Un análisis técnico revela una vulnerabilidad crítica en las implementaciones de la especificación A2A (Agent-to-Agent) que permite el 'loopjacking'. Este mecanismo permite a un actor malicioso suplantar una aprobación humana legítima para ejecutar operaciones de alto riesgo, como transferencias financieras, sin que el aprobador sea consciente del cambio. El estudio, realizado en un servidor de agentes de LangGraph, demuestra que si un sistema de aprobación verifica únicamente que una tarea específica fue autorizada, puede ejecutar una operación diferente y materialmente distinta si el mensaje de actualización cambia los parámetros de la llamada de herramienta, manteniendo el mismo ID de tarea.
La especificación original de A2A, antes de la versión 7.6.4, definía el estado de 'autorización requerida' de manera ambigua, lo que permitía a los agentes continuar con mensajes de actualización sin revalidar el alcance de la aprobación. La clarificación introducida en la versión actual establece que el estado de autorización no otorga permiso automático para operaciones futuras; el emisor de credenciales o la implementación deben verificar explícitamente que la operación a ejecutar esté cubierta por la decisión humana. Este artículo detalla cómo una implementación que no distingue entre la tarea y la operación ejecutable puede ser explotada para redirigir flujos de trabajo, subrayando la necesidad de que las políticas de seguridad de los agentes validen el alcance específico de cada autorización antes de la ejecución.
