WriteOut: cómo un enlace de vista previa de agente podía secuestrar cualquier cuenta de Writer AI
Una falla entre inquilinos ya corregida en la plataforma de IA empresarial de Writer permitía que un solo enlace de vista previa de agente reenviara la cookie de sesión de una víctima a un sandbox controlado por el atacante — suficiente para tomar el control de la cuenta.
¿Qué es esto?
El 7 de julio de 2026, el equipo de investigación de Sand Security divulgó una vulnerabilidad crítica de aislamiento de sesión, ya corregida, en Writer, una plataforma de IA generativa para empresas. La falla, con nombre en clave WriteOut, permitía la toma de control de cuentas entre organizaciones a partir de un solo enlace compartido. Un atacante que construyera un agente en su propio espacio de Writer y compartiera su enlace de vista previa en vivo podía secuestrar la cuenta de cualquier usuario de Writer con sesión iniciada que hiciera clic en él, incluso de una organización totalmente distinta.
Según la declaración de Writer a The Hacker News, el problema se reportó y corrigió en menos de 24 horas en mayo de 2026, no se comprometió ningún dato de clientes y no hay evidencia de explotación maliciosa. El análisis técnico se publicó el 7 de julio de 2026 y se actualizó el 9 de julio con la respuesta de Writer. La vulnerabilidad está totalmente corregida; este artículo la aborda como una lección de arquitectura defensiva, no como un exploit accionable.
Cómo funciona
La causa raíz es un error de origen y de alcance de cookies en la forma de servir las vistas previas de agentes. La función de vista previa en vivo de Writer permite a un diseñador ver un agente en ejecución a través de un proxy. Esa vista previa se servía desde el mismo origen que la aplicación principal en lugar de uno aislado — una decisión tomada para resolver problemas de cookies y enrutamiento con vistas previas embebidas. Como la vista previa compartía el origen de la aplicación principal, el navegador adjuntaba la cookie de sesión de Writer del usuario a las solicitudes de vista previa, y el proxy reenviaba esa cookie al sandbox que ejecutaba el agente previsualizado.
La cadena reportada, a alto nivel:
# Frontera de confianza colapsada: el "sandbox de vista previa" estaba dentro del origen de la app
1. El atacante construye un agente con vista previa en vivo y comparte el enlace público.
2. Un usuario de Writer con sesión iniciada (cualquier org) abre el enlace.
3. El navegador adjunta la cookie de sesión de Writer de la víctima a la solicitud.
4. El proxy de vista previa reenvía esa cookie al sandbox controlado por el ATACANTE.
5. El código del agente del atacante lee el token de sesión reenviado desde
el proceso del sandbox y lo exfiltra a un servidor externo.
6. El atacante reproduce el token → control de la cuenta de Writer de la víctima
(hasta admin, según el rol de la víctima).
Un segundo detalle explica por qué el filtrado de entrada no lo detuvo. Writer tenía barreras que inspeccionaban el código y los prompts enviados en busca de patrones claramente maliciosos, como la lectura de variables de entorno. Sand Security las eludió sin colocar la carga útil en el prompt: simplemente se le indicaba al agente que descargara y ejecutara un script remoto. La barrera veía una instrucción inocua de «descargar y ejecutar», mientras que la lógica real nunca aparecía en el texto inspeccionado. Como resumen los investigadores, los controles miraban la instrucción, no el comportamiento en ejecución.
Por qué importa
Es un ejemplo claro de cómo fallos clásicos de aislamiento web reaparecen dentro de las plataformas de agentes de IA, con más en juego. Una cuenta de Writer puede contener chats privados, documentos, configuraciones de agentes, conectores, modelos privados y credenciales de LLM — por lo que una sesión robada no es una simple fuga de datos, sino un punto de apoyo dentro de la cadena de suministro de IA de una empresa.
Tres propiedades merecen estudio. Primero, la frontera de confianza: un «sandbox de vista previa de agente» parece aislado, pero servirlo desde el origen principal lo colocaba silenciosamente dentro del alcance de las cookies de la aplicación. Segundo, el alcance entre inquilinos: atacante y víctima no necesitaban pertenecer a la misma organización, lo que convierte un fallo por cuenta en uno a escala de plataforma. Tercero, el punto ciego de las barreras: filtrar los prompts a nivel de contenido no sustituye el control de lo que el código puede hacer realmente en ejecución — un tema recurrente en la seguridad de agentes en 2026, en el centro de las preocupaciones del Top 10 de LLM de OWASP sobre agencia excesiva y manejo inseguro de salidas y herramientas.
Defensas
Para equipos que construyen u operan plataformas de agentes y vistas previas:
- Aísle la ejecución no confiable en su propio origen. Sirva las vistas previas, los sandboxes y todo código de agente escrito por el usuario desde un dominio distinto, sin relación con las cookies de sesión de la aplicación. Es el único control que cierra los fallos tipo WriteOut.
- Nunca reenvíe cookies de sesión de origen primario a un sandbox. Acote las cookies de autenticación con
SameSite,HttpOnly,Securey un dominio/ruta que un proxy de vista previa no pueda alcanzar. Si una vista previa necesita identidad, emita un token efímero de mínimo privilegio específico para esa vista previa. - Trate los enlaces de vista previa/compartir como entrada no confiable. Asuma que cualquier enlace que un usuario pueda generar será enviado a otro usuario; diseñe de modo que hacer clic no pueda transferir credenciales ni elevar accesos.
- Filtre por comportamiento, no solo por palabras. El filtrado de prompts/código que busca cadenas se elude fácilmente con la indirección «descargar y ejecutar». Restrinja la salida de red, bloquee el tráfico saliente por defecto y aplique políticas de llamadas al sistema/permisos dentro del sandbox.
- Asuma que los tokens se filtran; limite el radio de impacto. Vincule las sesiones a señales de dispositivo o cliente, acorte la vida de los tokens y exija reautenticación para acciones sensibles como cambiar conectores o ajustes de administrador.
- Registre y alerte sobre anomalías entre inquilinos. Un token de sesión visto primero en una organización y luego reproducido desde un contexto sin relación es una detección de alta señal.
Estado
| Elemento | Referencia | Fecha | Notas |
|---|---|---|---|
| Divulgación WriteOut | Sand Security | 2026-07-07 | Fallo de aislamiento de sesión entre inquilinos; nombre en clave WriteOut |
| Corrección del proveedor | Declaración de Writer vía The Hacker News | 2026-05 | Corregido en 24 h; cookies retiradas de las vistas previas, vistas previas movidas a un origen aislado |
| Análisis actualizado | The Hacker News | 2026-07-09 | Se añadió la respuesta de Writer; sin CVE asignado |
| Categoría | Top 10 de LLM de OWASP (2025) | 2025 | Agencia excesiva / manejo inseguro de herramientas y salidas |
No se asignó ningún CVE. El error está corregido, pero el patrón se generaliza: toda plataforma que ejecute agentes escritos por usuarios en un «sandbox» servido desde su propio origen debería reverificar que las credenciales de sesión no puedan cruzar esa frontera.