Según la demostración, el ataque podía comenzar cuando un empleado cargaba un documento de Word malicioso o le pedía a Copilot que lo analizara . No era necesario que el usuario hiciera clic en un enlace adicional ni ejecutara una macro: el contenido procesado por el asistente constituía el punto de entrada .
La cadena se desarrollaba en cinco fases:
Ori Lahav resumió los pasos técnicos en LinkedIn como inyección de instrucciones, escalada de privilegios, recorrido de rutas, inyección de archivos .toml y, finalmente, un exploit de LD_PRELOAD . Joe Hladik, responsable de Rubrik Zero Labs, describió el impacto como “acceso interactivo a asistentes de IA” y la capacidad de “ejecutar código arbitrario en la máquina de la víctima” .
El fallo de infraestructura identificado en la cadena fue CVE-2026-32193, una vulnerabilidad de recorrido de rutas asociada a Azure Kubernetes Service . Se le asignó una puntuación CVSS de 8,8, considerada de gravedad alta . Rubrik indicó además que Microsoft concedió una recompensa de 48.000 dólares por el hallazgo, una cantidad confirmada públicamente por Lahav .
Rubrik comunicó el problema a Microsoft siguiendo un proceso de divulgación responsable después de descubrirlo en febrero de 2026. La compañía corrigió el fallo antes de que la investigación se hiciera pública; los informes disponibles sitúan la corrección entre mediados de marzo y una actualización de seguridad de junio de 2026 .
Para los clientes de Microsoft 365 Copilot, la corrección no requería instalar un parche nuevo: el arreglo se realizó en el lado del servidor . Eso no elimina, sin embargo, la lección principal de ChatMate: la técnica de escapar del entorno aislado para alcanzar servicios de backend podría tener implicaciones para otros copilotos y canalizaciones de IA, incluso cuando se haya corregido este fallo concreto .
ChatMate no fue un caso aislado. La edición de 2026 de Black Hat reunió varios hallazgos que apuntan a un mismo problema: los agentes de IA combinan instrucciones, identidad, permisos y acceso a herramientas en una sola sesión.
skills.sh, operado por Vercel. Los atacantes usaron nombres parecidos a los de herramientas legítimas y una familia de habilidades maliciosas acumuló más de 1,7 millones de instalaciones; la cifra corresponde a descargas agregadas, no a usuarios únicos .El primer mensaje para los equipos de seguridad es directo: el escape de un sandbox de IA ya no es solo una posibilidad teórica. Cualquier organización que procese documentos suministrados por usuarios mediante un asistente incorpora una superficie de ataque adicional .
También cambia la forma de evaluar los archivos. Un documento aparentemente pasivo puede convertirse en un canal de ejecución cuando un agente lo interpreta y actúa según su contenido. Por eso, los controles tradicionales de correo y archivos deben considerar no solo si un fichero contiene malware convencional, sino también qué instrucciones puede transmitir a un sistema de IA con sesión autenticada .
La categoría Remote Prompt Execution refuerza otra conclusión: la inyección de instrucciones no debe tratarse únicamente como un problema de filtración de datos o respuestas incorrectas. Combinada con escalada de privilegios, recorrido de rutas y fallos de configuración, puede contribuir a una toma de control mucho más amplia .
En consecuencia, las empresas necesitarán una estrategia de resiliencia agéntica: visibilidad de los agentes, límites estrictos para sus permisos, supervisión de las acciones que ejecutan y capacidad para detectar y revertir operaciones destructivas, no solo bloquear ataques conocidos .
La cadena de suministro merece la misma atención. Los más de 1,7 millones de descargas agregadas de habilidades troyanizadas muestran que los registros de complementos de agentes empiezan a parecerse a tiendas de aplicaciones: concentran confianza, código e instrucciones de terceros, pero plantean los mismos retos de verificación y mantenimiento .
El problema es que muchas organizaciones todavía no saben con precisión qué agentes tienen desplegados ni qué pueden hacer. Rubrik Zero Labs afirma que solo el 23 % cuenta con visibilidad completa sobre sus agentes de IA . Sin ese inventario, incluso detectar una intrusión como ChatMate puede resultar difícil después de que el atacante haya heredado la identidad y los permisos de un usuario legítimo.