NodeBB parchea ocho fallas encontradas en IA que exponen el acceso de administrador y los chats privados – CYBERDEFENSA.MX

Ocho fallos de seguridad en NodeBB se hicieron públicos el miércoles, junto con el código para explotarlos. Aikido Security califica los ocho como de alta gravedad y dice que sus agentes de prueba de IA los encontré en una revisión de seis horas del código fuente del software del foro.

Todas las versiones anteriores a la 4.14.0 se ven afectadas. NodeBB los ha solucionado todos y los administradores deberían estar en 4.14.2.

El más simple requiere un cambio de configuración. Un miembro habitual del foro podría señalar la configuración de su página de inicio a la dirección de administrador, recargar la página y se le abriría el panel de administración. Sin contraseña, sin código de explotación.

La propia interfaz del foro bloquea esa configuración, pero el bloqueo sólo se ejecuta en el navegador y se puede eludir. La mayor parte de lo que un miembro podía acceder era de solo lectura, incluido el registro de errores y cualquier lista de usuarios que un administrador hubiera exportado, aunque también podía intercambiar el logotipo del sitio.

Dos más le dieron a un atacante sin cuenta acceso a cosas que debían ser privadas. Se permite que cualquiera diga ser cualquier usuario y lea los mensajes privados uno a la vez. El otro entregaba los contenidos de las categorías privadas a cualquiera que los solicitara de la manera correcta.

El defecto más amplio estaba en la forma en que NodeBB construye sus páginas. El software completa una página y luego hace una segunda pasada para intercambiar el texto traducido. Para entonces, la entrada del usuario ya estaba en la página y podría introducir de contrabando los códigos que busca el segundo paso. Eso permite a un atacante colocar un enlace en casi cualquier lugar del sitio, incluso dentro de publicaciones ordinarias en foros, que ejecuta su código cuando un visitante hace clic en él.

Ciberseguridad

El resto permite que un atacante se apodere de una publicación existente, infle el recuento de votos de una publicación y ejecute dos ataques que plantan código malicioso a través de un servidor falso en fediverse, la red de sitios sociales conectados a los que puede unirse un foro de NodeBB.

¿Quién estuvo realmente expuesto?

Los ocho no son iguales. Tres no necesitan una cuenta en el foro de destino. Dos necesitan una cuenta de miembro ordinaria. Los últimos tres necesitan que alguien haga clic en un enlace o abra una página.

Cinco de los ocho, según el recuento de The Hacker News, se encuentran en el código de federación de NodeBB, la parte que conecta un foro con Mastodon y otros sitios sociales. Eso decide quién estaba en riesgo. Foros instalados nuevos en la versión 4 federarse por defectoentonces tenían los ocho. En los foros que se actualizaron desde la versión 3, la federación se desactivó automáticamente y, a menos que un administrador la volviera a activar, solo se aplicaban tres de los fallos.

Aikido no publicó puntuaciones de gravedad para las fallas individuales y las notas de la versión de NodeBB no las califican. Propio de NodeBB escala de recompensas por errores califica las secuencias de comandos entre sitios y la apropiación de cuentas como altas, y obtener acceso de administrador como crítico.

Parcheado en pedazos desde mayo

NodeBB arregló la mayoría de ellos en silencio, sin decir cuáles eran. The Hacker News comparó cada solución con el historial de lanzamientos de NodeBB: cuatro se enviaron en mayo, dos en junio y la más importante, una reconstrucción de cómo el software maneja el texto de la página, llegó a la versión 4.14.0 el 9 de julio. tocó 325 archivos.

El artículo de Aikido dice que los problemas se solucionaron a principios de julio, lo que no coincide con ese récord. Su enlace para la corrección del panel de administración apunta a un cambio realizado en enero de 2024, dos años antes de la revisión, mientras que las notas de la versión de NodeBB mencionan un cambio diferente al de mayo. Ninguna de las partes explica la brecha.

Los administradores deben actualizar a 4.14.2lanzado el 23 de julio. Espere algo de trabajo, porque 4.14.0 cambió la forma en que las plantillas de página manejan el texto y es posible que sea necesario actualizar los temas y complementos personalizados. Desactivar la federación tampoco es una respuesta completa, ya que tres de los defectos no tienen nada que ver con ello.

Ciberseguridad

Ninguno de los ocho tiene un número de seguimiento CVE y nadie ha informado de ataques que los utilicen. Una falla separada de la federación NodeBB tiene una, CVE-2026-58593presentado el 1 de julio. No es uno de los ocho de Aikido, pero se encuentra en el mismo código y permite que un servidor externo publique y envíe mensajes en nombre de cualquier cuenta local, incluida la del administrador. Necesita que la federación esté activada y que los nombres de registro no tengan una versión fija.

La página de recompensas por errores de NodeBB dice que rechaza los informes generados por IA y paga solo por el trabajo que realizó el remitente. Eso rige los pagos en lugar de las correcciones, y estos ocho fueron reportados directamente a los mantenedores y parcheados.

NodeBB no es el único proyecto que los implementa: la plataforma de automatización n8n corrigió una falla de inicio de sesión en junio que encontró un agente pentest de IA diferente. Cofundador Julian Lam nota en el anuncio de lanzamiento dice que los informes de seguridad válidos llegaron constantemente a lo largo del mes, «aunque casi toda la IA fue descubierta y generada».

El patrón detrás de los ocho es el mismo. NodeBB verificó quién era usted en el camino principal hacia una característica y se saltó la verificación en la ruta lateral que llegaba al mismo lugar.

Los investigadores detallan las fallas de DifyTap en Dify que podrían exponer los chats de IA entre los inquilinos – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de cuatro vulnerabilidades en Dificaruna plataforma de flujo de trabajo agente de código abierto con más de 146.000 estrellas de GitHubque podría permitir a los atacantes leer sigilosamente conversiones de inteligencia artificial (IA) de las aplicaciones de otros clientes sin requerir autenticación.

Las vulnerabilidades han recibido un nombre en código colectivo. DifyTap por Seguridad Zafran.

«Dos eran de gravedad crítica, dos no requerían autenticación y tres tenían un impacto entre inquilinos en el servicio de nube multiinquilino de Dify, permitiendo que los datos de un cliente quedaran expuestos a otro», investigadores Ido Shani y Gal Zaban. dicho.

Los defectos de seguridad podrían haber permitido a los atacantes leer chats privados de IA de las aplicaciones de otros clientes, creando un canal de exfiltración encubierto para cada mensaje y respuesta modelo.

Ciberseguridad

También hicieron posible atravesar la API interna de Plugin Daemon de Dify desde solicitudes no autenticadas y activar llamadas API internas entre inquilinos, así como obtener una vista previa de los documentos cargados por otros inquilinos y filtrar archivos entre usuarios dentro de un inquilino adjuntando el identificador único del archivo de otro usuario.

Por otra parte, Zafran dijo que también descubrió que la pila de análisis de archivos de Dify dependía de una versión de PDFium, una biblioteca C++ de código abierto para renderizado de PDF, que era vulnerable a CVE-2024-5846 (Puntuación CVSS: 8,8), un error de uso después de la liberación que data de hace dos años y que podría permitir a un atacante remoto explotar potencialmente la corrupción del montón a través de un archivo PDF manipulado.

Las vulnerabilidades restantes se enumeran a continuación:

  • CVE-2026-41947 (Puntuación CVSS: 9,1): una vulnerabilidad de omisión de autorización que permite a los usuarios del editor autenticados establecer y habilitar configuraciones de seguimiento para cualquier aplicación, independientemente de la propiedad del inquilino.
  • CVE-2026-41948 (Puntuación CVSS: 9,4): una vulnerabilidad de recorrido de ruta que permite a los usuarios autenticados manipular las solicitudes enviadas a la API REST interna del Plugin Daemon explotando una desinfección insuficiente de la ruta URL y accediendo a puntos finales privados internos.
  • CVE-2026-41949 (Puntuación CVSS: 7,5/5,9): una vulnerabilidad de omisión de autorización en el punto final de vista previa de archivos («/console/api/files/{file_id}/preview») que permite a cualquier usuario autenticado leer hasta 3000 caracteres de cualquier documento cargado en todos los inquilinos y espacios de trabajo utilizando solo el UUID del archivo.
  • CVE-2026-41950 (Puntuación CVSS: 6,5): una vulnerabilidad de omisión de autorización que permite a los usuarios autenticados leer el contenido completo de los archivos cargados por otros usuarios dentro del mismo inquilino al proporcionar un UUID de archivo arbitrario en la matriz de archivos de una solicitud de mensajes de chat.

Las comprobaciones de propiedad de los inquilinos que faltan se pueden aprovechar para redirigir todos los mensajes y respuestas de las aplicaciones de las víctimas a un proveedor de seguimiento LLM controlado por el atacante. Vale la pena señalar que cualquiera puede registrarse libremente para obtener una cuenta Dify.

Ciberseguridad

«En consecuencia, un atacante puede configurar su propio seguimiento para cualquier aplicación a la que pueda acceder como cliente, lo que incluye todas las aplicaciones de acceso público», explicaron los investigadores. «Esto permite a un atacante crear un canal de exfiltración persistente para todos los mensajes y respuestas enviados en la aplicación».

Tras una divulgación responsable, todas las vulnerabilidades excepto CVE-2026-41948 se han abordado en versión 1.14.2que se envió el mes pasado. Se espera que una solución para la falla pendiente esté disponible en la próxima versión de Dify.

«DifyTap demuestra dónde reside el desafío en la visibilidad de las vulnerabilidades, particularmente en las imágenes de contenedores, donde las diferencias entre implementaciones pueden crear brechas de visibilidad que los escáneres tradicionales no pueden detectar», la compañía dicho.

Los complementos maliciosos de JetBrains roban claves API de IA mientras las extensiones de Chrome capturan los chats de Chatbot – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una «campaña coordinada de malware» en JetBrains Marketplace que ha publicado no menos de 15 complementos maliciosos capaces de filtrar claves de proveedores de inteligencia artificial (IA).

«Cada complemento se presenta como un asistente de codificación de IA basado en DeepSeek y otros grandes modelos de lenguaje, que ofrece chat, confirmación de mensajes, revisión de código, búsqueda de errores y pruebas unitarias», dijo el investigador de Aikido Security, Ilyas Makari. dicho. «Funcionan exactamente como se anuncia. Sin embargo, la clave API del proveedor de IA que ingresa se filtra a un servidor controlado por el atacante».

Se dice que la actividad ha estado en curso desde finales de octubre de 2025, con nuevos complementos lanzados el 10 de junio de 2026. Dos de los complementos, CodeGPT AI Assistant y DeepSeek AI Assist, tienen más de 25.000 descargas cada uno, aunque no está claro si los recuentos son auténticos o si se han inflado para fingir su popularidad.

La lista completa de complementos se encuentra a continuación:

  • Prueba DeepSeek Junit (org.sm.yms.toolkit)
  • Confirmación de DeepSeek Git (com.json.simple.kit)
  • DeepSeek FindBugs (org.bug.find.tools)
  • Chat de IA de DeepSeek (org.translate.ai.simple)
  • DeepSeek Dev AI (com.yy.test.ai.simple)
  • Codificación de IA DeepSeek (com.dev.ai.toolkit)
  • AI FindBugs (com.json.view.simple)
  • Commitor AI Git (com.my.git.ai.kit)
  • Revisión del codificador de IA (org.check.ai.ds)
  • DeepSeek Coder AI (com.review.tool.code)
  • Asistente de codificación AI (org.code.assist.dev.tool)
  • Revisión del código DeepSeek (com.coder.ai.dpt)
  • Asistente de IA CodeGPT (com.my.code.tools)
  • Asistencia de IA DeepSeek (ord.cp.code.ai.kit)
  • Herramienta sencilla de codificación (com.dp.git.ai.tool)

Aikido Security dijo que los 15 complementos comparten una base de código similar, lo que requiere que los usuarios abran el panel de configuración e ingresen una clave API para una IA como OpenAI, SiliconFlow o DeepSeek para poder llevar a cabo la funcionalidad prometida.

Ciberseguridad

Si bien los complementos funcionan según lo previsto, se ha descubierto que tienen la capacidad de desviar de forma encubierta la clave API proporcionada a un servidor remoto («39.107.60[.]51») bajo el control del atacante sobre una solicitud HTTP en formato de texto plano.

«Los complementos también ejecutan un nivel pago», dijo la compañía. «Después de que un usuario paga una pequeña tarifa a través del muro de donaciones integrado en el complemento, el servidor envía una clave API al cliente, y el complemento comienza a usar esa clave para sus llamadas de modelo en lugar de la suya propia, lo cual es extraño, ya que ningún operador legítimo simplemente le entregaría a un usuario una clave funcional y sin restricciones a un proveedor de IA pago».

Esto ha planteado la posibilidad de que los operadores detrás de la campaña probablemente estén compartiendo las claves API del proveedor de IA robadas con otros actores de amenazas como parte de un esquema de monetización ilícito, convirtiéndolo efectivamente en un servicio que otorga a los usuarios de pago acceso al proveedor de IA de la víctima.

«El operador cobra el dinero por un lado y las credenciales gratuitas por el otro, mientras que los auténticos propietarios de claves pagan la factura», añadió Makari.

La campaña es una prueba más de cómo los actores de amenazas son apuntando cada vez más a entornos de desarrollo a través del ecosistema de código abierto, que se ha convertido en un objetivo lucrativo debido al hecho de que alojan código fuente, credenciales de nube, claves de firma y claves API para servicios de inteligencia artificial pagos que pueden revenderse para esquemas de secuestro de LLM.

«Trate un complemento de la misma manera que trataría cualquier dependencia que se ejecute con sus privilegios, y tenga cuidado al pegar secretos de larga duración en herramientas que no haya examinado», dijo Aikido Security.

Extensiones maliciosas de Chrome roban conversaciones de IA

El desarrollo coincide con el descubrimiento de dos extensiones de bloqueador de anuncios de Google Chrome que han sido capturadas capturando conversaciones de los usuarios con chatbots de IA como OpenAI ChatGPT, Anthropic Claude, Google Gemini, Microsoft Copilot, Perplexity, DeepSeek, xAI Grok y Meta AI. La operación de recopilación de datos ha recibido el nombre en código Ladrón rápido por el investigador Jean-Marie R.

Ciberseguridad

Los nombres de las extensiones, que todavía están disponibles en Chrome Web Store, son los siguientes:

  • Smart Adblocker (ID: iojpcjjdfhlcbgjnpngcmaojmlokmeii) – 90.000 usuarios (publicado en octubre de 2022)
  • Adblock para navegador (ID: jcbjcocinigpbgfpnhlpagidbmlngnnn) – 10.000 usuarios (publicado en agosto de 2023)

«Aunque se presentan como bloqueadores de anuncios, las extensiones incluyen un motor de interceptación personalizado que registra conversaciones no públicas, uso de modelos y metadatos de nivel de cuenta de todas las principales plataformas de inteligencia artificial (ChatGPT, Claude, Gemini y otras)», dijo el investigador. «La operación utiliza listas de filtros públicas legítimas (EasyList, IDCAC) como cobertura funcional, proporcionando una verdadera utilidad de bloqueo de publicidad mientras ejecuta un canal de telemetría no revelado».

El hecho de que las dos extensiones existan desde hace varios años indica que las actualizaciones relacionadas con la IA se introdujeron en forma de actualizaciones de software.

Estos esfuerzos son parte de una técnica de ataque llamada Prompt Poaching. En los últimos meses, se ha observado que extensiones de navegador, tanto legítimas como maliciosas, adoptan este método para capturar sigilosamente chats de IA. Lo que no está claro es si estas prácticas violan las políticas de Google para las extensiones del navegador.

«Las extensiones interceptan el historial completo de conversaciones de IA, el uso del modelo y el nivel de suscripción de ocho plataformas, y transmiten estos datos a la infraestructura controlada por el operador sin notificar al usuario más allá de una cadena de consentimiento genérica de ‘Protección mejorada’», señaló el investigador.