El 30 de marzo, Más allá de la confianza demostró que un nombre de rama de GitHub elaborado podría robar el token OAuth del Codex en texto sin cifrar. OpenAI lo clasificó como Crítico P1. Dos días después, el código fuente de Claude Code de Anthropic derramado en el registro público de npmy en cuestión de horas, Adverso descubrió que Claude Code ignoraba silenciosamente sus propias reglas de denegación una vez que un comando excedía los 50 subcomandos. Estos no fueron errores aislados. Fueron los últimos en una ejecución de nueve meses: seis equipos de investigación revelaron exploits contra Codex, Claude Code, Copilot y Vertex AI, y cada exploit siguió el mismo patrón. Un agente de codificación de IA poseía una credencial, ejecutó una acción y se autenticó en un sistema de producción sin una sesión humana que anclara la solicitud.
La superficie de ataque se demostró por primera vez en Black Hat USA 2025, cuando Zenity CTO Michael Bargury secuestrado ChatGPT, Microsoft Copilot Studio, Google Gemini, Salesforce Einstein y Cursor con Jira MCP en escenario con cero clics. Nueve meses después, esas credenciales son las que alcanzaron los atacantes.
Merritt Baer, CSO de Enkrypt AI y ex CISO adjunto de AWS, mencionó la falla en una entrevista exclusiva de VentureBeat. «Las empresas creen que han ‘aprobado’ a los proveedores de IA, pero lo que en realidad han aprobado es una interfaz, no el sistema subyacente». Las credenciales debajo de la interfaz son la infracción.
Codex, donde el nombre de una sucursal robó tokens de GitHub
Más allá de la confianza El investigador Tyler Jespersen, con Fletcher Davis y Simon Stewart, encontró repositorios clonados de Codex utilizando un token GitHub OAuth incrustado en la URL remota de git. Durante la clonación, el parámetro del nombre de la rama fluyó sin desinfectar al script de configuración. Un punto y coma y una subcapa de acento grave convirtieron el nombre de la rama en una carga útil de exfiltración.
Stewart añadió el sigilo. Al agregar 94 caracteres de espacio ideográfico (Unicode U+3000) después de «principal», la rama maliciosa parecía idéntica a la rama principal estándar en el portal web del Codex. Un desarrollador ve «principal». El caparazón ve a curl exfiltrando su ficha. OpenAI lo clasificó como Crítico P1 y envió la solución completa antes del 5 de febrero de 2026.
Claude Code, donde dos CVE y una derivación de 50 subcomandos rompieron la zona de pruebas
CVE-2026-25723 alcanzó las restricciones de escritura de archivos de Claude Code. Los comandos canalizados sed y echo escaparon del entorno limitado del proyecto porque el encadenamiento de comandos no fue validado. Parcheado en 2.0.55. CVE-2026-33068 fue más sutil. Claude Code resolvió los modos de permiso de .claude/settings.json antes de mostrar el cuadro de diálogo de confianza del espacio de trabajo. Un repositorio malicioso configuró permisos.defaultMode para omitir Permisos. El mensaje de confianza nunca apareció. Parcheado en 2.1.53.
El bypass de 50 subcomandos aterrizó el último. Adversa descubrió que Claude Code abandonó silenciosamente la aplicación de reglas de denegación una vez que un comando excedía los 50 subcomandos. Los ingenieros de Anthropic habían cambiado la seguridad por la velocidad y dejaron de comprobar después del cincuenta. Parcheado en 2.1.90.
«Una vulnerabilidad importante en la IA empresarial es el control de acceso roto, donde el plano de autorización plano de un LLM no respeta los permisos del usuario», escribió Carter Rees, vicepresidente de IA y aprendizaje automático de Reputación y miembro de la Comisión de IA de Utah. El repositorio decidía qué permisos tenía el agente. El presupuesto simbólico decidió qué reglas de denegación sobrevivieron.
Copilot, donde una descripción de solicitud de extracción y un problema de GitHub se convirtieron en raíz
Johann Rehberger demostrado CVE-2025-53773 contra GitHub Copilot con Markus Vervier de Seguridad Persistente como codescubridor. Las instrucciones ocultas en las descripciones de relaciones públicas hicieron que Copilot cambiara el modo de aprobación automática en .vscode/settings.json. Eso deshabilitó todas las confirmaciones y permitió la ejecución de shell sin restricciones en Windows, macOS y Linux. Microsoft lo parcheó en la versión del martes de parches de agosto de 2025.
Entonces, Seguridad Orca Copilot agrietado dentro de GitHub Codespaces. Instrucciones ocultas en un problema de GitHub manipularon a Copilot para que verificara un PR malicioso con un enlace simbólico a /workspaces/.codespaces/shared/user-secrets-envs.json. Una URL JSON $schema diseñada extrajo el GITHUB_TOKEN privilegiado. Adquisición completa del repositorio. Cero interacción del usuario más allá de abrir el problema.
Mike Riemer, CTO de Ivanti, enmarcó la dimensión de la velocidad en una entrevista con VentureBeat: «Los actores de amenazas son parches de ingeniería inversa dentro de las 72 horas. Si un cliente no aplica el parche dentro de las 72 horas posteriores al lanzamiento, está abierto a explotar». Los agentes comprimen esa ventana a segundos.
Vertex AI, donde los alcances predeterminados llegaron a Gmail, Drive y la propia cadena de suministro de Google
Unidad 42 El investigador Ofir Shaty descubrió que la identidad predeterminada del servicio de Google adjunta a cada agente de Vertex AI tenía permisos excesivos. Las credenciales de P4SA robadas otorgaron acceso de lectura sin restricciones a cada depósito de Cloud Storage en el proyecto y alcanzaron repositorios restringidos de Artifact Registry propiedad de Google en el núcleo de Vertex AI Reasoning Engine. Shaty describió el P4SA comprometido como funcionando como un «agente doble», con acceso tanto a los datos del usuario como a la propia infraestructura de Google.
Red de defensa VentureBeat
|
Requisito de seguridad |
Defensa enviada |
Ruta de explotación |
la brecha |
|
Ejecución del agente Sandbox AI |
Codex ejecuta tareas en contenedores en la nube; token borrado durante el tiempo de ejecución del agente. |
Token presente durante la clonación. Inyección de comando de nombre de rama ejecutada antes de la limpieza. |
No hay desinfección de entrada en los parámetros de configuración del contenedor. |
|
Restringir el acceso al sistema de archivos |
Los sandboxes de Claude Code escriben a través del modo de aceptación y edición. |
Sandbox con escape de eco/sed canalizado (CVE-2026-25723). Settings.json omitió el cuadro de diálogo de confianza (CVE-2026-33068). La cadena de 50 subcomandos eliminó la aplicación de reglas de denegación. |
Encadenamiento de comandos no validado. Configuración cargada antes de la confianza. Denegar reglas truncadas por motivos de rendimiento. |
|
Bloquear la inyección rápida en el contexto del código |
Copilot filtra las descripciones de relaciones públicas para patrones de inyección conocidos. |
Las inyecciones ocultas en PR, archivos README y problemas de GitHub activaron RCE (CVE-2025-53773 + Orca RoguePilot). |
La coincidencia de patrones estáticos pierde frente a las indicaciones integradas en los flujos legítimos de revisión y Codespaces. |
|
Alcance las credenciales del agente con el privilegio mínimo |
Vertex AI Agent Engine utiliza el agente de servicio P4SA con alcances OAuth. |
Los ámbitos predeterminados alcanzaron Gmail, Calendar y Drive. Las credenciales P4SA leen cada depósito de Cloud Storage y el Registro de artefactos de Google. |
Los alcances de OAuth no se pueden editar de forma predeterminada. Mínimo privilegio violado por diseño. |
|
Inventario y gobierno de las identidades de los agentes. |
Ningún proveedor importante de agentes de codificación de IA ofrece descubrimiento de identidad de agentes o gestión del ciclo de vida. |
No intentado. Las empresas no inventarian los agentes de codificación de IA, sus credenciales ni sus alcances de permisos. |
Los agentes de codificación de IA son invisibles para IAM, CMDB y el inventario de activos. Existe una gobernanza cero. |
|
Detectar la exfiltración de credenciales del tiempo de ejecución del agente |
Codex oculta los tokens en la vista del portal web. Claude Code registra subcomandos. |
Tokens visibles en texto sin cifrar dentro de contenedores. La ofuscación Unicode ocultó las cargas útiles de exfiltración. El encadenamiento del subcomando ocultó la intención. |
Sin monitoreo en tiempo de ejecución de las llamadas de la red de agentes. El truncamiento del registro ocultó la derivación. |
|
Audite el código generado por IA en busca de fallas de seguridad |
Lanzamiento antrópico Seguridad del código Claude (febrero de 2026). Lanzamiento de OpenAI Seguridad del Códice (Marzo de 2026). |
Ambos escanean el código generado. Ninguno escanea el propio entorno de ejecución del agente ni el manejo de credenciales. |
La seguridad de salida de código no es seguridad en tiempo de ejecución del agente. El agente en sí es la superficie de ataque. |
Cada exploit tenía como objetivo las credenciales de tiempo de ejecución, no la salida del modelo.
Cada proveedor envió una defensa. Se pasaron por alto todas las defensas.
El Encuesta para desarrolladores sobre el estado del código de Sonar 2026 Descubrió que el 25 % de los desarrolladores utilizan agentes de IA con regularidad y el 64 % ha comenzado a utilizarlos. Veracode probó más de 100 LLM y encontró que el 45% de las muestras de código generadas presentaban las 10 fallas principales de OWASP, una falla separada que agrava la brecha de credenciales en tiempo de ejecución.
Elia Zaitsev, CTO de CrowdStrike, enmarcó la regla en una entrevista exclusiva de VentureBeat en RSAC 2026: colapsar las identidades de los agentes de nuevo al ser humanoporque un agente que actúa en su nombre nunca debería tener más privilegios que usted. Codex tenía un token GitHub OAuth destinado a cada repositorio autorizado por el desarrollador. P4SA de Vertex AI lee todos los depósitos de Cloud Storage del proyecto. Claude Code cambió la aplicación de reglas de denegación por un presupuesto simbólico.
Kayne McGladrey, miembro senior del IEEE que asesora a empresas sobre riesgos de identidad, hizo el mismo diagnóstico en una entrevista exclusiva con VentureBeat. «Utiliza muchos más permisos de los que debería tener.más de lo que lo haría un humano, debido a la velocidad de escala y la intención».
Riemer trazó la línea operativa en una entrevista exclusiva con VentureBeat. «Se convierte en, no te conozco hasta que te valide». El nombre de la rama habló con el shell antes de la validación. El número de GitHub habló con Copilot antes de que nadie lo leyera.
Plan de acción del director de seguridad.
-
Inventario de cada agente de codificación de IA (CIEM). Codex, Claude Code, Copiloto, Cursor, Gemini Code Assist, Windsurf. Enumere las credenciales y los alcances de OAuth recibidos durante la configuración. Si su CMDB no tiene una categoría para las identidades de los agentes de IA, cree una.
-
Audite los alcances de OAuth y los niveles de parches. Actualice Claude Code a 2.1.90 o posterior. Verifique el parche de agosto de 2025 de Copilot. Migre Vertex AI al modelo de «traiga su propia cuenta de servicio».
-
Trate los nombres de las sucursales, las descripciones de las solicitudes de extracción, los problemas de GitHub y la configuración del repositorio como entradas que no son de confianza. Supervise la ofuscación de Unicode (U+3000), el encadenamiento de comandos de más de 50 subcomandos y los cambios en .vscode/settings.json o .claude/settings.json que cambian los modos de permiso.
-
Gobierna las identidades de los agentes de la misma manera que gobiernas las identidades privilegiadas humanas (PAM/IGA). Rotación de credenciales. Alcance con privilegios mínimos. Separación de funciones entre el agente que escribe el código y el agente que lo implementa. CyberArk, Delinea y cualquier plataforma PAM que acepte identidades no humanas pueden incorporar credenciales OAuth de agente hoy; Encuesta 2026 de Gravitee Se encontró que sólo el 21,9% de los equipos lo habían hecho.
-
Valide antes de comunicarse. «Mientras confiemos, verifiquemos y validemos, estoy de acuerdo con dejar que la IA lo mantenga», dijo Riemer. Antes de que cualquier agente de codificación de IA se autentique en GitHub, Gmail o un repositorio interno, verifique la identidad del agente, su alcance y la sesión humana a la que está vinculado.
-
Pregunte a cada proveedor por escrito antes de su próxima renovación. «Muéstrame los controles de gestión del ciclo de vida de la identidad para el agente de IA que se ejecuta en mi entorno, incluido el alcance de las credenciales, la política de rotación y el registro de auditoría de permisos». Si el proveedor no puede responder, ese es el resultado de la auditoría.
La brecha de gobernanza en tres frases
La mayoría de los CISO hacen un inventario de todas las identidades humanas y no tienen ningún inventario de los agentes de IA que se ejecutan con credenciales equivalentes. Ningún marco de IAM rige la escalada de privilegios humanos y la escalada de privilegios de agentes con el mismo rigor. La mayoría de los escáneres rastrean cada CVE, pero no pueden alertar cuando el nombre de una sucursal filtra un token de GitHub a través de un contenedor en el que los desarrolladores confían de forma predeterminada.
El consejo de Zaitsev a los asistentes al RSAC 2026 fue contundente: ya sabéis qué hacer. Los agentes simplemente hicieron que el costo de no hacerlo fuera catastrófico.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































