Manus obedeció un mail antes que avisar: lo que dejó al descubierto una prueba de seguridad
Un experimento de Salt Labs sobre la conexión entre el agente de inteligencia artificial Manus y Gmail mostró que un correo podía contener una orden disfrazada y hacer que el asistente ejecutara código. La falla ya está arreglada, pero el caso deja una pregunta incómoda sobre hasta dónde conviene delegarle tareas al correo.
Le pedí a un agente de inteligencia artificial que me revise el mail y terminé abriendo la puerta a un desconocido. Esa es, en criollo, la postal que dejó una prueba de Salt Labs sobre Manus: el asistente conectado a Gmail fue capaz de ejecutar código escondido dentro de un mensaje y, ojo con esto, recién después me avisó de lo que había hecho.
Lo cuento en primera persona porque es la forma más directa de mostrar el problema. No es que el usuario le pida al agente que haga algo peligroso: el contenido del propio correo trae la orden camuflada. Cuando el asistente la lee, la trata como una instrucción propia y la ejecuta.
Qué pasó concretamente
Salt Labs, el brazo de investigación de la firma de seguridad Salt Security, armó un mail con instrucciones maliciosas embebidas. El Manus, conectado al Gmail de un usuario, las leyó, las procesó y ejecutó código en su propio entorno. Recién al final saltó la advertencia. La vulnerabilidad se reportó por el programa de recompensas de errores de Meta, Meta Bug Bounty, y la empresa confirmó que quedó parcheada.
- Conexión con Gmail habilitada por el propio usuario al pedirle al agente que revise correos.
- Mail con instrucciones ocultas en el cuerpo del mensaje.
- Agente que interpreta esas instrucciones como órdenes y las ejecuta sin pedir confirmación.
La técnica que usó Salt Labs se llama JSFuck y es vieja conocida: mete código JavaScript adentro de un puñado de símbolos inofensivos, seis caracteres nada más. Lo que busca es esquivar los filtros que detectan lenguaje de programación y meter la orden igual.
Por qué importa más allá de este caso
El informe 2026: The State of Consumer AI, de Menlo, aporta contexto. Según esa radiografía, el 36 por ciento de los consumidores ya le dio acceso a su correo a un agente de inteligencia artificial; el 31 por ciento, a aplicaciones de mensajería; el 29 por ciento, al almacenamiento en la nube, y el 27 por ciento, al calendario. Son permisos sensibles, en muchos casos con copia de la vida digital adentro.
El escenario que dejó la prueba no es teórico. Si Manus puede ejecutar código en su entorno con un mail, un atacante podría pedirle, por ejemplo, que busque correos con la palabra contraseña y los reenvíe a otra dirección. Eso es un ejemplo del riesgo descrito en el informe, no algo que haya pasado en el experimento. Pero pinta de cuerpo entero lo que está en juego.
La recomendación práctica es de manual: hay que mirar a qué servicios está conectado el agente antes de pedirle tareas sobre el correo. Y conviene tratarlo como un becario al que todavía no le terminás de confiar la llave de la casa: útil, pero con la puerta con llave.
¿Vale la pena igual conectar al agente con el mail? Si el flujo de trabajo lo pide y los permisos están acotados, puede servir. Lo que no conviene es dejarlo entrar y olvidarse de que del otro lado alguien podría estar escribiendo instrucciones que el asistente toma como propias.
