Tus herramientas de seguridad no están rotas. Simplemente no fueron diseñadas para lo que está pasando ahora. Investigadores han documentado que OpenClaw —el framework de agentes de IA que se está desplegando en empresas de todo el mundo— puede exfiltrar datos, cruzar perímetros de identidad y operar con privilegios elevados sin generar una sola alerta en EDR, DLP o IAM. No es una vulnerabilidad teórica: hay dos CVEs públicas y despliegues empresariales activos afectados.
¿Qué es OpenClaw y por qué está en todas partes?
OpenClaw es un framework de agentes de IA para automatizar flujos de trabajo complejos dentro de organizaciones. Lo que lo hace especialmente potente —y especialmente problemático desde una perspectiva de seguridad— es la combinación de tres capacidades que el investigador Simon Willison denominó la “trifecta letal”:
- Acceso a datos privados: correos electrónicos, archivos, credenciales, historial del navegador.
- Exposición a contenido no confiable: navegación web, skills de terceros vía marketplaces.
- Capacidad de comunicación externa: envío de emails, llamadas a APIs, webhooks.
Cuando estos tres elementos coexisten sin controles adecuados, el riesgo no es aditivo: es exponencial.
Aprende IA con nosotros
Únete gratis a mi comunidad en Skool, donde compartimos noticias, tutoriales y recursos para seguir aprendiendo juntos.
👥 Únete gratis 🚀Las tres superficies de ataque críticas
1. Exfiltración semántica en tiempo de ejecución. A diferencia del malware tradicional, OpenClaw no mueve archivos de forma convencional. Puede resumir, recodificar y transmitir información sensible como texto plano a través de canales que los sistemas DLP interpretan como tráfico legítimo: consultas a modelos de lenguaje, respuestas de API, logs. El agente opera dentro del contexto autorizado del usuario, por lo que el EDR ve procesos legítimos, no comportamiento anómalo.
2. Filtración de contexto entre agentes. En arquitecturas multi-agente, OpenClaw puede pasar contexto —tokens de sesión, credenciales en memoria, fragmentos de documentos confidenciales— entre instancias de agente sin que exista separación de privilegios. Esto crea una superficie de lateral movement que los sistemas IAM no están diseñados para detectar: cada agente opera bajo una identidad aparentemente válida.
3. Cadenas de confianza sin autenticación mutua. CVE-2026-29606 ilustra este problema: la extensión de llamadas de voz de OpenClaw permite que solicitudes no autenticadas sean procesadas como legítimas cuando ciertas configuraciones de túnel están activas. Un atacante puede falsificar webhooks de Twilio sin encabezados de firma válidos, desencadenando acciones dentro del agente sin pasar por ningún control de identidad.
El exploit más crítico: CVE-2026-25253 (CVSS 8.8)
Esta vulnerabilidad permite ejecución remota de código a través del navegador del usuario mediante cross-site WebSocket hijacking. La cadena de ataque:
- El atacante crea una página web maliciosa.
- Atrae al agente OpenClaw para que la visite (mediante prompt injection u otros vectores).
- El token de autenticación del gateway se filtra.
- El atacante obtiene control administrativo completo sobre el agente.
La vulnerabilidad fue parcheada en la versión 2026.1.29. Cualquier instancia no actualizada debe considerarse comprometida.
Por qué tus defensas actuales no son suficientes
La raíz del problema no es que las herramientas fallen: es que fueron diseñadas para detectar comportamientos que violan reglas conocidas. Un agente de IA que exfiltra datos semánticamente no viola ninguna regla conocida porque las reglas no contemplan ese vector.
Esto es exactamente lo que el caso McKinsey reveló: la IA interna operaba dentro del perímetro sin que los sistemas de control detectaran la brecha. La diferencia ahora es que el vector de ataque está documentado con CVEs específicas, no como hipótesis.
Por qué importa
Este reporte llega en el momento en que las empresas están desplegando agentes de IA de forma acelerada, a menudo sin actualizar sus marcos de seguridad para contemplar esta nueva clase de riesgo. El gap no es entre empresas con seguridad madura y empresas sin ella: es entre empresas que entienden que los agentes de IA son una nueva categoría de ataque y las que no lo han procesado todavía.
El paso inmediato para cualquier organización con OpenClaw desplegado: verificar que la versión instalada es posterior a 2026.1.29. El paso estratégico: evaluar si los controles de seguridad actuales tienen cobertura para vectores de exfiltración semántica y filtración de contexto entre agentes. Si la respuesta es “no sé”, esa ya es información suficiente para actuar.
Para entender el ecosistema completo de qué es y cómo funciona OpenClaw, ver la guía completa de OpenClaw en descubre.ai.

