Apple corrige el error Ocultar mi correo electrónico que exponía direcciones reales en los registros de correo – CYBERDEFENSA.MX

Apple ha tomado medidas para abordar una falla de seguridad en su servicio Hide My Email que permitía desenmascarar las direcciones de correo electrónico reales de los usuarios, socavando efectivamente las garantías de privacidad de la función.

404 Medios reportado martes que Apple implementó una solución para el problema el 3 de julio de 2026, después de más de un año, cuando era revelado a la empresa por Tyler Murphy, cofundador de EasyOptOuts.

Ocultar mi correo electrónico genera Direcciones de correo electrónico únicas y aleatorias que reenvían mensajes automáticamente a la bandeja de entrada de correo electrónico personal de un usuario. Al crear direcciones de correo electrónico desechables, la idea es salvaguardar la privacidad del usuario y combatir el spam no deseado. La función requiere una suscripción paga a iCloud+ y fue anunciada por Apple en junio de 2021.

Ciberseguridad

Sin embargo, a principios de mes, surgieron detalles de una falla que permitía desenmascarar la dirección de correo electrónico real de un usuario oculta detrás de una dirección Hide My Email. El problema se informó por primera vez a Apple el 13 de junio de 2025, y Apple intentó sin éxito solucionarlo a principios de marzo y nuevamente el 30 de junio de 2026.

Aunque en ese momento se retuvieron los detalles sobre el problema para evitar una posible explotación, ahora se han publicado más detalles dado que finalmente se solucionó.

El quid del problema era que simplemente enviar a un usuario específico de Hide My Email un mensaje que fue rechazado como spam hacía que la dirección de correo electrónico real de la persona apareciera en los registros de correo electrónico.

«No sabemos con qué frecuencia se filtraron direcciones de correo electrónico ocultas en los registros de correo electrónico. Para muchos de los principales servidores de correo electrónico, la filtración se desencadenó simplemente porque un correo electrónico fue rechazado automáticamente como spam, incluso si era un mensaje legítimo. Dichos correos electrónicos probablemente no llegaron a su bandeja de entrada, por lo que no puede revisar su carpeta de correo no deseado para saber si se vio afectado», dijo Murphy y el cofundador de EasyOptOuts, Ben Weiner, a 404 Media.

Vale la pena señalar que si bien el error se resolvió, es posible que una dirección de correo electrónico real vinculada a una dirección Ocultar mi correo electrónico creada antes del 7 de julio de 2026 haya sido capturada en los registros de transferencia de correo cuando se devuelven correos electrónicos no maliciosos.

Ciberseguridad

El desarrollo llega como lo es Apple. frente a a demanda colectivaacusándolo de engañar a los clientes sobre la privacidad de su función Ocultar mi correo electrónico mientras cobra por ella.

«Apple prometió Ocultar mi correo electrónico como una característica de privacidad por la que los clientes pagaron, ya sea directamente a través de iCloud+ o indirectamente a través de las representaciones de privacidad de todo el producto de Apple, y no la cumplió», según la denuncia. «Peor aún, Apple ha sido plenamente consciente de este problema durante más de un año y no lo ha solucionado».

«En ningún momento durante este período Apple deshabilitó o pausó Ocultar mi correo electrónico, advirtió a sus clientes sobre la falla o corrigió sus declaraciones de privacidad».

El error de proxy Squid 'Squidbleed' de 29 años puede filtrar solicitudes HTTP de texto sin cifrar

Una sobrelectura del montón en el proxy web de Squid puede filtrar la solicitud HTTP en texto claro de otro usuario, incluidas las credenciales o tokens de sesión que lleva, a cualquiera que ya tenga permiso para enviar tráfico a través del mismo proxy.

El error se remonta a un 1997 cambio de análisis de FTP y todavía está activo en la configuración predeterminada de Squid. Investigadores de Calif.io lo reveló en junio y lo nombró calamar (CVE-2026-47729), después de Heartbleed, que filtró memoria de la misma manera.

Squid describe esto como un ataque de un cliente de confianza: alguien que ya tiene permiso para usar el proxy, no cualquier host aleatorio en Internet. Eso coincide con el hogar habitual de Squid, redes compartidas como escuelas, oficinas y Wi-Fi público. En esas configuraciones, el atacante es simplemente otro usuario del mismo proxy.

La filtración también llega sólo al tráfico que Squid puede leer. HTTPS normal recorre un túnel CONNECT opaco, por lo que Squid nunca ve su interior; el tráfico expuesto es HTTP de texto sin cifrar, además de configuraciones de terminación TLS donde Squid descifra e inspecciona.

Ciberseguridad

El atacante también necesita que el proxy llegue a un servidor FTP que controla en el puerto 21. Tanto FTP como ese puerto están activados de forma predeterminada.

Cómo funciona la fuga

El error se encuentra en el analizador de listado de directorios FTP de Squid. Para manejar servidores NetWare antiguos que rellenaban listados con espacios adicionales, el código omite los espacios en blanco con un bucle: while (strchr(w_space, *copyFrom)) ++copyFrom;.

Si el servidor FTP del atacante envía una línea de listado que termina justo después de la marca de tiempo, sin nombre de archivo, copyFrom aterriza en el terminador nulo de la cadena. strchr trata esa terminación NUL como parte de la cadena que busca, por lo que devuelve un puntero en lugar de NULL y el bucle nunca se detiene. Sale del final del búfer y xstrdup copia lo que sigue al atacante como un nombre de archivo.

Los bytes filtrados son la parte útil. Squid reutiliza los buffers de memoria liberados sin ponerlos a cero, por lo que un buffer de 4 KB que recientemente contuvo la solicitud HTTP de una víctima todavía contiene la mayor parte. Una línea FTP corta sobrescribe sólo los primeros bytes; la lectura excesiva devuelve el resto.

La demostración de Calif extrae un encabezado de Autorización de una víctima que comparte el mismo proxy, suficiente para actuar como ese usuario. El código de prueba de concepto es públicoy hasta el momento no se ha informado de explotación en la naturaleza.

que hacer

Si aplica el parche, verifique la solución, no solo la versión. Confirme que la guardia esté en FtpGateway.cc, o verifique el backport de su distribución, ya que las distribuciones envían sus propias compilaciones (paquetes Debian Squid 5.7).

El hilo público sigue siendo inconsistente: el mantenedor Amos Jeffries primero dijo que Squid 7.6 tenía la solución, luego corregido eso a 7.7y el 22 de junio Salvatore Bonaccorso de Debian tomó nota del compromiso al que se hace referencia Parece que ya está en 7.6.

Ciberseguridad

La solución es pequeña, una verificación de terminador nulo antes de que las llamadas strchr vulnerablesfusionado con la rama de desarrollo en abril y v7 en mayo. Squid 7.6 parchea por separado CVE-2026-50012, un desbordamiento del montón cache_digest no relacionado.

La medida más limpia es la que recomiendan los investigadores de todos modos: desactivar FTP. Chromium eliminó FTP hace años y la mayoría de las redes casi no lo transportan, por lo que al desactivarlo se elimina esta superficie de ataque de forma gratuita, independientemente de la versión que ejecute.

El riesgo es real pero limitado. SUSE lo califica como moderado, CVSS6.5y el vector explica la puntuación: el atacante necesita acceso proxy (privilegios bajos) y el único impacto es la confidencialidad, nada sobre la integridad o la disponibilidad.

Calif le da crédito a Claude Mythos Preview de Anthropic, el modelo detrás del Proyecto Glasswing, por detectar la peculiaridad de strchr casi de inmediato; el mismo tipo de error enterrado del analizador que los agentes de IA han estado apareciendo en otros lugares, incluso en FFmpeg. Calif insinúa que el código FTP de Squid puede no ser el último lugar donde olvidó dejar de leer.

Los piratas informáticos aprovechan el error del complemento Gravity SMTP de WordPress para exponer las claves API – CYBERDEFENSA.MX

Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress que está instalado en alrededor de 100.000 sitios.

La vulnerabilidad, rastreada como CVE-2026-4020 (Puntuación CVSS: 5,3), es una falla de divulgación de información de gravedad media que puede permitir a atacantes no autenticados extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del complemento.

«Esto se debe a un punto final de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permiso_callback que incondicionalmente devuelve verdadero, permitiendo que cualquier visitante no autenticado acceda a él», Wordfence dicho.

Ciberseguridad

«Cuando se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento completa los datos del conector interno, lo que hace que el punto final devuelva aproximadamente 365 KB de JSON que contiene el informe completo del sistema».

Como resultado, un atacante no autenticado puede utilizar este problema como arma para recuperar una amplia gama de información, que incluye:

  • versión PHP
  • Extensiones cargadas
  • Versión del servidor web
  • Ruta raíz del documento
  • Tipo y versión del servidor de base de datos
  • Versión de WordPress
  • Todos los complementos activos con versiones.
  • Tema activo
  • Detalles de configuración de WordPress
  • Nombres de tablas de base de datos
  • Claves/tokens API configurados en el complemento, como Amazon SES, Google, Mailjet, Resend y Zoho

Luego, los atacantes podrían aprovechar esta exposición para recopilar credenciales que podrían usarse de forma abusiva para enviar correos electrónicos en nombre del sitio, así como obtener detalles extensos de la pila de software del sitio, que podría actuar como base para ataques posteriores.

«Como ocurre con todas las vulnerabilidades de exposición de información confidencial, el impacto depende de los datos que estén expuestos», añadió Wordfence. «En este caso, la exposición de credenciales API de terceros en vivo significa que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo requerido para planificar futuros ataques contra el sitio».

Se lanzó un parche para la vulnerabilidad en la versión 2.1.5 del complemento. Los malos actores ya se han aprovechado del defecto enviando solicitudes HTTP GET no autenticadas al punto final vulnerable de la API REST con el parámetro de consulta «?page=gravitysmtp-settings», lo que hace que el servidor devuelva información valiosa sobre el sitio sin requerir ninguna autenticación.

Ciberseguridad

Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha, y la actividad inicial comenzó a principios de mayo de 2026 antes de aumentar drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4.000.000 de solicitudes un día después. Los esfuerzos de explotación se originaron en las siguientes direcciones IP:

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Los propietarios de sitios que ejecutan una versión vulnerable del complemento Gravity SMTP y han configurado integraciones de correo electrónico de terceros deben asumir el compromiso y rotar las credenciales después de actualizar el complemento a la última versión lo antes posible. También se recomienda revisar los archivos de registro del servidor en busca de solicitudes que se originen en las direcciones IP antes mencionadas para detectar cualquier solicitud sospechosa al punto final de la API.

El error de contraseña de incorporación que crea riesgos innecesarios – CYBERDEFENSA.MX

La incorporación de empleados es un momento de mucha actividad para los equipos de TI. Los nuevos principiantes necesitan dispositivos, cuentas, permisos de acceso y contraseñas, todo ello entregado en un plazo ajustado.

Por lo general, eso significa compartir una contraseña temporal del «primer día» para que los empleados puedan acceder a los sistemas por primera vez. El problema es que estas contraseñas no siempre son temporales. Es posible que se envíen por correo electrónico o SMS, se reutilicen entre cuentas o nunca se modifiquen en absoluto, lo que genera riesgos innecesarios durante el proceso de incorporación.

Para los atacantes, las credenciales de incorporación débiles o mal administradas pueden proporcionar una ruta fácil hacia los sistemas corporativos. Para que el proceso de incorporación sea más seguro sin ralentizar a los nuevos empleados, es importante comprender por qué los métodos típicos para compartir contraseñas introducen riesgos.

Cuando la comodidad supera a la seguridad

El enfoque más común para compartir credenciales iniciales con nuevos empleados es enviarlas en texto sin formato por correo electrónico o SMS. Es rápido y conveniente, especialmente durante los períodos de incorporación ocupados, pero también crea un punto de exposición obvio. Si esos mensajes se interceptan, reenvían o se accede a ellos desde un dispositivo no seguro, los atacantes pueden obtener acceso inmediato a cuentas y sistemas corporativos.

La alternativa es compartir contraseñas verbalmente, ya sea en persona o por teléfono. Si bien esto reduce la riesgo de interceptación digital, crea sus propios desafíos operativos. Los equipos de TI y los nuevos empleados necesitan coordinar cronogramas y el proceso a menudo se interrumpe cuando a los gerentes o terceros se les pide que transmitan las credenciales en nombre de TI. Cuantas más personas participen en el manejo de una contraseña, mayores serán las posibilidades de que se maneje mal o se revele.

Ninguno de los métodos proporciona una forma particularmente segura o escalable de manejar las credenciales de incorporación. En muchos casos, las organizaciones están equilibrando la facilidad de acceso con la seguridad, y las contraseñas temporales terminan convirtiéndose en una debilidad a largo plazo en lugar de un paso de incorporación a corto plazo.

Un enfoque más seguro para la incorporación de contraseñas

Los métodos de incorporación tradicionales crean riesgos porque, en primer lugar, las organizaciones se ven obligadas a compartir contraseñas temporales. Para abordar este problema existen soluciones especializadas como Contraseña del primer día de Specopsdisponible como parte de Specops uResetlo que elimina por completo la necesidad de distribuir contraseñas del primer día.

Contraseña del primer día de Specops

En lugar de recibir una credencial temporal por correo electrónico, SMS o teléfono, los nuevos empleados establecen su propia contraseña mediante un proceso de inscripción seguro. Los usuarios reciben un enlace de inscripción a través de correo electrónico personal, mensaje de texto o una opción de «restablecer mi contraseña» en su dispositivo unido al dominio. Después de verificar su identidad utilizando una dirección de correo electrónico personal o un número de teléfono móvil, pueden crear una contraseña que cumpla con los requisitos de la política de la organización desde el principio.

Este enfoque reduce el riesgo asociado con las credenciales de incorporación interceptadas o mal manejadas y, al mismo tiempo, facilita el proceso tanto para los equipos de TI como para los nuevos principiantes.

Specops uReset

El riesgo de que las contraseñas temporales se vuelvan permanentes

La mayoría de las credenciales de incorporación están diseñadas para ser temporales y se espera que los empleados creen una nueva contraseña después de su primer inicio de sesión. Sin embargo, es fácil que los usuarios ocupados omitan este paso y retrasen el cambio de contraseña. Los flujos de trabajo de incorporación también pueden no imponer un restablecimiento, o las credenciales temporales pueden permanecer activas sin que nadie se dé cuenta.

Eso crea un problema porque las contraseñas del primer día rara vez se diseñan teniendo en cuenta la seguridad a largo plazo. Son más simples, más predecibles o se generan de forma masiva para acelerar la incorporación. Si esas credenciales permanecen activas, se convierten en un blanco fácil para los atacantes que buscan formas de acceder a los sistemas corporativos con poco esfuerzo.

Los incidentes recientes muestran lo peligroso que es credenciales predeterminadas o temporales puede serlo, particularmente cuando quedan expuestos en sistemas conectados a Internet o vinculados a datos confidenciales del usuario.

Explotación de credenciales débiles en infraestructura crítica

En noviembre de 2023, la Autoridad Municipal del Agua de Aliquippa en Pensilvania, EE. UU., fue atacada por el grupo hacktivista Cyber ​​Av3ngers, vinculado a Irán. Los piratas informáticos explotaron controladores lógicos programables (PLC) protegidos por la credencial predeterminada «1111», lo que les permitió obtener el control de una estación de refuerzo remota sirviendo a dos municipios. Si bien no había riesgo para el suministro de agua, CISA destacó la gravedad del riesgo. alertar a otras instalaciones para actualizar las credenciales predeterminadas en sistemas similares y desconectar los PLC de la Internet abierta.

El incidente es un buen ejemplo de cómo las credenciales de configuración pueden convertirse en una debilidad de seguridad a largo plazo. Una contraseña destinada a la implementación o prueba inicial permaneció activa en los sistemas de producción, lo que brindó a los atacantes una ruta sencilla hacia los entornos tecnológicos operativos.

Infringir una plataforma de contratación a través de una cuenta de administrador mal protegida

En 2025, los investigadores descubrieron que se podía acceder a la plataforma de contratación impulsada por IA de McDonald’s, McHire, a través de una cuenta de administrador heredada débil que supuestamente usaba «123456» como nombre de usuario y contraseña. La plataforma, operada por Paradox.ai, manejó grandes volúmenes de información de los solicitantes como parte del proceso de reclutamiento e incorporación.

Utilizando las credenciales predeterminadas, los investigadores pudieron acceder a un entorno de «restaurante» de prueba dentro de la plataforma McHire. Desde allí, podían ver las interacciones de chat vinculadas a más de 64 millones de solicitudes de empleo. Paradox.ai respondió rápidamente después de que el problema fuera divulgado responsablemente, resolviendo la vulnerabilidad y actualizando sus políticas de seguridad. Sin embargo, el incidente resalta la facilidad con la que las credenciales de prueba o predeterminadas olvidadas pueden crear una exposición grave cuando permanecen conectadas a sistemas activos.

Asegure sus procesos de incorporación con Specops

Las contraseñas no desaparecerán pronto; Incluso cuando las claves de acceso y la autenticación sin contraseña crecen en popularidad, las contraseñas siguen desempeñando un papel central en la mayoría de los procesos de incorporación y gestión de acceso.

Eso significa que las organizaciones necesitan formas seguras y confiables de administrar las credenciales durante todo su ciclo de vida, incluida la primera contraseña que recibe un usuario. Compartir credenciales temporales u olvidarse de restablecer las contraseñas predeterminadas crea un riesgo innecesario que los atacantes aprovechan rápidamente.

Reducir ese riesgo no tiene por qué complicar la incorporación. Al permitir a los usuarios crear de forma segura sus propias contraseñas desde el primer día, las organizaciones pueden mejorar la seguridad y, al mismo tiempo, brindar a los equipos de TI un proceso de incorporación más escalable y manejable.

Specops ayuda a las organizaciones a fortalecer la seguridad de las contraseñas en cada etapa del ciclo de vida del usuario, desde la incorporación y la creación de contraseñas hasta la aplicación continua de políticas y la protección de contraseñas violadas. Si desea ver cómo nuestras soluciones podrían funcionar en su organización, reserve una demostración hoy.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Error de inyección SQL de Drupal Core explotado activamente y agregado a CISA KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad crítica recientemente reparada que afecta a Drupal Core a sus vulnerabilidades explotadas conocidas (KEV) catálogo, basado en evidencia de explotación activa.

La vulnerabilidad en cuestión es CVE-2026-9082 (Puntuación CVSS: 6,5), una vulnerabilidad de inyección SQL que afecta a todas las versiones compatibles de Drupal Core.

«Drupal Core contiene una vulnerabilidad de inyección SQL que podría permitir la escalada de privilegios y la ejecución remota de código a través de solicitudes especialmente diseñadas enviadas con la API de abstracción de la base de datos», dijo CISA.

La noticia de la explotación llega menos de dos días después de que Drupal publicara correcciones para la falla. Actualmente no se sabe cómo se explota la vulnerabilidad y cuáles son los objetivos finales de esos ataques.

Ciberseguridad

Hay parches disponibles para las siguientes versiones:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
  • Drupal 9.5 (se requiere parcheo manual)
  • Drupal 8.9 (se requiere parcheo manual)

En una actualización de su aviso del 22 de mayo de 2026, Drupal admitido que «ahora se están detectando intentos de explotación en la naturaleza». Imperva, propiedad de Thales, dijo que ha observado más de 15.000 intentos de ataque dirigidos a casi 6.000 sitios individuales en 65 países.

«Hasta ahora, los ataques se dirigen principalmente a sitios de juegos y servicios financieros, en conjunto casi el 50% de todos los ataques», dijo la compañía. dicho. «La mayor parte de la actividad observada hasta ahora parece ser de sondeo».

«Este patrón sugiere que los atacantes y los escáneres intentan principalmente identificar sitios Drupal expuestos que ejecutan configuraciones vulnerables respaldadas por PostgreSQL. Si bien la actividad actualmente está dominada por el reconocimiento y la validación, la naturaleza de la vulnerabilidad significa que una explotación exitosa podría pasar rápidamente de la investigación a la extracción de datos o la escalada de privilegios».

Se recomendó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 27 de mayo de 2026 para una protección óptima.

Progress parchea un error crítico de automatización de MOVEit que permite omitir la autenticación – CYBERDEFENSA.MX

Progress Software ha lanzado actualizaciones para abordar dos fallas de seguridad en MOVEit Automation, incluido un error crítico que podría resultar en una omisión de autenticación.

MOVEit Automation (anteriormente Central) es una solución segura de transferencia de archivos administrada (MFT) basada en servidor que se utiliza para programar y automatizar flujos de trabajo de movimiento de archivos en entornos empresariales sin necesidad de scripts personalizados.

Las vulnerabilidades en cuestión son CVE-2026-4670 (Puntuación CVSS: 9,8), una vulnerabilidad de omisión de autenticación, y CVE-2026-5174 (Puntuación CVSS: 7,7), una vulnerabilidad de validación de entrada inadecuada que podría permitir una escalada de privilegios.

«Las vulnerabilidades críticas y altas en MOVEit Automation pueden permitir la omisión de autenticación y la escalada de privilegios a través de las interfaces del puerto de comando del backend del servicio», Progress Software dicho en un aviso. «La explotación puede dar lugar a acceso no autorizado, control administrativo y exposición de datos».

Ciberseguridad

Las deficiencias afectan a las siguientes versiones:

  • MOVEit Automation <= 2025.1.4 (corregido en MOVEit Automation 2025.1.5)
  • MOVEit Automation <= 2025.0.8 (corregido en MOVEit Automation 2025.0.9)
  • MOVEit Automation <= 2024.1.7 (corregido en MOVEit Automation 2024.1.8)

Los investigadores de Airbus SecLab Anaïs Gantet, Delphine Gourdou, Quentin Liddell y Matteo Ricordeau han sido acreditado con descubrir e informar las dos vulnerabilidades. No existen soluciones alternativas que resuelvan los problemas.

Si bien Progress no menciona las fallas que se están explotando en la naturaleza, es esencial que los usuarios apliquen las correcciones lo antes posible para una protección óptima, particularmente teniendo en cuenta que las fallas anteriores en MOVEit Transfer han sido explotadas por bandas de ransomware como Cl0p.

CISA agrega el error CVE-2026-31431 de acceso raíz de Linux activamente explotado a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el viernes agregado una falla de seguridad recientemente revelada que afecta a varias distribuciones de Linux a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa en la naturaleza.

La vulnerabilidad, identificada como CVE-2026-31431 (puntuación CVSS: 7,8), es un caso de falla de escalada de privilegios locales (LPE) que podría permitir que un usuario local sin privilegios obtenga root. El defecto de nueve años también se rastrea como Copia fallida por Theori y Xint. Las correcciones están disponibles en las versiones 6.18.22, 6.19.12 y 7.0 del kernel de Linux.

«Linux Kernel contiene una vulnerabilidad de transferencia de recursos incorrecta entre esferas que podría permitir una escalada de privilegios», dijo CISA en un aviso.

Ciberseguridad

En un artículo publicado a principios de esta semana, los investigadores dijeron Copia fallida es el resultado de un error lógico en la plantilla criptográfica de autenticación del kernel de Linux que permite a un atacante activar de manera confiable una escalada de privilegios de manera trivial mediante un exploit de 732 bytes basado en Python. Se introdujo a través de tres cambios separados, individualmente inofensivos, en el kernel de Linux realizados en 2011, 2015 y 2017.

La vulnerabilidad de seguridad de alta gravedad impactos Las distribuciones de Linux se envían desde 2017 y permiten que un usuario local sin privilegios obtenga acceso a nivel de raíz corrompiendo la memoria del kernel. caché de página de cualquier archivo legible, incluidos los binarios setuid. Esta corrupción podría ser realizada por usuarios sin privilegios y podría resultar en la ejecución de código con permisos de root.

«Debido a que el caché de la página representa la versión en memoria de los ejecutables, modificarlo efectivamente altera los binarios en el momento de la ejecución sin tocar el disco», Wiz, propiedad de Google. dicho. «Esto permite a los atacantes inyectar código en binarios privilegiados (por ejemplo, /usr/bin/su) y así obtener privilegios de root».

La prevalencia de Linux en entornos de nube significa que la vulnerabilidad tiene un impacto significativo. Kaspersky, en su análisis de la falla, dijo que Copy Fail representa un riesgo grave para los entornos en contenedores, ya que Docker, LXC y Kubernetes «otorgan a los procesos dentro de un contenedor acceso al subsistema AF_ALG si el módulo algif_aead está cargado en el kernel del host» de forma predeterminada.

«Copy Fail plantea el riesgo de romper el aislamiento del contenedor y obtener control sobre la máquina física», dijo el proveedor de seguridad ruso. dicho. «Al mismo tiempo, la explotación no requiere el uso de técnicas complejas, como condiciones de carrera o adivinación de direcciones de memoria, lo que reduce la barrera de entrada para un atacante potencial».

«Detectar el ataque es difícil porque el exploit utiliza sólo llamadas legítimas al sistema, que son difíciles de distinguir del comportamiento normal de la aplicación».

A la urgencia se suma la disponibilidad de una prueba de concepto (PoC) de exploit completamente funcional, y Kaspersky afirma que ya se han detectado versiones Go y Rust de la implementación original de Python en repositorios de código abierto.

CISA no compartió ningún detalle sobre cómo se está explotando la vulnerabilidad en la naturaleza. Sin embargo, el equipo de investigación de seguridad de Microsoft Defender dijo que está «viendo actividad de prueba preliminar que podría resultar muy probablemente en una mayor explotación de los actores de amenazas en los próximos días».

«El vector de ataque es local (AV:L) y requiere privilegios bajos sin interacción del usuario, lo que significa que cualquier usuario sin privilegios en un sistema vulnerable puede intentar explotarlo», dice. agregado. «Críticamente, esta vulnerabilidad no se puede explotar de forma remota de forma aislada, pero adquiere un gran impacto cuando se encadena con un vector de acceso inicial como el acceso Secure Shell (SSH), la ejecución de trabajos de CI maliciosos o puntos de apoyo de contenedores».

Ciberseguridad

El gigante tecnológico también ha detallado una posible ruta que los atacantes podrían tomar para explotar la vulnerabilidad:

  • Realice un reconocimiento para identificar un host o contenedor de Linux que ejecute una versión del kernel susceptible de sufrir un error de copia.
  • Prepare un pequeño activador de Python para usarlo en el punto final.
  • Ejecute el exploit desde un contexto con pocos privilegios, ya sea como un usuario normal de Linux en un host o como un proceso contenedor comprometido sin capacidades especiales.
  • El exploit realiza una sobrescritura controlada de 4 bytes en la caché de la página del kernel, lo que daña los datos confidenciales administrados por el kernel.
  • El atacante escala su proceso a UID 0 y obtiene privilegios de root completos.

Se ha recomendado a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 15 de mayo de 2026, ya que las distribuciones de Linux afectadas han impulsado las actualizaciones. Si la aplicación de parches no es una opción inmediata, se recomienda a las organizaciones que deshabiliten la función afectada, implementen el aislamiento de la red y apliquen controles de acceso.

El error de omisión de autenticación de cPanel está siendo explotado en la naturaleza, advierte CISA

Según investigadores de seguridad y proveedores de hosting, una grave vulnerabilidad de omisión de autenticación en cPanel, una de las plataformas de panel de control de alojamiento web más implementadas en Internet, está siendo explotada activamente en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-41940afecta a todas las versiones compatibles de cPanel y WebHost Manager (WHM) lanzadas después de la versión 11.40, así como a WP al cuadradoun panel de gestión de alojamiento de WordPress integrado en la plataforma cPanel. Escaneos de Internet realizados por la empresa de seguridad Rapid7 utilizando el motor de búsqueda Shodan identificados aproximadamente 1,5 millones Instancias de cPanel expuestas en línea, aunque se desconoce el número exacto de sistemas vulnerables.

cPanel lanzó un parche Martes. En ese momento, la explotación ya había comenzado. KnownHost, un proveedor de hosting que depende de cPanel, dijo a principios de esta semana que se habían observado exploits exitosos en la naturaleza antes de que cualquier solución estuviera disponible.

La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó el CVE a su lista de vulnerabilidades explotadas conocidas (KEV) el jueves.

La empresa de ciberseguridad watchTowr proporcionó detalles técnicos en un blog publicado el miércoles: La falla surge del manejo inadecuado de la entrada del usuario durante el proceso de inicio de sesión. Cuando un usuario intenta iniciar sesión, cPanel escribe los datos de la solicitud en un archivo de sesión del lado del servidor antes de verificar la identidad del usuario. Un atacante puede aprovechar esto incorporando saltos de línea ocultos en el campo de contraseña de una solicitud de inicio de sesión (caracteres que cPanel no puede eliminar), lo que permite inyectar datos arbitrarios directamente en ese archivo.

A través de un paso secundario, que también involucra una solicitud deliberadamente mal formada, los datos inyectados se promueven al caché activo de la sesión, donde cPanel los lee como legítimos. Una vez que eso sucede, el sistema considera que la sesión ya está autenticada y omite por completo la verificación de la contraseña, otorgando acceso sin verificar las credenciales reales del usuario.

Panel c ha publicado un script de detección diseñado para escanear archivos de sesión en busca de indicadores de compromiso, incluidas sesiones que contienen marcas de tiempo de autenticación inyectadas, sesiones de autenticación previa con atributos autenticados y campos de contraseña que contienen nuevas líneas incrustadas. WatchTowr lanzado por separado un «generador de artefactos de detección» que los administradores pueden utilizar para verificar si sus instancias siguen siendo vulnerables.

Namecheap, un importante registrador de dominios y proveedor de alojamiento, tomó la medida de bloquear temporalmente las conexiones a los puertos 2083 y 2087 de cPanel y WHM antes de la disponibilidad del parche. citando la necesidad de proteger a los clientes mientras estaba pendiente una solución oficial. La compañía comenzó a aplicar el parche después del lanzamiento de cPanel a principios de esta semana.

Las versiones parcheadas de cPanel abordan el problema en siete ramas de versiones, desde 11.110.0 hasta 11.136.0, así como en la versión 11.136.1 de WP Squared. Las notas informativas de la empresa. que la solución garantiza que las entradas potencialmente peligrosas se eliminen automáticamente dentro del proceso principal de guardado de sesiones, en lugar de depender de que cada parte individual del código base lo haga por separado. El parche también agrega manejo para los casos en los que falta una clave de cifrado por sesión, una condición que el código original no tuvo en cuenta y que los atacantes pudieron aprovechar para evitar por completo la codificación de contraseñas.

El CVE recibió un 9,8 en la escala CVSS.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

La nueva vulnerabilidad de ‘error de copia’ de Linux permite el acceso raíz en las principales distribuciones – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una falla de escalada de privilegios locales (LPE) de Linux que podría permitir que un usuario local sin privilegios obtenga root.

La vulnerabilidad de alta gravedad rastreada como CVE-2026-31431 (Puntuación CVSS: 7,8) ha recibido el nombre en código Copia fallida por Xint.io y Theori.

«Un usuario local sin privilegios puede escribir cuatro bytes controlados en la caché de páginas de cualquier archivo legible en un sistema Linux y usarlos para obtener acceso a la raíz», afirma el equipo de investigación de vulnerabilidades de Xint.io y Theori. dicho.

En esencia, la vulnerabilidad surge de una falla lógica en el subsistema criptográfico del kernel de Linux, específicamente dentro del módulo algif_aead. El tema fue presentado en un confirmación del código fuente realizado en agosto de 2017.

Ciberseguridad

La explotación exitosa de la deficiencia podría permitir que un simple script Python de 732 bytes edite un binario setuid y obtenga root en prácticamente todas las distribuciones de Linux enviadas desde 2017, incluidas Amazon Linux, RHEL, SUSE y Ubuntu. El exploit de Python implica cuatro pasos:

  • Abra un socket AF_ALG y vincúlelo a authencesn(hmac(sha256),cbc(aes))
  • Construir la carga útil del shellcode
  • Activar la operación de escritura en la copia almacenada en caché del kernel de «/usr/bin/su»
  • Llame a execve(«/usr/bin/su») para cargar el código shell inyectado y ejecutarlo como root

Si bien la vulnerabilidad no se puede explotar de forma remota de forma aislada, un usuario local sin privilegios puede obtener acceso a la raíz simplemente corrompiendo el caché de la página de un binario setuid. La misma primitiva también tiene impactos entre contenedores, ya que la caché de la página se comparte entre todos los procesos de un sistema.

En respuesta a la divulgación, las distribuciones de Linux han publicado sus propios avisos:

Copy Fail tiene sus ecos en Dirty Pipe (CVE-2022-0847), otra vulnerabilidad LPE del kernel de Linux que podría permitir a usuarios sin privilegios unir datos en la caché de páginas de archivos de solo lectura y, en última instancia, sobrescribir archivos confidenciales en el sistema para lograr la ejecución del código.

Ciberseguridad

«Copy Fail es la misma clase de primitivo, en un subsistema diferente», David Brumley de Bugcrowd dicho. «La optimización in situ de 2017 en algif_aead permite que una página de caché de página termine en la lista de dispersión de destino grabable del kernel para una operación AEAD enviada a través de un socket AF_ALG. Un proceso sin privilegios puede entonces conducir splice() a ese socket y completar una escritura pequeña y específica en el caché de página de un archivo que no es de su propiedad».

Lo que hace que esta vulnerabilidad sea peligrosa es que puede activarse de manera confiable y no requiere ninguna condición de carrera ni compensación del kernel. Además de eso, el mismo exploit funciona en todas las distribuciones.

«Esta vulnerabilidad es única porque tiene cuatro propiedades que casi nunca aparecen juntas: es portátil, pequeña, sigilosa y multicontenedor», dijo un portavoz de Xint.io a The Hacker News en un comunicado. «Permite que cualquier cuenta de usuario, sin importar el nivel bajo, aumente su privilegio a acceso completo de administrador. También les permite evitar el sandboxing y funciona en todas las versiones y distribuciones de Linux».

Microsoft parchea el error crítico de escalada de privilegios CVE-2026-40372 de ASP.NET Core – CYBERDEFENSA.MX

Microsoft ha lanzado actualizaciones fuera de banda para abordar una vulnerabilidad de seguridad en ASP.NET Core que podría permitir a un atacante escalar privilegios.

La vulnerabilidad, rastreada como CVE-2026-40372tiene una puntuación CVSS de 9,1 sobre 10,0. Está clasificado como Importante en cuanto a gravedad. A un investigador anónimo se le atribuye el mérito de descubrir e informar la falla.

«La verificación inadecuada de la firma criptográfica en ASP.NET Core permite a un atacante no autorizado elevar los privilegios en una red», Microsoft dicho en un aviso del martes. «Un atacante que aprovechara esta vulnerabilidad podría obtener privilegios de SISTEMA».

El gigante tecnológico dijo que un atacante podría aprovechar la vulnerabilidad para revelar archivos y modificar datos, pero enfatizó que una explotación exitosa depende de tres requisitos previos:

  • La aplicación utiliza Microsoft.AspNetCore.DataProtection 10.0.6 de NuGet (ya sea directamente o mediante un paquete que depende de él, como Microsoft.AspNetCore.DataProtection.StackExchangeRedis).
  • La copia NuGet de la biblioteca se cargó en tiempo de ejecución.
  • La aplicación se ejecuta en Linux, macOS u otro sistema operativo que no sea Windows.
Ciberseguridad

La vulnerabilidad ha sido abordada por Microsoft en ASP.NET Core versión 10.0.7.

«Una regresión en los paquetes NuGet Microsoft.AspNetCore.DataProtection 10.0.0-10.0.6 hace que el cifrador autenticado administrado calcule su etiqueta de validación HMAC sobre los bytes incorrectos de la carga útil y luego descarte el hash calculado en algunos casos», Microsoft explicado en sus notas de lanzamiento.

En tales escenarios, un atacante podría falsificar cargas útiles que pasen las comprobaciones de autenticidad de DataProtection, así como descifrar cargas útiles previamente protegidas en cookies de autenticación, tokens antifalsificación y otros.

«Si un atacante utilizó cargas útiles falsificadas para autenticarse como usuario privilegiado durante la ventana vulnerable, es posible que haya inducido a la aplicación a emitir tokens firmados legítimamente (actualización de sesión, clave API, enlace de restablecimiento de contraseña, etc.) para sí mismo», añadió. «Esos tokens siguen siendo válidos después de actualizar a 10.0.7 a menos que se rote el conjunto de claves de DataProtection».