Dos avisos recayeron sobre MetaGPT, uno de los frameworks multiagente más citados, con 70.148 estrellas en GitHub. CVE-2026-79408 es una inyección de comandos del sistema operativo a través del argumento path de RepoParser.rebuild_class_views() en metagpt/repo_parser.py. CVE-2026-79407 es un traversal de rutas a través del valor FILE_NAME en metagpt/ext/spo/utils/load.py, que permite lecturas arbitrarias de archivos. Ambos figuran contra la versión 0.8.1.

Lo que implica que “afecta a 0.8.1” y por qué aquí es incorrecto

Un rango de versiones en un aviso normalmente significa que existe una actualización. No es el caso. En ninguno de los dos registros hay un campo de versión parcheada. El código vulnerable sigue en la rama predeterminada: repo_parser.py todavía construye f"pyreverse {str(path)} -o dot" y lo pasa a subprocess.run(..., shell=True), y load.py sigue uniendo FILE_NAME a una ruta de configuración sin normalización. La versión 0.8.2, la última publicación, no corrige ninguno de los dos casos — se publicó en marzo de 2025, y el último push del repositorio fue el 21 de enero de 2026. No está archivado; simplemente ya no avanza.

El problema del escáner

Ninguno de los dos avisos incluye una puntuación CVSS, ni por parte del proveedor ni de NVD; la gravedad figura como unknown. La mayoría de los escáneres de dependencias están configurados con un umbral de gravedad — alta y superior, o media y superior. Una entrada sin puntuación no supera un umbral. En muchas canalizaciones, estas dos no activarán nada, que es la diferencia práctica entre una vulnerabilidad divulgada y una visible.

Dónde se sitúa el vector

La vía de inyección de comandos está dentro del análisis del repositorio, la función que un agente llama sobre una base de código aportada por el usuario. Esa es בדיוק la superficie a la que, por diseño, un agente de programación autónomo apunta con entrada no confiable.

El punto estructural

Los avisos presuponen que hay un mantenedor al otro lado. Cuando un proyecto del que dependen muchos deja de aceptar commits, la divulgación produce un registro público permanente de un fallo irremediable, y la carga pasa por completo a quien lo haya incorporado en su propio código, la mayoría de los cuales nunca verá la alerta.