Microsoft asignado CVE-2026-21520una vulnerabilidad de inyección rápida indirecta CVSS 7.5, a Copilot Studio. Seguridad de la cápsula descubrió la falla, coordinó la divulgación con Microsoft y el parche se implementó el 15 de enero. La divulgación pública se hizo pública el miércoles.
Ese CVE importa menos por lo que soluciona y más por lo que señala. La investigación de Capsule califica la decisión de Microsoft de asignar un CVE a una vulnerabilidad de inyección rápida en una plataforma agente como «muy inusual». Microsoft previamente asignado CVE-2025-32711 (CVSS 9.3) a EchoLeak, una inyección rápida en M365 Copilot parcheada en junio de 2025, pero dirigida a un asistente de productividad, no a una plataforma de creación de agentes. Si el precedente se extiende a los sistemas de agentes en general, cada empresa que ejecuta agentes hereda una nueva clase de vulnerabilidad para rastrear. Excepto que esta clase no puede eliminarse por completo sólo con parches.
Capsule también descubrió lo que llaman PipeLeak, una vulnerabilidad de inyección indirecta paralela en Salesforce Agentforce. Microsoft parchó y asignó un CVE. Salesforce no ha asignado un CVE ni ha emitido un aviso público para PipeLeak en el momento de su publicación, según la investigación de Capsule.
Qué hace realmente ShareLeak
La vulnerabilidad que los investigadores denominaron ShareLeak explota la brecha entre el envío de un formulario de SharePoint y la ventana contextual del agente Copilot Studio. Un atacante llena un campo de comentarios público con una carga útil diseñada que inyecta un mensaje falso de función del sistema. En las pruebas de Capsule, Copilot Studio concatenó la entrada maliciosa directamente con las instrucciones del sistema del agente sin desinfección de entrada entre el formulario y el modelo.
La carga útil inyectada anuló las instrucciones originales del agente en la prueba de concepto de Capsule, dirigiéndolo a consultar las listas de SharePoint conectadas en busca de datos de clientes y enviar esos datos a través de Outlook a una dirección de correo electrónico controlada por el atacante. NVD clasifica el ataque como de baja complejidad y no requiere privilegios.
Los propios mecanismos de seguridad de Microsoft marcaron la solicitud como sospechosa durante las pruebas de Capsule. Los datos fueron extraídos de todos modos. El DLP nunca se activó porque el correo electrónico fue enrutado a través de una acción legítima de Outlook que el sistema trató como una operación autorizada.
Carter Rees, vicepresidente de Inteligencia Artificial de Reputacióndescribió el fallo arquitectónico en una entrevista exclusiva de VentureBeat. El LLM no puede distinguir inherentemente entre instrucciones confiables y datos recuperados que no son confiables, dijo Rees. Se convierte en un diputado confundido actuando en nombre del atacante. OWASP clasifica este patrón como ASI01: Secuestro de objetivo del agente.
El equipo de investigación detrás de ambos descubrimientos, Capsule Security, encontró la vulnerabilidad de Copilot Studio el 24 de noviembre de 2025. Microsoft la confirmó el 5 de diciembre y la parchó el 15 de enero de 2026. Cada director de seguridad que ejecute agentes de Copilot Studio activados por formularios de SharePoint debe auditar esa ventana en busca de indicadores de compromiso.
PipeLeak y la división de Salesforce
PipeLeak ataca la misma clase de vulnerabilidad a través de una puerta de entrada diferente. En las pruebas de Capsule, una carga útil de formulario público principal secuestró a un agente de Agentforce sin necesidad de autenticación. Capsule no encontró ningún límite de volumen en los datos de CRM exfiltrados y el empleado que activó el agente no recibió ninguna indicación de que los datos hubieran salido del edificio. Salesforce no ha asignado un CVE ni ha emitido un aviso público específico para PipeLeak al momento de su publicación.
Capsule no es el primer equipo de investigación que ataca a Agentforce con una inyección inmediata indirecta. Laboratorios Noma revelados Fuga forzada (CVSS 9.4) en septiembre de 2025, y Salesforce parchó ese vector aplicando listas permitidas de URL confiables. Según la investigación de Capsule, PipeLeak sobrevive a ese parche a través de un canal diferente: el correo electrónico a través de las acciones de la herramienta autorizada del agente.
Naor Paz, director ejecutivo de Capsule Security, dijo a VentureBeat que las pruebas no alcanzaron ningún límite de exfiltración. “No llegamos a ninguna limitación”, dijo Paz. «El agente simplemente continuaría filtrando todo el CRM».
Salesforce recomendó la intervención humana como mitigación. Paz retrocedió. «Si el humano debería aprobar cada operación, en realidad no es un agente», dijo a VentureBeat. «Es simplemente un humano haciendo clic en las acciones del agente».
Microsoft parchó ShareLeak y le asignó un CVE. Según la investigación de Capsule, Salesforce parchó la ruta URL de ForcedLeak pero no el canal de correo electrónico.
Kayne McGladrey, miembro senior de IEEE, lo expresó de otra manera en una entrevista separada de VentureBeat. Las organizaciones están clonando cuentas de usuarios humanos en sistemas de agentes, dijo McGladrey, excepto que los agentes usan muchos más permisos que los humanos debido a la velocidad, la escala y la intención.
La trifecta letal y por qué falla el manejo de la postura
Paz nombró la condición estructural que hace que cualquier agente sea explotable: acceso a datos privados, exposición a contenido no confiable y la capacidad de comunicarse externamente. ShareLeak llega a los tres. PipeLeak golpea a los tres. La mayoría de los agentes de producción utilizan los tres porque esa combinación es lo que hace que los agentes sean útiles.
Rees validó el diagnóstico de forma independiente. La defensa en profundidad basada en reglas deterministas es fundamentalmente insuficiente para los sistemas agentes, Rees le dijo a VentureBeat.
Elia Zaitsev, CTO de CrowdStrike, calificó la mentalidad de parches como la vulnerabilidad en un separado VentureBeat exclusivo. «La gente se está olvidando de la seguridad en tiempo de ejecución», afirmó. «Parchemos todas las vulnerabilidades. Imposible. De alguna manera siempre parece que se nos escapa algo». Observar acciones cinéticas reales es un problema estructurado y solucionable, dijo Zaitsev a VentureBeat. La intención no lo es. Sensor Falcon de CrowdStrike recorre el árbol de procesos y rastrea lo que hicieron los agentes, no lo que parecían pretender.
Crescendo de múltiples vueltas y punto ciego del agente de codificación
Las inyecciones rápidas de un solo disparo son la amenaza de nivel básico. La investigación de Capsule documentó ataques in crescendo de múltiples turnos en los que los adversarios distribuyen cargas útiles en múltiples turnos de apariencia benigna. Cada turno pasa la inspección. El ataque se vuelve visible sólo cuando se analiza como una secuencia.
Rees explicó por qué el seguimiento actual no detecta esto. Un WAF sin estado ve cada giro en el vacío y no detecta ninguna amenaza, dijo Rees a VentureBeat. Ve solicitudes, no una trayectoria semántica.
Capsule también encontró vulnerabilidades no reveladas en plataformas de agentes de codificación que se negó a nombrar, incluido el envenenamiento de la memoria que persiste entre sesiones y la ejecución de código malicioso a través de servidores MCP. En un caso, el propio agente razonó sobre una barrera de seguridad a nivel de archivos diseñada para restringir a qué archivos podía acceder el agente y encontró una ruta alternativa a los mismos datos. Rees identificó el vector humano: los empleados pegan código propietario en LLM públicos y ven la seguridad como una fricción.
McGladrey pasó al fracaso de la gobernanza. «Si el crimen fuera un problema tecnológico, lo habríamos resuelto hace bastante tiempo», dijo a VentureBeat. «El riesgo de ciberseguridad como categoría independiente es una completa ficción».
El modelo de aplicación del tiempo de ejecución
Capsule se conecta a rutas de ejecución agentes proporcionadas por el proveedor, incluidos los enlaces de seguridad de Copilot Studio y los puntos de control previos al uso de herramientas de Claude Code, sin proxies, puertas de enlace ni SDK. La compañía salió sigilosamente el miércoles, sincronizando su ronda inicial de $7 millones, liderada por Lama Partners junto con Forgepoint Capital International, para su divulgación coordinada.
Chris Krebs, el primer director de CISA y asesor de Capsule, expresó la brecha en términos operativos. «Las herramientas heredadas no se crearon para monitorear lo que sucede entre el aviso y la acción», dijo Krebs. «Esa es la brecha de tiempo de ejecución».
La arquitectura de Capsule implementa pequeños modelos de lenguaje ajustados que evalúan cada llamada a la herramienta antes de su ejecución, un enfoque que la guía de mercado de Gartner llama «agente guardián».
No todo el mundo está de acuerdo en que el análisis de intenciones sea la capa adecuada. Zaitsev dijo a VentureBeat durante una entrevista exclusiva que la detección basada en la intención no es determinista. «El análisis de la intención a veces funciona. El análisis de la intención no siempre funciona», dijo. CrowdStrike apuesta por observar lo que realmente hizo el agente y no lo que parecía pretender. Documentación propia de Copilot Studio de Microsoft proporciona webhooks de proveedores de seguridad externos que pueden aprobar o bloquear la ejecución de herramientas, ofreciendo un plano de control nativo del proveedor junto con opciones de terceros. Ninguna capa cierra la brecha. El análisis de intención en tiempo de ejecución, el monitoreo de acciones cinéticas y los controles fundamentales (privilegios mínimos, desinfección de entradas, restricciones de salida, humanos específicos en el circuito) pertenecen a la pila. Los equipos de SOC deberían mapear la telemetría ahora: registros de actividad de Copilot Studio más decisiones de webhooks, registros de auditoría de CRM para Agentforce y datos del árbol de procesos de EDR para agentes de codificación.
Paz describió el cambio más amplio. «La intención es el nuevo perímetro», dijo a VentureBeat. «El agente en tiempo de ejecución puede decidir actuar de forma deshonesta contigo».
Matriz prescriptiva de VentureBeat
La siguiente matriz mapea cinco clases de vulnerabilidad frente a los controles que no las detectan y las acciones específicas que los directores de seguridad deben tomar esta semana.
|
Clase de vulnerabilidad |
Por qué los controles actuales lo pasan por alto |
Qué hace la aplicación del tiempo de ejecución |
Acciones sugeridas para líderes de seguridad |
|
CompartirFuga – Estudio copiloto, CVE-2026-21520CVSS 7.5, parcheado el 15 de enero de 2026 |
Las pruebas de Capsule no encontraron ninguna desinfección de entrada entre el formulario de SharePoint y el contexto del agente. Los mecanismos de seguridad fallaron, pero aún así se filtraron datos. DLP no se activó porque el correo electrónico utilizó una acción legítima de Outlook. OWASP ASI01: Secuestro de objetivos del agente. |
El agente Guardian se engancha a los ganchos de seguridad previos al uso de herramientas de Copilot Studio. Examina cada llamada de herramienta antes de su ejecución. Bloquea la exfiltración en la capa de acción. |
Audite cada agente de Copilot Studio activado por formularios de SharePoint. Restrinja el correo electrónico saliente a dominios exclusivos de la organización. Inventario de todas las listas de SharePoint accesibles a los agentes. Revise el período del 24 de noviembre al 15 de enero para ver indicadores de compromiso. |
|
Fuga de tubería — Agentforce, sin CVE asignado |
En las pruebas de Capsule, la entrada del formulario público fluyó directamente al contexto del agente. No se requiere autenticación. No se observó ningún límite de volumen en los datos de CRM exfiltrados. El empleado no recibió ninguna indicación de que se estuvieran saliendo datos. |
Intercepción del tiempo de ejecución a través de ganchos agentes de plataforma. Punto de control previo a la invocación en cada llamada a la herramienta. Detecta transferencias de datos salientes a destinos no aprobados. |
Revise todas las automatizaciones de Agentforce activadas por formularios públicos. Habilite la intervención humana para las comunicaciones externas como control provisional. Audite el alcance del acceso a datos de CRM por agente. Presionar a Salesforce para la asignación de CVE. |
|
Crescendo de múltiples giros — carga útil distribuida, cada giro parece benigno |
El monitoreo sin estado inspecciona cada giro de forma aislada. Los WAF, DLP y los registros de actividad ven solicitudes individuales, no trayectorias semánticas. |
El análisis de tiempo de ejecución con estado rastrea el historial completo de conversaciones en todos los turnos. Los SLM perfeccionados evalúan el contexto agregado. Detecta cuando una secuencia acumulativa constituye una infracción de política. |
Requerir monitoreo de estado para todos los agentes de producción. Agregue escenarios de ataque in crescendo a los ejercicios del equipo rojo. |
|
Agentes codificadores — plataformas sin nombre, envenenamiento de la memoria + ejecución de código |
Los servidores MCP inyectan código e instrucciones en el contexto del agente. El envenenamiento de la memoria persiste a lo largo de las sesiones. Guardrails razonó por el propio agente. Los expertos en Shadow AI pegan código propietario en LLM públicos. |
Punto de control previo a la invocación en cada llamada a la herramienta. Los SLM optimizados detectan el uso anómalo de herramientas en tiempo de ejecución. |
Realice un inventario de todas las implementaciones de agentes de codificación en toda la ingeniería. Audite las configuraciones del servidor MCP. Restringir los permisos de ejecución de código. Monitorear instalaciones en sombra. |
|
Brecha estructural — cualquier agente con datos privados + entradas que no sean de confianza + comunicaciones externas |
El manejo de la postura le dice lo que debe suceder. No detiene lo que sucede. Los agentes utilizan muchos más permisos que los humanos a una velocidad mucho mayor. |
El agente guardián en tiempo de ejecución observa cada acción en tiempo real. La aplicación basada en la intención reemplaza la detección de firmas. Aprovecha los ganchos de agente del proveedor, no los proxies ni las puertas de enlace. |
Clasifique cada agente según su exposición a la trifecta letal. Trate la inyección inmediata como un riesgo de SaaS basado en clase. Requerir seguridad en tiempo de ejecución para cualquier agente que pase a producción. Informar a la junta sobre el riesgo de los agentes como riesgo comercial. |
Qué significa esto para la planificación de la seguridad para 2026
La asignación de CVE de Microsoft acelerará o fragmentará la forma en que la industria maneja las vulnerabilidades de los agentes. Si los proveedores los llaman problemas de configuración, los CISO son los únicos que corren el riesgo.
Trate la inyección rápida como un riesgo de SaaS a nivel de clase en lugar de CVE individuales. Clasifique cada despliegue de agentes contra la trifecta letal. Requerir aplicación de tiempo de ejecución para cualquier cosa que pase a producción. Informe a la junta sobre el riesgo de los agentes en la forma en que McGladrey lo planteó: como riesgo comercial, porque el riesgo de ciberseguridad como categoría independiente dejó de ser útil en el momento en que los agentes comenzaron a operar a la velocidad de la máquina.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































