LangGraph Flaw Chain expone a los agentes de IA autohospedados a la ejecución remota de código – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de tres fallas de seguridad ahora parcheadas que afectan LangGraphincluida una cadena de vulnerabilidad crítica que podría resultar en la ejecución remota de código.

LangGraph es un marco de código abierto creado por LangChain para crear aplicaciones de inteligencia artificial (IA) complejas, con estado y de múltiples agentes.

«Una inyección SQL en la función de LangGraph podría permitir a los atacantes obtener control total mediante la ejecución remota de código de un servidor explotando las debilidades en la forma en que el sistema procesa y maneja los datos», Check Point dicho.

La lista de vulnerabilidades identificadas es la siguiente:

  • CVE-2025-67644 (Puntuación CVSS: 7,3): existe una vulnerabilidad de inyección SQL en la implementación del punto de control SQLite de LangGraph que permite a los atacantes manipular consultas SQL a través de claves de filtro de metadatos. (Afecta a las versiones de langgraph-checkpoint-sqlite anteriores a la 3.0.1)
  • CVE-2026-28277 (Puntuación CVSS: 6,8) – Un lugar inseguro paquete de mensajes Vulnerabilidad de deserialización en LangGraph que podría usarse para desencadenar la reconstrucción de objetos cuando un atacante carga un punto de control que puede modificar los datos del punto de control. (Afecta a versiones de Langgraph anteriores a 1.0.10)
  • CVE-2026-27022 (Puntuación CVSS: 6,5): una inyección de consulta RediSearch en @langchain/langgraph-checkpoint-redis que se puede utilizar para evitar los controles de acceso. (Afecta a las versiones de @langchain/langgraph-checkpoint-redis anteriores a la 1.0.1)

«La cadena de vulnerabilidad es explotable en implementaciones autohospedadas que utilizan el puntero de control SQLite o Redis con entrada de filtro controlada por el usuario», dijo Check Point. «La plataforma administrada de LangChain (LangSmith Deployment) no se ve afectada».

Ciberseguridad

El investigador de seguridad Yarden Porat, a quien se le atribuye haber descubierto y reportado las tres fallas, dicho CVE-2025-67644 y CVE-2026-28277 podrían encadenarse para lograr la ejecución remota de código.

Específicamente, la cadena de ataque depende de la aplicación que expone el get_state_history() punto final, que luego permite a un atacante recuperar puntos de control históricos en función de sus metadatos. Requiere los siguientes pasos:

  • El atacante prepara una carga útil de msgpack que contiene instrucciones para ejecutar código arbitrario.
  • El atacante envía un parámetro de filtro malicioso que explota la vulnerabilidad de inyección SQL para devolver una fila de punto de control falsa a los resultados de la consulta de la base de datos, donde la columna del punto de control contiene datos serializados controlados por el atacante.
  • Cuando la aplicación procesa los resultados de la consulta, deserializa el BLOB del punto de control malicioso.
  • El atacante aprovecha la vulnerabilidad de deserialización insegura para ejecutar la carga útil del atacante, lo que le permite ejecutar código remoto en el servidor.

LangGraph ha descrito CVE-2026-28277 como un problema posterior a la explotación, donde la explotación exitosa requiere la capacidad de escribir datos de puntos de control controlados por el atacante y convertirlos en ejecución de código en el tiempo de ejecución de la aplicación, y no representa ningún riesgo para las implementaciones existentes alojadas en LangSmith.

En tal escenario, esta escalada desde el acceso de escritura al almacén de puntos de control» hasta la ejecución de código puede «exponer secretos del tiempo de ejecución o proporcionar acceso a otros sistemas al que el tiempo de ejecución puede llegar», dijeron los mantenedores de LangGraph. «El modelo de amenaza descrito requiere que un atacante altere la capa de persistencia del punto de control utilizada por la implementación; Las configuraciones alojadas típicas están diseñadas para evitar dicho acceso».

Check Point dijo que los hallazgos ilustran cómo las clases de vulnerabilidad clásicas, como la inyección SQL, pueden volverse más potentes cuando se manifiestan dentro de marcos de agentes de IA que conllevan un acceso y una confianza elevados, abriendo así la puerta a la exposición de datos confidenciales.

Se recomienda a los usuarios aplicar las últimas correcciones, implementar autenticación para servidores LangGraph autohospedados, evitar secretos estáticos de larga duración, imponer la segmentación de la red, tratar a los agentes de IA como identidades privilegiadas y aplicar el principio de privilegio mínimo (PoLP) para limitar la huella de acceso del agente.

Nuevos ataques engañan al agente OpenClaw AI para que ejecute código y filtre secretos – CYBERDEFENSA.MX

Dos equipos de seguridad han demostrado, en una investigación separada publicada esta semana, que garra abiertael popular agente de IA autohospedado, puede ejecutarse para ejecutar código controlado por un atacante o entregar datos confidenciales a través de entradas de apariencia normal.

Imperva instrucciones enterradas dentro de contactos compartidos, vCards y pines de ubicación que el agente ejecutó sin que la víctima los viera. varonis creó un agente de prueba en la plataforma, le proporcionó un buzón lleno de datos comerciales sintéticos y observó cómo un solo correo electrónico simple lo convenció para que reenviara claves de AWS simuladas y una exportación de cliente falsa a una dirección externa.

La falla que encontró Imperva está parcheada en OpenClaw 2026.4.23, así que actualícela si la ejecuta. La debilidad del phishing que encontró Varonis no es algo que solucione un parche; todo se reduce a limitar lo que el agente puede hacer por sí solo.

Puertas diferentes a una misma habitación: el agente confía en lo que le llega y su acceso pasa a ser el del atacante.

Comandos ocultos en un contacto compartido

El investigador de Imperva, Yohann Sillam, analizó cómo OpenClaw entrega datos de mensajería al modelo detrás de él. El problema está en las tuberías.

Cuando el agente pasa un contacto compartido, una vCard o una ubicación al LLM, aplana el objeto en el texto del mensaje en línea, sin ningún límite que lo marque como no confiable. El contenido que el agente obtiene de la web se incluye en un marcador de contenido que no es de confianza. Los objetos de mensaje no.

Ciberseguridad

Sólo algunos campos viajan al modelo, y de eso es de lo que abusa el ataque. Un contacto compartido envía solo el campo de nombre, serializado como . Los corchetes angulares son legales en un nombre, por lo que el modelo no puede decir dónde termina el nombre real y dónde comienza una instrucción inyectada. El nombre del contacto se trunca cuando aparece en la pantalla, tanto en WhatsApp como en la aplicación receptora, por lo que la víctima tampoco ve la carga útil.

El mismo truco funciona a través del campo de nombre completo de una vCard, que WhatsApp admite de forma nativa, y a través de la etiqueta en un pin de ubicación compartida.

En las pruebas de Imperva contra Gemini 3.1 Pro (versión preliminar), el texto oculto le indicó al agente que descargara y ejecutara un script desde un servidor controlado por los investigadores. Lo hizo. Una imagen sencilla con instrucciones enterradas falló, probablemente porque ese ataque se ha informado con tanta frecuencia que ahora los modelos están entrenados para resistirlo; la ruta mensaje-objeto funcionó porque los modelos han visto muchos menos ejemplos de ella.

Con la memoria de OpenClaw activada de forma predeterminada, advierte Imperva, una sola pieza de contenido ampliamente compartido que contenga una instrucción oculta podría comprometer silenciosamente a los agentes que lo ingieren, si no están protegidos.

Imperva reveló el problema y OpenClaw envió una solución en la versión 2026.4.23 que mueve los nombres de los contactos, los campos vCard y las etiquetas de ubicación fuera del cuerpo del mensaje y a un canal de metadatos separado que no es de confianza. Imperva encontró el mismo patrón de aplanamiento en otros asistentes personales de IA, por lo que el problema subyacente no es sólo de OpenClaw.

Un correo electrónico normal es suficiente

Varonis Threat Labs llegó a OpenClaw desde el ángulo social. En una investigación dirigida por Itay Yashar, el equipo creó un agente llamado pellizco en la plataforma, lo conectó a una bandeja de entrada de Gmail repleta de desorden empresarial realista pero sintético y secretos simulados, y lo ejecutó a través de cuatro simulaciones de phishing en Google Gemini 3.1 Pro y OpenAI Codex GPT-5.4.

Trazan una línea entre la inyección rápida, que oculta instrucciones en los datos, y lo que llaman phishing del agente: una solicitud creíble que llega a través de un canal normal y funciona porque el agente actúa antes de verificar quién la envió.

El agente no pasó ambas pruebas de exfiltración. En el primero, un mensaje que se hacía pasar por un líder de equipo llamado Dan, enviado desde una dirección externa de Gmail, solicitaba acceso provisional durante un incidente de producción falso. Pinchy encontró las credenciales y reenvió claves de acceso simuladas de AWS IAM, cadenas de conexión de bases de datos y credenciales SSH en texto sin formato.

El segundo pretexto fue más suave: una solicitud que parecía rutinaria para la exportación semanal del cliente, supuestamente para una plataforma QBR. El agente envió un conjunto de datos sintéticos de 247 clientes empresariales, incluidos contactos y valores de contratos. Ambas fallas ocurrieron bajo un perfil estricto que le pedía al agente que verificara primero a los remitentes. La regla existía. La urgencia le ganó una vez, la rutina le ganó la segunda vez.

El agente tuvo mejores resultados cuando la amenaza era técnica más que social. Interactuó con una página de phishing de tarjetas de regalo, pero retuvo credenciales reales y finalmente la marcó; el perfil estricto bloqueó la página por completo. En una pantalla de consentimiento de OAuth maliciosa disfrazada de una aplicación de parte de horas, inspeccionó el objetivo de redireccionamiento, lo consideró sospechoso y se detuvo antes de otorgarle acceso.

Ésa es la división que señala Varonis: el agente es mejor que muchas personas para detectar URL incorrectas y portales de inicio de sesión falsos, y peor en el juicio social que hace una pausa humana cuando un colega de repente pide credenciales a una hora extraña. El impulso para ser útil es la superficie de ataque.

Varonis dice que OpenAI Codex GPT-5.4 fue más cauteloso que Gemini 3.1 Pro al ingresar o enviar datos a sitios externos sin confirmación, pero ambos cayeron en los pretextos sociales.

El punto débil detrás de ambos ataques

Varonis mapea ambos ataques en lo que Simon Willison llama el trifecta letal: un agente que puede leer datos privados, recibir contenido que no es de confianza y enviar datos de vuelta. OpenClaw tiene los tres, por lo que un contacto envenenado y un correo electrónico amigable terminan en el mismo lugar.

Ese límite de confianza no es sólo un problema inmediato; también aparece en el código de OpenClaw. un separado Análisis de artículos de InfoSec convirtió los avisos anteriores de OpenClaw en reglas de análisis estático y luego los usó para encontrar cinco fallas más en las extensiones de canal Slack, Discord, Matrix, Zalo y Microsoft Teams.

Ciberseguridad

Los cinco tenían el mismo error: el código de inicio resolvió la lista de permitidos de cada canal mediante un nombre para mostrar mutable en lugar de una identificación estable, por lo que un atacante que se cambiara el nombre para coincidir con un usuario permitido podría ingresar a la lista y dirigir al agente. OpenClaw los ha parcheado.

OpenClaw viene con amplio acceso a archivos, shells y más de veinte plataformas de mensajería, y ha recibido una serie constante de advertencias de inyección rápida y exfiltración de datos desde su lanzamiento a fines del año pasado.

La autoridad holandesa de protección de datos adoptó la postura más firme: la Autoriteit Persoonsgegevens dijo a los usuarios y organizaciones que no ejecutaran OpenClaw en sistemas que contengan datos confidenciales, citando riesgos de violación de datos y apropiación de cuentas.

¿Qué hacer al respecto?

Cualquiera que ejecute OpenClaw debe actualizar a 2026.4.23 o posterior para corregir el objeto de mensaje. El resto es arquitectura, no redacción inmediata, y Varonis establece cuatro controles.

Trate el archivo de instrucciones del agente como una política aplicada y controlada por versiones, no como una sugerencia. El correo saliente necesita una puerta: no se permite realizar envíos por primera vez a direcciones desconocidas sin aprobación, por lo que un agente secuestrado no puede transmitir phishing desde una cuenta confiable. El acceso al conector debe rastrear el nivel de confianza de lo que desencadenó la tarea, por lo que una bandeja de entrada que maneja correo electrónico externo no puede leer también todo el CRM. Y las acciones más riesgosas, reenviar credenciales o mover dinero, deberían esperar a que llegue un ser humano.

Ambos equipos aterrizan en el mismo modelo mental. Varonis lo plantea como tratar al agente como un empleado junior con acceso al sistema y sin instinto para lo que parece extraño, no como una herramienta de seguridad. Imperva llega desde la otra dirección, llamándolo un ejecutor autenticado que confía en sus entradas.

Las soluciones que se ofrecen hoy son parches y barandillas específicos. El problema más difícil aún está abierto. Un agente lo suficientemente útil como para actuar en su correo electrónico y ejecutar sus comandos es, por diseño, uno que confía en las entradas y quiere ayudar, y nadie tiene una solución general para eso todavía.

La falla de Veeam Backup & Replication RCE permite a los usuarios de dominio ejecutar código remoto – CYBERDEFENSA.MX

Veeam ha lanzado parches de seguridad para abordar una falla crítica en su software de respaldo y replicación que podría resultar en la ejecución remota de código.

Seguimiento como CVE-2026-44963la vulnerabilidad tiene una puntuación CVSS de 9,4 sobre un máximo de 10,0.

«Una vulnerabilidad que permite la ejecución remota de código (RCE) en el servidor de respaldo por parte de un usuario de dominio autenticado», Veeam dicho en un aviso del martes.

Le dio crédito a la investigadora de WatchTowr, Sina Kheirkhah, por descubrir e informar responsablemente el problema. Afecta a Veeam Backup & Replication 12.3.2.4465 y a todas las versiones anteriores de 12 compilaciones.

Ciberseguridad

Veeam ha observado que la vulnerabilidad no afecta a ninguna versión 13.x del software de respaldo debido a los cambios arquitectónicos introducidos en la versión 13.

La deficiencia se solucionó en Veeam Backup & Replication versión 12.3.2.4854.

En marzo de 2026, Veeam resolvió múltiples vulnerabilidades críticas en el software de Backup & Replication que, si se explotan con éxito, podrían resultar en la ejecución remota de código.

Es esencial que los usuarios actualicen a la última versión para obtener una versión óptima, especialmente teniendo en cuenta que las vulnerabilidades anteriores del programa han sido aprovechadas por delincuentes, incluidos grupos de ransomware.

Cisco parchea CVE-2026-20230 en Unified CM a medida que el código de explotación se hace público – CYBERDEFENSA.MX

Cisco ha corregido un error en Unified Communications Manager que permite a un atacante no autenticado en la red escribir archivos en el cuadro y, desde allí, subir a la raíz.

Se rastrea como CVE-2026-20230y el código de explotación de prueba de concepto ya es público. PSIRT de Cisco dice que aún no ha visto la falla utilizada en los ataques. El PoC acorta esa pista.

La falla es una falsificación de solicitudes del lado del servidor. Unified CM y su Session Management Edition no validan ciertas solicitudes HTTP correctamente, por lo que una solicitud diseñada puede obligar al servidor a escribir archivos arbitrarios en el sistema operativo subyacente. Esos archivos son el punto de apoyo. Cisco dice que se pueden usar más adelante para escalar a root, el privilegio principal del sistema.

Esos dos pasos son la razón por la que la puntuación y la calificación no están de acuerdo. La base CVSS es 8.6: puntúa la escritura del archivo (un impacto solo en la integridad, sin pérdida de confidencialidad o disponibilidad) pero no la escalada raíz que sigue. Cisco calificó el aviso como Crítico de todos modos, ya que el estado final es raíz completa.

Hay un factor atenuante: la falla sólo funciona cuando el servicio WebDialer se está ejecutando y WebDialer se envía de forma predeterminada. Eso no ayuda a ninguna implementación que lo haya activado.

Ciberseguridad

Para comprobarlo, abra Cisco Unified CM Administration y cambie a Cisco Unified Serviceability. En Herramientas > Centro de control – Servicios de funciones, observe el estado del servicio web Cisco WebDialer en la sección Servicios CTI. Comenzado significa que estás expuesto.

Parchar es la única solución real. Para el tren 14, eso es 14SU6. Para 15, la actualización de servicio completa (15SU5) no vence hasta septiembre de 2026, por lo que hasta entonces, estará en el parche COP provisional o desactivará WebDialer (desmárquelo en Herramientas > Activación de servicio y guarde). Un investigador independiente que trabaja con SSD Secure Disclosure informó del error.

Unified CM ha sido una fuente constante de problemas no autenticados a nivel de raíz. En julio pasado, Cisco retiró una cuenta SSH raíz codificada que quedó en desarrollo (CVE-2025-20309, CVSS 10).

En enero, parchó un RCE no autenticado en varios de sus productos de voz (CVE-2026-20045) que ya estaba siendo explotado en la naturaleza, suficiente para que CISA lo agregara a su lista de explotados conocidos.

Éste encaja en el patrón: una petición que nunca debería haber llegado a nada sensible, llegar hasta allí. Con una PoC pública y la solución de 15 trenes dentro de unos meses, supongamos que alguien convierte esa escritura de archivos en un ataque funcional antes de que los parches estén en todas partes.

Los sitios falsos que imitan herramientas de código abierto ocupan un lugar destacado en Google para distribuir malware a través de TDS

Los investigadores de ciberseguridad han señalado una operación a gran escala que se hace pasar por proyectos de código abierto y de software gratuito para canalizar a usuarios desprevenidos a través de un sistema de distribución de tráfico (TDS) y entregar familias de malware como Remus Stealer, AnimateClipper y el marco SessionGate.

«Los sitios están bien diseñados y a menudo parecen portales de proyectos legítimos a primera vista, a veces haciendo referencia a recursos reales», dijo el investigador de seguridad de Check Point, Alexey Bukhteyev. dicho en un desglose de la campaña. «El engaño no está sólo en el contenido de la página, sino en lo que sucede cuando un usuario interactúa».

«Estas páginas cargan una capa de preparación de JavaScript alojada en CloudFront que convierte un clic en un botón/enlace de ‘descarga’ en una transferencia a un Sistema de Distribución de Tráfico (TDS). El TDS aplica una restricción estricta: estado de primera visita, confirmación de clic obligatoria, lógica anti-bot/anti-análisis, filtrado de VPN/centro de datos y limitación de frecuencia».

Se sospecha que la operación está diseñada para la adquisición y monetización de tráfico, mientras conduce a usuarios selectos a la infraestructura de entrega de malware. Algunos de los sitios identificados imitan herramientas confiables de seguridad e ingeniería inversa, como Ghidra, dnSpy y SpiderFoot.

Ciberseguridad

Las cadenas de ataques se dirigen específicamente a los usuarios que buscan este tipo de herramientas en motores de búsqueda como Google, lo que hace que los sitios falsos aparezcan en la parte superior de los resultados de búsqueda. Una de las primeras versiones de la campaña fue documentado por Fullstory en noviembre de 2025. La evidencia indica que la actividad ha estado en curso desde septiembre de 2025.

«Estos dominios se centran en obtener clasificaciones favorables en los motores de búsqueda aprovechando el nombre, la marca y la popularidad de los sitios web y proyectos originales», señaló en ese momento la empresa con sede en Atlanta. «Muchos sitios se encuentran en los primeros puestos de Google para el término de búsqueda relevante, a menudo eclipsando el sitio web del proyecto real. Esto hace que su visibilidad sea una ventaja y puede maximizar los enlaces y el contenido».

Aunque no había indicios de que alguno de estos dominios se utilizara para actividades maliciosas, aparte de generar contenido para generar tráfico y permitir a terceros anunciar sus propios sitios, los últimos hallazgos de Check Point muestran que los scripts TDS se incorporaron poco después y la infraestructura se reutilizó para la distribución de malware a partir de enero de 2026.

Al hacer clic en el botón «Descargar», se inicia una cadena de redireccionamiento TDS que resulta en la implementación de malware. Uno de los aspectos más llamativos es que al pasar el cursor sobre el botón se revela la URL legítima desde donde se puede descargar la herramienta, otorgando así al sitio una apariencia de legitimidad.

Las cadenas de redireccionamiento también están diseñadas de manera que los intentos repetidos de ingresar desde la misma dirección IP resulten en la descarga de software benigno, como el navegador Opera o extensiones de navegador innecesarias. Algunas de las cargas útiles distribuidas a través de este TDS se enumeran a continuación:

  • Puerta de sesiónun cargador ofuscado de múltiples etapas previamente desconocido que se utiliza para entregar aplicaciones potencialmente no deseadas (PUA) al mismo tiempo que incorpora amplios mecanismos anti-análisis para eliminar las zonas de pruebas al pasar a una experiencia de instalación benigna.
  • Remus ladrónun nuevo ladrón de información que se ofrece bajo un modelo de malware como servicio (MaaS), puede robar datos de más de 20 navegadores, incluidos cientos de extensiones y aplicaciones de navegador, como billeteras de criptomonedas, herramientas de autenticación de dos factores y administradores de contraseñas. Se cree que Remus es una variante de Lumma Stealer.
  • AnimarClipperun cortapelos de criptomonedas que puede sustituir direcciones de billetera copiadas en el portapapeles y secuestrar transacciones en más de 20 ecosistemas blockchain. Se entrega mediante un señuelo ClickFix.

Un análisis de la telemetría de VirusTotal ha revelado aproximadamente entre 2000 y 3500 envíos de muestras asociadas con la familia SessionGate hasta la fecha. La gran mayoría de las presentaciones provienen de Turquía, Polonia, Brasil, Alemania, Francia, Rusia y el Reino Unido.

Ciberseguridad

El objetivo final de la secuencia de infección SessionGate es eliminar una carga útil que sea única por cliente y se entregue solo después de atravesar la ruta de redireccionamiento de un extremo a otro. La cadena de entrega de múltiples etapas, combinada con una lógica de validación extensa y activación del lado TDS, está diseñada para resistir el análisis y hacer que la recuperación de la carga útil sea una tarea desafiante para los analistas.

La carga útil final de la DLL es responsable de comunicarse con un servidor externo, recuperar una configuración cifrada del servidor, extraer la URL de descarga de la configuración y descargar y ejecutar silenciosamente el malware de la siguiente etapa a través de «cmd.exe».

«Los sitios de entrada imitan portales legítimos de proyectos de código abierto, conservan enlaces reales de GitHub para pasar verificaciones visuales rápidas y luego utilizan la interceptación de clics para enrutar el primer clic de descarga a una pila TDS cerrada», dijo Bukhteyev.

«El objetivo principal más plausible es la adquisición de tráfico y la monetización. Sin embargo, al incorporar una capa TDS cerrada y canalizar el tráfico de búsqueda en ella, los operadores se convierten en parte de una cadena de distribución cuyos consumidores posteriores pueden incluir distribuidores de malware. El mismo canal de tráfico que impulsa la monetización gris también puede enrutar selectivamente a usuarios reales a cargas útiles maliciosas».

La vulnerabilidad crítica de Gogs RCE permite que cualquier usuario autenticado ejecute código arbitrario – CYBERDEFENSA.MX

Se ha revelado una vulnerabilidad de seguridad crítica en Gogs, un popular servicio Git autohospedado de código abierto, que permite a un usuario autenticado ejecutar código arbitrario bajo ciertas condiciones.

La falla de seguridad, según Rapid7, tiene una calificación de 9,4 en el sistema de puntuación CVSS. No tiene un identificador CVE.

«La vulnerabilidad permite a cualquier usuario autenticado lograr la ejecución remota de código (RCE) en el servidor mediante la creación de una solicitud de extracción con un nombre de rama malicioso que inyecta el indicador –exec en git rebase durante la operación de fusión ‘Rebase antes de fusionar’», dijo el investigador de seguridad Jonah Burgess. dicho.

Rebasar es una acción de Git que se utiliza para tomar una secuencia de confirmaciones de una rama de características y reproducirlas encima de otra rama base para crear un historial de proyecto lineal. Mientras que «git rebase» resuelve el mismo problema que «git merge» (es decir, integrar cambios de una rama en otra), el primero reescribe el historial del proyecto creando nuevas confirmaciones para cada confirmación en la rama original.

Ciberseguridad

La acción «git rebase» también acepta como argumento un comando de shell a través de un –bandera ejecutiva que se ejecuta después de que se reproduce cada confirmación. Un aspecto notable de la vulnerabilidad es que no requiere privilegios de administrador ni interacción con otros usuarios. Para llevar a cabo el ataque, todo lo que un actor de amenazas no autenticado tiene que hacer es crear una cuenta y un repositorio en cualquier instancia configurada de forma predeterminada.

«Cualquier usuario registrado que cree un repositorio es automáticamente su propietario», dijo Burgess. «A partir de ahí, habilitar la fusión de rebase es un solo cambio en la configuración, y toda la cadena de exploits se puede operar sin la interacción de ningún otro usuario».

En un escenario alternativo, un usuario con acceso de escritura a un repositorio donde el rebase ya está habilitado puede explotar la falla directamente para obtener la ejecución del código. En las instancias de Gogs donde la creación de repositorios está restringida, se requiere que un atacante tenga acceso de escritura a cualquier repositorio que tenga habilitada la combinación de rebase.

Al momento de escribir este artículo, la vulnerabilidad sigue sin parchear a pesar de que se informó al responsable del mantenimiento el 17 de marzo de 2026. La explotación exitosa del error podría brindarle a un atacante la capacidad de violar el servidor, acceder a todos los repositorios de la instancia, volcar credenciales, pasar a otros sistemas accesibles en la red y alterar el código de cualquier repositorio alojado.

Es más, puede provocar una filtración de datos entre inquilinos, lo que permite al atacante leer los repositorios privados de otros usuarios alojados en el mismo servidor compartido. Según Rapid7, la falla afecta a todas las plataformas compatibles, como Windows, Linux y macOS.

Se estima que hay 1.141 instancias de Gogs conectadas a Internet. Sin embargo, se espera que la cifra real sea mayor, dado que la mayoría de las implementaciones se ubican detrás de VPN o redes internas.

Ciberseguridad

A falta de un parche, se describen las siguientes recomendaciones:

  • Restringir el registro de usuarios (DISABLE_REGISTRATION = true en app.ini) para evitar que usuarios que no son de confianza creen cuentas
  • Restringir la creación de repositorios (MAX_CREATION_LIMIT = 0 en app.ini) para evitar que los usuarios creen sus propios repositorios
  • Auditar la configuración de fusión de rebase

Rapid7 también ha hecho un módulo de metasploit que automatiza toda la cadena de exploits contra objetivos Linux y Windows. El módulo admite dos modos: un modo predeterminado en el que se crea un repositorio temporal en la cuenta del atacante, se ejecuta el exploit y se elimina el repositorio. El segundo enfoque apunta a un repositorio al que el atacante ya tiene acceso de escritura y fusión.

«Cuando el atacante crea y elimina su propio repositorio, el único rastro es un HTTP 500 en los registros del servidor», dijo el experto en ciberseguridad. «Cuando se explota un repositorio existente, quedan artefactos adicionales».

CrowdStrike interrumpe la botnet Glassworm que se aprovechaba de la cadena de suministro de código abierto

CrowdStrike tiene desmanteló la botnet Glassworm en una operación con la ayuda de Google y Shadowserver, que despojó a los operadores del acceso a la infraestructura que ayudó a los actores de amenazas a infectar cientos de piezas de software de código abierto con malware desde principios de 2025, dijo la compañía el martes.

El esfuerzo coordinado implicó la eliminación simultánea de cuatro servidores controlados por atacantes que fueron diseñados para ocultar las operaciones de la botnet y permanecer resistentes a las interrupciones.

CrowdStrike y sus socios derribaron la infraestructura, cortaron el acceso a los servicios más críticos de la botnet, impidieron el impulso de la operación y desaceleraron la capacidad de los atacantes para escalar, dijo a CyberScoop Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike.

«El objetivo más amplio es una presión sostenida que obligue al adversario a gastar tiempo, recursos y energía operativa en reconstituir la infraestructura en lugar de atacar a las víctimas», añadió Meyers. «Al exponer el oficio y compartir inteligencia, los defensores pueden fortalecer los entornos de desarrollo, los canales de CI/CD y las cadenas de suministro de software contra actividades similares. Eso aumenta el costo operativo para el adversario y da a los defensores una ventaja».

Glassworm se ha dirigido a desarrolladores de software para acceder a repositorios de código fuente, plataformas en la nube, procesos de integración y entrega y registros de paquetes de código abierto para introducir malware en la cadena de suministro y desencadenar compromisos posteriores.

El grupo de amenazas detrás de la botnet, que probablemente tiene su sede en Rusia, según CrowdStrike, introdujo malware en extensiones VSCode, paquetes npm y Python y más de 300 repositorios de GitHub, dijeron los investigadores.

Glassworm afectó los sistemas Windows, macOS y Linux con robo de datos y credenciales, y una herramienta de acceso remoto llamada GlasswormRAT.

«Lo que destacó de Glassworm fue la sofisticación operativa en torno a la propagación y la automatización», dijo Meyers. «Esto no fue simplemente un compromiso de romper y apoderarse de un repositorio de paquetes. La operación fue diseñada para moverse a través de flujos de trabajo de desarrolladores confiables de una manera que podría expandir el alcance muy rápidamente si no se controla».

La botnet se basó en cuatro canales en capas que CrowdStrike interrumpió, incluida la cadena de bloques Solana, la red peer-to-peer de BitTorrent, Google Calendar y servidores privados virtuales alojados por proveedores comerciales.

«Como parte de nuestros esfuerzos de disrupción, estamos trabajando con socios para causar más dolor a los atacantes, especialmente cuando los vemos abusando de nuestros productos o atacando a nuestros usuarios», dijo John Hultquist, analista jefe de Google Threat Intelligence Group, en un publicar en X.

Las contramedidas destruyeron “el tejido conectivo de la operación para crear un dolor operativo en cascada”, dijo Meyers. «Esto obliga al adversario a reconstruir, al tiempo que expone el comercio».

CrowdStrike dijo que la eliminación demuestra cómo la industria de la seguridad puede frustrar eficazmente las amenazas a la cadena de suministro al interrumpir de manera proactiva la infraestructura precisa que utilizan los atacantes sin esperar largos procesos judiciales.

«Cuando los actores de amenazas operan desde jurisdicciones donde la cooperación policial es limitada o inexistente, la disrupción se convierte en una de las herramientas más eficaces disponibles. Si no se pueden poner esposas al operador, hay que centrarse en desmantelar la infraestructura, las relaciones de confianza y las dependencias operativas», añadió Meyers.

La empresa de seguridad compartió indicadores de compromiso para ayudar a las organizaciones a buscar posibles infecciones en sus entornos y pidió a otros proveedores, agencias de aplicación de la ley, operadores de plataformas y el ecosistema de código abierto que reúnan la misma determinación para responder a las amenazas en la cadena de suministro de software.

«Cuanto más visibilidad y alineación se cree en todo el ecosistema, más difícil será para el actor mantener silenciosamente la operación», dijo Meyers. «Es posible que no se elimine por completo al actor de la amenaza, pero se puede reducir absolutamente la eficacia, limitar el alcance y aumentar el costo de hacer negocios».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Código de cifrado resistente a cuánticos de código abierto de Apple

Apple ha lanzado un código criptográfico resistente a los cuánticos y las herramientas de verificación matemática que desarrolló para demostrar la exactitud del código, poniéndolos a disposición del público para su revisión independiente y su uso más amplio en toda la industria.

la liberación Incluye implementaciones de dos algoritmos de seguridad cuántica, ML-KEM y ML-DSA, junto con las bibliotecas y herramientas de verificación formal que Apple creó para validar su precisión. La compañía también publicó documentación detallada de su metodología de verificación, que describe como el logro de los resultados de corrección más sólidos conocidos para cualquier implementación de producción ampliamente implementada de estos algoritmos.

Los algoritmos de seguridad cuántica están integrados en núcleocriptola biblioteca criptográfica de Apple utilizada en todos sus sistemas operativos. La biblioteca maneja cifrado, descifrado, hash y firmas digitales en más de 2.500 millones de dispositivos activos. Apple comenzó a implementar cifrado resistente a los cuánticos en iMessage en 2024 y ha ampliado la tecnología a servicios VPN y protocolos de red TLS.

Una de las herramientas lanzadas es el traductor Cryptol-to-Isabelle de la compañía, que convierte modelos criptográficos entre lenguajes formales, junto con las bibliotecas de soporte necesarias para reproducir los resultados. La verificación formal utiliza pruebas matemáticas para demostrar que el código funciona correctamente para todas las entradas posibles. Apple tradujo su código al criptolun lenguaje formal desarrollado por Galois, luego en Isabelasistente de pruebas de la Universidad de Cambridge y de la Universidad Técnica de Munich, para demostrar que ambas cumplían con los estándares oficiales. Apple ha utilizado Isabelle anteriormente para verificar componentes criptográficos de hardware.

El proceso de verificación descubrió errores que las pruebas convencionales habrían pasado por alto. Los investigadores encontraron un paso computacional faltante en el código ML-DSA que habría roto silenciosamente las firmas digitales. Si este error hubiera llegado a producción, los mensajes en iMessage podrían haber aparecido autenticados cuando en realidad no lo estaban, dejando a los usuarios sin saber que sus comunicaciones carecían de la seguridad adecuada.

Incluso con estas herramientas, Apple reconoció que todavía depende de las pruebas criptográficas convencionales y que se necesita una evaluación para garantizarlo. La verificación formal puede detectar errores que las pruebas tradicionales simplemente no pueden encontrar. Las pruebas funcionan probando muchos escenarios, pero con un código criptográfico complejo, hay demasiadas entradas posibles para realizar pruebas exhaustivas. Los errores sutiles pueden ocultarse en los espacios entre los casos de prueba y nunca generar una advertencia. La verificación formal, por el contrario, utiliza las matemáticas para demostrar la corrección de todas las entradas posibles a la vez.

Sin embargo, el equipo de Apple escribe que no pudo verificar formalmente cada aspecto de su código con las herramientas disponibles, por lo que combinaron enfoques: verificación formal de la corrección matemática básica, pruebas convencionales para aspectos que los métodos formales no podían cubrir y evaluación cuidadosa de cómo funcionan todas las piezas juntas. Apple sostiene que este enfoque híbrido proporciona la seguridad más sólida para el software criptográfico crítico.

«Basándonos en nuestro trabajo hasta la fecha, creemos que la mayor garantía posible proviene de combinar la verificación formal con métodos convencionales y evaluar críticamente los resultados de un extremo a otro», se lee en la publicación del blog.

Además, el blog afirma que Apple seleccionó ML-KEM y ML-DSA entre varios algoritmos estandarizados resistentes a lo cuántico porque cumplían mejor con los requisitos de seguridad, rendimiento y parámetros compactos de la empresa. Los algoritmos abordan la amenaza que plantean las futuras computadoras cuánticas, que podrían potencialmente romper los métodos de cifrado que actualmente protegen las comunicaciones digitales.

Se puede encontrar más información en corecrypto de Apple. página de GitHub.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

El jefe de CISA se preocupa por las vulnerabilidades del código abierto y las mejoras de seguridad retrasadas

Asegurar parte de la tecnología de código abierto que sirve como columna vertebral de toda la infraestructura digital moderna requerirá algunas “decisiones difíciles” en medio de una ola de ataques de malware, dijo el jueves el líder de la Agencia de Seguridad de Infraestructura y Ciberseguridad.

«La comunidad de código abierto es una que me preocupa especialmente cuando empezamos a pensar en una rápida escalada del descubrimiento de vulnerabilidades», dijo el director interino Nick Andersen, haciendo referencia una caricatura sobre cómo las tecnologías clave que sustentan Internet a menudo son mantenidas por una sola persona.

En un ataque reciente, un pirata informático secuestró la cuenta de un único responsable de un proyecto de código abierto para publicar actualizaciones maliciosas para axios, popular entre los desarrolladores de software, lo que aumentó el potencial de ataques que podrían extenderse más ampliamente. TeamPCP, un presunto grupo de piratería norcoreano, ha estado en una ola de ataques de código abierto.

«Aquí hay una tremenda oportunidad para rediseñar áreas… para hacer inversiones en áreas donde sabemos que nos han faltado, y simplemente forzar que se tomen algunas decisiones de seguridad difíciles… donde la gente pensaba que su perfil de riesgo era diferente de lo que es», dijo Andersen. «Vemos la escalada en términos de velocidad, escala y velocidad del descubrimiento de vulnerabilidades hasta el uso de armas y la explotación».

CISA ha estado trabajando con la industria y otros «para modificar nuestro enfoque de gestión de vulnerabilidades, modificar nuestro enfoque de divulgación coordinada de vulnerabilidades, modificar nuestro enfoque de remediación, con el entendimiento explícito de que simplemente no podremos seguir utilizando los mecanismos tradicionales», dijo Andersen, hablando en el Foro Nacional de Innovación Cibernética en Washington, DC.

El gobierno y el sector privado pueden trabajar juntos para identificar las mayores amenazas y luego brindarles el nivel adecuado de atención, dijo. Por parte del gobierno federal, eso significa trabajar para tener una imagen completa del grado de dependencia de las tecnologías de código abierto.

En general, Estados Unidos ha pospuesto demasiadas mejoras de seguridad necesarias, afirmó Andersen.

“Ya sea que se mire al sector privado o a nuestros gobiernos y las redes y sistemas del sector público que apoyamos, existe una enorme cantidad de deuda técnica”, dijo. No hemos realizado la inversión necesaria para poder asegurarnos fácilmente en el futuro”.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Repositorios internos de GitHub violados a través de la extensión maliciosa de código VS de la consola Nx – CYBERDEFENSA.MX

GitHub confirmó oficialmente el miércoles que la violación de sus repositorios internos fue el resultado de un compromiso del dispositivo de un empleado que involucraba una versión envenenada de la extensión Microsoft Visual Studio Code (VS Code) de la consola Nx.

El desarrollo se produce cuando el equipo de Nx reveló que la extensión, nrwl.angular-console, fue violada después de que uno de los sistemas de sus desarrolladores fuera pirateado a raíz del reciente ataque a la cadena de suministro de TanStack, que también afectó a OpenAI, Mistral AI y Grafana Labs.

«No tenemos evidencia de impacto en la información de los clientes almacenada fuera de los repositorios internos de GitHub, como las propias empresas, organizaciones y repositorios de nuestros clientes», Alexis Wales, director de seguridad de la información de GitHub, dicho en un comunicado.

«Algunos de los repositorios internos de GitHub contienen información de los clientes, por ejemplo, extractos de interacciones de soporte. Si se descubre algún impacto, notificaremos a los clientes a través de los canales de notificación y respuesta a incidentes establecidos».

Ciberseguridad

Se dice que el ataque permitió al actor de la amenaza, un grupo cibercriminal conocido como TeamPCP, filtrar alrededor de 3.800 repositorios. GitHub dijo que tomó medidas para contener el incidente y rotó secretos críticos, y agregó que continúa monitoreando la situación para detectar actividades de seguimiento.

En una publicación en X, Jeff Cross, cofundador de Narwhal Technologies, la empresa detrás de nx.dev, dicho«este incidente resalta que es necesario que haya cambios más profundos y fundamentales en la forma en que nosotros y otros mantenedores debemos pensar acerca de proteger las herramientas de desarrollo y la distribución de código abierto».

«También estamos iniciando conversaciones con otros mantenedores de código abierto de alto perfil sobre cómo podemos trabajar juntos en algunos de los problemas estructurales más profundos en torno a la seguridad de la cadena de suministro de software. Muchas de las suposiciones bajo las cuales el ecosistema ha operado durante años ya no se cumplen».

En los últimos meses, TeamPCP ha ganado rápidamente notoriedad por sus ataques a la cadena de suministro de software a gran escala, específicamente persiguiendo proyectos de código abierto ampliamente utilizados y herramientas de seguridad adyacentes en las que confían los desarrolladores.

Lo que es notable aquí es que la versión troyanizada de la extensión VS Code estuvo activa en Visual Studio Marketplace solo durante dieciocho minutos (entre las 12:30 p. m. y las 12:48 p. m. UTC del 18 de mayo de 2026). Pero esta breve ventana fue suficiente para que los atacantes distribuyeran un ladrón de credenciales capaz de recopilar datos confidenciales de las bóvedas de 1Password, configuraciones de Anthropic Claude Code, npm, GitHub y Amazon Web Services (AWS).

«La extensión se veía y se comportaba como la Consola Nx normal, pero al iniciarse ejecutaba silenciosamente un único comando de shell que descargaba y ejecutaba un paquete oculto desde una confirmación plantada en el repositorio oficial de GitHub nrwl/nx», dijo Nir Zadok, investigador de seguridad de OX. dicho. «El comando fue disfrazado como una tarea rutinaria de configuración del MCP para no levantar sospechas».

Ciberseguridad

La naturaleza interconectada del software moderno ha permitido a TeamPCP desatar un ciclo autosostenible de nuevos compromisos. El patrón que resalta este aspecto es tan engañosamente simple como nefasto: irrumpir en una herramienta confiable, robar credenciales de los sistemas de desarrolladores que puedan instalarla y usar esas credenciales para irrumpir en la siguiente herramienta legítima.

«Todos los mercados de extensiones populares vienen con la actualización automática activada de forma predeterminada. VS Code, Cursor, toda la línea», dijo el investigador de seguridad de Aikido Raphael Silva. dicho. «El razonamiento tiene sentido de forma aislada, porque la mayoría de los desarrolladores nunca actualizan nada manualmente, por lo que dejarlo fuera significa una larga cola de editores ejecutando código vulnerable y obsoleto».

«La compensación deja de tener sentido una vez que se tiene en cuenta a los editores hostiles/comprometidos. La actualización automática le da a un atacante que controla una versión un canal de envío directo a cada máquina que ejecuta esa extensión. Los mercados no imponen ninguna puerta de revisión o período de espera entre el momento en que se publica una actualización y el momento en que los clientes la instalan».