Entradas

Explotación de vulnerabilidad en GitLab un día después de su revelación

Imagen
Actores de amenazas han comenzado a explotar una vulnerabilidad recientemente parcheada en GitLab apenas un día después de su divulgación pública. El fallo, con una puntuación CVSS de 10/10, permite a usuarios no autenticados leer archivos arbitrarios en el servidor. Actores de amenazas han comenzado a explotar una vulnerabilidad recientemente parcheada en GitLab un día después de su divulgación pública, según advierte la firma de gestión de superficie de ataque WatchTowr. Detalles técnicos y severidad Seguida como CVE-2026-85706 (con una puntuación CVSS de 10/10), el defecto de seguridad se describe como un problema de salto de ruta (path traversal) que puede permitir a usuarios no autenticados leer archivos arbitrarios del servidor de GitLab. Versiones afectadas Se ven afectadas todas las versiones de Community Edition (CE) y Enterprise Edition (EE) desde la 18.7 antes de la 19.1.8, la 19.2 antes de la 19.2.6, y la 19.3 antes de la 19.3.2. Explotación en ataques activos El vier...

El cuello de botella humano en la era de la detección de vulnerabilidades por IA

Imagen
Un análisis del Proyecto Glasswing de Anthropic revela que, aunque la IA puede generar miles de hallazgos de seguridad, la validación y remediación siguen dependiendo de procesos humanos limitados. El estudio subraya que la verdadera barrera actual no es la detección, sino la gestión de la información. Un nuevo análisis de datos públicos del Proyecto Glasswing de Anthropic ha puesto de relieve una brecha significativa entre el número de hallazgos de vulnerabilidades generados por su modelo de frontera Claude y aquellos que finalmente resultan ser reales, graves y dignos de ser corregidos. El desfase entre detección y validación La distinción es importante porque sugiere que el cuello de botella en la investigación de vulnerabilidades podría residir cada vez más en la validación de nuevos fallos y la coordinación de su remediación, en lugar de en su descubrimiento. Patrick Garrity, un investigador de seguridad en VulnCheck, analizó recientemente el Registro de Divulgación de Vulne...

Patch Tuesday establece un nuevo récord con 974 CVEs

Imagen
Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad de septiembre. Este volumen récord refleja el impacto de la inteligencia artificial en la detección de fallos en el ecosistema de software de la compañía. Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad programada para septiembre, lo que hasta hace poco habría representado el volumen de CVEs de un año completo. Detalles de las vulnerabilidades y distribución De estas, las vulnerabilidades de mayor prioridad incluyen dos que ya están siendo explotadas en ataques activos. Además, Microsoft calificó 13 fallos como "Críticos" y consideró otros 58 como errores que los atacantes tienen más probabilidades de explotar por diferentes razones, incluyendo una baja complejidad de ataque y un alto impacto. Windows concentró la mayoría de las vulnerabilidades, con 723, seguidas por Office y Office 2016, con 111 cada una. Las vulnerabi...

Su router MikroTik podría estar comprometido: busque el usuario SSH "-2"

Imagen
Cualquier router MikroTik con acceso SSH expuesto a internet debe considerarse comprometido debido a una cadena de explotación activa denominada MikroTrick. La vulnerabilidad permite a los atacantes tomar el control total del dispositivo sin autenticación mediante el uso de fallos en la verificación de claves RSA. Cualquier persona que gestione un router MikroTik con SSH expuesto a internet debe tratarlo como comprometido hasta que se demuestre lo contrario. El experto en ciberseguridad Costin Raiu publicó un desglose técnico detallado de la explotación activa el 5 de septiembre de 2026, el mismo día que CERT Polska emitió su aviso titulado: "Vulnerabilidades críticas en MikroTik RouterOS están siendo explotadas activamente. Se recomienda actualización inmediata." Detalles de la cadena de ataque "Si tienes un router MikroTik en internet con SSH abierto, es posible que ya esté comprometido", escribió Raiu en Medium. La cadena de ataque que se está explotando se ...

Crítica vulnerabilidad en VMware Workstation y Fusion permite ejecución de código

Imagen
Broadcom ha lanzado parches de seguridad para dos vulnerabilidades críticas en VMware Workstation y Fusion. Estas fallas podrían permitir a un atacante ejecutar código arbitrario en el host bajo condiciones específicas. Broadcom ha lanzado actualizaciones de seguridad para dos fallos de seguridad que afectan a VMware Workstation y Fusion, incluyendo un error crítico que podría dar lugar a la ejecución de código arbitrario bajo ciertas condiciones. Detalles de las vulnerabilidades La vulnerabilidad, identificada como CVE-2026-59346 (puntuación CVSS: 9.3), es una vulnerabilidad de desbordamiento de enteros que un atacante local con privilegios elevados puede explotar para ejecutar código arbitrario. «Un actor de amenazas con privilegios de administración local en una máquina virtual con un adaptador de red virtual VMXNET3 podría explotar este problema para ejecutar código en el host», afirmó Broadcom en una alerta. El gigante tecnológico acreditó a @hurek, @cameudis y Stan S por d...

Atacantes vulneran JetBrains Cadence mediante TeamCity sin parches

Imagen
JetBrains ha alertado a los usuarios de Cadence tras un incidente de seguridad en el que actores de amenazas explotaron una vulnerabilidad crítica en TeamCity. El incidente resultó en el acceso no autorizado a credenciales de AWS y otros datos sensibles de los usuarios. JetBrains está instando a los usuarios de Cadence a revocar y rotar todas las credenciales tras un incidente de seguridad el mes pasado, en el cual actores de amenazas no identificados explotaron una vulnerabilidad crítica recientemente revelada en TeamCity para vulnerar su propio entorno. Acciones inmediatas para los usuarios «Los usuarios de Cadence deben revocar o rotar inmediatamente todas las credenciales y secretos que puedan haber sido utilizados para ejecutar sus ejecuciones en Cadence», afirmó JetBrains. «También deben tratar todas las ejecuciones, incluidos sus campos de entrada y salida en su proyecto Cadence, como potencialmente no confiables». «A medida que los actores de amenazas obtuvieron acceso al...

El contrabando de ASCII no es solo un riesgo de seguridad para la IA

Imagen
Microsoft ha detectado una campaña de phishing masiva que utiliza caracteres Unicode invisibles para evadir filtros de contenido. Esta técnica, conocida como 'ASCII smuggling', demuestra cómo las tácticas de seguridad de IA se están trasladando a amenazas tradicionales. Microsoft ha detectado una campaña de phishing masiva que utiliza caracteres Unicode invisibles, la cual alcanzó un pico de más de 2,37 millones de mensajes a finales de febrero. Esta técnica, que inicialmente se asociaba con la ocultación de instrucciones maliciosas para modelos de IA, está siendo empleada ahora en métodos de ataque tradicionales como el phishing por correo electrónico. La adaptación de tácticas de IA en ataques tradicionales «A medida que los métodos de ataque de la era de la IA se comprenden mejor, los actores de amenazas pueden adaptarlos para su uso en amenazas más tradicionales, como el phishing y el spam», afirmaron los investigadores de Redmond, Noam Kochavi y Sarah Wolstencroft, en ...