Entradas

Teléfonos Google Pixel comprometidos en ataques de tipo zero-click

Imagen
Google y la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) han alertado sobre una vulnerabilidad de autorización incorrecta en los módems de los teléfonos Pixel. El fallo permite ataques de tipo zero-click, lo que significa que los atacantes pueden escalar privilegios sin ninguna interacción por parte del usuario. Tanto Google como la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) han advertido que los atacantes han explotado una vulnerabilidad de autorización incorrecta de tipo zero-day en los módems celulares de los teléfonos Pixel, la cual puede eludir las comprobaciones de permisos y escalar privilegios sin que se requiera ninguna interacción del usuario. El agujero ha sido cerrado desde entonces, siempre que se realice la actualización correspondiente. Detalles de la vulnerabilidad y explotación Google reveló la vulnerabilidad de alta severidad, identificada como CVE-2026-58704, el pasado martes y, en ese momento, advirtió que el fallo de seguridad ...

Debian 13.7 incluye correcciones de 92 avisos de seguridad

Imagen
El proyecto Debian ha lanzado la versión 13.7, denominada "trixie", integrando 92 avisos de seguridad y actualizaciones para 106 paquetes. Esta actualización incluye correcciones críticas en el kernel, bibliotecas base y diversos componentes de software. El proyecto Debian ha lanzado Debian 13.7, con el nombre en clave "trixie". El proyecto integró 92 avisos de seguridad que ya habían sido publicados por separado, añadió correcciones a 106 paquetes de origen y reconstruyó el instalador en torno a ambos. Actualizaciones del núcleo y paquetes base Seis de los 92 avisos cubren el kernel de Linux, cada uno enumerando el paquete de origen de linux junto con las compilaciones firmadas amd64 y arm64: DSA-6381, DSA-6393, DSA-6405, DSA-6415, DSA-6466 y DSA-6477. Cualquier persona que instale desde medios de trixie más antiguos obtendrá versiones de paquetes anteriores a este conjunto completo, y la máquina se pondrá al día en su primera ejecución de actualización. Los si...

Explotación de vulnerabilidad en GitLab un día después de su revelación

Imagen
Actores de amenazas han comenzado a explotar una vulnerabilidad recientemente parcheada en GitLab apenas un día después de su divulgación pública. El fallo, con una puntuación CVSS de 10/10, permite a usuarios no autenticados leer archivos arbitrarios en el servidor. Actores de amenazas han comenzado a explotar una vulnerabilidad recientemente parcheada en GitLab un día después de su divulgación pública, según advierte la firma de gestión de superficie de ataque WatchTowr. Detalles técnicos y severidad Seguida como CVE-2026-85706 (con una puntuación CVSS de 10/10), el defecto de seguridad se describe como un problema de salto de ruta (path traversal) que puede permitir a usuarios no autenticados leer archivos arbitrarios del servidor de GitLab. Versiones afectadas Se ven afectadas todas las versiones de Community Edition (CE) y Enterprise Edition (EE) desde la 18.7 antes de la 19.1.8, la 19.2 antes de la 19.2.6, y la 19.3 antes de la 19.3.2. Explotación en ataques activos El vier...

El cuello de botella humano en la era de la detección de vulnerabilidades por IA

Imagen
Un análisis del Proyecto Glasswing de Anthropic revela que, aunque la IA puede generar miles de hallazgos de seguridad, la validación y remediación siguen dependiendo de procesos humanos limitados. El estudio subraya que la verdadera barrera actual no es la detección, sino la gestión de la información. Un nuevo análisis de datos públicos del Proyecto Glasswing de Anthropic ha puesto de relieve una brecha significativa entre el número de hallazgos de vulnerabilidades generados por su modelo de frontera Claude y aquellos que finalmente resultan ser reales, graves y dignos de ser corregidos. El desfase entre detección y validación La distinción es importante porque sugiere que el cuello de botella en la investigación de vulnerabilidades podría residir cada vez más en la validación de nuevos fallos y la coordinación de su remediación, en lugar de en su descubrimiento. Patrick Garrity, un investigador de seguridad en VulnCheck, analizó recientemente el Registro de Divulgación de Vulne...

Patch Tuesday establece un nuevo récord con 974 CVEs

Imagen
Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad de septiembre. Este volumen récord refleja el impacto de la inteligencia artificial en la detección de fallos en el ecosistema de software de la compañía. Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad programada para septiembre, lo que hasta hace poco habría representado el volumen de CVEs de un año completo. Detalles de las vulnerabilidades y distribución De estas, las vulnerabilidades de mayor prioridad incluyen dos que ya están siendo explotadas en ataques activos. Además, Microsoft calificó 13 fallos como "Críticos" y consideró otros 58 como errores que los atacantes tienen más probabilidades de explotar por diferentes razones, incluyendo una baja complejidad de ataque y un alto impacto. Windows concentró la mayoría de las vulnerabilidades, con 723, seguidas por Office y Office 2016, con 111 cada una. Las vulnerabi...

Su router MikroTik podría estar comprometido: busque el usuario SSH "-2"

Imagen
Cualquier router MikroTik con acceso SSH expuesto a internet debe considerarse comprometido debido a una cadena de explotación activa denominada MikroTrick. La vulnerabilidad permite a los atacantes tomar el control total del dispositivo sin autenticación mediante el uso de fallos en la verificación de claves RSA. Cualquier persona que gestione un router MikroTik con SSH expuesto a internet debe tratarlo como comprometido hasta que se demuestre lo contrario. El experto en ciberseguridad Costin Raiu publicó un desglose técnico detallado de la explotación activa el 5 de septiembre de 2026, el mismo día que CERT Polska emitió su aviso titulado: "Vulnerabilidades críticas en MikroTik RouterOS están siendo explotadas activamente. Se recomienda actualización inmediata." Detalles de la cadena de ataque "Si tienes un router MikroTik en internet con SSH abierto, es posible que ya esté comprometido", escribió Raiu en Medium. La cadena de ataque que se está explotando se ...

Crítica vulnerabilidad en VMware Workstation y Fusion permite ejecución de código

Imagen
Broadcom ha lanzado parches de seguridad para dos vulnerabilidades críticas en VMware Workstation y Fusion. Estas fallas podrían permitir a un atacante ejecutar código arbitrario en el host bajo condiciones específicas. Broadcom ha lanzado actualizaciones de seguridad para dos fallos de seguridad que afectan a VMware Workstation y Fusion, incluyendo un error crítico que podría dar lugar a la ejecución de código arbitrario bajo ciertas condiciones. Detalles de las vulnerabilidades La vulnerabilidad, identificada como CVE-2026-59346 (puntuación CVSS: 9.3), es una vulnerabilidad de desbordamiento de enteros que un atacante local con privilegios elevados puede explotar para ejecutar código arbitrario. «Un actor de amenazas con privilegios de administración local en una máquina virtual con un adaptador de red virtual VMXNET3 podría explotar este problema para ejecutar código en el host», afirmó Broadcom en una alerta. El gigante tecnológico acreditó a @hurek, @cameudis y Stan S por d...