Saltar al contenido
Viernes, 2 de octubre de 2026
Actualidad y noticias, al instante
Tecnología /

Manus ejecutó código oculto en un correo: qué falló y qué se corrigió

Una prueba de Salt Labs sobre el agente de IA conectado a Gmail mostró que un mensaje manipulado podía transformarse en una orden. La falla ya fue arreglada, pero expone un riesgo concreto al delegar tareas sensibles.

Por Carla RiverosCiencia y tecnología · · hace 2 h
Manus ejecutó código oculto en un correo: qué falló y qué se corrigió

En la prueba divulgada esta semana, el agente de inteligencia artificial Manus procesó un correo electrónico, ejecutó un código escondido en el cuerpo del mensaje y recién después advirtió al usuario de la cuenta. La investigación estuvo a cargo de Salt Labs, el área de seguridad de Hivelock, y el reporte se presentó a través del programa de recompensas por errores de Meta, desarrollador del agente.

Pedirle a un agente de IA que revise el correo implica darle acceso a mensajes que pueden contener instrucciones de terceros. La línea entre analizar un mensaje y obedecerlo es la que se cruza cuando aparece un ataque de inyección de instrucciones: el sistema interpreta lo que lee como una indicación para actuar en lugar de como contenido a examinar.

Cómo se realizó la prueba

En un primer intento, las defensas del agente reconocieron la instrucción peligrosa y frenaron la ejecución. Los investigadores probaron después distintas formas de ocultarla. La que logró superar el control fue JSFuck, una técnica que codifica código JavaScript usando apenas seis caracteres: los símbolos de paréntesis, corchetes, signo de suma y signo de exclamación cerrado. La apariencia del texto cambia por completo, pero el navegador o el entorno que lo recibe lo ejecuta igual.

Manus procesó el bloque JSFuck, lo ejecutó dentro de su propio entorno operativo y completó la acción. Recién al finalizó avisó al usuario de lo que había hecho. Salt Labs confirmó que la vulnerabilidad fue corregida y que el procedimiento detectado dejó de funcionar.

Qué está en juego al conectar un agente al correo

  • El alcance depende de los servicios a los que el agente tenga acceso habilitado: correo, mensajería, almacenamiento en la nube, calendario, entre otros.
  • Una instrucción maliciosa podría, por ejemplo, pedirle al asistente que busque correos con la palabra contraseña y los reenvíe a una dirección externa. Es un escenario posible descrito por los investigadores, no un robo de mensajes que hayan observado en esta prueba.
  • Cuanto más sensible es la información a la que accede el agente, mayor es el impacto potencial de un mensaje manipulado.

El informe 2026: The State of Consumer AI, de Menlo, aporta un dato de contexto: el 36% de los consumidores ya dio acceso a su correo electrónico a un agente de IA; el 31%, a aplicaciones de mensajería; el 29%, al almacenamiento en la nube, y el 27%, al calendario. Se trata de conexiones activas, no de pruebas puntuales.

Qué se puede hacer desde el usuario común

  • Revisar qué servicios tiene conectados el agente y quitar los que no se usen o que no sean imprescindibles.
  • Comprobar qué acciones tiene habilitadas: leer, enviar, reenviar, borrar. Cada permiso extra es una superficie de ataque adicional.
  • Evitar que el agente opere sobre correos con información sensible mientras los proveedores no publiquen auditorías específicas sobre este tipo de fallas.
  • Actualizar el agente apenas se publiquen parches: en este caso, Meta confirmó la corrección por el canal de recompensas.

Lo que todavía no se sabe es si otros agentes del mercado presentan vulnerabilidades equivalentes, ya que Salt Labs solo puso a prueba a Manus. Tampoco quedó claro si la ejecución del código podía escalar más allá del entorno aislado del agente, un punto que el reporte describe pero no resuelve. Para el usuario, la conclusión es directa: la inyección de instrucciones dejó de ser un riesgo teórico y pasó a ser una falla concreta sobre servicios de uso cotidiano.

CR
Carla RiverosCiencia y tecnología

Te puede interesar