JFrog confirma que los modelos OpenAI explotaron el día cero artificial antes de abrazar la violación de la cara – CYBERDEFENSA.MX

JFrog ha confirmado que los modelos OpenAI explotaron un día cero en sistemas autohospedados. Artifactorio mientras intenta llegar a Internet abierto desde un entorno de evaluación sellado.

Artifactory es el administrador de repositorios de software de JFrog. OpenAI dice que los modelos luego aumentaron los privilegios y se movieron lateralmente hasta llegar a un nodo conectado a Internet. JFrog dice que desde entonces ha desarrollado y lanzado correcciones para clientes autohospedados y en la nube.

El exploit Artifactory ocurrió dentro del entorno de OpenAI. OpenAI dice que una ruta de ataque separada llegó más tarde a los sistemas de Hugging Face. JFrog afirma que sus clientes de la nube ya están protegidos. Los usuarios autohospedados deben revisar el Notas de la versión artificial y pasar a la compilación de reparación para su rama mantenida.

El 27 de julio se publicaron varios registros CVE de Artifactory con rangos de versiones afectadas y umbrales de versión fijos, pero ni JFrog ni OpenAI han dicho si alguno de esos registros corresponde a las vulnerabilidades utilizadas durante la evaluación.

Ciberseguridad

Al menos tres de esos registros, CVE-2026-65618, CVE-2026-65923 y CVE-2026-66018, dan crédito a los investigadores de OpenAI.

Los registros no asignan ningún CVE al incidente, no identifican el acceso requerido antes de la explotación ni explican por qué OpenAI se refiere a un proxy de día cero mientras que JFrog se refiere a múltiples vulnerabilidades.

El incidente comenzó como una de las pruebas de capacidad cibernética de OpenAI. OpenAI dijo La evaluación de ExploitGym se realizó sin los clasificadores de producción que normalmente bloquean la actividad cibernética de alto riesgo. GPT-5.6 Sol y un modelo de prelanzamiento más capaz también se ejecutaron con rechazos cibernéticos reducidos.

OpenAI dijo que la única ruta de red del entorno sellado era un proxy y caché de registro de paquetes alojado internamente, que JFrog identificó más tarde como Artifactorio. Los modelos utilizaron importantes recursos informáticos para buscar una salida.

OpenAI dice que los modelos aumentaron los privilegios y se movieron lateralmente hasta que alcanzaron un nodo con acceso abierto a Internet, luego infirieron que Hugging Face podría albergar modelos, conjuntos de datos o soluciones de ExploitGym. La compañía dijo que los modelos finalmente obtuvieron soluciones de prueba directamente de la base de datos de producción de Hugging Face.

En un ejemplo descrito por OpenAI, un modelo utilizó credenciales robadas y más días cero para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face. Hugging Face reveló la intrusión el 16 de julio sin saber qué modelo estaba detrás.

Ni OpenAI ni Hugging Face explican cómo ese ejemplo de RCE se relaciona con la cuenta de acceso inicial de Hugging Face a través de la ejecución de un conjunto de datos malicioso.

Ciberseguridad

JFrog presentó su cuenta en un publicación de blog por el director de tecnología, Yoav Landman. La compañía dijo que el equipo de seguridad de OpenAI reveló los hallazgos, después de lo cual desarrolló, validó y publicó correcciones para implementaciones en la nube y autohospedadas. Landman enmarcó el episodio en torno a la velocidad de respuesta: un día cero encontrado por un modelo y dejado reposar durante semanas, escribió, es «un regalo para los atacantes».

JFrog no ha revelado el número exacto de vulnerabilidades de Artifactory utilizadas, los ID de CVE correspondientes, los permisos disponibles antes de la explotación o la versión de Artifactory que se ejecuta dentro de OpenAI. Tampoco ha dicho si alguna de las fallas fue explotada fuera de la evaluación controlada.

OpenAI calificó el episodio como un «incidente cibernético sin precedentes». Dijo que agregó Hugging Face a su programa de acceso confiable y que todavía está investigando junto con la compañía.

The Hacker News se comunicó con JFrog para obtener más detalles y actualizará esta historia si recibe una respuesta.

Los clientes de SonicWall están amenazados porque los atacantes explotan 2 días cero

Los clientes de SonicWall están intentando esquivar otro desafío de seguridad mientras los atacantes explotan un par de vulnerabilidades de día cero que han sido confirmadas por el proveedor.

La empresa reveló públicamente las vulnerabilidades: CVE-2026-15409 y CVE-2026-15410 – en un aviso de seguridad Martes. SonicWall le dio crédito a un empleado por descubrir los defectos, pero no dijo cuándo ocurrió el descubrimiento ni cuál fue el primer caso conocido de explotación.

Los investigadores de Rapid7 dijeron a CyberScoop que ambas vulnerabilidades fueron explotadas por primera vez el 22 de junio. «A partir de los casos que nuestro equipo ha observado, el objetivo probablemente sea el ransomware, aunque hemos impedido que los actores lograran la exfiltración y el cifrado», dijo Seth Lazarus, gerente senior de servicios de detección y respuesta de Rapid7.

Las tácticas, técnicas y procedimientos superpuestos de los ataques observados por Rapid7 indican que el mismo grupo de amenaza o atacante descubrió y explotó los días cero, agregó Lazarus.

SonicWall no respondió preguntas sobre los impactos de estos ataques hasta el momento, y la compañía no ha atribuido los ataques a un grupo conocido ni ha descrito los orígenes y motivaciones del atacante.

Sin embargo, el proveedor confirmó a CyberScoop que ambas vulnerabilidades se han encadenado para su explotación. Las vulnerabilidades que afectan a los dispositivos SonicWall SMA1000, incluido un defecto de gravedad máxima que permite a los atacantes realizar solicitudes autenticadas y una vulnerabilidad con clasificación 7.2 que permite la inyección de comandos autenticados.

«Cuando estos dos están encadenados, un atacante puede pasar de un acceso cero a un compromiso completo del sistema del dispositivo afectado», dijo Landon Rice, desarrollador senior de exploits en VulnCheck.

Ben Harris, fundador y director ejecutivo de watchTowr, dijo que dos características de las vulnerabilidades alimentan una sensación de temor. «Ambos fueron explotados como días cero antes de que las soluciones estuvieran disponibles, y juntos ofrecen un camino plausible para la ejecución remota de código desde Internet», dijo.

La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó ambos días cero a su catálogo de vulnerabilidades explotadas conocidas Martes.

SonicWall alentó a los clientes a corregir las vulnerabilidades actualizando a la última versión del software, que lanzó tras la divulgación, y compartió algunos indicadores de compromiso para ayudar a los clientes a buscar posibles actividades maliciosas en sus sistemas.

«La velocidad de respuesta era una prioridad para nosotros», afirmó Bret Fitzgerald, director senior de comunicaciones globales de SonicWall. «A los pocos días de tomar conciencia del problema, nuestro equipo desarrolló un script que podemos ejecutar en nombre de los clientes afectados para ayudar con la resolución, y los esfuerzos de mitigación ya están en marcha».

SonicWall y los investigadores externos no han dicho cuántos clientes de SonicWall se ven afectados por las vulnerabilidades explotadas, pero el proveedor dijo que ya investigó múltiples casos de explotación activa.

Fitzgerald dijo que la compañía monitorea alrededor de un millón de sensores en todo el mundo y que «los dispositivos SMA1000 representan un subconjunto muy pequeño de esa huella, menos de 5000 unidades».

SonicWall dijo que el personal de soporte también está ayudando a los clientes a resolver casos de actividad sospechosa, advirtiendo que aplicar parches por sí solos no es suficiente.

El proveedor y sus clientes se han visto afectados durante años por una avalancha de días cero explotados activamente y defectos previamente revelados en dispositivos SonicWall. En 2025, un actor de amenazas no revelado patrocinado por el estado invadió el entorno de nube de la empresa y robó las configuraciones de firewall de todos los clientes de SonicWall.

Se han agregado diecisiete defectos que afectan a los productos del proveedor al catálogo de vulnerabilidades explotadas conocidas de CISA desde finales de 2021. Se sabe que diez de esos defectos se utilizan en campañas de ransomware, según CISA, incluida una ola de alrededor de 40 ataques de ransomware Akira entre mediados de julio y principios de agosto.

«Como siempre», dijo Harris, «cuando se confirma que algo ya está explotado en la naturaleza, lo mínimo indispensable es aplicar parches y se debe asumir que se ha producido una infracción».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un investigador lanza una nueva PoC de día cero para Windows horas después del parche de Microsoft el martes – CYBERDEFENSA.MX

investigador de seguridad Eclipse caótico (también conocido como Pesadilla-Eclipse) tiene liberado un nuevo exploit de prueba de concepto (PoC) llamado LegacyHive.

Se ha descrito como una vulnerabilidad de elevación de privilegios de carga de colmena arbitraria del Servicio de perfiles de usuario de Windows. El Servicio de perfiles de usuario de Windows, también conocido como ProfSvc, es un componente central del sistema que administra entornos y cuentas de usuario.

«La PoC requiere otra credencial de usuario estándar y un tercer nombre de usuario (que puede ser una cuenta de administrador)», Chaotic Eclipse dicho. «Si la prueba de concepto tiene éxito, terminará montando la colmena de usuarios de destino en la raíz de clases de usuarios actuales».

El investigador dijo que el exploit fue eliminado para evitar la explotación pública, añadiendo que el exploit original no requería credenciales de usuario adicionales y no se limitaba a la colmena «usrclass.dat».

«Cualquier colmena podría cargarse utilizando esta vulnerabilidad, pero se necesitarían algunas células cerebrales para que el PoC lo hiciera», señaló el investigador.

Lo que lo hace notable es que es funcional en todas las versiones de escritorio y servidor compatibles de Windows, incluidas aquellas que ejecutan la última actualización del martes de parches de julio de 2026.

Ciberseguridad

Chaotic Eclipse y Microsoft han estado envueltos en una acalorada disputa desde al menos abril de 2026, y el investigador publicó detalles de múltiples exploits antes de que el fabricante de Windows tuviera la oportunidad de parchearlos, citando una falla en la comunicación. Tres de las vulnerabilidades de Microsoft Defender fueron explotadas activamente poco después de su divulgación pública.

A principios de este mes, el gigante tecnológico publicó actualizaciones de seguridad para otra vulnerabilidad de Defender conocida como RoguePlanet que fue revelada por el investigador. Sin embargo, resultó que las «actualizaciones de defensa en profundidad» recientemente introducidas para abordar la falla pueden hacer que Microsoft Defender filtre 8 bytes de datos al intentar abrir un archivo en ciertos escenarios.

microsoft le dijo a The Hacker News que está investigando el nuevo informe. Nos hemos puesto en contacto con la empresa para hacer comentarios sobre LegacyHive y actualizaremos la historia si recibimos una respuesta.

Fallas del servidor SharePoint en primer plano

El desarrollo se produce cuando Microsoft envió parches para un récord de 622 fallas, incluidas dos deficiencias de escalada de privilegios en SharePoint Server (CVE-2026-56164, puntuación CVSS: 5.3) y Servicios de federación de Active Directory (CVE-2026-56155, puntuación CVSS: 7.8) que han sido marcadas como explotadas activamente.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado ambas vulnerabilidades a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 17 y 28 de julio de 2026, respectivamente.

«Después de años de relativa estabilidad, el proceso del martes de parches ha experimentado turbulencias significativas en lo que va de 2026», dijo en un comunicado Adam Barnett, ingeniero jefe de software de Rapid7. «Además del crecimiento exponencial de los informes y descubrimiento de vulnerabilidades impulsado por la IA, Microsoft está lidiando con el surgimiento de una serie de vulnerabilidades reveladas de tal manera que generan la máxima incomodidad para Redmond».

En un aviso separado, la agencia dicho es consciente de la explotación activa de múltiples fallas de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659y CVE-2026-56164, que permiten a los actores de amenazas cibernéticas obtener acceso no autorizado a instancias susceptibles.

Ciberseguridad

«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para ganar persistencia e implementar malware», dijo CISA.

«La falla surge de la falta de autenticación para una función crítica, lo que permite a un atacante alcanzar una funcionalidad que debería requerir autorización», dijo Alex Vovk, director ejecutivo y cofundador de Action1, sobre CVE-2026-56164.

«Un atacante puede enviar solicitudes de red especialmente diseñadas para acceder a una funcionalidad que debería requerir autenticación, lo que resulta en una escalada de privilegios. La vulnerabilidad impacta principalmente la integridad del sistema al permitir acciones no autorizadas sin requerir autenticación previa o interacción del usuario. Los servidores SharePoint con acceso a Internet están particularmente expuestos porque el ataque se puede realizar de forma remota sin credenciales válidas».

Vale la pena señalar que la actualización de julio de 2026 también aborda otra vulnerabilidad de omisión de característica de seguridad crítica de SharePoint Server (CVE-2026-55040puntuación CVSS: 9,1) que un atacante remoto no autenticado podría aprovechar para eludir la autenticación en un servidor de SharePoint vulnerable y realizar operaciones como usuario o administrador del sitio de SharePoint.

«La vulnerabilidad se debe a varios problemas en el proceso de validación del token JWT», Rapid7 dicho. «Un atacante que explota con éxito CVE-2026-55040 puede realizar operaciones contra el sitio de SharePoint de destino como el usuario que identifica. Además, esta omisión de autenticación se puede encadenar a vulnerabilidades adicionales dentro de la superficie de ataque autenticada del sitio de destino».

Microsoft parchea un récord de 622 fallas, incluidos dos días cero bajo ataque activo – CYBERDEFENSA.MX

Microsoft envió su mayor Martes de parches registrado hoy, y dos de las correcciones cierran agujeros que los atacantes ya están explotando. El lanzamiento cubre 622 de los CVE propios de Microsoft por su Guía de actualización de seguridad conteo, más del triple del máximo anterior de junio de alrededor de 200.

Esos dos insectos vivos son los que hay que atrapar primero. Microsoft le da crédito a los servicios de respuesta a incidentes por ambos. Ambas son fallas de elevación de privilegios en la infraestructura de identidad y colaboración: CVE-2026-56164 en SharePoint Server local y CVE-2026-56155 en Servicios de federación de Active Directory.

Tampoco lo es uno de los llamativos aspectos críticos de la ejecución remota de código. Son errores de privilegios en dos sistemas que importan más de lo que sugieren sus puntuaciones: el almacén de documentos de la empresa y la casilla que firma sus inicios de sesión.

Los dos días cero para parchear primero

CVE-2026-56164una falla de SharePoint Server que, según Microsoft, se está explotando en ataques, permite a un atacante no autenticado escalar privilegios en la red. Sin credenciales, sin interacción del usuario, remoto. Microsoft lo atribuyó a los respondedores de incidentes de Mandiant y al equipo FLARE de Google, lo que apunta a un descubrimiento dentro de ataques activos, aunque Microsoft no ha dicho cómo fue explotado ni por quién.

Si ejecuta SharePoint autohospedado, este es el que debe tomar primero, y hay un segundo reloj: hoy también es el día en que SharePoint Server 2016 y 2019 llegan al final del soporte extendido. A diferencia de Windows Server o SQL Server, ninguno de los dos tiene un programa ESU pago al que recurrir.

Ciberseguridad

Más allá de los parches, el aviso de Microsoft señala que habilitar AMSI en modo completo en el servidor mitiga el ataque. SharePoint ha sido un imán para los atacantes desde que la cadena ToolShell arrasó servidores sin parches en 2025, y no ha dejado de serlo.

CVE-2026-56155una falla de los Servicios de Federación de Active Directory que Microsoft también señala como explotada, permite a un atacante ya autenticado elevar privilegios localmente a través de controles de acceso débiles. La propia unidad de respuesta a incidentes DART de Microsoft se lleva el crédito.

AD FS es la caja que firma los tokens para el resto de los fideicomisos patrimoniales, por lo que una falla etiquetada como «local» en ese host merece más atención de lo que sugiere la etiqueta. Microsoft no ha dicho qué privilegios otorga ni cómo los usaron los atacantes.

Vale la pena saberlo para cualquiera que esté siguiendo los plazos de remediación: ninguno de los CVE está activado Catálogo de vulnerabilidades explotadas conocidas de CISA al momento de escribir este artículo. La propia clasificación de explotabilidad de Microsoft ya marca a ambos como explotados. No espere a que aparezca una lista de KEV para hacerlo oficial.

Microsoft también califica el error de SharePoint con una gravedad bastante baja, lo que es un buen recordatorio de que la etiqueta de gravedad no es lo que hay que clasificar este mes.

Un tercer error y un aterrizaje de la cadena SharePoint en agosto

El tercer día cero se reveló públicamente pero no está bajo ataque: CVE-2026-50661, otro Omisión de BitLocker. Necesita acceso físico al dispositivo, por lo que no es una emergencia remota. Parcheelo, pero no salta la cola. Continúa una serie de omisiones de BitLocker que se remontan a bitskrieg y YellowKey a principios de este año.

SharePoint obtuvo una segunda solución notable. Laboratorios Rapid7 revelados CVE-2026-55040un bypass de autenticación JWT que construyeron para su entrada Pwn2Own Berlin. La puntuación depende de a quién le preguntes: Rapid7 la sitúa en 5,3 y dice que Microsoft le asignó una gravedad media, mientras que ZDI lee el lanzamiento como Crítico en 9.1.

Lo que hace no está en discusión. Rapid7 lo encadenó a un error de ejecución remota de código separado para alcanzar RCE no autenticado contra un servidor vulnerable, y la mitad de RCE aún no está parcheada; Está previsto que Microsoft lo solucione en agosto.

Eso hace que July evite la solución que rompe la cadena. Una diferencia de cuatro puntos sobre un error también le indica cuánto vale un número de gravedad este mes.

La limpieza RC4 que puede interrumpir los inicios de sesión

Esta actualización también finaliza el endurecimiento Kerberos RC4 de varios años de Microsoft. La implementación de julio elimina el interruptor de reversión RC4DefaultDisablementPhase, la trampilla de escape en la que se han apoyado los administradores desde que Microsoft comenzó la ofensiva en enero.

Después de esto, RC4 funciona sólo para cuentas configuradas explícitamente para permitirlo. Si alguna cuenta de servicio en su entorno aún solicita tickets RC4 Kerberos, puede fallar la autenticación en el momento en que llega la actualización.

El orden importa: primero audite, utilizando los eventos de auditoría RC4 que Microsoft agregó en enero, luego rote las contraseñas en las cuentas de servicio marcadas, para que Windows genere claves AES para ellas y luego aplique el parche. La rotación solo corrige las cuentas a las que les faltan claves AES.

Cualquier cosa anclada a RC4 por configuración, o un cliente heredado que no habla nada más, necesita su propia solución antes de que llegue la actualización. Este no te hará violar; Rompe cosas, pero te avisará a las 2 a.m. si te saltas la auditoría.

Por qué un mes tranquilo estableció un récord

Julio es históricamente uno de los meses más livianos en el calendario de Microsoft, lo que hace que un lanzamiento de este tamaño se destaque. Solo Windows representa 416 de los 622, y ZDI cuenta 95 errores de ejecución remota de código en toda la versión.

Aquí es donde se encuentra el resto y lo que vale la pena sacar de cada montón:

Familia de productos CVE vale la pena retirarse
ventanas 416 Tanto el AD FS de día cero (CVE-2026-56155) y la omisión de BitLocker revelada (CVE-2026-50661) vive aquí. La puntuación más alta del lanzamiento es un VMSwitch RCE, CVE-2026-57092 a las 9,9. También cinco RCE de DHCP y 21 errores de controladores NTFS y ReFS que ZDI lee como una causa raíz compartida.
Oficina 82 Contado una vez. Microsoft vuelve a enumerar los mismos 82 en una pista separada de Office 2016, razón por la cual algunos medios informan 164.
Borde de Microsoft 46 ZDI cuenta 21 como propios de Microsoft en lugar de nuevos listados de Chromium.
Herramientas para desarrolladores 27 La característica de seguridad pasa por alto Visual Studio, VS Code y GitHub Copilot, principalmente inyección y recorrido de ruta.
Servidor SharePoint 17 El día cero explotado (CVE-2026-56164) y bypass de cadena de Rapid7 (CVE-2026-55040), más un par RCE crítico que incluye CVE-2026-50522 en 9,8.
Azur 11 Nada marcó como urgente.
Servidor SQL 8 Un par RCE, CVE-2026-54117 y CVE-2026-54118ambos 8,8.
Defensor 5 Dos RCE críticos.
Servidor de intercambio 5 Un XSS almacenado en Outlook Web Access, CVE-2026-55008en 9,6. Microsoft lo cataloga como suplantación de identidad, lo que lo subestima.
Otro 5 Nada marcó como urgente.

Los recuentos provienen de la Guía de actualización de seguridad de Microsoft, que suma un total de 622 CVE únicos este mes. ZDI, contando de forma independiente, llegó a 621, y su revisión de julio es la fuente de las llamadas por familia.

Ciberseguridad

Microsoft llamó a este cinco días antes. en un publicación del 9 de juliodijo a los clientes que esperaran un «mayor volumen de actualizaciones de seguridad incluidas en cada versión de seguridad» a medida que la IA le ayuda a descubrir más problemas. Ese trabajo incluye MDASH, su sistema de escaneo agente multimodelo, que encontró por sí solo 16 de los errores en el martes de parches de mayo. Microsoft no ha dicho cuántos de los 622 de julio salieron de ese proceso.

La misma automatización corta en ambos sentidos. Una vez que se envía un parche, los atacantes pueden compararlo con la última versión, encontrar el error que cierra y crear un exploit que funcione antes de que la mayoría de las tiendas hayan terminado de probar. Eso devora el antiguo colchón de «esperar una semana» y reduce la brecha con Exploit Wednesday.

También destruye la clasificación basada en CVSS. Cuando una versión tiene más de 600 CVE y una gran parte tiene una calificación Alta o Crítica, «crítica» deja de clasificar nada. Los dos errores explotados de este mes lo aclaran: ninguno es un título 9.8, ambos son fallas de privilegios de nivel medio y ambos ya están en uso.

Ordene por qué se está explotando, utilizando KEV, EPSS y el indicador de explotación de Microsoft, no por puntuación, y parchee más rápido que antes. El número en la caja sólo está subiendo.

Los defectos de iCagenda y Balbooa Forms Joomla supuestamente se explotan como días cero – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado dos fallas de seguridad de máxima gravedad que afectan las extensiones iCagenda y Balbooa para Joomla a sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación de día cero en la naturaleza.

Las vulnerabilidades, ambas con una calificación de 10.0 en el sistema de puntuación CVSS, se encuentran a continuación:

  • CVE-2026-48939 – Una vulnerabilidad en la extensión iCagenda para Joomla que permite la carga de archivos arbitrarios a través de la función de archivos adjuntos, lo que lleva a la carga y ejecución de código PHP.
  • CVE-2026-56291 – Una vulnerabilidad en la extensión Balbooa Forms para Joomla que permite la carga de archivos arbitrarios, lo que lleva a la ejecución remota de código.

Según mySites.guru, un servicio de panel de control basado en la nube para administrar sitios web de WordPress y Joomla, se dice que CVE-2026-48939 ha sido explotado como día cero desde el 15 de junio de 2026, en ataques automatizados dirigidos a sitios de Joomla en los que está instalado iCagenda. Reside en la funcionalidad del formulario «Enviar un evento», que permite a los usuarios proponer eventos para el calendario.

«Lo vimos por primera vez en el registro de acceso de un cliente: un escáner automatizado que se identificó como ‘icagenda-batch/1.0’ tomó un token, publicó una carga maliciosa en el punto final de envío y luego buscó el shell colocado en la ruta exacta en la que el componente escribe archivos adjuntos», mySites.guru dicho.

La falla afecta a las siguientes versiones:

  • Versiones 4.x hasta 4.0.7 inclusive
  • Versiones heredadas 3.x desde 3.2.1 hasta 3.9.14 inclusive

JoomliC desde entonces actualizaciones publicadas para solucionar el problema en las versiones 4.0.8 y 3.9.15 de iCagenda. Se recomienda a los propietarios de sitios que busquen archivos PHP sospechosos en la carpeta «images/icagenda/frontend/attachments/» y los eliminen.

MySites.guru dijo que también observó explotación de día cero de CVE-2026-56291, que afecta a las versiones de Balbooa Forms hasta la 2.4.0 inclusive. Ha sido parcheado en la versión 2.4.1.

«Hasta la versión 2.4.0 inclusive, la carga de archivos adjuntos en la interfaz tenía un error grave: aceptaba un archivo de cualquier visitante anónimo, sin iniciar sesión, sin token CSRF y sin verificar el tipo de archivo», dicho. «Un atacante podría cargar un archivo PHP en una carpeta pública y luego ejecutarlo, lo cual es una ejecución remota de código no autenticado, el peor resultado que puede tener una falla web».

La vulnerabilidad fue descubierta por mySites.guru el 8 de julio de 2026, luego de un ataque en vivo a uno de sus clientes. Ha compartido los siguientes indicadores de compromiso:

  • Busque en la carpeta de carga de Balbooa Forms (por defecto «images/baforms/uploads») cualquier archivo que no sea una imagen o documento, especialmente cualquier archivo que termine en PHP.
  • Consulte la lista de usuarios de Joomla para detectar cuentas de administrador sospechosas
  • Audite el conjunto en busca de archivos PHP recientemente modificados o desconocidos en todo el sitio.

A la luz de la explotación activa, las agencias del Poder Ejecutivo Civil Federal (FCEB) tienen hasta el 13 de julio de 2026 para implementar las correcciones en sus redes.

Australia advierte sobre una campaña global dirigida a sistemas CMS vulnerables

La divulgación se produce cuando el Centro Australiano de Seguridad Cibernética (ACSC) emitió una alerta de una campaña de explotación global dirigida a varias vulnerabilidades en los sistemas de gestión de contenido (CMS) y complementos.

«Como parte de esta campaña, los actores cibernéticos maliciosos están escaneando activamente los sitios web en busca de oportunidades para implementar web shells, aprovechando varias vulnerabilidades que afectan el software y los complementos CMS», dijo la agencia. dicho. «Estas vulnerabilidades permiten principalmente la carga de archivos no autenticados, la ejecución remota de código, la falsificación o deserialización de solicitudes del lado del servidor».

Una vez implementados, los web shells sirven como conductos para el acceso remoto y el control de los servidores web de destino. Algunas de las vulnerabilidades de seguridad identificadas se enumeran a continuación:

«Esta campaña de explotación global a gran escala demuestra la rápida evolución del riesgo cibernético que enfrentan las organizaciones», dijo ACSC, y agregó que «los avances en IA están acelerando la velocidad y la escala de las operaciones cibernéticas, reduciendo el tiempo entre la divulgación de vulnerabilidades y la explotación».

Los piratas informáticos maliciosos aprovechan el día cero de Cisco para obtener el nivel de acceso más alto en el proveedor de servicios de comunicaciones

Un atacante aprovechó una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este año para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el miércoles.

Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de día cero explotadas activamente este año en su software SD-WAN (red de área amplia definida por software) utilizado para gestionar el tráfico de Internet dentro de las organizaciones, generalmente aquellas que están ampliamente distribuidas, como los bancos con numerosas sucursales.

Pero la firma de ciberseguridad Mandiant, propiedad de Google, dijo que el atacante (o los atacantes) podrían haber utilizado su acceso de nivel raíz para obtener una visibilidad amplia y no detectada del tráfico interno en toda la red corporativa del proveedor. Como advertencia, Mandiant también dijo que no podía evaluar completamente hasta dónde llegó realmente el compromiso debido a la astucia con la que los perpetradores ocultaron su actividad.

El ataque ilustró el ataque continuo de los piratas informáticos a los dispositivos de borde, dijo Mandiant. Los ataques a dichos dispositivos han sido muy comunes y han estado involucrados en algunas de las violaciones más importantes de los últimos años, lo que llevó a la Agencia de Infraestructura y Ciberseguridad a ordenar a las agencias federales que les presten especial atención este año.

«Esta campaña subraya el paradigma de vivir fuera del borde, donde los actores de amenazas priorizan el compromiso de los dispositivos de red para eludir los perímetros de seguridad tradicionales», escribió Mandiant en un publicación de blog. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los orquestadores que gestionan estos entornos se convierten en objetivos principales. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: a menudo carecen de la telemetría necesaria para un análisis forense profundo, y su función como plano de control central proporciona una plataforma sigilosa para un acceso persistente y a gran escala al tráfico interno de la empresa».

Mandiant no atribuyó el ataque a ningún grupo específico, citando el trabajo que hizo el atacante para cubrir sus huellas y eliminar pruebas. Pero señaló que “para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector principal para la recopilación de inteligencia estratégica a largo plazo”.

Kelli Vanderlee, gerente senior de Google Threat Intelligence Group, dijo a CyberScoop que «la explotación de las vulnerabilidades de día cero en los dispositivos de borde y las extensas actividades antiforenses son consistentes con el comportamiento de los actores de amenazas de ciberespionaje previamente documentados».

La empresa tampoco nombró al proveedor de servicios de la víctima.

Los ataques al proveedor de servicios se produjeron en dos oleadas. La primera actividad que Mandiant observó desde finales de 2025 hasta principios de 2026 aprovechó una de las dos vulnerabilidades que en ese momento no estaban parcheadas (CVE-2026-20127 o CVE-2026-20182), en el que el atacante realiza conexiones «peering» no autorizadas a los dispositivos SD-WAN Manager de la víctima en una especie de apretón de manos digital para verificar la identidad y la confianza.

Una vez allí, el atacante facilitó su acceso y lo utilizó para manipular las contraseñas predeterminadas de las cuentas con la esperanza de evitar la detección. A continuación, el atacante aprovechó la vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN Manager, actividad que Mandiant observó en marzo y creó una cuenta de usuario fraudulenta, «troot», que otorgaba control total a nivel de raíz.

“El 4 de junio de 2026, Cisco publicó un aviso de seguridad sobre una vulnerabilidad de escalada de privilegios en Cisco Catalyst SD-WAN Manager», dijo un portavoz de Cisco. «Cisco recomienda encarecidamente a los clientes actualizar a una versión de software fija como se describe en el aviso».

Actualizado el 24/06/26: para incluir el comentario de Cisco.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Microsoft parchea un récord de 206 fallas, incluidos tres errores de día cero y errores críticos de RCE – CYBERDEFENSA.MX

Microsoft lanzó el martes correcciones para un récord 206 vulnerabilidades de seguridad impactando su cartera de software, incluidas tres fallas que se divulgaron públicamente en el momento del lanzamiento.

De los 206 defectos, 39 están clasificados como Críticos y 167 como Importantes en cuanto a su gravedad. Esto incluye 63 escalada de privilegios, 56 ejecución remota de código, 30 divulgación de información, 27 suplantación de identidad, 20 omisión de funciones de seguridad, siete denegaciones de servicio y tres vulnerabilidades de manipulación.

Los parches también incluyen dos CVE que no son de Microsoft, una vulnerabilidad de escalada de privilegios que afecta al kernel de Windows (CVE-2025-10263) y un arranque seguro UEFI omisión de funciones de seguridad (CVE-2026-8863). Se suman a más de 350 fallos de seguridad que Google ha solucionado en Chromium, que se utiliza en el navegador Edge de Microsoft.

Encabezando la lista de correcciones está CVE-2026-45657 (Puntuación CVSS: 9,8), una falla de uso después de la liberación que afecta al kernel de Windows y que podría resultar en la ejecución remota de código.

«Un atacante podría explotar esta vulnerabilidad enviando tráfico de red especialmente diseñado a un sistema Windows vulnerable», dijo Microsoft. «Si tienen éxito, los paquetes de red maliciosos podrían desencadenar una falla en la forma en que el kernel de Windows procesa ciertos datos TCP/IP, permitiendo potencialmente al atacante ejecutar código con privilegios a nivel de sistema sin necesidad de iniciar sesión o interactuar con un usuario».

Ciberseguridad

Otras vulnerabilidades importantes a destacar se enumeran a continuación:

  • CVE-2026-47291 (Puntuación CVSS: 9,8): un desbordamiento de enteros o una falla envolvente en Windows HTTP.sys que permite a un atacante no autorizado ejecutar código a través de una red.
  • CVE-2026-44815 (Puntuación CVSS: 9,8): una vulnerabilidad de desbordamiento del búfer basada en pila en el cliente DHCP de Windows que permite a un atacante no autorizado ejecutar código a través de una red.

«Esta falla no necesita credenciales ni acción del usuario y puede convertir el tráfico de red en un compromiso total del sistema», Alex Vovk, CEO y cofundador de Action1, dicho sobre CVE-2026-44815. «Un atacante podría enviar tráfico de red especialmente diseñado a un sistema configurado para servicios DHCP».

«Una explotación exitosa podría permitir la ejecución de código no autorizado a través de la red con un alto impacto en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crea un riesgo grave porque DHCP es una función central de la red. Una explotación exitosa podría llevar a comprometer el servidor, implementación de malware, robo de datos, interrupción del servicio y movimiento más profundo en la red. Los sistemas que manejan el tráfico DHCP deben ser tratados como objetivos de parches de alta prioridad».

Microsoft también ha lanzado parches para abordar CVE-2026-45585 (Puntuación CVSS: 6.8), una característica de seguridad de Windows BitLocker que evita la vulnerabilidad para la cual el mes pasado el investigador de seguridad Chaotic Eclipse (también conocido como Nightmare-Eclipse) lanzó un exploit de prueba de concepto (PoC) llamado YellowKey.

CVE-2026-45585 es una de varias omisiones de funciones seguras que los fabricantes de Windows han abordado este mes:

«Un atacante exitoso podría eludir la función de cifrado de dispositivo BitLocker en el dispositivo de almacenamiento del sistema», dijo Microsoft en sus avisos para los tres problemas. «Un atacante con acceso físico al objetivo podría aprovechar esta vulnerabilidad para obtener acceso a datos cifrados».

Según el investigador de seguridad Will Dormann, CVE-2026-50507 es juzgado ser una solución para una omisión de BitLocker denominada guerra de bits que otorga acceso completo a los datos cifrados. Vale la pena señalar que CVE-2026-50507, junto con CVE-2026-49160 y CVE-2026-45586, figuran como días cero divulgados públicamente.

  • CVE-2026-45586 (Puntuación CVSS: 7,8) – Vulnerabilidad de escalada de privilegios del Marco de traducción colaborativa de Windows (CTFMON)
  • CVE-2026-49160 (Puntuación CVSS: 7,5) – Vulnerabilidad de denegación de servicio HTTP.sys

CVE-2026-49160 está relacionado con HTTP2/Bomb, un técnica de ataque que se puede utilizar para desconectar servidores web en segundos. En pruebas realizadas por Calif, se encontró que un servidor IIS agotaba 64 GB de RAM en aproximadamente 45 segundos. Para mitigar el ataque, Microsoft ha introducido una nueva configuración de registro «MaxHeadersCount» para limitar la cantidad de encabezados en las solicitudes HTTP/2 y HTTP/3.

«Limitar los encabezados HTTP puede ayudar a proteger los sistemas y servidores del uso excesivo de memoria, el alto consumo de CPU y los ataques de denegación de servicio», Microsoft dicho. «Debido a que se utiliza la compresión de encabezados HTTP/2 (HPACK) o HTTP/3 (QPACK) y un procesamiento de protocolos más complejo, aplicar un límite de encabezados como MaxHeadersCount puede ayudar a mantener el rendimiento y la confiabilidad».

Ciberseguridad

Por otro lado, se sospecha que CVE-2026-45586 es una solución para un exploit de escalada de privilegios de día cero que Chaotic Eclipse lanzó con el nombre GreenPlasma.

Por último, la actualización de junio de 2026 también cubre MiniPlasma, una vulnerabilidad separada revelada por Chaotic Eclipse como una solución incompleta para CVE-2020-17103, que fue abordada originalmente por Microsoft en diciembre de 2020.

«Para abordar de manera integral la vulnerabilidad identificada por CVE-2020-17103 y recientemente denominada públicamente ‘MiniPlasma’, Microsoft recomienda instalar las actualizaciones de junio de 2026 para sus sistemas operativos Windows», dijo el gigante tecnológico. dicho en una actualización de su aviso.

El creciente número de parches se ha atribuido al uso de enfoques de descubrimiento de vulnerabilidades asistidos por inteligencia artificial (IA), una tendencia que, según Microsoft, continuará en el futuro previsible.

«La proverbial caja de Pandora se ha abierto y, a medida que estén disponibles modelos de IA más avanzados, esperamos que la norma continúe aumentando en todos los ámbitos, no sólo para el martes de parches», dijo Satnam Narang, ingeniero senior de investigación de Tenable, en un comunicado.

Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa de Día Cero (ZDI) de TrendAI, describió la caída masiva en las vulnerabilidades de Microsoft como un testimonio de cómo la IA está potenciando el descubrimiento de fallas a una escala incontrolable.

«La cantidad actual de CVE enviadas por Microsoft este año excede la cantidad total de CVE enviadas en todo 2018», dijo Childs. «Es extraordinario que Microsoft pueda producir tantos parches en un solo mes y espero que muchos evaluadores se pregunten qué problemas de calidad pueden existir».

Los parches llegan cuando Chaotic Eclipse lanzó un exploit PoC para otro día cero de Microsoft Defender llamado RoguePlanet, caracterizándolo como un condición de carrera que podría usarse para generar un símbolo del sistema de Windows con privilegios de SISTEMA.

Los clientes de Cisco se encuentran con otro ataque de día cero a SD-WAN

Los clientes de Cisco se enfrentan a otra vulnerabilidad de día cero explotada activamente que afecta al software de gestión SD-WAN del proveedor, lo que refuerza la presión sobre las organizaciones que han experimentado raras interrupciones de amenazas activas este año.

La vulnerabilidad CVE-2026-20245 – marca el séptimo día cero explotado activamente en Cisco SD-WAN este año.

Cisco dijo que se enteró por primera vez de la explotación activa del último defecto en el software de gestión de red a principios de este mes. La compañía reveló la vulnerabilidad, que fue detectada por primera vez por Mandiant, el jueves y advirtió que aún no hay un parche de seguridad disponible y que, mientras tanto, no hay soluciones para mitigar el defecto.

«En el futuro se proporcionará un parche para esta vulnerabilidad», dijo un portavoz de la compañía en un comunicado.

Cisco no atribuyó los ataques a ningún grupo específico, no describió los objetivos de esos ataques ni compartió cuántas organizaciones ya se han visto afectadas.

El defecto de error de validación que afecta a Cisco Catalyst SD-WAN Manager permite a atacantes autenticados o locales ejecutar comandos como root, lo que resulta en ataques de inyección de comandos en un sistema afectado, dijo la compañía.

Sin embargo, el alcance del impacto potencial puede ser limitado porque la explotación requiere credenciales válidas o acceso privilegiado a través de otros medios. Cisco dijo que la explotación de un par de días cero que reveló a principios de este año: CVE-2026-20182 o CVE-2026-20127 – podría permitir a los atacantes el acceso necesario para explotar la nueva vulnerabilidad.

La compañía dijo que «no tiene conocimiento de una explotación exitosa por otros medios», y agregó que «observó casos limitados en los que la explotación de este error resultó en un cambio de configuración llevado a los dispositivos de borde».

Landon Rice, desarrollador senior de exploits en VulnCheck, dijo que la necesidad de privilegios existentes «hace que un atacante dependa en gran medida de vulnerabilidades anteriores, o de un vector de acceso inicial nuevo, para poder alcanzar el camino de escalada de privilegios».

Cisco recomendó a los clientes que actualizaran al software fijo lanzado en mayo como parte de su respuesta a CVE-2026-20182 como medida de protección.

A falta de un parche que brinde a las organizaciones más protección contra la nueva vulnerabilidad, Cisco proporcionó algunos indicadores de compromiso, pero señaló que esas mismas entradas de registro pueden ocurrir durante las operaciones estándar. La compañía alentó a los clientes que necesitan ayuda para distinguir entre actividades legítimas y maliciosas a comunicarse con los Centros de asistencia técnica de Cisco.

Cisco no es el único proveedor de seguridad que enfrenta una avalancha de ataques contra sus clientes, pero se encuentra entre los más atacados. La Agencia de Seguridad de Infraestructura y Ciberseguridad ha agregado siete vulnerabilidades que afectan Cisco SD-WAN y firewalls a su catálogo de vulnerabilidades explotadas conocidas de este año, sin incluir CVE-2026-20245, que aún no se ha agregado al catálogo.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un agente de IA descubre 21 días cero en FFmpeg; Los parches de Chrome registran 429 errores – CYBERDEFENSA.MX

Dos cosas aterrizaron con unos días de diferencia esta semana. Una startup de seguridad informó de 21 vulnerabilidades previamente desconocidas en FFmpeg, la biblioteca multimedia que se encuentra dentro de casi todo lo relacionado con el vídeo, todas ellas encontradas por un agente autónomo de IA.

La misma semana, Google envió Cromo 149 con parches para 429 errores de seguridad, la mayor cantidad jamás realizada en una sola versión.

La IA solo encontró los errores de FFmpeg. El récord de Chrome llegó después de que Google revisara su programa de recompensas para hacer frente a una avalancha de informes generados por IA. Los mecanismos difieren, pero la presión es la misma: la IA está poniendo más vulnerabilidades ante las personas que tienen que lidiar con ellas, y más rápido que antes.

Los hallazgos de FFmpeg provienen de profundidad primerocuyo agente de seguridad autónomo escaneó aproximadamente 1,5 millones de líneas de C del proyecto y produjo 21 días cero confirmados, cada uno con una entrada de prueba de concepto reproducible.

La empresa calcula el coste de la ejecución en unos 1.000 dólares. Varios de los errores habían estado latentes durante 15 a 20 años; un desbordamiento de pila en el código de la tabla de descripción de servicios data de 2003 y permaneció intacto durante 23 años.

Ciberseguridad

La mayoría son desbordamientos de pila o montón en analizadores y demuxers, que abarcan componentes desde el demuxer TS hasta el decodificador VP9. Depthfirst dice que algunos ya llevan identificadores CVE; su informe enumera nueve, CVE-2026-39210 a CVE-2026-39218, y señala que el resto están arreglados pero aún no numerados. También publicó un PoC.

En noticias separadas, Chrome 149 corrige 429 vulnerabilidades, un récord para una sola versión. Más de 100 son críticos o de alta gravedad, en su mayoría de uso después de la liberación y validación de entrada insuficiente.

Lo peor, CVE-2026-10881 (CVSS 9.6), es una lectura y escritura fuera de límites en el motor gráfico ANGLE que permite que una página diseñada escape del entorno limitado y ejecute código en el host. Google pagó 97.000 dólares por él.

Los errores de mayor gravedad fueron en su mayoría hallazgos internos: de aproximadamente 90 errores de alta gravedad, sólo 10 provinieron de investigadores externos y 19 de los 22 críticos fueron del propio Google. La conexión con la IA tiene más que ver con el volumen que con la autoría.

Google no ha vinculado el 429 a la IA; la señal grabada es la revisión de recompensas lo hizo en abril, motivado por una avalancha de envíos generados por IA y ahora solicita un reproductor conciso de los largos artículos que produce la IA.

El agente Big Sleep de Google informó una serie de errores de FFmpeg el año pasado, ahora visibles en la página del proyecto. pagina de seguridad etiquetado como BIGSLEEP, y el modelo Mythos de Anthropic sacó un defecto H.264 de 16 años de antigüedad y otros de FFmpeg por alrededor de $10,000, tres de los cuales se enviaron en FFmpeg 8.1, según su propia redacción.

Hace días, otra herramienta autónoma encontró un RCE autenticado en Redis que había estado presente desde la versión 7.2.0, desapercibido durante más de dos años. La investigación apunta en la misma dirección: en un estudio de febrero, un agente reprodujo PoC en funcionamiento durante más de la mitad de los casos. 100 errores reales del kernel de Linux de N díassuperando la pelusa.

Ciberseguridad

Para FFmpeg, extraiga la compilación ascendente fija o la actualización de seguridad de su distribución tan pronto como llegue, y priorice cualquier cosa que ingiera RTSP o AV1-over-RTP que no sea de confianza. FFmpeg se incluye ampliamente en canalizaciones de medios, ruedas de Python, imágenes de contenedores y dispositivos, por lo que no se detenga en los paquetes del sistema; esas copias incrustadas también necesitan parches.

Para Chrome, actualice a 149.0.7827.53 en Linux o 149.0.7827.53/54 en Windows y macOS, o confirme que se haya ejecutado la actualización automática.

La respuesta tiene que adaptarse al nuevo ritmo: ciclos de parches más cortos, actualización automática dondequiera que exista y aumentos de dependencia que conllevan correcciones CVE tratadas como trabajo de seguridad, no como mantenimiento de rutina.

Sin embargo, lo difícil es cambiar. Encontrar estos errores se ha vuelto barato; clasificar los informes, enviar las correcciones e instalarlas no lo ha hecho, y gran parte de ese trabajo aún recae en voluntarios y una delgada capa de evaluadores humanos que ahora se espera que sigan el ritmo de las máquinas.

Microsoft critica las divulgaciones públicas de día cero en medio de la eliminación de la cuenta de investigador de GitHub – CYBERDEFENSA.MX

Microsoft se ha pronunciado firmemente a favor de la Divulgación Coordinada de Vulnerabilidades (CVD), instando a la comunidad de investigación a compartir sus hallazgos y brindar a los proveedores afectados la oportunidad de comprender mejor el impacto y abordarlos antes de que se divulguen públicamente.

El desarrollo se produce después de que un investigador llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) revelara detalles de múltiples vulnerabilidades de día cero que afectan a múltiples componentes de Windows, incluidos Defender y BitLocker, durante el último mes, citando una falla en el manejo por parte de Microsoft del proceso de divulgación de vulnerabilidades.

«En las últimas semanas se han revelado públicamente varias vulnerabilidades de día cero», afirma el gigante tecnológico. dicho. «Los detalles de estas vulnerabilidades no se compartieron con Microsoft antes de su lanzamiento y las revelaciones ponen a nuestros clientes en riesgos innecesarios».

Ciberseguridad

«En respuesta al riesgo innecesario creado por estas divulgaciones, nuestros equipos de seguridad han estado trabajando día y noche para comprender el impacto, proteger a nuestros clientes y desarrollar actualizaciones de seguridad».

Las vulnerabilidades incluyen BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma y MiniPlasma. Tras la divulgación, BlueHammer, RedSun y UnDefend han sido objeto de explotación activa en la naturaleza.

Microsoft dijo que se opone «firmemente» a tales revelaciones descoordinadas y que poner un código de prueba de concepto para vulnerabilidades sin parches puede tener «consecuencias en el mundo real» cuando terminan en manos de malos actores.

«Invitamos a diversas perspectivas que ayuden a la comunidad de seguridad a trabajar junta para proteger a todos. Nos damos cuenta de que no siempre estaremos de acuerdo en todo, pero estamos comprometidos con la transparencia y continuamos creando oportunidades para el diálogo», añadió el gigante tecnológico.

«Estas conversaciones ocurren en eventos de apreciación de investigadores, conferencias de seguridad y el trabajo diario que hacemos juntos para comprender y abordar las vulnerabilidades».

Se dice que las consecuencias de estas revelaciones llevaron a GitHub a eliminar la cuenta del investigador la semana pasada. Aunque el código de explotación de las seis vulnerabilidades se cargó posteriormente en GitLab, el cuenta recién creada desde entonces ha sido bloqueado.

Ciberseguridad

«Déjame aclarar esto: cuando te pedí activamente que te comunicaras conmigo, te negaste, me humillaste y te aseguraste de insultarme frente a la gente», dijo el investigador. dicho en una publicación publicada durante el fin de semana.

«Me difamas en público con tu aviso CVE-2026-45585 a pesar de que literalmente borraste la cuenta de Microsoft con la que solía informarte de errores y no recibí ningún centavo por hacerlo y todavía felizmente me comportaba como un idiota. ¿Ahora tienes la cortesía de marcar mi cuenta de GitHub y borrarla del público, así de simple? ¿Le estás demostrando a todos que [sic] «Estoy escalando activamente este conflicto, pero ya no te lo ruego».

El investigador también dijo que tienen la intención de publicar algo el 14 de julio de 2026 que «asegurará que sus huesos estén destrozados ese día».