JFrog confirma que los modelos OpenAI explotaron el día cero artificial antes de abrazar la violación de la cara – CYBERDEFENSA.MX

JFrog ha confirmado que los modelos OpenAI explotaron un día cero en sistemas autohospedados. Artifactorio mientras intenta llegar a Internet abierto desde un entorno de evaluación sellado.

Artifactory es el administrador de repositorios de software de JFrog. OpenAI dice que los modelos luego aumentaron los privilegios y se movieron lateralmente hasta llegar a un nodo conectado a Internet. JFrog dice que desde entonces ha desarrollado y lanzado correcciones para clientes autohospedados y en la nube.

El exploit Artifactory ocurrió dentro del entorno de OpenAI. OpenAI dice que una ruta de ataque separada llegó más tarde a los sistemas de Hugging Face. JFrog afirma que sus clientes de la nube ya están protegidos. Los usuarios autohospedados deben revisar el Notas de la versión artificial y pasar a la compilación de reparación para su rama mantenida.

El 27 de julio se publicaron varios registros CVE de Artifactory con rangos de versiones afectadas y umbrales de versión fijos, pero ni JFrog ni OpenAI han dicho si alguno de esos registros corresponde a las vulnerabilidades utilizadas durante la evaluación.

Ciberseguridad

Al menos tres de esos registros, CVE-2026-65618, CVE-2026-65923 y CVE-2026-66018, dan crédito a los investigadores de OpenAI.

Los registros no asignan ningún CVE al incidente, no identifican el acceso requerido antes de la explotación ni explican por qué OpenAI se refiere a un proxy de día cero mientras que JFrog se refiere a múltiples vulnerabilidades.

El incidente comenzó como una de las pruebas de capacidad cibernética de OpenAI. OpenAI dijo La evaluación de ExploitGym se realizó sin los clasificadores de producción que normalmente bloquean la actividad cibernética de alto riesgo. GPT-5.6 Sol y un modelo de prelanzamiento más capaz también se ejecutaron con rechazos cibernéticos reducidos.

OpenAI dijo que la única ruta de red del entorno sellado era un proxy y caché de registro de paquetes alojado internamente, que JFrog identificó más tarde como Artifactorio. Los modelos utilizaron importantes recursos informáticos para buscar una salida.

OpenAI dice que los modelos aumentaron los privilegios y se movieron lateralmente hasta que alcanzaron un nodo con acceso abierto a Internet, luego infirieron que Hugging Face podría albergar modelos, conjuntos de datos o soluciones de ExploitGym. La compañía dijo que los modelos finalmente obtuvieron soluciones de prueba directamente de la base de datos de producción de Hugging Face.

En un ejemplo descrito por OpenAI, un modelo utilizó credenciales robadas y más días cero para encontrar una ruta de ejecución remota de código en los servidores de Hugging Face. Hugging Face reveló la intrusión el 16 de julio sin saber qué modelo estaba detrás.

Ni OpenAI ni Hugging Face explican cómo ese ejemplo de RCE se relaciona con la cuenta de acceso inicial de Hugging Face a través de la ejecución de un conjunto de datos malicioso.

Ciberseguridad

JFrog presentó su cuenta en un publicación de blog por el director de tecnología, Yoav Landman. La compañía dijo que el equipo de seguridad de OpenAI reveló los hallazgos, después de lo cual desarrolló, validó y publicó correcciones para implementaciones en la nube y autohospedadas. Landman enmarcó el episodio en torno a la velocidad de respuesta: un día cero encontrado por un modelo y dejado reposar durante semanas, escribió, es «un regalo para los atacantes».

JFrog no ha revelado el número exacto de vulnerabilidades de Artifactory utilizadas, los ID de CVE correspondientes, los permisos disponibles antes de la explotación o la versión de Artifactory que se ejecuta dentro de OpenAI. Tampoco ha dicho si alguna de las fallas fue explotada fuera de la evaluación controlada.

OpenAI calificó el episodio como un «incidente cibernético sin precedentes». Dijo que agregó Hugging Face a su programa de acceso confiable y que todavía está investigando junto con la compañía.

The Hacker News se comunicó con JFrog para obtener más detalles y actualizará esta historia si recibe una respuesta.

El día N se está convirtiendo en la hora N. Parchar más rápido no te salvará. – CYBERDEFENSA.MX

Cada parche es una confesión.

En el momento en que un proveedor envía una solución de seguridad, la diferencia entre el código antiguo y el nuevo le dice a cualquiera que esté mirando exactamente qué se rompió y dónde. Convierta esa diferencia en un exploit que funcione y podrá atacar todos los sistemas que aún no se han actualizado. Esta es una explotación del día N, y siempre ha sido una carrera: los proveedores parchean, el tiempo se pone en marcha y los defensores intentan desplegarse antes de que un atacante termine de aplicar ingeniería inversa a la solución.

Durante los últimos treinta y tantos años, los defensores normalmente ganaban esa carrera.

La ingeniería inversa de un parche para convertirlo en un exploit confiable era un trabajo lento y especializado que generalmente requería semanas de esfuerzo de nivel experto. Históricamente, la brecha entre un parche y un exploit público funcional abarcaba semanas, a menudo meses.

El manual tradicional suponía que tenías al menos unas cuantas semanas. Ya no lo haces. Ni siquiera cerca.

La ingeniería inversa de un parche solía llevar semanas. Mythos lo hace en una hora.

El equipo rojo de Anthropic mesurado exactamente eso.

Con nada más que la diferencia pública y dos compilaciones, Claude Mythos Preview convirtió 18 parches de Firefox en 8 exploits de ejecución de código funcionales por sí solo. Su primer exploit llegó menos de una hora después de que Mozilla enviara el parche. Aún faltaban 18 días para la versión de Firefox que incluía esa solución.

Los resultados de Windows son aún más difíciles: no hay código fuente, solo archivos binarios eliminados y salida del descompilador. Aun así, de 21 errores del kernel, creó fallas de prueba de concepto para 18 (el más rápido en 31 minutos) y encadenó 8 de ellos hasta el SISTEMA, a un costo de aproximadamente $2,000 cada uno.

Figura 1. Tiempo para reproducir PoC para 21 CVE del kernel de Windows por antrópico

Se pone peor: una de esas cadenas de SISTEMA era para un error que Microsoft había etiquetado como «Explotación poco probable», y esas calificaciones están calibradas para investigadores humanos. Claramente, esa calibración ya no se cumple.

Los modelos públicos de Claude, con sus salvaguardas activadas, también crearon exploits, solo que menos, por lo que no se trata de una capacidad bloqueada detrás de un único modelo cerrado.

Los defensores pueden sentirse un poco reconfortados al saber que convertir un exploit en una intrusión total aún requiere más trabajo, entrega, focalización y evasión. Pero el paso que solía ganarles semanas a los defensores (convertir un parche en un exploit funcional) es exactamente aquel cuyo cronograma se ha derrumbado por completo.

Como lo expresó el propio equipo de Anthropic: «La hora N se acerca más a la realidad en la que operamos ahora».

Lo siento, no puedes salir de esto con parches.

Aquí está la asimetría que rompe el viejo manual: el parche destinado a protegerte es el mismo artefacto que arma al atacante. Oh chico.

Envíe la solución y entregará a los atacantes una hoja de ruta para solucionar el error, y todos los que no hayan actualizado se convertirán en un objetivo. Los investigadores ahora llaman a este punto de inflexión el «vulnpocalipsis», el momento en que un modelo puede convertir una revelación en un arma más rápido de lo que los defensores pueden implementar la solución.

Es por eso que un exploit de 1 día no se parece en nada a lo de hace dos años.

La respuesta instintiva de parchear más rápido es una propuesta perdida. Los números respaldan esto:

  • DBIR 2026 de Verizon sitúa el tiempo medio para reparar una falla conocida explotada en 43 días, frente a los 32 del año anterior, y sólo el 26 por ciento se parcheó por completo. Incluso los que tienen mejor desempeño cierran sólo entre el 30 y el 40 por ciento de las vulnerabilidades conocidas explotadas en la primera semana.
  • El Reloj de Día Cero sitúa el tiempo medio de explotación para 2026 en menos de 24 horas, frente a aproximadamente 53 días en 2024.

Los parches esperan pruebas de regresión, ventanas de cambio y compromisos de tiempo de actividad; Reducir la producción para superar un exploit es simplemente una interrupción diferente. Y con aproximadamente 135 nuevos CVE por día (actualmente un aumento de alrededor del 40 por ciento año tras año), no sorprende que sus equipos nunca puedan eliminar el trabajo atrasado. Las violaciones actuales ocurren cada vez más en esa brecha.

Entonces la pregunta ya no es «¿qué es vulnerable?» Un trabajo atrasado en el que todo tiene una puntuación de 9,8 no prioriza nada. La pregunta que cabe plantearse es: «¿Qué exposiciones puede realmente explotar un atacante aquí? ¿Detendrían nuestros controles el intento y podemos probarlo?».

La validación no te hace parchear más rápido. Hace que la velocidad del parche importe menos.

Obtenga el plan de acción posterior a los Mitos: cinco movimientos, una prueba de aprobación para cada uno y un plan de inicio de cinco días. Empiece a cerrar la brecha ahora. Descargar ahora.

Valide la explotabilidad, no la asuma

Demostrar esto requiere tres métodos, porque ninguno de ellos llega a todo el entorno.

Uno: lanzar un exploit real donde puedas hacerlo de forma segura.

Una cadena de explotación en vivo contra un activo accesible es la prueba más sólida que existe, y es lo que hacen las pruebas de penetración autónomas. Pero un exploit vivo sólo puede detonar cuando sea seguro hacerlo. eso descarta sistemas críticos para el negocio, redes restringidasy segmentos con espacios de aire, que generalmente son los activos que más importan. Descarta todos los CVE que no tengan un exploit público y seguro. Y el primer día, hay un retraso antes de que exista algún exploit. Si lo sumamos, la porción comprobable de forma segura de su exposición total es apenas entre el 10 y el 15 por ciento de su entorno.

No importa cuántas herramientas de pentest tengas, todas acaban chocando contra el mismo muro. El otro 85 a 90 por ciento, las joyas de la corona que no puedes tocar y las amenazas que nadie ha convertido en un arma todavía, es donde realmente reside la decisión.

Dos: para ese 85 a 90 por ciento, compruébelo contra sus controles en lugar de realizar un exploit.

Esto no es leer una configuración y asumir; se trata de ejecutar los comportamientos reales del atacante contra su pila en vivo y observar lo que sucede. Piense en un cohete que no puede lanzar, único en su tipo, tripulado por humanos o quizás aún en desarrollo. Lo demuestras en tierra de todas las formas posibles antes del primer vuelo de prueba, probando cada componente en condiciones reales; si una pieza requerida falla, no volará, y usted lo sabe sin el gasto, la exposición y el peligro de un lanzamiento real.

Un exploit es esencialmente la misma idea: una cadena de técnicas que se ejecutan en secuencia.

Figura 3. Encadenamiento de TTP mediante validación de exposición a Picus

Descomponga un CVE en esa cadena y valide cada enlace con sus controles reales, política de EDR, segmentación, lista de permitidos y firewall.

Rompe un vínculo requerido y sabrás que la exposición no es explotable aquí, con evidencia, incluso sobre los activos que nunca podrás tocar y contra las amenazas que nadie ha convertido en un arma todavía.

Tres: demuestra que tus controles realmente funcionan.

Ejecute continuamente las técnicas de ataque más recientes contra su pila de prevención y detección en vivo, para saber qué se bloquea, qué se escapa silenciosamente y dónde se ha desviado un control, antes de que un atacante lo descubra por usted.

Al ejecutarse juntos, estos dejan de ser tres procesos separados y se convierten en un bucle continuo: validar, decidir, arreglar, revalidar. Ese es el cambio que describe la validación de exposición adversaria de Gartner, y es lo que convierte un hallazgo crítico en una decisión defendible: parchear, mitigar, monitorear o aceptar, en lugar de una suposición basada en una puntuación de gravedad.

Donde encaja Picus

Encontrar la exposición nunca fue la parte difícil. Demostrar que la decisión correcta sí lo es, y ese es el ciclo que Picus ejecuta continuamente, por lo que la respuesta nunca queda obsoleta.

  • Dónde es seguro activar un exploit en vivo, Prueba de penetración autónoma de Picus le ofrece la prueba más sólida que existe al ejecutar la cadena real contra activos accesibles.
  • Para todo lo que no puede tocar de forma segura, los sistemas restringidos, aislados y críticos para el negocio, además de los CVE sin vulnerabilidades aún, Validación de exposición a Picus demuestra la explotabilidad a través del encadenamiento TTP, sin necesidad de detonación, con una respuesta el primer día de divulgación.
  • Y Simulación de ataque y violación de Picus sigue comparando su pila de seguridad en vivo con las técnicas más nuevas. Cuando un control falla, devuelve la firma o regla exacta para cerrar la brecha y luego vuelve a validar que realmente se ha cerrado.

Tres métodos, un bucle. Todo impulsado a la velocidad de la máquina por Enjambre de Picusun equipo de agentes de IA que trabaja dentro de las barreras que tú establezcas, con una cadena de custodia rastreable, sin puntuaciones opacas ni rutas de ataque alucinadas.

Los siguientes son resultados reales para los clientes, al cerrar brechas reales en lugar de comprar más herramientas:

  • 92% menos violaciones de SLA en hallazgos altos y críticos
  • 89% menos MTTR
  • 2 veces la eficacia del control en tres meses

Ese es el caso de negocio: mantener las operaciones en funcionamiento y gastar el presupuesto en lo que cambie el resultado, en lugar de parchear todo y no proteger nada, y prender fuego a sus equipos en el proceso. La pregunta de la junta pasó de «¿estamos parcheados?» a «¿estamos seguros en este momento? ¿Puedes demostrarlo?»

Descubra qué podría realmente explotar un atacante en su entorno antes de que llegue la próxima ola de parches. Solicite su demostración gratuita aquí.

Nota: Este artículo fue escrito por Sıla Özeren HacıoğluIngeniero de Investigación de Seguridad en Picus Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Un investigador lanza una nueva PoC de día cero para Windows horas después del parche de Microsoft el martes – CYBERDEFENSA.MX

investigador de seguridad Eclipse caótico (también conocido como Pesadilla-Eclipse) tiene liberado un nuevo exploit de prueba de concepto (PoC) llamado LegacyHive.

Se ha descrito como una vulnerabilidad de elevación de privilegios de carga de colmena arbitraria del Servicio de perfiles de usuario de Windows. El Servicio de perfiles de usuario de Windows, también conocido como ProfSvc, es un componente central del sistema que administra entornos y cuentas de usuario.

«La PoC requiere otra credencial de usuario estándar y un tercer nombre de usuario (que puede ser una cuenta de administrador)», Chaotic Eclipse dicho. «Si la prueba de concepto tiene éxito, terminará montando la colmena de usuarios de destino en la raíz de clases de usuarios actuales».

El investigador dijo que el exploit fue eliminado para evitar la explotación pública, añadiendo que el exploit original no requería credenciales de usuario adicionales y no se limitaba a la colmena «usrclass.dat».

«Cualquier colmena podría cargarse utilizando esta vulnerabilidad, pero se necesitarían algunas células cerebrales para que el PoC lo hiciera», señaló el investigador.

Lo que lo hace notable es que es funcional en todas las versiones de escritorio y servidor compatibles de Windows, incluidas aquellas que ejecutan la última actualización del martes de parches de julio de 2026.

Ciberseguridad

Chaotic Eclipse y Microsoft han estado envueltos en una acalorada disputa desde al menos abril de 2026, y el investigador publicó detalles de múltiples exploits antes de que el fabricante de Windows tuviera la oportunidad de parchearlos, citando una falla en la comunicación. Tres de las vulnerabilidades de Microsoft Defender fueron explotadas activamente poco después de su divulgación pública.

A principios de este mes, el gigante tecnológico publicó actualizaciones de seguridad para otra vulnerabilidad de Defender conocida como RoguePlanet que fue revelada por el investigador. Sin embargo, resultó que las «actualizaciones de defensa en profundidad» recientemente introducidas para abordar la falla pueden hacer que Microsoft Defender filtre 8 bytes de datos al intentar abrir un archivo en ciertos escenarios.

microsoft le dijo a The Hacker News que está investigando el nuevo informe. Nos hemos puesto en contacto con la empresa para hacer comentarios sobre LegacyHive y actualizaremos la historia si recibimos una respuesta.

Fallas del servidor SharePoint en primer plano

El desarrollo se produce cuando Microsoft envió parches para un récord de 622 fallas, incluidas dos deficiencias de escalada de privilegios en SharePoint Server (CVE-2026-56164, puntuación CVSS: 5.3) y Servicios de federación de Active Directory (CVE-2026-56155, puntuación CVSS: 7.8) que han sido marcadas como explotadas activamente.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado ambas vulnerabilidades a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 17 y 28 de julio de 2026, respectivamente.

«Después de años de relativa estabilidad, el proceso del martes de parches ha experimentado turbulencias significativas en lo que va de 2026», dijo en un comunicado Adam Barnett, ingeniero jefe de software de Rapid7. «Además del crecimiento exponencial de los informes y descubrimiento de vulnerabilidades impulsado por la IA, Microsoft está lidiando con el surgimiento de una serie de vulnerabilidades reveladas de tal manera que generan la máxima incomodidad para Redmond».

En un aviso separado, la agencia dicho es consciente de la explotación activa de múltiples fallas de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659y CVE-2026-56164, que permiten a los actores de amenazas cibernéticas obtener acceso no autorizado a instancias susceptibles.

Ciberseguridad

«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para ganar persistencia e implementar malware», dijo CISA.

«La falla surge de la falta de autenticación para una función crítica, lo que permite a un atacante alcanzar una funcionalidad que debería requerir autorización», dijo Alex Vovk, director ejecutivo y cofundador de Action1, sobre CVE-2026-56164.

«Un atacante puede enviar solicitudes de red especialmente diseñadas para acceder a una funcionalidad que debería requerir autenticación, lo que resulta en una escalada de privilegios. La vulnerabilidad impacta principalmente la integridad del sistema al permitir acciones no autorizadas sin requerir autenticación previa o interacción del usuario. Los servidores SharePoint con acceso a Internet están particularmente expuestos porque el ataque se puede realizar de forma remota sin credenciales válidas».

Vale la pena señalar que la actualización de julio de 2026 también aborda otra vulnerabilidad de omisión de característica de seguridad crítica de SharePoint Server (CVE-2026-55040puntuación CVSS: 9,1) que un atacante remoto no autenticado podría aprovechar para eludir la autenticación en un servidor de SharePoint vulnerable y realizar operaciones como usuario o administrador del sitio de SharePoint.

«La vulnerabilidad se debe a varios problemas en el proceso de validación del token JWT», Rapid7 dicho. «Un atacante que explota con éxito CVE-2026-55040 puede realizar operaciones contra el sitio de SharePoint de destino como el usuario que identifica. Además, esta omisión de autenticación se puede encadenar a vulnerabilidades adicionales dentro de la superficie de ataque autenticada del sitio de destino».

Patente de metaarchivos para IA que puede escuchar todo el día y realizar un seguimiento de cómo te sientes – CYBERDEFENSA.MX

Meta ha presentado una solicitud de patente para una IA que escucha tu voz a lo largo del día, determina cómo cree que te sientes a partir de tu forma de hablar y mantiene un registro con marca de tiempo de cada lectura.

Cada lectura se fija en el momento en que sucedió: la hora, su ubicación, lo que estaba haciendo e incluso cómo estaba usando su teléfono. Algunas versiones del archivo se escucharían todo el día; otros se registraban solo a horas determinadas.

Ninguno de estos se incluye en un producto hoy, y Meta no ha anunciado ninguno; una presentación como esta reclama una idea mucho antes de que alguien se comprometa a construirla.

La aplicación, Estados Unidos 2026/0182881fue presentado por Meta Platforms en diciembre de 2025 y publicado el 2 de julio. Nombra a un solo inventor, Lachlan Dunny se remonta a una presentación provisional de diciembre de 2024. El sitio de análisis de patentes Patentar marcó la presentación primero.

Su título combina dos ideas: análisis del estado emocional y entrenamiento físico en tiempo real. Las afirmaciones muestran que la primera es la que importa: de las 20, las tres independientes cubren el análisis emocional por sí sola, mientras que el entrenamiento físico aparece sólo en las afirmaciones dependientes que se basan en ellas.

Lo que describe la patente

Un dispositivo registra su discurso a lo largo del día. Podrían ser gafas inteligentes, un teléfono, un reloj inteligente, auriculares o un altavoz doméstico inteligente, dice la patente.

El dispositivo lo transcribe y una IA entrenada para leer el estado de ánimo se pone a trabajar tanto en las palabras como en la forma en que las dices: tu tono, tu ritmo, un suspiro, una risa. Etiqueta cada tramo de audio con una lectura emocional, relaciona esa lectura con el contexto que lo rodea y, durante un período determinado, un día o un mes, crea un resumen de sus patrones.

Ciberseguridad

El sistema no sólo te etiqueta como estresado. Señala las palabras detrás de cada lectura, lo que la patente llama una cita. En un ejemplo, una lectura de enojo llega con las mismas palabras duras que usaste.

Una cifra registra a una sola persona a lo largo del día: lenguaje pasivo en una videollamada matutina desde casa, una risa con un amigo durante una cena, un suspiro a las 9:15 p. m. captado por un altavoz doméstico inteligente.

En esa figura, los patrones de voz tienen «marca de tiempo y registro en los servidores», y el sistema le entrega al usuario una lectura de ejemplo como esta:

«Suspiras más frecuentemente antes de acostarte y eres más feliz cuando estás con amigos. Has expresado más gratitud este mes».

La presentación va mucho más allá de tu voz. Puede incorporar señales biométricas y de seguimiento ocular, utilizando el tamaño de la pupila, la frecuencia de parpadeo e incluso la humedad de los ojos para detectar estrés o llanto. También puede observar cómo usas tus dispositivos, hasta las publicaciones que ves o que te gustan, tu tiempo de pantalla y qué tan rápido cambias entre aplicaciones. Todo ello alimenta un perfil emocional.

La otra mitad de la patente es un entrenador de ejercicios. Las gafas inteligentes observan tu forma en un espejo y te guían durante la serie, diciéndote que te hundas más profundamente en una sentadilla y luego animándote a realizar algunas repeticiones más.

El entrenador también lee tu estado de ánimo. Si siente que estás cansado o desanimado, se tranquiliza. Si decide que usted tiene energía de sobra y está flojo, la patente dice que puede «amonestarle». La patente afirma que ningún entrenador humano podría igualar su precisión o mantenerla todo el día.

hemos estado aquí antes

La ambición no es nueva. Amazon incorporó la lectura de estados de ánimo por voz en su dispositivo portátil Halo en 2020. Su función Tono escuchaba su tono y ritmo y le decía cómo se encontraba durante el día, tranquilo, frustrado y cosas por el estilo, y procesó esas muestras en su teléfono y las eliminósin tocar nunca la nube.

De todos modos, generó escrutinio: en diciembre de 2020, la senadora Amy Klobuchar presionó a los reguladores federales de salud sobre la recopilación de datos de escaneo corporal y tonos de voz de Halo, calificándolo de inusualmente intrusivo.

Amazonas cerrar toda la línea en 2023aunque nunca vinculó eso con la privacidad. La brecha con la presentación de Meta no es realmente el almacenamiento: la patente mantiene el trabajo en el dispositivo en algunas versiones y registra en los servidores en otras. Es alcance. El tono lee tu estado de ánimo únicamente a partir de tu voz; El sistema de Meta también lee tus ojos y tu teléfono.

Ciberseguridad

Los reguladores tienen sus propias dudas sobre si leer las emociones de esta manera funciona, y han comenzado a trazar límites. Desde febrero de 2025, el Ley de IA de la UE ha prohibido la IA que infiere las emociones de las personas en los lugares de trabajo y las escuelas, excepto por razones médicas o de seguridad, con multas de hasta 35 millones de euros o el 7% de la facturación global de una empresa, lo que sea mayor.

Sus redactores señalaron directamente la ciencia débil: la expresión emocional varía de persona a persona, de cultura a cultura y de momento a momento. Sin embargo, esa prohibición se limita a las herramientas de consumo. Una norma separada que llegará en agosto de 2026 hará que los sistemas que leen emociones a partir de señales biométricas revelen que lo están haciendo.

Es discutible si un coach que da prioridad a la voz cuenta; uno que también lea las pupilas y la velocidad de parpadeo caería más directamente dentro de esa línea biométrica.

The Hacker News se comunicó con Meta para comentar si la aplicación refleja algún plan de producto y cómo dicho sistema manejaría los datos del usuario, y actualizará esta historia con cualquier respuesta.

El entrenador de ejercicios es un uso. Debajo hay un registro continuo de todo lo que el sistema decidió que sentías, vinculado a dónde estabas y qué estabas haciendo.

La lectura del estado de ánimo de Amazon escuchaba solo tu voz y fue retirada en 2023. Meta llega a tus ojos y también a tu teléfono, y lo único que lo mantiene fuera de tu vida es que nadie lo ha construido todavía.

Los ataques de IA se mueven en minutos. Únase a este seminario web sobre cómo construir una defensa que se mantenga al día – CYBERDEFENSA.MX

La IA ha cambiado la velocidad con la que se mueven los ataques. El trabajo que antes le tomaba días a un atacante ahora toma minutos. Utilizando modelos como Mythos, los atacantes escriben cebos personalizados, eligen objetivos, prueban qué aterriza y saltan al siguiente anfitrión antes de que su equipo borre la primera alerta.

Ésa es la brecha y no es culpa tuya. Las herramientas y los runbooks que utilizan la mayoría de los equipos se crearon para atacantes que trabajan a velocidad humana. Los ataques impulsados ​​por IA no lo hacen y se ejecutan a escala. Guarde su asiento para el seminario web gratuito «Superando los mitos: cómo defenderse de los ataques impulsados ​​por la IA«.

En una hora desmantelaremos el ataque. Verás cómo entran los ataques impulsados ​​por IA, qué hacen una vez que están dentro y por qué las defensas basadas en red siguen quedando un paso atrás. No hay teoría de diapositivas, solo la mecánica, por lo que la próxima campaña parece familiar en lugar de sorprendente.

Luego la parte útil: detenerlo. Te vas con tres movimientos que realmente funcionan, no tres productos más para cuidar niños.

  • Reduzca lo que el atacante puede alcanzar. Elimine los puntos de entrada expuestos y aplique acceso con privilegios mínimos en todas partes, para que haya menos que encontrar.
  • Mata el movimiento lateral por diseño. Elimine la confianza basada en la red y permita solo las conexiones que los usuarios y las cargas de trabajo realmente necesitan.
  • Atrápalo temprano. Coloque cables trampa que los ataques de IA activen, disparando contención automatizada antes de que un punto de apoyo se convierta en un incidente.

Olivia Vort, de Zscaler, muestra cómo poner esto en práctica con un enfoque Zero Trust diseñado para la velocidad de la máquina. Regístrese gratis y pruebe la presión de su pila antes de que un ataque de IA lo haga por ti.

Sales con un plan que puedes usar el lunes: qué arreglar primero, qué ajustar y cómo reducir el riesgo rápidamente sin comprar otra herramienta ni agregar más ruido a la cola.

Los atacantes no están esperando a que los alcances. Dedique una hora a encontrar sus lagunas según sus propios términos, antes de que alguien más las encuentre según los suyos. Toma tu lugar. Es gratis y se llena.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La Corte Suprema aprueba las boletas por correo que llegan después del día de las elecciones

En un 5-4 decisiónla Corte Suprema confirmó el derecho de los estados a aceptar boletas por correo con matasellos del día de las elecciones, pero que pueden llegar hasta cinco días después a través del sistema de correo.

El caso surge de una demanda presentada por el Comité Nacional Republicano contra Mississippi y su Secretario de Estado, argumentando que no podían contar legalmente las boletas por correo que llegan después del día de las elecciones, incluso si tienen matasellos de ese mismo día o antes. El RNC argumentó que la ley federal define “elecciones” y “día de las elecciones” como la emisión y recepción de votos antes de ese día.

En nombre de la mayoría, la jueza Amy Coney Barrett rechazó ese argumento y afirmó que “nada en los estatutos federales del día de las elecciones exige que las papeletas se reciban antes del día de las elecciones”.

“Los estatutos federales del día de las elecciones no prevalecen sobre la ley de Mississippi porque el elemento definitorio de una 'elección' siempre ha sido la elección del candidato por parte del electorado”, escribió Barrett.

Barrett, junto con los jueces John Roberts, Elena Kagan, Sonia Sotomayor y Ketanji Jackson Brown, señaló que otros estatutos electorales federales, como la Ley de Voto Ausente para Ciudadanos Uniformados y en el Extranjero, dicen explícitamente que la ley estatal rige cuándo se deben recibir las boletas, no el gobierno federal.

Además, si bien el Congreso insertó la frase “Día de las elecciones” y lo especifica como martes en su actualización más reciente, también permite a los estados modificar ese período de votación en respuesta a ciertos eventos de fuerza mayor, como la pandemia de COVID-19.

Si bien la Constitución exige que la votación se lleve a cabo en un momento determinado, no es necesario que la revisión de los votos emitidos legalmente concluya al mismo tiempo.

“La Constitución exige el 'Día en el que [the electors] «Darán que sus votos» son «los mismos en todo Estados Unidos», pero no dicen nada sobre el día de recepción», escribió Barrett. «La Constitución prevé, por lo tanto, un sistema en el que la recepción de votos está necesariamente divorciada de la votación. Y fija el día crucial y uniforme como el día de la votación, dejando que la recepción se realice más tarde. Los estatutos federales del día de las elecciones siguen el mismo patrón”.

David Becker, director ejecutivo del Centro para la Innovación e Investigación Electoral, dijo que el fallo defiende el principio de que “la elección se completa para el votante en el momento en que completa su boleta, no en el momento en que algún funcionario electoral administrativo recibe esa boleta o la revisa”.

También valida más de cien años de autonomía estatal para establecer sus propias reglas con respecto a la recepción de las papeletas electorales.

«Este caso trataba sobre quién puede tomar esa determinación», dijo Becker. “Y como pretendían los fundadores, como se establece claramente en la cláusula electoral de la Constitución, los estados pueden tomar la decisión sobre cuándo esas papeletas deben ser entregadas por el servicio postal y contadas”.

Aún así, Becker lamentó la lenta y constante politización del tema y dijo en conversaciones que muchos funcionarios electorales estaban ansiosos por el caso y aliviados de ver una victoria, aunque sea estrecha.

“Seré honesto contigo, en cualquier otra época este caso debería haber sido un 9-0. [decision]», dijo Becker. «Esto es un fracaso, los estados claramente tienen la autoridad para hacer esto, lo han estado haciendo durante décadas y décadas».

Es probable que el fallo impida cambios importantes en la forma en que los estados reciben o aceptan boletas por correo antes de las elecciones de mitad de período, pero Becker espera que algunos estados busquen cambios legislativos para alinear sus leyes estatales con el cronograma postelectoral de cinco días aprobado por el tribunal.

14 estados y Washington DC tienen leyes estatales que permiten que cualquier boleta se reciba hasta cinco días después del día de las elecciones o más, mientras que más de 30 permiten que las boletas militares y del extranjero lleguen después del día de las elecciones. Los expertos electorales han dicho que dictaminar que dichas papeletas eran inválidas podría haber trastocado décadas de precedentes y procedimientos electorales para los votantes estadounidenses en el país y en el extranjero.

Michael McNulty, director de Issue One Policy, una organización sin fines de lucro centrada en el dinero en la política y las elecciones, dijo que si el tribunal hubiera fallado en sentido contrario, habría creado un caos para la administración electoral en más de una docena de estados que aceptan este tipo de boletas, obligándolos a cambiar los plazos de recepción de las boletas, rediseñar los procedimientos y realizar campañas de educación electoral a gran escala sin ningún financiamiento adicional.

La Corte Suprema “rechazó con razón un intento de reinterpretar la ley federal para forzar cambios radicales de último momento en los sistemas electorales en todo el país y descartar los votos emitidos legalmente”.

Pamela Smith, directora ejecutiva de Verified Voting, una organización sin fines de lucro centrada en promover tecnologías electorales seguras, dijo que el fallo debería brindar alivio a los votantes que dependen del voto por correo o en ausencia.

«Este fallo garantiza que un retraso postal fuera del control de cualquier votante no borre un voto emitido legalmente y respalda la capacidad de los funcionarios electorales de captar la voluntad de los votantes», dijo Smith.

Las auditorías e investigaciones postelectorales han demostrado sistemáticamente que el fraude electoral en Estados Unidos es extremadamente raro y que el voto por correo no es más susceptible al fraude que otras formas de votación.

Sin embargo, los estados que aceptaron boletas por correo después del día de las elecciones ha sido un tema políticamente cargado desde las elecciones de 2020, cuando el entonces presidente en ejercicio Donald Trump fue derrotado por Joe Biden en parte debido a la fuerza de las boletas por correo que llegaron tarde y se inclinaron fuertemente a favor de Biden.

En los años posteriores, tanto Trump como el Partido Republicano en general han calificado los votos por correo que llegan tarde como intrínsecamente sospechosos, poco confiables y opacos.

Esas creencias han persistido.

En su disidencia, los jueces Samuel Alito, Neil Gorsuch, Clarence Thomas y Brett Kavanaugh escribieron que la decisión “deja abiertas oportunidades para el fraude electoral que puede socavar aún más la fe de los estadounidenses en la integridad de las elecciones de este país”.

“La votación por correo también presenta una mayor oportunidad para la manipulación de los votantes, una cadena de custodia de las boletas más vulnerable y una menor capacidad para detectar irregularidades en tiempo real”, escribió Alito en nombre de la minoría. «La decisión de hoy agrava estas vulnerabilidades. Permitir que lleguen votos en ausencia durante los días y semanas posteriores al día de las elecciones, momento en el que los resultados electorales preliminares se informan públicamente, crea mayores oportunidades de fraude y corre el riesgo de socavar aún más la confianza del público en la integridad electoral».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Los piratas informáticos maliciosos aprovechan el día cero de Cisco para obtener el nivel de acceso más alto en el proveedor de servicios de comunicaciones

Un atacante aprovechó una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este año para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el miércoles.

Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de día cero explotadas activamente este año en su software SD-WAN (red de área amplia definida por software) utilizado para gestionar el tráfico de Internet dentro de las organizaciones, generalmente aquellas que están ampliamente distribuidas, como los bancos con numerosas sucursales.

Pero la firma de ciberseguridad Mandiant, propiedad de Google, dijo que el atacante (o los atacantes) podrían haber utilizado su acceso de nivel raíz para obtener una visibilidad amplia y no detectada del tráfico interno en toda la red corporativa del proveedor. Como advertencia, Mandiant también dijo que no podía evaluar completamente hasta dónde llegó realmente el compromiso debido a la astucia con la que los perpetradores ocultaron su actividad.

El ataque ilustró el ataque continuo de los piratas informáticos a los dispositivos de borde, dijo Mandiant. Los ataques a dichos dispositivos han sido muy comunes y han estado involucrados en algunas de las violaciones más importantes de los últimos años, lo que llevó a la Agencia de Infraestructura y Ciberseguridad a ordenar a las agencias federales que les presten especial atención este año.

«Esta campaña subraya el paradigma de vivir fuera del borde, donde los actores de amenazas priorizan el compromiso de los dispositivos de red para eludir los perímetros de seguridad tradicionales», escribió Mandiant en un publicación de blog. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los orquestadores que gestionan estos entornos se convierten en objetivos principales. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: a menudo carecen de la telemetría necesaria para un análisis forense profundo, y su función como plano de control central proporciona una plataforma sigilosa para un acceso persistente y a gran escala al tráfico interno de la empresa».

Mandiant no atribuyó el ataque a ningún grupo específico, citando el trabajo que hizo el atacante para cubrir sus huellas y eliminar pruebas. Pero señaló que “para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector principal para la recopilación de inteligencia estratégica a largo plazo”.

Kelli Vanderlee, gerente senior de Google Threat Intelligence Group, dijo a CyberScoop que «la explotación de las vulnerabilidades de día cero en los dispositivos de borde y las extensas actividades antiforenses son consistentes con el comportamiento de los actores de amenazas de ciberespionaje previamente documentados».

La empresa tampoco nombró al proveedor de servicios de la víctima.

Los ataques al proveedor de servicios se produjeron en dos oleadas. La primera actividad que Mandiant observó desde finales de 2025 hasta principios de 2026 aprovechó una de las dos vulnerabilidades que en ese momento no estaban parcheadas (CVE-2026-20127 o CVE-2026-20182), en el que el atacante realiza conexiones «peering» no autorizadas a los dispositivos SD-WAN Manager de la víctima en una especie de apretón de manos digital para verificar la identidad y la confianza.

Una vez allí, el atacante facilitó su acceso y lo utilizó para manipular las contraseñas predeterminadas de las cuentas con la esperanza de evitar la detección. A continuación, el atacante aprovechó la vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN Manager, actividad que Mandiant observó en marzo y creó una cuenta de usuario fraudulenta, «troot», que otorgaba control total a nivel de raíz.

“El 4 de junio de 2026, Cisco publicó un aviso de seguridad sobre una vulnerabilidad de escalada de privilegios en Cisco Catalyst SD-WAN Manager», dijo un portavoz de Cisco. «Cisco recomienda encarecidamente a los clientes actualizar a una versión de software fija como se describe en el aviso».

Actualizado el 24/06/26: para incluir el comentario de Cisco.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Microsoft parchea un récord de 206 fallas, incluidos tres errores de día cero y errores críticos de RCE – CYBERDEFENSA.MX

Microsoft lanzó el martes correcciones para un récord 206 vulnerabilidades de seguridad impactando su cartera de software, incluidas tres fallas que se divulgaron públicamente en el momento del lanzamiento.

De los 206 defectos, 39 están clasificados como Críticos y 167 como Importantes en cuanto a su gravedad. Esto incluye 63 escalada de privilegios, 56 ejecución remota de código, 30 divulgación de información, 27 suplantación de identidad, 20 omisión de funciones de seguridad, siete denegaciones de servicio y tres vulnerabilidades de manipulación.

Los parches también incluyen dos CVE que no son de Microsoft, una vulnerabilidad de escalada de privilegios que afecta al kernel de Windows (CVE-2025-10263) y un arranque seguro UEFI omisión de funciones de seguridad (CVE-2026-8863). Se suman a más de 350 fallos de seguridad que Google ha solucionado en Chromium, que se utiliza en el navegador Edge de Microsoft.

Encabezando la lista de correcciones está CVE-2026-45657 (Puntuación CVSS: 9,8), una falla de uso después de la liberación que afecta al kernel de Windows y que podría resultar en la ejecución remota de código.

«Un atacante podría explotar esta vulnerabilidad enviando tráfico de red especialmente diseñado a un sistema Windows vulnerable», dijo Microsoft. «Si tienen éxito, los paquetes de red maliciosos podrían desencadenar una falla en la forma en que el kernel de Windows procesa ciertos datos TCP/IP, permitiendo potencialmente al atacante ejecutar código con privilegios a nivel de sistema sin necesidad de iniciar sesión o interactuar con un usuario».

Ciberseguridad

Otras vulnerabilidades importantes a destacar se enumeran a continuación:

  • CVE-2026-47291 (Puntuación CVSS: 9,8): un desbordamiento de enteros o una falla envolvente en Windows HTTP.sys que permite a un atacante no autorizado ejecutar código a través de una red.
  • CVE-2026-44815 (Puntuación CVSS: 9,8): una vulnerabilidad de desbordamiento del búfer basada en pila en el cliente DHCP de Windows que permite a un atacante no autorizado ejecutar código a través de una red.

«Esta falla no necesita credenciales ni acción del usuario y puede convertir el tráfico de red en un compromiso total del sistema», Alex Vovk, CEO y cofundador de Action1, dicho sobre CVE-2026-44815. «Un atacante podría enviar tráfico de red especialmente diseñado a un sistema configurado para servicios DHCP».

«Una explotación exitosa podría permitir la ejecución de código no autorizado a través de la red con un alto impacto en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crea un riesgo grave porque DHCP es una función central de la red. Una explotación exitosa podría llevar a comprometer el servidor, implementación de malware, robo de datos, interrupción del servicio y movimiento más profundo en la red. Los sistemas que manejan el tráfico DHCP deben ser tratados como objetivos de parches de alta prioridad».

Microsoft también ha lanzado parches para abordar CVE-2026-45585 (Puntuación CVSS: 6.8), una característica de seguridad de Windows BitLocker que evita la vulnerabilidad para la cual el mes pasado el investigador de seguridad Chaotic Eclipse (también conocido como Nightmare-Eclipse) lanzó un exploit de prueba de concepto (PoC) llamado YellowKey.

CVE-2026-45585 es una de varias omisiones de funciones seguras que los fabricantes de Windows han abordado este mes:

«Un atacante exitoso podría eludir la función de cifrado de dispositivo BitLocker en el dispositivo de almacenamiento del sistema», dijo Microsoft en sus avisos para los tres problemas. «Un atacante con acceso físico al objetivo podría aprovechar esta vulnerabilidad para obtener acceso a datos cifrados».

Según el investigador de seguridad Will Dormann, CVE-2026-50507 es juzgado ser una solución para una omisión de BitLocker denominada guerra de bits que otorga acceso completo a los datos cifrados. Vale la pena señalar que CVE-2026-50507, junto con CVE-2026-49160 y CVE-2026-45586, figuran como días cero divulgados públicamente.

  • CVE-2026-45586 (Puntuación CVSS: 7,8) – Vulnerabilidad de escalada de privilegios del Marco de traducción colaborativa de Windows (CTFMON)
  • CVE-2026-49160 (Puntuación CVSS: 7,5) – Vulnerabilidad de denegación de servicio HTTP.sys

CVE-2026-49160 está relacionado con HTTP2/Bomb, un técnica de ataque que se puede utilizar para desconectar servidores web en segundos. En pruebas realizadas por Calif, se encontró que un servidor IIS agotaba 64 GB de RAM en aproximadamente 45 segundos. Para mitigar el ataque, Microsoft ha introducido una nueva configuración de registro «MaxHeadersCount» para limitar la cantidad de encabezados en las solicitudes HTTP/2 y HTTP/3.

«Limitar los encabezados HTTP puede ayudar a proteger los sistemas y servidores del uso excesivo de memoria, el alto consumo de CPU y los ataques de denegación de servicio», Microsoft dicho. «Debido a que se utiliza la compresión de encabezados HTTP/2 (HPACK) o HTTP/3 (QPACK) y un procesamiento de protocolos más complejo, aplicar un límite de encabezados como MaxHeadersCount puede ayudar a mantener el rendimiento y la confiabilidad».

Ciberseguridad

Por otro lado, se sospecha que CVE-2026-45586 es una solución para un exploit de escalada de privilegios de día cero que Chaotic Eclipse lanzó con el nombre GreenPlasma.

Por último, la actualización de junio de 2026 también cubre MiniPlasma, una vulnerabilidad separada revelada por Chaotic Eclipse como una solución incompleta para CVE-2020-17103, que fue abordada originalmente por Microsoft en diciembre de 2020.

«Para abordar de manera integral la vulnerabilidad identificada por CVE-2020-17103 y recientemente denominada públicamente ‘MiniPlasma’, Microsoft recomienda instalar las actualizaciones de junio de 2026 para sus sistemas operativos Windows», dijo el gigante tecnológico. dicho en una actualización de su aviso.

El creciente número de parches se ha atribuido al uso de enfoques de descubrimiento de vulnerabilidades asistidos por inteligencia artificial (IA), una tendencia que, según Microsoft, continuará en el futuro previsible.

«La proverbial caja de Pandora se ha abierto y, a medida que estén disponibles modelos de IA más avanzados, esperamos que la norma continúe aumentando en todos los ámbitos, no sólo para el martes de parches», dijo Satnam Narang, ingeniero senior de investigación de Tenable, en un comunicado.

Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa de Día Cero (ZDI) de TrendAI, describió la caída masiva en las vulnerabilidades de Microsoft como un testimonio de cómo la IA está potenciando el descubrimiento de fallas a una escala incontrolable.

«La cantidad actual de CVE enviadas por Microsoft este año excede la cantidad total de CVE enviadas en todo 2018», dijo Childs. «Es extraordinario que Microsoft pueda producir tantos parches en un solo mes y espero que muchos evaluadores se pregunten qué problemas de calidad pueden existir».

Los parches llegan cuando Chaotic Eclipse lanzó un exploit PoC para otro día cero de Microsoft Defender llamado RoguePlanet, caracterizándolo como un condición de carrera que podría usarse para generar un símbolo del sistema de Windows con privilegios de SISTEMA.

Los clientes de Cisco se encuentran con otro ataque de día cero a SD-WAN

Los clientes de Cisco se enfrentan a otra vulnerabilidad de día cero explotada activamente que afecta al software de gestión SD-WAN del proveedor, lo que refuerza la presión sobre las organizaciones que han experimentado raras interrupciones de amenazas activas este año.

La vulnerabilidad CVE-2026-20245 – marca el séptimo día cero explotado activamente en Cisco SD-WAN este año.

Cisco dijo que se enteró por primera vez de la explotación activa del último defecto en el software de gestión de red a principios de este mes. La compañía reveló la vulnerabilidad, que fue detectada por primera vez por Mandiant, el jueves y advirtió que aún no hay un parche de seguridad disponible y que, mientras tanto, no hay soluciones para mitigar el defecto.

«En el futuro se proporcionará un parche para esta vulnerabilidad», dijo un portavoz de la compañía en un comunicado.

Cisco no atribuyó los ataques a ningún grupo específico, no describió los objetivos de esos ataques ni compartió cuántas organizaciones ya se han visto afectadas.

El defecto de error de validación que afecta a Cisco Catalyst SD-WAN Manager permite a atacantes autenticados o locales ejecutar comandos como root, lo que resulta en ataques de inyección de comandos en un sistema afectado, dijo la compañía.

Sin embargo, el alcance del impacto potencial puede ser limitado porque la explotación requiere credenciales válidas o acceso privilegiado a través de otros medios. Cisco dijo que la explotación de un par de días cero que reveló a principios de este año: CVE-2026-20182 o CVE-2026-20127 – podría permitir a los atacantes el acceso necesario para explotar la nueva vulnerabilidad.

La compañía dijo que «no tiene conocimiento de una explotación exitosa por otros medios», y agregó que «observó casos limitados en los que la explotación de este error resultó en un cambio de configuración llevado a los dispositivos de borde».

Landon Rice, desarrollador senior de exploits en VulnCheck, dijo que la necesidad de privilegios existentes «hace que un atacante dependa en gran medida de vulnerabilidades anteriores, o de un vector de acceso inicial nuevo, para poder alcanzar el camino de escalada de privilegios».

Cisco recomendó a los clientes que actualizaran al software fijo lanzado en mayo como parte de su respuesta a CVE-2026-20182 como medida de protección.

A falta de un parche que brinde a las organizaciones más protección contra la nueva vulnerabilidad, Cisco proporcionó algunos indicadores de compromiso, pero señaló que esas mismas entradas de registro pueden ocurrir durante las operaciones estándar. La compañía alentó a los clientes que necesitan ayuda para distinguir entre actividades legítimas y maliciosas a comunicarse con los Centros de asistencia técnica de Cisco.

Cisco no es el único proveedor de seguridad que enfrenta una avalancha de ataques contra sus clientes, pero se encuentra entre los más atacados. La Agencia de Seguridad de Infraestructura y Ciberseguridad ha agregado siete vulnerabilidades que afectan Cisco SD-WAN y firewalls a su catálogo de vulnerabilidades explotadas conocidas de este año, sin incluir CVE-2026-20245, que aún no se ha agregado al catálogo.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Microsoft critica las divulgaciones públicas de día cero en medio de la eliminación de la cuenta de investigador de GitHub – CYBERDEFENSA.MX

Microsoft se ha pronunciado firmemente a favor de la Divulgación Coordinada de Vulnerabilidades (CVD), instando a la comunidad de investigación a compartir sus hallazgos y brindar a los proveedores afectados la oportunidad de comprender mejor el impacto y abordarlos antes de que se divulguen públicamente.

El desarrollo se produce después de que un investigador llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) revelara detalles de múltiples vulnerabilidades de día cero que afectan a múltiples componentes de Windows, incluidos Defender y BitLocker, durante el último mes, citando una falla en el manejo por parte de Microsoft del proceso de divulgación de vulnerabilidades.

«En las últimas semanas se han revelado públicamente varias vulnerabilidades de día cero», afirma el gigante tecnológico. dicho. «Los detalles de estas vulnerabilidades no se compartieron con Microsoft antes de su lanzamiento y las revelaciones ponen a nuestros clientes en riesgos innecesarios».

Ciberseguridad

«En respuesta al riesgo innecesario creado por estas divulgaciones, nuestros equipos de seguridad han estado trabajando día y noche para comprender el impacto, proteger a nuestros clientes y desarrollar actualizaciones de seguridad».

Las vulnerabilidades incluyen BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma y MiniPlasma. Tras la divulgación, BlueHammer, RedSun y UnDefend han sido objeto de explotación activa en la naturaleza.

Microsoft dijo que se opone «firmemente» a tales revelaciones descoordinadas y que poner un código de prueba de concepto para vulnerabilidades sin parches puede tener «consecuencias en el mundo real» cuando terminan en manos de malos actores.

«Invitamos a diversas perspectivas que ayuden a la comunidad de seguridad a trabajar junta para proteger a todos. Nos damos cuenta de que no siempre estaremos de acuerdo en todo, pero estamos comprometidos con la transparencia y continuamos creando oportunidades para el diálogo», añadió el gigante tecnológico.

«Estas conversaciones ocurren en eventos de apreciación de investigadores, conferencias de seguridad y el trabajo diario que hacemos juntos para comprender y abordar las vulnerabilidades».

Se dice que las consecuencias de estas revelaciones llevaron a GitHub a eliminar la cuenta del investigador la semana pasada. Aunque el código de explotación de las seis vulnerabilidades se cargó posteriormente en GitLab, el cuenta recién creada desde entonces ha sido bloqueado.

Ciberseguridad

«Déjame aclarar esto: cuando te pedí activamente que te comunicaras conmigo, te negaste, me humillaste y te aseguraste de insultarme frente a la gente», dijo el investigador. dicho en una publicación publicada durante el fin de semana.

«Me difamas en público con tu aviso CVE-2026-45585 a pesar de que literalmente borraste la cuenta de Microsoft con la que solía informarte de errores y no recibí ningún centavo por hacerlo y todavía felizmente me comportaba como un idiota. ¿Ahora tienes la cortesía de marcar mi cuenta de GitHub y borrarla del público, así de simple? ¿Le estás demostrando a todos que [sic] «Estoy escalando activamente este conflicto, pero ya no te lo ruego».

El investigador también dijo que tienen la intención de publicar algo el 14 de julio de 2026 que «asegurará que sus huesos estén destrozados ese día».