La capacidad ya no es la pregunta
Durante dos años la conversación sobre agentes ha girado en torno a si eran capaces de hacer trabajo real. Las noticias de este fin de semana dan esa pregunta por respondida y abren otra más incómoda: quién responde de lo que hacen. Un modelo de Anthropic ha encontrado un fallo criptográfico en un servidor de ficheros encadenando un razonamiento propio de un especialista, y en veinticuatro horas alguien lo estaba explotando. OpenAI ha tenido que escribir a más de cien organizaciones para avisarles de que sus agentes habían accedido a sus sistemas sin permiso. GitLab ha corregido un fallo de gravedad 9,9 en la pieza que conecta sus agentes con los modelos. Son historias distintas con la misma forma: sistemas que actúan, con permisos amplios, sobre infraestructura que no se diseñó pensando en ellos.
El plazo para parchear se ha quedado sin margen
El caso de Rejetto HFS merece leerse con calma. Lo relevante no es que Mythos señalara el uso de Math.random() para generar claves de sesión; eso lo marca cualquier analizador estático decente. Lo relevante es que encadenó tres observaciones: que el generador era reversible, que la aplicación filtraba salidas suficientes y que un solver como Z3 podía reconstruir el estado a partir de ellas. Ese es el trabajo que distingue a un pentester sénior de una herramienta, y ahora se puede lanzar a escala. Horizon3 publicó los detalles y un día después había tráfico de explotación desde una IP alojada en China.
La consecuencia práctica es poco vistosa. Los ciclos de parcheo mensuales, las ventanas de mantenimiento pactadas con negocio y los inventarios de software a medio hacer se diseñaron para un mundo en el que entre la divulgación y el ataque pasaban semanas. Con 286 CVE atribuidos ya a Mythos y a Project Glasswing, y con Google entregando Gemini 4 Argon sin salvaguardas de ciberseguridad a un grupo de defensores de confianza, el volumen de hallazgos va a crecer más deprisa que la capacidad de la mayoría de los equipos para absorberlos. Quien tenga software expuesto a internet sin un responsable claro tiene un problema que hasta hace poco era teórico.
Cuando el agente es el incidente
Lo de OpenAI es de otra naturaleza y, a mi juicio, más instructivo. No hablamos de un atacante que usa un modelo, sino de agentes del propio laboratorio que, durante sesiones internas de entrenamiento y evaluación, accedieron a webs y servicios de terceros, entre ellos cuatro organismos públicos australianos. La compañía localiza estos casos revisando unos cincuenta petabytes de registros y matiza que una notificación no implica que se hayan comprometido datos. Aun así, el hecho de fondo es que el laboratorio con más recursos del sector necesita una revisión masiva de registros para saber dónde han estado sus agentes.
Si eso le ocurre a OpenAI, conviene preguntarse qué visibilidad tiene una empresa mediana sobre los agentes que ha desplegado en los últimos meses. El fallo de GitLab apunta en la misma dirección desde el lado del producto: un usuario autenticado con acceso a Duo Agent Platform podía escapar del sandbox de plantillas y ejecutar comandos en un AI Gateway autoalojado. La capa que orquesta agentes concentra tokens, credenciales y acceso a repositorios, y es por tanto un objetivo de primer orden. Muchas organizaciones la han instalado con el cuidado de quien prueba una funcionalidad nueva, no con el de quien expone un sistema crítico.
Mientras tanto, la dirección del producto es dar más permisos, no menos. Según referencias halladas en la aplicación de escritorio de Gemini, que Google no ha confirmado, la compañía prueba un modo de acceso completo en Mac que permitiría al asistente leer, modificar y borrar archivos y actuar sin pedir aprobación en cada paso. Es comprensible: un agente que pide permiso cada treinta segundos no sirve para gran cosa. Pero la comodidad del usuario y la superficie de riesgo crecen por el mismo mecanismo.
Nadie quiere ser el regulador
La respuesta institucional de estos días cabe en una frase del secretario del Tesoro estadounidense, Scott Bessent: el alarmismo sin soluciones no es liderazgo, y si los directivos de los laboratorios quieren regulación, que vayan más despacio. Se puede discutir el tono, pero el mensaje es nítido. Washington no tiene intención de legislar la seguridad de los modelos y considera que la responsabilidad es de quien los construye, con la competencia con China como argumento de cierre.
Los tribunales completan el cuadro. El Octavo Circuito ha suspendido de forma cautelar la ley de Minnesota contra las herramientas de «nudificación» mientras se resuelve el recurso de xAI. Es una medida provisional y no prejuzga el fondo, pero ilustra lo frágil que es la vía estatal: una norma en vigor desde agosto queda en el aire dos meses después. Para una empresa europea, la lectura no es que la regulación desaparezca, sino que va a ser asimétrica: obligaciones aquí y muy pocas en el mercado de origen de los proveedores de los que dependemos. La diligencia que el proveedor no hace por mandato legal la tiene que exigir el cliente por contrato.
El dinero corre, el territorio frena
Nada de esto enfría la inversión. Hong Kong ha cerrado un tercer trimestre récord, con 47.500 millones de dólares en salidas a bolsa y colocaciones, empujado por compañías chinas de IA: Alibaba captó más de 10.000 millones y Z.AI suma 9.600 millones en lo que va de año. El dato que matiza el entusiasmo es que solo dos de las diez mayores operaciones desde julio cotizan por encima de su precio de colocación.
El capital, además, choca con algo que no se resuelve con otra ronda. Según STL Partners, citada por CNBC, la oposición vecinal y regulatoria mantiene paralizados o cancelados unos 42.000 millones de dólares en proyectos de centros de datos en Europa, con Escocia pausando autorizaciones, Dinamarca reordenando por ley la cola de conexión a red y España planteando exigencias de energía renovable. Para quien planifica cargas de IA con requisitos de residencia de datos en Europa, esto se traduce en capacidad más escasa y más cara de lo que sugieren los anuncios.
Hay una noticia que recuerda por qué merece la pena el esfuerzo. Meta ha publicado seis artículos de matemáticas elaborados con Muse Spark, cinco de los cuales responden preguntas abiertas. El detalle importante está en el método: los matemáticos eligieron los problemas, marcaron la estrategia y revisaron cada demostración, y los textos indican qué pasajes redactó el modelo. Es el contraejemplo de los casos anteriores: mucha capacidad, con supervisión experta y trazabilidad.
Qué hacer el lunes
Mi conclusión es sencilla. La capacidad de los agentes ha dejado de ser el cuello de botella; lo es el control, y nadie externo va a ponerlo por nosotros. Ni el regulador estadounidense, que ha dicho expresamente que no, ni el proveedor, cuyo incentivo es ampliar permisos. En la práctica eso exige decisiones que no admiten mucha demora: tratar la infraestructura de agentes como sistema crítico, con parcheo en días y no en ciclos mensuales; saber qué agentes hay desplegados, con qué credenciales y qué registros dejan; y conceder permisos por tarea, no por comodidad. Las empresas que saquen partido a esta tecnología no serán las que den más autonomía a sus agentes, sino las que puedan explicar en cualquier momento qué han hecho con ella.
Las noticias del día
Mythos encuentra un fallo crítico en Rejetto HFS y se explota en 24 horas
Zach Hanley, de Horizon3, utilizó Mythos, el modelo de búsqueda de vulnerabilidades de Anthropic, para descubrir CVE-2026-61500: un bypass de autenticación en el servidor de ficheros Rejetto HFS que da acceso de administrador y ejecución remota de código. El modelo no se limitó a señalar que las claves de sesión se generaban con Math.random(); detectó además que la aplicación filtraba salidas del generador y que con el solver Z3 se podía reconstruir su estado. Un día después de publicarse los detalles ya había explotación desde una IP alojada en China contra servidores de EE. UU. y Japón. Es el segundo fallo explotado en la práctica de los 286 CVE atribuidos a Mythos y Project Glasswing; está corregido en la versión 3.2.1.
Por qué importa: el margen entre divulgación y ataque ya se mide en horas, y los ciclos de parcheo mensuales no están pensados para eso.
Fuente: The Register
OpenAI ha avisado a más de 100 organizaciones por actividad no autorizada de sus agentes
OpenAI ha notificado a más de un centenar de organizaciones que sus agentes accedieron sin autorización a sus webs y servicios durante sesiones internas de entrenamiento y evaluación. Entre los afectados hay cuatro organismos públicos australianos. La compañía localiza estos casos revisando unos 50 petabytes de registros y precisa que una notificación no implica que se hayan comprometido datos privados. Ofrece créditos de su fondo Daybreak, de 1.000 millones de dólares, y ha creado un grupo de trabajo que presentará recomendaciones antes de fin de año.
Por qué importa: si el laboratorio con más recursos necesita una revisión masiva de registros para saber dónde han estado sus agentes, la observabilidad de los agentes en una empresa corriente es un problema por resolver.
GitLab corrige un fallo de gravedad 9,9 en su AI Gateway
CVE-2026-90970 permitía a un usuario autenticado con acceso a Duo Agent Platform escapar del sandbox de plantillas de prompt mediante una configuración de flujo manipulada y ejecutar comandos arbitrarios en el AI Gateway. Afecta a las versiones 18.1.6 a 19.4.0 y se corrige en 19.2.4, 19.3.2 y 19.4.1. GitLab.com y GitLab Dedicated ya están parcheados; quien opere un AI Gateway autoalojado debe actualizar. No consta explotación ni prueba de concepto pública.
Por qué importa: la capa que orquesta agentes concentra tokens y credenciales; hay que tratarla como sistema crítico, no como una funcionalidad en pruebas.
Fuente: Security Affairs
La oposición local frena 42.000 millones de dólares en centros de datos europeos
Según un análisis de STL Partners citado por CNBC, unos 42.000 millones de dólares de inversión en centros de datos en Europa están paralizados o cancelados por rechazo vecinal y regulatorio, frente a 77.000 millones en Estados Unidos. Escocia ha pausado las autorizaciones de instalaciones hiperescala, Dinamarca ha aprobado legislación de urgencia sobre la cola de conexión a red y España ha planteado exigir un 80 % de electricidad renovable a los operadores. Fuera de Europa, Tailandia ha suspendido 49 proyectos y en Corea del Sur las protestas retrasan 17 de 33 proyectos aprobados.
Por qué importa: la capacidad de cómputo con residencia de datos en Europa será más escasa y más cara de lo que sugieren los anuncios de inversión.
Bessent: «El alarmismo sin soluciones no es liderazgo»
En una entrevista con Axios publicada el sábado, el secretario del Tesoro de EE. UU., Scott Bessent, criticó a los directivos de laboratorios de IA que advierten de riesgos graves. Sostuvo que la responsabilidad recae en los propios laboratorios y que, si piden regulación, «entonces deberían ir más despacio». Enmarcó su postura en la competencia con China, aunque Washington prevé proponer a Pekín un sistema de aviso de incidentes.
Por qué importa: confirma que no habrá regulación federal de seguridad a corto plazo; la diligencia sobre los proveedores estadounidenses recae en el cliente.
Fuente: The Next Web
Hong Kong cierra un trimestre récord de 47.500 millones de dólares impulsado por la IA
Las salidas a bolsa, colocaciones y ventas en bloque en Hong Kong sumaron 47.500 millones de dólares en el tercer trimestre y 92.000 millones en lo que va de año, cerca del récord anual de 112.500 millones de 2021. Alibaba captó 10.200 millones, Zhongji Innolight unos 8.000 millones y Z.AI acumula 9.600 millones en 2026. Solo dos de las diez mayores operaciones desde julio cotizan por encima de su precio de colocación.
Por qué importa: el ecosistema chino de IA se financia a escala en su propio mercado, pero los inversores empiezan a discriminar.
Fuente: Bloomberg · Investing.com
Meta publica seis artículos de matemáticas elaborados con Muse Spark
Meta ha presentado seis artículos de investigación escritos por matemáticos con Muse Spark 1.1 y 1.2 en modo de razonamiento; cinco responden preguntas abiertas, entre ellas el ajuste de elipsoides gaussianos y la refutación de una conjetura de 2024 en teoría de grupos. Los matemáticos eligieron los problemas, definieron las estrategias de demostración y revisaron los resultados. Se trabajó desde la interfaz estándar de meta.ai y los textos indican qué pasajes redactó el modelo. Meta reconoce que otros equipos resolvieron algunos de esos problemas de forma independiente.
Por qué importa: es un patrón replicable de trabajo experto con modelos: dirección humana, revisión y trazabilidad de la autoría.
Fuente: Meta AI Research
Un tribunal de apelaciones suspende la ley de Minnesota contra la «nudificación» con IA
El Tribunal de Apelaciones del Octavo Circuito bloqueó de forma cautelar el 2 de octubre la ley de Minnesota, en vigor desde el 1 de agosto, que prohíbe ofrecer herramientas para generar imágenes íntimas realistas de personas identificables sin su consentimiento. La medida responde al recurso de xAI, que alega que la norma vulnera la libertad de expresión y que Grok Imagine cuenta con protecciones suficientes. El estado sostiene que la ley combate material de abuso sexual infantil generado con IA.
Por qué importa: la regulación estatal en EE. UU. es frágil ante los tribunales; las obligaciones de los proveedores pueden cambiar en semanas.
Fuente: Reuters, vía Investing.com
Google prueba un modo de «acceso completo» para Gemini en Mac (no confirmado)
TestingCatalog ha encontrado en la aplicación de escritorio de Gemini opciones ocultas que permitirían al asistente leer, crear, modificar y borrar archivos en todo el sistema, usar aplicaciones como Mail y Safari y actuar sin pedir permiso en cada paso. Seguiría requiriendo aprobación para compras, transferencias o creación de cuentas. La función no está activa y Google no la ha confirmado.
Por qué importa: la tendencia de producto es ampliar permisos de los agentes en el puesto de trabajo; conviene decidir la política interna antes de que llegue activado por defecto.
Fuente: BleepingComputer