Tres proveedores líderes de IA quedaron expuestos a ejecución remota de código en sus propios entornos de integración continua por fallas en la configuración por defecto de sus herramientas de agentes autónomos.
Investigadores de Novee Security lograron ejecutar código arbitrario en los runners de CI (entornos de integración continua) de Anthropic y Google, y secuestrar la siguiente ejecución de agente en OpenAI, usando únicamente un issue público de GitHub abierto desde una cuenta sin privilegios de repositorio. Los ataques se realizaron contra Claude Code, Gemini CLI y el agente de OpenAI en sus configuraciones de fábrica — las mismas que los tres proveedores distribuyen a sus usuarios corporativos. La investigación se presentó en Black Hat USA el 5 de agosto de 2026.
Cuando el agente de seguridad se convierte en vector de ataque
El problema no está en un bug de código tradicional. Las vulnerabilidades identificadas en Claude Code y Gemini CLI son producto de cómo estos agentes interpretan y ejecutan instrucciones contenidas en texto no controlado — en este caso, el cuerpo de un issue de GitHub que cualquier usuario externo puede abrir en un repositorio público. Los agentes autónomos están diseñados para leer contexto de múltiples fuentes (código, documentación, tickets) y tomar acciones automatizadas. Esa capacidad se vuelve explotable cuando el agente no distingue entre instrucciones legítimas del propietario del repositorio e instrucciones inyectadas por un tercero en un canal de entrada no confiable.
Novee Security demostró que un atacante puede redactar un issue de GitHub con instrucciones embebidas que el agente interpreta como comandos válidos. Cuando el agente procesa ese issue en el contexto de un workflow de CI — escenario común en equipos que usan agentes para triaje automático de tickets o generación de respuestas — el código malicioso se ejecuta con los privilegios del runner. En el caso de Anthropic y Google, eso significó ejecución directa en sus propios entornos de CI. En el de OpenAI, el ataque permitió modificar el estado del agente para controlar su próxima ejecución, un vector que puede derivar en persistencia o escalada de privilegios si el agente tiene acceso a secretos o APIs internas.
Por qué la configuración por defecto es el problema estructural
Que los tres proveedores hayan sido vulnerables en configuración de fábrica no es un detalle menor. Significa que cualquier organización que adopte estas herramientas sin ajustes de seguridad específicos hereda el mismo riesgo. Los agentes de IA se están integrando en pipelines de desarrollo como componentes de productividad — revisión de código, generación de tests, respuesta a issues — sin que las políticas de seguridad tradicionales de CI/CD hayan sido actualizadas para contemplar un actor autónomo que toma decisiones de ejecución basadas en lenguaje natural.
La superficie de ataque se amplía porque los agentes operan en un modelo de confianza implícita: si el texto está en el repositorio o en un canal asociado (como issues o pull requests), el agente asume que es contexto válido para procesar. No hay separación de privilegios entre «leer un issue para entender el problema» y «ejecutar código sugerido en ese issue». Esa falta de compartimentación es exactamente lo que Novee Security explotó.
Exposición en América Latina por adopción acelerada sin revisión de seguridad
El impacto en América Latina está directamente vinculado a la velocidad de adopción de herramientas de IA generativa en equipos de desarrollo de la región. Empresas de fintech en Brasil, startups de tecnología en Argentina y equipos de desarrollo en México están integrando agentes de código como Claude Code y Gemini CLI en sus flujos de trabajo sin pasar por auditorías de seguridad previas — el mismo patrón que llevó a la adopción masiva de contenedores sin políticas de runtime security hace cinco años. La diferencia es que un agente comprometido en CI tiene acceso potencial a secretos de producción, tokens de API y credenciales de despliegue, vectores críticos en sectores regulados como banca digital o salud.
A esto se suma que muchos equipos en la región trabajan con repositorios públicos o mixtos (código abierto con integraciones privadas), exactamente el escenario donde un issue malicioso puede ser abierto por cualquier cuenta externa. No hay datos públicos de explotación de estas vulnerabilidades específicas en LATAM, pero la configuración por defecto vulnerable está presente en cualquier instalación que no haya sido endurecida post-despliegue.
Qué no se sabe todavía sobre el alcance real
Novee Security presentó pruebas de concepto contra los tres proveedores, pero no hay información pública sobre si estas vulnerabilidades fueron explotadas en producción antes de su divulgación, ni si otros agentes de IA con capacidades similares (de Microsoft, Replit, o implementaciones open source como AutoGPT) comparten el mismo patrón de diseño inseguro. Tampoco está claro si los tres proveedores han modificado las configuraciones por defecto en versiones posteriores a la presentación de Black Hat, o si las mitigaciones requieren cambios manuales por parte de los usuarios.
Nuestro análisis
Este caso revela un patrón que ya vimos en la adopción de infraestructura como código y en la integración de dependencias de terceros: las herramientas que automatizan decisiones críticas se despliegan primero por su promesa de productividad, y solo después se auditan sus implicancias de seguridad. La diferencia con los agentes de IA es que la superficie de ataque no está en el código del agente en sí, sino en cómo interpreta entradas no confiables como instrucciones ejecutables. Es un problema de diseño de confianza, no de bugs puntuales.
Que Anthropic, Google y OpenAI — los tres proveedores con mayor inversión en seguridad de IA — hayan sido vulnerables en sus propios entornos sugiere que el modelo de amenaza de los agentes autónomos todavía no está completamente mapeado. La industria está tratando a estos agentes como herramientas de asistencia, cuando en realidad son actores con capacidad de ejecución que requieren políticas de privilegio mínimo, sandboxing y validación de entrada al mismo nivel que cualquier servicio crítico de backend.
¿Cuántos equipos de desarrollo en la región están ejecutando agentes de IA en CI con acceso a secretos de producción sin haber revisado qué canales de entrada procesa el agente como fuente de instrucciones?