Agentes de Vertex AI podrían exponer datos sensibles

Un fallo en la configuración de agentes de IA podría exponer datos sensibles sin restricciones.
¿Qué tan preparados están los entornos corporativos para este riesgo?
La promesa de la inteligencia artificial en las empresas convive hoy con una preocupación creciente: la posibilidad de que estas mismas herramientas operen fuera de control. Un hallazgo reciente muestra cómo, bajo ciertas condiciones, un agente de IA puede convertirse en un actor con acceso amplio a información sensible, sin que esto sea evidente para quienes gestionan la infraestructura.
Unit 42, el equipo de investigación de Palo Alto Networks, identificó una vulnerabilidad crítica en Vertex AI Agent Engine de Google Cloud Platform. El problema radica en que, bajo configuraciones predeterminadas, los agentes de IA pueden recibir privilegios más amplios de los necesarios.
En caso de ser comprometidos, estos agentes podrían actuar como un doble agente, con capacidad de consultar, acceder y extraer información sensible sin restricciones dentro de un entorno corporativo.
Origen del problema.
La falla se origina en los permisos excesivos asignados por defecto al servicio Per-Project, Per-Product Service Agent (P4SA). Esta configuración permite que un solo agente mal configurado o manipulado se convierta en un acceso privilegiado dentro del proyecto de nube afectado, ampliando significativamente la superficie de riesgo.
Según la investigación, un atacante que logre comprometer uno de estos agentes podría obtener lectura irrestricta de todos los datos almacenados en los Google Cloud Storage Buckets del proyecto.
Esto incluye información sensible y otros recursos operativos que, en condiciones normales, deberían estar protegidos por controles de acceso más estrictos.
Alcance del acceso.
El análisis también evidenció la posibilidad de acceder a repositorios internos de Artifact Registry de Google. Desde allí, los expertos lograron descargar imágenes de contenedores que forman parte del Vertex AI Reasoning Engine, lo que permitió exponer detalles internos de infraestructura y componentes de la plataforma.
Este escenario eleva el riesgo hacia ataques más complejos vinculados con la cadena de suministro de IA.
A esto se suman permisos OAuth 2.0 predeterminados que resultan demasiado amplios y no pueden ser modificados fácilmente. En determinadas condiciones, estas autorizaciones podrían extender el alcance de un ataque hacia servicios de Workspace como Gmail o Drive, dependiendo del contexto del agente comprometido.
Respuesta y recomendaciones.
Tras identificar la vulnerabilidad, Unit 42 compartió los detalles con Google y trabajó de manera conjunta con su equipo de seguridad. Como resultado, la compañía actualizó su documentación oficial para explicar con mayor claridad cómo Vertex AI utiliza recursos, cuentas y agentes, ofreciendo a las organizaciones una mejor comprensión de su funcionamiento y modelo de permisos.
Los investigadores advierten que, ante la adopción acelerada de agentes autónomos, las organizaciones deben revisar con mayor rigor los niveles de acceso asignados a estas herramientas.
La autonomía y velocidad con las que operan implican que un permiso mal definido puede escalar rápidamente y convertirse en una brecha capaz de comprometer información crítica.
|
|
| Recomendados | ||
| Debes saber esto | ||










