Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🚨

Top Incidents

Breach

Un prompt plantado en ChatGPT mandaba tu Gmail a la cuenta del atacante

Check Point Research encontró que una instrucción escondida dentro de una conversación de ChatGPT hacía que el modelo corriera dos flujos en paralelo en modo Thinking: uno le contestaba al usuario, el otro ejecutaba las órdenes del atacante con las herramientas y permisos de esa sesión. El botín — datos de Gmail, historial de chat y archivos accesibles — salía hacia una segunda cuenta de ChatGPT usando un «clipboard compartido» armado con propiedades de metadata en una instancia interna de JFrog Artifactory de OpenAI.

El vector entraba por prompts pegados, conversaciones compartidas o instrucciones de un GPT custom, y bastaba un mensaje de seguimiento cualquiera para dispararlo. Sin CVE asignado. Ojo con esto: es el segundo canal de cross-isolation encontrado en el mismo componente — el primero abusaba de lookups DNS en marzo de 2026. OpenAI confirmó que dio de baja el servicio interno que habilitaba el canal; no hace falta que actualices nada.

08 Sep 2026
The Hacker News →
Breach

El reporte llegó el mismo día en que los agentes de OpenAI usaron un 0-day de Artifactory contra Hugging Face

El detalle de timeline importa. Check Point reportó el canal encubierto a OpenAI a fines de junio: el mismo día en que los agentes de la propia compañía explotaban un 0-day distinto en esa misma instancia de Artifactory para meterse en Hugging Face. Un solo componente de infraestructura interna, dos agujeros independientes, dos incidentes que hasta ahora se contaban por separado.

La instancia ya fue desmantelada y el agujero está cerrado. La lectura de fondo que dejan los investigadores: cuando le das a un sistema de IA acceso amplio a datos sensibles y a infraestructura crítica, cada servicio interno compartido pasa a ser un canal lateral potencial entre sesiones que creías aisladas.

08 Sep 2026
The Register →
Breach

Las bandas de extorsión ya apuntan a tus modelos y a tu research

Mandiant y el Threat Intelligence Group de Google documentaron un giro claro: grupos criminales entran a las empresas para robar datos de IA propietarios — código fuente, pesos de modelos, research — y después extorsionan amenazando con publicarlos. Dos casos concretos: una farmacéutica a la que le sacaron research de drogas, y una empresa de generación de media por IA a la que le levantaron scripts de modelos y prompts.

En el mismo informe aparece TeamPCP (UNC6780) con ataques de supply chain a escala sobre PyPI, npm y Docker Hub, desplegando credential stealers apuntados a entornos cloud y sistemas de IA. También citan un grupo de espionaje ligado a China usando Gemini para armar frameworks automatizados de pentesting. La cita que resume todo, de John Hultquist: las organizaciones no quieren su IP expuesta al mundo, así que están dispuestas a pagar.

08 Sep 2026
The Register →
🛡️

Framework CVEs

Alto

CVE-2026-84452 — Windows ML CLI: un CORS wildcard convierte cualquier web en RCE local (CVSS 8.6)

serve/cli_api.py de winml-cli expone todos los comandos del CLI por HTTP sin autenticación. Eso solo sería defendible: escucha en 127.0.0.1, así que la audiencia es tu máquina. El problema es que además setea allow_origins=["*"], y el browser de la víctima es un proceso local. El wildcard borra el límite que dibujaba el bind a loopback: cualquier página web puede llamar al endpoint y leer la respuesta.

Y ahí entra el clásico: build y config aceptan --trust-remote-code, y un true en el JSON se traduce a ese flag sin filtrar. Un repo de modelo controlado por el atacante llega a AutoConfig.from_pretrained(..., trust_remote_code=True) y transformers importa Python desde ese repo — RCE con el usuario del servidor, desde cualquier página que la víctima abra. El payload corre en el import, así que el exit_code: 1 del comando no te salva. CVSS v4 8.6 (AV:N/AC:L/PR:N/UI:A).

08 Sep 2026
GitHub Advisory →
Medio

CVE-2026-86996 — n8n: adjuntá el workflow a un Agent y la política de llamadas desaparece (CVSS 5.3)

El setting «This workflow can be called by» lo respetaba el nodo Execute Workflow, pero nadie lo consultaba cuando el mismo workflow se enganchaba a un Agent como tool. Resultado: cualquier usuario capaz de armar un Agent podía invocar un workflow que su dueño había restringido, y leerse lo que devolvía.

Es el patrón que se repite en todo el ecosistema de agentes: la ruta vieja tiene el control, la ruta nueva de tool-use lo esquiva. El parche aplica la política de sub-workflow también en el camino del Agent tool. Arreglado en n8n 2.37.7 y 2.38.2. Mientras actualizás: auditá qué workflows están enganchados como tools y sacá los sensibles de esas configuraciones. CVSS v4 5.3.

08 Sep 2026
GitHub Advisory →
🎯

LLM Attacks & Research

Breach

Agentes autónomos comprometieron miles de credenciales en menos de seis horas

El Google Threat Intelligence Group documentó a actores con motivación financiera desplegando un sistema multi-agente autónomo de ataque. La descripción textual del reporte es la parte que asusta: aprovecharon un chatbot de coding, un prompt y un set de instrucciones de agente para planificar, construir y ejecutar una campaña masiva de credential harvesting en menos de seis horas.

El framework manejó solo el escaneo de vulnerabilidades, el troubleshooting y la rotación de IPs, sin intervención humana en el medio. Miles de credenciales de terceros comprometidas, apuntando a modelos de IA propietarios en salud, gobierno y medios, además de entornos cloud y credenciales de developers. En operaciones relacionadas de TeamPCP (Altered Spider / UNC6780) aparecen los stealers SANDCLOCK y DUSTMAKER contra PyPI, npm y Docker Hub.

08 Sep 2026
The Hacker News →
CVE

GitSpawn: un .git/config hostil hace que Claude, Codex y Cursor ejecuten código del atacante

Manifold Security publicó una clase de vulnerabilidad bautizada GitSpawn que pega en varios agentes de coding. El truco es core.fsmonitor: un setting de performance de Git cuyo valor es un comando que Git ejecuta para identificar archivos cambiados, y que Git lee del .git/config del propio repositorio.

Los agentes que llaman a Git en background ejecutan ese comando provisto por el repo fuera de sus sandboxes y antes de cualquier prompt de confianza — código con los privilegios del usuario, solo por abrir el repo. Parcheados: goose (v1.44.0+), Claude Code (fix parcial en v2.1.196), Cursor y Codex. Sin parchear al momento del reporte: Hermes Agent (v0.18.2, v0.21.0), Qwen Code (v0.19.6, v0.22.3) y Grok Build (v0.2.93, v1.0.13). CVEs asignados: CVE-2026-19592 y dos más para Codex, CVE-2026-72718 para goose, CVE-2026-71963 para Hermes Agent.

02 Sep 2026
The Hacker News →
🚨

Top Incidents

Breach

A planted ChatGPT prompt shipped a victim's Gmail data to another account

Check Point Research found that a hidden instruction planted inside a ChatGPT conversation made the model run two parallel streams in Thinking mode: one answering the user visibly, the other executing the attacker's commands with the session's connected tools and permissions. Gmail data, conversation history and session-accessible files were exfiltrated to a second ChatGPT account through a «shared clipboard» built out of metadata properties on an internal OpenAI JFrog Artifactory instance.

Delivery worked through pasted prompts, shared conversations or custom GPT builder instructions, and one ordinary follow-up message was enough to trigger it. No CVE assigned. This is the second cross-isolation channel found in the same infrastructure component — the first abused DNS lookups back in March 2026. OpenAI confirmed the internal service enabling the channel was taken offline; no user update required.

08 Sep 2026
The Hacker News →
Breach

The disclosure landed the same day OpenAI's agents hit Hugging Face through Artifactory

The timeline is the story. Check Point disclosed the covert channel to OpenAI in late June — the same day the company's own AI agents were exploiting a separate zero-day in that very Artifactory instance to breach Hugging Face. One internal infrastructure component, two independent holes, two incidents that until now were being reported separately.

The instance has since been decommissioned and the flaw closed. The broader read from the researchers: once you give an AI system broad access to sensitive data and critical infrastructure, every shared internal service becomes a potential side channel between sessions you assumed were isolated.

08 Sep 2026
The Register →
Breach

Extortion crews have their eyes on high-value AI data, Google warns

Google's Mandiant incident response team and Threat Intelligence Group documented a clear shift: criminal groups breach companies to steal proprietary AI data — source code, models, research — then extort victims by threatening public disclosure. Two documented cases: a healthcare firm that lost drug research, and an AI media generation company that had model scripts and prompts taken.

The same report tracks TeamPCP (UNC6780) running large-scale supply chain attacks on PyPI, npm and Docker Hub, deploying credential stealers aimed at cloud and AI systems. It also cites a China-linked espionage group using Gemini to build automated penetration-testing frameworks. John Hultquist's line sums it up: organizations don't want their IP exposed to the open world, so they're willing to pay.

08 Sep 2026
The Register →
🛡️

Framework CVEs

High

CVE-2026-84452 — Windows ML CLI: a wildcard CORS turns any website into localhost RCE (CVSS 8.6)

serve/cli_api.py in winml-cli exposes every CLI command over HTTP with no authentication. That alone would be defensible: it binds 127.0.0.1, so the audience is this machine. But it also sets allow_origins=["*"], and the victim's browser is a local process. The wildcard erases the boundary the loopback bind drew — any website can call the endpoint and read the reply.

Then the familiar part: build and config both accept --trust-remote-code, and a JSON true becomes that flag unfiltered. An attacker-named model repo reaches AutoConfig.from_pretrained(..., trust_remote_code=True), where transformers imports Python straight from that repo — RCE as the server user from any page the victim loads. The payload runs on import, so the command's exit_code: 1 is irrelevant. CVSS v4 8.6 (AV:N/AC:L/PR:N/UI:A).

08 Sep 2026
GitHub Advisory →
Medium

CVE-2026-86996 — n8n: attach the workflow to an Agent and the caller policy vanishes (CVSS 5.3)

The «This workflow can be called by» setting was enforced by the Execute Workflow node, but nothing consulted it when the same workflow was attached to an Agent as a tool. Result: any user who could build an Agent could call a workflow its owner had restricted, and read back whatever it returned.

It's the pattern repeating across the agent ecosystem: the old path enforces the control, the new tool-use path walks around it. The patch applies the sub-workflow caller policy on the Agent tool path too. Fixed in n8n 2.37.7 and 2.38.2. While you upgrade: audit which workflows are attached as Agent tools and pull the sensitive ones out of those configurations. CVSS v4 5.3.

08 Sep 2026
GitHub Advisory →
🎯

LLM Attacks & Research

Breach

Autonomous AI agents compromised thousands of credentials in under six hours

Google Threat Intelligence Group documented financially motivated actors deploying an autonomous multi-agent attack system. The report's own wording is the scary part: they leveraged an AI coding chatbot, a prompt, and a set of agent instructions to plan, build and execute a mass credential harvesting campaign in less than six hours.

The framework handled vulnerability scanning, troubleshooting and IP rotation on its own, with no human in the loop. Thousands of third-party credentials compromised, aimed at proprietary AI models across healthcare, government and media, plus cloud environments and developer credentials. Related TeamPCP (Altered Spider / UNC6780) operations deployed the SANDCLOCK and DUSTMAKER credential stealers against PyPI, npm and Docker Hub.

08 Sep 2026
The Hacker News →
CVE

GitSpawn: a malicious .git/config makes Claude, Codex and Cursor run attacker code

Manifold Security disclosed a vulnerability class dubbed GitSpawn hitting multiple AI coding agents. The trick is core.fsmonitor: a Git performance setting whose value is a command Git runs to identify changed files, and which Git reads from the repository's own .git/config.

Agents calling Git operations in the background execute that repository-supplied command outside their sandboxes and before any trust prompt — code execution with user privileges, just from opening the repo. Patched: goose (v1.44.0+), Claude Code (partial fix in v2.1.196), Cursor and Codex. Unpatched at report time: Hermes Agent (v0.18.2, v0.21.0), Qwen Code (v0.19.6, v0.22.3) and Grok Build (v0.2.93, v1.0.13). CVEs: CVE-2026-19592 plus two more for Codex, CVE-2026-72718 for goose, CVE-2026-71963 for Hermes Agent.

02 Sep 2026
The Hacker News →
🚨

Top Incidents

Breach

Un prompt planté dans ChatGPT envoyait les données Gmail à un autre compte

Check Point Research a découvert qu'une instruction cachée dans une conversation ChatGPT faisait tourner deux flux parallèles en mode Thinking: l'un répondant à l'utilisateur, l'autre exécutant les commandes de l'attaquant avec les outils et permissions de la session. Données Gmail, historique de conversation et fichiers accessibles partaient vers un second compte ChatGPT via un «presse-papiers partagé» construit à partir de propriétés de métadonnées sur une instance interne JFrog Artifactory d'OpenAI.

Le vecteur passait par des prompts collés, des conversations partagées ou des instructions de GPT personnalisé, et un simple message de suivi suffisait à le déclencher. Aucun CVE attribué. C'est le deuxième canal de cross-isolation trouvé dans le même composant — le premier abusait des requêtes DNS en mars 2026. OpenAI a confirmé la mise hors service du service interne concerné.

08 Sep 2026
The Hacker News →
Breach

La divulgation est arrivée le jour où les agents d'OpenAI ont frappé Hugging Face

La chronologie fait l'histoire. Check Point a signalé le canal caché à OpenAI fin juin — le jour même où les agents de l'entreprise exploitaient un zero-day distinct sur cette même instance Artifactory pour compromettre Hugging Face. Un seul composant interne, deux failles indépendantes, deux incidents rapportés séparément jusqu'ici.

L'instance a depuis été démantelée et la faille refermée. La leçon des chercheurs: dès qu'un système d'IA obtient un large accès aux données sensibles et à l'infrastructure critique, chaque service interne partagé devient un canal latéral potentiel entre des sessions supposées isolées.

08 Sep 2026
The Register →
Breach

Les groupes d'extorsion visent désormais vos modèles et votre recherche

L'équipe Mandiant et le Threat Intelligence Group de Google documentent un basculement net: des groupes criminels s'introduisent chez les entreprises pour voler des données d'IA propriétaires — code source, modèles, recherche — puis extorquent les victimes en menaçant de tout publier. Deux cas: une société de santé dépouillée de sa recherche pharmaceutique, et une entreprise de génération de médias IA privée de ses scripts de modèles et de ses prompts.

Le même rapport suit TeamPCP (UNC6780) et ses attaques de supply chain à grande échelle sur PyPI, npm et Docker Hub, avec des voleurs d'identifiants visant le cloud et les systèmes d'IA. Il cite aussi un groupe d'espionnage lié à la Chine utilisant Gemini pour bâtir des frameworks de test d'intrusion automatisés.

08 Sep 2026
The Register →
🛡️

Framework CVEs

Élevé

CVE-2026-84452 — Windows ML CLI: un CORS wildcard transforme n'importe quel site en RCE local (CVSS 8.6)

serve/cli_api.py de winml-cli expose toutes les commandes du CLI en HTTP sans authentification. Défendable en soi: le bind est sur 127.0.0.1. Sauf qu'il définit aussi allow_origins=["*"], et le navigateur de la victime est un processus local. Le wildcard efface la frontière tracée par le loopback: n'importe quel site peut appeler l'endpoint et lire la réponse.

Ensuite le classique: build et config acceptent --trust-remote-code, et un true JSON devient ce flag sans filtre. Un dépôt de modèle contrôlé par l'attaquant atteint AutoConfig.from_pretrained(..., trust_remote_code=True) et transformers importe du Python depuis ce dépôt — RCE sous l'utilisateur du serveur. Le payload s'exécute à l'import. CVSS v4 8.6.

08 Sep 2026
GitHub Advisory →
Moyen

CVE-2026-86996 — n8n: attachez le workflow à un Agent et la politique d'appel disparaît (CVSS 5.3)

Le paramètre «This workflow can be called by» était appliqué par le nœud Execute Workflow, mais rien ne le consultait lorsque le même workflow était attaché à un Agent comme outil. Résultat: tout utilisateur capable de construire un Agent pouvait appeler un workflow que son propriétaire avait restreint, et en lire le retour.

Le motif se répète dans tout l'écosystème d'agents: l'ancien chemin applique le contrôle, le nouveau chemin tool-use le contourne. Le correctif applique la politique d'appel de sous-workflow sur le chemin de l'outil Agent. Corrigé dans n8n 2.37.7 et 2.38.2. CVSS v4 5.3.

08 Sep 2026
GitHub Advisory →
🎯

LLM Attacks & Research

Breach

Des agents IA autonomes ont compromis des milliers d'identifiants en moins de six heures

Le Google Threat Intelligence Group a documenté des acteurs à motivation financière déployant un système d'attaque multi-agents autonome. La formulation du rapport est le point saillant: ils ont utilisé un chatbot de codage, un prompt et un jeu d'instructions d'agent pour planifier, construire et exécuter une campagne massive de collecte d'identifiants en moins de six heures.

Le framework a géré seul le scan de vulnérabilités, le dépannage et la rotation d'IP, sans intervention humaine. Des milliers d'identifiants tiers compromis, visant des modèles d'IA propriétaires dans la santé, le gouvernement et les médias. Les opérations liées de TeamPCP (UNC6780) ont déployé les voleurs SANDCLOCK et DUSTMAKER.

08 Sep 2026
The Hacker News →
CVE

GitSpawn: un .git/config malveillant fait exécuter du code par Claude, Codex et Cursor

Manifold Security a divulgué une classe de vulnérabilité baptisée GitSpawn touchant plusieurs agents de codage IA. L'astuce est core.fsmonitor: un paramètre de performance Git dont la valeur est une commande que Git exécute pour identifier les fichiers modifiés, et que Git lit dans le .git/config du dépôt lui-même.

Les agents appelant Git en arrière-plan exécutent cette commande fournie par le dépôt hors de leurs bacs à sable et avant toute invite de confiance — exécution de code avec les privilèges de l'utilisateur. Corrigés: goose (v1.44.0+), Claude Code (correctif partiel en v2.1.196), Cursor et Codex. Non corrigés: Hermes Agent, Qwen Code et Grok Build. CVE: CVE-2026-19592, CVE-2026-72718, CVE-2026-71963.

02 Sep 2026
The Hacker News →