La falla de RefluXFS Linux de nueve años de antigüedad brinda a los usuarios locales acceso root en las instalaciones predeterminadas de RHEL

RefluXFSun nuevo Fallo del kernel de Linux divulgado el 22 de julio y rastreado como CVE-2026-64600permite a un usuario local sin privilegios sobrescribir archivos propiedad de root en un sistema de archivos XFS y obtener acceso de root persistente.

Qualys dijo que las instalaciones predeterminadas de Red Hat Enterprise Linux y sus derivados, Fedora Server y Amazon Linux pueden cumplir las condiciones de explotación.

La empresa demostró la carrera contra /etc/passwd y binarios de raíz setuid. La sobrescritura llega a la capa del bloque. Sobrevive a un reinicio y deja intactos la propiedad, los permisos, las marcas de tiempo y el bit setuid del objetivo, por lo que un binario setuid-root modificado aún se ejecuta como root.

La solución se fusionó el 16 de julio y los proveedores de Linux comenzaron a enviar kernels respaldados. El parche rastrea el error hasta Linux 4.11 en 2017: a Fixes: compromiso de nomenclatura de etiquetas 3c68d44a2b49 y una solicitud de backport estable marcada # v4.11.

quien esta expuesto

La explotación requiere tres condiciones:

  • El sistema ejecuta Linux 4.11 o posterior sin la solución RefluXFS.
  • El sistema de archivos XFS fue creado con reflink=1.
  • El objetivo legible y un directorio en el que el atacante puede escribir están en el mismo sistema de archivos XFS.

qualys dicho parchear primero los sistemas expuestos y multiinquilino, lo que significa cualquier host XFS habilitado para reflink donde el código que no es de confianza pueda ejecutarse localmente, ya sea a través de un shell, un trabajo de CI o un servicio comprometido.

Ciberseguridad

El aviso enumera las instalaciones predeterminadas que pueden cumplir esas condiciones: Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux y CloudLinux 8, 9 y 10, Fedora Server 31 y posteriores, Amazon Linux 2023 e imágenes de Amazon Linux 2 desde diciembre de 2022 en adelante. Los sistemas de archivos RHEL 7 no se ven afectados porque son anteriores al soporte de reflink XFS.

Debian, Ubuntu, SLES y openSUSE generalmente no usan XFS para el sistema de archivos raíz de forma predeterminada. Están expuestos sólo si un administrador elige XFS con reflink habilitado en el momento de la instalación.

Verifique el sistema de archivos raíz:

xfs_info / | grep reflink=

reflink=1 significa que se cumple la condición dos. Ejecute la misma comprobación en cualquier otro volumen XFS montado donde un archivo protegido y un directorio grabable por el atacante compartan el sistema de archivos.

El mapeo obsoleto

Un atacante clona un archivo de propiedad raíz en un archivo borrador con FICLONEque solo necesita acceso de lectura en la fuente, luego corre simultáneamente O_DIRECT escribe contra el clon. Los enlaces de referencia XFS utilizan copia en escritura, por lo que ambos archivos inicialmente hacen referencia a los mismos bloques de disco físico.

El kernel lee el mapeo de bifurcación de datos bajo el bloqueo de inodo y se lo entrega a xfs_reflink_fill_cow_hole()que realiza un ciclo de ese bloqueo para reservar espacio de transacción.

Un segundo escritor puede completar la operación de copia en escritura durante ese intervalo y reasignar el archivo clonado a un nuevo bloque. Cuando el primer escritor vuelve a adquirir el bloqueo, actualiza la bifurcación de copia en escritura pero continúa usando la antigua asignación de bifurcación de datos.

El parche ascendente describe la falla claramente: «las asignaciones quedan obsoletas tan pronto como volvemos a adquirir ILOCK».

Esa dirección obsoleta ahora apunta a un bloque que pertenece únicamente al archivo protegido original. XFS ve el bloque como no compartido y permite la escritura directa, por lo que los datos destinados al clon del atacante llegan al objetivo.

Es un error de verificación y uso durante un ciclo de bloqueo. La consulta de estado compartido en sí es correcta; lo que consulta es una dirección de bloque capturada antes de que se liberara el bloqueo.

The Hacker News descubrió que el parche afecta a dos ayudantes, xfs_reflink_fill_cow_hole() y xfs_reflink_fill_delalloc(). El segundo tiene el mismo patrón de ciclo de bloqueo y no aparece en el aviso de Qualys. En ambos, las instantáneas de corrección. ip->i_df.if_seq antes de que se caiga el bloqueo y vuelve a leer la bifurcación de datos con xfs_bmapi_read() si el contador se movía.

La E/S directa omite el caché de la página y no tiene enlace de revalidación, por lo que la escritura llega al disco. Debido a que omite por completo el inodo objetivo, los metadatos nunca cambian y los investigadores dijeron que sus pruebas no produjeron ninguna advertencia del núcleo ni entrada de registro.

En la máquina de pruebas, la carrera se ganaba normalmente en menos de diez segundos. La demostración publicada elimina la contraseña de root en un cuadro RHEL 10.2 predeterminado.

Qualys dijo que un modelo de IA encontró la falla. La compañía señaló Claude Mythos Preview, el modelo de frontera de acceso restringido de Anthropic, al núcleo y, según su asesoramiento técnico«le pidió que encontrara una vulnerabilidad similar a Dirty COW».

El modelo localizó la carrera, escribió un exploit de raíz funcional y redactó el aviso. Luego, los investigadores lo reprodujeron en una instalación estándar de Fedora Server 44, verificaron el razonamiento del modelo y coordinaron la divulgación en sentido ascendente.

No es el primer error de kernel antiguo que sufre el equipo este año. Qualys ha estado encontrando muchos de estos. Un día antes, reveló una falla de confinamiento instantáneo en Ubuntu Desktop, CVE-2026-8933donde dos razas permiten que un usuario local obtenga root en instalaciones predeterminadas. En mayo encontró un error de nueve años de antigüedad en las comprobaciones de seguimiento del núcleo.

Parchear, luego reiniciar

sombrero rojo ha emitido avisos de kernel con clasificación importante en las transmisiones RHEL 8, 9 y 10 afectadas. La errata comenzó a llegar el 14 de julio, ocho días antes de la divulgación coordinada: RHSA-2026:39179 y RHSA-2026:39180 para RHEL 8 y RHSA-2026:39494 para RHEL 10, con soporte extendido y flujos de SAP hasta el 17 de julio.

La cobertura es específica de cada transmisión, así que confirme que exista un aviso para su versión exacta. Cualquiera que aplicara esas erratas a tiempo estaba cubierto antes de que RefluXFS tuviera un nombre. Verifique las fechas de sus parches antes de asumir la exposición.

el vendedor rastreador de errores presenta la falla bajo el título «kernel: corrupción de datos XFS usando reflink». La entrada se importó automáticamente el 10 de julio e inicialmente describía el problema como una posible corrupción de datos al volver a vincular un archivo.

Ciberseguridad

A partir del 23 de julio, rastreador de Debian enumeró la solución en trixie-security como kernel 6.12.96-1 y en inestable como 7.1.4-1. El núcleo base de Trixie 6.12.94-1 y forky 7.1.3-1 todavía estaban marcados como vulnerables, al igual que los ratones de biblioteca y los diana, incluidas sus ramas de seguridad.

No existe una opción de montaje o sysctl que deshabilite los enlaces de referencia XFS después de que se haya creado un sistema de archivos, y Qualys dijo que no hay ninguna mitigación práctica o cambio de configuración temporal disponible. SELinux en modo Enforcing, seccomp, bloqueo del kernel y límites de contenedores no lograron detenerlo en las pruebas de la compañía. Las protecciones de memoria como KASLR y SMEP nunca se aplicaron: se trata de una escritura en la capa de bloque, no de una corrupción de la memoria.

Un límite aparente no lo es. La carrera solo se activa si el bloque del objetivo comienza sin compartir, por lo que no se puede acceder a un archivo que un administrador ya haya copiado mediante reflink. El aviso dice que un usuario sin privilegios puede restablecer esa condición ejecutando chshy que es poco probable que los binarios setuid-root hayan sido vinculados nuevamente en primer lugar.

Qualys no publicó ningún código de explotación independiente. El rastreador de Red Hat registró una prueba de concepto pública el 22 de julio, señalando el aviso publicado en la lista de seguridad de oss, que establece la carrera y los pasos de explotación en su totalidad. Ninguno de los proveedores que rastrearon la falla había informado de explotación en estado salvaje al momento de escribir este artículo.

The Hacker News se comunicó con Red Hat para comentar sobre su evaluación del impacto de la falla y con Qualys para obtener más detalles sobre el hallazgo, y actualizará esta historia con cualquier respuesta.

La instalación del paquete no reemplaza el kernel que ya se está ejecutando en la memoria. Aplique la actualización del proveedor, reinicie el sistema y verifique que esté ejecutando el kernel reparado.

La falla de configuración instantánea de Ubuntu podría dar a los usuarios locales acceso root en las instalaciones de escritorio predeterminadas

Investigadores de ciberseguridad han revelado detalles de una nueva vulnerabilidad de escalada de privilegios locales (LPE) en snap-confine que un usuario sin privilegios puede activar para obtener acceso raíz y obtener control completo de un entorno de destino.

La falla de alta gravedad, rastreada como CVE-2026-8933 (Puntuación CVSS: 7,8), afecta las instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y 26.04. La divulgación se produce cuando se han identificado 442 fallas de seguridad en Linux. publicitado durante los últimos tres días.

«El problema surge de un cambio de refuerzo de seguridad que inadvertidamente introdujo una condición de carrera durante la inicialización de la zona de pruebas», dijo Saeed Abbasi, jefe de la Unidad de Investigación de Amenazas (TRU) y director de producto de Qualys.

Snap-confine es un programa utilizado internamente por snapd para construir el entorno de ejecución de aplicaciones snap. Snapd es el servicio en segundo plano o demonio que administra paquetes instantáneos en sistemas Linux. Los snaps no son más que un formato de paquete de software ideado por Canonical que permite que una aplicación se ejecute de forma segura en un entorno aislado en la mayoría de las distribuciones de Linux.

«Snapd ejecuta un subproceso llamado snap-confine, que es responsable de crear el confinamiento necesario para el snap», según Canónico.

Aunque las versiones recientes de Ubuntu hacen uso del modelo de capacidades establecidas para imponer el principio de privilegio mínimo (PoLP) como una forma de minimizar la superficie de ataque, los cambios permiten ejecutar snap-confine con el UID efectivo del usuario que llama, al mismo tiempo que se conservan las capacidades cercanas a la raíz.

Ciberseguridad

«Durante la configuración de la zona de pruebas, el binario crea directorios y archivos temporales en /tmp que inicialmente son propiedad del usuario sin privilegios», explicó Qualys. «La propiedad se transfiere a la raíz poco después, pero permanece un período estrecho durante el cual la persona que llama conserva el control total».

El problema identificado por el proveedor de ciberseguridad es el resultado de dos condiciones de carrera simultáneas:

  • Un atacante monta un malware sistema de archivos FUSIBLE sobre el directorio temporal temporal inmediatamente después de la creación, omitiendo el aislamiento del espacio de nombres de montaje aplicado por snap-confine y manteniendo el directorio accesible fuera del entorno limitado.
  • El atacante crea un enlace simbólico (también conocido como enlace simbólico) que apunta a un archivo de destino arbitrario, redirigiendo efectivamente las operaciones de archivos a ubicaciones sensibles del sistema.

Al manipular los permisos de los archivos antes de que el sistema transfiera la propiedad, el atacante puede inyectar reglas maliciosas en los directorios del sistema y obtener la ejecución del código raíz, señaló Qualys.

«Cuando snap-confine intenta crear un archivo sandbox, la llamada open() sigue el enlace simbólico y escribe en el destino», dijo Abbasi. «Una segunda condición de carrera permite al atacante ampliar los permisos de archivos a 0666 antes de que snap-confine llame a fchown() para transferir la propiedad a la raíz».

«Para evitar el confinamiento de AppArmor, el exploit apunta a la ruta /run/udev/**, que permite el acceso de lectura y escritura. Al colocar un archivo .rules malicioso en /run/udev/rules.d/ y desencadenar un ciclo de montaje/desmontaje de FUSE, el atacante obliga a systemd-udevd a ejecutar comandos arbitrarios como root».

Para contrarrestar el riesgo que plantea CVE-2026-8933, las organizaciones deben aplicar las últimas actualizaciones de Snapd lo antes posible.

Ciberseguridad

«Un atacante todavía necesita acceso a nivel de usuario o ejecución de código, pero CVE-2026-8933 puede convertir ese punto de apoyo en control total del host», dijo Jason Soroko, miembro senior de Sectigo, en un comunicado. «Su presencia en las instalaciones predeterminadas de Ubuntu Desktop hace que las estaciones de trabajo de los empleados, los sistemas de desarrollo y los puntos finales administrativos formen parte del alcance de la respuesta».

«Ubuntu 24.04 es notable porque los sistemas actualizados pueden llevar la variante snap-confine afectada, lo que muestra por qué los administradores deben verificar la versión instalada de snapd en lugar de confiar en la antigüedad del lanzamiento o el estado del parche anterior. Con las correcciones disponibles, la implementación rápida y la confirmación deben tener prioridad».

Esta no es la primera vez que se descubren fallas de seguridad en el componente de confinamiento instantáneo. En febrero de 2022, Qualys detalló otra falla de escalada de privilegios locales denominada Oh Snap! Más Lemmings (CVE-2021-44731) de los que se podría abusar para obtener privilegios de root explotando una condición de carrera en setup_private_mount() de snap-confine.

Desde entonces, han salido a la luz varias otras vulnerabilidades, incluida CVE-2022-3328 (puntuación CVSS: 7,8) y CVE-2026-3888 (Puntuación CVSS: 7,8).

Los piratas informáticos aprovechan la falla del molino de viento para leer archivos de servidor arbitrarios sin autenticación – CYBERDEFENSA.MX

Una falla de seguridad de alta gravedad que afecta la plataforma de desarrollo de código abierto Molino ha sido objeto de explotación activa en la naturaleza, según VulnCheck.

La vulnerabilidad en cuestión es CVE-2026-29059 (Puntuación CVSS: 7,5), un caso de recorrido de ruta no autenticado que afecta el punto final «get_log_file» de Windmill («/api/w/{workspace}/jobs_u/get_log_file/{filename}»).

«El parámetro de nombre de archivo está concatenado en una ruta de archivo sin desinfección, lo que permite a un atacante leer archivos arbitrarios en el servidor usando secuencias ../», según un aviso. publicado por Windmill en marzo de 2026.

«El principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, legible a través de /proc/1/environ. Cuando se establece, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa del trabajo».

Sin embargo, vale la pena señalar que SUPERADMIN_SECRET no está configurado de forma predeterminada y, para instancias independientes de Windmill sin SUPERADMIN_SECRET configurado, el impacto de la vulnerabilidad se limita a la lectura de archivos arbitrarios. Desde entonces, el problema se solucionó en Windmill 1.603.3, lanzado en enero de 2026, agregando comprobaciones de desinfección al parámetro de nombre de archivo para evitar el cruce de directorios.

Según VulnCheck, a cuyo investigador de seguridad Valentin Lobstein se le atribuye haber descubierto y reportado la falla, los esfuerzos de explotación se han dirigido contra el punto final «get_log_file» de Windmill para extraer información confidencial del archivo «/etc/passwd».

«Hemos observado exploits dirigidos tanto a los puntos finales directos de Windmill como a la ruta del proxy Nextcloud», Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho en una publicación en LinkedIn.

La empresa de ciberseguridad dijo que identificó alrededor de 170 sistemas vulnerables expuestos en 24 países.

La divulgación se produce cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregado cuatro fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV), incluidos dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), junto con un desbordamiento del búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).

«wp2shell es uno de los eventos de seguridad de WordPress Core más importantes de los últimos años», Wordfence dicho. «La combinación de accesibilidad no autenticada, ningún requisito de complemento o tema, una gran superficie de ataque global, un camino hacia el acceso de administrador y la ejecución de código, así como la disponibilidad pública de exploits de prueba de concepto hacen que esta cadena de vulnerabilidad sea inusualmente grave».

Los datos de ataque capturados por la empresa de seguridad de WordPress muestran que los actores de amenazas están emitiendo solicitudes para explotar el problema de confusión de ruta de solicitud por lotes de la API REST y una inyección SQL no autenticada para lograr la ejecución del código.

En cuanto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que detectó por primera vez intentos de explotación dirigidos a la falla contra sus sensores el 27 de junio de 2026, registrando 137 intentos de explotación de 46 direcciones IP únicas de atacantes asociadas con 17 países.

No menos de 75 intentos, que representan más de la mitad de la actividad, se originaron desde 20 direcciones IP de atacantes durante los últimos siete días. Las cargas útiles observadas incluyen comprobaciones de ejecución de comandos base, intentos de extraer el contenido de «/etc/passwd» o acceder a las credenciales de AWS, recopilación de variables de entorno, descargas de malware mediante wget o curl y ejecución de scripts de shell para instalar cargas útiles de segunda etapa.

«La actividad no se limita a comprobaciones de vulnerabilidad», dijo Dewhurst. «Si bien gran parte involucraba comandos como id, whoami y lectura /etc/passwd, también observamos cargas útiles que intentaban descargar malware y obtener variables de entorno, credenciales de AWS y metadatos de contenedores».

Se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que remedien las fallas identificadas antes del 24 de julio de 2026.

La falla de Microsoft Azure DevOps MCP permite que los comentarios de relaciones públicas ocultos se apropien de los agentes de revisión de IA

Un solo comentario invisible en una solicitud de extracción de Azure DevOps puede poner al propio agente de codificación de IA del revisor en su contra, llevándolo a proyectos a los que el atacante no tiene derecho a acceder y filtrando silenciosamente lo que encuentra.

La falla está en el oficial de Microsoft. Servidor Azure DevOps MCPy funciona porque una de sus herramientas devuelve descripciones de solicitudes de extracción sin una barrera de inyección rápida que la empresa ya había aplicado a otras.

Empresa de seguridad ofensiva Seguridad múltiple detalló el error del diputado confundido esta semana. Microsoft envía el servidor para que los agentes de IA puedan leer y operar Azure DevOps para un usuario, a través de solicitudes de extracción, canalizaciones, wikis y elementos de trabajo, todo con los permisos propios del usuario. Ese es el problema: el contenido que escribieron otras personas puede convertirse en instrucciones sobre las que actúa el agente.

Las descripciones de Azure DevOps PR aceptan Markdown, que permite comentarios HTML. En la interfaz de usuario web, un comentario HTML () se muestra como nada, por lo que un revisor que se desplaza por la descripción ve un cambio normal. La API REST lo devuelve palabra por palabra y el servidor entrega ese texto directamente al agente.

Esa división entre lo que ve el humano y lo que recibe el modelo es el mecanismo de entrega: el atacante nunca habla con el agente, sino que coloca instrucciones en un contenido que sabe que leerá más tarde.

Cuando el revisor le pide a su agente que revise el PR, el texto oculto puede reescribir el objetivo del agente. El agente lleva las credenciales del revisor, por lo que puede actuar en proyectos a los que el atacante no tiene derecho a acceder.

Ciberseguridad

Manifold dice que el acceso alcanza el código fuente, los secretos y los elementos de trabajo, no solo la página wiki, su prueba de concepto exfiltrada. La firma considera que la escalada es un caso normal, ya que los revisores suelen ser de mayor rango que quien abrió la solicitud de extracción. El atacante no gana nada directamente; toman prestado el acceso del revisor a través de texto que el revisor nunca ve.

La ruta de la solicitud de extracción pasó por alto la barandilla

Lo que eleva esto por encima de una advertencia genérica de inyección rápida es que Microsoft ya envió una defensa para ello. Al leer la fuente del servidor, Manifold descubrió que utiliza foco, una técnica de La propia guía de Microsoft sobre inyección rápida indirecta: envuelve el contenido que no es de confianza en delimitadores para que el modelo pueda diferenciar los datos de las instrucciones que debe seguir.

La empresa lo añadió en PR #1062donde las herramientas de página wiki y registro de compilación pasan su salida a través de un asistente compartido, createExternalContentResponse. La herramienta que devuelve una solicitud de extracción, repo_get_pull_request_by_id, nunca la llama, por lo que devuelve la descripción sin formato, que es exactamente la superficie en la que escribe un atacante.

The Hacker News confirmó lo mismo camino todavía está descubierto en la fuente actual al 21 de julio.

En la prueba de concepto de Manifold, ejecutada en una compilación local de v2.7.0, un colaborador de un proyecto abre un PR de apariencia normal cuyo comentario oculto lleva la carga útil. Una vez que el agente comienza su revisión, el seguimiento de la herramienta ejecuta una cadena: activa una canalización en un proyecto diferente, lee una página wiki confidencial que el atacante no puede abrir y publica esa página como un comentario en el PR, donde el atacante la lee.

Un único comentario oculto impulsó toda la secuencia, y cada llamada que contenía era una que el agente podía realizar. El problema, escribieron los investigadores, era «la secuencia y la intención, impulsadas por un texto que un humano nunca vio». El equipo lo reprodujo tanto con Copilot CLI como con Claude Code, por lo que no está vinculado a un solo agente.

Sin embargo, la cadena tiene requisitos previos: texto de relaciones públicas escrito por el atacante, un flujo de trabajo que lo envía a un agente, un revisor cuyo acceso excede el del atacante y un agente autorizado para ejecutar herramientas sin preguntar.

Manifold confirmó que probó esa última parte como una postura de aprobación automática sin mensajes por herramienta, el punto de control que de otro modo permitiría a un revisor detectar una ejecución extraña entre proyectos antes de que se active. Un token amplio más esa postura es donde se concentra el riesgo.

La demostración supone que una persona inicia la revisión, pero Manifold señala hacia dónde se dirigen los equipos: revisión automatizada, clasificación y resúmenes generados por activadores, sin que ningún ser humano indique cada ejecución o lea cada resultado. En esa configuración, la descripción colocada se activa por sí sola y la fuga dura más tiempo antes de que alguien se dé cuenta.

El patrón no es nuevo. En mayo de 2025, Invariant Labs mostró el mismo tipo de ataque contra Servidor MCP de GitHubutilizando un problema público para obligar a un agente a leer un repositorio privado y filtrarlo a través de una solicitud de extracción; Desde entonces, la misma técnica ha llegado a los flujos de trabajo automatizados del agente GitHub.

Ese caso fue uno de los ejemplos que señaló Simon Willison al nombrar al trifecta letal: un agente con acceso a datos privados, exposición a contenido no confiable y una forma de enviar datos. Cualquier agente con los tres puede volverse contra su propietario con un solo fragmento de texto, y los más útiles tienen los tres.

Un portavoz de Microsoft agradeció a Manifold por informar del comportamiento bajo divulgación coordinada y lo llamó «una clase conocida de riesgo de IA» que informa el trabajo continuo de la compañía sobre sus salvaguardas. Microsoft no dijo si cambiaría el código o asignaría un CVE.

Ciberseguridad

Señaló que el ataque requiere que un atacante ya tenga acceso de escritura a un proyecto y un segundo usuario para invocar una herramienta de IA sobre el contenido, y recomendó a los clientes limitar el acceso al proyecto y «revisar los cambios propuestos antes de pedirle a una herramienta de IA que actúe en consecuencia». El problema es que la carga útil aquí es invisible en la interfaz que revisa un humano.

Hasta el 21 de julio, no hay ninguna versión solucionada y The Hacker News no encontró ningún CVE asignado a la falla en las bases de datos públicas. La última versión, v2.8.0enviado el 24 de junio. Ningún informe público sitúa la técnica en uso fuera de las propias pruebas de Manifold.

Manifold probó sólo el servidor local basado en PAT, pero le dijo a The Hacker News que la causa raíz está «en el código del servidor, no en el transporte». Según esa lógica, el alojamiento servidor MCP remoto También estaría expuesto, pero Manifold no lo probó y Microsoft no lo abordó.

El foco eleva el listón pero no cierra la inyección rápida por sí solo, por lo que las defensas son las habituales. Otorgue al agente tokens de privilegios mínimos y afínelo al proyecto que se está revisando. Cargue solo los dominios MCP que la tarea necesita; el servidor local los reduce con un indicador -d.

Mantenga las ejecuciones de canalizaciones, las lecturas de wiki y la publicación de comentarios fuera de un conjunto de herramientas de revisión de código que no los utiliza. Para verificar si la cadena ya se ejecutó, busque en los rastreos de herramientas del agente ejecuciones de canalizaciones entre proyectos, lecturas de wiki o comentarios que publicó durante una revisión, y escanee las descripciones de relaciones públicas abiertas en busca de comentarios HTML ocultos. Un revisor humano que no puede ver la carga útil no es un control.

La barandilla sólo funciona cuando alguien recuerda agregarla. Envuelve el contenido que no es de confianza en una ruta de respuesta a la vez, por lo que la defensa es tan fuerte como la ruta menos cubierta, y una envoltura faltante en una sola función es casi invisible desde el exterior. En una superficie de herramientas que sigue creciendo, brechas como ésta se abren más rápido de lo que nadie piensa al auditarlas.

La falla de AWS Kiro permitió que una página web envenenada reescribiera su configuración y código de ejecución – CYBERDEFENSA.MX

El texto oculto en una página web fue suficiente para hacer kiroel IDE de codificación agente de AWS, reescribe su propio archivo de configuración y ejecuta el código de un atacante en la máquina de un desarrollador, sin que ningún paso de aprobación pueda detenerlo.

Intezer, en una investigación con Kodem Security, descubrió que una solicitud tan común como pedirle a Kiro que resuma una página podría terminar en la ejecución remota de código. AWS solucionó el problema y no se le asignó ningún CVE.

El modelo de seguridad de Kiro se basa en que un humano haga clic en «permitir». El agente puede ejecutar comandos de shell, recuperar URL y editar archivos, y el diseño supone que un desarrollador revisa cualquier cosa riesgosa antes de que suceda. Ese paso de aprobación es el límite de seguridad, y la falla permitió que un atacante lo pasara sin que al desarrollador se le ofreciera ninguna opción.

El punto débil fue el archivo que le dice a Kiro qué herramientas externas cargar. Kiro lee su lista de servidores Model Context Protocol y el comando exacto utilizado para iniciar cada uno, desde ~/.kiro/settings/mcp.json.

Cuando ese archivo cambia, Kiro lo recarga y ejecuta lo que describe, en el host, con los privilegios del desarrollador. En el momento de la investigación, Kiro podía escribir en mcp.json por sí solo con su herramienta fsWrite, sin necesidad de aprobación, y recargarlo automáticamente.

Ciberseguridad

Cualquiera que pudiera influir en el contenido de ese archivo podría registrar un servidor cuyo comando de inicio fuera código arbitrario, y se ejecutaría en el momento en que Kiro recargara.

Introducir el texto en el contexto de Kiro es la parte fácil. El agente extrae contenido externo cada vez que un desarrollador le pide que busque una URL, lea documentación o busque en la web. Intezer prueba de concepto plantó sus instrucciones en texto blanco de un píxel (color:#fff;font-size:1px) en una página de documentación API que de otro modo sería normal.

El desarrollador ve una referencia de API limpia. Kiro lee el bloque oculto como una tarea de configuración, escribe el servidor malicioso en mcp.json y lo recarga. En cuestión de segundos, el servidor fraudulento se inicia y el código del atacante se ejecuta.

En la demostración de Intezer, la carga útil solo llamaba a casa con el nombre de host, el nombre de usuario y la plataforma de la máquina cada diez segundos, lo suficiente para demostrar la ejecución. La misma primitiva podría ejecutar cualquier comando disponible para el desarrollador, suficiente para robar credenciales y código fuente, plantar persistencia o acceder a cualquier sistema interno al que pueda acceder.

Los investigadores mantuvieron su devolución de llamada apuntando a localhost para que ningún usuario real de Kiro quedara expuesto, y notaron que el ataque no es perfectamente confiable: el modelo no es determinista y puede resumir la página e ignorar el bloque oculto. En sus pruebas, funcionó en uno o dos intentos. Un éxito es todo lo que se necesita.

En algunos casos, Kiro mostró una ventana emergente que decía que la configuración de MCP había cambiado y solicitaba aprobación. No hizo ninguna diferencia. La configuración se recargaba independientemente de en qué hiciera clic el desarrollador, por lo que la advertencia no ofrecía ninguna protección real. La única acción que el desarrollador aprobó fue buscar una URL.

Kiro había estado aquí antes.

Un agente capaz de escribir el archivo que gobierna lo que se permite ejecutar ha aparecido anteriormente en Kiro. El día del lanzamiento de Kiro en julio de 2025, Johann Rehberger de Abraza el rojo mostró el mismo movimiento de escritura a ejecución de mcp.json: una inyección rápida colocó un código personalizado en un archivo de configuración de MCP y lo ejecutó en el momento en que se guardó el archivo.

También marcó una segunda ruta, escribiendo en .vscode/settings.json para incluir en la lista de comandos de shell permitidos. La respuesta de AWS, Kiro 0.1.42, agregó un mensaje de aprobación para esas escrituras, pero sólo en modo supervisado. El modo de piloto automático predeterminado seguía escribiendo el archivo por sí solo, y ese es el modo. Se utiliza la cadena 2026 de Intezer. Entonces tampoco se emitió ningún CVE.

Otros encontraron versiones vecinas de la misma clase. Cymulate informó que Kiro ejecutaba automáticamente el código escrito en .vscode/tasks.json cuando se abría una carpeta. AWS lo asignó CVE-2026-10591 (8.8 bajo CVSS 3.1, 8.6 bajo CVSS 4.0) y lo solucionó en la serie 0.11.

La cadena mcp.json de Intezer todavía estaba activa en las versiones 0.9.2 (macOS) y 0.10.16 (Ubuntu) cuando la compañía lo informó en febrero de 2026, y se confirmó que estaba parcheada en la v0.11.130.

La respuesta de AWS fue dejar de confiar en el juicio del modelo sobre estos archivos y trasladar el cheque a la plataforma. Kiro ahora marca mcp.json, .vscode/tasks.json, el directorio .git y otros archivos confidenciales como caminos protegidoscada uno de los cuales requiere aprobación explícita antes de escribir.

Su propia documentación lo señala directamente: «El modo supervisado es un flujo de trabajo de revisión de código, no un control de seguridad». La versión 1.0 que siguió se apoya más en el mismo principio, con un modelo de permisos basado en capacidades que solicita consentimiento sobre cualquier cosa que un desarrollador aún no haya permitido.

Esa combinación cierra la ruta que tomó Intezer: Intezer confirmó que el ataque falló en 0.11.130 y, a diferencia de la solución de 2025, la verificación de rutas protegidas se mantiene tanto en piloto automático como en modo supervisado.

Ciberseguridad

Intezer informó la falla a través de HackerOne el 11 de febrero de 2026, y el 3 de abril AWS dijo que la solución se había enviado en su última versión, aunque nunca nombró la versión; Los investigadores lo confirmaron ellos mismos en v0.11.130.

No se ha asignado ningún CVE: The Hacker News no encontró ninguno para el hallazgo en la base de datos nacional de vulnerabilidades al 21 de julio de 2026, y AWS no publicó una lista completa de las compilaciones afectadas. Intezer no informó ninguna explotación en estado salvaje y sus pruebas cubrieron Kiro IDE; no estableció si las compilaciones web o CLI de Kiro separadas compartían la falla.

Las compilaciones actuales están en la línea 1.0.x, con 1.0.165 listada como la última al 21 de julio de 2026, y cualquier persona con una versión anterior debe actualizar desde Kiro. pagina de descargas.

Hacker News se comunicó con AWS para confirmar las versiones de Kiro afectadas y por qué no se asignó ningún CVE, y actualizará esta historia con cualquier respuesta.

Durante aproximadamente un año, tres esfuerzos de investigación separados encontraron la misma forma de error en Kiro: un agente editando silenciosamente los archivos que deciden qué se le permite ejecutar. Kiro no está solo: en diciembre de 2025, los investigadores catalogaron más de 30 fallas en las herramientas de codificación de IA, entre ellas Cursor y Copilot, todas las cuales convirtieron funciones legítimas del editor en rutas de inyección rápida para la ejecución de código o el robo de datos.

Todas las correcciones actuales apuntan a la misma lección: el control que funciona se encuentra en la plataforma, se aplica en todos los modos y fuera de cualquier cosa que se le pueda pedir al modelo que cambie.

A medida que una mayor parte del flujo de trabajo de desarrollo pasa a agentes que leen la web abierta, un humano en el bucle solo funciona como control si se le muestra el paso que importa, y la plataforma mantiene la línea incluso después de que se ha convencido completamente al modelo para que la cruce.

Falla crítica en la plataforma de IA de ServiceNow explotada para la ejecución de código no autenticado – CYBERDEFENSA.MX

Los actores de amenazas ahora están explotando una falla de seguridad crítica recientemente revelada que afecta a ServiceNow AI Platform, según Cibernético desactivado.

En una publicación compartida en X, la firma de inteligencia de amenazas dijo que está observando la explotación salvaje de CVE-2026-6875 (Puntuación CVSS: 9,5), una vulnerabilidad de escape de sandbox que podría permitir a un usuario no autenticado ejecutar código arbitrario.

Los parches para el defecto fueron liberado por ServiceNow durante todo junio en las siguientes versiones:

  • Brasil EA y Brasil GA
  • Parche australiano 2
  • Parche Zurich 7b y Parche Zurich 9
  • Revisión 1b del parche 12 de Yokohama y parche 13 de Yokohama
Ciberseguridad

Searchlight Cyber, que reveló detalles técnicos adicionales, dijo que informó el problema el 1 de abril de 2026 y agregó que permite un compromiso completo de la instancia de ServiceNow, así como de todos los servidores proxy conectados.

Además de implementar una solución, ServiceNow está «mejorando la seguridad de las instancias al restringir severamente el tipo de código que se puede ejecutar en contextos sandbox», dijo el investigador de seguridad Adam Kues. anotado.

Según Defused, los esfuerzos de explotación apuntan al mismo punto final de autenticación previa («/assessment_thanks.do») mediante solicitudes POST HTTP, aunque el dispositivo de escape de la zona de pruebas conduce a la misma primitiva de ejecución de código por una ruta diferente documentada en el exploit de prueba de concepto (PoC).

A la luz de la explotación activa, se recomienda a los clientes de versiones autohospedadas que apliquen las correcciones, si aún no lo han hecho, para contrarrestar la amenaza.

La falla de OpenSSL HollowByte podría congelar la memoria del servidor con solicitudes TLS de 11 bytes – CYBERDEFENSA.MX

Once bytes harán que un servidor OpenSSL sin parches reserve hasta 131 KB de memoria para un mensaje que nunca llega. En los sistemas glibc que Okta probó, esa memoria desaparece hasta que se reinicia el proceso.

OpenSSL envió el byte hueco Se solucionó en junio sin CVE, sin avisos y sin entrada de registro de cambios que lo apunte. El equipo rojo de Okta, que informó del error de denegación de servicio y le puso nombre, publicó los detalles el jueves.

Las versiones fijas son OpenSSL. 4.0.1, 3.6.3, 3.5.7, 3.4.6 y 3.0.21todos con fecha del 9 de junio. Todas las versiones de esas ramas anteriores a las fijas lo tienen. Nada en una canalización de parches normal le indicará dónde están: no hay ningún identificador que pueda coincidir con un escáner ni ningún aviso que leer.

El defecto es que OpenSSL tomó la palabra del atacante. Cada mensaje de protocolo de enlace TLS lleva un encabezado de 4 bytes, tres de los cuales declaran la longitud del cuerpo. Las versiones anteriores aumentaron el búfer de recepción al tamaño declarado en el momento en que llegó el encabezado, antes de que apareciera un solo byte del cuerpo y antes de que se ejecutaran las comprobaciones del protocolo de enlace.

Para un ClientHello entrante, el límite máximo es de 131 KB. Luego el hilo trabajador se bloquea, esperando un cuerpo que nunca llega. Sin autenticación, sin sesión, sin intercambio de claves.

El recuerdo no vuelve

Por sí solo, eso es un ataque de agotamiento de la conexión, y esos son tan antiguos como Slowloris. Lo que hace que HollowByte se mantenga es simplista. Cuando el atacante interrumpe la conexión, OpenSSL libera el búfer, pero glibc retiene fragmentos pequeños y medianos para reutilizarlos en lugar de devolverlos al kernel.

El ataque varía el tamaño reclamado en cada conexión y, en las pruebas de Okta, eso fue suficiente para evitar que el asignador reutilizara lo que liberó. El montón se fragmenta, el tamaño del conjunto residente aumenta y permanece así mucho tiempo después de que el atacante se ha ido.

Ciberseguridad

En las pruebas NGINX de Okta, un servidor de 1 GB fue eliminado por OOM con 547 MB ​​de memoria congelada en fragmentos. En un servidor de 16 GB, HollowByte bloqueó el 25% de la memoria del sistema sin siquiera cruzar el límite de conexión, razón por la cual el Equipo Rojo dice «Las defensas estándar que limitan la conexión no lo detendrán».

Esas cifras son propiedad de Okta y no publicó ningún código de explotación junto con ellas. The Hacker News no encontró ningún repositorio público de prueba de concepto en GitHub hasta el 18 de julio.

OpenSSL decidió que esto no era una vulnerabilidad

El solicitud de extracción de Matt Caswell, quien escribió el parche, lo dice claramente: el equipo de seguridad optó por «manejar esto como una única solución de ‘error o endurecimiento’». El propio OpenSSL política de seguridad define cuatro niveles de gravedad, desde Crítico hasta Bajo, y «error o endurecimiento» no se encuentra entre ellos.

Incluso un problema bajo obtiene un CVE, una nota de registro de cambios y una entrada en la página de vulnerabilidades. HollowByte no tiene ninguno de los tres. The Hacker News no encontró ninguna mención de la solución en el notas de lanzamiento o en las 23 entradas de OpenSSL 4.0.1 registro de cambios.

OpenSSL no ha dicho por qué. Este es su caso: 131 KB por conexión es pequeño, cada servidor TLS asigna memoria por conexión y una asignación limitada no es una vulnerabilidad. La respuesta de Okta es que el recuerdo nunca vuelve.

Hacker News ha preguntado a OpenSSL por qué HollowByte se clasificó por debajo de Low y si la solución alcanzó las ramas de soporte extendido 1.1.1 y 1.0.2. También preguntó a Okta si la fragmentación sobrevive a asignadores distintos de glibc. Esta historia se actualizará con cualquier respuesta.

La línea del proyecto es más fina de lo que parece. En enero, OpenSSL asignó CVE-2025-66199calificado como Bajo, debido a un error de compresión de certificados TLS 1.3 en el que una longitud proporcionada por un par hizo crecer un búfer de montón antes de la validación, con un valor de alrededor de 22 MiB por conexión.

Ese necesitaba cuatro cosas para alinearse: compresión de certificados compilada, un algoritmo de compresión disponible, la extensión negociada y, en los servidores, certificados de cliente solicitados. HollowByte no necesita ninguno de ellos.

El mismo lanzamiento del 9 de junio asignado CVE-2026-34183clasificado como moderado, a crecimiento de memoria ilimitado en el controlador QUIC PATH_CHALLENGE. Ambos son DoS por agotamiento de la memoria. Ambos obtuvieron números.

Ciberseguridad

El lanzamiento también cerró 18 CVE, incluido un uso después de la liberación de alta gravedad en PKCS7_verify(), por lo que cualquiera que ejecute una de esas compilaciones ascendentes tiene la solución sin que se lo digan.

Río abajo es peor. sombrero rojo incumplimiento documentado es realizar una copia de seguridad en lugar de mover la versión, por lo que un paquete parcheado aún informa la versión a partir de la cual se creó. Lo que normalmente resuelve esto es el aviso y el feed OVAL, ambos codificados con nombres CVE. No hay ningún CVE aquí para ingresar.

Eso deja el registro de cambios del paquete o el mantenedor: pregunte si cambiaron la base en la versión del 9 de junio o si tomaron el parche, que es una solicitud de extracción. 30792 para maestro y 4.0, 30793 para 3.6, 3.5 y 3.4, y 30794 para 3.0.

Si crea OpenSSL usted mismo, actualice a la versión indicada y reinicie lo que cargó la versión anterior.

La solución cubre solo TLS. Caswell escribió en la solicitud de extracción que DTLS se quedó solo porque hacerlo correctamente habría sido mucho más invasivo y que el proyecto decidió no molestarse con eso por ahora. The Hacker News comparó la fuente de OpenSSL en las etiquetas 3.6.2 y 3.6.3 y encontró que el archivo de protocolo de enlace DTLS tenía bytes idénticos en toda la solución. En 4.0.1, la versión más reciente, esa ruta todavía dimensiona su búfer a partir de la longitud que declara el par.

OpenSSL no ha clasificado esa ruta ni se ha comprometido a solucionarla. Las notas de la versión, el registro de cambios y la página de vulnerabilidades no dicen nada al respecto. La solicitud de extracción sí lo hace.

Una falla en la aspiradora Shark sin parches podría permitir a los atacantes controlar otras aspiradoras en toda la región – CYBERDEFENSA.MX

Retire el certificado del flash de un robot aspirador Shark RV2320EDUS y podrá ejecutar comandos raíz en los aspiradores Shark de otras personas en la misma región de AWS: mire la cámara, conduzca el robot, lea el mapa de la casa y tome la contraseña de Wi-Fi en texto plano.

Un investigador que publica bajo el nombre tokay0 poner el método en línea el lunes, después de haberlo probado sólo con aspiradoras que compró él mismo. El defecto no se solucionó entonces.

Dice que SharkNinja, la compañía detrás de las marcas de electrodomésticos Shark y Ninja, ha recibido su informe desde marzo.

La política adjunta a ese certificado nunca tuvo como alcance el dispositivo que lo posee. Preséntelo al corredor en la nube de Shark y el corredor aceptará todo lo que publique, dirigido a cualquier dispositivo al que sirva.

Sin corrupción de memoria, sin escalada de privilegios, sin contraseña que adivinar. El comando que se ejecuta es un campo normal en la sombra del dispositivo, el documento de estado por dispositivo que AWS mantiene en la nube.

Utilizando el certificado de un RV2320EDUS, el investigador se suscribió a $aws/things/# y observó el tráfico que cruzaba el corredor, recopilando números de serie a medida que avanzaba. La publicación funciona de la misma manera. La sombra lleva un campo Exec_Command que el demonio de administración appd lee y entrega a una función llamada ejecutar_command, que ejecuta cualquier cosa de menos de 1000 bytes a través de popen.

Envíe una actualización paralela que lleve ese campo al tema de un dispositivo. Si ese dispositivo implementa el controlador, ejecuta el comando.

Probó el camino entre modelos, colocando un proyectil inverso en un AV1102ARUS que compró simplemente como objetivo, y luego usó ese proyectil para obtener una transmisión en vivo de la cámara integrada del modelo mientras el robot conducía.

El certificado se quita con un destornillador. La placa base expone los pines UART, la consola U-Boot no solicita contraseña e init=/bin/sh en los argumentos de arranque lo lleva a un shell raíz, donde la clave por dispositivo y el certificado se encuentran en /mnt/res/vapp/certs/ como archivos normales.

Ciberseguridad

Los certificados están fijados a su región de AWS, lo más parecido aquí a un límite: una clave levantada en una región solo llega a los dispositivos de esa región. Para llegar a otra región se necesita otro certificado, aprovisionado allí, y que lleva la misma política rota.

Amazon tiene una verificación de auditoría para esta forma de política exacta. Device Defender, el servicio de auditoría de flotas de IoT de AWS, marca políticas de dispositivos que permiten publicar o suscribirse en $aws/things/* en lugar de fijar el tema al dispositivo que se conecta con ${iot:Connection.Thing.ThingName}.

Aparece como IOT_POLICY_OVERLY_PERMISSIVE_CHECK y AWS lo califica como crítico, advirtiendo en su documentacion que un certificado comprometido que lleva dicha política permite a un atacante «leer o modificar sombras, trabajos o ejecuciones de trabajos para todos sus dispositivos».

No todos los certificados son una clave maestra. Un vacío cuyo certificado lleva la política rota es la clave de un atacante. Cualquier vacío que ejecute Exec_Command es un objetivo, independientemente de si su propio certificado tiene el alcance correcto o no. El AV1102ARUS es un destino y no una clave: su certificado tenía el alcance correcto y no se pudo realizar una suscripción comodín. Su firmware era varios años más nuevo.

Él lo interpreta como una solución de aprovisionamiento que nunca alcanzó los certificados de la flota más antigua. Es por eso que el modelo cruzado funcionó, y por qué su afirmación de que cada aspiradora Shark conectada a Internet es vulnerable debe dividirse en dos.

El titular de su publicación dice millones. La cifra que verificó es más estrecha. Al observar una región de AWS durante 24 horas, tokay0 contó 1.517.605 números de serie únicos de Shark, de los cuales 673.816, o el 44%, emitieron un Exec_Response, que considera como una confirmación de que el dispositivo ejecuta el controlador de comandos. Se trata de dispositivos observados respondiendo, no dispositivos probados o comprometidos, y dice que el número real probablemente sea mayor.

Cuatro meses y contando

Según el relato de la correspondencia de tokay0, se comunicó con SharkNinja el 1 de marzo y envió detalles el 11 de marzo. La compañía acusó recibo al día siguiente, le dijo el 27 de abril que el informe estaba bajo revisión y el 3 de julio dijo que enviaría una fecha de finalización confirmada para el viernes 10 de julio. No llegó ningún correo electrónico.

Lo publicó el 13 de julio. Dice que el proveedor minimizó la gravedad y cuestionó si «un CVE es apropiado».

En lo que respecta específicamente a los informes de IoT, SharkNinja publicó política de divulgación de vulnerabilidades compromete a la empresa a «proporcionar actualizaciones periódicas hasta que se resuelva la vulnerabilidad informada». La misma política pide a los investigadores que permanezcan en silencio hasta que la empresa confirme una solución o autorice la divulgación por escrito.

SharkNinja no había publicado nada sobre el defecto hasta el jueves. The Hacker News se comunicó con la compañía para comentar sobre el estado del parche y el cronograma de divulgación, y actualizará esta historia con cualquier respuesta.

Ciberseguridad

Tampoco hay CVE. Le pidió una identificación al CNA de último recurso de MITRE, el asignador que maneja las vulnerabilidades que ningún proveedor cubre, el 11 de junio y no había escuchado nada cuando publicó. Sin identificador, sin CVSS, sin aviso: nada que un programa de gestión de vulnerabilidades pueda ingresar.

La solución está en el lado del servidor

La solución no la debe instalar el propietario. Vive en la cuenta AWS de SharkNinja, no en el firmware del robot. Según AWS guía de remediaciónuna política que no cumple se reemplaza al enviar una versión con alcance con CreatePolicyVersion y el indicador setAsDefault, lo que hace que esa versión sea operativa para todos los certificados que usan la política.

No se requiere implementación de firmware. Reemitir los certificados correctamente, algo que tokay0 recomendó en marzo, es el trabajo más largo que hay detrás.

Hasta que SharkNinja haga una u otra cosa, la única mitigación disponible para el propietario es desconectar la aspiradora del Wi-Fi. Esto pone fin al control de aplicaciones, la programación y los mapas, y convierte el producto nuevamente en un vacío.

tokay0 retuvo sus guiones mientras la falla esté activa. Consideró que sus otros hallazgos eran demasiado menores para escribirlos.

Tampoco examinó el resto de la línea conectada de SharkNinja, las parrillas inteligentes y las sondas inalámbricas para carne, que, según él, probablemente también sean vulnerables. Esos productos provienen de la misma empresa cuya política promete actualizaciones periódicas hasta que se resuelva una falla. Cuatro meses después, éste no lo es.

La falla en el intercambio de tokens n8n podría permitir a los atacantes iniciar sesión como usuarios de otro emisor – CYBERDEFENSA.MX

n8n, la plataforma de automatización del flujo de trabajo, entregó las cuentas equivocadas al iniciar sesión. En instancias empresariales configuradas para confiar en más de un emisor de token externo, hizo coincidir un JWT entrante con un usuario local en el sub reclamo solo e ignorado iss.

Un token válido del emisor A que lleva un sub que pertenece a alguien del emisor B, inició sesión como esa persona. Su contraseña nunca apareció. n8n envió la solución el 24 de junio.

El defecto se rastrea como CVE-2026-59208. El registro CVE no se hizo público hasta el 9 de julio. n8n acredita el informe a la cuenta de GitHub ososyankeescuyo perfil incluye a Strix, que fabrica un agente de pruebas de penetración de IA.

estrix dice Señaló que el agente en el flujo de intercambio de tokens encontró el error de vinculación de identidad allí.

Dos emisores, una cuenta

El intercambio de tokens es la ruta empresarial de n8n para Socios OEM que integran el productoun Implementación de RFC 8693 eso ahorra a sus usuarios una segunda pantalla de inicio de sesión.

El socio firma un JWT de corta duración con su propia clave, n8n lo verifica con una clave pública configurada, hace coincidir los reclamos con una cuenta local y el usuario está dentro. Las claves confiables entran N8N_TOKEN_EXCHANGE_TRUSTED_KEYSy el documentos de implementación aún etiquete la función como vista previa.

Ciberseguridad

El token en sí se verifica. La coincidencia es el error. A sub Solo se garantiza que el valor será único dentro del emisor que lo acuñó. RFC 7519 pide que «tenga un alcance para ser localmente único en el contexto del emisor» o globalmente único. El identificador de un usuario es, por tanto, el par, iss más sub.

n8n codificado en la mitad. Nada impide que dos emisores emitan la misma cadena de asunto y, cuando lo hacen, ambos aterrizan en una cuenta n8n.

¿Qué tan importante es esto?

La falla alcanza una instancia solo si el intercambio de tokens está activado y la configuración confía en al menos dos emisores externos. n8n dice nada más se ve afectado. El intercambio de tokens es solo empresarial y todavía está marcado como una vista previa, por lo que el conjunto expuesto es pequeño y específico: implementaciones OEM, donde confiar en un segundo emisor es una configuración admitida.

Lo que el aviso no especifica es cómo un atacante obtiene el token. Sólo dice que pueden obtener uno. La cuestión práctica es si un usuario normal de un emisor de confianza puede influir en la sub ellos reciben. El registro público no lo contesta. El vector CVSS 4.0 de GitHub marca los requisitos de ataque como presentes y se detiene allí.

GitHub asignó ese vector. Como aquí la CNA pone CVE-2026-59208 a 7.6 en CVSS 4.0, alto. NVD coloca el mismo error en 6.8 en CVSS 3.1, medio, y no ha emitido ninguna evaluación de 4.0; su registro lleva CWE-287 y CWE-346. La evaluación SSVC de CISA del 13 de julio registra ninguna explotación, y The Hacker News no encontró ninguna prueba pública de concepto en las búsquedas del 16 de julio.

Dos semanas antes de la corrección del 24 de junio, los mantenedores parchearon CVE-2026-54305otro defecto exclusivo de Enterprise. Permite que cualquier usuario autenticado sobrescriba o revoque los tokens OAuth almacenados de otro usuario a través de los puntos finales de Credenciales dinámicas. Ése era un control de propiedad faltante, no una vinculación de identidad. Bicho diferente, misma superficie.

Ciberseguridad

The Hacker News se ha puesto en contacto con n8n para obtener confirmación sobre el alcance y el impacto de CVE-2026-59208 y actualizará esta historia con cualquier respuesta.

Parchear o cortar la lista de emisores

CVE-2026-59208 afecta a todas las versiones de n8n inferiores a 2.27.4 y 2.28.0. La solución llegó por primera vez a 2.27.4 y 2.28.1. Esos son el piso. El 16 de julio, el paquete npm de n8n llevaba la versión 2.30.6 en ambos latest y stable etiquetas. Envía un nuevo menor la mayoría de las semanas por su propia cuenta, así que verifique la etiqueta y tome la versión estable más nueva que admita su implementación.

Si la aplicación de parches tiene que esperar, averigüe qué está ejecutando: N8N_TOKEN_EXCHANGE_TRUSTED_KEYS contiene las claves de firma confiables y un indicador de vista previa independiente controla si el intercambio de tokens está activado. Vuelva a centrarse en un único emisor de confianza o desactive la función.

El aviso llama a ambas medidas a corto plazo y dice que ninguna remedia completamente el riesgo. Esto es un texto repetitivo, idéntico en al menos otros tres avisos de n8n, incluido el del 10 de junio. Según la propia declaración de alcance de n8n, una instancia con intercambio de token desactivado no se ve afectada.

Ninguna nota de la versión menciona la solución. The Hacker News comprobó ambos: entre ellos, el 2.27.4 y 2.28.1 Los registros de cambios cubren una corrección de importación de Python, una actualización de un nodo de Google Ads, una verificación del flujo de trabajo de IA y un cambio en la creación de nodos, y nada sobre la identidad.

El aviso es donde éste vive. Si sus decisiones de actualización se basan en registros de cambios, este es el tipo de solución que pasa desapercibida.

Zoom corrige una falla crítica de Windows que podría permitir la apropiación de cuentas – CYBERDEFENSA.MX

Zoom ha publicado actualizaciones de seguridad para una falla de seguridad crítica que afecta a Zoom Workplace para Windows y que podría facilitar la apropiación de cuentas.

La vulnerabilidad, rastreada como CVE-2026-53412 (Puntuación CVSS: 9,8), afecta a Zoom Desktop Client para Windows, Zoom VDI Client para Windows y Zoom Meeting SDK para Windows.

«La validación de entrada incorrecta en Zoom Desktop Client para Windows, Zoom VDI Client para Windows y Zoom Meeting SDK para Windows puede permitir que un usuario no autenticado realice una apropiación de cuenta a través del acceso a la red», Zoom dicho en un aviso publicado esta semana.

Las últimas correcciones de seguridad también abordan tres fallas de alta gravedad:

  • CVE-2026-53411 (Puntuación CVSS: 7,8): una vulnerabilidad de validación de entrada incorrecta en el complemento VDI de Zoom Workplace para Windows anterior a la versión 6.6.14 que puede permitir a un usuario autenticado realizar una escalada de privilegios a través del acceso local.
  • CVE-2026-53410 (Puntuación CVSS: 7.0): una vulnerabilidad de condición de carrera de tiempo de verificación a tiempo de uso (TOCTOU) en el proceso de instalación y desinstalación de ciertos clientes Zoom para Windows que podría permitir que un usuario local autenticado escale privilegios.
  • CVE-2026-53409 (Puntuación CVSS: 7,8): una vulnerabilidad de gestión de privilegios inadecuada en Zoom Rooms para Windows anterior a la versión 7.1.0 que puede permitir a un usuario autenticado realizar una escalada de privilegios a través del acceso local.
Ciberseguridad

Vale la pena señalar que CVE-2026-53410 afecta a los siguientes productos:

  • Zoom Workplace para Windows antes de la versión 7.0.5
  • Cliente Zoom Workplace VDI para Windows anteriores a 6.5.17 y 6.6.14 en sus respectivas ramas
  • Complemento Zoom Workplace VDI para Windows anteriores a 6.5.17 y 6.6.14 en sus respectivas ramas
  • Zoom Rooms para Windows anteriores a 7.0.5
  • Control remoto para Zoom Contact Center para Windows anterior a la versión 7.0.0

Al momento de escribir este artículo, no hay indicios de que alguna de las fallas esté siendo explotada en ataques del mundo real. Los usuarios pueden mantenerse protegidos aplicando las últimas actualizaciones.