Vulnerabilidad crítica en Writer AI expone tokens de sesión entre usuarios

Si usás plataformas de IA empresariales en tu organización, hay una noticia que te incumbe: investigadores de seguridad descubrieron una vulnerabilidad crítica en Writer, una plataforma de inteligencia artificial generativa dirigida a empresas, que podría haber expuesto sesiones de usuarios de múltiples clientes. Lo preocupante es que el exploit era de un clic y ya está parcheado, pero los ecos de este tipo de fallos merecen nuestra atención.
¿Qué pasó?
El equipo de investigación de Sand Security descubrió una vulnerabilidad de aislamiento de sesiones que bautizaron como "WriteOut". El fallo permitía que un atacante sin acceso previo a la plataforma pudiera, con una sola acción, comprometer cuentas de otros usuarios y tomar control de instancias completas de Writer AI. Estamos hablando de un salto desde cero acceso a control total, lo que en términos de seguridad es tan crítico como suena.
La vulnerabilidad afectaba específicamente las "previsualizaciones de agentes" de la plataforma. Los tokens de sesión —las credenciales digitales que verifican quién sos en internet— podían filtrarse a través de esta función, permitiendo que un atacante los reutilizara para acceder a sesiones de otros usuarios en diferentes "tenants" (espacios separados para diferentes clientes). En otras palabras, si varias empresas compartían la infraestructura de Writer, un atacante podría saltar de una organización a otra.
La buena noticia es que Writer ya ha parcheado el problema. La mala es que este tipo de vulnerabilidades nos recuerdan el riesgo de concentrar herramientas críticas en plataformas SaaS sin una debida diligencia en seguridad.
¿Por qué importa en Argentina y América Latina?
En la región, cada vez más empresas de todos los tamaños están migrando a plataformas de IA generativa para optimizar procesos: desde startups fintech hasta agencias de marketing y departamentos de IT de grandes corporaciones. Writer es una de esas herramientas que muchos equipos en LATAM están evaluando o usando actualmente. Si vos o tu empresa estaban considerando adoptarla, este incidente es un recordatorio valioso: la seguridad debe ser una pregunta central antes de integrar cualquier herramienta de IA empresarial.
Además, la cadena de suministro de seguridad en tecnología afecta especialmente a América Latina, donde los recursos para auditorías independientes y evaluaciones de seguridad a veces son limitados. Cuando una plataforma global tiene un problema, todos en la región que la usamos estamos en el mismo riesgo.
¿Qué se recomienda?
Si usás Writer AI en tu organización: Verificá que tu instancia esté actualizada a la versión parcheada. Revisá los logs de acceso para detectar actividad sospechosa durante el período en que la vulnerabilidad estuvo activa (hasta que fue reportada y parchada). Si notás algo extraño, alertá a tu equipo de seguridad inmediatamente.
Si estás evaluando herramientas de IA: No tomes decisiones basadas únicamente en features o precio. Solicitá documentación de seguridad, historial de auditorías, políticas de aislamiento de datos y cómo manejan los incidentes de seguridad. En especial, averiguá si el proveedor tiene un programa de divulgación responsable de vulnerabilidades.
En general: Usá autenticación de múltiples factores (MFA) en cualquier plataforma empresarial que maneje datos sensibles. No es una defensa contra fallos de aislamiento como este, pero si un token se filtra, al menos un atacante no podrá usarlo fácilmente.
Fuente: The Hacker News