Una vulnerabilidad de Google Dialogflow CX podría haber permitido a atacantes tomar el control de chatbots en proyectos compartidos
Google ha corregido un grave problema de seguridad en Dialogflow CX que podría haber permitido a un atacante con privilegios de edición limitados tomar el control de otros chatbots del mismo proyecto...
Google ha corregido un grave problema de seguridad en Dialogflow CX que podría haber permitido a un atacante con privilegios de edición limitados tomar el control de otros chatbots del mismo proyecto de Google Cloud, según una investigación de Varonis. La vulnerabilidad afectaba a agentes creados con Playbooks y Code Blocks personalizados, una función que permite a los desarrolladores ejecutar su propio código Python durante las conversaciones con los chatbots.
Aunque el problema no podía explotarse de forma remota sin acceso, creaba una vía peligrosa para cualquiera que pudiera modificar un agente habilitado para Code Blocks. Con el permiso dialogflow.playbooks.update sobre un solo agente, un atacante podía interferir potencialmente con otros agentes que compartieran el mismo entorno de ejecución, supervisar conversaciones en curso, extraer datos enviados por los usuarios y enviar mensajes diseñados para engañar a las personas y conseguir que revelaran información confidencial, como contraseñas.
El entorno de ejecución compartido creó un riesgo inesperado
Varonis afirmó que el problema se debía a la forma en que Dialogflow CX gestionaba los Code Blocks dentro de un entorno de Cloud Run administrado por Google. Los agentes del mismo proyecto compartían ese entorno, y los investigadores descubrieron que el archivo contenedor utilizado para ejecutar el código se podía modificar. En la práctica, esto significaba que un Code Block malicioso podía reemplazar el archivo por una versión modificada que posteriormente se ejecutaría en varios agentes.
Una vez ocurrido esto, el entorno de ejecución alterado tendría el mismo acceso que el código legítimo del chatbot, incluido el historial de conversaciones y los datos de sesión. Una versión comprometida podía reenviar silenciosamente las conversaciones de los usuarios a un servidor externo e indicar al bot que enviara respuestas controladas por el atacante. Los investigadores también identificaron otras dos debilidades relacionadas: el acceso a Internet saliente desde el entorno aislado y la exposición al Servicio de Metadatos de Instancia, que podía utilizarse para obtener datos de identidad de la nube.
Registros mínimos, pero ningún indicio de abuso
Google y Varonis afirmaron que no existen pruebas de que la vulnerabilidad se utilizara en ataques reales. El problema se notificó a través del Programa de Recompensas por Vulnerabilidades de Google a finales de 2025, se corrigió parcialmente en abril de 2026 y se resolvió por completo en junio de 2026. No se asignó ningún CVE.
Debido a que el compromiso se produjo dentro del entorno administrado por Google, la visibilidad de los clientes era limitada. Varonis recomienda que las organizaciones que utilicen Dialogflow CX revisen los registros de acceso y auditoría, especialmente en busca de ediciones inesperadas de playbooks o comportamientos inusuales en agentes que dependieran de Code Blocks.
- Auditar quién tiene derechos de dialogflow.playbooks.update
- Revisar los registros DATA_WRITE de Dialogflow en busca de cambios inesperados en los playbooks
- Buscar errores inusuales o solicitudes fallidas en Cloud Logging
- Verificar que todos los Code Blocks de la consola estén aprobados
El caso pone de manifiesto una lección más amplia para las plataformas de IA: una función que parece ser un simple permiso de edición de contenido puede equivaler en realidad a la ejecución de código cuando intervienen entornos de ejecución compartidos.
