Ciberseguridad Jul 23, 2026Añadir a favoritos

Zenity Labs hizo público el 23 de julio de 2026 una vulnerabilidad en el constructor de agentes de ChatGPT que permitía instalar silenciosamente un agente malicioso que heredaba todos los conectores de la víctima (Outlook, Slack, Drive…). Fue corregida el 9 de junio, pero la clase de vulnerabilidad sigue siendo motivo de vigilancia.
El 23 de julio de 2026, Zenity Labs hizo público AgentForger, una vulnerabilidad que explotaba el constructor de agentes (« agent builder ») de ChatGPT para instalar silenciosamente un agente malicioso en el espacio de trabajo de una víctima. La falla fue reportada a OpenAI el 4 de junio de 2026 a través de Bugcrowd, reconocida el 5 de junio y corregida el 9 de junio mediante la eliminación del parámetro de URL vulnerable. La divulgación pública se produjo el 23 de julio. Hasta la fecha, no se ha asignado ningún CVE.
Un atacante preparaba un enlace malicioso con parámetros de URL que desencadenaban el constructor de agentes sin interacción visible. Al hacer clic, la víctima activaba la siguiente cadena:
Michael Bargury, cofundador y CTO de Zenity, resume el ataque como « un insider creado artificialmente; el atacante ya no necesita entrar para robar sus datos».
Los espacios de trabajo de OpenAI ChatGPT donde se cumplían tres condiciones:
El parámetro de URL vulnerable ha sido eliminado por OpenAI, por lo que el exploit descrito ya no es funcional en su estado actual. Sin embargo, la clase de vulnerabilidades que ilustra —la manipulación de un constructor de agentes mediante un simple enlace, con herencia automática de permisos— sigue siendo un vector a vigilar de cerca.
1. Auditar la lista de agentes publicados en sus espacios de trabajo de ChatGPT y eliminar cualquier agente que no reconozca. 2. Restringir la creación de agentes a cuentas que realmente lo necesiten. 3. Revisar las *Connected Apps* y eliminar integraciones innecesarias.
Llevamos meses siguiendo una serie de incidentes con un denominador común: el compromiso ya no apunta al código de la aplicación de IA, sino al entorno de ejecución del agente: permisos delegados, conectores, prompts. AgentForger se enmarca en esta tendencia junto a la brecha de Hugging Face vinculada a un agente autónomo y a la manipulación de agentes de revisión en Azure DevOps MCP. El patrón es claro: cuando un agente hereda un conjunto de permisos ya aprobados, se convierte en un multiplicador de riesgo, y la superficie de ataque se desplaza de «cómo inyectar código» a «cómo forjar un agente legítimo».
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Agents IA autonomes : nouveau vecteur d'attaque à l'échelle du swarm