Cada antigua vulnerabilidad es ahora una vulnerabilidad de IA
OPINIÓN
El 10 de marzo de 2026, Microsoft lanzó un parche CVE-2026-26144una vulnerabilidad de secuencias de comandos entre sitios (XSS) en Excel. XSS en Office no es nada nuevo, pero lo que hace que este XSS sea diferente es lo que sucede después de ejecutar el script.
La vulnerabilidad se encadena con el modo agente copiloto. Un atacante incorpora una carga útil maliciosa en un archivo de Excel. Después de que un usuario lo abre, el XSS se inicia sin que el usuario haga clic en nada. Sin embargo, a diferencia de la mayoría de los ataques XSS que tienen como objetivo robar una cookie de sesión o redirigir al usuario a un sitio de phishing, este ataque secuestra el agente Copilot y extrae silenciosamente datos de la tabla a un punto final controlado por el atacante: sin interacción del usuario, sin aviso visual que indique que algo ha sucedido. La IA hace la exfiltración por ti.
Iniciativa de día cero Dustin niños lo llamó “un error intrigante” y advirtió que este escenario de ataque se volverá más común. Si bien eso es cierto, es un eufemismo. Esto no es sólo un error; Marca el comienzo de una nueva ola de exploits que explotan las capacidades de los agentes de IA.
Durante 30 años hemos clasificado las vulnerabilidades por tipo, p. B. XSS, inyección SQL, desbordamiento de búfer y recorrido de ruta. Basándonos en estas clasificaciones, creamos reglas de detección, establecemos prioridades de parches y capacitamos a los desarrolladores sobre ellas. El modelo mental establece que la categoría de vulnerabilidad determina el impacto: un XSS roba cookies, un SSRF filtra datos internos y una inyección de comando otorga acceso al shell.
Los agentes de IA han roto este modelo. Cuando un agente de IA opera dentro de la aplicación, cada vulnerabilidad tradicional adquiere una nueva capacidad: la acción autónoma. El XSS que anteriormente robaba una cookie ahora puede indicarle a Copilot que lea cada celda del libro y publique el contenido en una URL externa. El daño potencial ya no está limitado por las capacidades del código de explotación. Está limitado por los permisos otorgados al agente de IA.
La lección más difícil que aprendí de la producción es que prácticamente no existe un límite de confianza entre una aplicación y su agente de IA. Copilot Agent en Excel puede leer, analizar y transmitir datos porque eso es exactamente lo que hace Excel. No existe un nivel de permiso separado entre “a qué puede acceder Excel” y “qué puede hacer Copilot con ese acceso”. Si la aplicación se ve comprometida, la IA se hace cargo automáticamente del compromiso.
A este concepto lo llamo “refuerzo de privilegios”. El escarabajo sirve como punto de entrada mientras que la IA actúa como arma. El radio de la explosión está determinado por el área de acceso del agente de IA y no por las capacidades técnicas del exploit.
Qué hacer más allá de parchear
Deberías parchear CVE-2026-26144. Este es el mínimo requerido para cerrar el agujero. El problema arquitectónico persiste en cualquier aplicación que incorpore un agente o asistente de IA.
-
Restrinja el acceso a la red saliente desde aplicaciones habilitadas para IA. Si Excel con Copilot Agent no requiere la capacidad de realizar solicitudes HTTP arbitrarias, bloquee todo el tráfico saliente en la capa de red para evitar que se contacte con puntos finales desconocidos. Este control único limitaría la ruta de exfiltración de CVE-2026-26144.
-
Supervise la actividad de la red iniciada por IA como una categoría de detección independiente. Es probable que sus herramientas de monitoreo de red y DLP traten las cargas de archivos iniciadas por el usuario y las transferencias de datos iniciadas por IA como la misma cosa. No deberían hacerlo. Vale la pena advertir sobre cualquier proceso de Excel que realice solicitudes HTTP POST a puntos finales desconocidos, especialmente si la solicitud proviene del subsistema de IA y no de una acción del usuario.
-
Vuelva a evaluar los permisos de AI Assistant en su modelo de amenaza. Cuando evaluó los riesgos de instalar Copilot, probablemente lo evaluó como una herramienta de productividad. Piense en ello nuevamente como un agente privilegiado con acceso de red y de solo lectura a todo lo que la aplicación host puede acceder. ¿Qué puede hacer el agente de IA con los comandos del atacante si esta aplicación se ve comprometida? Si no puede responder esta pregunta, existe una brecha en su modelo de amenazas.
-
Cambie su priorización de las vulnerabilidades de las aplicaciones impulsadas por IA. Un XSS en Excel podría calificarse como de gravedad media según el CVSS tradicional. Un XSS que puede ordenar a un agente de IA que extraiga toda su base de datos financiera plantea un riesgo completamente diferente. A menos que sus modelos de puntuación se actualicen para tener en cuenta la amplificación de la IA, los equipos de seguridad tendrán que aumentar manualmente la prioridad de las vulnerabilidades en las aplicaciones habilitadas para la IA.
Se está parcheando CVE-2026-26144. La gente seguirá adelante. El patrón no lo hará. Cada aplicación que incluye un agente de IA integrado crea una nueva clase de capacidades posteriores a la explotación que nuestras taxonomías, reglas de detección y modelos de riesgo no están diseñadas para manejar. La era de la IA de agentes no ha creado nuevos tipos de vulnerabilidades; En cambio, se reforzaron todos los existentes. Los equipos de seguridad que reconozcan esta tendencia volverán a priorizar en consecuencia. Aquellos que no lo hagan seguirán clasificando los exploits mejorados por IA como XSS de gravedad media.
No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad están adoptando plenamente la IA: este es el motivodonde Fredrick Lee, CISO de Reddit, y Dave Gruber, analista de Omdia, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/every-old-vulnerability-ai-vulnerability