas auditar tu configuración inmediatamente.
¿Qué significa esto para tu startup?
Si tu startup usa agentes de IA en CI/CD (y cada vez más lo hacen), esta vulnerabilidad expone tres riesgos concretos:
1. Tus secrets están en riesgo aunque no uses Claude Code directamente. Si cualquier workflow en tu repositorio tiene acceso a secrets y procesa input no confiable (issues, PRs, comentarios), un atacante puede usar inyección de prompts para extraerlos. El problema no es solo la herramienta, es el patrón de diseño.
2. La superficie de ataque crece con cada automatización. Cada agente de IA que conectas a tu pipeline es un nuevo vector. Los founders bajo presión por shipped rápido tienden a integrar herramientas sin auditar sus modelos de permisos. Este caso muestra por qué eso es peligroso.
3. El supply chain attack es real para startups. Si usas actions de terceros en tus workflows, un compromiso en ese action puede propagarse a todos tus repositorios y a los de tus clientes si vendes una herramienta con integraciones GitHub.
Acciones concretas que debes tomar hoy
Si tu startup usa Claude Code GitHub Actions o agentes similares, sigue estos pasos:
-
Audita tu configuración de workflows buscando patrones vulnerables descritos en el research de Flatt Security. Revisa especialmente el uso de
allowed_non_write_usersy qué secrets están expuestos. -
Limita los secrets expuestos al workflow. No expongas secrets otros que la API key de Anthropic y
secrets.GITHUB_TOKEN. No grantees permisos adicionales que habiliten exfiltración de datos (inclusogh issue viewpuede ser abusado para exfiltración). -
Revisa los logs de workflow runs buscando signos de compromiso. Busca ejecuciones inusuales, especialmente de actores con nombres terminados en [bot] que no reconoces.
-
Actualiza a claude-code-action v1.0.94 o superior si usas Claude Code. Verifica que el fix esté aplicado en tu configuración.
-
Evalúa otros agentes de IA en tu stack. Si usas Gemini CLI Action, GitHub Copilot Agent o cualquier bot que procese issues/PRs, asume que tienen vulnerabilidades similares hasta que demuestres lo contrario.
-
Implementa el principio de mínimo privilegio en todos tus workflows. Cada action debe tener solo los permisos que necesita, nada más. Usa OIDC tokens con scope limitado en lugar de tokens de larga duración.
-
Considera separar entornos. No ejecutes agentes de IA con acceso a secrets de producción en el mismo workflow que procesa input público. Si necesitas revisar PRs de contributors externos, hazlo en un entorno aislado sin acceso a credentials sensibles.
¿Deberías dejar de usar agentes de IA en CI/CD?
No necesariamente. La automatización con IA puede acelerar significativamente tu velocity como startup: revisiones de seguridad, triage de issues, generación de documentación. Pero el costo de un compromiso es mucho mayor que el beneficio de shipped rápido.
La lección de esta vulnerabilidad no es "no uses IA", es "usa IA con los mismos controles de seguridad que aplicarías a cualquier componente crítico de tu infraestructura". Si no auditarías un database driver antes de usarlo en producción, no deberías integrar un agente de IA sin entender su modelo de permisos, su superficie de ataque y sus mecanismos de mitigación.
Para founders hispanohablantes en LATAM y España, donde los equipos son más pequeños y cada engineer lleva múltiples sombreros, la tentación de automatizar todo es mayor. Pero la seguridad no es un lujo: es un requisito para escalar. Un solo repositorio comprometido puede significar pérdida de IP, exposición de datos de clientes, o peor: código malicioso distribuido a tus usuarios.
Conclusión
La vulnerabilidad Comment and Control en Claude Code GitHub Actions es un caso de estudio sobre los riesgos de integrar agentes de IA en pipelines de producción sin auditar sus modelos de seguridad. Con un CVSS de 7.8, clasificación crítica de Anthropic, y explotación activa en el wild antes de la divulgación, este incidente debería ser una señal de alerta para cualquier startup que use automatización con IA.
Los fixes están disponibles desde claude-code-action v1.0.94, pero la responsabilidad final recae en ti como founder o tech lead: audita tu configuración, limita permisos, monitorea logs y asume que cualquier agente que procesa input no confiable es potencialmente vulnerable hasta que demuestres lo contrario.
La velocidad de shipped importa, pero no a costa de la seguridad de tu startup. En 2026, con agentes de IA en todos lados, la pregunta no es si vas a usar estas herramientas, sino cómo las vas a usar de forma segura.
Fuentes
- Poisoning Claude Code: One GitHub Issue to Break the Supply Chain
- Claude Code, Gemini CLI, GitHub Copilot Agents Vulnerable to Prompt Injection Via Comments
- Claude Code GitHub Action Flaw Let One Issue Compromise Repos
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














