La falla API de un contratista del DOD expuso datos de cursos militares y registros de miembros del servicio

Una empresa de tecnología de defensa con contratos con el Departamento de Defensa expuso registros de usuarios y materiales de entrenamiento militar a través de puntos finales API que carecían de controles de autorización significativos, según una cuenta publicada por Strixun proyecto de prueba de seguridad autónomo de código abierto.

El problema afectó a Schemata, una plataforma de entrenamiento virtual impulsada por IA utilizada en entornos militares y de defensa. Según Strix, una cuenta normal con pocos privilegios podía acceder a datos de varios inquilinos, incluidos listados de usuarios, registros de organizaciones, información de cursos, metadatos de capacitación y enlaces directos a documentos alojados en las instancias de Amazon Web Services de Schemata.

Strix dijo que los materiales expuestos incluían un curso de capacitación virtual en 3D para personal de mantenimiento naval con documentación marcada como confidencial y patentada, un curso que contiene manuales de campo del Ejército sobre manejo de artefactos explosivos y despliegue táctico, y cientos de registros de usuarios vinculados a bases e inscripciones en entrenamiento. Además, la información expuesta incluía nombres, direcciones de correo electrónico, detalles de inscripción y las bases militares donde estaban estacionados los miembros del servicio estadounidense.

Schemata reconoció que los puntos finales afectados quedaron expuestos el 1 de mayo, después de lo que Strix describió como un proceso de divulgación de 150 días. Strix dijo que verificó la remediación antes de la publicación y publicó su cuenta a principios de esta semana, 152 días después de su intento de divulgación inicial.

La vulnerabilidad reportada no requirió un exploit complejo. Strix dijo que utilizó una cuenta con pocos privilegios para observar el tráfico normal del navegador, identificar los puntos finales de API expuestos a través de la aplicación y solicitar datos de alto valor utilizando la misma sesión. Según Strix, esas solicitudes devolvieron registros externos a la propia organización de la cuenta, lo que sugiere que la API no estaba aplicando adecuadamente los límites de los inquilinos o los permisos de los usuarios.

En el software multiinquilino, los controles de autorización tienen como objetivo garantizar que los usuarios puedan acceder solo a los datos y funciones asignados a su cuenta u organización. El fracaso descrito por Strix representaría una ruptura básica de ese modelo. La empresa dijo que algunas rutas también parecían «habilitadas para escritura», lo que significa que un actor malicioso podría potencialmente modificar o eliminar cursos mediante solicitudes de actualización o eliminación, aunque la cuenta no dice que Strix haya realizado pruebas destructivas.

Strix no respondió a la solicitud de comentarios de CyberScoop.

La plataforma de Schemata sirve para entornos de entrenamiento militar y de defensa, donde las identidades de los usuarios, las asignaciones y las inscripciones en cursos pueden revelar un contexto operativo sensible. Incluso cuando la información no está clasificada, los registros que muestran dónde se encuentran los miembros del servicio, en qué capacitación están inscritos y a qué materiales pueden acceder pueden crear riesgos si se exponen fuera de los canales previstos.

en una declaración publicado en el sitio web de la empresaSchemata dijo que no tenía «evidencia de que algún tercero haya aprovechado la vulnerabilidad para acceder a los datos de los clientes».

El cronograma de divulgación también plantea preguntas sobre cómo las empresas que manejan datos confidenciales relacionados con el gobierno reciben y responden a los informes de vulnerabilidad. Strix dijo que se puso en contacto con Schemata por primera vez el 2 de diciembre de 2025. Según el relato, el director ejecutivo de Schemata respondió inicialmente: «Me encantaría saber cuál es la vulnerabilidad, pero supongo que quieres que te paguen por ello. ¿Es esa la obra?».

Strix dijo que aclaró el mismo día que no se requería compensación y que su prioridad era la seguridad del usuario. Dijo que envió múltiples seguimientos del 8 al 29 de diciembre, advirtiendo que la vulnerabilidad era crítica y preguntando dónde enviar los detalles. Cinco meses después, después de decirle a Schemata que los investigadores estaban publicando la información públicamente, Schemata respondió, reconoció los puntos finales expuestos y dijo que solucionaría el problema de inmediato.

«Después de que recibimos detalles procesables sobre la vulnerabilidad y confirmamos que el investigador de seguridad parecía ser legítimo, nuestro equipo reparó la vulnerabilidad el mismo día y el investigador verificó de forma independiente la solución antes de publicar sus hallazgos», se lee en la declaración de Schemata. «Agradecemos que el investigador de seguridad nos haya informado sobre esto y su contribución a la seguridad de nuestra plataforma».

Schemata dijo que está trabajando con consultores de ciberseguridad para ayudar con su respuesta y mejorar su postura de seguridad. La compañía también dijo que está en contacto con las autoridades gubernamentales sobre la vulnerabilidad.

Los contratistas de defensa que manejan información no clasificada controlada, o CUI, deben informar los incidentes cibernéticos al Centro de Delitos Cibernéticos del Departamento de Defensa (DC3). El centro no respondió a la solicitud de comentarios de CyberScoop.

Según datos de contrataciónla empresa tiene 3,4 millones de dólares en contratos con el Departamento de Defensa. En mayo de 2025, Schemata anunció 5 millones de dólares en financiación de riesgo de varias empresas, incluida Andreessen Horowitz.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

La falla del SDK de EngageLab expuso a 50 millones de usuarios de Android, incluidos 30 millones de billeteras criptográficas – CYBERDEFENSA.MX

Han surgido detalles sobre una vulnerabilidad de seguridad ahora parcheada en un kit de desarrollo de software (SDK) de Android de terceros ampliamente utilizado llamado SDK de Engage Lab eso podría haber puesto en riesgo a millones de usuarios de billeteras de criptomonedas.

«Esta falla permite que las aplicaciones en el mismo dispositivo eviten la zona de pruebas de seguridad de Android y obtengan acceso no autorizado a datos privados», dijo el equipo de investigación de seguridad de Microsoft Defender. dicho en un informe publicado hoy.

EngageLab SDK ofrece una servicio de notificaciones pushque, según su sitio web, está diseñado para entregar «notificaciones oportunas» basadas en el comportamiento del usuario ya rastreado por los desarrolladores. Una vez integrado en una aplicación, el SDK ofrece una forma de enviar notificaciones personalizadas e impulsar la interacción en tiempo real.

Ciberseguridad

El gigante tecnológico dijo que una cantidad significativa de aplicaciones que utilizan el SDK son parte del ecosistema de criptomonedas y billeteras digitales, y que las aplicaciones de billetera afectadas representaron más de 30 millones de instalaciones. Cuando se incluyen aplicaciones que no son de billetera creadas con el mismo SDK, el recuento de instalaciones supera los 50 millones.

Microsoft no reveló los nombres de las aplicaciones, pero señaló que todas las aplicaciones detectadas que utilizan versiones vulnerables del SDK se eliminaron de Google Play Store. Tras la divulgación responsable en abril de 2025, EngageLab lanzó versión 5.2.1 en noviembre de 2025 para abordar la vulnerabilidad.

El problema, identificado en la versión 4.5.4, se ha descrito como una vulnerabilidad de redirección de intención. Las intenciones en Android se refieren a objetos de mensajeria que se utilizan para solicitar una acción de otro componente de la aplicación.

La redirección de intención ocurre cuando el contenido de una intención que envía una aplicación vulnerable se manipula aprovechando su contexto confiable (es decir, permisos) para obtener acceso no autorizado a componentes protegidos, exponer datos confidenciales o escalar privilegios dentro del entorno de Android.

Un atacante podría aprovechar esta vulnerabilidad mediante una aplicación maliciosa instalada en el dispositivo a través de algún otro medio para acceder a directorios internos asociados con una aplicación que tenga el SDK integrado, lo que resultaría en un acceso no autorizado a datos confidenciales.

Ciberseguridad

No hay evidencia de que la vulnerabilidad haya sido explotada alguna vez en un contexto malicioso. Dicho esto, se recomienda a los desarrolladores que integran el SDK que actualicen a la última versión lo antes posible, especialmente teniendo en cuenta que incluso las fallas triviales en las bibliotecas ascendentes pueden tener impactos en cascada y afectar a millones de dispositivos.

«Este caso muestra cómo las debilidades de los SDK de terceros pueden tener implicaciones de seguridad a gran escala, especialmente en sectores de alto valor como la gestión de activos digitales», dijo Microsoft. «Las aplicaciones dependen cada vez más de SDK de terceros, lo que crea dependencias grandes y a menudo opacas en la cadena de suministro. Estos riesgos aumentan cuando las integraciones exponen componentes exportados o se basan en suposiciones de confianza que no se validan a través de los límites de las aplicaciones».