Entradas

Chaotic Eclipse lanza BigDiskBuster, una PoC para un zero-day en Windows Defender

Imagen
El investigador de seguridad Chaotic Eclipse ha publicado una nueva prueba de concepto denominada BigDiskBuster, que explota una vulnerabilidad de denegación de servicio en las actualizaciones de Microsoft Defender. Este hallazgo se suma a una serie de exploits recientes contra diversas soluciones de seguridad. El investigador de seguridad Chaotic Eclipse, también conocido como INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse, ha lanzado un nuevo exploit de día cero dirigido a Microsoft Defender. El investigador denominó al exploit BigDiskBuster, el cual activa una vulnerabilidad de denegación de servicio en Windows Defender Update. Detalles del exploit BigDiskBuster El investigador de seguridad afirma haber desarrollado BigDiskBuster, una prueba de concepto (PoC) que puede impedir que Microsoft Defender reciba actualizaciones de plataforma y de firmas. «Esta prueba de concepto es similar a UnDefend; evita que Windows Defender realice actualizaciones de plataforma/firma», escri...

Muse, el asistente de IA de Meta, presenta una grave vulnerabilidad de día cero

Imagen
Una vulnerabilidad de día cero en Muse, el nuevo asistente de IA de Meta, permite que aplicaciones locales y comandos de terminal tomen el control total del agente. El fallo compromete el acceso a cuentas de WhatsApp, correo y otros servicios integrados por el usuario. El fundador y CEO de Meta, Mark Zuckerberg, ha hecho grandes esfuerzos para promocionar la seguridad de su nuevo asistente de IA, Muse, afirmando que está «construido desde cero para la privacidad y la seguridad». Sin embargo, una vulnerabilidad de día cero que otorga a las aplicaciones ejecutadas localmente y a los comandos de terminal el control total del agente plantea serias dudas. Aumentando aún más las interrogantes, Amazon comenzó a bloquear a Muse de su sitio el pasado domingo. Funcionalidades y capacidades de Muse Meta introdujo Muse hace unas semanas. El asistente «reserva citas, rellena formularios y gestiona el servicio de atención al cliente», «asume tareas de forma proactiva» y puede «realizar compras,...

Claude Opus 5 ayudó a investigadores a comprometer cuentas de OpenAI

Imagen
Tres investigadores de Hacktron utilizaron el modelo Claude Opus 5 de Anthropic para encadenar dos vulnerabilidades y tomar el control de cuentas de empleados de OpenAI. El incidente demostró cómo la IA puede acelerar drásticamente el tiempo necesario para ejecutar ataques complejos. Tres investigadores de la firma de seguridad Hacktron utilizaron Claude Opus 5 de Anthropic para encadenar dos vulnerabilidades y tomar el control de las cuentas de ChatGPT y Codex de varios empleados de OpenAI, logrando así acceder a un repositorio de código interno de la compañía. El camino de la explotación La cadena comenzó con un fallo en el software que ejecuta el foro de ayuda público de OpenAI y avanzó a través de una debilidad en el propio sistema de inicio de sesión de OpenAI. Este fue un ejercicio de investigación de seguridad y no un ataque en ataques activos: el equipo informó de las vulnerabilidades a OpenAI, demostró el acceso mediante una solicitud de extracción (pull request) inofensi...

Cisco revela vulnerabilidades zero-day en la autenticación de APIs

Imagen
Cisco ha revelado una serie de vulnerabilidades críticas en su plataforma Identity Services Engine (ISE). Una de estas fallas, catalogada como zero-day, permite a los atacantes eludir la autenticación en puntos de conexión de API. Cisco reveló esta semana una serie de vulnerabilidades de seguridad críticas que afectan a su Identity Services Engine (ISE), incluyendo una falla zero-day de severidad máxima que está siendo explotada en ataques activos. Detalles técnicos de la vulnerabilidad La CVE-2026-76460 es una vulnerabilidad de omisión de autenticación que afecta a una API en ISE, la solución de control de acceso a la red y de confianza cero (zero-trust) de Cisco. Según la empresa, el fallo se debe a un «control de autenticación insuficiente» en un punto de conexión de la API de ISE. «Un atacante podría explotar esta vulnerabilidad enviando una solicitud especialmente elaborada a un punto de conexión de API afectado», afirmó Cisco en su aviso. «Una explotación exitosa podría per...

Primer reporte de brecha de datos por IA Agéntica en España

Imagen
La Agencia Española de Protección de Datos (AEPD) ha publicado detalles sobre la primera brecha de datos personales ejecutada mediante un agente de IA. El incidente marca un hito en la evolución de los ataques asistidos por inteligencia artificial. La Agencia Española de Protección de Datos (AEPD) ha publicado detalles de la primera notificación de una brecha de protección de datos personales ejecutada por diseño a través de un agente de IA. Naturaleza del ataque y evolución de la IA La investigación del ataque continúa y la AEPD utiliza sus palabras con cautela. No obstante, aunque los ataques asistidos por IA se han vuelto comunes (deepfakes, redacción de correos de phishing, escalado de ataques mediante automatización, etcétera), este parece ser el primer ataque agéntico conocido fuera de un agente de modelo fronterizo malicioso. Los agentes de actores de amenazas están pasando de una probabilidad teórica a la realidad. Detalles del incidente y cadena de ataque El ataque en s...

Teléfonos Google Pixel comprometidos en ataques de tipo zero-click

Imagen
Google y la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) han alertado sobre una vulnerabilidad de autorización incorrecta en los módems de los teléfonos Pixel. El fallo permite ataques de tipo zero-click, lo que significa que los atacantes pueden escalar privilegios sin ninguna interacción por parte del usuario. Tanto Google como la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) han advertido que los atacantes han explotado una vulnerabilidad de autorización incorrecta de tipo zero-day en los módems celulares de los teléfonos Pixel, la cual puede eludir las comprobaciones de permisos y escalar privilegios sin que se requiera ninguna interacción del usuario. El agujero ha sido cerrado desde entonces, siempre que se realice la actualización correspondiente. Detalles de la vulnerabilidad y explotación Google reveló la vulnerabilidad de alta severidad, identificada como CVE-2026-58704, el pasado martes y, en ese momento, advirtió que el fallo de seguridad ...

Debian 13.7 incluye correcciones de 92 avisos de seguridad

Imagen
El proyecto Debian ha lanzado la versión 13.7, denominada "trixie", integrando 92 avisos de seguridad y actualizaciones para 106 paquetes. Esta actualización incluye correcciones críticas en el kernel, bibliotecas base y diversos componentes de software. El proyecto Debian ha lanzado Debian 13.7, con el nombre en clave "trixie". El proyecto integró 92 avisos de seguridad que ya habían sido publicados por separado, añadió correcciones a 106 paquetes de origen y reconstruyó el instalador en torno a ambos. Actualizaciones del núcleo y paquetes base Seis de los 92 avisos cubren el kernel de Linux, cada uno enumerando el paquete de origen de linux junto con las compilaciones firmadas amd64 y arm64: DSA-6381, DSA-6393, DSA-6405, DSA-6415, DSA-6466 y DSA-6477. Cualquier persona que instale desde medios de trixie más antiguos obtendrá versiones de paquetes anteriores a este conjunto completo, y la máquina se pondrá al día en su primera ejecución de actualización. Los si...