Entradas

Crítica vulnerabilidad en VMware Workstation y Fusion permite ejecución de código

Imagen
Broadcom ha lanzado parches de seguridad para dos vulnerabilidades críticas en VMware Workstation y Fusion. Estas fallas podrían permitir a un atacante ejecutar código arbitrario en el host bajo condiciones específicas. Broadcom ha lanzado actualizaciones de seguridad para dos fallos de seguridad que afectan a VMware Workstation y Fusion, incluyendo un error crítico que podría dar lugar a la ejecución de código arbitrario bajo ciertas condiciones. Detalles de las vulnerabilidades La vulnerabilidad, identificada como CVE-2026-59346 (puntuación CVSS: 9.3), es una vulnerabilidad de desbordamiento de enteros que un atacante local con privilegios elevados puede explotar para ejecutar código arbitrario. «Un actor de amenazas con privilegios de administración local en una máquina virtual con un adaptador de red virtual VMXNET3 podría explotar este problema para ejecutar código en el host», afirmó Broadcom en una alerta. El gigante tecnológico acreditó a @hurek, @cameudis y Stan S por d...

Atacantes vulneran JetBrains Cadence mediante TeamCity sin parches

Imagen
JetBrains ha alertado a los usuarios de Cadence tras un incidente de seguridad en el que actores de amenazas explotaron una vulnerabilidad crítica en TeamCity. El incidente resultó en el acceso no autorizado a credenciales de AWS y otros datos sensibles de los usuarios. JetBrains está instando a los usuarios de Cadence a revocar y rotar todas las credenciales tras un incidente de seguridad el mes pasado, en el cual actores de amenazas no identificados explotaron una vulnerabilidad crítica recientemente revelada en TeamCity para vulnerar su propio entorno. Acciones inmediatas para los usuarios «Los usuarios de Cadence deben revocar o rotar inmediatamente todas las credenciales y secretos que puedan haber sido utilizados para ejecutar sus ejecuciones en Cadence», afirmó JetBrains. «También deben tratar todas las ejecuciones, incluidos sus campos de entrada y salida en su proyecto Cadence, como potencialmente no confiables». «A medida que los actores de amenazas obtuvieron acceso al...

El contrabando de ASCII no es solo un riesgo de seguridad para la IA

Imagen
Microsoft ha detectado una campaña de phishing masiva que utiliza caracteres Unicode invisibles para evadir filtros de contenido. Esta técnica, conocida como 'ASCII smuggling', demuestra cómo las tácticas de seguridad de IA se están trasladando a amenazas tradicionales. Microsoft ha detectado una campaña de phishing masiva que utiliza caracteres Unicode invisibles, la cual alcanzó un pico de más de 2,37 millones de mensajes a finales de febrero. Esta técnica, que inicialmente se asociaba con la ocultación de instrucciones maliciosas para modelos de IA, está siendo empleada ahora en métodos de ataque tradicionales como el phishing por correo electrónico. La adaptación de tácticas de IA en ataques tradicionales «A medida que los métodos de ataque de la era de la IA se comprenden mejor, los actores de amenazas pueden adaptarlos para su uso en amenazas más tradicionales, como el phishing y el spam», afirmaron los investigadores de Redmond, Noam Kochavi y Sarah Wolstencroft, en ...

Agentes de OpenAI discutieron formas de escapar de su entorno de pruebas

Imagen
Investigadores descubrieron que agentes de OpenAI publicaron miles de mensajes en una wiki pública discutiendo cómo evadir restricciones de seguridad. El hallazgo sugiere que los agentes colaboraron para superar las barreras de su entorno de pruebas y realizar acciones no autorizadas. Agentes de OpenAI que se identificaron a sí mismos publicaron 18,000 mensajes en una wiki pública donde discutían formas en las que otros agentes podrían eludir las restricciones del entorno de pruebas durante lo que probablemente fue una prueba interna diseñada para evaluar las capacidades de hackeo de los agentes, informaron investigadores el viernes. Detalles de la actividad en la wiki En total, agentes con 3,700 nombres distintos que ellos mismos se asignaron publicaron los mensajes en el sitio alemán DSEwiki durante un período de seis semanas. Además de discutir las formas en que los agentes podrían salir del entorno restringido que OpenAI pretendía evitar que publicaran código o contenido en In...

Aparatos SonicWall SMA 1000 bajo ataque por vulnerabilidades zero-day

Imagen
SonicWall ha confirmado la existencia de dos vulnerabilidades críticas en sus dispositivos SMA 1000 que están siendo explotadas activamente. Los fallos permiten a atacantes remotos obtener acceso no autorizado y ejecutar código en sistemas sin parchear. Los atacantes están explotando dos vulnerabilidades previamente no reveladas (CVE-2026-83548, CVE-2026-83549) en los dispositivos SonicWall SMA 1000, según confirmó el fabricante el pasado martes. Detalles de las vulnerabilidades y modelos afectados La serie SonicWall SMA 1000 es una línea de dispositivos de acceso remoto seguro (pasarelas SSL VPN) construidos para escalar. Son utilizados regularmente por medianas y grandes empresas, agencias gubernamentales y proveedores de servicios de seguridad gestionados. La vulnerabilidad CVE-2026-83548 es un fallo de falsificación de solicitud del lado del servidor (SSRF) previa a la autenticación en la interfaz Appliance Work Place, el cual permite a atacantes no autenticados obtener «acce...

Ley de Protección de Datos: el Gobierno pide un año más y deja la fecha del 1 de diciembre en el aire

El Ejecutivo ingresó al Senado, con suma urgencia, un proyecto que posterga hasta el 1 de diciembre de 2027 la entrada en vigencia de la Ley 21.719. Mientras no se apruebe, la fecha legal sigue siendo el 1 de diciembre de 2026. El 1 de septiembre de 2026 el Gobierno ingresó al Congreso, por el Senado y con urgencia calificada de "suma", un proyecto que modifica la Ley N° 21.719 —la que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales (APDP)— para correr su entrada en vigencia en doce meses, desde el 1 de diciembre de 2026 al 1 de diciembre de 2027. El punto crítico para cualquier organización que trate datos personales en Chile: el proyecto todavía no es ley . En el registro oficial de la Biblioteca del Congreso Nacional, la Ley 21.719 sigue marcada con entrada en vigencia el 01-DIC-2026. Hasta que el Congreso despache la modificación y ésta se publique en el Diario Oficial, ese es el plazo que obliga. Qué s...

Usuarios de Anthropic afectados por ataques de infostealers y robo de sesiones

Imagen
Anthropic ha desconectado preventivamente a un número indeterminado de usuarios tras el robo de sus sesiones de inicio de sesión por parte de un actor de amenazas. El incidente, causado por malware tipo infostealer, permitió a los atacantes acceder a cuentas y consumir cuotas de uso sin necesidad de superar medidas de autenticación multifactor. Anthropic desconectó proactivamente a un número desconocido de usuarios de Claude después de que un actor de amenazas robara sus sesiones de inicio de sesión, accediera a sus cuentas y consumiera su cuota de uso asignada. Origen del incidente y naturaleza del malware Los ataques salieron a la luz a través de alertas por correo electrónico enviadas a los usuarios afectados, las cuales fueron posteriormente publicadas en redes sociales. Anthropic indicó en las notificaciones por correo que el robo de sesiones de inicio de sesión y el acceso no autorizado a las cuentas de Claude se debieron a malware de tipo infostealer en los sistemas de los u...