Hace apenas dos meses, investigadores del Laboratorio de inteligencia de datos de la Universidad de Hong Kong introducido CLI-cualquier cosauna nueva herramienta de última generación que analiza el código fuente de cualquier repositorio y genera una interfaz de línea de comandos (CLI) estructurada que los agentes de codificación de IA pueden operar con un solo comando.
Claude Code, Codex, OpenClaw, Cursor y GitHub Copilot CLI son compatibles y, desde su lanzamiento en marzo, CLI‑Anything ha alcanzado más de 30 000 estrellas de GitHub.
Pero el mismo mecanismo que hace que el agente de software sea nativo abre la puerta al envenenamiento a nivel de agente. tLa comunidad de ataques ya está discutiendo las implicaciones en X y en los foros de seguridad, traduciendo la arquitectura de CLI-Anything en manuales ofensivos.
El problema de seguridad no es qué CLI-cualquier cosa hace. Es lo que representa CLI-Anything.
CLI-Anything genera archivos SKILL.md, los mismos artefactos de la capa de instrucciones que La investigación de Snyk sobre las habilidades tóxicas se encontró con 76 cargas útiles maliciosas confirmadas en ClawHub y skills.sh en febrero de 2026. Una definición de habilidad envenenada no activa un CVE y nunca aparece en una lista de materiales de software (SBOM). Ningún escáner de seguridad convencional tiene una categoría de detección de instrucciones maliciosas integradas en las definiciones de habilidades de los agentes, porque la categoría simplemente no existía hace dieciocho meses.
Cisco confirmó la brecha en abril. «Las herramientas de seguridad de aplicaciones tradicionales no fueron diseñadas para esto», equipo de ingeniería de Cisco escribió en una publicación de blog anunciando su AI Agent Security Scanner para IDE. “SAST [static application security testing] Los escáneres analizan la sintaxis del código fuente. SCA [software composition analysis] Las herramientas verifican las versiones de dependencia. Ninguno entiende la capa semántica donde MCP [Model Context Protocol] funcionan las descripciones de herramientas, las indicaciones de los agentes y las definiciones de habilidades”.
Merritt Baer, CSO de Enkrypt AI y ex CISO adjunto de Amazon Web Services (AWS), dijo a VentureBeat en una entrevista exclusiva: «SAST y SCA se crearon para código y dependencias. No inspeccionan instrucciones».
Esta no es una vulnerabilidad de un solo proveedor. Es una brecha estructural en la forma en que toda la industria de la seguridad monitorea las cadenas de suministro de software. Esta es la ventana previa a la explotación. CLI-Anything está activo, la comunidad de atacantes lo está discutiendo y los directores de seguridad que actúan ahora se adelantan al primer informe del incidente.
La capa de integración que ninguna pila puede ver
La seguridad tradicional de la cadena de suministro opera en dos capas. La capa de código es donde funciona SAST, escaneando archivos fuente en busca de patrones inseguros, fallas de inyección y secretos codificados. La capa de dependencia es donde funciona SCA, verificando las versiones de los paquetes frente a vulnerabilidades conocidas, generando SBOM y marcando bibliotecas obsoletas.
Las herramientas de puente del agente como CLI-Anything, conectores MCP, archivos de reglas de cursor y habilidades de Claude Code operan en una tercera capa entre las otras dos. Llámelo capa de integración de agentes: los archivos de configuración, las definiciones de habilidades y los conjuntos de instrucciones en lenguaje natural le dicen a un agente de IA qué puede hacer el software y cómo operarlo. Nada de esto parece código. Todo se ejecuta como código.
Carter Rees, vicepresidente de IA de Reputacióndijo a VentureBeat en una entrevista exclusiva: “LLM modernos [large language models] confiar en complementos de terceros, lo que introduce vulnerabilidades en la cadena de suministro donde las herramientas comprometidas pueden inyectar datos maliciosos en el flujo de conversación, sin pasar por la capacitación interna en seguridad”.
Investigadores de la Universidad Griffith, la Universidad Tecnológica de Nanyang, la Universidad de Nueva Gales del Sur y la Universidad de Tokio documentaron la cadena de ataques en un artículo de abril: “Ataques de envenenamiento de la cadena de suministro contra ecosistemas de habilidades de agentes de codificación LLM.” El equipo introdujo la ejecución de carga útil implícita basada en documentos (DDIPE), una técnica que incorpora lógica maliciosa dentro de ejemplos de código dentro de la documentación de habilidades.
En cuatro marcos de agentes y cinco grandes modelos de lenguaje, DDIPE logró tasas de omisión de entre el 11,6 % y el 33,5 %. El análisis estático captó la mayoría de las muestras, pero el 2,5% evadió las cuatro capas de detección. La divulgación responsable dio lugar a cuatro vulnerabilidades confirmadas y dos correcciones de proveedores.
Los líderes de seguridad de la cadena de destrucción deben auditar
Aquí está la anatomía de la cadena de destrucción: un atacante envía un archivo SKILL.md a un proyecto de código abierto que contiene instrucciones de configuración, ejemplos de código y plantillas de configuración. Parece documentación estándar. Un revisor de código lo aprobaría porque nada de eso es ejecutable. Pero los ejemplos de código contienen instrucciones integradas que un agente analizará como directivas operativas.
Un desarrollador utiliza una herramienta de puente de agente para conectar su agente de codificación al repositorio. El agente ingiere la definición de habilidad y confía en ella, porque no existe una capa de verificación para distinguir las intenciones benignas de las maliciosas en el nivel de instrucción.
El agente ejecuta la instrucción incorporada utilizando sus propias credenciales legítimas. La detección y respuesta de endpoints (EDR) ve una llamada API aprobada de un proceso autorizado y la aprueba. La exfiltración de datos, los cambios de configuración y la recolección de credenciales se mueven a través de canales que la pila de monitoreo considera tráfico normal.
Rees identificó el defecto estructural que hace que esta cadena sea letal. «Una vulnerabilidad importante en la IA empresarial es el control de acceso roto, donde el plano de autorización plano de un LLM no respeta los permisos de los usuarios», dijo a VentureBeat. Una definición de habilidad comprometida en ese plano de autorización no necesita aumentar los privilegios. Ya los tiene. Cada eslabón de esa cadena es invisible para la pila de seguridad actual.
Seguridad del pilar demostrada una variante de esta cadena contra Cursor en enero de 2026 (CVE-2026-22708). Los comandos integrados del shell implícitamente confiables podrían envenenarse mediante una inyección indirecta de mensajes, convirtiendo comandos benignos del desarrollador en vectores de ejecución de código arbitrarios. Los usuarios solo vieron el comando final. El envenenamiento se produjo a través de otros comandos que el IDE nunca presentó para su aprobación.
La evidencia ya está en producción.
en un cadena de ataque documentada A partir de abril de 2026, un título de problema elaborado en GitHub activó un robot de clasificación de IA conectado a Cline. El robot extrajo un GITHUB_TOKEN, que el atacante utilizó para publicar una dependencia npm comprometida que instaló un segundo agente en aproximadamente 4.000 máquinas de desarrollo durante ocho horas. Sólo había un título de número. Los atacantes tuvieron ocho horas de acceso. Ningún humano aprobó la acción.
La auditoría ToxicSkills de Snyk escaneó 3.984 habilidades de agentes de GarraHubel mercado público para el marco del agente OpenClaw y skills.sh en febrero de 2026. Los resultados: el 13,4% de todas las habilidades contenían al menos un problema de seguridad crítico. Las presentaciones diarias de habilidades aumentaron de menos de 50 a mediados de enero a más de 500 a principios de febrero. La barrera para la publicación era un archivo de rebajas SKILL.md y una cuenta de GitHub de una semana de antigüedad. Sin firma de código. Sin revisión de seguridad. Sin caja de arena.
OpenClaw no es un caso atípico. Es el patrón. «La barrera de entrada es extremadamente baja», dijo Baer. «Agregar una habilidad puede ser tan simple como cargar un documento de Word o un archivo de configuración liviano. Ese es un perfil de riesgo radicalmente diferente al del código compilado». Señaló proyectos como Patrulla de garras que han comenzado a catalogar y escanear en busca de habilidades maliciosas, evidencia de que el ecosistema se está moviendo más rápido que las defensas empresariales.
El Campaña ClawHavocinformado por primera vez por Koi Security a fines de enero de 2026, identificó inicialmente 341 habilidades maliciosas en ClawHub. Un análisis de seguimiento realizado por Antiy CERT amplió el recuento a 1184 paquetes comprometidos en toda la plataforma. La campaña entregó Atomic Stealer (AMOS) a través de definiciones de habilidades con documentación profesional. Las habilidades denominadas solana-wallet-tracker y polymarket-trader coincidían con lo que los desarrolladores buscaban activamente.
La capa del protocolo MCP conlleva una exposición similar. Seguridad OX informó en abril, los investigadores envenenaron nueve de los 11 mercados de MCP utilizando servidores de prueba de concepto. Trend Micro encontró inicialmente 492 servidores MCP expuestos a Internet sin autenticación; en abril, ese número había aumentado a 1.467. Como El Registro informóla raíz del problema radica en el mecanismo de transporte del kit de desarrollo de software (SDK) MCP de Anthropic. Cualquier desarrollador que utilice el SDK oficial hereda la clase de vulnerabilidad.
Matriz prescriptiva de VentureBeat: auditoría de la cadena de suministro de agentes de tres capas
VentureBeat desarrolló una matriz prescriptiva al mapear las tres capas de ataque documentadas en la investigación y los informes de incidentes anteriores con las capacidades de detección de las herramientas actuales de capa de agente, SAST y SCA. Cada fila identifica qué deben verificar los equipos de seguridad y dónde ningún escáner tiene cobertura en la actualidad.
|
Capa |
Amenaza |
Detección actual |
¿Por qué falla? |
Acción recomendada |
|
1. Código |
Inyección rápida en código generado por IA |
Escáneres SAST |
La mayoría de las herramientas SAST no tienen una categoría de detección para la inyección rápida en código generado por IA |
Confirme que SAST escanea el código generado por IA para una inyección rápida. De lo contrario, mantenga una conversación abierta con los proveedores este trimestre. |
|
2. Dependencias |
Servidores MCP maliciosos, habilidades de agentes, registros de complementos |
herramientas SCA |
SCA no genera ninguna lista de materiales específica de la IA. Las dependencias de la capa de agente son invisibles. |
Confirme que SCA incluye servidores MCP, habilidades de agente y registros de complementos en el inventario de dependencias. |
|
3. Integración de agentes |
Archivos SKILL.md envenenados, conjuntos de instrucciones maliciosas, archivos de reglas adversas |
Ninguno hasta abril de 2026 |
Ninguna herramienta inspecciona el significado semántico de los archivos de instrucciones del agente. Baer: «No estamos inspeccionando la intención». |
Implemente Cisco Skill Scanner o Snyk mcp-scan. Asigna un equipo para que sea dueño de esta capa. |
El diagnóstico de Baer sobre la Capa 3 se aplica a toda la matriz: «Los escáneres actuales buscan artefactos defectuosos conocidos, no instrucciones contradictorias integradas en habilidades que de otro modo serían válidas». Skill Scanner de código abierto de Cisco y escaneo mcp de snyk representan las primeras herramientas diseñadas específicamente para esta capa.
Plan de acción del director de seguridad.
Así es como los líderes de seguridad pueden adelantarse al problema.
Haga un inventario de todas las herramientas de puente de agente en el entorno. Esto incluye CLI-cualquier cosaConectores MCP, Archivos de reglas del cursor, Código Claude habilidades, Copiloto de GitHub extensiones. Si el equipo de desarrollo utiliza herramientas puente de agentes que no han sido inventariadas, no se puede evaluar el riesgo.
Audite las fuentes de habilidades de los agentes de la misma manera que se auditan los registros de paquetes. El planteamiento de Baer es preciso: «Una habilidad es efectivamente una intención ejecutable que no es de confianza, incluso si es solo texto». Cerrar las rutas de ingestión no gobernadas hasta que los controles estén en su lugar. Implementar un proceso de revisión y lista de permitidos para habilidades. El Habilidades Agenticas OWASP Top 10 (AST01: Habilidades maliciosas) proporciona el marco de adquisiciones para alinear los controles.
Implementar escaneo de capa de agente. Evaluar Skill Scanner de código abierto de Cisco y escaneo mcp de snyk para análisis de comportamiento de archivos de instrucciones de agentes. Si no hay herramientas dedicadas disponibles, solicite que un segundo ingeniero lea cada SKILL.md antes de la instalación.
Restrinja los privilegios de ejecución del agente y el tiempo de ejecución del instrumento. Los agentes de codificación de IA no deben ejecutarse con el mismo alcance de credenciales que el desarrollador que los invocó. Rees confirmó el defecto estructural: el plano de autorización plano significa que una habilidad comprometida no necesita escalar privilegios. La receta de Baer: «Observabilidad del tiempo de ejecución del instrumento. ¿A qué datos accede el agente, qué acciones está tomando y están alineadas con el comportamiento esperado?»
Asigne propiedad para el espacio entre capas. Los ataques más peligrosos tienen éxito porque se encuentran entre categorías de detección. Asigne un equipo para que sea propietario de la capa de integración de agentes. Revise cada archivo SKILL.md, configuración de MCP y reglas antes de que ingrese al entorno.
La brecha que ya tiene nombre
Baer subrayó los peligros de este nuevo vector de ataque. «Esto se parece mucho a la seguridad inicial de contenedores, pero todavía estamos en la fase de ‘lo lograremos’ en la mayoría de las organizaciones», dijo. Añadió que, en AWS, fueron necesarias algunas llamadas de atención de alto perfil antes de que la seguridad de los contenedores se convirtiera en algo en juego. La diferencia esta vez es la velocidad. «No hay proceso de creación ni barreras de compilación. Sólo contenido», afirmó.
CLI-Cualquier cosa no es la amenaza. Es la prueba de que la capa de integración de agentes existe, que está creciendo rápidamente y que la comunidad de atacantes ya la ha encontrado. Los 33.000 desarrolladores que protagonizaron el repositorio están indicando a los equipos de seguridad hacia dónde se dirige el desarrollo de software. Hace dieciocho meses, la categoría de detección para el envenenamiento de la capa de integración del agente no existía. Cisco y Snyk enviaron las primeras herramientas en abril. La ventana entre esos dos hechos se está cerrando. Los directores de seguridad que no han iniciado el inventario ya están atrasados.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































