{"id":1446,"date":"2026-07-07T15:38:58","date_gmt":"2026-07-07T15:38:58","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/07\/una-falla-en-la-ia-del-escritor-podria-permitir-que-las-vistas-previas-de-los-agentes-filtren-tokens-de-sesion-entre-los-inquilinos\/"},"modified":"2026-07-07T15:38:58","modified_gmt":"2026-07-07T15:38:58","slug":"una-falla-en-la-ia-del-escritor-podria-permitir-que-las-vistas-previas-de-los-agentes-filtren-tokens-de-sesion-entre-los-inquilinos","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/07\/una-falla-en-la-ia-del-escritor-podria-permitir-que-las-vistas-previas-de-los-agentes-filtren-tokens-de-sesion-entre-los-inquilinos\/","title":{"rendered":"Una falla en la IA del escritor podr\u00eda permitir que las vistas previas de los agentes filtren tokens de sesi\u00f3n entre los inquilinos"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad de aislamiento de sesi\u00f3n cr\u00edtica ahora parcheada en <a class=\"notavailable\" href=\"https:\/\/writer.com\/\" target=\"_blank\">Escritor<\/a>una plataforma empresarial de inteligencia artificial (IA) generativa, que podr\u00eda resultar en un compromiso entre inquilinos.<\/p>\n<p>La vulnerabilidad de un clic ha recibido el nombre en clave <strong>Escribir<\/strong> por el equipo de investigaci\u00f3n de seguridad de arena.<\/p>\n<p>\u00abUn extra\u00f1o podr\u00eda pasar de no tener acceso a hacerse cargo de cualquier organizaci\u00f3n de Writer AI dentro de empresas l\u00edderes en la industria, con nada m\u00e1s que un v\u00ednculo\u00bb, dijo la empresa de ciberseguridad. <a href=\"https:\/\/www.sandsecurity.ai\/blog\/writeout-writer-ai-cross-tenant\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Dicho de otra manera, se podr\u00eda abusar de la deficiencia para hacerse cargo de la cuenta de escritor de una v\u00edctima y usarla para acceder a chats privados, documentos y otros datos confidenciales relacionados con agentes, configuraciones, modelos privados, conectores y credenciales de modelos de lenguaje grande (LLM).<\/p>\n<p>Peor a\u00fan, se podr\u00eda abusar de \u00e9l para tomar el control administrativo dependiendo del papel de la v\u00edctima. Un aspecto importante del fallo es que el atacante y la v\u00edctima no tienen por qu\u00e9 pertenecer a la misma organizaci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Un atacante puede crear un agente en su propia cuenta de Writer y compartir un enlace de vista previa. Eso es todo lo que se necesita para activar la vulnerabilidad, esencialmente haciendo posible secuestrar la cuenta de una v\u00edctima que hace clic en el enlace y inicia sesi\u00f3n con su propia sesi\u00f3n.<\/p>\n<p>\u00abUn atacante puede abusar de la zona de pruebas administrada por la IA de Writer para recopilar sesiones que pertenecen a compa\u00f1\u00edas completamente separadas y actuar dentro de cada una de ellas como un usuario real, sin ning\u00fan punto de apoyo previo en ninguna parte\u00bb, dijo Sand Security.<\/p>\n<p>WriteOut tambi\u00e9n socava el modelo de responsabilidad compartida, ya que rompe las protecciones de aislamiento de los inquilinos al aprovechar la ventaja de Writer. <a href=\"https:\/\/dev.writer.com\/framework\/builder-basics\" target=\"_blank\">funci\u00f3n de vista previa en vivo<\/a> que permite a los usuarios obtener una vista previa de la aplicaci\u00f3n a trav\u00e9s de Writer Framework.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEizd99oR6oBNdXexJTZ0D9DJqO0uPkZ9Pdt-maKmQndYTItrx3-1qaBS1p8sWDyfBPui-a8OX-mYlX8xaNY2afIO8Mjnx_j55n_ZwFIWHcON7moCIzbFBUFaEtXtCsjze_4hYJub4Wasjii4eDUNUYdvIUSoL291LKeMhrUbYI9Qcoiy_9d_HM8F7C3CeuQ\/s1700-e365\/writer.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEizd99oR6oBNdXexJTZ0D9DJqO0uPkZ9Pdt-maKmQndYTItrx3-1qaBS1p8sWDyfBPui-a8OX-mYlX8xaNY2afIO8Mjnx_j55n_ZwFIWHcON7moCIzbFBUFaEtXtCsjze_4hYJub4Wasjii4eDUNUYdvIUSoL291LKeMhrUbYI9Qcoiy_9d_HM8F7C3CeuQ\/s1700-e365\/writer.png\" alt=\"\" border=\"0\" data-original-height=\"1200\" data-original-width=\"1920\"\/><\/a><\/div>\n<p>Toda la cadena de ataque se desarrolla de la siguiente manera:<\/p>\n<ul>\n<li>Un atacante crea un agente con una vista previa en vivo y comparte su enlace de vista previa p\u00fablica.<\/li>\n<li>Cuando un usuario de Writer que ha iniciado sesi\u00f3n abre ese enlace, su navegador adjunta su cookie de sesi\u00f3n de Writer a la solicitud.<\/li>\n<li>El proxy de vista previa env\u00eda esa cookie al servidor del atacante. <a href=\"https:\/\/www.sandsecurity.ai\/blog\/your-sandbox-is-not-your-security\" target=\"_blank\">salvadera<\/a>.<\/li>\n<li>El c\u00f3digo contenido dentro del entorno limitado controlado por el atacante lee el token de sesi\u00f3n reenviado y se filtra.<\/li>\n<li>\u00e9l.<\/li>\n<li>El atacante reproduce el token y obtiene el control de la cuenta de escritor de la v\u00edctima.<\/li>\n<\/ul>\n<p>Debido a que un atacante puede indicarle a su agente malicioso predise\u00f1ado que ejecute c\u00f3digo dentro de la zona de pruebas administrada y controlada, esto hace posible leer la memoria del proceso de la zona de pruebas, recuperar el token de sesi\u00f3n exfiltrado de la v\u00edctima y transmitirlo a un servidor que mantienen.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Luego de una divulgaci\u00f3n responsable, Writer resolvi\u00f3 el problema impidiendo que la cookie de sesi\u00f3n del usuario se reenv\u00ede por completo a las vistas previas de la zona de pruebas y movi\u00e9ndolas a un origen aislado.<\/p>\n<p>\u00abEl escritor no fue descuidado, hab\u00eda barreras de seguridad. El filtrado del lado de entrada intent\u00f3 impedir que los usuarios leyeran variables de entorno o enviaran c\u00f3digo obviamente malicioso\u00bb, dijo Sand Security. \u00abEl problema es lo que observaron esas comprobaciones: las instrucciones, no el comportamiento en tiempo de ejecuci\u00f3n\u00bb.<\/p>\n<p>\u00abEludir la barrera de seguridad fue bastante sencillo: en lugar de pegar la carga \u00fatil en l\u00ednea, simplemente le dijimos al agente que buscara y ejecutara un script remoto. La barrera de seguridad vio una solicitud benigna de &#8216;descargar y ejecutar&#8217;, y la l\u00f3gica de explotaci\u00f3n real nunca apareci\u00f3 en el mensaje\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad de aislamiento de sesi\u00f3n cr\u00edtica ahora parcheada en Escritoruna plataforma empresarial de inteligencia artificial (IA) generativa, que podr\u00eda resultar en un compromiso entre inquilinos. La vulnerabilidad de un clic ha recibido el nombre en clave Escribir por el equipo de investigaci\u00f3n de seguridad de arena. \u00abUn [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[269,70,684,3574,263,3410,685,95,52,681,1233,1354,2511,48,132,3575],"class_list":["post-1446","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agentes","tag-del","tag-entre","tag-escritor","tag-falla","tag-filtren","tag-inquilinos","tag-las","tag-los","tag-permitir","tag-podria","tag-previas","tag-sesion","tag-tokens","tag-una","tag-vistas"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1446","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1446"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1446\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}