El agente de OpenAI utilizó credenciales expuestas en cuatro servicios durante una violación de la cara de abrazo – CYBERDEFENSA.MX

OpenAI reveló el martes al agente de inteligencia artificial (IA) deshonesto que escapó de su entorno de evaluación sellado e irrumpió en el entorno de producción de Hugging Face, y también pirateó múltiples cuentas y servicios de terceros como parte del ataque.

El última divulgación muestra que el incidente de seguridad, que surgió de una prueba de seguridad interna, tuvo un alcance más amplio de lo que se pensaba anteriormente.

La compañía de inteligencia artificial dijo que su revisión en curso del incidente reveló una «pequeña cantidad de casos» en los que los modelos, incluido GPT-5.6 Sol y un «modelo de prelanzamiento aún más capaz», identificaron y utilizaron credenciales expuestas a nivel de cuenta en otros servicios disponibles públicamente.

«Esto incluye cuatro cuentas en cuatro servicios como parte del incidente de Hugging Face (y algunas cuentas a las que se accedió como parte de otras evaluaciones)», dijo.

«Una de estas cuatro cuentas se usó como retransmisión de salida y ruta de preparación, y otra cuenta se usó para el almacenamiento de datos. Los modelos accedieron a las dos cuentas restantes de manera de solo lectura y no se usaron para comprometer a Hugging Face».

OpenAI no reveló a qué empresas u organizaciones pertenecían las cuentas, pero señaló que continuará notificando a los propietarios de servicios directamente y que no ha visto ninguna evidencia de un impacto más amplio para estos proveedores o cuentas como resultado de la violación. Dicho esto, Reuters reportado que un cliente de Modal Labs estaba entre las entidades comprometidas por el agente de OpenAI.

Ciberseguridad

Además, se dice que los modelos utilizaron una serie de servicios disponibles públicamente, incluidos sitios web para pegar códigos, servicios de captura de solicitudes, servicios de captura de pantalla, servicios de entrega de archivos y otras utilidades web. En estos escenarios no se observó ningún compromiso a nivel de plataforma o cuenta.

OpenAI, que está trabajando con Hugging Face después de que la violación saliera a la luz el 16 de julio de 2026, reconoció que los modelos identificaron y explotaron una vulnerabilidad previamente desconocida. Vulnerabilidad de día cero en versiones autohospedadas de Artifactory, un proxy de caché de registro de paquetes mantenido por JFrog, para obtener acceso a Internet y salir de su zona de pruebas. La cuestión ha sido abordada en Artifactorio 7.161.

Las notas de la versión de Artifactory 7.161.15 estado que la versión parchea múltiples vulnerabilidades de seguridad que podrían encadenarse en un escenario de ataque crítico si se habilita el acceso anónimo. El acceso anónimo está deshabilitado de forma predeterminada y no se recomienda para entornos de producción debido a riesgos de seguridad, afirmó.

«Hay una lección importante, y francamente optimista, oculta en este incidente: los modelos de IA se están convirtiendo en extraordinarios motores de descubrimiento de día cero», dijo el CTO de JFrog, Yoav Landman. dicho. «La misma capacidad que permite a un modelo encontrar una ruta de explotación que ningún ser humano había encontrado es la capacidad que permitirá a los defensores encontrar y erradicar esas rutas primero».

La compañía estadounidense de inteligencia artificial también describió el modelo de prelanzamiento como un prototipo de investigación exclusivamente interno destinado a su lanzamiento público. Desde entonces, el modelo ha sido desactivado, cifrado y restringido el acceso a la investigación.

Hugging Face publica la autopsia del incidente

Según un cronograma detallado publicado por Hugging Face, el agente autónomo de IA pasó aproximadamente dos días y medio dentro de su infraestructura con el objetivo de engañar a ExploitGym, un marco de evaluación comparativa que califica los sistemas de IA según su capacidad para descubrir y explotar vulnerabilidades de software. La compañía dijo que revisó aproximadamente 17.600 acciones de atacantes que recuperó de los registros entre el 9 y el 13 de julio de 2026.

«Creemos que toda la intrusión fue, desde el punto de vista del agente, un intento de engañar a la evaluación: llegar a nuestros sistemas de producción y robar las soluciones de prueba en lugar de resolver el desafío por sí solo», Hugging Face dicho.

Se dice que la intrusión de un extremo a otro se desarrolló en dos etapas:

  • El agente escapó de su zona de pruebas explotando un día cero en Artifactory, una salida de red permitida con Internet, seguido de abusar de una zona de pruebas externa de evaluación de código pública alojada en la infraestructura de un proveedor externo para ejecutar comandos como raíz y usar esa zona de pruebas como una «plataforma de lanzamiento externa».
  • Desde esa zona de pruebas, el agente aprovechó el proceso de procesamiento de conjuntos de datos de Hugging Face para obtener acceso de administrador a los clústeres de Kubernetes; realizar movimientos laterales mediante una combinación de suplantación de nodos, robo de tokens CSI y tokens de identidad falsificados; establecer mando y control (C2); y, en última instancia, obtener acceso de escritura no autorizado a un subconjunto de repositorios de código fuente internos en GitHub.

«Aunque la intrusión alcanzó la infraestructura interna de Hugging Face, el único contenido del cliente al que se accedió fue el conjunto de soluciones de desafío ExploitGym/CyberGym almacenadas en cinco conjuntos de datos», dijo la compañía. «Ningún otro modelo, conjunto de datos, espacios o paquete orientado al cliente se vio afectado, y los únicos registros de clientes leídos fueron metadatos operativos vinculados a consultas de búsqueda en el servidor del conjunto de datos».

Uno de los aspectos definitorios del ataque es el uso de un protocolo de comunicación improvisado para C2. Ubicado encima de los servicios públicos de captura de solicitudes, Pastebins y servicios de entrega de archivos, el protocolo permite que cada mensaje transporte una carga útil junto con detalles sobre el tipo de carga útil comprimida y codificada en Base64, un canal que agrupa un flujo de mensajes relacionados, un número de secuencia para volver a ordenar los mensajes y una suma de verificación.

La secuencia se desarrolla de esta manera: (1) el agente envía un sobre de autodescripción a un servicio público de captura de solicitudes, (2) el receptor lo sondea, vuelve a ensamblar los fragmentos y luego ejecuta la carga útil como un comando de shell y presenta los resultados.

Hugging Face también caracterizó al agente como efímero y resistente de una manera que recuerda a las ejecuciones de evaluación autónoma, donde cada ejecución de la zona de pruebas de evaluación de código obtiene una nueva identidad, mientras se toman medidas para evitar exponer las cargas útiles en texto sin cifrar.

Ciberseguridad

«El agente encadenó vulnerabilidades a través de varios límites de confianza, escapó de su entorno de evaluación, llegó a la Internet pública y mantuvo una campaña coherente contra nuestra infraestructura de producción durante varios días», dijo. «Cada entorno de evaluación de código de corta duración comenzó desde cero, pero el agente reconstruyó sus herramientas, recuperó sus canales y continuó».

En respuesta al incidente, la compañía tapó las rutas de ejecución de código en su proceso de procesamiento de conjuntos de datos, bloqueó el acceso a los metadatos de la nube, rotó tokens y credenciales, reconstruyó la infraestructura central, aisló clústeres y mejoró los mecanismos de alerta.

El director ejecutivo de Hugging Face, Clem Delangue, en una publicación compartida en X durante el fin de semana, llamado por «transparencia radical», y agregó que «el primer ciberataque con agente autónomo es un evento sin precedentes. Merece una respuesta sin precedentes».

Los hallazgos subrayan una vez más cómo las herramientas de IA están madurando rápidamente en sus capacidades ciberofensivas, incluso si no revelan usos innovadores o que cambien paradigmas de la tecnología. Esto, a su vez, no sólo puede reducir la barrera para el desarrollo de exploits, sino que también permite que los malos actores encuentren, investiguen y exploten configuraciones erróneas a escala y mejoren la eficiencia de sus operaciones criminales, lo que resulta en ataques mejores, más grandes y más rápidos.

El desarrollo también se produce cuando su rival Anthropic dijo que su agente Claude Mythos Preview AI ha descubierto formas de atacar algoritmos criptográficos, incluido el diseño de una técnica de recuperación de claves que «debilita significativamente» HAWK, uno de los esquemas de firma digital candidatos seleccionados por el Instituto Nacional de Estándares y Tecnología (NIST) como parte del proceso de estandarización poscuántica.

Golden Chickens resurge con cuatro nuevas familias de malware e implantes modulares – CYBERDEFENSA.MX

Los actores de amenazas detrás del ecosistema de malware como servicio (MaaS) de Golden Chickens han resurgido con cuatro nuevas familias de malware, lo que indica que los operadores no dan señales de detenerse a pesar de las amplias revelaciones públicas sobre su funcionamiento interno.

Las familias de malware en cuestión son: TinyEgg, ChonkyChicken, una variante modularizada de ChonkyChicken y una utilidad de robo de credenciales de navegador web modificada con nombre en código ChromEggscalator. Insikt Group de Recorded Future está rastreando al grupo bajo el nombre de TAG-195.

TAG-195 es un desarrollador de malware como servicio (MaaS) con motivación financiera cuyas herramientas se han vinculado previamente a TAG-127 como operador y cliente. La compañía de inteligencia de amenazas dijo que también observó a TAG-127 implementando TinyEgg a través de Campañas de ingeniería social estilo ClickFix que engañan a los usuarios desprevenidos para que ejecuten manualmente comandos maliciosos.

«Las cuatro nuevas familias indican una transición arquitectónica y una evolución en el ecosistema TAG-195 MaaS», dijo Recorded Future. «Las cuatro familias comparten un conjunto común de rasgos arquitectónicos: mecanismos consistentes de comando y control, un enfoque de persistencia compartido, ofuscación de cadenas y ejecución a través del mismo modelo de entrega».

Ciberseguridad

Una breve descripción de cada una de las herramientas es la siguiente:

  • TinyEgg, una puerta trasera ligera de acceso inicial que proporciona perfiles de host, acceso interactivo al shell y gestión de persistencia
  • ChonkyChicken, un implante con todas las funciones que amplía TinyEgg con robo de credenciales del navegador, control de sesión en vivo del navegador mediante el protocolo Chrome DevTools (CDP), ejecución remota respaldada por credenciales, reconocimiento de red y vigilancia sostenida.
  • Una versión modularizada de ChonkyChicken que introduce una arquitectura de controlador y complemento que permite al controlador solicitar y cargar 14 módulos de capacidad discretos según demanda en lugar de incorporar toda la funcionalidad en el implante.
  • ChromEggscalator, un sucesor de TerraStealerV2 y una versión modificada de una herramienta de omisión de cifrado de Chrome disponible públicamente llamada ChromElevator

El cambio es una señal de que Golden Chickens, también llamado Venom Spider, está refinando activamente su arsenal a través del desarrollo activo, mientras deliberadamente pasa a herramientas modulares impulsadas por operadores para la evasión de defensa.

Asociadas con una familia de malware llamada More_eggs, las herramientas del actor de amenazas han sido utilizadas por otros grupos de delitos cibernéticos como Cobalt Group (también conocido como Cobalt Gang), Evilnum y FIN6. Otro actor de amenazas asociado con Golden Chickens MaaS es TAG-127, que utiliza ClickFix o VenomLNK como métodos de entrega.

Se ha descubierto que las cadenas de ataque aprovechan los señuelos ClickFix para ejecutar cargas útiles OCX descargadas de la infraestructura de preparación controlada por el atacante, lo que resulta en la instalación de TinyEgg. La funcionalidad del malware se limita al acceso inicial y las funciones de creación de perfiles, y toda la capacidad posterior a la explotación se transfiere a ChonkyChicken. TinyEgg también está diseñado para finalizar la ejecución si se detectan entornos de pruebas y de análisis automatizados.

El malware establece conexiones con un servidor C2 utilizando WebSockets para facilitar un shell de comandos interactivo, ejecutar entradas proporcionadas por el operador a los comandos de sesión de shell activos, enviar la salida al controlador y preparar cargas útiles OCX.

Ciberseguridad

La versión modular de ChonkyChicken, por otro lado, admite 14 componentes diferentes que se obtienen de la infraestructura C2 según sea necesario, lo que permite a los operadores ofrecer selectivamente ciertas funciones sobre la marcha que las arquitecturas monolíticas de malware no pueden admitir fácilmente sin un mecanismo de actualización. Los 14 módulos permiten las siguientes funciones:

  • Gestión de procesos
  • Captura de pantalla y enumeración de monitores.
  • Manipulación de archivos
  • Ejecución de comando
  • Reconocimiento de red
  • Reconocimiento basado en dominios
  • Captura del portapapeles
  • Registro de teclas
  • captura de audio
  • Comprobación de tiempo de inactividad
  • Solicitud HTTP/S a través del host
  • Robo del navegador a través de ChromEggscalator
  • Gestión de persistencia

La versión modular también admite un módulo llamado «wtrack» cuyo propósito aún se desconoce. Esto sugiere la adición de una capacidad activa en desarrollo.

«Es casi seguro que la transición de TAG-195 a una arquitectura modular reduce la exposición a la detección estática del implante base y probablemente también refleja los incentivos comerciales inherentes al modelo MaaS, incluida la capacidad de proporcionar capacidades selectivamente a los operadores, limitar la exposición si un cliente se ve comprometido y atender una gama más amplia de requisitos operativos», dijo la compañía de ciberseguridad.

Zimbra parchea la inyección crítica de comandos SNMP y cuatro vulnerabilidades XSS – CYBERDEFENSA.MX

Zimbra tiene correcciones implementadas para abordar múltiples problemas críticos de seguridad, incluida una falla de inyección de comandos en el componente de monitoreo del Protocolo simple de administración de red (SNMP).

Se han solucionado hasta nueve vulnerabilidades de seguridad Zimbra 10.1.20. Encabezando la lista se encuentra una vulnerabilidad de inyección de comandos en el componente de monitoreo SNMP cuando las notificaciones SNMP están habilitadas.

También se han solucionado cuatro fallos de secuencias de comandos entre sitios (XSS) en el cliente web clásico:

  • Una vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenadas que podría permitir que nombres de archivos adjuntos maliciosos ejecuten secuencias de comandos en condiciones específicas.
  • Una vulnerabilidad XSS donde los campos manipulados podrían ejecutar un script malicioso en condiciones específicas.
  • Una vulnerabilidad XSS donde un campo diseñado podría ejecutar un script malicioso cuando se procesa.
  • Una vulnerabilidad XSS donde los archivos adjuntos diseñados podrían ejecutar un script malicioso cuando se procesan.

Por otra parte, se han publicado correcciones para una omisión de restricción de reenvío de correo (CVE-2026-50055) que podría permitir a los usuarios autenticados filtrar correo electrónico a pesar de que las restricciones de reenvío de correo estén habilitadas. Al investigador de seguridad de Rapid7, Jonah Burgess, se le atribuye el mérito de descubrir e informar la falla.

Ciberseguridad

La compañía no compartió ningún detalle adicional y afirmó que «de acuerdo con las mejores prácticas de la industria, la divulgación de información está limitada para corregir vulnerabilidades de seguridad».

El lanzamiento llega poco más de una semana después de que Zimbra parcheara una falla crítica XSS almacenada en el Cliente Web Clásico que podría resultar en la ejecución de código arbitrario.

Aunque ninguna de las vulnerabilidades identificadas ha sido marcada como explotada activamente, los errores XSS en el software de correo electrónico han sido explotados repetidamente por malos actores en el pasado, lo que hace crucial que los clientes apliquen las actualizaciones para mantener el entorno seguro.

Google fija el 30 de septiembre como fecha límite para la verificación de desarrolladores de Android en cuatro países – CYBERDEFENSA.MX

Google ha fijado el 30 de septiembre de 2026 como el día en que comenzará a aplicar Verificación de desarrollador de Android en los primeros cuatro países, y las tiendas de aplicaciones de los principales fabricantes de dispositivos están presentes desde el principio.

En esa fecha, los teléfonos Android certificados en Brasil, Indonesia, Singapur y Tailandia bloquearán las instalaciones normales de aplicaciones cuyos desarrolladores no hayan registrado una identidad con Google, ya sea que la aplicación provenga de Google Play o de las tiendas administradas por Samsung, Xiaomi, OPPO, vivo, Honor y Transsion.

Los dispositivos certificados son los que se envían con los servicios de Google y Play Protect, que, según el recuento de F-Droid, representa más del 95 por ciento de los dispositivos Android fuera de China.

La mayoría de los usuarios no se darán cuenta, que es el punto. Las aplicaciones de desarrolladores verificados siguen instalándose como antes. La fricción recae en aplicaciones de desarrolladores que Google no ha verificado, y es más difícil en los canales independientes y de código abierto, basados ​​en que no necesitan el permiso de Google para enviar.

Ciberseguridad

Los desarrolladores que distribuyen a través de esas tiendas deben verificar y registrarse antes de la fecha límite. Google dice que las aplicaciones que no lo hagan no estarán disponibles para una nueva instalación en dispositivos certificados en los cuatro países.

Lo que cambia el 30 de septiembre

La verificación se ejecuta en el dispositivo. Google está impulsando una nueva servicio del sistemael Verificador de desarrolladores de Android, para teléfonos con Android 8 y versiones posteriores a partir de junio de 2026, y confirma que una aplicación está registrada para un desarrollador verificado antes de que se instale.

Después del 30 de septiembre, en los cuatro mercados de lanzamiento, una aplicación no registrada no se instalará mediante la ruta normal. Todavía se puede instalar a través de Android Debug Bridge (ADB) o mediante el flujo avanzado, la ruta deliberadamente de alta fricción que Google construyó a principios de este año. Esa ruta hace que el usuario active el modo de desarrollador, reinicie, espere 24 horas y se vuelva a autenticar antes de descargar una aplicación no verificada, y se globaliza en agosto.

El registro se abrió para todos los desarrolladores en marzo y Google dice que ya cubre casi todas las instalaciones en Google Play y una gran mayoría de las que se realizan fuera de él.

Para registrarse, un desarrollador proporciona a Google un nombre legal, una dirección y datos de contacto, es posible que deba cargar una identificación gubernamental y demuestra la propiedad de cada aplicación enviando un APK firmado con su clave privada.

Google también está agregando API para registro masivo y verificación de nombres de paquetes, con delegación de OAuth para que una tienda de terceros pueda ejecutar partes del proceso para los desarrolladores. Las dos interfaces, una API de estado de ID de desarrollador de Android y una API de consola de desarrollador de Android, llegarán en julio.

Un carril separado para cuentas gratuitas de distribución limitada ingresa al acceso anticipado en julio y se lanza a nivel mundial en agosto; permite a estudiantes y aficionados compartir aplicaciones con hasta 20 dispositivos, sin identificación gubernamental ni tarifa. La cuenta de desarrollador completa estándar conlleva una tarifa única de $25.

Por qué el campo del código abierto está luchando contra ello

El caso de Google es el malware. Dice que las fuentes descargadas contienen mucha más cantidad que Google Play, y que las estafas funcionan cada vez más convenciendo a la víctima para que instale un APK malicioso en el acto.

Un control de identidad y una espera de 24 horas están destinados a romper con eso. Google dice que eligió los cuatro países de lanzamiento porque se ven muy afectados por estafas de aplicaciones, a menudo por parte de infractores reincidentes.

Ciberseguridad

El rechazo ha sido fuerte desde que se anunció el programa en agosto de 2025. F-Droid, el repositorio de aplicaciones de software libre, dice que el requisito pondría fin a su proyectoporque crea y firma aplicaciones de muchos colaboradores seudónimos que no le darán a Google una identidad legal.

A Mantener Android abierto Una campaña respaldada por más de 70 organizaciones en 23 países ha pedido a Google que elimine las comprobaciones de identificación de las aplicaciones enviadas fuera de Play. Las concesiones de Google, el flujo avanzado y las cuentas de 20 dispositivos responden a la queja de que se estaba eliminando la descarga lateral. No tocan el problema más profundo: una sola empresa se sentaría en el camino de instalación de casi todos los dispositivos Android fuera de China y decidiría quién obtiene el camino fluido.

Quedan abiertas tres preguntas antes del lanzamiento global en 2027: si Google detalla un proceso de apelación para los desarrolladores que marca por error, qué mantiene en el registro de identidad y durante cuánto tiempo, y si ofrece alguna ruta para repositorios como F-Droid que no pueden cumplir con el control de propiedad por aplicación sin cambiar su funcionamiento.

Cuatro paquetes npm maliciosos generan malware DDoS Infostealers y Phantom Bot – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto cuatro nuevos paquetes npm que contienen malware para robar información, uno de los cuales es un clon del gusano Shai-Hulud de código abierto de TeamPCP.

la lista de paquetes identificados está debajo –

  • plantilla de tiza (825 Descargas)
  • @deadcode09284814/axios-util (284 descargas)
  • axois-utils (963 Descargas)
  • color-style-utils (934 Descargas)

«Uno de los paquetes (chalk-tempalte) contiene un clon directo del código fuente Shai-Hulud que TeamPCP filtró la semana pasada, probablemente inspirado como parte de la competencia de ataque a la cadena de suministro que se publicó en BreachForums no mucho después», dijo Moshe Siman Tov Bustan de OX Security.

Curiosamente, las cargas útiles maliciosas integradas en los cuatro paquetes de npm son diferentes, a pesar de haber sido publicadas por el mismo usuario de npm, «código muerto09284814.» Al momento de escribir este artículo, las cuatro bibliotecas todavía están disponibles para descargar desde npm.

Ciberseguridad

Un análisis de los paquetes ha revelado que «axois-utils» está diseñado para ofrecer una botnet de denegación de servicio distribuida (DDoS) basada en Golang llamada Phantom Bot, con capacidades para inundar un sitio web objetivo utilizando los protocolos HTTP, TCP y UDP. También establece persistencia en máquinas con Windows y Linux agregando la carga útil a la carpeta de Inicio de Windows y creando una tarea programada.

Los tres restantes lanzan una carga útil de ladrón en sistemas comprometidos. De los tres paquetes, el paquete «chalk-tempalte» contiene un clon del gusano Shai-Hulud lanzado por TeamPCP.

«El actor tomó el código y, casi sin ningún cambio, cargó una versión funcional con su propio servidor C2 y clave privada en npm», dijo OX Security. «Las credenciales robadas se envían al servidor C2 remoto: 87e0bbc636999b.lhr[.]vida»

Además, los datos se exportan a un nuevo repositorio público de GitHub utilizando el token de GitHub robado a través de la API. El repositorio recibe la descripción «Ha aparecido un Mini Sha1-Hulud».

Los otros dos paquetes npm, «@deadcode09284814/axios-util» y «color-style-utils», tienen una funcionalidad más sencilla que desvía claves SSH, variables de entorno, credenciales de nube, información del sistema, dirección IP y datos de billetera de criptomonedas a «80.200.28[.]28:2222» y «edcf8b03c84634.lhr[.]vida», respectivamente.

«Los actores de amenazas se están motivando aún más para llevar a cabo la cadena de suministro y la vulneración tipográfica, a medida que los ataques se vuelven más fáciles de realizar con el código Shai-Hulud convirtiéndose en fuente abierta», dijo OX Security. «Ahora estamos viendo a un solo actor con múltiples técnicas y tipos de ladrones de información difundiendo código malicioso en npm, ya que es sólo la primera fase de una próxima ola de ataques a la cadena de suministro».

Los usuarios que hayan descargado los paquetes deben desinstalarlos inmediatamente, buscar y eliminar configuraciones maliciosas de IDE y agentes de codificación como Claude Code, rotar secretos, buscar repositorios de GitHub que contengan la cadena «Ha aparecido un Mini Sha1-Hulud» y bloquear el acceso a la red a dominios sospechosos.

Cuatro fallas de OpenClaw permiten el robo de datos, la escalada de privilegios y la persistencia – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado un conjunto de cuatro fallas de seguridad en OpenClaw que podrían encadenarse para lograr robo de datos, escalada de privilegios y persistencia.

Las vulnerabilidades, denominadas colectivamente

Cadena de garras

de Cyera, puede permitir que un atacante establezca un punto de apoyo, exponga datos confidenciales y coloque puertas traseras. A continuación se incluye una breve descripción de los defectos:


  • CVE-2026-44112

    (Puntuación CVSS: 9,6/6,3) – Una vulnerabilidad de condición de carrera de tiempo de verificación/tiempo de uso (TOCTOU) en el
    OpenShell
    backend de sandbox administrado que permite a los atacantes eludir las restricciones del sandbox y redirigir escrituras fuera de la raíz de montaje deseada.


  • CVE-2026-44113

    (Puntuación CVSS: 7.7/6.3) – Una vulnerabilidad de condición de carrera de TOCTOU en OpenShell que permite a los atacantes eludir las restricciones del sandbox y leer archivos fuera de la raíz de montaje deseada.


  • CVE-2026-44115

    (Puntuación CVSS: 8,8): una lista incompleta de vulnerabilidades de entradas no permitidas que permite a los atacantes eludir la validación de la lista permitida mediante la incorporación de tokens de expansión de shell en un
    aquí documento
    (heredoc) cuerpo para ejecutar comandos no aprobados en tiempo de ejecución.


  • CVE-2026-44118

    (Puntuación CVSS: 7,8): una vulnerabilidad de control de acceso inadecuado que podría permitir que los clientes de loopback que no son propietarios se hagan pasar por un propietario para elevar sus privilegios y obtener control sobre la configuración de la puerta de enlace, la programación cron y la gestión del entorno de ejecución.

Cyera dijo que la explotación exitosa de CVE-2026-44112 podría permitir a un atacante alterar la configuración, instalar puertas traseras y establecer un control persistente sobre el host comprometido, mientras que CVE-2026-44113 podría usarse como arma para leer archivos del sistema, credenciales y artefactos internos.

Ciberseguridad

La cadena de explotación se desarrolla en cuatro pasos:

  • Un complemento malicioso, una inyección rápida o una entrada externa comprometida obtienen la ejecución del código dentro del entorno limitado de OpenShell.
  • Aproveche CVE-2026-44113 y CVE-2026-44115 para exponer credenciales, secretos y archivos confidenciales.
  • Explote CVE-2026-44118 para obtener control a nivel de propietario del tiempo de ejecución del agente.
  • Utilice CVE-2026-44112 para instalar puertas traseras o realizar cambios de configuración y configurar la persistencia.

La causa principal de CVE-2026-44118, según la empresa de ciberseguridad, surge del hecho de que OpenClaw confía en un indicador de propiedad controlado por el cliente llamado senderIsOwner, que indica si la persona que llama está autorizada para utilizar herramientas exclusivas del propietario, sin validarla con la sesión autenticada.

«El tiempo de ejecución de bucle invertido de MCP ahora emite tokens de propietario y portador no propietario separados y deriva senderIsOwner exclusivamente de qué token autenticó la solicitud», OpenClaw detalló las correcciones en un aviso para la falla. «El encabezado remitente-propietario falsificado ya no se emite ni es confiable».

Tras una divulgación responsable, las cuatro vulnerabilidades se abordaron en la versión 2026.4.22 de OpenClaw. Al investigador de seguridad Vladimir Tokarev se le atribuye el mérito de descubrir e informar los problemas. Se recomienda a los usuarios que actualicen a la última versión para mantenerse protegidos contra posibles amenazas.

«Al utilizar los propios privilegios del agente como arma, un adversario se mueve a través del acceso a datos, la escalada de privilegios y la persistencia, utilizando al agente como sus manos dentro del entorno», dijo Cyera. «Cada paso parece el comportamiento normal de un agente según los controles tradicionales, lo que amplía el radio de explosión y dificulta significativamente la detección».

Cisco parchea cuatro servicios de identidad críticos y fallas de Webex que permiten la ejecución de código – CYBERDEFENSA.MX

Cisco ha anunciado parches para abordar cuatro fallas de seguridad críticas que afectan los servicios de identidad y los servicios Webex y que podrían resultar en la ejecución de código arbitrario y permitir que un atacante se haga pasar por cualquier usuario dentro del servicio.

Los detalles de las vulnerabilidades se encuentran a continuación:

  • CVE-2026-20184 (Puntuación CVSS: 9,8): una validación de certificado incorrecta en la integración del inicio de sesión único (SSO) con Control Hub en los servicios Webex que podría permitir que un atacante remoto no autenticado se haga pasar por cualquier usuario dentro del servicio y obtenga acceso no autorizado a los servicios legítimos de Cisco Webex.
  • CVE-2026-20147 (Puntuación CVSS: 9,9): una validación insuficiente de la vulnerabilidad de entrada proporcionada por el usuario en Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) que podría permitir a un atacante remoto autenticado en posesión de credenciales administrativas válidas lograr la ejecución remota de código mediante el envío de solicitudes HTTP diseñadas.
  • CVE-2026-20180 y CVE-2026-20186 (Puntuaciones CVSS: 9,9) – La validación insuficiente múltiple de las vulnerabilidades de entrada proporcionadas por el usuario en ISE podría permitir que un atacante remoto autenticado en posesión de credenciales de administrador de solo lectura ejecute comandos arbitrarios en el sistema operativo subyacente de un dispositivo afectado mediante el envío de solicitudes HTTP diseñadas.

«Un exploit exitoso podría permitir al atacante obtener acceso a nivel de usuario al sistema operativo subyacente y luego elevar los privilegios a root», dijo Cisco en un aviso para CVE-2026-20147, CVE-2026-20180 y CVE-2026-20186.

Ciberseguridad

«En implementaciones ISE de un solo nodo, la explotación exitosa de esta vulnerabilidad podría causar que el nodo ISE afectado deje de estar disponible, lo que resultaría en una condición de denegación de servicio (DoS). En esa condición, los puntos finales que aún no se han autenticado no podrían acceder a la red hasta que se restablezca el nodo».

CVE-2026-20184 no requiere ninguna acción por parte del cliente ya que está basado en la nube. Sin embargo, los clientes que utilizan SSO son aconsejado para cargar un nuevo certificado SAML de proveedor de identidad (IdP) en Control Hub. Las vulnerabilidades restantes se han solucionado en las siguientes versiones:

  • CVE-2026-20147
    • Versión Cisco ISE o ISE-PIC anterior a 3.1 (migrar a una versión fija)
    • Cisco ISE versión 3.1 (3.1 parche 11)
    • Cisco ISE versión 3.2 (3.2 parche 10)
    • Cisco ISE versión 3.3 (3.3 parche 11)
    • Cisco ISE versión 3.4 (3.4 parche 6)
    • Cisco ISE versión 3.5 (3.5 parche 3)
  • CVE-2026-20180 y CVE-2026-20186
    • Versión de Cisco ISE anterior a la 3.2 (migración a una versión fija)
    • Cisco ISE versión 3.2 (3.2 parche 8)
    • Cisco ISE versión 3.3 (3.3 parche 8)
    • Cisco ISE versión 3.4 (3.4 parche 4)
    • Cisco ISE versión 3.5 (no vulnerable)

Si bien Cisco señaló que no tiene conocimiento de que ninguna de estas deficiencias se esté explotando en la naturaleza, es esencial que los usuarios actualicen sus instancias a la última versión para una protección óptima.

Nueve fallas críticas de KVM IP permiten acceso raíz no autenticado a través de cuatro proveedores – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han advertido sobre los riesgos que plantean los dispositivos IP KVM (teclado, vídeo, ratón sobre protocolo de Internet) de bajo coste, que pueden otorgar a los atacantes un amplio control sobre los hosts comprometidos.

Las nueve vulnerabilidades, descubiertas por eclipsioabarcan cuatro productos diferentes: GL-iNet Comet RM-1, Angeet/Yeeso ES3 KVM, Sipeed NanoKVM y JetKVM. Los más graves permiten que actores no autenticados obtengan acceso de root o ejecuten código malicioso.

«Los temas comunes son condenatorios: falta de validación de firma de firmware, falta de protección de fuerza bruta, controles de acceso rotos e interfaces de depuración expuestas», investigadores Paul Asadoorian y Reynaldo Vasquez García. dicho en un análisis.

Ciberseguridad

Dado que los dispositivos IP KVM permiten el acceso remoto al teclado, la salida de video y la entrada del mouse de la máquina de destino a nivel BIOS/UEFI, la explotación exitosa de las vulnerabilidades en estos productos puede exponer los sistemas a posibles riesgos de adquisición, socavando los controles de seguridad implementados. La lista de deficiencias es la siguiente:

  • CVE-2026-32290 (Puntuación CVSS: 4,2) – Una verificación insuficiente de la autenticidad del firmware en GL-iNet Comet KVM (se está planificando una solución)
  • CVE-2026-32291 (Puntuación CVSS: 7,6) – Una vulnerabilidad de acceso raíz al receptor-transmisor asíncrono universal (UART) en GL-iNet Comet KVM (se está planificando una solución)
  • CVE-2026-32292 (Puntuación CVSS: 5,3) – Una vulnerabilidad de protección de fuerza bruta insuficiente en GL-iNet Comet KVM (corregido en la versión 1.8.1 BETA)
  • CVE-2026-32293 (Puntuación CVSS: 3.1) – Un aprovisionamiento inicial inseguro a través de una vulnerabilidad de conexión a la nube no autenticada en GL-iNet Comet KVM (corregido en la versión 1.8.1 BETA)
  • CVE-2026-32294 (Puntuación CVSS: 6.7) – Una vulnerabilidad de verificación de actualización insuficiente en JetKVM (corregido en la versión 0.5.4)
  • CVE-2026-32295 (Puntuación CVSS: 7.3) – Una vulnerabilidad de limitación de velocidad insuficiente en JetKVM (corregido en la versión 0.5.4)
  • CVE-2026-32296 (Puntuación CVSS: 5.4) – Una vulnerabilidad de exposición del punto final de configuración en Sipeed NanoKVM (corregido en NanoKVM versión 2.3.1 y NanoKVM Pro versión 1.2.4)
  • CVE-2026-32297 (Puntuación CVSS: 9,8) – Autenticación faltante para una vulnerabilidad de función crítica en Angeet ES3 KVM que conduce a la ejecución de código arbitrario (no hay solución disponible)
  • CVE-2026-32298 (Puntuación CVSS: 8,8) – Una vulnerabilidad de inyección de comandos del sistema operativo en Angeet ES3 KVM que conduce a la ejecución de comandos arbitrarios (no hay solución disponible)

«Estos no son días cero exóticos que requieren meses de ingeniería inversa», señalaron los investigadores. «Estos son controles de seguridad fundamentales que cualquier dispositivo en red debe implementar. Validación de entrada. Autenticación. Verificación criptográfica. Limitación de velocidad. Estamos viendo la misma clase de fallas que afectaron a los primeros dispositivos IoT hace una década, pero ahora en una clase de dispositivo que proporciona el equivalente de acceso físico a todo lo que se conecta».

Un adversario puede utilizar estos problemas como arma para inyectar pulsaciones de teclas, arrancar desde medios extraíbles para evitar el cifrado del disco o las protecciones de arranque seguro, eludir las pantallas de bloqueo y los sistemas de acceso y, lo que es más importante, permanecer sin ser detectado por el software de seguridad instalado en el nivel del sistema operativo.

Ciberseguridad

Esta no es la primera vez que se revelan vulnerabilidades en dispositivos IP KVM. En julio de 2025, el proveedor ruso de ciberseguridad Positive Technologies señaló cinco defectos en conmutadores ATEN International (CVE-2025-3710, CVE-2025-3711, CVE-2025-3712, CVE-2025-3713 y CVE-2025-3714) que podrían allanar el camino para la denegación de servicio o la ejecución remota de código.

Es más, los trabajadores de TI norcoreanos que residen en países como China han utilizado conmutadores KVM IP como PiKVM o TinyPilot para conectarse de forma remota a computadoras portátiles proporcionadas por la empresa alojadas en granjas de computadoras portátiles.

Como mitigaciones, se recomienda aplicar la autenticación multifactor (MFA) cuando sea compatible, aislar los dispositivos KVM en una VLAN de administración dedicada, restringir el acceso a Internet, usar herramientas como Shodan para verificar la exposición externa, monitorear el tráfico de red inesperado hacia/desde los dispositivos y mantener el firmware actualizado.

«Un KVM comprometido no es como un dispositivo IoT comprometido ubicado en su red. Es un canal directo y silencioso hacia cada máquina que controla», dijo Eclypsium. «Un atacante que compromete el KVM puede ocultar herramientas y puertas traseras en el propio dispositivo, reinfectando constantemente los sistemas host incluso después de la reparación».

«Dado que algunas actualizaciones de firmware carecen de verificación de firma en la mayoría de estos dispositivos, un atacante de la cadena de suministro podría alterar el firmware en el momento de la distribución y hacer que persista indefinidamente».

Los investigadores engañan al navegador Comet AI de Perplexity para convertirlo en una estafa de phishing en menos de cuatro minutos

Los navegadores web agentes que aprovechan las capacidades de inteligencia artificial (IA) para ejecutar acciones de forma autónoma en múltiples sitios web en nombre de un usuario podrían ser entrenados y engañados para que sean víctimas de trampas de phishing y estafas.

El ataque, en esencia, aprovecha la tendencia de los navegadores de IA a razonar sus acciones y usarlo contra el modelo mismo para reducir sus barreras de seguridad, Guardio dicho en un informe compartido con The Hacker News antes de su publicación.

«La IA ahora opera en tiempo real, dentro de páginas dinámicas y desordenadas, mientras solicita información continuamente, toma decisiones y narra sus acciones a lo largo del camino. Bueno, ‘narrar’ es un eufemismo: habla, ¡y demasiado!», dijo el investigador de seguridad Shaked Chen.

«Esto es lo que llamamos Parloteo agente: el navegador AI expone lo que ve, lo que cree que está sucediendo, lo que planea hacer a continuación y qué señales considera sospechosas o seguras».

Ciberseguridad

Interceptando este tráfico entre el navegador y los servicios de IA que se ejecutan en los servidores del proveedor y alimentándolo como entrada a una Red Generativa Adversaria (Ganar), Guardio dijo que pudo hacer que el navegador Comet AI de Perplexity fuera víctima de una estafa de phishing en menos de cuatro minutos.

La investigación se basa en técnicas anteriores como VibeScamming y Scamlexity, que descubrieron que las plataformas de codificación de vibraciones y los navegadores de IA podían ser persuadidos para generar páginas fraudulentas o llevar a cabo acciones maliciosas mediante inyecciones de mensajes ocultos. En otras palabras, cuando el agente de IA maneja las tareas sin supervisión humana constante, surge un cambio en la superficie de ataque en el que una estafa ya no tiene que engañar al usuario. Más bien, pretende engañar al propio modelo de IA.

«Si puedes observar lo que el agente considera sospechoso, lo que duda y, lo que es más importante, lo que piensa y parlotea sobre la página, puedes usarlo como señal de entrenamiento», explicó Chen. «La estafa evoluciona hasta que AI Browser cae de manera confiable en la trampa que otra IA le tendió».

La idea, en pocas palabras, es construir una «máquina de estafa» que optimice y regenere de forma iterativa una página de phishing hasta que el navegador agente deje de quejarse y proceda a llevar a cabo las órdenes del actor de la amenaza, como ingresar las credenciales de la víctima en una página web falsa diseñada para llevar a cabo una estafa de reembolso.

Lo que hace que este ataque sea interesante y peligroso es que una vez que el estafador itera en una página web hasta que funciona contra un navegador de IA específico, funciona en todos los usuarios que dependen del mismo agente. Dicho de otra manera, el objetivo ha pasado del usuario humano al navegador de IA.

«Esto revela el desafortunado futuro cercano al que nos enfrentamos: las estafas no sólo se lanzarán y ajustarán en la naturaleza, sino que se entrenarán fuera de línea, según el modelo exacto en el que confían millones de personas, hasta que funcionen perfectamente en el primer contacto», dijo Guardio. «Porque cuando su navegador AI explica por qué se detuvo, les enseña a los atacantes cómo evitarlo».

La divulgación se produce como Trail of Bits. demostrado cuatro técnicas de inyección rápida contra el navegador Comet para extraer información privada de los usuarios de servicios como Gmail explotando el asistente de inteligencia artificial del navegador y extrayendo los datos al servidor de un atacante cuando el usuario solicita resumir una página web bajo su control.

Ciberseguridad

La semana pasada, Zenity Labs también detalló dos ataques sin clic que afectan al cometa de Perplexity y que utilizan una inyección indirecta de avisos sembrada en invitaciones a reuniones para exfiltrar archivos locales a un servidor externo (también conocido como PerplejoCometa) o secuestrar la cuenta 1Password de un usuario si el extensión del administrador de contraseñas está instalado y desbloqueado. Los problemas, denominados colectivamente PerplexedBrowser, han sido abordados desde entonces por la empresa de inteligencia artificial.

Esto se logra mediante una técnica de inyección rápida conocida como colisión de intenciones, que ocurre «cuando el agente fusiona una solicitud de usuario benigna con instrucciones controladas por un atacante a partir de datos web no confiables en un único plan de ejecución, sin una forma confiable de distinguir entre los dos», dijo el investigador de seguridad Stav Cohen.

Los ataques de inyección rápida siguen siendo un desafío de seguridad fundamental para los modelos de lenguajes grandes (LLM) y para su integración en los flujos de trabajo organizacionales, en gran parte porque eliminar por completo estas vulnerabilidades puede no ser factible. En diciembre de 2025, OpenAI señaló que es «poco probable que» tales debilidades se resuelvan por completo en los navegadores agentes, aunque los riesgos asociados podrían reducirse mediante el descubrimiento automatizado de ataques, el entrenamiento de adversarios y nuevas salvaguardas a nivel del sistema.

CISA señala cuatro fallas de seguridad bajo explotación activa en la última actualización de KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado cuatro fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa en la naturaleza.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-2441 (Puntuación CVSS: 8,8): una vulnerabilidad de uso después de la liberación en Google Chrome que podría permitir a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML diseñada.
  • CVE-2024-7694 (Puntuación CVSS: 7,2) – Un vulnerabilidad de carga de archivos arbitrarios en TeamT5 ThreatSonar Anti-Ransomware versiones 3.4.5 y anteriores que podrían permitir a un atacante cargar archivos maliciosos y lograr la ejecución arbitraria de comandos del sistema en el servidor.
  • CVE-2020-7796 (Puntuación CVSS: 9,8): una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en Synacor Zimbra Collaboration Suite (ZCS) que podría permitir a un atacante enviar una solicitud HTTP diseñada a un host remoto y obtener acceso no autorizado a información confidencial.
  • CVE-2008-0015 (Puntuación CVSS: 8,8): una vulnerabilidad de desbordamiento de búfer basada en pila en el control ActiveX de vídeo de Microsoft Windows que podría permitir a un atacante lograr la ejecución remota de código mediante la configuración de una página web especialmente diseñada.
Ciberseguridad

La adición de CVE-2026-2441 al catálogo KEV se produce días después de que Google reconociera que «existe un exploit para CVE-2026-2441 en la naturaleza». Actualmente no se sabe cómo se está utilizando la vulnerabilidad como arma, pero dicha información generalmente se retiene hasta que la mayoría de los usuarios se actualizan con una solución para evitar que otros actores de amenazas se unan al tren de la explotación.

En cuanto a CVE-2020-7796, un informe publicado por la firma de inteligencia sobre amenazas GreyNoise en marzo de 2025 reveló que un grupo de aproximadamente 400 direcciones IP estaba explotando activamente múltiples vulnerabilidades SSRF, incluida CVE-2020-7796, para atacar instancias susceptibles en EE. UU., Alemania, Singapur, India, Lituania y Japón.

«Cuando un usuario visita una página web que contiene un exploit detectado como Exploit:JS/CVE-2008-0015, puede conectarse a un servidor remoto y descargar otro malware», Microsoft notas en su enciclopedia de amenazas. También dijo que tiene conocimiento de casos en los que el exploit se utiliza para descargar y ejecutar perroun gusano que se propaga a través de unidades extraíbles.

El gusano viene con capacidades para recuperar y ejecutar binarios adicionales, sobrescribir ciertos archivos del sistema, finalizar una larga lista de procesos relacionados con la seguridad e incluso reemplazar el archivo Hosts de Windows en un intento de evitar que los usuarios accedan a sitios web asociados con programas de seguridad.

Actualmente no está claro cómo se explota la vulnerabilidad TeamT5 ThreatSonar Anti-Ransomware. Se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones necesarias antes del 10 de marzo de 2026 para una protección óptima.

Actualizar

en un publicación de seguimiento Publicado el 22 de febrero de 2026, TeamT5 dijo que la vulnerabilidad se relaciona con un problema identificado en 2024 y que desde entonces todos los clientes afectados han migrado desde versiones vulnerables de su producto ThreatSonar Anti-Ransomware.

La compañía de seguridad taiwanesa dijo que desde entonces ha mejorado su ciclo de vida de desarrollo de software seguro y sus controles de seguridad de productos, así como procesos estandarizados de respuesta a incidentes internos y gestión de vulnerabilidades.

(La historia se actualizó después de la publicación para incluir detalles de TeamT5).