> ## Content Index
> Fetch the complete content index at: https://www.digitalbrain.news/llms.txt
> Use this file to discover other available public pages before exploring further.

# Un fallo en los chatbots de Google Cloud permitía secuestrar agentes con un solo permiso
- URL: https://www.digitalbrain.news/noticias/google-dialogflow-rogue-agent-fallo-seguridad-agentes/
- Published: 2026-07-08T13:04:53.000Z
- Updated: 2026-09-01T10:16:08.000Z
- Description: Varonis Threat Labs ha revelado un fallo en Dialogflow CX, la plataforma de Google Cloud…
- Author: Ramón Pérez Coronado
- Tags: #noticias, google, agentes-ia, empresas, seguridad-ia

Varonis Threat Labs ha [revelado](https://www.varonis.com/blog/rogue-agent-dialogflow-attack?ref=digitalbrain.news) un fallo en Dialogflow CX, la plataforma de Google Cloud para montar [chatbots](https://www.digitalbrain.news/glosario/#chatbot) y agentes de atención al cliente, que permitía secuestrar esos agentes con un único permiso. Lo bautizaron Rogue Agent, y es un recordatorio incómodo de dónde está el riesgo real de los [agentes de IA](https://www.digitalbrain.news/guias/que-es-un-agente-de-ia/) en la empresa: no en que el modelo se equivoque, sino en las tuberías que lo rodean.

## Qué permitía el fallo

El agujero estaba en la función Code Blocks de Dialogflow CX, que deja a los desarrolladores meter lógica en Python dentro de los flujos de conversación. Esos bloques se ejecutan en un entorno gestionado por Google (Cloud Run), y ahí estaba el problema: no había aislamiento suficiente entre agentes del mismo proyecto de Google Cloud.

Con un solo permiso, \`dialogflow.playbooks.update\` sobre un único agente, un atacante podía inyectar código malicioso persistente en el pipeline. A partir de ahí, la lista de lo que podía hacer da vértigo:

- Robar de forma silenciosa el historial de conversaciones, con la información sensible que contengan.
- Manipular las respuestas y suplantar al agente legítimo.
- Lanzar campañas de phishing inyectando falsas peticiones de reautenticación, es decir, pedirle al usuario que vuelva a meter sus credenciales y quedárselas.
- Comprometer a todos los agentes que compartían el mismo entorno de ejecución del proyecto.
- Saltarse las protecciones de VPC Service Controls gracias a una salida de red sin restricciones.

## Cómo se ha resuelto

Varonis reportó el fallo a Google en noviembre de 2025\. Google publicó una primera corrección en abril de 2026 y lo resolvió del todo en junio. Según Varonis, no hay constancia de que nadie lo explotara antes del parche.

Como medida, Varonis recomienda a las organizaciones revisar los registros de auditoría en busca de actualizaciones sospechosas de playbooks, consultar los logs de Cloud Logging por peticiones fallidas con excepciones raras, y auditar a mano la configuración de los Code Blocks buscando código no autorizado.

## Por qué importa

El detalle de fondo no es el chatbot, es el permiso. La lección que deja este fallo es que la seguridad de los agentes de IA no se resuelve con mejores [prompts](https://www.digitalbrain.news/guias/que-es-un-prompt/), se resuelve con controles aburridos: permisos estrechos, entornos aislados, registros visibles y desconfianza por defecto hacia cualquier agente que pueda ejecutar código.

Y esto va a más. Los agentes de IA de las empresas están pasando de responder preguntas frecuentes a tocar datos de clientes, disparar procesos y hablar con sistemas internos. Cada permiso que le das a un agente es una puerta. Si un flujo mal protegido puede ver, escribir o compartir demasiado, el chatbot deja de ser un asistente y se convierte en una entrada de más al sistema.

Para cualquier empresa que esté montando agentes, la pregunta operativa es concreta: ¿qué permisos tiene cada agente y qué podría tocar si alguien lo compromete? El principio de mínimo privilegio, dar a cada componente solo lo justo para su tarea, es viejo en seguridad, pero con los agentes de IA vuelve a primera línea, porque un agente que ejecuta código y habla con sistemas internos concentra mucho poder en un solo punto.

Este mismo patrón de riesgo, el agente con acceso de más, es el que ya vimos con el [primer ransomware ejecutado de principio a fin por un agente de IA](https://www.digitalbrain.news/noticias/jadepuffer-ransomware-agente-ia/). La velocidad de desplegar agentes no vale nada si no puedes demostrar que no van a convertirse en el becario con acceso a producción.

Fuente original: [varonis.com](https://www.varonis.com/blog/rogue-agent-dialogflow-attack?ref=digitalbrain.news)

---

**Relacionado**

[![Un estudio de Google mide la IA en el trabajo: llega al 68% de los empleos pero solo toca una quinta parte de las tareas](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/2026/07/google-atlas-adopcion-ia-amplia-superficial.png)Un estudio de Google mide la IA en el trabajo: llega al 68% de los empleos pero solo toca una quinta parte de las tareas](https://www.digitalbrain.news/noticias/google-atlas-adopcion-ia-amplia-superficial/)[![Grok Build: SpaceXAI libera 844.530 líneas y el código de subida sigue ahí](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/2026/07/xai-libera-codigo-grok-build-840000-lineas.png)Grok Build: SpaceXAI libera 844.530 líneas y el código de subida sigue ahí](https://www.digitalbrain.news/noticias/xai-libera-codigo-grok-build-840000-lineas/)[![El CEO de Hugging Face pide a OpenAI las trazas del agente que le hackeó y 100 millones en cómputo](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/2026/07/hugging-face-delangue-openai-trazas-100-millones-computo.jpg)El CEO de Hugging Face pide a OpenAI las trazas del agente que le hackeó y 100 millones en cómputo](https://www.digitalbrain.news/noticias/hugging-face-delangue-openai-trazas-100-millones-computo/)