La falla API de un contratista del DOD expuso datos de cursos militares y registros de miembros del servicio
Una empresa de tecnología de defensa con contratos con el Departamento de Defensa expuso registros de usuarios y materiales de entrenamiento militar a través de puntos finales API que carecían de controles de autorización significativos, según una cuenta publicada por Strixun proyecto de prueba de seguridad autónomo de código abierto.
El problema afectó a Schemata, una plataforma de entrenamiento virtual impulsada por IA utilizada en entornos militares y de defensa. Según Strix, una cuenta normal con pocos privilegios podía acceder a datos de varios inquilinos, incluidos listados de usuarios, registros de organizaciones, información de cursos, metadatos de capacitación y enlaces directos a documentos alojados en las instancias de Amazon Web Services de Schemata.
Strix dijo que los materiales expuestos incluían un curso de capacitación virtual en 3D para personal de mantenimiento naval con documentación marcada como confidencial y patentada, un curso que contiene manuales de campo del Ejército sobre manejo de artefactos explosivos y despliegue táctico, y cientos de registros de usuarios vinculados a bases e inscripciones en entrenamiento. Además, la información expuesta incluía nombres, direcciones de correo electrónico, detalles de inscripción y las bases militares donde estaban estacionados los miembros del servicio estadounidense.
Schemata reconoció que los puntos finales afectados quedaron expuestos el 1 de mayo, después de lo que Strix describió como un proceso de divulgación de 150 días. Strix dijo que verificó la remediación antes de la publicación y publicó su cuenta a principios de esta semana, 152 días después de su intento de divulgación inicial.
La vulnerabilidad reportada no requirió un exploit complejo. Strix dijo que utilizó una cuenta con pocos privilegios para observar el tráfico normal del navegador, identificar los puntos finales de API expuestos a través de la aplicación y solicitar datos de alto valor utilizando la misma sesión. Según Strix, esas solicitudes devolvieron registros externos a la propia organización de la cuenta, lo que sugiere que la API no estaba aplicando adecuadamente los límites de los inquilinos o los permisos de los usuarios.
En el software multiinquilino, los controles de autorización tienen como objetivo garantizar que los usuarios puedan acceder solo a los datos y funciones asignados a su cuenta u organización. El fracaso descrito por Strix representaría una ruptura básica de ese modelo. La empresa dijo que algunas rutas también parecían «habilitadas para escritura», lo que significa que un actor malicioso podría potencialmente modificar o eliminar cursos mediante solicitudes de actualización o eliminación, aunque la cuenta no dice que Strix haya realizado pruebas destructivas.
Strix no respondió a la solicitud de comentarios de CyberScoop.
La plataforma de Schemata sirve para entornos de entrenamiento militar y de defensa, donde las identidades de los usuarios, las asignaciones y las inscripciones en cursos pueden revelar un contexto operativo sensible. Incluso cuando la información no está clasificada, los registros que muestran dónde se encuentran los miembros del servicio, en qué capacitación están inscritos y a qué materiales pueden acceder pueden crear riesgos si se exponen fuera de los canales previstos.
en una declaración publicado en el sitio web de la empresaSchemata dijo que no tenía «evidencia de que algún tercero haya aprovechado la vulnerabilidad para acceder a los datos de los clientes».
El cronograma de divulgación también plantea preguntas sobre cómo las empresas que manejan datos confidenciales relacionados con el gobierno reciben y responden a los informes de vulnerabilidad. Strix dijo que se puso en contacto con Schemata por primera vez el 2 de diciembre de 2025. Según el relato, el director ejecutivo de Schemata respondió inicialmente: «Me encantaría saber cuál es la vulnerabilidad, pero supongo que quieres que te paguen por ello. ¿Es esa la obra?».
Strix dijo que aclaró el mismo día que no se requería compensación y que su prioridad era la seguridad del usuario. Dijo que envió múltiples seguimientos del 8 al 29 de diciembre, advirtiendo que la vulnerabilidad era crítica y preguntando dónde enviar los detalles. Cinco meses después, después de decirle a Schemata que los investigadores estaban publicando la información públicamente, Schemata respondió, reconoció los puntos finales expuestos y dijo que solucionaría el problema de inmediato.
«Después de que recibimos detalles procesables sobre la vulnerabilidad y confirmamos que el investigador de seguridad parecía ser legítimo, nuestro equipo reparó la vulnerabilidad el mismo día y el investigador verificó de forma independiente la solución antes de publicar sus hallazgos», se lee en la declaración de Schemata. «Agradecemos que el investigador de seguridad nos haya informado sobre esto y su contribución a la seguridad de nuestra plataforma».
Schemata dijo que está trabajando con consultores de ciberseguridad para ayudar con su respuesta y mejorar su postura de seguridad. La compañía también dijo que está en contacto con las autoridades gubernamentales sobre la vulnerabilidad.
Los contratistas de defensa que manejan información no clasificada controlada, o CUI, deben informar los incidentes cibernéticos al Centro de Delitos Cibernéticos del Departamento de Defensa (DC3). El centro no respondió a la solicitud de comentarios de CyberScoop.
Según datos de contrataciónla empresa tiene 3,4 millones de dólares en contratos con el Departamento de Defensa. En mayo de 2025, Schemata anunció 5 millones de dólares en financiación de riesgo de varias empresas, incluida Andreessen Horowitz.






