Una vulnerabilidad corregida en Writer AI podía exponer tokens de sesión mediante enlaces de vista previa de agentes

Investigadores han divulgado una vulnerabilidad ya corregida en Writer, una plataforma empresarial de IA generativa, que podría haber permitido a los atacantes atravesar los límites entre organizacion...

Investigadores han divulgado una vulnerabilidad ya corregida en Writer, una plataforma empresarial de IA generativa, que podría haber permitido a los atacantes atravesar los límites entre organizaciones y tomar el control de cuentas de usuario con solo un enlace de vista previa compartido.

El problema, identificado por Sand Security como WriteOut, afectaba a la función de vista previa de agentes en vivo de Writer. Según los investigadores, un atacante podía crear un agente en su propia cuenta, publicar una vista previa y esperar a que una víctima con la sesión iniciada abriera el enlace. Si la víctima ya estaba autenticada en Writer, su navegador podía enviar información de sesión al entorno de vista previa.

Una vez ocurrido esto, el código que se ejecutaba dentro del entorno aislado controlado por el atacante podía recuperar el token de sesión reenviado y enviárselo al atacante. Al reutilizar el token, el atacante podía actuar como la víctima dentro de Writer y, potencialmente, leer chats privados, documentos, configuraciones de agentes, conectores, credenciales de modelos y otros datos confidenciales.

Por qué era importante la vulnerabilidad

Sand Security afirmó que la debilidad era especialmente grave porque el atacante y la víctima no tenían que pertenecer a la misma organización. En algunos casos, la cuenta comprometida podía incluso pertenecer a un administrador, dependiendo de los permisos de la víctima. Los investigadores describieron el problema como un fallo del aislamiento entre organizaciones en el flujo de vista previa de la plataforma.

  • Los atacantes podían activar el problema mediante un enlace de vista previa público.
  • La víctima no tenía que instalar nada ni introducir credenciales.
  • Los tokens de sesión podían reutilizarse para acceder a datos privados de Workspace.
  • La vulnerabilidad podía afectar a empresas distintas, no solo a usuarios dentro de la misma organización.

La empresa afirmó que ya había solucionado el problema al impedir que las cookies de sesión se pasaran a las vistas previas en entornos aislados y trasladar las vistas previas a un origen aislado.

Sand Security también señaló que las medidas de protección existentes no bastaban para detener el ataque. Las comprobaciones de entrada estaban diseñadas para bloquear indicaciones claramente maliciosas o el acceso a variables de entorno, pero los investigadores eludieron esos controles indicando al agente que obtuviera y ejecutara código desde una ubicación remota en lugar de incluir directamente el exploit en la indicación.

La divulgación se suma a la creciente preocupación por los riesgos de seguridad en las plataformas de agentes de IA, donde las funciones de vista previa y los entornos aislados pueden convertirse en una vía para el robo de tokens si el aislamiento no se aplica correctamente.