Se publicó una advertencia crítica para el paquete pip pantheon-agents en la GitHub Advisory Database el 26 de agosto a las 14:36 UTC. El incidente subyacente tuvo lugar en junio de 2026. La brecha entre esas dos fechas es de 72 días, y es lo de menos en este registro.
Lo que hicieron los atacantes
La cuenta de PyPI del mantenedor fue comprometida en un ataque a la cadena de suministro y las versiones 0.6.1 y 0.6.2 se subieron directamente a PyPI. Esas versiones contienen un archivo .pth, un mecanismo que Python ejecuta automáticamente al iniciar el intérprete, antes de que se ejecute cualquiera de tus códigos, que descarga un entorno de ejecución de JavaScript y recopila variables de entorno, claves de API, claves SSH y credenciales de la nube. No era necesario importar el paquete. Bastaba con instalarlo en un entorno que después iniciara Python.
La parte limpia
La advertencia es precisa sobre el alcance: "Only the PyPI artifacts are affected. The GitHub source repository, its git tags, and all other distribution channels are clean." Cualquiera que lo hubiera integrado desde el código fuente o fijado a una etiqueta git nunca estuvo expuesto. Se trata de una vulneración de la distribución, no del código, que es exactamente el caso que los lockfiles con hashes deberían detectar y que los rangos de versiones amplios no detectan.
Lo que falla en el enfoque habitual
Una advertencia con un campo de versión corregida que indica 0.6.4 le dice lo mismo a todos los escáneres y bots de dependencias: actualiza a 0.6.4 y estarás a salvo. El cuerpo de esa misma advertencia dice que la distribución en PyPI está suspendida y que "will resume after account recovery and migration to PyPI Trusted Publishing (OIDC)", e indica a los usuarios que instalen desde el código fuente de GitHub. Así, la remediación legible por máquinas apunta a una versión que el registro no está sirviendo, mientras que la remediación legible por humanos dice que dejen de usar el registro. Las herramientas automatizadas leen el primer campo y no el segundo. Un equipo que deje actuar a sus bots sobre esta advertencia abrirá una solicitud de extracción que no se podrá resolver.
Y no hay CVE
El registro no incluye ningún identificador CVE. Las organizaciones cuya gestión de vulnerabilidades se apoya en CVE —que son la mayoría de las que tienen un proceso formal— no verán esto en absoluto. Un compromiso crítico de robo de credenciales de un framework de agentes de IA solo es visible, por tanto, para las herramientas que ingieren directamente las advertencias de GitHub, 72 días después de los hechos, con un campo de remediación que apunta a un lugar desde el que el paquete no se puede descargar.
La ventana de exposición es lo que hay que auditar
Los artefactos maliciosos ya no están en PyPI, así que la cuestión práctica no es si todavía puedes instalarlos, sino si lo hiciste entre junio y su retirada. Cualquier ejecutor de CI o equipo de desarrollo que resolviera pantheon-agents 0.6.1 o 0.6.2 durante ese período debe tratarse como si sus variables de entorno y credenciales de la nube hubieran sido leídas. La respuesta es rotación, no actualización.
