Un CVE publicado el lunes describe la protección contra comandos destructivos en Continue CLI. En modo sin interfaz y en modo automático, la política predeterminada concede a la herramienta Bash allow. El único bloqueo duro es una prueba de ruta peligrosa que coincide con /, /*, ~, ~/*, /usr, /etc, /bin, /sbin y sus prefijos.
Lo que no está en la lista
Una eliminación forzada recursiva de /home, /root, /var, /opt o /srv no se deshabilita. Peor aún, la línea de comandos se analiza con shell-quote, que reduce $HOME a un token vacío — de modo que rm -rf $HOME también no pasa la prueba de ruta peligrosa, y luego la shell vuelve a expandir la variable cuando el comando se lanza realmente. El parser y la shell discrepan sobre lo que significa la cadena, y la comprobación se ejecuta sobre la respuesta del parser. Por separado, find con -delete se califica como de alto riesgo en lugar de deshabilitarse, y shred, wipefs, truncate y pkexec no se tratan en absoluto.
Qué falla en el enfoque convencional
Tres cosas. Primero, el patrón habitual de los CVE de IA es "ya estaba corregido antes de que te enteraras" — aquí ocurre lo contrario. El rango afectado se indica como "hasta 1.5.47", y 1.5.47 es la versión publicada actual. No hay versión corregida. Segundo, las puntuaciones 8.3 y 7.4 HIGH están autoasignadas por la CNA informante y etiquetadas como Secondary; NVD no ha publicado una puntuación primaria. Quien escriba "NVD califica esto como High" se equivoca. Tercero, el vector es condicional, no un exploit remoto de un solo golpe: la cadena CVSS incluye AC:H y AT:P, lo que significa que el agente tiene que estar ejecutándose sin supervisión y absorbiendo texto controlado por un atacante. La propia redacción del registro dice que "an indirect prompt injection in that content can cause an unattended run to destroy the invoking user's data." No hay pruebas de explotación en la naturaleza — esto es un análisis de la lista de denegación, no un informe de incidente.
Por qué la cronología es la noticia
La incidencia de GitHub se abrió el 19 de julio, con un título casi idéntico al del CVE. Sigue abierta, sin respuesta visible del mantenedor, 36 días después. El modo automático y el modo sin interfaz son la forma en que los agentes de programación se introducen en CI, y esto es una demostración concreta de que el enfoque de lista de bloqueo pierde frente a la expansión de variables.
La lección general
Las listas de denegación de cadenas peligrosas no son un perímetro de seguridad cuando una shell recibe la cadena después. Todo harness de agentes que restrinja Bash de esta manera tiene el mismo problema estructural.
