NodeBB parchea ocho fallas encontradas en IA que exponen el acceso de administrador y los chats privados – CYBERDEFENSA.MX

Ocho fallos de seguridad en NodeBB se hicieron públicos el miércoles, junto con el código para explotarlos. Aikido Security califica los ocho como de alta gravedad y dice que sus agentes de prueba de IA los encontré en una revisión de seis horas del código fuente del software del foro.

Todas las versiones anteriores a la 4.14.0 se ven afectadas. NodeBB los ha solucionado todos y los administradores deberían estar en 4.14.2.

El más simple requiere un cambio de configuración. Un miembro habitual del foro podría señalar la configuración de su página de inicio a la dirección de administrador, recargar la página y se le abriría el panel de administración. Sin contraseña, sin código de explotación.

La propia interfaz del foro bloquea esa configuración, pero el bloqueo sólo se ejecuta en el navegador y se puede eludir. La mayor parte de lo que un miembro podía acceder era de solo lectura, incluido el registro de errores y cualquier lista de usuarios que un administrador hubiera exportado, aunque también podía intercambiar el logotipo del sitio.

Dos más le dieron a un atacante sin cuenta acceso a cosas que debían ser privadas. Se permite que cualquiera diga ser cualquier usuario y lea los mensajes privados uno a la vez. El otro entregaba los contenidos de las categorías privadas a cualquiera que los solicitara de la manera correcta.

El defecto más amplio estaba en la forma en que NodeBB construye sus páginas. El software completa una página y luego hace una segunda pasada para intercambiar el texto traducido. Para entonces, la entrada del usuario ya estaba en la página y podría introducir de contrabando los códigos que busca el segundo paso. Eso permite a un atacante colocar un enlace en casi cualquier lugar del sitio, incluso dentro de publicaciones ordinarias en foros, que ejecuta su código cuando un visitante hace clic en él.

Ciberseguridad

El resto permite que un atacante se apodere de una publicación existente, infle el recuento de votos de una publicación y ejecute dos ataques que plantan código malicioso a través de un servidor falso en fediverse, la red de sitios sociales conectados a los que puede unirse un foro de NodeBB.

¿Quién estuvo realmente expuesto?

Los ocho no son iguales. Tres no necesitan una cuenta en el foro de destino. Dos necesitan una cuenta de miembro ordinaria. Los últimos tres necesitan que alguien haga clic en un enlace o abra una página.

Cinco de los ocho, según el recuento de The Hacker News, se encuentran en el código de federación de NodeBB, la parte que conecta un foro con Mastodon y otros sitios sociales. Eso decide quién estaba en riesgo. Foros instalados nuevos en la versión 4 federarse por defectoentonces tenían los ocho. En los foros que se actualizaron desde la versión 3, la federación se desactivó automáticamente y, a menos que un administrador la volviera a activar, solo se aplicaban tres de los fallos.

Aikido no publicó puntuaciones de gravedad para las fallas individuales y las notas de la versión de NodeBB no las califican. Propio de NodeBB escala de recompensas por errores califica las secuencias de comandos entre sitios y la apropiación de cuentas como altas, y obtener acceso de administrador como crítico.

Parcheado en pedazos desde mayo

NodeBB arregló la mayoría de ellos en silencio, sin decir cuáles eran. The Hacker News comparó cada solución con el historial de lanzamientos de NodeBB: cuatro se enviaron en mayo, dos en junio y la más importante, una reconstrucción de cómo el software maneja el texto de la página, llegó a la versión 4.14.0 el 9 de julio. tocó 325 archivos.

El artículo de Aikido dice que los problemas se solucionaron a principios de julio, lo que no coincide con ese récord. Su enlace para la corrección del panel de administración apunta a un cambio realizado en enero de 2024, dos años antes de la revisión, mientras que las notas de la versión de NodeBB mencionan un cambio diferente al de mayo. Ninguna de las partes explica la brecha.

Los administradores deben actualizar a 4.14.2lanzado el 23 de julio. Espere algo de trabajo, porque 4.14.0 cambió la forma en que las plantillas de página manejan el texto y es posible que sea necesario actualizar los temas y complementos personalizados. Desactivar la federación tampoco es una respuesta completa, ya que tres de los defectos no tienen nada que ver con ello.

Ciberseguridad

Ninguno de los ocho tiene un número de seguimiento CVE y nadie ha informado de ataques que los utilicen. Una falla separada de la federación NodeBB tiene una, CVE-2026-58593presentado el 1 de julio. No es uno de los ocho de Aikido, pero se encuentra en el mismo código y permite que un servidor externo publique y envíe mensajes en nombre de cualquier cuenta local, incluida la del administrador. Necesita que la federación esté activada y que los nombres de registro no tengan una versión fija.

La página de recompensas por errores de NodeBB dice que rechaza los informes generados por IA y paga solo por el trabajo que realizó el remitente. Eso rige los pagos en lugar de las correcciones, y estos ocho fueron reportados directamente a los mantenedores y parcheados.

NodeBB no es el único proyecto que los implementa: la plataforma de automatización n8n corrigió una falla de inicio de sesión en junio que encontró un agente pentest de IA diferente. Cofundador Julian Lam nota en el anuncio de lanzamiento dice que los informes de seguridad válidos llegaron constantemente a lo largo del mes, «aunque casi toda la IA fue descubierta y generada».

El patrón detrás de los ocho es el mismo. NodeBB verificó quién era usted en el camino principal hacia una característica y se saltó la verificación en la ruta lateral que llegaba al mismo lugar.

Check Point Patches aprovechó el defecto de SmartConsole que permitía acceso completo al administrador – CYBERDEFENSA.MX

Punto de control tiene liberado actualizaciones de seguridad para abordar múltiples vulnerabilidades que afectan los productos de administración de seguridad y administración de dominios múltiples (MDSM), incluida una falla crítica que ha surgido bajo explotación activa en la naturaleza.

La falla de seguridad, rastreada como CVE-2026-16232 (puntuación CVSS: 9,3), es una omisión de autenticación que afecta el proceso de inicio de sesión de Check Point SmartConsole y que permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y usarlo para autenticarse con privilegios administrativos completos.

«La explotación exitosa permite al atacante modificar las políticas y configuraciones de seguridad», según una descripción de la falla en CVE.org. «La explotación remota requiere acceso a Internet a la dirección IP del servidor de administración y una configuración que no restrinja los clientes de confianza».

Ciberseguridad

Lotem Finkelstein, vicepresidente de investigación de Check Point, dijo que la compañía es consciente de que un pequeño número de clientes está siendo atacado por esta falla y que ya les ha notificado. No reveló la naturaleza de los ataques ni cuándo fueron descubiertos.

«Esto sólo afecta a una configuración muy específica: cuando la administración está expuesta directamente a Internet sin restricciones de IP», añadió Finkelstein.

El proveedor de ciberseguridad ha compartido los siguientes indicadores de compromiso (IoC) asociados con la actividad:

  • 151.241.99[.]207
  • 151.241.99[.]233
  • 158.62.198[.]182
  • 192.142.10[.]99
  • 139.28.37[.]250
  • 194.213.18[.]137

También se han lanzado parches para otras dos fallas:

  • CVE-2026-62144 (Puntuación CVSS: 9,3): una vulnerabilidad de omisión de autenticación en Check Point Security Management y Multi-Domain Security Management que permite a un atacante remoto no autenticado ejecutar comandos administrativos en Management Server, incluidos run-script y exec-command en Security Gateway.
  • CVE-2026-62145 (Puntuación CVSS: 7,5): una vulnerabilidad de gestión de privilegios inadecuada en Check Point Gaia Portal que permite a un atacante autenticado con privilegios de solo lectura de Gaia Portal ejecutar comandos con privilegios de root.

Como en el caso de CVE-2026-16232, la explotación exitosa de CVE-2026-62144 requiere acceso de administración sin protección de firewall o sin restricciones en los clientes de confianza (clientes GUI). Los tres problemas afectan las siguientes versiones:

  • $77.30
  • R80
  • $80.10
  • $80.20
  • $80.30
  • R81
  • $81.10
  • $81.20
  • R82
  • $82.10
Ciberseguridad

Se recomienda a los clientes aplicar la revisión Jumbo del 22 de julio, limitar los Clientes confiables (clientes GUI) a direcciones IP/subredes confiables, proteger el acceso a la administración con Firewall y restringir el acceso a direcciones IP confiables.

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones necesarias antes del 25 de julio de 2026.

Estados Unidos sanciona a First VPN y administrador por apoyar ransomware

El Departamento del Tesoro está imponiendo sanciones a First VPN y a su administrador por supuestamente vender servicios a operadores de ransomware, así como a otra persona que ayuda a las bandas de ransomware.

First VPN Services, o 1VPNS, estaba “profundamente arraigado en el ecosistema cibercriminal” y apareció en prácticamente todas las investigaciones de Europol en los últimos años, dijo el organismo encargado de hacer cumplir la ley después de una operación dirigida al servicio en mayo.

Oficina de Control de Activos Extranjeros (OFAC) del Tesoro sancionó a 1VPNS así como a su presunto administradorciudadano ucraniano Dmytro Rashevskyi, el lunes junto con el Reino Unido. La organización proporcionó servicios de anonimato que podrían ser legítimos en algunos casos, pero 1VPNS se publicitó en foros en línea sobre delitos cibernéticos durante más de una década, promocionando su negativa a cooperar con las autoridades, dijo la oficina.

«Numerosos grupos de ransomware han comprado infraestructura de 1VPNS, que han aprovechado en ataques a empresas e instituciones estadounidenses, incluso para ocultar los orígenes de sus ataques, implementar malware y gestionar datos exfiltrados», dijo la OFAC. «Las víctimas de ataques de ransomware que implicaron el uso de la infraestructura 1VPNS incluyeron empresas estadounidenses, empresas de servicios financieros, hospitales y gobiernos municipales».

El Tesoro también sancionó al ciudadano bielorruso Yegeniy Vladimirovich Silayev por supuestamente vender “criptadores”, herramientas utilizadas para disfrazar ransomware y otro malware, a operadores de ransomware.

«A diferencia de las herramientas de cifrado legítimas, que están diseñadas para proteger los datos y la privacidad de las personas que los poseen, los cifradores están diseñados específicamente para hacer que el malware sea más sigiloso y eficaz disfrazándolo como archivos inofensivos», dijo la OFAC.

Las designaciones de sanciones del Tesoro encajan con sanciones cibernéticas separadas y no relacionadas que los gobiernos europeos aplicaron a partir del lunes. El FBI ha emitido previamente una alerta sobre el primer servicio VPN.

La firma de inteligencia Blockchain TRM Labs dijo que ha visto a 1VPNS vender sus servicios a operadores de ransomware por precios que van desde $723 por Anubis hasta $58 por Sinobi.

«Las cantidades son pequeñas porque las suscripciones de infraestructura son pequeñas», afirmó Ari Redbord, jefe global de políticas y asuntos gubernamentales de la empresa. escribió en LinkedIn. «Un grupo de ransomware con nombre que paga a un facilitador con nombre en cadenas públicas todavía deja un rastro que los investigadores pueden seguir después del hecho».

Las víctimas vinculadas a la infraestructura de First VPN Service incluyen municipios, hospitales y empresas de servicios financieros de EE. UU.

Europol dijo que había arrestado al administrador de 1VPNS en su operación de mayo, pero no lo nombró.

El Departamento del Tesoro no respondió de inmediato a una pregunta sobre si sus sanciones estaban dirigidas a esa misma persona arrestada.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Una operación de INTERPOL derriba la plataforma de phishing Sniper Dz y arresta a un administrador – CYBERDEFENSA.MX

Una operación dirigida por INTERPOL el mes pasado provocó la interrupción de francotiradoruna plataforma de phishing como servicio (PhaaS) de una década, dijo el jueves Group-IB.

El esfuerzo, cuyo nombre en código es Operación Ramz, tuvo lugar entre octubre de 2025 y febrero de 2026, y en él las autoridades de 13 países de la región de Medio Oriente y África del Norte (MENA) realizaron 201 arrestos.

Entre ellos se encontraba Guedz, el principal desarrollador y administrador de Sniper Dz, un servicio PhaaS que se dice que recopiló más de 45.000 registros de víctimas. La detención fue realizada por la Policía Nacional de Argelia. Con el paso de los años, la plataforma se rebautizó como Joker Dz, Storm Dz y Spam Dz.

Como parte de la Operación Ramz, el sitio web utilizado para ofrecer capacidades PhaaS a otros ciberdelincuentes fue eliminado. Las autoridades también confiscaron hardware que contenía software y scripts de phishing.

Ciberseguridad

«Activo desde al menos 2015, Sniper Dz evolucionó hasta convertirse en una sofisticada plataforma criminal que ofrece kits de phishing listos para usar, infraestructura de alojamiento y soporte operativo a los ciberdelincuentes», dijo la empresa de ciberseguridad con sede en Singapur. dicho.

Desde entonces, se han identificado más de 20.000 dominios únicos asociados con el servicio PhaaS. El conjunto de herramientas se dirigió principalmente a 30 organizaciones globales importantes, incluidas PayPal, Facebook, Instagram, Yahoo, Netflix y Steam, utilizando 80 plantillas de phishing implementadas en cinco idiomas, incluidos árabe, inglés, francés, español y hebreo.

Las campañas de phishing que utilizaban Sniper Dz señalaron a los usuarios de tecnología, redes sociales y plataformas de transmisión en varias geografías al hacerse pasar por marcas populares y entidades gubernamentales utilizando sitios web de imitación convincentes con el objetivo de recopilar credenciales, información personal y otros datos confidenciales.

«Más allá del tradicional robo de credenciales, la plataforma también aprovechó técnicas de ingeniería social que explotaron la popularidad y credibilidad de figuras públicas en todo Medio Oriente y África del Norte», explicó Group-IB. «Los actores de amenazas crearon cuentas falsas en las redes sociales haciéndose pasar por personalidades políticas conocidas y las utilizaron para promover enlaces de phishing disfrazados de ofertas promocionales o acceso gratuito a Internet».

Ciberseguridad

Sniper Dz fue objeto de un análisis exhaustivo realizado por la Unidad 42 de Palo Alto Networks en octubre de 2024, que detalló el uso por parte del actor de amenazas de un canal de Telegram con más de 7.300 suscriptores para compartir videos tutoriales y las opciones que ofrece para alojar las páginas de phishing en su propia infraestructura detrás de un servidor proxy.

Lo que hizo que Sniper Dz se destacara del abarrotado mercado PhaaS es que ofrecía toda su infraestructura de forma gratuita, lo que facilitaba a los aspirantes a ciberdelincuentes llevar a cabo campañas de phishing a escala. En cambio, las vías de monetización se basaron en el robo de credenciales y el tráfico de víctimas.

«Las credenciales robadas podrían recolectarse a través de campañas de phishing, mientras que los usuarios que no proporcionaron sus credenciales aún podrían ser redirigidos a fraudes de facturación del operador, suscripciones premium de SMS, esquemas de abuso de notificaciones del navegador y otras campañas fraudulentas impulsadas por afiliados», Group-IB dicho.

Falla crítica de WP Maps Pro explotada activamente para crear cuentas de administrador – CYBERDEFENSA.MX

Los actores de amenazas están intentando explotar activamente una falla de seguridad crítica que afecta Mapas WP Proun complemento de WordPress que ha tenido más de 15.000 ventas en Envato Market, para crear cuentas de administrador maliciosas en sitios vulnerables.

WP Maps Pro permite a los propietarios de sitios incorporar Google Maps y OpenStreetMap personalizables con marcadores, listados y funciones de ubicación avanzadas en sitios de WordPress. Se utiliza como herramienta de localización de tiendas, lo que facilita a los usuarios encontrar ubicaciones cercanas, ver detalles de listados y obtener direcciones.

La vulnerabilidad en cuestión es CVE-2026-8732 (Puntuación CVSS: 9,8), un error de escalada de privilegios que permite a atacantes no autenticados crear un usuario de WordPress con permisos administrativos, permitiéndoles efectivamente tomar el control de un sitio.

La deficiencia afecta a todas las versiones del complemento anteriores a la 6.1.0 incluida. Se ha solucionado en la versión 6.1.1. Al investigador de seguridad David Brown se le atribuye el mérito de descubrir e informar la falla.

Ciberseguridad

En un nivel alto, el problema tiene su origen en una característica de «acceso temporal» que está diseñada para permitir que el personal de soporte inicie sesión en el sitio de un cliente durante la resolución de problemas. Debido a que este proceso permite a los usuarios no autenticados invocar la función «wpgmp_temp_access_support()» sin las comprobaciones adecuadas, en última instancia les permite crear un usuario administrador.

«Esto se debe a que la acción wpgmp_temp_access_ajax AJAX está registrada con wp_ajax_nopriv_ y protegida solo por una verificación nonce usando el nonce fc-call-nonce, que se incrusta públicamente en cada página frontal a través de wp_localize_script como el campo nonce del objeto JavaScript wpgmp_local, lo que hace que la verificación sea ineficaz como mecanismo de control de acceso», Wordfence dicho.

«Esto hace posible que atacantes no autenticados invoquen el controlador wpgmp_temp_access_support con check_temp=false, que crea incondicionalmente un nuevo usuario de WordPress con el rol codificado de administrador a través de wp_insert_user() y devuelve una URL de inicio de sesión mágica que, cuando se visita, llama a wp_set_auth_cookie() para autenticar completamente al atacante como el administrador recién creado, lo que resulta en una toma completa del sitio».

El parche publicado por los mantenedores del complemento el 20 de mayo de 2026 cierra la vulnerabilidad al garantizar que solo los administradores autenticados puedan acceder al punto final.

Dicho esto, desde entonces la falla de seguridad ha sido objeto de explotación activa, y Wordfence afirma que ha bloqueó 2.858 ataques abordando el problema durante las últimas 24 horas. Por lo tanto, es esencial que los propietarios de sitios actualicen sus instancias a la última versión para una protección óptima.

CISA agrega Cisco SD-WAN CVE-2026-20182 a KEV después de las vulnerabilidades de acceso de administrador – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el jueves agregado una vulnerabilidad recientemente revelada que afecta al controlador Cisco Catalyst SD-WAN en su catálogo de vulnerabilidades explotadas conocidas (KEV), lo que requiere que las agencias del Poder Ejecutivo Civil Federal (FCEB) solucionen el problema antes del 17 de mayo de 2026.

La vulnerabilidad es una omisión de autenticación crítica rastreada como CVE-2026-20182. Tiene una calificación de 10,0 en el sistema de puntuación CVSS, lo que indica gravedad máxima.

«El controlador y administrador Cisco Catalyst SD-WAN contienen una vulnerabilidad de omisión de autenticación que permite a un atacante remoto no autenticado omitir la autenticación y obtener privilegios administrativos en un sistema afectado», CISA dicho.

En un aviso separado, Cisco atribuido la explotación activa de CVE-2026-20182 con alta confianza en UAT-8616, el mismo grupo detrás de la militarización de CVE-2026-20127 para obtener acceso no autorizado a sistemas SD-WAN.

«UAT-8616 realizó acciones posteriores al compromiso similares después de explotar con éxito CVE-2026-20182, como se observó en la explotación de CVE-2026-20127 por parte del mismo actor de amenazas», dijo Cisco Talos. «UAT-8616 intentó agregar claves SSH, modificar configuraciones de NETCONF y escalar a privilegios de root».

Se evalúa que la infraestructura utilizada por UAT-8616 para llevar a cabo actividades de explotación y posteriores al compromiso se superpone con las redes Operational Relay Box (ORB), y la empresa de ciberseguridad también observa múltiples grupos de amenazas que explotan CVE-2026-20133, CVE-2026-20128 y CVE-2026-20122 a partir de marzo de 2026.

Las tres vulnerabilidades, cuando se encadenan, pueden permitir que un atacante remoto no autenticado obtenga acceso no autorizado al dispositivo. Se agregaron al catálogo KEV de CISA el mes pasado.

Ciberseguridad

Se ha descubierto que la actividad aprovecha el código de explotación de prueba de concepto disponible públicamente para implementar shells web en sistemas pirateados, lo que permite a los operadores ejecutar comandos bash arbitrarios. Uno de esos shells web basados ​​en JavaServer Pages (JSP) recibió el nombre en código XenShell debido al uso de una PoC publicada por ZeroZenX Labs.

Al menos 10 grupos diferentes han sido vinculados a la explotación de las tres fallas:

  • Grupo 1 (Activo desde al menos el 6 de marzo de 2026), que implementa el shell web de Godzilla
  • Grupo 2 (Activo desde al menos el 10 de marzo de 2026), que implementa el shell web Behinder
  • Grupo 3 (Activo desde al menos el 4 de marzo de 2026), que implementa el shell web XenShell y una variante de Behinder
  • Grupo 4 (Activo desde al menos el 3 de marzo de 2026), que implementa una variante del webshell de Godzilla
  • Grupo 5 (Activo desde al menos el 13 de marzo de 2026), cuyo agente de malware compiló a partir del marco de trabajo de equipo rojo AdaptixC2.
  • Grupo 6 (Activo desde al menos el 5 de marzo de 2026), que implementa el marco de comando y control (C2) de Sliver
  • Grupo 7 (Activo desde al menos el 25 de marzo de 2026), que implementa un minero XMRig
  • Grupo 8 (Activo desde al menos el 10 de marzo de 2026), que despliega el KScan herramienta de mapeo de activos y puerta trasera basada en Nim que probablemente se base en nimplanta y viene con capacidades para realizar operaciones de archivos, ejecutar archivos usando bash y recopilar información del sistema
  • Grupo 9 (Activo desde al menos el 17 de marzo de 2026), que implementa un minero XMRig y una herramienta de tunelización y proxy basada en pares llamada gsocket
  • Grupo 10 (Activo desde al menos el 13 de marzo de 2026), que implementa un ladrón de credenciales que intenta obtener el volcado de hash de un usuario administrador, fragmentos de claves de tokens web JSON (JWT) que se utilizan para la autenticación de API REST y credenciales de AWS para vManage.

Cisco recomienda que los clientes sigan las pautas y recomendaciones descritas en los avisos para las vulnerabilidades antes mencionadas para proteger sus entornos.

Omisión de autenticación del controlador Cisco Catalyst SD-WAN explotada activamente para obtener acceso de administrador – CYBERDEFENSA.MX

Cisco ha lanzado actualizaciones para abordar una falla de omisión de autenticación de máxima gravedad en el controlador Catalyst SD-WAN que, según dijo, ha sido explotada en ataques limitados.

La vulnerabilidad, rastreada como CVE-2026-20182tiene una puntuación CVSS de 10,0.

«Una vulnerabilidad en la autenticación de peering en Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, y Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir que un atacante remoto no autenticado evite la autenticación y obtenga privilegios administrativos en un sistema afectado», Cisco dicho.

El especialista en equipos de redes dijo que la falla se debe a un mal funcionamiento del mecanismo de autenticación de peering, que un atacante podría explotar enviando solicitudes manipuladas al sistema afectado.

Ciberseguridad

Un exploit exitoso podría permitir al atacante iniciar sesión en el controlador Cisco Catalyst SD-WAN como una cuenta de usuario interna, con altos privilegios y no root, y luego utilizarlo como arma para acceder a NETCONF y manipular la configuración de red para la estructura SD-WAN.

La vulnerabilidad afecta las siguientes implementaciones:

  • Implementación local
  • Cisco SD-WAN Cloud-Pro
  • Nube Cisco SD-WAN (administrada por Cisco)
  • Cisco SD-WAN para gobierno (FedRAMP)

Según Rapid7, que descubrió CVE-2026-20182, la deficiencia tiene sus ecos en CVE-2026-20127 (puntaje CVSS: 10.0), otra omisión de autenticación crítica que afecta al mismo componente. Se dice que este último ha sido explotado por un actor de amenazas llamado UAT-8616 desde al menos 2023.

«Esta nueva vulnerabilidad de omisión de autenticación afecta al servicio ‘vdaemon’ a través de DTLS (puerto UDP 12346), que es el mismo servicio que era vulnerable a CVE-2026-20127», dijeron los investigadores de Rapid7, Jonah Burgess y Stephen Fewer. dicho. «La nueva vulnerabilidad no es una omisión del parche CVE-2026-20127. Es un problema diferente ubicado en una parte similar de la pila de red ‘vdaemon’».

Dicho esto, el resultado final es el mismo: un atacante remoto no autenticado puede abusar de CVE-2026-20182 para convertirse en un par autenticado del dispositivo objetivo y realizar operaciones privilegiadas.

Ciberseguridad

Cisco, en su aviso, señaló que se dio cuenta de una «explotación limitada» de la falla en mayo de 2026, e instó a los clientes a aplicar las últimas actualizaciones lo antes posible.

La compañía también dijo que los sistemas Catalyst SD-WAN Controller a los que se puede acceder a través de Internet y que tienen puertos expuestos corren un mayor riesgo de verse comprometidos. Se recomienda a los clientes que auditen el archivo «/var/log/auth.log» en busca de entradas relacionadas con la clave pública aceptada para vmanage-admin de direcciones IP desconocidas o no autorizadas.

Otro indicador es la presencia de eventos de intercambio de tráfico sospechosos en los registros, incluidas conexiones de intercambio de tráfico no autorizadas que ocurren en momentos inesperados y se originan en direcciones IP no reconocidas, o involucran tipos de dispositivos que no son consistentes con la arquitectura del entorno.

Ivanti EPMM CVE-2026-6973 RCE bajo explotación activa otorga acceso a nivel de administrador – CYBERDEFENSA.MX

Ivanti advierte que se ha explorado una nueva falla de seguridad que afecta a Endpoint Manager Mobile (EPMM) en ataques limitados en la naturaleza.

La vulnerabilidad de alta gravedad, CVE-2026-6973 (Puntuación CVSS: 7.2), es un caso de validación de entrada incorrecta que afecta a EPMM antes de las versiones 12.6.1.1, 12.7.0.1 y 12.8.0.1.

Permite a «un usuario autenticado remotamente con acceso administrativo lograr la ejecución remota de código», Ivanti dicho en un aviso publicado hoy.

«Somos conscientes de un número muy limitado de clientes explotados con CVE-2026-6973. La explotación exitosa requiere autenticación de administrador. Si los clientes siguieron la recomendación de Ivanti en enero de rotar las credenciales si fueron explotados con CVE-2026-1281 y CVE-2026-1340, entonces su riesgo de explotación por CVE-2026-6973 se reduce significativamente».

Actualmente no se sabe quién está detrás de los esfuerzos de explotación, si alguno de esos ataques tuvo éxito y cuáles eran los objetivos finales de los ataques.

Ciberseguridad

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 10 de mayo de 2026.

También parcheados por Ivanti en EPMM hay otras cuatro fallas:

  • CVE-2026-5786 (Puntuación CVSS: 8,8): una vulnerabilidad de control de acceso inadecuado que permite a un atacante autenticado remoto obtener acceso administrativo.
  • CVE-2026-5787 (Puntuación CVSS: 8,9): una vulnerabilidad de validación de certificados incorrecta que permite a un atacante remoto no autenticado hacerse pasar por hosts Sentry registrados y obtener certificados de cliente válidos firmados por una CA.
  • CVE-2026-5788 (Puntuación CVSS: 7,0): una vulnerabilidad de control de acceso inadecuado que permite a un atacante remoto no autenticado invocar métodos arbitrarios.
  • CVE-2026-7821 (Puntuación CVSS: 7,4): una vulnerabilidad de validación de certificados incorrecta que permite a un atacante remoto no autenticado inscribir un dispositivo que pertenece a un conjunto restringido de dispositivos no inscritos, lo que lleva a la divulgación de información sobre el dispositivo EPMM y afecta la integridad de la identidad del dispositivo recién inscrito.

«Los problemas solo afectan al producto EPMM local y no están presentes en Ivanti Neurons for MDM, la solución de gestión unificada de terminales basada en la nube de Ivanti, Ivanti EPM (un producto con un nombre similar pero diferente), Ivanti Sentry o cualquier otro producto de Ivanti», dijo la compañía. dicho.

La vulnerabilidad en el administrador de agentes Antigravity AI de Google podría escapar de la zona de pruebas y permitir a los atacantes la ejecución remota de código

A medida que las organizaciones consideran la IA agente para sus negocios y sus pilas de TI, los investigadores continúan encontrando errores y vulnerabilidades en los principales modelos comerciales que pueden expandir significativamente su superficie de ataque.

Esta semana, investigadores de Pillar Security revelado una vulnerabilidad en Antigravity, una herramienta de desarrollo impulsada por IA para operaciones de sistemas de archivos creada por Google.

El error, parcheado desde entonces, combinaba la inyección rápida con la capacidad permitida de creación de archivos de Antigravity para otorgar a los atacantes privilegios de ejecución remota de código.

La investigación detalla cómo el exploit pudo eludir el modo seguro de Antigravity, la configuración de seguridad más alta de Google para sus agentes que ejecuta todas las operaciones de comando a través de un entorno de pruebas virtual, acelera el acceso a la red y prohíbe al agente escribir código fuera del directorio de trabajo.

Se supone que el modo seguro limita el acceso del agente de IA a sistemas sensibles y su capacidad para ejecutar actos maliciosos o peligrosos a través de comandos de shell. Pero una de las herramientas de búsqueda de archivos utilizadas por Antigravity, llamada «find_by_name», está clasificada como una herramienta del sistema «nativa». Esto significa que el agente puede ejecutarlo directamente y antes de que protecciones como el Modo seguro puedan incluso evaluar las operaciones a nivel de comando.

«El límite de seguridad que impone el Modo Seguro simplemente nunca ve esta llamada», escribió Dan Lisichkin, investigador de seguridad de IA de Pillar Security. «Esto significa que un atacante logra la ejecución de código arbitrario bajo la configuración exacta en la que confiaría un usuario preocupado por la seguridad para evitarlo».

Los ataques de inyección rápida se pueden realizar a través de cuentas de identidad comprometidas conectadas al agente, o indirectamente ocultando instrucciones clandestinas dentro de archivos de código abierto o contenido web que el agente ingiere. Antigravity tiene problemas para distinguir entre los datos escritos que ingiere para el contexto y las instrucciones literales, por lo que se puede lograr un compromiso sin ningún acceso elevado al hacer que lea un documento o archivo malicioso.

Según un cronograma de divulgación proporcionado por Pillar Security, el error se informó a Google el 6 de enero y se corrigió el 28 de febrero, y Google otorgó una recompensa por el descubrimiento.

Lisichkin dijo que este mismo patrón de inyección rápida a través de entradas no validadas se ha encontrado en otros agentes de codificación de IA como Cursor. En la era de la IA, cualquier entrada no validada puede convertirse en un mensaje malicioso capaz de secuestrar sistemas internos.

«El modelo de confianza que sustenta los supuestos de seguridad, de que un humano detectará algo sospechoso, no se sostiene cuando agentes autónomos siguen instrucciones de contenido externo», escribió.

El hecho de que la vulnerabilidad haya podido eludir por completo el modo seguro de Google subraya cómo la industria de la ciberseguridad debe comenzar a adaptarse y «ir más allá de los controles basados ​​en la desinfección».

«Cada parámetro de herramienta nativa que llega a un comando de shell es un punto de inyección potencial. La auditoría de esta clase de vulnerabilidad ya no es opcional y es un requisito previo para enviar funciones agentes de forma segura», escribió Lisichkin.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Administrador de LeakBase arrestado en Rusia por robo masivo de credenciales en el mercado – CYBERDEFENSA.MX

El presunto administrador del foro sobre cibercrimen LeakBase ha sido arrestado por las autoridades policiales rusas, informaron los medios estatales el jueves.

De acuerdo a TAS y Medios MVDun sitio web de noticias vinculado al Ministerio del Interior ruso, el sospechoso es residente de la ciudad de Taganrog. Se dice que el sospechoso fue detenido por crear y administrar un sitio criminal que permitía el comercio de bases de datos personales robadas desde 2021.

Además, durante el registro de la residencia del sospechoso se confiscaron equipos técnicos y otros elementos de valor probatorio.

«La plataforma albergaba cientos de millones de cuentas de usuario, datos bancarios, nombres de usuario y contraseñas, así como documentos corporativos obtenidos mediante piratería», dijo Irina Volk, portavoz oficial del Ministerio del Interior ruso. «Más de 147.000 usuarios registrados en el foro pudieron comprar y vender estos datos, así como utilizarlos para cometer actos fraudulentos contra los ciudadanos».

Ciberseguridad

LeakBase fue desmantelado en una operación policial a principios de este mes. El Departamento de Justicia de Estados Unidos (DoJ) dijo que el foro contra el cibercrimen era uno de los centros más grandes del mundo para que los ciberdelincuentes compraran y vendieran datos robados y herramientas para el cibercrimen.

Esto incluía cientos de millones de credenciales de cuentas e información financiera, como números de tarjetas de crédito y débito, cuentas bancarias e información de enrutamiento, nombres de usuario y contraseñas asociadas, de las que se podía abusar para llevar a cabo ataques de apropiación de cuentas.

La plataforma tenía más de 142.000 miembros y más de 215.000 mensajes entre miembros en diciembre de 2025. Los visitantes del sitio clearnet fueron recibidos con un cartel de incautación que decía: «Todo el contenido del foro, incluidas las cuentas de los usuarios, las publicaciones, los detalles de crédito, los mensajes privados y los registros de IP, se han protegido y conservado con fines probatorios».

LeakBase es obra de un actor de amenazas que utiliza los alias en línea Chucky, beakdaz, Chuckies, Sqlrip. En informes publicados tras la clausura del foro, KELA y Investigaciones TriTrace vinculado chuky a un individuo de 33 años de Taganrog.