Exploit público lanzado para falla de ejecución del código de autenticación previa de vBulletin parcheado – CYBERDEFENSA.MX

Los detalles públicos del exploit publicados el 27 de julio muestran cómo una solicitud no autenticada puede llegar a PHP eval() funcionar dentro vBoletín y ejecutar código en un servidor de foro sin parches. El ataque no requiere cuenta, acceso administrativo ni interacción de otro usuario.

SSD Secure Disclosure enumera vBulletin 6.2.1 y anteriores, y 6.1.6 y anteriores, como afectados, pero no proporciona un límite de versión inferior. vBoletín publicado parches de seguridad para 6.2.1, 6.2.0 y 6.1.6 a finales de junio y lanzó la versión corregida 6.2.2 el 1 de julio, casi cuatro semanas antes de que el exploit se hiciera público.

Los administradores que ejecutan instalaciones autohospedadas deben aplicar el parche para su rama o actualizar a 6.2.2. vBulletin dice que sus sitios en la nube ya han sido parcheados contra la falla.

SSD no informó explotación activa. Al 27 de julio de 2026, ninguna fuente había confirmado ataques en estado salvaje y CVE-2026-61511 no figuraba en el catálogo de vulnerabilidades explotadas conocidas de CISA. La compañía publicó una prueba de concepto interactiva, pero el script publicado contiene un error de un carácter, una letra donde pertenece un dígito, que impide que se ejecute sin cambios.

Ciberseguridad

El error es trivial de corregir y no afecta la vulnerabilidad subyacente. Una cosa que el registro público no aclara es si la falla se utilizó en las aproximadamente cuatro semanas entre el parche de finales de junio y la divulgación del 27 de julio; ni el aviso de SSD ni los avisos de vBulletin abordan esa ventana.

Análisis técnico de SSD lo identifica como CVE-2026-61511una falla de ejecución remota de código no autenticado en el motor de plantillas de vBulletin. Al momento de escribir este artículo, no había ningún registro de CVE.org o de la base de datos nacional de vulnerabilidades, por lo que no había ninguna puntuación de gravedad oficial disponible; El NVD dejó de enriquecer rutinariamente nuevos CVE con puntuaciones CVSS a principios de este año.

SSD le da crédito a un investigador independiente anónimo, aunque el exploit publicado está firmado como «EgiX», el nombre de Egidio Romano, quien reveló la cadena de ejecución de código del motor de plantilla 2025 de vBulletin.

El código vulnerable se encuentra en /includes/vb5/template/runtime.phpdentro del vB5_Template_Runtime::runMaths() método, que maneja matemáticas en línea en plantillas. La función elimina los caracteres fuera de un conjunto restringido y luego pasa lo que queda directamente a eval(). El filtro bloquea letras pero permite dígitos, paréntesis, concatenación, operadores aritméticos y operadores binarios como XOR, suficientes para reconstruir cadenas PHP y nombres de funciones invocables sin letras, utilizando una técnica de caracteres restringidos que el aviso llama «phpfuck».

Para llegar a él no es necesario el panel de administración. vBulletin genera plantillas a través de una ruta pública, ajax/render/pagenavy la acción pagenav La plantilla copia una información proporcionada por el visitante. pagenav[pagenumber] valor en un {vb:math} etiqueta, que se la pasa a runMaths().

Esa cadena es lo que convierte un error de plantilla en una ejecución remota de código de autenticación previa; PoC de SSD lo usa para reconstruir PHP system funciona y ejecuta un comando del sistema operativo, devolviendo el resultado en la respuesta HTTP.

Hacker News reprodujo localmente la lógica de filtrado y evaluación revelada para comprobar el error informado. Con el error tipográfico corregido, un inofensivo strlen() carga útil de prueba ejecutada; sin él, la lista de permitidos eliminó la letra perdida y dejó PHP sintácticamente inválido. La prueba confirmó la falla de creación de expresiones, no un ataque completo contra un servidor vBulletin en vivo.

Ciberseguridad

El propio banner del exploit llama al problema un día cero, pero los parches del proveedor y la versión 6.2.2 precedieron la divulgación pública por casi cuatro semanas. El código de explotación es nuevo; el defecto al que apunta ya estaba solucionado. Con Cloud supuestamente parcheado y las correcciones autohospedadas hace casi un mes, el riesgo real se concentra en foros autohospedados en Internet que no se han actualizado, una población más específica de lo que implica un simple «vBulletin RCE».

Los defensores pueden revisar las solicitudes POST que llevan routestring=ajax/render/pagenav con inusualmente largo o con mucho operador pagenav[pagenumber] valores, un patrón derivado de la PoC pública en lugar de la guía de detección del proveedor.

Este es el mismo rincón de vBulletin que anteriormente produjo la ejecución del código de autenticación previa. La cadena de mayo de 2025, CVE-2025-48827 y CVE-2025-48828abusó del motor de plantillas a través de una ruta diferente y provocó intentos de explotación a los pocos días de la divulgación, después de que el proveedor lo parcheara silenciosamente meses antes y muchos foros nunca aplicaron la solución.

Cada ronda ha transcurrido de la misma manera. Primero se publica una solución silenciosa, semanas después aparece un exploit funcional y, para entonces, muchos foros de Internet todavía ejecutan las versiones vulnerables.

Microsoft y las empresas tecnológicas apoyan la difusión de la IA de código abierto

Microsoft, junto con más de dos docenas de empresas de tecnología, están presionando a los formuladores de políticas para que apoyen sistemas y códigos de inteligencia artificial de código abierto en toda la sociedad, argumentando que será un enfoque más seguro que intentar restringir el acceso o depender de un puñado de modelos cerrados y propietarios.

El carta abiertapublicado el viernes, establece paralelismos con el industria del software de la década de 1980cuando las grandes empresas temían que el código de software de fuente abierta afectara sus negocios. Si bien la industria perdió esa batalla, el resultado final fue un ecosistema vibrante que ahora sustenta gran parte de la Internet moderna, la TI gubernamental e incluso los productos de software comercial.

También creó una “base compartida de conocimiento” que ha alimentado innumerables proyectos e innovaciones de software futuros.

«Estados Unidos se enfrenta ahora a una elección similar con la inteligencia artificial», escribieron las empresas. «Nuestro liderazgo en IA no será juzgado por un modelo de IA de frontera, sino por si Estados Unidos construye un ecosistema fuerte y abierto que se difunda en todos los sectores».

Ampliar el acceso y el soporte a la IA de código abierto conlleva un riesgo de seguridad significativo. Los expertos en ciberseguridad advierten que uno de los mayores beneficiarios de las herramientas de inteligencia artificial ampliamente disponibles son los delincuentes de bajo nivel que hasta ahora carecían de la experiencia técnica o los recursos para lanzar ataques graves.

Una vez que un modelo está abierto, cualquiera puede descargarlo, personalizarlo, quitarle las barreras y usarlo para sus propios fines. A medida que los modelos de código abierto han mejorado en la creación de deepfakes y otras imágenes generadas por IA, el peligro de CSAM personalizado localmente y deepfakes sexualizados también podría crecer.

Pero la carta sostiene que los modelos de IA de peso abierto son más beneficiosos para las empresas emergentes, las universidades, los laboratorios de investigación y otras organizaciones pequeñas y ambiciosas que pueden innovar e iterar la tecnología y hacerla más útil para la sociedad.

«Los pesos abiertos permiten que cada organización combine el modelo correcto con el trabajo correcto al costo correcto, reservando capacidad a escala de frontera para problemas de frontera genuinos y ejecutando modelos especializados eficientes en todos los demás», escribieron las empresas. «Esa disciplina es lo que hará que la IA sea económicamente sostenible a medida que su uso se extienda a miles de millones de tareas cotidianas».

Específicamente para la ciberseguridad, la carta sostiene que los defensores armados con IA de código abierto superarán a los atacantes mejor que cualquier enfoque de modelo cerrado.

«En un mundo donde los atacantes de la ciberseguridad utilizan IA avanzada, los defensores necesitan acceso a modelos con capacidades comparables para poder detectar, simular y responder a amenazas emergentes», escribieron las empresas. «Los modelos abiertos amplían la capacidad defensiva, aumentan la transparencia y permiten descubrir y remediar vulnerabilidades en muchos equipos».

Otras empresas destacadas que firman la carta son Meta, Palantir, Perplexity, Mistral, NVIDIA, Mozilla, The Linux Foundation, Hugging Face, Dell Technologies e IBM.

Los formuladores de políticas estadounidenses continúan luchando por lograr un equilibrio entre el apoyo desenfrenado a la industria nacional de IA y la supervisión y regulación de los daños que resultan de su uso.

La administración Trump ha pasado por varios marcos desde que asumió el cargo, primero un enfoque de laissez-faire sin restricciones, luego una orden ejecutiva que crea un régimen de pruebas voluntarias para la industria, luego la imposición de controles de exportación en el modelo Fable de Anthropic y, según se informa, presionando a OpenAI para que retrase el lanzamiento de sus modelos por preocupaciones de ciberseguridad.

La carta llega cuando la administración Trump ha supuestamente considerado una orden ejecutiva que restringiría el acceso y la disponibilidad estadounidense a los modelos de código abierto fabricados en China.

Pero la Casa Blanca y las empresas estadounidenses están tratando de hacer algo al reconocer los beneficios generales de un enfoque de código abierto, al tiempo que se muestran cautelosos a la hora de hacer cualquier cosa que pueda beneficiar potencialmente a sus rivales chinos.

A principios de este mes, la Casa Blanca anunció la creación de su centro de intercambio de información sobre ciberseguridad de IA Gold Eagle, que ayudaría a coordinar el trabajo del gobierno, el sector privado y la sociedad civil para encontrar y cerrar las vulnerabilidades descubiertas por la IA. Una gran parte de ese esfuerzo, dijo un alto funcionario de la Casa Blanca, es apoyar a los proveedores y mantenedores de herramientas de inteligencia artificial de código abierto.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

La bifurcación troyanizada Newtonsoft.Json oculta el código de manipulación de juegos en una biblioteca de trabajo – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto un error tipográfico de NuGet que es diferente al típico malware de robo de información distribuido a través de registros de paquetes: ladrones de información habituales: está diseñado para manipular resultados de juegos en vivo en Digitain.

El paquete, llamado «Newtonsoftt.Json.Net,» se hace pasar por la biblioteca Newtonsoft.Json y es una bifurcación troyanizada. Se han publicado siete versiones del paquete en el repositorio NuGet: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 y 11.0.11. El paquete se ha descargado aproximadamente 1200 veces hasta la fecha.

El paquete no ha sido incluido en la lista por su propietario MagicalPuff96, lo que significa que no será surgió a través de una búsqueda en NuGet. Sin embargo, los artefactos todavía están disponibles para descargar desde el registro.

«El troyano manipula Digitain, una plataforma de apuestas en línea, y en generaciones posteriores, filtra resultados manipulados a un servidor controlado por el atacante, utilizando el encabezado X-Seq-ApiKey: theperfectheist2025», según JFrog.

Ciberseguridad

Lo notable del paquete es que apunta específicamente a una sola entidad, mientras funciona como se esperaba para otros usuarios.

«Los desarrolladores que lo instalan por error tipográfico obtienen una compilación Newtonsoft.Json real y funcional; el comportamiento malicioso comienza después de que el host inicializa JsonConvert.DefaultSettings, y sólo puede tener éxito en sistemas que exponen el método backend del juego específico del objetivo, y sólo después de un retraso», dijo Guy Korolevski, investigador de seguridad de JFrog.

Las siete versiones publicadas contienen la misma bifurcación troyanizada de Newtonsoft.Json 13.0. repartidos en tres generaciones que se publicaron entre el 13 de agosto y el 10 de octubre de 2025.

La puerta trasera se inicia a través del configurador de propiedades DefaultSettings, que se ha modificado de modo que invoca un código controlado por el atacante para introducir un retraso aleatorio como una forma de eludir la detección antes de que se active la funcionalidad maliciosa. El objetivo final es apuntar a servidores que ejecutan el backend de crash-game de Digitain y exfiltrar los resultados manipulados a un punto de exfiltración codificado («185.126.237[.]64:5341») haciéndolos pasar por datos de telemetría.

«Lo que cambia entre versiones es la ofuscación, la estrategia de manipulación y la ruta de exfiltración», explicó JFrog. «La progresión muestra que el autor endureció iterativamente la carga útil: Gen-1 fue una prueba de concepto de manipulación solo local; Gen-2 agregó exfiltración pero la ocultó detrás de la reflexión y ConfuserEx, Gen-3 limpió la manipulación y estabilizó la exfiltración, con 11.0.11 completamente despejado, consistente con una compilación limpia accidental que se publicó».

La principal víctima del fraude es Digitain, el operador del juego de apuestas FG-Crash. Se ha descubierto que los metadatos del paquete filtran una URL del repositorio interno de Digitain siete veces (en todas las versiones del paquete), lo que indica que el autor tuvo acceso al código fuente de FG-Crash.

Ciberseguridad

«El troyano sólo se activa cuando se asigna JsonConvert.DefaultSettings y sólo parchea un método presente en el backend FG-Crash», dijo Korolevski. «Los consumidores no objetivo pueden ver sólo una biblioteca JSON en funcionamiento y ningún comportamiento de manipulación, que es exactamente lo que hace que este ataque typosquat sea tan efectivo».

«No hay robo de credenciales, persistencia o capacidad de movimiento lateral en la carga útil. Su único propósito es comprometer la integridad del juego bloqueado. Es posible que otros desarrolladores que instalaron este paquete ni siquiera se den cuenta de que instalaron malware o que tengan resultados negativos en su aplicación, ya que solo está dirigida a una organización específica».

Para contrarrestar la amenaza, se recomienda a los desarrolladores eliminar el paquete typosquat, bloquear la dirección de comando y control (C2) y fijar Newtonsoft.Json a una versión que se sepa que funciona a través de packages.lock.json. Digitain, por su parte, ha revelado que está al tanto del problema y que ha tomado medidas para resolverlo. Dicho esto, aún se desconoce el alcance total de la exposición.

La falla de AWS Kiro permitió que una página web envenenada reescribiera su configuración y código de ejecución – CYBERDEFENSA.MX

El texto oculto en una página web fue suficiente para hacer kiroel IDE de codificación agente de AWS, reescribe su propio archivo de configuración y ejecuta el código de un atacante en la máquina de un desarrollador, sin que ningún paso de aprobación pueda detenerlo.

Intezer, en una investigación con Kodem Security, descubrió que una solicitud tan común como pedirle a Kiro que resuma una página podría terminar en la ejecución remota de código. AWS solucionó el problema y no se le asignó ningún CVE.

El modelo de seguridad de Kiro se basa en que un humano haga clic en «permitir». El agente puede ejecutar comandos de shell, recuperar URL y editar archivos, y el diseño supone que un desarrollador revisa cualquier cosa riesgosa antes de que suceda. Ese paso de aprobación es el límite de seguridad, y la falla permitió que un atacante lo pasara sin que al desarrollador se le ofreciera ninguna opción.

El punto débil fue el archivo que le dice a Kiro qué herramientas externas cargar. Kiro lee su lista de servidores Model Context Protocol y el comando exacto utilizado para iniciar cada uno, desde ~/.kiro/settings/mcp.json.

Cuando ese archivo cambia, Kiro lo recarga y ejecuta lo que describe, en el host, con los privilegios del desarrollador. En el momento de la investigación, Kiro podía escribir en mcp.json por sí solo con su herramienta fsWrite, sin necesidad de aprobación, y recargarlo automáticamente.

Ciberseguridad

Cualquiera que pudiera influir en el contenido de ese archivo podría registrar un servidor cuyo comando de inicio fuera código arbitrario, y se ejecutaría en el momento en que Kiro recargara.

Introducir el texto en el contexto de Kiro es la parte fácil. El agente extrae contenido externo cada vez que un desarrollador le pide que busque una URL, lea documentación o busque en la web. Intezer prueba de concepto plantó sus instrucciones en texto blanco de un píxel (color:#fff;font-size:1px) en una página de documentación API que de otro modo sería normal.

El desarrollador ve una referencia de API limpia. Kiro lee el bloque oculto como una tarea de configuración, escribe el servidor malicioso en mcp.json y lo recarga. En cuestión de segundos, el servidor fraudulento se inicia y el código del atacante se ejecuta.

En la demostración de Intezer, la carga útil solo llamaba a casa con el nombre de host, el nombre de usuario y la plataforma de la máquina cada diez segundos, lo suficiente para demostrar la ejecución. La misma primitiva podría ejecutar cualquier comando disponible para el desarrollador, suficiente para robar credenciales y código fuente, plantar persistencia o acceder a cualquier sistema interno al que pueda acceder.

Los investigadores mantuvieron su devolución de llamada apuntando a localhost para que ningún usuario real de Kiro quedara expuesto, y notaron que el ataque no es perfectamente confiable: el modelo no es determinista y puede resumir la página e ignorar el bloque oculto. En sus pruebas, funcionó en uno o dos intentos. Un éxito es todo lo que se necesita.

En algunos casos, Kiro mostró una ventana emergente que decía que la configuración de MCP había cambiado y solicitaba aprobación. No hizo ninguna diferencia. La configuración se recargaba independientemente de en qué hiciera clic el desarrollador, por lo que la advertencia no ofrecía ninguna protección real. La única acción que el desarrollador aprobó fue buscar una URL.

Kiro había estado aquí antes.

Un agente capaz de escribir el archivo que gobierna lo que se permite ejecutar ha aparecido anteriormente en Kiro. El día del lanzamiento de Kiro en julio de 2025, Johann Rehberger de Abraza el rojo mostró el mismo movimiento de escritura a ejecución de mcp.json: una inyección rápida colocó un código personalizado en un archivo de configuración de MCP y lo ejecutó en el momento en que se guardó el archivo.

También marcó una segunda ruta, escribiendo en .vscode/settings.json para incluir en la lista de comandos de shell permitidos. La respuesta de AWS, Kiro 0.1.42, agregó un mensaje de aprobación para esas escrituras, pero sólo en modo supervisado. El modo de piloto automático predeterminado seguía escribiendo el archivo por sí solo, y ese es el modo. Se utiliza la cadena 2026 de Intezer. Entonces tampoco se emitió ningún CVE.

Otros encontraron versiones vecinas de la misma clase. Cymulate informó que Kiro ejecutaba automáticamente el código escrito en .vscode/tasks.json cuando se abría una carpeta. AWS lo asignó CVE-2026-10591 (8.8 bajo CVSS 3.1, 8.6 bajo CVSS 4.0) y lo solucionó en la serie 0.11.

La cadena mcp.json de Intezer todavía estaba activa en las versiones 0.9.2 (macOS) y 0.10.16 (Ubuntu) cuando la compañía lo informó en febrero de 2026, y se confirmó que estaba parcheada en la v0.11.130.

La respuesta de AWS fue dejar de confiar en el juicio del modelo sobre estos archivos y trasladar el cheque a la plataforma. Kiro ahora marca mcp.json, .vscode/tasks.json, el directorio .git y otros archivos confidenciales como caminos protegidoscada uno de los cuales requiere aprobación explícita antes de escribir.

Su propia documentación lo señala directamente: «El modo supervisado es un flujo de trabajo de revisión de código, no un control de seguridad». La versión 1.0 que siguió se apoya más en el mismo principio, con un modelo de permisos basado en capacidades que solicita consentimiento sobre cualquier cosa que un desarrollador aún no haya permitido.

Esa combinación cierra la ruta que tomó Intezer: Intezer confirmó que el ataque falló en 0.11.130 y, a diferencia de la solución de 2025, la verificación de rutas protegidas se mantiene tanto en piloto automático como en modo supervisado.

Ciberseguridad

Intezer informó la falla a través de HackerOne el 11 de febrero de 2026, y el 3 de abril AWS dijo que la solución se había enviado en su última versión, aunque nunca nombró la versión; Los investigadores lo confirmaron ellos mismos en v0.11.130.

No se ha asignado ningún CVE: The Hacker News no encontró ninguno para el hallazgo en la base de datos nacional de vulnerabilidades al 21 de julio de 2026, y AWS no publicó una lista completa de las compilaciones afectadas. Intezer no informó ninguna explotación en estado salvaje y sus pruebas cubrieron Kiro IDE; no estableció si las compilaciones web o CLI de Kiro separadas compartían la falla.

Las compilaciones actuales están en la línea 1.0.x, con 1.0.165 listada como la última al 21 de julio de 2026, y cualquier persona con una versión anterior debe actualizar desde Kiro. pagina de descargas.

Hacker News se comunicó con AWS para confirmar las versiones de Kiro afectadas y por qué no se asignó ningún CVE, y actualizará esta historia con cualquier respuesta.

Durante aproximadamente un año, tres esfuerzos de investigación separados encontraron la misma forma de error en Kiro: un agente editando silenciosamente los archivos que deciden qué se le permite ejecutar. Kiro no está solo: en diciembre de 2025, los investigadores catalogaron más de 30 fallas en las herramientas de codificación de IA, entre ellas Cursor y Copilot, todas las cuales convirtieron funciones legítimas del editor en rutas de inyección rápida para la ejecución de código o el robo de datos.

Todas las correcciones actuales apuntan a la misma lección: el control que funciona se encuentra en la plataforma, se aplica en todos los modos y fuera de cualquier cosa que se le pueda pedir al modelo que cambie.

A medida que una mayor parte del flujo de trabajo de desarrollo pasa a agentes que leen la web abierta, un humano en el bucle solo funciona como control si se le muestra el paso que importa, y la plataforma mantiene la línea incluso después de que se ha convencido completamente al modelo para que la cruce.

Los agentes de inteligencia artificial de Android de código abierto podrían permitir que el texto de la pantalla invisible ejecute código en las PC host

Una aplicación de Android que puede dibujar sobre otras ventanas y escribir en un almacenamiento compartido puede enviar instrucciones al agente de inteligencia artificial que maneja ese teléfono, en un texto que ningún ojo humano verá jamás. Dos pasos más y la misma aplicación ejecutará comandos en la PC que controla al agente.

Los investigadores demostraron esa cadena, además de otros seis ataques, contra cinco marcos de agentes móviles de código abierto: AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM y MobA. Todos cayeron al menos a seis de los siete.

El papel subió en arXiv el 1 de julio y fue revisado el 14 de julio. Los autores están en la Universidad Simon Fraser, la Universidad China de Hong Kong, la Universidad de Shandong y el Laboratorio Xingtu de la empresa de seguridad china QAX.

Nada aquí tiene un CVE, y el primer autor Zidong Zhang dijo Las noticias de los piratas informáticos el equipo no tiene evidencia de que las técnicas se hayan utilizado fuera de un entorno controlado. Hacker News revisó los cinco marcos y encontró las rutas de captura de pantalla, la llamada de shell y el respaldo de transmisión que el periódico describe todavía en sus ramas principales a partir del 17 de julio.

Zhang dijo que el equipo envió un correo electrónico privado a los mantenedores afectados antes de publicar la preimpresión y «no ha recibido respuesta hasta la fecha».

La escalada es la parte menos exótica. AppAgent’s controlador ejecuta subprocess.run(adb_command, shell=True) y crea entradas de texto colocando la salida del modelo directamente en el texto de entrada del shell adb {input_str}. La lista del periódico muestra que la función no tiene ningún tipo de desinfección.

El código en vivo funciona marginalmente mejor y no es suficiente: elimina espacios y comillas simples antes de interpolar, y deja el resto de los metacaracteres del shell en paz. No;, no &, no >. Entonces, una cadena que el modelo lee en una pantalla y escribe diligentemente es dividida por el shell del host, y la mitad posterior se ejecuta en el cuadro de Windows del operador.

Una carga útil diseñada para iniciar calc.exe hizo exactamente eso en 20 de 20 pruebas contra AppAgent, AppAgentX, Mobile-Agent-v3 y MobA. Una ejecución separada de un extremo a otro contra AppAgent utilizó test;pwd>rce_success y escribió el directorio de trabajo del host en un archivo.

Ciberseguridad

Poner esa cuerda delante del modelo es una carrera de archivos. Abrir-AutoGLM ejecuta screencap -p /sdcard/tmp.png y luego un adb pull por separado. Agente-móvil-v3 escribe en un /sdcard/screenshot.png fijo y duerme medio segundo entre los dos. AppAgentX escribe en /sdcard/ con nombres de archivo con marca de tiempo que llevan un contador de pasos incremental, un patrón que un atacante puede observar. AppAgent enviado configuración.yaml todavía tiene como valor predeterminado su directorio de captura de pantalla /sdcard.

Los investigadores calcularon esa brecha entre los marcos entre 50 y 500 ms, con un promedio de alrededor de 210 ms en 100 ejecuciones. Un servicio en segundo plano que sondea cada 5 a 10 ms tiene espacio para bloquear un archivo, volver a pintar el PNG y soltarlo antes de que el agente lo recopile. La manipulación aterrizó 19/20 a 20/20 contra cuatro de los cinco.

Para ampliar aún más la ventana, le mostraron al agente una superposición invisible que decía que se estaba ejecutando una sincronización de red y le pedían que esperara tres segundos. La modelo lo creyó.

Los seis modelos de visión que los investigadores probaron leyeron texto con una opacidad del 2% en al menos 18 de 20 ensayos de laboratorio. El documento sitúa ese nivel por debajo de la detección humana típica bajo una visión normal. GPT-4o, Claude Opus 4.5, Gemini 3 Pro y GLM-4V obtuvieron 20 sobre 20. Los números no aumentan a medida que el texto se vuelve más visible, porque comienzan en el techo.

AutoGLM-Phone, un modelo 9B que se ejecuta en el propio dispositivo, fue el más débil de los seis con 18 de 20. La visión humana aplica un umbral. La captura de pantalla no.

La asimetría también tiene una versión de hardware. Los teléfonos redondean sus esquinas y hacen agujeros para las cámaras, pero el búfer de cuadros permanece rectangular, por lo que los píxeles representados en esas regiones se ubican debajo del bisel y aparecen en cada captura de pantalla. En un Pixel 4, eso deja alrededor de 78 píxeles de ancho oculto en una esquina, suficiente para un comando corto, y los cinco agentes leen cargas útiles.

Un tercer truco evita por completo el sigilo: un servicio de accesibilidad coloca una actividad de inicio de sesión falsa sobre la aplicación real y permite que el agente escriba las credenciales del usuario en ella. Una persona podría dudar ante una solicitud de contraseña inesperada. Ninguno de los cinco lo hizo en 100 ensayos.

Nadie autenticó el teclado.

Los agentes no tienen un canal autorizado para acceder a un teléfono, por lo que reutilizan los de depuración, y de ahí sale el ataque más barato del conjunto. Open-AutoGLM codifica en base64 el texto que escribe y lo dispara en ADB_INPUT_B64, una transmisión implícita recogida por Teclado BADuna herramienta de automatización de pruebas creada para aceptar texto de cualquier cosa que lo transmita.

Ese es su propósito documentado, y aún se mantiene, con una Prelanzamiento de abril lleva una solución de Android 16. ADB Keyboard hace lo que promete su README. Los agentes son los que convirtieron un arnés de prueba en una tubería de entrada de producción.

Mobile-Agent-v3 mantiene una lista de permitidos estrecha: las letras, los dígitos y la puntuación común van a través del texto de entrada del shell adb, y todo lo demás, es decir, cualquier carácter que no sea ASCII, sale un carácter a la vez a través de ADB_INPUT_TEXT. Moba es más contundente. Su type_text prueba toda la cadena con text.isascii(), por lo que un emoji o una letra acentuada en cualquier parte de un mensaje envía el mensaje completo a través de la transmisión en una sola toma.

Cualquier aplicación que registre la misma acción recibe la misma carga útil y no necesita permiso para hacerlo, por lo que nada advierte al usuario. Cuando un atacante tiene accesibilidad, TYPE_VIEW_TEXT_CHANGED entrega el mismo texto en texto plano, incluidos los campos de contraseña, en los cinco.

Las condiciones previas son reales. Esto requiere una aplicación ya instalada, un agente en mitad de la tarea y la depuración USB o inalámbrica habilitada. El software afectado son herramientas de desarrollo de código abierto, no el asistente integrado en un teléfono estándar.

Los agentes propios, incluidos Bixby de Samsung y XiaoAi de Xiaomi, estaban fuera de alcance, al igual que iOS. Zhang hizo una advertencia: varios de los ataques necesitan permisos mínimos de Android, y uno no necesita ninguno en absoluto, lo que, según él, reduce la barrera para un atacante motivado.

Una variante tampoco necesita ninguna aplicación maliciosa. Debido a que una carga útil puede viajar en los canales de crominancia de una imagen en lugar de su brillo, un atacante que nunca toque el dispositivo podría enterrar una en una imagen y dejar que el propio agente de la víctima la capture desde una aplicación de mensajería. Los investigadores lo llaman una extensión en lugar de un resultado medido. También es la única versión sin paso de instalación.

Correcciones, y una que no existe.

Dos de los cinco ya muestran cómo es el derecho. MobA transmite capturas de pantalla a través de salida ejecutiva y nunca tiene un archivo del lado del dispositivo para ejecutar. Open-AutoGLM pasa argumentos como listas en lugar de concatenar cadenas, y es el único de los cinco inmune a la inyección de comandos del host.

Ningún proyecto acierta en ambos. Ninguna de las correcciones siguientes requiere tocar el modelo:

  • Soltar shell=Verdadero. Pase listas argv, para que los metacaracteres permanezcan literales.
  • Transmita capturas de pantalla en lugar de escribir y luego extraer. Sin archivo del lado del dispositivo, sin ventana TOCTOU.
  • Coloque un permiso a nivel de firma en la transmisión de entrada o utilice intenciones explícitas.
  • Diferencia la actividad en primer plano antes y después de cada acción y mantén una lista de paquetes permitidos por tarea.
  • Ejecute la mejora del contraste en las capturas de pantalla antes de que el modelo las vea. Parcial, no es una solución.

La defensa obvia es un mensaje de confirmación sobre acciones sensibles, y Open-AutoGLM incluye uno. Se activa cuando el modelo decide que una acción es sensible. Los ataques de percepción reescriben ese juicio, razón por la cual el artículo califica el aviso como insuficiente contra la inyección subliminal, la suplantación de la interfaz de usuario y la manipulación de capturas de pantalla.

Ciberseguridad

Contra la difusión y el rastreo de accesibilidad, no hace nada en absoluto, porque no hay ninguna acción para confirmarlo. El texto ya desapareció. En cuanto a la inyección de esquinas y recortes, los investigadores son contundentes: «no existe una solución basada en software sencilla y eficaz». Enmascarar esquinas es una solución para un problema de hardware.

No hay donde reportarlo

El silencio tiene una estructura detrás. Zhang dijo que el equipo recurrió a un correo electrónico privado porque los proyectos no tienen un canal dedicado para informar vulnerabilidades y The Hacker News no encontró ninguna política de seguridad publicada en ninguno de los cinco repositorios.

El documento agrega que Tencent y Alibaba fueron los primeros en contactarse, y que los proyectos de código abierto de grado de investigación se encuentran fuera del alcance habitual del Centro de Respuesta de Seguridad.

Compare eso con el de Microsoft Informe de mayo sobre el kernel semánticosu marco de agente, donde el mismo patrón de salida del modelo que llega a un shell produjo CVE-2026-25592, CVE-2026-26030 y una versión parcheada. La versión de una sola línea de Microsoft se transfiere aquí sin modificaciones: «su LLM no es un límite de seguridad».

La mitad superpuesta no es un terreno nuevo. Wu et al. impulsó la inyección rápida a través de ventanas superpuestas contra AppAgent y Mobile-Agent en mayo de 2025, y Ding et al. seguido en octubre con indicaciones que aparecen solo mientras un agente está mirando.

La sección de trabajo relacionado de este artículo no cita ninguno de los dos y omite por completo la literatura sobre seguridad de agentes móviles. Lo que agrega es el otro extremo de la cadena: fuera de la pantalla, a través del archivo, hasta el host.

Lo que deja la parte incómoda. Open-AutoGLM tiene más de 25.000 estrellas de GitHub y su LÉAME Lo guía para habilitar la depuración USB, cargar el teclado y entregarle sus entradas. Siga los documentos exactamente y habrá creado todas las condiciones previas que necesitan los ataques medidos, excepto la aplicación maliciosa en sí. La guía de configuración es el resto del modelo de amenazas.

Falla crítica en la plataforma de IA de ServiceNow explotada para la ejecución de código no autenticado – CYBERDEFENSA.MX

Los actores de amenazas ahora están explotando una falla de seguridad crítica recientemente revelada que afecta a ServiceNow AI Platform, según Cibernético desactivado.

En una publicación compartida en X, la firma de inteligencia de amenazas dijo que está observando la explotación salvaje de CVE-2026-6875 (Puntuación CVSS: 9,5), una vulnerabilidad de escape de sandbox que podría permitir a un usuario no autenticado ejecutar código arbitrario.

Los parches para el defecto fueron liberado por ServiceNow durante todo junio en las siguientes versiones:

  • Brasil EA y Brasil GA
  • Parche australiano 2
  • Parche Zurich 7b y Parche Zurich 9
  • Revisión 1b del parche 12 de Yokohama y parche 13 de Yokohama
Ciberseguridad

Searchlight Cyber, que reveló detalles técnicos adicionales, dijo que informó el problema el 1 de abril de 2026 y agregó que permite un compromiso completo de la instancia de ServiceNow, así como de todos los servidores proxy conectados.

Además de implementar una solución, ServiceNow está «mejorando la seguridad de las instancias al restringir severamente el tipo de código que se puede ejecutar en contextos sandbox», dijo el investigador de seguridad Adam Kues. anotado.

Según Defused, los esfuerzos de explotación apuntan al mismo punto final de autenticación previa («/assessment_thanks.do») mediante solicitudes POST HTTP, aunque el dispositivo de escape de la zona de pruebas conduce a la misma primitiva de ejecución de código por una ruta diferente documentada en el exploit de prueba de concepto (PoC).

A la luz de la explotación activa, se recomienda a los clientes de versiones autohospedadas que apliquen las correcciones, si aún no lo han hecho, para contrarrestar la amenaza.

La nueva vulnerabilidad 7-Zip podría permitir que los archivos XZ creados ejecuten código durante la extracción – CYBERDEFENSA.MX

Abrir un archivo XZ diseñado en 7-Zip podría permitir que un atacante ejecute código en la máquina. el defecto, CVE-2026-14266es un desbordamiento de búfer basado en montón en la forma en que el archivador procesa datos fragmentados XZ y la Iniciativa de Día Cero (ZDI) de Trend Micro. lo detalló el 15 de julio. Una solución enviada el 25 de junio en 7-Zip 26.02.

El desbordamiento permite a un atacante «ejecutar código en el contexto del proceso actual», según el aviso. El código se ejecuta con el token que posee 7-Zip y no obtiene privilegios propios.

En Windows, un 7-Zip iniciado normalmente se ejecuta bajo un token de usuario estándar filtrado incluso en una cuenta de administrador, por lo que el atacante hereda esos derechos limitados a menos que el programa se haya iniciado de forma elevada. El error provino de Landon Peng de Lunbun LLC, quien lo informó a 7-Zip el 5 de junio.

ZDI califica la falla como 7.0, o Alta, no como Crítica, alcanzada en varios artículos. El vector CVSS 3.0 completo es AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. El AV:L lo convierte en un vector de ataque local, no accesible a la red o sin clic.

La «ejecución remota de código» de ZDI describe a un atacante remoto entregando el archivo, que la víctima aún tiene que abrir, ya sea que llegue por correo electrónico, una descarga o una página web que lo entregue a 7-Zip. La alta complejidad del ataque hace que una explotación fiable sea aún más difícil. Hasta el 20 de julio de 2026, The Hacker News no encontró ninguna prueba pública de concepto para el error ni ningún informe creíble de explotación en la naturaleza.

Ciberseguridad

The Hacker News comparó la fuente del decodificador XZ en todas las versiones. La solución aterriza en una función, MixCoder_Code en C/XzDec.c. Cuando una secuencia XZ ejecuta su salida a través de un filtro, el decodificador recibió la longitud completa del búfer de salida en cada pasada en lugar del espacio dejado después de las escrituras anteriores. Eso le dio más espacio para trabajar que el búfer que contenía, la condición de escritura fuera de límites que describe ZDI.

La versión 26.02 resta los bytes ya escritos y los rescata si ese total acumulado alguna vez excede el búfer. El mismo manejo de longitud defectuoso parece sin cambios en la fuente de 7-Zip hasta al menos la versión 21.07 (2021), aunque ni ZDI ni 7-Zip han dicho qué versiones son realmente explotables.

CVE-2026-14266 es el último de una serie de errores de seguridad de la memoria en los controladores de archivos de 7-Zip. El 27 de abril se corrigió la versión 26.01. un lote de ellosincluidos los de mayor puntuación CVE-2026-48095un desbordamiento de escritura en montón del controlador NTFS que Laboratorio de seguridad de GitHub detallado el 22 de mayo con una prueba de concepto funcional. La falla XZ es la más silenciosa de las dos hasta ahora, y 26.02 incluye cada una de estas correcciones, por lo que una actualización las cubre todas.

Por lo tanto, actualice a 7-Zip 26.02 o posterior en cada máquina que abra archivos desde el exterior. La actualización es una instalación manual desde el sitio oficial, por lo que las máquinas de configurar y olvidar no la detectarán por sí solas. Cualquier producto que envíe una copia vulnerable del decodificador XZ de 7-Zip necesita la solución de su propio proveedor.

El parche salió 20 días antes del aviso, por lo que cualquiera que lo actualizara a finales de junio quedó cubierto antes de que los detalles fueran públicos. Por una vez, la actualización le permite adelantarse al problema en lugar de perseguirlo.

La vulnerabilidad crítica de NGINX puede bloquear a los trabajadores y permitir la ejecución remota de código – CYBERDEFENSA.MX

F5 ha enviado correcciones para una falla crítica de nginx que permite a un atacante remoto no autenticado desencadenar un desbordamiento del búfer de montón en el proceso de trabajo con solicitudes HTTP diseñadas. CVE-2026-42533 fue parcheado el 15 de julio en nginx 1.30.4 (estable) y 1.31.3 (línea principal)y en NGINX Plus 37.0.3.1; cualquiera que tenga una versión anterior debería actualizar.

Activarlo puede bloquear o reiniciar al trabajador, provocando una denegación de servicio; donde ASLR está deshabilitado o se puede omitir, F5 dice que también puede permitir la ejecución remota de código.

El desbordamiento reside en el motor de secuencias de comandos de nginx, el código que ensambla cadenas a partir de directivas en el momento de la solicitud. Sólo aparece bajo una configuración específica: una basada en expresiones regulares map cuya variable de salida está referenciada en una expresión de cadena después de una captura de una coincidencia de expresiones regulares anterior.

Bajo ese patrón, la evaluación de dos pasadas del motor se desmorona. La primera pasada mide cuántos bytes necesita el resultado y asigna un búfer para que quepa; la segunda pasada escribe los bytes. Ambos leen el mismo estado de captura compartido y la evaluación de la expresión regular del mapa entre las dos pasadas lo sobrescribe.

Entonces, la pasada de medición dimensiona el búfer para la captura original, una referencia como $1 desde la coincidencia de ubicación, mientras que el pase de escritura lo completa desde uno diferente, del tamaño de un atacante. El búfer es demasiado pequeño y tanto la longitud como el contenido del desbordamiento provienen directamente de la solicitud.

Ciberseguridad

Esto no afecta a todos los servidores nginx; la exposición depende de la configuración, no solo de la versión. F5 consultivo enumera la falla que afecta a NGINX Ingress Controller, Gateway Fabric, App Protect WAF e Instance Manager junto con el servidor central y NGINX Plus, aunque en el momento de la publicación, F5 no había enumerado compilaciones fijas para esos cuatro productos.

F5 obtiene una puntuación de 9,2 en CVSS v4 y 8,1 en la escala v3.1 anterior, y califica la complejidad del ataque como alta. Cada versión de nginx de 0.9.6 a 1.31.2 es vulnerable, un rango que se remonta a 2011, cuando map obtuvo soporte para expresiones regulares.

CVE-2026-42533 fue informado a F5 de forma independiente por más de una docena de investigadores; el proveedor les agradeció por «hacernos llegar este problema de forma independiente». El propio registro de cambios de nginx atribuye la solución a Mufeed VH de Winfunc Research y al mantenedor Maxim Dounin.

Uno de los periodistas, Stan Shawque publica como ciberstansacar un redacción detallada eso va más allá del aviso. F5 condiciona que la ejecución de código en ASLR esté deshabilitada o se pueda omitir, y el argumento de Shaw es que la falla proporciona la omisión en sí. Le dijo a The Hacker News que la captura de datos también se ejecuta a la inversa: cuando la captura de datos es más pequeña que la original, el búfer de gran tamaño devuelve datos del montón no inicializados, y en una compilación predeterminada de Ubuntu 24.04, un único GET no autenticado recupera las direcciones que necesita una carga útil.

«Un lector del aviso de F5 podría concluir razonablemente que esto es sólo DoS en sistemas predeterminados. No lo es», dijo Shaw. Es una afirmación más fuerte que la que hace F5, una que, según él, alcanzó 10 de 10 en sus propias pruebas, y está reteniendo los detalles de explotación y una prueba de concepto por ahora, por lo que nadie puede verificarlo de forma independiente todavía.

La solución es actualizar a nginx 1.30.4 o 1.31.3, o NGINX Plus 37.0.3.1. Para cualquiera que no pueda parchear de inmediato, la mitigación temporal de F5 es cambiar los mapas de expresiones regulares afectados a capturas con nombre, lo que, según Shaw, cierra la ruta principal y cubre la mayoría de las configuraciones.

Pero dijo a The Hacker News que la mitigación deja abierto un camino más estrecho: un map que define el mismo grupo con nombre como expresión regular de ubicación alcanza el mismo desbordamiento a través de una segunda ruta de código, que confirmó con AddressSanitizer y que el aviso de F5 no menciona. «Actualizar a 1.30.4/1.31.3 es la única solución completa», afirmó.

La exposición a grep for es estrecha: una expresión regular map cuya variable aparece en una expresión de cadena junto a una captura numerada ($1, $2) de una expresión regular anterior, con la captura escrita delante de la variable del mapa.

Ciberseguridad

el propio shaw escáner automatiza esa verificación en una configuración, sigue las inclusiones y marca solo el orden explotable; no explota nada, pero como herramienta del reportero no es un producto de vendedor.

Este es el tercer desbordamiento del montón en el código de evaluación de expresiones de nginx revelado en aproximadamente dos meses, después de Rift (CVE-2026-42945) en mayo y un error de capturas superpuestas en el módulo de reescritura (CVE-2026-9256) días después.

Los tres son la misma clase de falla: el motor de script de dos pasadas de nginx dimensiona un búfer en una pasada y escribe en él en la siguiente, y cada vez que la escritura supera el tamaño medido. El desencadenante es diferente: una bandera obsoleta en Rift, capturas superpuestas en el error de reescritura, estado de captura golpeado aquí. La debilidad compartida, como señala el investigador, es un diseño de dos pasos que confía en su propia medición.

A partir del 20 de julio, CVE-2026-42533 no estaba en la lista de CISA. Catálogo de vulnerabilidades explotadas conocidas y no había aparecido ningún código de explotación público. Shaw dice que publicará su propia prueba de concepto 21 días después del parche, y Rift es el caso de precaución: su exploit se hizo público a los pocos días y atrajo una explotación activa poco después. Esa es la razón para actualizar antes de que llegue este.

The Hacker News preguntó a F5 si el cambio a capturas con nombre cierra completamente CVE-2026-42533, dada la variante de los documentos de Shaw, y cuándo se enviarán las compilaciones fijas para los productos posteriores afectados. F5 no había respondido mediante publicación.

Subgrupo GoldenEyeDog vinculado a la infracción de DigiCert y al robo de certificados de firma de código – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han atribuido el incidente de seguridad de DigiCert de abril de 2026 a un grupo de actividad de amenazas denominado CilíndricoCanino.

Expel, que compartió detalles técnicos del evento, describió al actor de amenazas como un subgrupo de perroojodorado (también conocido como APT-Q-27, Dragon Breath y Miuuti Group), un grupo de cibercrimen chino conocido por atacar los sectores de los juegos de azar y los juegos de azar utilizando sitios web falsificados para impulsar software con malware. Se sabe que está activo desde al menos 2015.

«En abril de 2026, GoldenEyeDog utilizó su malware para acceder al dispositivo de un miembro de soporte en DigiCert, un proveedor de certificados de firma de código, y aprovechó su acceso para robar certificados destinados a clientes de DigiCert», dijo el investigador de seguridad de Expel, Aaron Walton. dicho en un análisis. «Este ataque destacó la capacidad del malware y de los operadores».

Un elemento central de las operaciones del actor de amenazas es una versión modificada de Gh0st RAT (también conocido como Farfli), un troyano de acceso remoto (RAT) ampliamente utilizado por grupos de hackers chinos, incluido otro prolífico grupo de cibercrimen chino rastreado como Silver Fox. El malware modular, conocido como Golden Gh0st RAT, se distribuye mediante Golden Gh0st Loader.

En un informe publicado en noviembre de 2025, Elastic Security Labs detalló el uso por parte del adversario de un cargador de múltiples etapas con nombre en código RONINGLOADER para distribuir una variante de Gh0st RAT a través de instaladores NSIS disfrazados de programas legítimos como Google Chrome y Microsoft Teams.

Ciberseguridad

A principios de este año, se observó otra campaña vinculada al grupo de hackers que orquestaba un ataque de varias etapas dirigido al personal de atención al cliente que trabajaba para empresas Web3, utilizando enlaces sospechosos enviados a través del chat de atención al cliente para entregar Gh0st RAT.

«Estos actores están utilizando malware y atacando a las víctimas de manera consistente con otras actividades de cibercrimen chinas, incluido el ataque a organizaciones financieras en la región de Asia y el Pacífico», dijo Expel. «El malware se dirige a organizaciones financieras de la región de Asia y el Pacífico».

Golden Gh0st RAT comparte superposiciones tácticas y de comportamiento con una carga útil detectado por el proveedor de seguridad chino QiAnXin en 2020 en relación con una campaña de ataque dirigida a la industria del juego desde 2019. También se superpone con un malware documentado por ANY.RUN en febrero de 2025 como Zhong Stealer.

El compromiso de DigiCert

Es más, CylindricalCanine ha sido observado abusar de los certificados de firma de código, obtener acceso no autorizado a DigiCert para interceptar certificados de firma de código destinados a clientes de DigiCert y luego usarlos para firmar su propio malware para evitar la detección.

En abril de 2026, la autoridad certificadora (CA) reveló que revocó certificados obtenidos de manera fraudulenta desde su portal de soporte interno después de obtener acceso a dos estaciones de trabajo de analistas de soporte mediante la ejecución de una carga útil maliciosa entregada a través de un canal de chat de un cliente.

«El 2 de abril de 2026, un actor de amenazas se puso en contacto con el equipo de soporte de DigiCert a través de un canal de chat de cliente y entregó un archivo ZIP disfrazado de captura de pantalla del cliente», DigiCert explicado En el momento. «El archivo contenía un ejecutable .scr con una carga maliciosa».

«El actor de amenazas utilizó una función limitada dentro del portal de atención al cliente, que permite a los analistas de soporte de DigiCert autenticados acceder a las cuentas de los clientes desde la perspectiva del cliente para facilitar las tareas de soporte. El actor de amenazas pudo utilizar esta función para acceder códigos de inicialización para pedidos que fueron aprobados pero pendientes de entrega para pedidos de certificados de firma de código EV en un conjunto finito de cuentas de clientes».

El descuido fatal aquí fue que la posesión de un código de inicialización, junto con una orden aprobada, era «funcionalmente suficiente» para obtener certificados de firma de código EV en un conjunto de cuentas de clientes y CA. La compañía dijo que revocó 60 certificados emitidos por las siguientes CA:

  • Firma de código DigiCert Trusted G4 RSA4096 SHA256 2021 CA1
  • Firma de código DigiCert Trusted G4 RSA4096 SHA384 2021 CA1
  • GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
  • Verokey Código seguro de alta seguridad EV

De estos, se dice que 27 estaban explícitamente vinculados al actor de la amenaza, y los certificados explotados se utilizaron como armas para firmar artefactos de malware de Zhong Stealer.

Ciberseguridad

«El modelo de amenaza no tuvo en cuenta el escenario en el que los códigos de inicialización almacenados dentro del portal de soporte interno de DigiCert podrían ser vistos por una cuenta de analista de DigiCert comprometida que opera a través de la función del portal», explicó la compañía, agregando que desde entonces ha implementado un cambio de código para enmascarar los códigos de inicialización de usuarios proxy en plataformas de la UE y EE. UU. utilizando la interfaz de usuario o la API.

Las cadenas de ataque conducen a Golden Gh0st RAT

Expel dijo que la táctica principal de CylindricalCanine es distribuir archivos disfrazados de capturas de pantalla en correos electrónicos de phishing. Los archivos están incrustados dentro de los mensajes en forma de un enlace que, cuando se hace clic, descarga cargas útiles adicionales desde un servidor externo.

El objetivo final del ataque es desencadenar una Cadena de carga lateral DLLaprovechando un ejecutable legítimo para ejecutar una DLL maliciosa, mientras muestra simultáneamente un documento PDF señuelo que muestra un error HTTP 503 «Servicio no disponible». Luego, la DLL procede a cargar una carga útil cifrada («update.log»).

La etapa final es Golden Gh0st RAT, que viene con una amplia gama de capacidades para configurar la persistencia, robar datos confidenciales, iniciar un túnel proxy SOCKS, suprimir la salida de pantalla, registrar pulsaciones de teclas, tomar capturas de pantalla, enumerar procesos, ejecutar comandos de shell, eliminar cargas útiles adicionales y borrar registros de eventos de Windows. Algunas de las aplicaciones a las que se dirige específicamente para la recopilación de datos incluyen Skype, Google Chrome, Mozilla Firefox, 360 Secure Browser, 360 Speed ​​Browser y Tencent QQ Browser.

Los hallazgos convierten a CylindricalCanine en la última incorporación a una lista de actores de amenazas, como Basta negraTamperedChef (también conocido como EvilAI) y Rhysida, que son conocidos por abusar de los certificados de firma de código en sus operaciones cibernéticas.

«Golden Gh0st RAT se utiliza principalmente en correos electrónicos de phishing y/o envíos a portales de soporte (estos envíos pueden ser correos electrónicos recibidos por un sistema de emisión de tickets)», dijo Expel. «Al igual que con todas las variantes de Gh0st RAT, la capacidad del malware se maneja a través de complementos y un despachador de módulos interno».

El nuevo defecto central de WordPress wp2shell permite a atacantes no autenticados ejecutar código – CYBERDEFENSA.MX

Una solicitud HTTP anónima puede ejecutar código en un sitio de WordPress. El error está en el núcleo, por lo que se puede explotar una instalación simple sin complementos.

Todos los sitios 6.9 y 7.0 estuvieron dentro del alcance hasta el viernes, cuando WordPress envió 6.9.5 y 7.0.2 y habilitó lo que llama actualizaciones forzadas a través de su sistema de actualización automática.

Adam Kues de Assetnote, el brazo de gestión de superficies de ataque de Searchlight Cyber, encontró la falla y la informó a través de WordPress. programa hackerone. El escribirpublicado bajo el nombre wp2shelldice que el ataque «no tiene condiciones previas y puede ser explotado por un usuario anónimo».

La empresa está sentada en los detalles técnicos por ahora y ha presentado un inspector en wp2shell.com, para que los propietarios puedan probar su propia instancia.

WordPress lanzó 6.9.5 y 7.0.2 el 17 de julio de 2026, cerrando un RCE de autenticación previa en el núcleo que una solicitud anónima puede activar contra una instalación predeterminada sin complementos. Dos rangos se ven afectados:

  • 6.9.0 a 6.9.4, corregido en 6.9.5
  • 7.0.0 a 7.0.1, arreglado en 7.0.2

WordPress no ha dicho si el envío forzado llega a los sitios que desactivaron las actualizaciones automáticas. Verifique lo que realmente está ejecutando en lugar de asumir que aterrizó.

Ciberseguridad

7.1 beta2 incluye la misma solución. Los sitios que todavía están en 6.8 también tienen una actualización esperando, pero 6.8.6 es para el segundo error de inyección SQL en la misma ronda, informado por un equipo diferente.

La publicación de Searchlight estima que más de 500 millones de sitios web ejecutan WordPress. Esa cifra es la base instalada total, no la población vulnerable: el código defectuoso solo existe desde la versión 6.9 en adelante, y la 6.9 se envió el 2 de diciembre de 2025. Por lo tanto, cada sitio afectado ejecuta una versión de menos de ocho meses y ninguno de los avisos dice cuántos sitios cubre.

WordPress es más comunicativo sobre la clase de error que el investigador. Es publicación de lanzamiento describe el hallazgo de Kues como «una confusión de rutas por lotes de API REST y un problema de inyección de SQL que conduce a la ejecución remota de código». El lanzamiento cubre una falla crítica y otra de alta gravedad, y WordPress no dice cuál es cuál.

El página de versión enumera los tres archivos tocados por 7.0.2, cubriendo ambas correcciones: /wp-includes/rest-api/class-wp-rest-server.php, /wp-includes/class-wp-query.php y /wp-includes/rest-api.php. El punto final por lotes no es nuevo. WordPress lo ha enviado desde 5.6 en noviembre de 2020 y documentó públicamente el formato de la solicitud desde entonces. Nada publicado hasta ahora explica qué cambió en 6.9 para abrirlo.

Ninguno de los avisos incluye un ID CVE ni una puntuación CVSS, y no había aparecido ningún registro CVE hasta el 18 de julio. Los escáneres e inventarios con clave CVE no marcarán este, y CISA necesita un CVE antes de poder agregar algo al catálogo KEV. En su lugar, realice un seguimiento por número de versión.

Si no puedes actualizar hoy

Todas las mitigaciones que ofrece Searchlight se reducen a mantener a las personas que llaman anónimas fuera del punto final por lotes. Tres opciones, todas ellas provisionales hasta que actualices, y todas ellas capaces de romper integraciones legítimas:

  • En un WAF, bloquee /wp-json/batch/v1 y rest_route=/batch/v1. La empresa es explícita en que ambos tienen que desaparecer, porque una regla que cubre solo la ruta /wp-json deja abierta la ruta de la cadena de consulta.
  • Deshabilitar la API REST de WPque elimina al por mayor el acceso REST no autenticado.
  • un corto complemento directo que publica y rechaza solicitudes anónimas /batch/v1 en rest_pre_dispatch.

No se ha reportado ningún intento de explotación hasta el 18 de julio. Sin CVE para etiquetar y sin firma pública que coincida, nadie está realmente mirando todavía.

Ciberseguridad

La explotación masiva de WordPress es ahora una industria. Antes de que su servidor se filtrara en junio, un solo fallo en el complemento de almacenamiento en caché llevó al equipo de WP-SHELLSTORM a más de 17.000 sitios, según su propio recuento. Ese error ya era público, ya estaba parcheado y solo funcionaba en una configuración no predeterminada.

Cuando Drupal parchó una inyección SQL anónima en su propio núcleo en mayo, Searchlight convirtió esa solución pública en una desmontaje el mismo día con dos pruebas de concepto funcionales. Eso fue error de otro y parche de otro, y nada obliga a la firma a hacer lo mismo con los suyos. Pero fue necesario un día, y las personas que pusieron en marcha ese reloj son las que ahora apuestan que el silencio les da tiempo a los defensores.

El núcleo de WordPress es de código abierto, y tanto 7.0.1 como 7.0.2 se encuentran en el archivo de lanzamiento públicopor lo que la comparativa está disponible para quien la desee. Ese es el problema de todo proyecto de código abierto: no se puede enviar la solución sin enviar el mapa del error, y la única palanca que queda es qué tan rápido el parche llega a los sitios antes de que alguien lo lea.

WordPress tiró de esa palanca el viernes. El tráfico contra el lote/v1 mostrará cuándo llegan los atacantes, y las estadísticas de la propia versión de WordPress mostrarán si el parche llegó primero. Sólo uno de esos números aparece en las noticias.