Ecosistema de Agentes de IA — De la Manipulación de Modelos al Secuestro Operativo (CVE-2025-32711, CVE-2025-54135)

Fecha de publicación: 21 de septiembre de 2026
Categoría: Inteligencia de Amenazas / Seguridad en IA (LLM/LocalAI)

Introducción

La investigación de seguridad en inteligencia artificial publicada recientemente marca un punto de inflexión fundamental: la comunidad de ciberseguridad ha dejado de centrarse exclusivamente en el comportamiento estático de los modelos de lenguaje (LLMs) para examinar rutas de ataque reales a través de agentes autónomos, habilidades conectadas, protocolos de comunicación y entornos integrados. Analizando este panorama a través de la matriz MITRE ATLAS, se evidencia una cadena de ataque completa donde el objetivo ya no es lograr que un chatbot emita una respuesta prohibida, sino comprometer un agente capaz de ejecutar acciones en los sistemas subyacentes. Este informe examina la taxonomía de estas amenazas, destacando vulnerabilidades críticas recientes como EchoLeak (CVE-2025-32711) y CurXecute (CVE-2025-54135), y detalla la necesidad urgente de adaptar las estrategias defensivas de los equipos Blue Team.

¿Qué es el Secuestro de Agentes de IA y su Superficie de Ataque? (Análisis General)

Tradicionalmente, la seguridad de la IA se evaluaba bajo la premisa de restringir la salida de un modelo de texto mediante filtros y alineación (alignment). Sin embargo, la adopción masiva de agentes de IA —sistemas dotados de memoria persistente, acceso a herramientas externas mediante APIs y la capacidad de ejecutar comandos o manipular sistemas de ficheros— ha expandido drásticamente la superficie de ataque.

Un agente no opera en el vacío; interactúa con un ecosistema compuesto por:

  • Cadenas de suministro de habilidades (Skills y Tools): Repositorios y mercados donde los desarrolladores descargan complementos de terceros.
  • Protocolos de contexto (Model Context Protocol o MCP): Estándares que permiten conectar la IA a bases de datos, entornos de desarrollo y APIs corporativas.
  • Capacidad de ejecución de acciones (Hands): Permisos para enviar correos, modificar archivos locales o ejecutar comandos en terminales.

En este contexto, las vulnerabilidades dejan de ser meras anomalías lógicas para convertirse en fallos de control de acceso y ejecución remota de código. Destacan dos vulnerabilidades oficiales analizadas en este periodo:

  • CVE-2025-32711 (EchoLeak): Inyección de comandos de IA en M365 Copilot que permite a un atacante no autorizado divulgar información confidencial a través de la red (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N — Puntuación: 9.3 Crítico, CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component). Dato confirmado por NVD.
  • CVE-2025-54135 (CurXecute): Vulnerabilidad en el editor de código Cursor (versiones anteriores a la 1.3.9) que permite escribir ficheros en el espacio de trabajo sin aprobación del usuario. Combinada con inyección de comandos indirecta, permite manipular archivos de configuración del Model Context Protocol (.cursor/mcp.json) para lograr ejecución remota de código (RCE) (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H — Puntuación: 8.5 Alto, CWE-78 e CWE-829: Improper Neutralization of Special Elements used in an OS Command / Inclusion of Functionality from Untrusted Control Sphere). Dato confirmado por NVD.

¿Cómo funciona? (Análisis Técnico)

La investigación mapea la actividad maliciosa contra la matriz MITRE ATLAS, estructurando una cadena de muerte (kill chain) completa que opera de la siguiente manera:

  • Reconocimiento a gran escala (AML.T0014): Los atacantes utilizan pipelines automatizados basados en agentes para realizar desanonimización a escala industrial, extrayendo señales de identidad de fragmentos de texto público y correlacionándolas para construir perfiles detallados de objetivos humanos, superando el concepto tradicional de anonimato práctico.
  • Envenenamiento de herramientas y cadena de suministro (AML.T0110 / AML.T0011.002): Mediante análisis estático y revisión de repositorios de habilidades, se han identificado dependencias maliciosas diseñadas como roba-datos (data stealers) o mecanismos de secuestro. Estas habilidades ocultan su comportamiento real en la documentación, imitando paquetes legítimos que los usuarios instalan en sus agentes.
  • Inyección de Prompts Directa e Indirecta (AML.T0051): El uso de técnicas avanzadas —como aprendizaje por refuerzo automatizado para descubrir cadenas de inyección y marcos de red-teaming adaptativo— permite manipular el comportamiento del agente preservando una apariencia de tarea legítima. Esto se materializa en ataques de un solo clic o cero clics, como se observa en CVE-2025-32711.
  • Evasión Estructural y Jailbreaks (AML.T0054): Investigaciones demuestran que los mecanismos de defensa concentrados en componentes específicos (como filtros o expertos particulares en arquitecturas Mixture-of-Experts) pueden ser eludidos mediante ataques de prellenado de contexto (prefill attacks) o la desactivación sistemática de dichos nodos de seguridad.
  • Ejecución e Impacto / Propagación Cruzada (AML.T0086): En entornos autónomos con acceso a sistemas de ficheros y redes de chat, los agentes comprometidos pueden ejecutar acciones destructivas, exfiltrar datos o propagar comportamientos maliciosos a otros agentes a través de memoria compartida y conversaciones, actuando de forma similar a un gusano informático (worm).

Sistemas / Entornos Afectados

Los vectores analizados impactan una amplia gama de implementaciones de IA y herramientas de desarrollo:

  • Entornos de asistencia empresarial basados en Microsoft 365 Copilot (afectados por CVE-2025-32711).
  • Entornos de programación asistida por IA y editores basados en Model Context Protocol, específicamente Cursor en versiones inferiores a 1.3.9 (CVE-2025-54135).
  • Mercados de habilidades y extensiones para asistentes autónomos de terceros.
  • Modelos de lenguaje abiertos (open-weight models) vulnerables a manipulación de contexto y jailbreaks estructurales.
CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2025-32711CWE-74 (Injection)Divulgación de información / Crítico9.3AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
CVE-2025-54135CWE-78, CWE-829Ejecución Remota de Código (RCE) / Alto8.5AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

Mitigación y Detección

Remediación

  • Actualización prioritaria: Parchar inmediatamente el editor Cursor a la versión 1.3.9 o superior para mitigar CVE-2025-54135. Aplicar los boletines de actualización oficiales de Microsoft para M365 Copilot en relación con CVE-2025-32711.
  • Inventario y Censado de Agentes: Mantener un registro estricto de todos los agentes desplegados, las extensiones instaladas y los servidores MCP conectados en la organización.
  • Gestión de la Cadena de Suministro de IA: Tratar las habilidades y herramientas de los agentes como dependencias de software críticas. Implementar análisis estático, ejecución en sandboxes y fijación de versiones (pinning).

Detección

  • Monitoreo de Deriva Comportamental: Vigilar las llamadas a herramientas y la invocación de funciones por parte de los agentes, prestando atención a patrones inusuales de acceso a ficheros o exfiltración de red.
  • Telemetría en Tiempo Real: Implementar registros detallados de los mensajes de contexto, entradas de prompt y transacciones de los protocolos MCP.

“El componente crítico de la seguridad actual ya no reside exclusivamente en la respuesta del modelo, sino en la supervisión estricta de las acciones que el agente ejecuta en los sistemas subyacentes.”

Recapitulando

El panorama de ciberseguridad en inteligencia artificial ha madurado hacia una fase donde el vector de ataque principal es el agente autónomo y su ecosistema interconectado. Vulnerabilidades como CVE-2025-32711 y CVE-2025-54135 demuestran que la brecha entre la investigación teórica y la explotación real de vulnerabilidades con impacto crítico se mide en semanas. Para mitigar estos riesgos, las organizaciones deben adoptar una disciplina de inventario rigurosa, controlar la cadena de suministro de habilidades de IA y desplazar la vigilancia desde las palabras del modelo hacia las acciones de sus herramientas.

Referencias