La vulnerabilidad 'Agente Rogue' (CVE 2026 4764) en Dialogflow CX de Google Cloud permitía a un atacante con permisos de edición sobre un solo agente inyectar código Python malicioso en el entorno de ejecución compart... El atacante podía leer conversaciones en vivo, suplantar al chatbot para robar datos sensibles y...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the "Rogue Agent" vulnerability disclosed by Varonis Threat Labs in Google Cloud's Dialo. Article summary: **Answer:** The "Rogue Agent" vulnerability was a critical privilege-escalation chain in Google Cloud's Dialogflow CX that let an attacker with edit rights on one agent inject malicious Python code into shared Playbook C. Topic tags: general, government, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
Una cadena de vulnerabilidades crítica en Dialogflow CX de Google Cloud, bautizada como Agente Rogue (Agente Pícaro), podría haber permitido a un atacante con solo permisos de edición sobre un único agente de chatbot secuestrar conversaciones en silencio, robar datos sensibles y comprometer a todos los demás agentes de IA en el mismo proyecto de nube.
La firma de seguridad Varonis Threat Labs descubrió la falla a finales de 2025 y trabajó con Google para parchearla antes de que se produjera cualquier explotación conocida. Esto es lo que sucedió, cómo funcionaba y qué implica para la seguridad de los sistemas de IA multiagente.
Dialogflow CX es la plataforma insignia de Google Cloud para construir agentes conversacionales de IA, como chatbots y asistentes de voz utilizados por empresas para atención al cliente, servicios financieros y salud A. Una característica clave son los Playbooks, que permiten a los desarrolladores controlar el comportamiento del agente mediante Bloques de Código (Code Blocks) — fragmentos de código Python que se ejecutan dentro del pipeline del agente TD.
Varonis descubrió que estos Bloques de Código carecían de un aislamiento adecuado entre agentes V. La cadena de ataque funcionaba de la siguiente manera:
dialogflow.playbooks.update sobre un agente con Bloques de Código podía crear una importación de playbook maliciosa DN.CVE-2026-4764 describe la causa raíz: una falta de verificación de autorización en la funcionalidad de importación de playbooks ND. La vulnerabilidad tiene una puntuación CVSS de 9.4, lo que la marca como un riesgo de seguridad crítico L.
Una vez que el código malicioso se ejecutaba dentro de un agente víctima, el atacante podía V:
Google confirmó que no se requería ninguna acción por parte del cliente para aplicar los parches D.
Varonis identificó que el aislamiento entre agentes que compartían los entornos de ejecución de Bloques de Código era fundamentalmente insuficiente V. Incluso después de corregir la autorización de importación, la arquitectura en sí misma permitía la ejecución de código entre agentes si uno solo se veía comprometido: un problema a nivel de diseño que requirió el segundo parche de junio de 2026 para solucionarse por completo.
Google también añadió una configuración de verificación de seguridad de prompts en la configuración del agente para ayudar a detectar y bloquear ataques de inyección de prompts que pudieran utilizarse como parte de cadenas de explotación similares en el futuro VD.
No hay evidencia de que la vulnerabilidad fuera explotada en la naturaleza antes del parche A. Un portavoz de Google Cloud confirmó: "No tenemos ninguna indicación conocida de compromiso de clientes. No se requiere ninguna acción por parte del cliente" A.
La vulnerabilidad 'Agente Rogue' es un recordatorio contundente de que los modelos de seguridad subyacentes a muchas plataformas de agentes de IA aún no han alcanzado la complejidad de los entornos multiinquilino con ejecución de código. A medida que más empresas implementan agentes de IA conversacionales que pueden ejecutar código personalizado, la superficie de ataque del entorno de ejecución compartido se convierte en una preocupación crítica.
Las organizaciones que usan Dialogflow CX deberían verificar que las comprobaciones de seguridad de prompts estén habilitadas D y auditar qué identidades tienen permisos dialogflow.playbooks.update — el único permiso que podría haber iniciado esta cadena de ataque V.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
La vulnerabilidad 'Agente Rogue' (CVE 2026 4764) en Dialogflow CX de Google Cloud permitía a un atacante con permisos de edición sobre un solo agente inyectar código Python malicioso en el entorno de ejecución compart...
La vulnerabilidad 'Agente Rogue' (CVE 2026 4764) en Dialogflow CX de Google Cloud permitía a un atacante con permisos de edición sobre un solo agente inyectar código Python malicioso en el entorno de ejecución compart... El atacante podía leer conversaciones en vivo, suplantar al chatbot para robar datos sensibles y propagarse a otros agentes de IA dentro del mismo proyecto de Google Cloud.
Descubierta por Varonis Threat Labs en noviembre de 2025, Google lanzó un parche inicial en marzo de 2026 y una corrección completa en junio de 2026.