{"id":135,"date":"2026-03-03T21:55:12","date_gmt":"2026-03-03T21:55:12","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/03\/03\/los-investigadores-descubren-un-conjunto-de-vulnerabilidades-de-navegador-de-ia-agente\/"},"modified":"2026-03-03T21:55:12","modified_gmt":"2026-03-03T21:55:12","slug":"los-investigadores-descubren-un-conjunto-de-vulnerabilidades-de-navegador-de-ia-agente","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/03\/03\/los-investigadores-descubren-un-conjunto-de-vulnerabilidades-de-navegador-de-ia-agente\/","title":{"rendered":"Los investigadores descubren un conjunto de vulnerabilidades de navegador de IA agente"},"content":{"rendered":"<div>\n<p>Los investigadores han descubierto m\u00faltiples vulnerabilidades que permiten a los atacantes secuestrar silenciosamente navegadores de IA agentes.<\/p>\n<p>Investigadores de Zenity Labs <a href=\"https:\/\/zenity.io\/company-overview\/newsroom\/company-news\/zenity-labs-discloses-pleasefix-perplexedagent-vulnerability\">descubierto<\/a> Estas fallas, que afectaron a m\u00faltiples navegadores de IA, incluido Perplexity&#39;s Comet. Antes de ser parcheado, un atacante podr\u00eda explotarlos a trav\u00e9s de una invitaci\u00f3n de calendario leg\u00edtima, utilizando una inyecci\u00f3n r\u00e1pida para obligar al navegador de IA a actuar contra su usuario.<\/p>\n<p>\u00abEstos problemas no se dirigen a un solo error de aplicaci\u00f3n\u00bb, escribi\u00f3 Stav Cohen, investigador senior de seguridad de IA en Zenity Labs, en un blog publicado el martes. \u00abExplotan el modelo de ejecuci\u00f3n y los l\u00edmites de confianza de los agentes de IA, lo que permite que el contenido controlado por el atacante desencadene un comportamiento aut\u00f3nomo entre herramientas y flujos de trabajo conectados\u00bb.<\/p>\n<p>Los ataques de inyecci\u00f3n r\u00e1pida y secuestro de IA funcionan porque muchos navegadores agentes no pueden diferenciar entre las instrucciones dadas por los usuarios y cualquier contenido externo que ingieran. B\u00e1sicamente, cualquier p\u00e1gina web o correo electr\u00f3nico que encuentre el navegador, si est\u00e1 redactado de la manera correcta, podr\u00eda interpretarse como una instrucci\u00f3n r\u00e1pida y sencilla.<\/p>\n<p>Al incluir mensajes maliciosos en la invitaci\u00f3n del calendario, el navegador <a href=\"https:\/\/labs.zenity.io\/p\/perplexedbrowser-perplexity-s-agent-browser-can-leak-your-personal-pc-local-files\">puede ser dirigido<\/a> para acceder a sistemas de archivos locales, explorar directorios, abrir y leer archivos y filtrar datos a un servidor de terceros. No se requiere malware ni acceso especial, s\u00f3lo que el usuario acepte la invitaci\u00f3n para que el navegador realice \u00abcada paso como parte de lo que cree que es una tarea leg\u00edtima delegada por el usuario\u00bb.<\/p>\n<p>\u00abComet sigue su modelo de ejecuci\u00f3n normal y opera dentro de las capacidades previstas\u00bb, escribi\u00f3 Cohen. \u00abEl agente est\u00e1 convencido de que lo que el usuario realmente pidi\u00f3 es lo que desea el atacante\u00bb.<\/p>\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\">\n<div class=\"wp-block-embed__wrapper\">\n<div class=\"wp-block-embed wp-embed-aspect-16-9\">\n<p><iframe loading=\"lazy\" title=\"PleaseFix: PerplexedBrowser - File System Attack\" width=\"1170\" height=\"658\" src=\"https:\/\/www.youtube.com\/embed\/tJV6tfiK-5g?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<\/div>\n<\/div>\n<\/figure>\n<p>El da\u00f1o potencial no termina ah\u00ed. Otro <a href=\"https:\/\/labs.zenity.io\/p\/perplexedbrowser-how-attackers-can-weaponize-comet-to-takeover-your-1password-vault\">vulnerabilidad<\/a> permiti\u00f3 a un atacante utilizar t\u00e9cnicas de solicitud indirectas similares para que Comet se hiciera cargo del administrador de contrase\u00f1as de un usuario. Si un usuario ya ha iniciado sesi\u00f3n en el servicio, el navegador agente tambi\u00e9n tiene acceso completo y puede cambiar silenciosamente configuraciones y contrase\u00f1as o extraer secretos mientras el usuario recibe resultados \u00abbenignos\u00bb.<\/p>\n<p>Seg\u00fan Zenity, las vulnerabilidades se informaron a Perplexity el a\u00f1o pasado y se public\u00f3 una soluci\u00f3n en febrero de 2026.<\/p>\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\">\n<div class=\"wp-block-embed__wrapper\">\n<div class=\"wp-block-embed wp-embed-aspect-16-9\">\n<p><iframe loading=\"lazy\" title=\"PleaseFix: PerplexedBrowser - 1Password Account Takeover\" width=\"1170\" height=\"658\" src=\"https:\/\/www.youtube.com\/embed\/K51XvfxwC28?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<\/div>\n<\/div>\n<\/figure>\n<p>Los ataques de inyecci\u00f3n r\u00e1pida siguen siendo uno de los mayores desaf\u00edos actuales para la integraci\u00f3n de la IA en las pilas de tecnolog\u00eda de las organizaciones, porque eliminar estas fallas por completo puede ser imposible. : OpenAI dijo en diciembre que es \u00abpoco probable que\u00bb tales vulnerabilidades se resuelvan por completo en navegadores agentes, aunque la compa\u00f1\u00eda dijo que los peligros generales podr\u00edan reducirse mediante el descubrimiento automatizado de ataques, entrenamiento de adversarios y nuevas \u00abprotecciones a nivel del sistema\u00bb.<\/p>\n<p>Cohen se\u00f1ala que con los navegadores tradicionales, el acceso a archivos locales y otras tareas confidenciales s\u00f3lo se pueden obtener con el permiso expl\u00edcito del usuario. Pero los navegadores agentes tienen mucha m\u00e1s autonom\u00eda para inferir si ese acceso es necesario para llevar a cabo la solicitud del usuario y tomar medidas sin la intervenci\u00f3n del usuario. Si bien los investigadores utilizaron invitaciones de calendario para enviar mensajes maliciosos, la misma t\u00e9cnica se puede implementar en casi cualquier forma de contenido escrito.<\/p>\n<p>\u00abUna vez que se delega esa decisi\u00f3n, el acceso a recursos sensibles depende de la interpretaci\u00f3n de la intenci\u00f3n del agente en lugar de una acci\u00f3n expl\u00edcita del usuario\u00bb, escribi\u00f3. \u00abEn ese momento, la separaci\u00f3n entre la intenci\u00f3n del usuario y la ejecuci\u00f3n del agente se convierte en una preocupaci\u00f3n cr\u00edtica para la seguridad\u00bb.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"http:\/\/2.gravatar.com\/avatar\/ea8b076b398ee48b71cfaecf898c582b?s=192&amp;d=mm&amp;r=g\" alt=\"Derek B. Johnson\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Derek B. Johnson<\/h4>\n<p>\t\t\tDerek B. Johnson es reportero de CyberScoop, donde su \u00e1rea incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores p\u00fablico y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestr\u00eda en pol\u00edticas p\u00fablicas de la Universidad George Mason en Virginia.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores han descubierto m\u00faltiples vulnerabilidades que permiten a los atacantes secuestrar silenciosamente navegadores de IA agentes. Investigadores de Zenity Labs descubierto Estas fallas, que afectaron a m\u00faltiples navegadores de IA, incluido Perplexity&#39;s Comet. Antes de ser parcheado, un atacante podr\u00eda explotarlos a trav\u00e9s de una invitaci\u00f3n de calendario leg\u00edtima, utilizando una inyecci\u00f3n r\u00e1pida para [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":83,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[397,395,394,80,52,396,342],"class_list":["post-135","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-agente","tag-conjunto","tag-descubren","tag-investigadores","tag-los","tag-navegador","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/135","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=135"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/135\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/83"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=135"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=135"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=135"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}