Entradas

Cisco revela vulnerabilidades zero-day en la autenticación de APIs

Imagen
Cisco ha revelado una serie de vulnerabilidades críticas en su plataforma Identity Services Engine (ISE). Una de estas fallas, catalogada como zero-day, permite a los atacantes eludir la autenticación en puntos de conexión de API. Cisco reveló esta semana una serie de vulnerabilidades de seguridad críticas que afectan a su Identity Services Engine (ISE), incluyendo una falla zero-day de severidad máxima que está siendo explotada en ataques activos. Detalles técnicos de la vulnerabilidad La CVE-2026-76460 es una vulnerabilidad de omisión de autenticación que afecta a una API en ISE, la solución de control de acceso a la red y de confianza cero (zero-trust) de Cisco. Según la empresa, el fallo se debe a un «control de autenticación insuficiente» en un punto de conexión de la API de ISE. «Un atacante podría explotar esta vulnerabilidad enviando una solicitud especialmente elaborada a un punto de conexión de API afectado», afirmó Cisco en su aviso. «Una explotación exitosa podría per...

Primer reporte de brecha de datos por IA Agéntica en España

Imagen
La Agencia Española de Protección de Datos (AEPD) ha publicado detalles sobre la primera brecha de datos personales ejecutada mediante un agente de IA. El incidente marca un hito en la evolución de los ataques asistidos por inteligencia artificial. La Agencia Española de Protección de Datos (AEPD) ha publicado detalles de la primera notificación de una brecha de protección de datos personales ejecutada por diseño a través de un agente de IA. Naturaleza del ataque y evolución de la IA La investigación del ataque continúa y la AEPD utiliza sus palabras con cautela. No obstante, aunque los ataques asistidos por IA se han vuelto comunes (deepfakes, redacción de correos de phishing, escalado de ataques mediante automatización, etcétera), este parece ser el primer ataque agéntico conocido fuera de un agente de modelo fronterizo malicioso. Los agentes de actores de amenazas están pasando de una probabilidad teórica a la realidad. Detalles del incidente y cadena de ataque El ataque en s...

Teléfonos Google Pixel comprometidos en ataques de tipo zero-click

Imagen
Google y la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) han alertado sobre una vulnerabilidad de autorización incorrecta en los módems de los teléfonos Pixel. El fallo permite ataques de tipo zero-click, lo que significa que los atacantes pueden escalar privilegios sin ninguna interacción por parte del usuario. Tanto Google como la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) han advertido que los atacantes han explotado una vulnerabilidad de autorización incorrecta de tipo zero-day en los módems celulares de los teléfonos Pixel, la cual puede eludir las comprobaciones de permisos y escalar privilegios sin que se requiera ninguna interacción del usuario. El agujero ha sido cerrado desde entonces, siempre que se realice la actualización correspondiente. Detalles de la vulnerabilidad y explotación Google reveló la vulnerabilidad de alta severidad, identificada como CVE-2026-58704, el pasado martes y, en ese momento, advirtió que el fallo de seguridad ...

Debian 13.7 incluye correcciones de 92 avisos de seguridad

Imagen
El proyecto Debian ha lanzado la versión 13.7, denominada "trixie", integrando 92 avisos de seguridad y actualizaciones para 106 paquetes. Esta actualización incluye correcciones críticas en el kernel, bibliotecas base y diversos componentes de software. El proyecto Debian ha lanzado Debian 13.7, con el nombre en clave "trixie". El proyecto integró 92 avisos de seguridad que ya habían sido publicados por separado, añadió correcciones a 106 paquetes de origen y reconstruyó el instalador en torno a ambos. Actualizaciones del núcleo y paquetes base Seis de los 92 avisos cubren el kernel de Linux, cada uno enumerando el paquete de origen de linux junto con las compilaciones firmadas amd64 y arm64: DSA-6381, DSA-6393, DSA-6405, DSA-6415, DSA-6466 y DSA-6477. Cualquier persona que instale desde medios de trixie más antiguos obtendrá versiones de paquetes anteriores a este conjunto completo, y la máquina se pondrá al día en su primera ejecución de actualización. Los si...

Explotación de vulnerabilidad en GitLab un día después de su revelación

Imagen
Actores de amenazas han comenzado a explotar una vulnerabilidad recientemente parcheada en GitLab apenas un día después de su divulgación pública. El fallo, con una puntuación CVSS de 10/10, permite a usuarios no autenticados leer archivos arbitrarios en el servidor. Actores de amenazas han comenzado a explotar una vulnerabilidad recientemente parcheada en GitLab un día después de su divulgación pública, según advierte la firma de gestión de superficie de ataque WatchTowr. Detalles técnicos y severidad Seguida como CVE-2026-85706 (con una puntuación CVSS de 10/10), el defecto de seguridad se describe como un problema de salto de ruta (path traversal) que puede permitir a usuarios no autenticados leer archivos arbitrarios del servidor de GitLab. Versiones afectadas Se ven afectadas todas las versiones de Community Edition (CE) y Enterprise Edition (EE) desde la 18.7 antes de la 19.1.8, la 19.2 antes de la 19.2.6, y la 19.3 antes de la 19.3.2. Explotación en ataques activos El vier...

El cuello de botella humano en la era de la detección de vulnerabilidades por IA

Imagen
Un análisis del Proyecto Glasswing de Anthropic revela que, aunque la IA puede generar miles de hallazgos de seguridad, la validación y remediación siguen dependiendo de procesos humanos limitados. El estudio subraya que la verdadera barrera actual no es la detección, sino la gestión de la información. Un nuevo análisis de datos públicos del Proyecto Glasswing de Anthropic ha puesto de relieve una brecha significativa entre el número de hallazgos de vulnerabilidades generados por su modelo de frontera Claude y aquellos que finalmente resultan ser reales, graves y dignos de ser corregidos. El desfase entre detección y validación La distinción es importante porque sugiere que el cuello de botella en la investigación de vulnerabilidades podría residir cada vez más en la validación de nuevos fallos y la coordinación de su remediación, en lugar de en su descubrimiento. Patrick Garrity, un investigador de seguridad en VulnCheck, analizó recientemente el Registro de Divulgación de Vulne...

Patch Tuesday establece un nuevo récord con 974 CVEs

Imagen
Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad de septiembre. Este volumen récord refleja el impacto de la inteligencia artificial en la detección de fallos en el ecosistema de software de la compañía. Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad programada para septiembre, lo que hasta hace poco habría representado el volumen de CVEs de un año completo. Detalles de las vulnerabilidades y distribución De estas, las vulnerabilidades de mayor prioridad incluyen dos que ya están siendo explotadas en ataques activos. Además, Microsoft calificó 13 fallos como "Críticos" y consideró otros 58 como errores que los atacantes tienen más probabilidades de explotar por diferentes razones, incluyendo una baja complejidad de ataque y un alto impacto. Windows concentró la mayoría de las vulnerabilidades, con 723, seguidas por Office y Office 2016, con 111 cada una. Las vulnerabi...