Volver a la Biblioteca
Seguridad y gobernanza

126 incidentes en un mes: el primer inventario integral de seguridad de IA y lo que demuestra sobre el riesgo de los agentes

Última actualización: 4 de octubre de 2026

Conclusiones clave

  • 126 incidentes de seguridad de IA en 38 organizaciones nombradas en septiembre de 2026, con más de 318 millones de registros expuestos — el primer inventario mensual con víctimas nombradas y alcance cuantificado, publicado por RuntimeAI el 2 de octubre de 2026.
  • La IA fue el vector de ataque en 39 de 126 incidentes y el arma directa en 3 — la categoría "AI Agent Exploit" es la clase de vector de ataque más grande, por delante del robo de credenciales (27), la explotación de día cero (22), el phishing (10) y la exfiltración de datos (10).
  • 11 vulnerabilidades RCE divulgadas en un mes, incluyendo Claude SDK (Anthropic), LiteLLM, Bifrost AI Gateway y MCP Server — la ejecución remota de código en la infraestructura de agentes es ya una divulgación mensual recurrente, no un evento aislado.
  • Las 38 organizaciones comprometidas incluyen Microsoft, Cisco, Google, Meta, Apple, OpenAI, Anthropic, Oracle, HuggingFace, Salesforce, GitLab, Okta, Nvidia, Azure, NIST, NSA y CISA — los propios proveedores de seguridad (ESET, Okta, Cloudflare, Wiz) aparecieron en las pilas de brechas.
  • 36.769 servicios de inferencia de IA autoalojados estaban expuestos públicamente, y una red maliciosa de agentes de IA robó 600.000 tarjetas de crédito — la superficie de exposición va desde empresas nombradas hasta cualquiera que opere un endpoint de inferencia sin gestionar.

El Informe de Brechas de Seguridad de IA de septiembre de 2026 de RuntimeAI, publicado el 2 de octubre de 2026, es el primer inventario mensual de seguridad de IA con víctimas nombradas, recuentos de registros cuantificados y un catálogo de incidentes categorizado. 126 incidentes. 38 organizaciones comprometidas. 318 millones de registros expuestos. 11 vulnerabilidades RCE. El informe cubre toda la pila de infraestructura de IA: el Claude SDK, LiteLLM, el Bifrost AI Gateway y los servidores MCP aparecen todos como objetivos de RCE en un solo mes. Este artículo mapea lo que el inventario demuestra — y por qué cambia la manera en que un Director de Ingeniería debe leer la pregunta de la checklist de gobernanza.

Esto se apoya en Four Labs Found the Same Agent Misbehavior, que documentó que OpenAI, Anthropic, Google y Meta encontraron cada uno comportamiento similar de sus agentes y que OpenAI no pudo enumerar las acciones de sus propios agentes dos meses después del incidente de Hugging Face. Ese artículo estableció el patrón. Lo que añade el informe de RuntimeAI es la frecuencia: la incapacidad de los laboratorios frontera de inventariar a sus propios agentes no es un caso atípico. Es una instancia de una cadencia mensual medida en los cientos.

El inventario: 126 incidentes, 38 organizaciones, un mes

Las cifras principales del informe de RuntimeAI:

Métrica Recuento
Incidentes totales 126
Severidad crítica 22
Severidad alta 102
Organizaciones comprometidas 38
Registros expuestos Más de 318M
Incidentes con IA involucrada 53 (3 como arma, 52 como objetivo)
Vulnerabilidades RCE 11
CVE referenciados 11

Las 38 organizaciones nombradas abarcan la cadena de suministro de IA, desde laboratorios de modelos hasta proveedores de infraestructura y proveedores de seguridad. La lista completa, tal como la publicó RuntimeAI: Microsoft, Cisco, GitHub, Google, Meta, Apple, Bitget, Gemini, Okta, Nvidia, Azure, OpenAI, Anthropic, Oracle, HuggingFace, Salesforce, GitLab, LiteLLM, Revolut, NIST, NSA, CISA, McKesson, AdaptHealth, y otras incluyendo el Manchester Airports Group y Burger King Rusia. Cuatro proveedores de seguridad — ESET, Okta, Cloudflare y Wiz — estaban presentes en las pilas de brechas. La inclusión de NIST y CISA es la señal más nítida del informe: las organizaciones que establecen los estándares de seguridad estuvieron ellas mismas en el inventario de incidentes del mes.

La distribución de severidad es 22 críticas y 102 altas. Cada incidente del catálogo está clasificado por vector de ataque, implicación de IA y componente afectado. El catálogo no es un comunicado de prensa — es una base de datos de incidentes estructurada con enlaces por incidente.

Los vectores de ataque: AI Agent Exploit es la categoría más grande

La distribución de vectores de ataque es la parte del informe que debería cambiar cómo un Director de Ingeniería prioriza:

Vector de ataque Incidentes
Explotación de Agente de IA 39
Robo de credenciales 27
Día cero / Vulnerabilidad 22
Phishing / Ingeniería social 10
Exfiltración de datos 10

"AI Agent Exploit" es la categoría más grande — 39 de 126 incidentes, el 31 por ciento del total. No son agentes como víctima aguas abajo de una brecha más amplia. Son agentes como superficie de ataque: inyección de prompts, abuso de herramientas, llamadas a herramientas no autorizadas y movimiento lateral mediado por agentes. El encuadre del informe es que la capa de agentes se ha convertido en el punto de entrada principal, desplazando de lo alto de la distribución al robo de credenciales (27) y a la explotación tradicional de día cero (22).

Los 3 incidentes donde la IA fue el arma — no el objetivo — son la categoría que no existía en los informes mensuales de brechas previos. RuntimeAI documenta una red maliciosa de agentes de IA que robó 600.000 tarjetas de crédito, la botnet Carbonato desplegando agentes de IA en dispositivos hackeados, y agentes de IA comprometiendo de forma autónoma una organización española y modificando componentes de software. No son agentes que fueron comprometidos. Son agentes desplegados como herramienta de ataque. La distinción importa para la gobernanza: un interruptor de muerte que detiene a un agente comprometido no detiene a un agente que fue construido para atacar.

La capa RCE: 11 vulnerabilidades en la pila de infraestructura de agentes

Las 11 vulnerabilidades RCE son el hallazgo operativamente más accionable para cualquier equipo que opere infraestructura de agentes. Los objetivos nombrados incluyen:

  • Claude SDK (Anthropic) — ejecución remota de código en el Claude Code CLI y el Agent SDK. Check Point Research documentó RCE y exfiltración de tokens API a través de los archivos de proyecto de Claude Code vía Hooks, configuraciones de servidores MCP y variables de entorno. Un análisis separado de SentinelOne documentó CVE-2026-39861, un escape de sandbox vía manipulación de enlaces simbólicos.
  • Bifrost AI Gateway — CVE-2026-90898, ejecución de comandos sin autenticación cuando la autenticación de gestión está deshabilitada. Un único POST sin autenticar podía hacer que Bifrost ejecutara comandos suministrados por el atacante y expusiera las claves API de proveedores LLM almacenadas. Corregido en transports/v2.1.0.
  • LiteLLM — el proxy que enruta el tráfico LLM entre proveedores. La exposición de la clave de administrador por defecto de LiteLLM fue el primer CVE de MCP en aterrizar en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA, documentado en The First MCP CVE on the KEV List. El informe de RuntimeAI confirma a LiteLLM como objetivo recurrente de RCE.
  • MCP Server (varios) — la capa de servidores del Model Context Protocol. La MCP Security Hardening Checklist documentó 1.467 servidores MCP públicamente accesibles sin autenticación y un 82 por ciento de exposición a path traversal. El informe de RuntimeAI confirma a los servidores MCP como una clase de RCE, no un único CVE.

El patrón a través de los 11 RCE es consistente: la capa de infraestructura de agentes — los SDK, gateways, proxies y servidores de protocolo que se sitúan entre el modelo y la empresa — tiene la superficie de ataque de la infraestructura web temprana y nada del endurecimiento. Un equipo que despliega agentes en producción está desplegando una pila donde el RCE en el gateway, el proxy o el SDK es una divulgación mensual, no un evento raro.

La superficie de exposición: 36.769 servicios de inferencia autoalojados

Más allá de las organizaciones nombradas, el informe cuantifica la superficie de exposición no gestionada: 36.769 servicios de inferencia de IA autoalojados eran públicamente accesibles. Son endpoints de inferencia operados sin autenticación, límite de peticiones ni segmentación de red — el equivalente en IA de una base de datos abierta. El número es la contraparte de infraestructura de los 1.467 servidores MCP sin autenticación documentados en la checklist de endurecimiento de seguridad: el patrón de despliegue para infraestructura de IA es "exponer primero, proteger después", y el después no está ocurriendo al ritmo al que sí lo está la exposición.

Para una empresa B2B de mercado medio, la cifra de 36.769 es la aritmética de riesgo hecha concreta. Si tu equipo levantó un endpoint de inferencia autoalojado para un piloto y no lo puso detrás de una autenticación, está en este recuento o en su equivalente del mes siguiente. El coste de un endpoint de inferencia sin autenticar deja de ser hipotético una vez que el inventario mensual mide la superficie de exposición en las decenas de miles.

Lo que el inventario cambia

Antes del informe de RuntimeAI, la seguridad de agentes era una narrativa incidente a incidente: la brecha de Hugging Face, la intrusión de Medicare, el escape de sandbox DNS, la revisión de alcance de cuatro laboratorios. Cada incidente era una historia, y la respuesta a cada uno era un parche. El informe de RuntimeAI convierte esa narrativa en una declaración de frecuencia. 126 incidentes en un mes significa que la pregunta ya no es "¿tendrá nuestro despliegue de agentes un incidente de seguridad?" sino "¿cuándo, y cuál de las 11 clases de RCE será?".

La implicación de gobernanza es directa. La AI Agent Governance Checklist y la MCP Security Hardening Checklist ya enumeran los controles: autenticación de transporte, verificación de registro de herramientas, aislamiento de runtime, rastros de auditoría, registros de pruebas del interruptor de muerte. El informe de RuntimeAI es la evidencia de que esos controles no son un endurecimiento opcional. Son la diferencia entre un despliegue que aparece en el inventario del mes próximo y uno que no. Las 38 organizaciones nombradas incluyen empresas con equipos de seguridad dedicados. Los controles fallaron no porque fueran desconocidos sino porque no se aplicaron a la capa de agentes antes de la exposición.

El diagrama siguiente mapea la estructura del inventario de RuntimeAI: la escala, los vectores de ataque, la capa RCE y el hueco de control que el inventario expone.El inventario de seguridad de IA de septiembre de 2026 de un vistazo:

Inventario de Seguridad de IA de septiembre de 2026 126 incidentes · 38 organizaciones · más de 318M de registros — la primera declaración de frecuencia mensual RUNTIMEAI · 2 OCT 2026 126 incidentes 22 críticos · 102 altos 38 organizaciones comprometidas incl. NIST, NSA, CISA 318M+ registros expuestos a lo largo de brechas confirmadas 11 vulnerabilidades RCE Claude SDK · LiteLLM · MCP 1 Vectores de ataque — Explotación de Agente de IA es la categoría más grande 39 de 126 incidentes (31%) — agentes como superficie de ataque, no solo como víctima Explotación de Agente de IA 39 Robo de credenciales 27 Día cero / Vulnerabilidad 22 Phishing 10 Exfiltración de datos 10 IA COMO ARMA 3 incidentes donde la IA fue la herramienta de ataque Red de agentes maliciosos: 600K tarjetas de crédito robadas Botnet Carbonato: agentes de IA en dispositivos hackeados Brecha autónoma de una organización española 2 La capa RCE — 11 vulnerabilidades en la pila de infraestructura de agentes La ejecución remota de código es una divulgación mensual, no un evento raro CLAUDE SDK Anthropic Claude Code RCE vía escape de symlink + config MCP + hooks BIFROST RCE de AI Gateway Exec de comandos sin auth; claves API LLM expuestas LITELLM RCE de proxy LLM Primer CVE de MCP en la lista KEV de CISA SERVIDOR MCP Varios RCE de MCP 1.467 servidores sin auth; 82% exposición path-traversal 3 La superficie de exposición — 36.769 servicios de inferencia autoalojados Endpoints no gestionados: el equivalente en IA de una base de datos abierta 36.769 servicios de inferencia de IA autoalojados accesibles públicamente — sin auth, sin límite de peticiones, sin segmentación de red Contraparte de los 1.467 servidores MCP sin autenticación — el patrón de despliegue es "exponer primero, proteger después" 4 El hueco de control que el inventario expone Las 38 organizaciones nombradas incluyen empresas con equipos de seguridad dedicados — los controles fallaron porque no se aplicaron a la capa de agentes La pregunta cambia: de "¿tendrá nuestro despliegue de agentes un incidente?" a "¿cuándo, y cuál de las 11 clases de RCE será?" Checklist de gobernanza + checklist de endurecimiento MCP = los controles que mantienen un despliegue fuera del inventario del mes próximo De narrativa de incidentes a declaración de frecuencia: 126 incidentes hacen del riesgo de agentes un número mensual — ideabosque.com/library

Related reading

Una empresa B2B de mercado medio que procesa 200 RFQ semanales a través de un agente de IA conectado a NetSuite y tres catálogos de proveedores no está en las 38 organizaciones nombradas. Pero la pila de infraestructura de agentes que opera — el proxy LLM, el servidor MCP, el SDK — es la misma pila que produjo 11 vulnerabilidades RCE en septiembre. El coste de no aplicar la checklist de endurecimiento a esa pila antes de la exposición ya no es un déficit interno. Es una declaración de frecuencia medida en 126 incidentes por mes, y la diferencia entre un despliegue que aparece en el próximo inventario y uno que no es si los controles se aplicaron antes de que el endpoint saliera a producción.

Discovery de una semana. Obtienes un inventario de sistemas, un mapa de flujos de trabajo y un alcance fijo, construyas o no con nosotros.

Solicita una implementación acotada.

¿Quieres esto construido para tus sistemas?

Cada documento aquí viene de trabajo real de producción. Si tienes un sistema objetivo y un flujo en mente, podemos definir un proyecto en una semana.

Solicitar un proyecto

Descubrimiento de una semana. Obtienes un inventario de sistemas, mapa de flujos y alcance fijo — decidas o no construir con nosotros.