Seguridad IA

AI Security — 24 Ago 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🚨

Top Incidents

Alto

Cryptographic Context Injection: una página web se lleva tu historial de Grok

Investigadores de Adversa AI, con Rony Utevsky a la cabeza, publicaron un ataque contra el chat web de Grok (Grok 4.5 Fast) que evita por completo el escáner de guardrails. El truco es simple y por eso duele: el atacante deja en la página instrucciones maliciosas cifradas junto con la clave de descifrado. El escáner no puede leer texto cifrado, así que lo deja pasar; después el modelo descifra el payload dentro de su propio sandbox de ejecución y confía en el resultado como si fuera suyo. Utevsky lo llama trust laundering.

El PoC exfiltra el historial de chat completo —nombre, ubicación, tier de suscripción y transcripciones enteras— pegándolo como parámetros de una URL. Ojo con esto: xAI fue notificada el 3 de junio de 2026 por contacto directo y por el bug bounty, y al 19 de agosto seguía sin patch.

20 Aug 2026
The Register →
Breach

14 paquetes npm troyanizados entregan RedC2 4.0 con una capa de comandos LLM

TrendAI y el investigador Aliakbar Zahravi identificaron 14 paquetes npm maliciosos —streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit y compañía— que se hacen pasar por librerías de calendario y utilidades. No necesitan hooks de instalación: alcanza con importar el paquete para que ejecute binarios ELF embebidos. Una sola dependencia transitiva basta.

El payload es RedC2 4.0, un backdoor de Linux con shell interactiva, reconocimiento, robo de claves SSH y credenciales del browser, persistencia, ejecución de ELF en memoria, proxy SOCKS5 y pivoting de red. La parte nueva es Red Agent: una capa de ejecución de comandos respaldada por LLM que traduce prompts en lenguaje natural a comandos del framework, bajando la barrera operativa para atacantes de cualquier nivel.

21 Aug 2026
The Hacker News →
🛡️

Framework CVEs

Crítico

CVE-2026-62674 — Omnigent < 0.3.0: reemplazá el agent bundle compartido y ejecutás lo que quieras (9.0)

El endpoint PUT /sessions/{session_id}/agent del framework de agentes Omnigent valida mal los permisos. Un usuario autenticado con acceso de edición a una sesión puede reemplazar el agent bundle compartido, agregarle un servidor MCP por stdio y hacer que las sesiones posteriores lancen un comando controlado por el atacante.

El comando corre con los permisos del proceso runner: credenciales, datos del workspace y servicios internos quedan expuestos. Privilegio requerido bajo, vector de red, impacto alto en confidencialidad, integridad y disponibilidad. Actualizá a 0.3.0, restringí el permiso de edición de sesiones a administradores de confianza y auditá los bundles compartidos que ya existan.

21 Aug 2026
OpenCVE →
Alto

CVE-2026-62677 — Omnigent: el campo os_env.cwd se guarda tal cual y se escapa del workspace (8.8)

Omnigent almacena el campo os_env.cwd de los agent bundles subidos sin validarlo, así que un atacante autenticado puede poner rutas absolutas o con traversal (CWE-22). Con eso lee, escribe, edita y ejecuta archivos en todo el filesystem del host: secretos de entorno afuera y movimiento lateral servido.

La condición es que el runner tenga OMNIGENT_RUNNER_WORKSPACE sin setear. Fix: actualizar a 0.3.0, definir esa variable para forzar el aislamiento del workspace y limitar la subida de bundles a usuarios de confianza.

21 Aug 2026
OpenCVE →
Alto

CVE-2026-62676 — Omnigent: el parser de shell no ve setsid ni nice, y la política se cae (7.1)

El parser de comandos en policies/builtins/_shell.py no reconoce flags de intérprete combinados, los wrappers timeout, nice, setsid y stdbuf, las sustituciones de comando ni un operador de control en background. Cuando esas formas pasan sin detectarse, las políticas que restringen operaciones de Git y acceso al workspace dejan pasar el comando igual.

Clásico CWE-184 (lista incompleta de entradas prohibidas). Un usuario autenticado —o un agente con prompt injection encima— puede pushear código a repos o ramas no autorizadas y escaparse del confinamiento del workspace. Actualizá a 0.3.0 y mirá los push de los agentes.

21 Aug 2026
OpenCVE →
Medio

CVE-2026-71494 — Infracost < 0.10.45: un pull request se lleva tu token de Terraform Cloud (5.9)

Infracost —usado habitualmente por agentes de coding para estimar costos de infraestructura— tiene un loader de variables remotas que arma el hostname de destino a partir de input de Terraform no confiable y le adjunta el token de Terraform Cloud o del registry sin validar a dónde va.

Quien controle el código Terraform o influya en el pipeline de CI —un pull request alcanza— puede redirigir el request a un host propio y quedarse con el token (CWE-522). Actualizá a 0.10.45 y limitá el loader a hosts de confianza validando el hostname antes de adjuntar credenciales.

21 Aug 2026
OpenCVE →
📦

Supply Chain

Aviso

Slopsquatting en la práctica: un agente recomendó un paquete malicioso y casi entra

Sergiy Fitsak, managing director de Softjourn, contó el incidente: un agente de IA le recomendó a un ingeniero instalar un paquete que resultó ser malware. El patrón se llama slopsquatting y explota las alucinaciones del modelo — como lo explica Fitsak, los modelos inventan nombres de paquete que suenan plausibles pero no existen, y los atacantes ya se avivaron y registran paquetes reales con esos nombres inventados.

Lo que salvó a Softjourn fue una política de verificación, no una herramienta: el ingeniero abrió el repo en GitHub y vio las señales — muy pocas descargas y fecha de creación de días atrás. La conclusión es incómoda pero clara: revisá el código fuente y las métricas de descarga antes de instalar lo que te sugiere el agente, aunque la tarea parezca rutinaria.

20 Aug 2026
The Register →
🎯

LLM Attacks & Research

Investigación

GLM-5.3: el modelo de Z.ai halló 2.436 vulnerabilidades en 269 proyectos reales

La startup china Z.ai lanzó GLM-5.3, un modelo orientado al descubrimiento y la explotación de vulnerabilidades. Es state of the art en CyberGym para descubrimiento y fuerte en planificación de explotación multi-etapa.

Z.ai lo probó junto con equipos de seguridad chinos contra codebases reales: 2.436 vulnerabilidades en 269 proyectos, de las cuales 1.097 son de severidad media a alta, repartidas entre kernels de sistema, sistemas operativos, browsers y protocolos de red. Algunas llevaban décadas sin detectarse. El matiz que importa: en los benchmarks GLM-5.3 todavía queda por detrás de Mythos 5 de Anthropic a la hora de convertir un hallazgo en un exploit funcional. Encontrar no es explotar — pero la distancia se está achicando.

20 Aug 2026
The Hacker News →
📢

Vendor Advisories

Aviso

17 millones de acciones ofensivas y 50+ zero-days: el red teaming agéntico ya no es un experimento

Un ejercicio de ataque controlado de Armadin y Tenex.ai generó 17 millones de acciones ofensivas, descubrió 38 rutas de ataque validadas, produjo 238 hallazgos de seguridad e identificó más de 50 zero-days con ejecución remota de código en los entornos de clientes probados. El equivalente humano: unas 2.400 horas de analista, cerca de cuatro meses.

Matt Hartman, ex jefe de ciber interino de CISA, resume el riesgo: hay un riesgo enorme asociado a la IA agéntica y a las identidades de máquina. Rob Joyce, ex jefe de ciber de la NSA, agrega el argumento incómodo: te van a hacer red teaming igual, mejor que los resultados los controles vos. Evan Peña, cofundador de Armadin, lo cierra sin vueltas — los agentes no duermen ni se toman vacaciones. Jay Bavisi (EC-Council) declara obsoleto el pentesting anual frente a ataques acelerados por IA.

La superficie nueva son los canales de integración de datos y las identidades no humanas, que esquivan las políticas de seguridad tradicionales.

22 Aug 2026
The Register →
🚨

Top Incidents

High

Cryptographic Context Injection: a web page walks off with your Grok chat history

Adversa AI researchers, led by Rony Utevsky, published an attack against Grok web chat (running Grok 4.5 Fast) that walks straight past the guardrail scanner. The trick is simple, which is exactly why it stings: the attacker plants encrypted malicious instructions on the page alongside the decryption key. The scanner cannot read encrypted text, so it lets it through; the model then decrypts the payload inside its own code execution sandbox and trusts the result as its own. Utevsky calls it trust laundering.

The proof of concept exfiltrates the full chat history — name, location, subscription tier and complete transcripts — by appending it to a URL as parameters. xAI was notified on 3 June 2026 via direct contact and its bug bounty programme; as of 19 August the flaw remained unpatched.

20 Aug 2026
The Register →
Breach

14 trojanized npm packages deliver RedC2 4.0 with an LLM command layer

TrendAI and researcher Aliakbar Zahravi identified 14 malicious npm packages — streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit and siblings — masquerading as calendar and utility libraries. They need no install hooks: importing the package is enough to execute bundled Linux ELF binaries. A single transitive dependency is sufficient.

The payload is RedC2 4.0, a Linux backdoor offering interactive shell access, system reconnaissance, SSH key and browser credential theft, persistence, in-memory ELF execution, SOCKS5 proxying and network pivoting. The new part is Red Agent: an LLM-backed command execution layer that turns natural-language prompts into framework commands, lowering the operational barrier for attackers of any skill level.

21 Aug 2026
The Hacker News →
🛡️

Framework CVEs

Critical

CVE-2026-62674 — Omnigent < 0.3.0: swap the shared agent bundle, run whatever you like (9.0)

The PUT /sessions/{session_id}/agent endpoint in the Omnigent agent framework validates permissions improperly. An authenticated user with edit access to a session can replace the shared agent bundle, add a stdio MCP server, and cause later sessions to launch an attacker-controlled command.

The command executes with runner process permissions, exposing credentials, workspace data and internal services. Low privileges required, network vector, high confidentiality, integrity and availability impact. Upgrade to 0.3.0, restrict session edit permissions to trusted administrators, and audit existing shared bundles for unauthorized modifications.

21 Aug 2026
OpenCVE →
High

CVE-2026-62677 — Omnigent: the os_env.cwd field is stored verbatim and escapes the workspace (8.8)

Omnigent stores the os_env.cwd field from uploaded agent bundles verbatim without validation, so an authenticated attacker can set absolute or traversal paths (CWE-22). That grants read, write, edit and execute across the host filesystem — environment secrets exposed and lateral movement on a plate.

The precondition is a runner with OMNIGENT_RUNNER_WORKSPACE unset. Fix: upgrade to 0.3.0, set that environment variable to enforce workspace isolation, and restrict bundle uploads to trusted users.

21 Aug 2026
OpenCVE →
High

CVE-2026-62676 — Omnigent: the shell parser misses setsid and nice, and the policy collapses (7.1)

The command parser in policies/builtins/_shell.py fails to recognize combined interpreter flags, the timeout, nice, setsid and stdbuf wrappers, command substitutions, and a single background control operator. When those forms slip past detection, policies restricting Git operations and workspace access wave the command through anyway.

Textbook CWE-184 (incomplete list of disallowed inputs). An authenticated user — or a prompt-injected agent — can push code to unauthorized repositories or branches and escape workspace confinement. Upgrade to 0.3.0 and monitor agent Git push activity.

21 Aug 2026
OpenCVE →
Medium

CVE-2026-71494 — Infracost < 0.10.45: a pull request walks off with your Terraform Cloud token (5.9)

Infracost — routinely wired into AI coding agents for infrastructure cost estimates — has a remote variables loader that derives the destination hostname from untrusted Terraform input and attaches the Terraform Cloud or registry token without validating where it is going.

Anyone who controls the Terraform code or influences the CI pipeline — a pull request is enough — can redirect the request to an attacker-controlled host and walk off with the token (CWE-522). Upgrade to 0.10.45 and limit the loader to trusted hosts by validating destination hostnames before attaching tokens.

21 Aug 2026
OpenCVE →
📦

Supply Chain

Advisory

Slopsquatting in practice: an agent recommended a malicious package and it nearly landed

Sergiy Fitsak, managing director at Softjourn, shared the incident: an AI agent recommended that an engineer install a package that turned out to be malware. The pattern is called slopsquatting and it exploits model hallucinations — as Fitsak puts it, models invent package names that sound plausible but do not exist, and attackers have caught on and now register real packages under those invented names.

What saved Softjourn was a verification policy, not a tool: the engineer opened the repo on GitHub and spotted the red flags — very few downloads and a creation date only days earlier. The takeaway is uncomfortable but clear: review the source and the download metrics before installing whatever the agent suggests, even for routine work.

20 Aug 2026
The Register →
🎯

LLM Attacks & Research

Research

GLM-5.3: Z.ai's model found 2,436 vulnerabilities across 269 real projects

Chinese startup Z.ai released GLM-5.3, a model aimed at vulnerability discovery and exploitation. It is state of the art on CyberGym for discovery and notably strong at multi-stage exploitation planning.

Z.ai tested it with Chinese security teams against real codebases: 2,436 vulnerabilities across 269 projects, 1,097 of them medium-to-high severity, spanning system kernels, operating systems, browsers and network protocols. Some had gone undetected for decades. The caveat that matters: benchmarks show GLM-5.3 still trails Anthropic's Mythos 5 at converting a finding into a working exploit. Finding is not exploiting — but the gap is narrowing.

20 Aug 2026
The Hacker News →
📢

Vendor Advisories

Advisory

17 million offensive actions and 50+ zero-days: agentic red teaming is no longer an experiment

A controlled attack exercise by Armadin and Tenex.ai generated 17 million offensive actions, discovered 38 validated attack paths, produced 238 security findings and identified over 50 zero-days enabling remote code execution across the customer environments tested. The human equivalent: roughly 2,400 analyst hours, about four months.

Matt Hartman, former CISA acting cyber chief, sums up the risk: there is tremendous risk associated with agentic AI and machine identities. Rob Joyce, former NSA cyber boss, adds the uncomfortable argument — you will be red teamed regardless, so better to control the results internally. Evan Peña of Armadin puts it plainly: agents don't sleep and they don't take holidays. Jay Bavisi of EC-Council calls annual pen-testing obsolete against AI-accelerated attacks.

The new surface is data-integration channels and non-human identities, which sidestep traditional security policy.

22 Aug 2026
The Register →
🚨

Top Incidents

Élevé

Cryptographic Context Injection : une page web repart avec votre historique Grok

Des chercheurs d'Adversa AI, menés par Rony Utevsky, ont publié une attaque contre le chat web de Grok (Grok 4.5 Fast) qui contourne entièrement le scanner de garde-fous. L'attaquant place sur la page des instructions malveillantes chiffrées accompagnées de la clé de déchiffrement. Le scanner ne peut pas lire du texte chiffré et le laisse passer ; le modèle déchiffre ensuite le payload dans son propre bac à sable d'exécution et fait confiance au résultat. Utevsky parle de trust laundering.

Le PoC exfiltre l'historique complet — nom, localisation, niveau d'abonnement et transcriptions entières — en l'ajoutant aux paramètres d'une URL. xAI a été prévenue le 3 juin 2026 ; au 19 août, la faille n'était toujours pas corrigée.

20 Aug 2026
The Register →
Breach

14 paquets npm trojanisés livrent RedC2 4.0 avec une couche de commandes LLM

TrendAI et le chercheur Aliakbar Zahravi ont identifié 14 paquets npm malveillants — streak-metrics-math, kit-map-vim, streak-map-cache et consorts — se faisant passer pour des bibliothèques de calendrier et d'utilitaires. Aucun hook d'installation nécessaire : importer le paquet suffit à exécuter des binaires ELF embarqués. Une seule dépendance transitive suffit.

Le payload est RedC2 4.0, une backdoor Linux avec shell interactif, reconnaissance, vol de clés SSH et d'identifiants de navigateur, persistance, exécution ELF en mémoire, proxy SOCKS5 et pivot réseau. La nouveauté est Red Agent, une couche d'exécution adossée à un LLM qui traduit des prompts en langage naturel en commandes du framework.

21 Aug 2026
The Hacker News →
🛡️

Framework CVEs

Critique

CVE-2026-62674 — Omnigent < 0.3.0 : remplacez le bundle d'agent partagé et exécutez ce que vous voulez (9.0)

Le point de terminaison PUT /sessions/{session_id}/agent du framework d'agents Omnigent valide mal les permissions. Un utilisateur authentifié disposant d'un accès en édition peut remplacer le bundle d'agent partagé, y ajouter un serveur MCP en stdio et faire lancer par les sessions suivantes une commande contrôlée par l'attaquant.

La commande s'exécute avec les permissions du processus runner, exposant identifiants, données de workspace et services internes. Mettez à jour vers 0.3.0 et auditez les bundles partagés existants.

21 Aug 2026
OpenCVE →
Élevé

CVE-2026-62677 — Omnigent : le champ os_env.cwd est stocké tel quel et sort du workspace (8.8)

Omnigent stocke le champ os_env.cwd des bundles d'agents téléversés sans validation : un attaquant authentifié peut donc définir des chemins absolus ou de traversée (CWE-22), et lire, écrire, modifier et exécuter des fichiers sur tout le système hôte.

La condition est un runner dont OMNIGENT_RUNNER_WORKSPACE n'est pas défini. Correctif : passer à 0.3.0 et définir cette variable.

21 Aug 2026
OpenCVE →
Élevé

CVE-2026-62676 — Omnigent : le parseur shell ignore setsid et nice, la politique s'effondre (7.1)

Le parseur de commandes de policies/builtins/_shell.py ne reconnaît ni les flags d'interpréteur combinés, ni les wrappers timeout, nice, setsid et stdbuf, ni les substitutions de commande. Les politiques restreignant Git et l'accès au workspace laissent alors passer la commande.

CWE-184 typique. Un utilisateur authentifié — ou un agent victime de prompt injection — peut pousser du code vers des dépôts non autorisés. Passez à 0.3.0.

21 Aug 2026
OpenCVE →
Moyen

CVE-2026-71494 — Infracost < 0.10.45 : une pull request emporte votre token Terraform Cloud (5.9)

Infracost — souvent branché sur des agents de codage pour estimer les coûts d'infrastructure — possède un chargeur de variables distantes qui dérive le nom d'hôte de destination d'une entrée Terraform non fiable et y attache le token Terraform Cloud sans validation.

Quiconque contrôle le code Terraform ou influence le pipeline CI — une pull request suffit — peut rediriger la requête vers un hôte contrôlé et récupérer le token (CWE-522). Passez à 0.10.45.

21 Aug 2026
OpenCVE →
📦

Supply Chain

Avis

Slopsquatting en pratique : un agent a recommandé un paquet malveillant, tout près d'être installé

Sergiy Fitsak, directeur général de Softjourn, raconte l'incident : un agent IA a recommandé à un ingénieur d'installer un paquet qui s'est révélé être un malware. Ce schéma, le slopsquatting, exploite les hallucinations des modèles — ceux-ci inventent des noms de paquets plausibles, et les attaquants enregistrent désormais de vrais paquets sous ces noms inventés.

Ce qui a sauvé Softjourn est une politique de vérification : l'ingénieur a ouvert le dépôt sur GitHub et repéré les signaux — très peu de téléchargements et une date de création vieille de quelques jours seulement.

20 Aug 2026
The Register →
🎯

LLM Attacks & Research

Recherche

GLM-5.3 : le modèle de Z.ai a trouvé 2 436 vulnérabilités dans 269 projets réels

La startup chinoise Z.ai a publié GLM-5.3, un modèle dédié à la découverte et à l'exploitation de vulnérabilités, état de l'art sur CyberGym pour la découverte.

Z.ai l'a testé avec des équipes de sécurité chinoises sur de vrais codebases : 2 436 vulnérabilités dans 269 projets, dont 1 097 de sévérité moyenne à élevée, couvrant noyaux, systèmes d'exploitation, navigateurs et protocoles réseau. Certaines passaient inaperçues depuis des décennies. Nuance importante : GLM-5.3 reste derrière Mythos 5 d'Anthropic pour transformer une découverte en exploit fonctionnel.

20 Aug 2026
The Hacker News →
📢

Vendor Advisories

Avis

17 millions d'actions offensives et 50+ zero-days : le red teaming agentique n'est plus une expérience

Un exercice d'attaque contrôlé mené par Armadin et Tenex.ai a généré 17 millions d'actions offensives, découvert 38 chemins d'attaque validés, produit 238 constats de sécurité et identifié plus de 50 zero-days permettant l'exécution de code à distance. Équivalent humain : environ 2 400 heures d'analyste, soit près de quatre mois.

Matt Hartman, ex-responsable cyber par intérim de la CISA, résume le risque lié à l'IA agentique et aux identités machine. Rob Joyce, ex-patron cyber de la NSA, ajoute qu'on vous fera du red teaming de toute façon. Evan Peña (Armadin) le dit simplement : les agents ne dorment pas et ne prennent pas de vacances.

La nouvelle surface d'attaque : les canaux d'intégration de données et les identités non humaines, qui contournent les politiques de sécurité traditionnelles.

22 Aug 2026
The Register →