Vulnerabilidades en AWS, Google y Vercel Exponen Herramientas a Ataques
Publicado el
Introducción
Recientemente, se han descubierto vulnerabilidades críticas en la infraestructura de agentes de Amazon Web Services (AWS), Google y Vercel. Estos fallos permiten que instrucciones no autorizadas lleguen a las herramientas de los agentes sin que se verifique si el modelo ha dado su aprobación. En muchos casos, el modelo ni siquiera se ejecuta, lo que impide que los filtros de contenido y los controles de seguridad intervengan.
Productos Afectados
Los productos implicados incluyen el InvokeHarness API de Amazon Bedrock AgentCore, el Agent Development Kit (ADK) para Python de Google, y los paquetes de Vercel AI SDK para los agentes de codificación Codex y OpenCode. AWS ha corregido su servicio gestionado, Google ha abordado los problemas en ADK 2.5.0, y Vercel ha aplicado parches en las versiones 1.0.29 y 1.0.28 de sus paquetes @ai-sdk/harness-codex y @ai-sdk/harness-opencode, respectivamente.
Mecanismos de Ataque
Las vulnerabilidades no son idénticas y presentan diferentes condiciones de ataque. Por ejemplo, el fallo de AWS requiere una solicitud remota autenticada, mientras que Google necesita eventos de sesión controlados por el atacante o llamadas a funciones creadas por el usuario. Por su parte, las fallas de Vercel exigen que se ejecute código no confiable dentro de un sandbox de Linux. La exposición de cada agente está limitada a lo que ya puede hacer, lo que significa que un agente sin acceso a herramientas sensibles no representa un riesgo significativo para un atacante.
Detalles Técnicos de las Vulnerabilidades
AWS
AWS ha asignado el código CVE-2026-18830 a su vulnerabilidad, con un CVSS v4.0 de 8.6, que indica insuficiente validación de entrada en el InvokeHarness. Un usuario remoto autenticado podría incluir un bloque de contenido de uso de herramientas en el mensaje final de una solicitud de InvokeHarness, permitiendo que el bucle de eventos desp ache directamente la herramienta nombrada sin consultar al modelo. AWS ha implementado una validación del lado del servidor que rechaza estos bloques antes de que lleguen al bucle de eventos. Esta mitigación se aplica automáticamente y no requiere acción por parte del cliente.
Sin embargo, la solución no cubre un camino similar en el código abierto de Strands de Python, sobre el cual se basa el harness de AgentCore. Investigaciones recientes han confirmado que un branch del repositorio aún permite que los bloques de uso de herramientas se ejecuten sin invocar el modelo, lo que representa un riesgo potencial.
La primera vulnerabilidad de Google, identificada como CVE-2026-18236 con un CVSS de 9.3, afecta a versiones de ADK para Python anteriores a la 2.5.0. Este kit permite a los desarrolladores marcar herramientas sensibles que requieren confirmación, lo que debería bloquear la llamada hasta que un ser humano la apruebe. Un atacante capaz de inyectar o manipular eventos podría eludir esta protección, lo que representa un riesgo significativo.
Recomendaciones
Los desarrolladores deben revisar sus aplicaciones y asegurarse de que las herramientas utilizadas en sus agentes estén bien protegidas contra este tipo de ataques. Es crucial implementar controles de seguridad adecuados y mantenerse al tanto de las actualizaciones y parches lanzados por AWS, Google y Vercel para mitigar estas vulnerabilidades. Además, es recomendable seguir las mejores prácticas de desarrollo seguro, evitando la inyección de mensajes de conversación no confiables y reforzando la validación de entradas.
Conclusión
A pesar de las correcciones realizadas, las vulnerabilidades en la infraestructura de agentes de AWS, Google y Vercel subrayan la importancia de la ciberseguridad en el desarrollo de software. La atención proactiva y la adopción de medidas preventivas son esenciales para proteger tanto a los sistemas como a los datos sensibles de posibles ataques.