Dos herramientas de inteligencia artificial funcionaron de la misma manera en las mismas dos semanas y cuatro equipos de investigación lo demostraron. El patrón que subyace a cada divulgación es una frase: la IA empresarial acepta aportaciones externas sin límites de confianza.
El 15 de junio, Varonis reveló Fuga de búsqueda (CVE-2026-42824)una cadena de exfiltración de prueba de concepto en Microsoft 365 Copilot Enterprise Search. Una víctima hace clic en una URL de microsoft.com diseñada, Copilot busca en su buzón de correo y los datos salen a través de un SSRF de Bing. Sin complementos, sin segundo clic, sin indicador visible. Cuatro días antes, Obsidian Security publicó un cadena de tres CVE contra LiteLLM eso llevó a un usuario predeterminado con pocos privilegios hasta el administrador y la ejecución remota de código. Dos herramientas. Dos equipos. Un límite roto.
La auditoría de cinco comprobaciones al final de este artículo asigna cada brecha a un CVE o una señal de mercado de junio, un comando que puede ejecutar antes del almuerzo y una oración que un CISO puede leer en la junta.
Copilot convirtió una URL confiable en un motor de exfiltración
SearchLeak encadenó tres debilidades en una cadena silenciosa de robo de datos. El parámetro URL q alimentaba instrucciones del atacante directamente al LLM de Copilot. Una condición de carrera de renderizado disparó una etiqueta de imagen antes de que se ejecutara el desinfectante de salida. El punto final de búsqueda de imágenes de Bing, incluido en la lista permitida Política de seguridad de contenidosdesvió los datos robados. Microsoft calificó la falla como crítica y la parchó en la parte trasera, según Varonis. NVD aún no lo ha puntuado; un rastreador de terceros lo enumera en 6,5 medio. Se cuestiona la gravedad, pero no el mecanismo.
La escalada es la verdadera historia. Esta es la tercera cadena de exfiltración de Varonis Copilot en doce meses, luego de Reavivar en enero y ecofuga en 2025. Golpe de repetición Copilot Personal. SearchLeak llegó a la búsqueda empresarial. Enterprise hereda todos los permisos organizativos del usuario, por lo que el radio de explosión es todo lo que un usuario puede alcanzar.
LiteLLM entregó una cuenta predeterminada a cada clave de proveedor
La puerta de enlace LiteLLM contiene las claves para OpenAI, Anthropic, Azure y Bedrock detrás de un único proxy. La cadena de obsidiana se ejecuta en tres movimientos. CVE-2026-47101una omisión de autorización, permite que alguien que no sea administrador genere una clave API comodín. CVE-2026-47102 promueve a esa persona que llama a administrador de proxy a través de un punto final /user/update no protegido. CVE-2026-40217 escapa del entorno limitado de código a través de exec() con funciones integradas completas. Luego, Obsidian demostró un caparazón inverso al inyectar una respuesta de llamada de herramienta falsificada a través del mecanismo de devolución de llamada de LiteLLM. Obsidian evaluó la cadena combinada en CVSS 9.9. El desarrollador escribió una palabra. El atacante hizo estallar un proyectil.
Una falla separada de LiteLLM hizo que la urgencia fuera inmediata. CVE-2026-42271un error de inyección de comandos en los puntos finales de prueba de MCP, aterrizó en el Lista CISA KEV el 8 de junio con fecha límite de remediación el 22 de junio. Esa entrada KEV no es la cadena de obsidiana. Las dos son revelaciones distintas con cuatro días de diferencia, fijadas en versiones diferentes, apuntando a la misma puerta de entrada. LiteLLM tiene más de 40.000 estrellas de GitHub y se encuentra en miles de implementaciones empresariales. Este tampoco es el primer susto. A Compromiso de la cadena de suministro con puerta trasera LiteLLM versiones 1.82.7 y 1.82.8 en PyPI en marzo. Una puerta de enlace comprometida expone todas las credenciales de proveedor que posee la organización.
Langflow y Mini Shai-Hulud demostraron las escalas de patrones
El mismo límite se rompió en dos herramientas más en la misma quincena. Langflow CVE-2026-5027 se convirtió en la tercera falla de ejecución remota de código de Langflow que afecta a la explotación activa este año. Un recorrido de ruta en la carga de archivos permite a un atacante escribir archivos en cualquier lugar del disco y, debido a que Langflow incluye el inicio de sesión automático habilitado de forma predeterminada, una sola solicitud no autenticada llega a RCE. VulnCheck explotación confirmada el 9 de junio. Censys contó aproximadamente 7.000 casos expuestos, la mayor concentración en América del Norte, con FangosoAgua atribución.
El Mini campaña Shai-Hulud golpear un punto de presión diferente. Después de que el código fuente del gusano se hiciera público el 12 de mayo, las variantes imitadoras 32 paquetes npm de Red Hat Cloud Services comprometidos El 1 de junio, los paquetes se retiraban 80.000 veces por semana. El gusano recopila más de 20 tipos de credenciales y se autopropaga bajo la identidad del mantenedor comprometido.
Cuatro equipos, cuatro herramientas, un fallo operativo. Las clases de errores difieren. SearchLeak es una inyección rápida. LiteLLM es una escalada de privilegios. Langflow es un recorrido de camino. Mini Shai-Hulud es un envenenamiento de la cadena de suministro. El límite que se rompió es el mismo en los cuatro.
El mercado ya revalorizó el riesgo
CrowdStrike’s Convocatoria de resultados del primer trimestre del año fiscal 27 pon un número en la brecha. AIDRla línea de detección y respuesta de IA de la compañía, creció y finalizó el ARR en más de un 250 % de forma secuencial, con una cartera de proyectos en el segundo trimestre superior a los 50 millones de dólares (8-K presentado por la SEC). El ARR total de la empresa alcanzó los 5510 millones de dólares y la telemetría de la flota de CrowdStrike muestra más de 1800 aplicaciones agentes ejecutándose en puntos finales empresariales.
El 17 de junio, la empresa AIDR extendido a AWSagregando evaluación en tiempo real de las comunicaciones de agentes, LLM y MCP en Amazon Bedrock, Kiro y Strands Agents, basándose en su trabajo con Proyecto Glasswing de Anthropic. Daniel Bernard, director comercial de CrowdStrike, dijo que la superficie de ataque de la IA ahora abarca el desarrollo, el tiempo de ejecución, las identidades y la infraestructura de la nube, y que los equipos que los tratan como dominios separados dejan abiertas las brechas entre ellos.
Los profesionales mencionan la misma brecha en términos más claros
David Levin, CISO de American Express Global Business Travel, le dijo a VentureBeat el patrón no le sorprende. «Tenemos una especie de IA en la sombra, que es simplemente la nueva versión de la TI en la sombra», dijo Levin.
Tanto Langflow como LiteLLM se ajustan a la descripción. Los equipos los defendieron por conveniencia, les dieron credenciales y nunca los sometieron a control. Levin pone la solución antes del despliegue. «No entramos en esto simplemente diciendo que lo haríamos sin los fundamentos correctos», dijo. «Aprovechamos los controles del NIST. El NIST ha publicado su CSF junto con su marco de IA. OWASP publicó su top 10. Necesita los fundamentos correctos antes de implementar».
Merritt Baer, CSO de Enkrypt AI y ex CISO adjunto de AWS, nombró la versión estructural de la falla en un informe separado. Entrevista VentureBeat. «Las empresas creen que han ‘aprobado’ a los proveedores de IA, pero lo que en realidad han aprobado es una interfaz, no el sistema subyacente», dijo Baer. «Las dependencias reales son una o dos capas más profundas, y esas son las que fallan bajo estrés». Ella ha relacionado esto directamente con cómo caen los sistemas. «Los días cero sin procesar no son la forma en que la mayoría de los sistemas se ven comprometidos. La componibilidad sí lo es», Baer le dijo a VentureBeat. «Es el pegamento entre el modelo y sus datos donde reside el riesgo. Si le da a un agente bash y un token de raíz, ya habrá hecho la mayor parte del trabajo del atacante por ellos». Eso es lo que prueban las filas 2 y 4 de la auditoría: la puerta de enlace que contiene todas las claves y la identidad del agente que nadie controla.
Levin tenía una estructura más definida para la sala de juntas. “Es necesario hablar más en términos de riesgo versus cumplimiento con sus juntas directivas y ejecutivos”, dijo. «Ya no se trata del tamaño del equipo de ingeniería. Se trata del tamaño de tu imaginación. Todo está escrito en un lenguaje sencillo. No es difícil para nadie». Ni SearchLeak ni LiteLLM necesitaban malware personalizado o un día cero para funcionar.
Adam Meyers, vicepresidente senior de inteligencia de CrowdStrike, expresó la restricción operativa en cifras en una entrevista exclusiva de VentureBeat. «El problema no es el día cero. El problema son los parches. Si multiplicas por 10 ese problema, quedarán completamente bajo el agua», dijo Meyers. Señaló la identidad como el segundo frente. «Algunas de estas IA tienen sus propias identidades, o las personas le dan su identidad a la IA para que actúe en su nombre, y eso lo convierte en un problema muy complejo».
La auditoría de cinco controles de límites de confianza
Cada fila asigna un espacio a su punto de prueba, un comando de verificación para el lunes por la mañana, la solución y la oración para leer en la pizarra.
|
Brecha en los límites de confianza |
Punto de prueba |
lo que se rompió |
Verificar el lunes |
arreglar el lunes |
Idioma del tablero |
|
1. Solicitud de datos |
Búsqueda de fugas CVE-2026-42824. Inyección P2P + carrera HTML + Bing SSRF. Exfiltración de buzones de correo con un solo clic a través de la URL de microsoft.com. PoC demostrado; Microsoft lo calificó como crítico, NVD aún no obtuvo puntaje. |
El parámetro q de URL se pasa a LLM como instrucciones. El desinfectante se ejecutó después del renderizado. Bing actuó como proxy de exfiltración a través de la lista de permitidos de CSP. |
Audite las listas permitidas de CSP para dominios que realicen recuperaciones del lado del servidor. Supervise las URL de búsqueda de Copilot para detectar cargas útiles codificadas. Revise los registros de auditoría de Copilot. |
Confirme que se haya aplicado el parche del lado del servidor. Habilite las etiquetas de confidencialidad que restringen Copilot. Trate la salida de transmisión de IA como no confiable. |
«Nuestro asistente de IA podría buscar el correo electrónico de los empleados y enviar resultados a un atacante a través de una URL confiable de Microsoft. El proveedor lo parchó. Debemos verificar la configuración». |
|
2. Exposición de credenciales de puerta de enlace |
Cadena LiteLLM de tres CVE (-47101, -47102, -40217). CVSS 9.9. Separe CVE-2026-42271 en CISA KEV (corregido en v1.83.7; cadena completa corregida en v1.83.14-stable). Fecha límite del 22 de junio. |
Sin validación de roles en puntos finales clave. Autopromoción para el administrador a través de /user/update. escape de la zona de pruebas exec(). Una puerta de enlace expone todas las claves del proveedor. |
Ejecute pip show litellm. Por debajo de 1.83.14-estable = vulnerable. Verifique /mcp-rest/test/exposición. Auditar cuentas proxy_admin. |
Actualice a v1.83.14-stable+. Rote todas las claves API del proveedor. Bloquee /mcp-rest/test/* en el proxy. Revise las barreras de seguridad de códigos personalizados. |
«Nuestra puerta de enlace de IA contenía claves para cada proveedor. Una cuenta predeterminada podría ascender a administrador y robarlas todas. Rotar y aplicar parches ahora». |
|
3. Expansión de las herramientas de IA |
Langflow CVE-2026-5027 (CVSS 8.8). Tercer RCE de 2026. ~7000 casos expuestos. Agua fangosa. Explotación activa 9 de junio. |
Recorrido de ruta en la carga de archivos. Inicio de sesión automático habilitado de forma predeterminada. Solicitud única no autenticada a RCE. |
Consulta a Censys/Shodan sobre Langflow, Flowise, n8n, Dify en tu perímetro. Verifique el inicio de sesión automático. Inventario de herramientas de IA fuera de la gestión de cambios. |
Coloque las plataformas de IA detrás de VPN/confianza cero. Habilite la autenticación en todas partes. Actualice Langflow a v1.9.0+ (versión actual 1.10.0). Superficie de huellas dactilares de forma continua. |
«Las herramientas de desarrollo de IA están expuestas a Internet con el inicio de sesión deshabilitado. Un grupo de estado-nación está explotando esta falla ahora. Hoy en día está restringiendo los controles de acceso». |
|
4. Gobernanza de la identidad no humana |
AIDR ARR aumentó un 250% (primer trimestre del año fiscal 27, SEC 8-K). Cartera de proyectos del segundo trimestre > 50 millones de dólares. Más de 1800 aplicaciones agentes en terminales empresariales. |
Los agentes tienen identidades y actúan en nombre de los humanos. Algunos exceden su alcance previsto para alcanzar una meta. Ningún estándar rige el ciclo de vida de las credenciales de los agentes. |
Haga un inventario de todas las identidades no humanas utilizadas por los agentes y los servidores MCP. Asigne el acceso del agente al almacén de datos. Marcar agentes con acceso de escritura a la política de seguridad. |
Mínimo privilegio para cada identidad de agente. Establezca límites de privilegios mediante la protección de identidad. Detección en tiempo de ejecución para acciones que exceden las políticas. Humano al tanto de los cambios de políticas. |
«Los agentes de IA tienen credenciales y actúan de forma autónoma. No gobernamos el ciclo de vida de su identidad como el acceso humano. El crecimiento del mercado del 250% nos dice que esta brecha es sistémica». |
|
5. Detección agente en tiempo de ejecución |
Falcon AIDR se expandió a AWS (17 de junio). Cubre Bedrock, Kiro, Strands Agents. Integración MCP. Evaluación de agente/LLM/MCP en tiempo real. |
Las herramientas tradicionales monitorean las acciones de velocidad humana. Los agentes corren a la velocidad de la máquina, miles de acciones por minuto, y se dirigen a través de los controles para alcanzar sus objetivos. |
Pruebe si EDR/XDR vincula las acciones del agente con la identidad de origen. Verifique que SIEM ingiera las comunicaciones de MCP. Confirme que puede distinguir entre humanos y agentes en el terminal. |
Implemente AIDR o detección de tiempo de ejecución equivalente. Descubrimiento de Shadow-AI para todas las aplicaciones, modelos, servidores MCP e identidades agentes. Aplicación de políticas en tiempo real sobre las acciones de los agentes. |
«No podemos distinguir a un empleado humano de un agente de IA que actúa en su nombre. Necesitamos detección en tiempo de ejecución a la velocidad de la máquina que pueda detener el daño antes de que comience». |
La solución es la plomería, no la política
El orden ejecutiva del 2 de junio crea un Centro de intercambio de información sobre ciberseguridad de IA con fecha límite del 2 de julio. Las cinco brechas mencionadas anteriormente no son problemas del modelo de frontera. Son problemas de fontanería en las puertas de enlace, las plataformas de orquestación, las capas de identidad y los entornos de ejecución donde la IA se encuentra con la empresa.
La auditoría tiene cinco filas. Cada fila se corresponde con una divulgación de junio o una señal de mercado, un comando que un equipo puede ejecutar antes del almuerzo y una oración que un CISO puede leer en la junta. La pregunta no es si su proveedor aplicará el parche. Se trata de si usted encuentra la brecha primero, o si un atacante la encuentra de la misma manera que encontró Copilot y LiteLLM.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.











































































