Tres fallas críticas de VMware permiten eludir la autenticación, la ejecución de código y el escape de VM – CYBERDEFENSA.MX

Broadcom tiene liberado actualizaciones de seguridad para abordar múltiples fallas de seguridad que afectan a VMware ESX, vCenter, Workstation y Fusion, tres de las cuales han sido designadas como críticas en cuanto a su gravedad.

El primero de los tres defectos calificados como críticos es CVE-2026-59309 (Puntuación CVSS: 9,8), que se ha descrito como una omisión de autenticación en VMware vCenter.

«Un actor malicioso con acceso a la red de vCenter puede aprovechar este problema para eludir la autenticación y obtener acceso no autorizado al sistema», dijo Broadcom.

El segundo defecto crítico es una vulnerabilidad de cruce de directorios en vCenter (CVE-2026-59310puntuación CVSS: 9,8) que un actor malintencionado con acceso a la red puede aprovechar para ejecutar código arbitrario. Ambas vulnerabilidades se han solucionado en las siguientes versiones:

  • VMware Cloud Foundation, VMware vSphere Foundation versiones 9.1.xx (corregido en 9.1.0.0300)
  • VMware Cloud Foundation, VMware vSphere Foundation versiones 9.0.xx (corregido en 9.0.2.0100)
  • VMware vCenter versión 8.0 (Corregido en 8.0 U3k)
  • VMware Cloud Foundation versiones 5.x (parche asíncrono a 8.0 U3k)
Ciberseguridad

Broadcom también corrigió otras tres fallas:

  • CVE-2026-47876 (Puntuación CVSS: 9,3): una vulnerabilidad de escritura fuera de límites en el adaptador de red virtual VMXNET3 de VMware ESX que un actor malintencionado con privilegios administrativos locales en una máquina virtual puede aprovechar para ejecutar código en el host. (Corregido en las versiones ESXi-9.1.0.0200-25557999 y ESXi-9.0.2.0100-25595025 de VMware Cloud Foundation y VMware vSphere Foundation, y VMware ESX ESXi80U3k-25595708)
  • CVE-2026-41703 (Puntuación CVSS: 7,6): una vulnerabilidad de lectura fuera de límites en VMware ESX que un actor malintencionado con privilegios de implementación de VM podría desencadenar, lo que podría provocar la divulgación de información o una condición de denegación de servicio (DoS). En VMware Workstation y Fusion, el impacto se limita a la divulgación de información. (Corregido en las versiones de VMware Cloud Foundation y VMware vSphere Foundation ESXi-9.1.0.0-25370933 y ESXi-9.0.2.0100-25595025, VMware ESX ESXi80U3i-25205845, VMware Workstation 26H1, VMware Fusion 26H1 y VMware Cloud Foundation 5.2.3)
  • CVE-2026-41709 (Puntuación CVSS: 2,7): una vulnerabilidad de registro insuficiente en VMware ESX que un administrador malintencionado puede aprovechar para realizar determinadas operaciones sin que se registren. (Corregido en las versiones ESXi-9.1.0.0-25370933 y ESXi-9.0.2.0100-25595025 de VMware Cloud Foundation y VMware vSphere Foundation, y VMware ESX ESXi80U3j-25429389)

Broadcom señaló que no ha encontrado evidencia que sugiera que alguno de estos problemas haya sido explotado en la naturaleza. El gigante tecnológico también caracterizó a CVE-2026-47876 como un escape de máquina virtual.

«Un atacante que ya posee privilegios administrativos locales dentro de una máquina virtual que utiliza el adaptador de red virtual VMXNET3 puede ejecutar código en el host ESX», indica. dicho.

NodeBB parchea ocho fallas encontradas en IA que exponen el acceso de administrador y los chats privados – CYBERDEFENSA.MX

Ocho fallos de seguridad en NodeBB se hicieron públicos el miércoles, junto con el código para explotarlos. Aikido Security califica los ocho como de alta gravedad y dice que sus agentes de prueba de IA los encontré en una revisión de seis horas del código fuente del software del foro.

Todas las versiones anteriores a la 4.14.0 se ven afectadas. NodeBB los ha solucionado todos y los administradores deberían estar en 4.14.2.

El más simple requiere un cambio de configuración. Un miembro habitual del foro podría señalar la configuración de su página de inicio a la dirección de administrador, recargar la página y se le abriría el panel de administración. Sin contraseña, sin código de explotación.

La propia interfaz del foro bloquea esa configuración, pero el bloqueo sólo se ejecuta en el navegador y se puede eludir. La mayor parte de lo que un miembro podía acceder era de solo lectura, incluido el registro de errores y cualquier lista de usuarios que un administrador hubiera exportado, aunque también podía intercambiar el logotipo del sitio.

Dos más le dieron a un atacante sin cuenta acceso a cosas que debían ser privadas. Se permite que cualquiera diga ser cualquier usuario y lea los mensajes privados uno a la vez. El otro entregaba los contenidos de las categorías privadas a cualquiera que los solicitara de la manera correcta.

El defecto más amplio estaba en la forma en que NodeBB construye sus páginas. El software completa una página y luego hace una segunda pasada para intercambiar el texto traducido. Para entonces, la entrada del usuario ya estaba en la página y podría introducir de contrabando los códigos que busca el segundo paso. Eso permite a un atacante colocar un enlace en casi cualquier lugar del sitio, incluso dentro de publicaciones ordinarias en foros, que ejecuta su código cuando un visitante hace clic en él.

Ciberseguridad

El resto permite que un atacante se apodere de una publicación existente, infle el recuento de votos de una publicación y ejecute dos ataques que plantan código malicioso a través de un servidor falso en fediverse, la red de sitios sociales conectados a los que puede unirse un foro de NodeBB.

¿Quién estuvo realmente expuesto?

Los ocho no son iguales. Tres no necesitan una cuenta en el foro de destino. Dos necesitan una cuenta de miembro ordinaria. Los últimos tres necesitan que alguien haga clic en un enlace o abra una página.

Cinco de los ocho, según el recuento de The Hacker News, se encuentran en el código de federación de NodeBB, la parte que conecta un foro con Mastodon y otros sitios sociales. Eso decide quién estaba en riesgo. Foros instalados nuevos en la versión 4 federarse por defectoentonces tenían los ocho. En los foros que se actualizaron desde la versión 3, la federación se desactivó automáticamente y, a menos que un administrador la volviera a activar, solo se aplicaban tres de los fallos.

Aikido no publicó puntuaciones de gravedad para las fallas individuales y las notas de la versión de NodeBB no las califican. Propio de NodeBB escala de recompensas por errores califica las secuencias de comandos entre sitios y la apropiación de cuentas como altas, y obtener acceso de administrador como crítico.

Parcheado en pedazos desde mayo

NodeBB arregló la mayoría de ellos en silencio, sin decir cuáles eran. The Hacker News comparó cada solución con el historial de lanzamientos de NodeBB: cuatro se enviaron en mayo, dos en junio y la más importante, una reconstrucción de cómo el software maneja el texto de la página, llegó a la versión 4.14.0 el 9 de julio. tocó 325 archivos.

El artículo de Aikido dice que los problemas se solucionaron a principios de julio, lo que no coincide con ese récord. Su enlace para la corrección del panel de administración apunta a un cambio realizado en enero de 2024, dos años antes de la revisión, mientras que las notas de la versión de NodeBB mencionan un cambio diferente al de mayo. Ninguna de las partes explica la brecha.

Los administradores deben actualizar a 4.14.2lanzado el 23 de julio. Espere algo de trabajo, porque 4.14.0 cambió la forma en que las plantillas de página manejan el texto y es posible que sea necesario actualizar los temas y complementos personalizados. Desactivar la federación tampoco es una respuesta completa, ya que tres de los defectos no tienen nada que ver con ello.

Ciberseguridad

Ninguno de los ocho tiene un número de seguimiento CVE y nadie ha informado de ataques que los utilicen. Una falla separada de la federación NodeBB tiene una, CVE-2026-58593presentado el 1 de julio. No es uno de los ocho de Aikido, pero se encuentra en el mismo código y permite que un servidor externo publique y envíe mensajes en nombre de cualquier cuenta local, incluida la del administrador. Necesita que la federación esté activada y que los nombres de registro no tengan una versión fija.

La página de recompensas por errores de NodeBB dice que rechaza los informes generados por IA y paga solo por el trabajo que realizó el remitente. Eso rige los pagos en lugar de las correcciones, y estos ocho fueron reportados directamente a los mantenedores y parcheados.

NodeBB no es el único proyecto que los implementa: la plataforma de automatización n8n corrigió una falla de inicio de sesión en junio que encontró un agente pentest de IA diferente. Cofundador Julian Lam nota en el anuncio de lanzamiento dice que los informes de seguridad válidos llegaron constantemente a lo largo del mes, «aunque casi toda la IA fue descubierta y generada».

El patrón detrás de los ocho es el mismo. NodeBB verificó quién era usted en el camino principal hacia una característica y se saltó la verificación en la ruta lateral que llegaba al mismo lugar.

Microsoft parchea un récord de 622 fallas, incluidos dos días cero bajo ataque activo – CYBERDEFENSA.MX

Microsoft envió su mayor Martes de parches registrado hoy, y dos de las correcciones cierran agujeros que los atacantes ya están explotando. El lanzamiento cubre 622 de los CVE propios de Microsoft por su Guía de actualización de seguridad conteo, más del triple del máximo anterior de junio de alrededor de 200.

Esos dos insectos vivos son los que hay que atrapar primero. Microsoft le da crédito a los servicios de respuesta a incidentes por ambos. Ambas son fallas de elevación de privilegios en la infraestructura de identidad y colaboración: CVE-2026-56164 en SharePoint Server local y CVE-2026-56155 en Servicios de federación de Active Directory.

Tampoco lo es uno de los llamativos aspectos críticos de la ejecución remota de código. Son errores de privilegios en dos sistemas que importan más de lo que sugieren sus puntuaciones: el almacén de documentos de la empresa y la casilla que firma sus inicios de sesión.

Los dos días cero para parchear primero

CVE-2026-56164una falla de SharePoint Server que, según Microsoft, se está explotando en ataques, permite a un atacante no autenticado escalar privilegios en la red. Sin credenciales, sin interacción del usuario, remoto. Microsoft lo atribuyó a los respondedores de incidentes de Mandiant y al equipo FLARE de Google, lo que apunta a un descubrimiento dentro de ataques activos, aunque Microsoft no ha dicho cómo fue explotado ni por quién.

Si ejecuta SharePoint autohospedado, este es el que debe tomar primero, y hay un segundo reloj: hoy también es el día en que SharePoint Server 2016 y 2019 llegan al final del soporte extendido. A diferencia de Windows Server o SQL Server, ninguno de los dos tiene un programa ESU pago al que recurrir.

Ciberseguridad

Más allá de los parches, el aviso de Microsoft señala que habilitar AMSI en modo completo en el servidor mitiga el ataque. SharePoint ha sido un imán para los atacantes desde que la cadena ToolShell arrasó servidores sin parches en 2025, y no ha dejado de serlo.

CVE-2026-56155una falla de los Servicios de Federación de Active Directory que Microsoft también señala como explotada, permite a un atacante ya autenticado elevar privilegios localmente a través de controles de acceso débiles. La propia unidad de respuesta a incidentes DART de Microsoft se lleva el crédito.

AD FS es la caja que firma los tokens para el resto de los fideicomisos patrimoniales, por lo que una falla etiquetada como «local» en ese host merece más atención de lo que sugiere la etiqueta. Microsoft no ha dicho qué privilegios otorga ni cómo los usaron los atacantes.

Vale la pena saberlo para cualquiera que esté siguiendo los plazos de remediación: ninguno de los CVE está activado Catálogo de vulnerabilidades explotadas conocidas de CISA al momento de escribir este artículo. La propia clasificación de explotabilidad de Microsoft ya marca a ambos como explotados. No espere a que aparezca una lista de KEV para hacerlo oficial.

Microsoft también califica el error de SharePoint con una gravedad bastante baja, lo que es un buen recordatorio de que la etiqueta de gravedad no es lo que hay que clasificar este mes.

Un tercer error y un aterrizaje de la cadena SharePoint en agosto

El tercer día cero se reveló públicamente pero no está bajo ataque: CVE-2026-50661, otro Omisión de BitLocker. Necesita acceso físico al dispositivo, por lo que no es una emergencia remota. Parcheelo, pero no salta la cola. Continúa una serie de omisiones de BitLocker que se remontan a bitskrieg y YellowKey a principios de este año.

SharePoint obtuvo una segunda solución notable. Laboratorios Rapid7 revelados CVE-2026-55040un bypass de autenticación JWT que construyeron para su entrada Pwn2Own Berlin. La puntuación depende de a quién le preguntes: Rapid7 la sitúa en 5,3 y dice que Microsoft le asignó una gravedad media, mientras que ZDI lee el lanzamiento como Crítico en 9.1.

Lo que hace no está en discusión. Rapid7 lo encadenó a un error de ejecución remota de código separado para alcanzar RCE no autenticado contra un servidor vulnerable, y la mitad de RCE aún no está parcheada; Está previsto que Microsoft lo solucione en agosto.

Eso hace que July evite la solución que rompe la cadena. Una diferencia de cuatro puntos sobre un error también le indica cuánto vale un número de gravedad este mes.

La limpieza RC4 que puede interrumpir los inicios de sesión

Esta actualización también finaliza el endurecimiento Kerberos RC4 de varios años de Microsoft. La implementación de julio elimina el interruptor de reversión RC4DefaultDisablementPhase, la trampilla de escape en la que se han apoyado los administradores desde que Microsoft comenzó la ofensiva en enero.

Después de esto, RC4 funciona sólo para cuentas configuradas explícitamente para permitirlo. Si alguna cuenta de servicio en su entorno aún solicita tickets RC4 Kerberos, puede fallar la autenticación en el momento en que llega la actualización.

El orden importa: primero audite, utilizando los eventos de auditoría RC4 que Microsoft agregó en enero, luego rote las contraseñas en las cuentas de servicio marcadas, para que Windows genere claves AES para ellas y luego aplique el parche. La rotación solo corrige las cuentas a las que les faltan claves AES.

Cualquier cosa anclada a RC4 por configuración, o un cliente heredado que no habla nada más, necesita su propia solución antes de que llegue la actualización. Este no te hará violar; Rompe cosas, pero te avisará a las 2 a.m. si te saltas la auditoría.

Por qué un mes tranquilo estableció un récord

Julio es históricamente uno de los meses más livianos en el calendario de Microsoft, lo que hace que un lanzamiento de este tamaño se destaque. Solo Windows representa 416 de los 622, y ZDI cuenta 95 errores de ejecución remota de código en toda la versión.

Aquí es donde se encuentra el resto y lo que vale la pena sacar de cada montón:

Familia de productos CVE vale la pena retirarse
ventanas 416 Tanto el AD FS de día cero (CVE-2026-56155) y la omisión de BitLocker revelada (CVE-2026-50661) vive aquí. La puntuación más alta del lanzamiento es un VMSwitch RCE, CVE-2026-57092 a las 9,9. También cinco RCE de DHCP y 21 errores de controladores NTFS y ReFS que ZDI lee como una causa raíz compartida.
Oficina 82 Contado una vez. Microsoft vuelve a enumerar los mismos 82 en una pista separada de Office 2016, razón por la cual algunos medios informan 164.
Borde de Microsoft 46 ZDI cuenta 21 como propios de Microsoft en lugar de nuevos listados de Chromium.
Herramientas para desarrolladores 27 La característica de seguridad pasa por alto Visual Studio, VS Code y GitHub Copilot, principalmente inyección y recorrido de ruta.
Servidor SharePoint 17 El día cero explotado (CVE-2026-56164) y bypass de cadena de Rapid7 (CVE-2026-55040), más un par RCE crítico que incluye CVE-2026-50522 en 9,8.
Azur 11 Nada marcó como urgente.
Servidor SQL 8 Un par RCE, CVE-2026-54117 y CVE-2026-54118ambos 8,8.
Defensor 5 Dos RCE críticos.
Servidor de intercambio 5 Un XSS almacenado en Outlook Web Access, CVE-2026-55008en 9,6. Microsoft lo cataloga como suplantación de identidad, lo que lo subestima.
Otro 5 Nada marcó como urgente.

Los recuentos provienen de la Guía de actualización de seguridad de Microsoft, que suma un total de 622 CVE únicos este mes. ZDI, contando de forma independiente, llegó a 621, y su revisión de julio es la fuente de las llamadas por familia.

Ciberseguridad

Microsoft llamó a este cinco días antes. en un publicación del 9 de juliodijo a los clientes que esperaran un «mayor volumen de actualizaciones de seguridad incluidas en cada versión de seguridad» a medida que la IA le ayuda a descubrir más problemas. Ese trabajo incluye MDASH, su sistema de escaneo agente multimodelo, que encontró por sí solo 16 de los errores en el martes de parches de mayo. Microsoft no ha dicho cuántos de los 622 de julio salieron de ese proceso.

La misma automatización corta en ambos sentidos. Una vez que se envía un parche, los atacantes pueden compararlo con la última versión, encontrar el error que cierra y crear un exploit que funcione antes de que la mayoría de las tiendas hayan terminado de probar. Eso devora el antiguo colchón de «esperar una semana» y reduce la brecha con Exploit Wednesday.

También destruye la clasificación basada en CVSS. Cuando una versión tiene más de 600 CVE y una gran parte tiene una calificación Alta o Crítica, «crítica» deja de clasificar nada. Los dos errores explotados de este mes lo aclaran: ninguno es un título 9.8, ambos son fallas de privilegios de nivel medio y ambos ya están en uso.

Ordene por qué se está explotando, utilizando KEV, EPSS y el indicador de explotación de Microsoft, no por puntuación, y parchee más rápido que antes. El número en la caja sólo está subiendo.

Las fallas de RabbitMQ podrían filtrar secretos de OAuth y exponer metadatos de colas entre inquilinos – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de dos fallas relacionadas con el control de acceso que afectan el servicio de intermediación de mensajes RabbitMQ y que podrían permitir a los atacantes filtrar secretos del cliente OAuth, exponer la infraestructura de mensajería empresarial a riesgos de adquisición y eludir los límites de los inquilinos.

El equipo de seguridad de Miggo, que descubierto e informó las fallas, dijo que uno «filtra el secreto OAuth confidencial del corredor a un atacante no autenticado en una sola solicitud, un camino directo hacia la toma total del control del corredor en las configuraciones que usan ese secreto». La segunda vulnerabilidad permite que cualquier usuario que haya iniciado sesión lea silenciosamente los datos de otros inquilinos.

Se dice que ambas deficiencias han estado presentes en el código base desde principios de 2024, lo que afecta las líneas de lanzamiento de RabbitMQ desde 3.13.0 y posteriores. Se solucionaron en las versiones 4.3.0, 4.2.6, 4.1.11, 4.0.20 y 3.13.15. No hay evidencia de explotación activa de ninguna de las vulnerabilidades antes de la divulgación pública.

Ciberseguridad

A continuación se muestra una breve descripción de los dos defectos:

  • CVE-2026-57219 (Puntuación CVSS: 8,7): un punto final API HTTP obsoleto («GET /api/auth») que revela el secreto del cliente en instalaciones de RabbitMQ que tenían OAuth 2 configurado para usar la clave de configuración management.oauth_client_secret, lo que permite a un atacante intercambiarlo por un token de administrador y obtener control total de cada mensaje, cola, usuario y configuración del agente.
  • CVE-2026-57221 (Puntuación CVSS: 5,3): falta una autorización que permite a cualquier usuario autenticado que pueda conectarse a un host virtual enumerar todas las colas e intercambiar nombres en ese host virtual y leer el recuento de mensajes de la cola y el recuento de consumidores, independientemente de sus permisos reales.

«La verificación de autorización del punto final estaba codificada para permitir siempre la solicitud, a diferencia de cualquier otro punto final de gestión sensible», dijo Miggo sobre CVE-2026-57219. «El riesgo es mayor cuando el puerto de administración es accesible a través de una red que no es de confianza: configuraciones de nube o de múltiples inquilinos, o una interfaz de usuario de administración expuesta accidentalmente a Internet».

Además de aplicar parches a las últimas versiones, se recomienda rotar el secreto del cliente OAuth si se puede acceder a la interfaz de administración a través de Internet, limitar el acceso al puerto 15672 para evitar que se pueda acceder a la interfaz de administración a través de la red, separar los inquilinos por host virtual e implementar reglas de firewall para bloquear el acceso al punto final vulnerable en instancias sin parches.

La divulgación se produce cuando los mantenedores de RabbitMQ abordaron dos fallas de gravedad crítica que podrían resultar en un Omisión de autenticación de cliente TLS (Puntuación CVSS: 9,1) y permitir que un atacante en una posición de adversario en el medio (AitM) Forjar respuestas del conjunto de claves web JSON (JWKS) y hacer que el corredor acepte JWT arbitrarios (puntuación CVSS: 9,2).

Seis nuevas fallas de U-Boot podrían permitir que imágenes maliciosas bloqueen dispositivos o ejecuten código en el arranque – CYBERDEFENSA.MX

Investigadores de la firma de seguridad de firmware Binarly han encontrado seis nuevas fallas en U-Boot, el pequeño programa que inicia hardware tan variado como enrutadores domésticos, cámaras inteligentes y chips de administración dentro de servidores de centros de datos.

Cuatro de los errores pueden bloquear un dispositivo. Los otros dos podrían permitir que un atacante que introduzca una imagen maliciosa delante del gestor de arranque ejecute su propio código, antes de que el dispositivo haya confirmado que el software es genuino.

Esa última parte es el punto. Un gestor de arranque se ejecuta antes que el sistema operativo, por lo que una falla aquí puede socavar todo lo que se carga después. Los seis errores se detectan mientras U-Boot todavía está leyendo una imagen que no es de confianza, antes de verificar la firma.

Lo que encontró Binarly

U-Boot puede agrupar un kernel, un árbol de dispositivos, un disco ram y otros componentes de arranque en un solo paquete, un FIT (árbol de imágenes planas), y verifica la firma digital de ese paquete antes de ceder el control.

Binarly buscó puntos débiles en ese cheque y encontró seis. La mayor parte del código vulnerable ha estado en U-Boot desde v2013.07, Binariamente diceen más de 50 versiones estables, y también se encuentra en los firmwares de muchos proveedores integrados sobre U-Boot.

Los errores se rastrean como avisos de Binarly. BRLY-2026-037 a BRLY-2026-042. Aún no se han asignado identificadores CVE. Se dividen en dos grupos: dos que pueden ejecutar código y cuatro que sólo fallan.

Ciberseguridad

Los dos son BRLY-2026-037 y BRLY-2026-038, y ambos rastrean hasta un valor no verificado. U-Boot llama a fdt_get_name, una búsqueda en la biblioteca de análisis del árbol de dispositivos que toma prestada, y en una imagen con formato incorrecto, esa búsqueda devuelve un puntero nulo y una longitud negativa. U-Boot usa ambos sin verificar ninguno.

Un error sigue al puntero nulo en una copia de memoria que, en dispositivos donde está asignada la dirección cero, se convierte en un desbordamiento del búfer de pila. El otro introduce la longitud negativa en la aritmética de punteros que retrocede hasta que sobrescribe una dirección de retorno guardada. En el diseño de memoria correcto, cualquiera de los dos puede controlar manualmente la codificación proporcionada por el atacante.

Los otros cuatro sólo bloquean el gestor de arranque. BRLY-2026-039 y BRLY-2026-041 leen más allá del final de la imagen confiando en un tamaño o desplazamiento que controla el atacante. BRLY-2026-040 elimina la referencia a un puntero nulo que un formato de imagen anterior devuelve sin marcar. BRLY-2026-042 agota la pila, activada por una imagen profundamente anidada que impulsa un paso de validación temprano para llamarse a sí mismo hasta que se agote.

Binarly publicó una imagen de prueba de concepto y pasos de reproducción para cada defecto y los demostró frente a compilaciones estándar de U-Boot. No se ha informado de explotación en ataques reales.

De los seis, los dos errores de corrupción de memoria son los que se deben priorizar: una falla puede dejar un dispositivo fuera de línea, pero la ejecución del código en el arranque podría subvertir toda su cadena de confianza.

que mal se pone

En el peor de los casos, recuperar un dispositivo que no arranca significa acceder físicamente y actualizar su chip de memoria con una imagen limpia. La ejecución del código es peor. El código que se ejecuta tan temprano se encuentra debajo del sistema operativo, donde las herramientas de seguridad comunes pueden no verlo.

El problema para un atacante es la entrega: estos errores solo aparecen una vez que una imagen maliciosa llega a la ruta de inicio, que generalmente requiere acceso físico o un punto de apoyo privilegiado. Ese punto de apoyo no siempre es local.

En En trabajos anteriores sobre los controladores de administración del servidor de Supermicro, el mismo investigador de Binarly demostró que un atacante con acceso remoto a la interfaz de administración podría abusar del propio proceso de actualización del dispositivo para mostrar una imagen maliciosa, sin tocar el hardware.

que hacer

Aún no existe una versión estable con la solución, por lo que los proveedores y mantenedores de productos basados ​​en U-Boot no deberían esperar: extraiga las correcciones ascendentes ahora, siguiendo los enlaces de confirmación en cada aviso de Binarly, y realice un seguimiento por ID de aviso, ya que no existen CVE.

U-Boot fusionó los seis parches en junio, pero la versión de julio (v2026.07) ya se había congelado en abril, por lo que se envió sin ellos; la próxima versión, v2026.10, no saldrá hasta octubre.

Ciberseguridad

Todos los demás ejecutan un dispositivo que otra persona construyó con U-Boot. Para ellos, la solución debe llegar como una actualización de firmware del proveedor del producto. Eso es lo que hay que tener en cuenta.

Esta verificación exacta ha fallado antes. La misma lógica de firma fue atacada meses antes por CVE-2026-33243que U-Boot parchó en abril; El gestor de arranque barebox relacionado, que utiliza las mismas herramientas de imagen, también se vio afectado.

En ese error, una propiedad destinada solo a enumerar lo que cubre la firma no estaba firmada, por lo que una imagen manipulada podría intercambiarse en partes que nunca fueron verificadas. El asistente detrás de los dos peores errores aquí, fdt_get_name, proviene de libfdt, la biblioteca de árbol de dispositivos aplanados que U-Boot comparte con el kernel de Linux, barebox y otros. El mismo error de devolución no comprobada puede surgir en cualquier lugar donde se utilice el código.

LogoFAIL, que THN cubrió en 2023, era un conjunto de errores de análisis de imágenes en el firmware de la PC que permitían que el código del atacante se ejecutara durante el arranque, antes de que Secure Boot pudiera verificar algo, en casi todas las principales marcas de PC. La firma recibe toda la atención; los insectos siguen aterrizando en las tuberías que corren delante de él.

Y como demostró BootHole en 2020, cuando una falla del gestor de arranque rompió el arranque seguro en todo el ecosistema, escribir el parche es la parte fácil. La parte lenta es introducirlo en millones de dispositivos que ejecutan la copia de U-Boot de otra persona.

Un investigador detalla la cadena de ataque de WhatsApp al host utilizando tres fallas de OpenClaw – CYBERDEFENSA.MX

Han surgido detalles sobre tres ahora parcheados. fallas de seguridad en el asistente personal de inteligencia artificial (IA) OpenClaw que, si se explota con éxito, podría permitir el robo de credenciales, la escalada de privilegios y la ejecución de código arbitrario en el host.

Una breve descripción de las vulnerabilidades de alta gravedad es la siguiente:

  • GHSA-hjr6-g723-hmfm (Puntuación CVSS: 8,8): una inyección de comando del sistema operativo y una lista incompleta de vulnerabilidades de entradas no permitidas que afectan el mecanismo de filtrado del entorno de ejecución del host y que podrían permitir ejecutar o persistir acciones más allá de la autorización prevista de la persona que llama.
  • GHSA-9969-8g9h-rxwm (Puntuación CVSS: 8,8): una inyección de comando del sistema operativo y una lista incompleta de vulnerabilidades de entradas no permitidas que afectan el mecanismo de filtrado del entorno de ejecución del host y que podrían permitir ejecutar o persistir acciones más allá de la autorización prevista de la persona que llama.
  • GHSA-575v-8hfq-m3mc (Puntuación CVSS: 8,4): una vulnerabilidad de recorrido de ruta y seguimiento de enlace que podría permitir soportes de enlace de caja de arena para eludir las comprobaciones de la lista de denegados del directorio principal y realizar acciones que deberían haberse asegurado con autorizaciones o comprobaciones de políticas más estrictas.

Las tres deficiencias se han solucionado en la versión 2026.6.6 de OpenClaw.

En una serie de avisos publicados la semana pasada, los mantenedores de OpenClaw dijeron que «el impacto práctico depende de la configuración del operador y de si las entradas de menor confianza pueden llegar a ese camino».

Sin embargo, el investigador de seguridad Chinmohan Nayak, a quien se le atribuye haber descubierto e informado los problemas, dijo en un informe compartió con The Hacker News que se pueden usar para activar la ejecución del código host desde un mensaje externo enviado a través de WhatsApp.

A diferencia de las vulnerabilidades de Claw Chain reveladas por Cyera en mayo, los errores recientemente identificados no requieren que un atacante establezca un punto de apoyo previo para extraer datos confidenciales, abrir una puerta trasera persistente, obtener ejecución remota de código arbitrario y facilitar un escape al host.

«`getBlockedReasonForSourcePath()` comprueba si la ruta de origen se encuentra en una ruta bloqueada», explicó el investigador sobre GHSA-575v-8hfq-m3mc. «Pero [it] nunca comprueba lo contrario: si una ruta bloqueada se encuentra en el origen (omisión del directorio principal)».

Ciberseguridad

Específicamente, la lista de denegación de montaje de enlace bloquea directorios como «~/.ssh», «~/.aws» y «~/.gnupg», pero permite montar el directorio principal «/home» o «/var», lo que socava efectivamente los bloques individuales.

«Monte /home en su contenedor y podrá leer las claves SSH, las credenciales de AWS y los secretos GPG de cada usuario», dijo Nayak. «Monte /var y obtendrá el socket Docker, lo que significa un escape completo del host desde el interior del ‘sandbox’».

Además de actualizar OpenClaw a la última versión, se recomienda habilitar el modo sandbox para todas las sesiones no principales, eliminar «exec» de la lista de herramientas permitidas para agentes orientados al canal y monitorear los comandos git clone que contienen el protocolo auxiliar externo «ext::» del que se podría abusar para ejecutar comandos arbitrarios del sistema.

«Antes de actualizar, restrinja la función afectada a operadores confiables o desactívela cuando no sea necesaria», dijo OpenClaw. «Como refuerzo general, mantenga estrechas las listas permitidas de canales y herramientas, evite compartir una puerta de enlace entre usuarios que no sean de confianza mutua y desactive la función afectada cuando no sea necesaria».

Las fallas en los enlaces simbólicos de GhostApproval podrían permitir que los repositorios maliciosos ejecuten código en agentes de codificación de IA

Investigadores de Fenómeno descubrió que una falla en seis populares asistentes de codificación de IA permite que un proyecto de código trampa tome silenciosamente el control de la computadora de un desarrollador. El asistente pide permiso para editar un archivo que parece inofensivo, pero la escritura llega a uno sensible.

Las herramientas afectadas son Amazon Q Developer, Claude Code de Anthropic, Augment, Cursor, Google Antigravity y Windsurf. Wiz llama al patrón Aprobación fantasma y lo publicó el 8 de julio.

Tres de los seis han enviado correcciones, dos no, y Anthropic niega que se trate de un error. Las más expuestas son las herramientas que cambian archivos antes de que puedas intervenir.

Cómo funciona el ataque

El ataque abusa de una antigua característica de Unix llamada enlace simbólicoo enlace simbólicoque los asistentes no logran comprobar. Un enlace simbólico apunta silenciosamente a otro archivo en otra parte del disco, por lo que escribir en él en realidad escribe en el destino.

Wiz creó un repositorio malicioso con un enlace simbólico llamado project_settings.json que realmente apunta al archivo de inicio de sesión SSH de la víctima, ~/.ssh/authorized_keys. El archivo README del repositorio le dice al asistente que agregue «una línea» a project_settings.json, y esa línea es la clave SSH del atacante vestida como una configuración inofensiva.

Pídale al agente que «configure el espacio de trabajo» o «siga el archivo README» y escribirá la clave directamente a través del enlace simbólico en el archivo de inicio de sesión. A partir de ahí, si la máquina ejecuta un servicio SSH al que el atacante pueda acceder, podrá iniciar sesión sin contraseña.

Una segunda versión del truco escribe en el archivo de inicio de su shell, ~/.zshrc, que el shell ejecuta la próxima vez que abre una terminal, por lo que no se necesita SSH. No hay señales de que nada de esto haya sido utilizado en ataques reales; Wiz lo presenta como investigación.

El cuadro de aprobación muestra algo incorrecto

Los trucos de enlaces simbólicos tienen décadas de antigüedad. El enlace simbólico es sólo la entrega; el verdadero fracaso es el cuadro de aprobación. En GhostApproval, se encuentra ese cuadro.

Al probar Claude Code, Wiz descubrió que el agente ya había detectado el objetivo real en su propio razonamiento, y señaló que project_settings.json era, en sus palabras, «en realidad un archivo de configuración zsh». Sin embargo, el cuadro mostrado al desarrollador solo mencionaba el archivo inofensivo.

Ciberseguridad

Hace clic en Aceptar, creyendo que está editando un archivo de configuración local, y la escritura llega a su archivo de inicio de shell o a sus claves SSH. Wiz llama a esto un bypass de consentimiento informado: el humano todavía está en el bucle, pero el bucle les muestra algo incorrecto.

Algunas herramientas son peores: saltan la puerta por completo, por lo que nunca hay un momento para intervenir. Windsurf escribe el archivo en el disco antes de que aparezcan los botones Aceptar y Rechazar, por lo que el mensaje es solo un botón deshacer y la clave ya está en su lugar.

Augment no muestra ningún diálogo y Wiz lo demostró en silencio, leyendo un archivo de credencial de AWS que se encontraba fuera del proyecto. Sin embargo, las herramientas que todavía muestran un mensaje no son más seguras; el mensaje simplemente nombra el archivo incorrecto.

¿Qué herramientas se ven afectadas?

Wiz informó del problema a los seis proveedores. Aquí es donde se encuentra cada uno al momento de la publicación:

Herramienta Estado que hacer
Desarrollador de Amazon Q Corregido en el servidor de idiomas 1.69.0 (CVE-2026-12958) Actualizar. Se instala automáticamente para la mayoría de los usuarios y al volver a cargar el IDE se activa.
Cursor Fijado en v3.0 (CVE-2026-50549) Actualización desde el administrador de extensiones.
Antigravedad de Google Fijo (CVE pendiente) Actualizar a la versión actual.
Aumentar Admitido; aún no hay solución No apuntes a repositorios en los que no confíes.
windsurf Admitido; aún no hay solución No apuntes a repositorios en los que no confíes.
Código Claude antrópico Cuestionado; Las versiones actuales advierten. Actualice y lea la advertencia del enlace simbólico antes de aceptar.

Anthropic rechazó la clasificación y le dijo a Wiz que el escenario se encuentra «fuera de nuestro modelo de amenaza»: el desarrollador eligió confiar en la carpeta al iniciar la sesión y luego aprobó la edición, por lo que la decisión fue suya.

También dijo que la advertencia de enlace simbólico de Claude Code se envió a principios de febrero, antes del informe privado de Wiz, como un refuerzo de rutina en lugar de una solución, y que un «sin comentarios» anterior era una respuesta automática.

De los seis proveedores, Anthropic es el único que dice que esto no es un error; Se enviaron tres correcciones y dos están trabajando en ellas. Sin embargo, la pregunta que plantea su postura es real, y no solo Anthropic debe responder: ¿hasta dónde debe llegar un agente de codificación para proteger a un desarrollador que ya ha confiado en un repositorio malicioso?

Más allá de los parches, algunos hábitos reducen el riesgo, independientemente de la herramienta que utilice. Ejecute el agente con acceso limitado a archivos o dentro de un entorno limitado o contenedor. Revise el archivo README de un repositorio y los archivos de configuración ocultos antes de permitir que un agente lo «configure».

Y después de trabajar en un repositorio desconocido, verifique los archivos a los que se dirige el ataque, que se encuentran fuera del proyecto y, por lo tanto, no aparecerán en el estado de git: su archivo de inicio de shell, sus claves SSH y la propia configuración de su herramienta de inteligencia artificial. Verificar sus marcas de tiempo, por ejemplo, con ls -la ~/.zshrc ~/.ssh/authorized_keys, muestra si algo cambió mientras el agente se estaba ejecutando.

Ciberseguridad

El consejo de Wiz para los fabricantes de herramientas es breve: resuelva el enlace simbólico y muestre el destino real antes de preguntar, marque cualquier escritura que termine fuera de la carpeta del proyecto y nunca toque el disco hasta que el usuario lo haya aprobado.

Un defecto compartido, no el desliz de un proveedor

En mayo, Adversa AI publicó SymJackel mismo patrón de enlace simbólico y aprobación contra seis agentes de codificación, incluidos Claude Code, Cursor, GitHub Copilot y Grok Build.

Dos equipos independientes descubrieron que esto apunta a una debilidad de diseño compartida, no a un desliz de un proveedor: estos agentes siguen un enlace simbólico utilizando operaciones de archivos ordinarias, luego solicitan aprobación según la ruta que se les entregó, no la ruta en la que llega la escritura.

El solapamiento llega incluso al CVE. El propio aviso de Cursor por su error de enlace simbólico acredita tanto a Wiz como a Cato AI Labs, cuyo trabajo anterior The Hacker News cubrió como DuneSlide.

Los archivos en los que confía un asistente de IA ya no son solo código. Para estos agentes, sirven también como instrucciones que el agente sigue y caminos que sigue, y dan forma a lo que muestra el cuadro de aprobación. El boletín de AWS también cubre una falla separada de Amazon Q, CVE-2026-12957, donde un repositorio envenenado podría cargar automáticamente un archivo de configuración y ejecutar comandos para robar las claves de AWS de un desarrollador una vez que se confiaba en el espacio de trabajo.

La técnica exacta de GhostApproval todavía está bajo investigación, pero el patrón más amplio ya está apareciendo en la naturaleza: repositorios que contienen archivos que dirigen a los agentes de IA a comportamientos inseguros.

Como informó THN ​​en junio, el gusano Miasma colocó archivos de configuración de agentes de IA en un repositorio de Microsoft Azure para que su carga útil se ejecutara en el momento en que un desarrollador abriera el proyecto en Claude Code, Cursor o Gemini. En respuesta, GitHub deshabilitó los 73 repositorios de Microsoft afectados.

«Human in the loop» sólo te protege si el loop dice la verdad. A medida que estos asistentes obtienen más libertad para leer y escribir archivos por su cuenta, un cuadro de aprobación que nombra el destino incorrecto no es una protección sino una responsabilidad, y tratar un repositorio engañoso como un problema puramente del usuario pone el peso en la persona que tiene menos capacidad para ver el intercambio.

Ubiquiti corrige fallas críticas de UniFi en Connect, Talk, Access, Protect y OS – CYBERDEFENSA.MX

Ubiquiti tiene actualizaciones enviadas para abordar múltiples fallas de seguridad críticas que afectan a UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect y UniFi OS que podrían resultar en una escalada de privilegios y la ejecución de comandos arbitrarios.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-50746 (Puntuación CVSS: 10,0): una vulnerabilidad de control de acceso inadecuado en la aplicación UniFi Connect que un atacante con acceso a la red podría aprovechar para ejecutar una inyección de comando en el dispositivo host. (Afecta a las versiones 3.4.16 y anteriores; solucionado en la versión 3.4.20)
  • CVE-2026-50747 (Puntuación CVSS: 9,9): una serie de vulnerabilidades de inyección SQL autenticadas en la aplicación UniFi Talk que un atacante con acceso a la red podría aprovechar para escalar privilegios en el dispositivo host. (Afecta a las versiones 5.1.2 y anteriores; solucionado en la versión 5.2.2)
  • CVE-2026-50748 (Puntuación CVSS: 9,9): una vulnerabilidad de validación de entrada incorrecta en la aplicación UniFi Access que un atacante con acceso a la red podría aprovechar para ejecutar una inyección de comando en el dispositivo host. (Afecta a las versiones 4.2.28 y anteriores; solucionado en la versión 4.2.29)
  • CVE-2026-54400 (Puntuación CVSS: 9,1): una vulnerabilidad de control de acceso inadecuado en la aplicación UniFi Access que un atacante con acceso a la red podría aprovechar para escalar privilegios en el dispositivo host. (Afecta a las versiones 4.2.28 y anteriores; solucionado en la versión 4.2.29)
  • CVE-2026-55115 (Puntuación CVSS: 9,9): una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en la aplicación UniFi Protect que un atacante con acceso a la red y privilegios bajos podría aprovechar para escalar privilegios en el dispositivo host. (Afecta a 7.1.77 y anteriores; solucionado en la versión 7.1.83)
  • CVE-2026-54402 (Puntuación CVSS: 9,9): una vulnerabilidad de validación de entrada incorrecta en el sistema operativo UniFi que un atacante con acceso a la red podría aprovechar para ejecutar una inyección de comando en el dispositivo host. (Afecta a las versiones 5.1.15 y anteriores; solucionado en la versión 5.1.19)
  • CVE-2026-55116 (Puntuación CVSS: 9,0): una vulnerabilidad de control de acceso inadecuado en el sistema operativo UniFi que un atacante con acceso a la red podría aprovechar para realizar cambios no autorizados en ciertos dispositivos. (Afecta a las versiones 5.1.15 y anteriores; solucionado en la versión 5.1.19)
Ciberseguridad

Si bien no hay evidencia de que las fallas hayan sido explotadas en la naturaleza, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) señaló que un conjunto de tres vulnerabilidades en el sistema operativo UniFi (CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910) habían sido utilizadas como arma en ataques del mundo real el mes pasado.

También se ha observado que actores de amenazas patrocinados por el estado ruso reclutan enrutadores Ubiquiti Edge OS comprometidos en una botnet diseñada para representar tráfico malicioso. La botnet, denominada MooBot, fue derribada en una operación policial en febrero de 2024.

CISA agrega 4 fallas de Adobe, Joomla y Langflow activamente explotadas a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado cuatro fallos de seguridad a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-48282 (Puntuación CVSS: 10,0): una vulnerabilidad de recorrido de ruta en Adobe ColdFusion que podría provocar la ejecución de código arbitrario en el contexto del usuario actual.
  • CVE-2026-56290 (Puntuación CVSS: 10.0): una vulnerabilidad de control de acceso inadecuado en Joomlack Page Builder que podría permitir la ejecución remota de código mediante la carga de archivos arbitrarios no autenticados.
  • CVE-2026-55255 (Puntuación CVSS: 6.1): una omisión de autorización a través de una vulnerabilidad de clave controlada por el usuario en Langflow que podría permitir a un atacante autenticado ejecutar cualquier flujo que pertenezca a otro usuario especificando el ID del flujo de la víctima en la solicitud.
  • CVE-2026-48908 (Puntuación CVSS: 10.0): carga sin restricciones de un archivo con una vulnerabilidad de tipo peligroso en JoomShaper SP Page Builder que permite a usuarios no autenticados cargar archivos arbitrarios, lo que en última instancia resulta en la carga y ejecución de código PHP.

Vale la pena señalar que explotación de CVE-2026-48282 se observó pocas horas después de la divulgación pública, y Ryan Dewhurst, investigador de seguridad y fundador de KEVIntel, le dijo a The Hacker News que se registró un intento desde una dirección IP geolocalizada en la India («103.207.14[.]220»).

Ciberseguridad

CVE-2026-48908, por otro lado, se dice que ha sido explotado como día cero para cargar un archivo PHP mediante una solicitud HTTP POST al punto final «index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon», seguido de la aparición de una nueva cuenta de superusuario, según misSitios.guru. Se recomienda a los usuarios de SP Page Builder que actualicen a la versión 6.6.2 o posterior.

El servicio de administración de sitios Joomla y WordPress también registró esfuerzos de explotación dirigidos a CVE-2026-56290 a partir del 27 de junio de 2026, para entregar un shell web en sitios susceptibles. El problema se solucionó en la versión 3.6.0 de Page Builder CK.

«El primer shell web confirmado que detectamos se encontraba en /media/com_pagebuilderck/gfonts/bhup.php, un shell de carga con clave en $_POST[‘_upl’] campo», mySites.guru explicado.

«Debido a que la falla permite al atacante elegir la carpeta de destino, un archivo colocado podría estar en cualquier lugar, no solo en los directorios de carga obvios, así que busque archivos PHP perdidos en /media/com_pagebuilderck/ primero y luego más ampliamente en /images, /media, /templates y /administrator».

En cuanto a CVE-2026-55255, Sysdig reveló A finales del mes pasado observó a un operador solitario («45.207.216[.]55») armando la vulnerabilidad junto con CVE-2026-33017, una falla de ejecución remota de código no autenticado en Langflow, como parte de una campaña sostenida que duró entre el 22 y el 25 de junio de 2026.

«El 25 de junio de 2026, el operador (45.207.216[.]55) regresaron a una instancia de Langflow expuesta a Internet que habían sondeado por primera vez tres días antes y ejecutaron una sesión metódica y exhaustiva: reconocimiento de aplicación/autenticación → enumeración de flujo → el IDOR CVE-2026-55255 → un bucle sostenido del RCE CVE-2026-33017 con intentos de conexión salientes», dijo Michael Clark de Sysdig.

La actividad se considera oportunista y financieramente motivada. A la explotación de CVE-2026-33017 le sigue la implementación de cargas útiles diseñadas para buscar un descargador de segunda etapa responsable de entregar malware adicional. Esta cadena de ataques es consistente con los ataques de botnet y cryptojacking. Dicho esto, se desconoce la naturaleza exacta de la carga útil final.

Ciberseguridad

La empresa de seguridad en la nube ha descrito CVE-2026-55255 como un caso de referencia de objeto directo inseguro (IDOR) entre inquilinos, que el actor de amenazas aprovechó para robar claves de proveedor de modelo de lenguaje grande (LLM) y claves de AWS.

«Las plataformas de orquestación de IA son un tesoro de credenciales por derecho propio, y este operador claramente lo sabía», dijo Sysdig. «El RCE persiguió al anfitrión, mientras que el IDOR persiguió los flujos de otros inquilinos y sus claves».

El desarrollo lo convierte en la última falla de Langflow explotada por malos actores durante el año pasado después de CVE-2025-3248, CVE-2026-0770, CVE-2026-33017, CVE-2026-21445, CVE-2025-34291 y CVE-2026-5027.

La semana pasada, Sysdig también documentó el primer caso conocido de ransomware agente en el que un operador humano implementó un agente artificial y proporcionó la infraestructura necesaria para permitir que el agente manejara toda la operación de extorsión de principio a fin explotando la falla Langflow CVE-2025-3248. ha sido nombrado en clave JADEPUFFER.

A la luz de la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 10 de julio de 2026 para salvaguardar sus redes.

Presuntos piratas informáticos alineados con China explotan las fallas de Roundcube contra las universidades – CYBERDEFENSA.MX

Se ha observado que un grupo de actividad de amenazas presuntamente alineado con China explota el software de correo web Roundcube perteneciente a los departamentos de física e ingeniería de universidades de EE. UU. y Canadá como parte de una nueva campaña.

La actividad implica la explotación de fallas de seguridad críticas ahora parcheadas en la solución de correo electrónico de código abierto, como CVE-2024-42009 (puntaje CVSS: 9.3), para desviar credenciales, seguido de la implementación de un shell web para acceso persistente o una conocida herramienta posterior a la explotación llamada VShell.

Proofpoint está rastreando el grupo de amenazas emergentes bajo el nombre UNK_MassTraction. Se detectó por primera vez en mayo de 2026, centrándose específicamente en administradores y profesores de departamentos con vínculos de seguridad nacional o entidades que estudian astrofísica y física de partículas.

«Los correos electrónicos dirigidos a departamentos universitarios utilizaron remitentes comprometidos, así como dominios abusados ​​y vulnerables a la suplantación de identidad debido a la política laxa de DMARC para enviar los correos electrónicos», escribió la compañía de seguridad empresarial en un informe técnico compartido con The Hacker News, añadiendo que el uso de señuelos genéricos indica una «franja de objetivos más amplia» más allá de su visibilidad.

Si bien la naturaleza del exploit de secuencias de comandos entre sitios (XSS) es tal que solo requiere que el destinatario abra el correo electrónico en el cliente Roundcube para obtener acceso al servidor de correo, se evaluó que los departamentos objetivo fueron seleccionados porque todos ejecutaban versiones de Roundcube susceptibles a fallas de seguridad de N días.

Esto indica que el actor de amenazas probablemente llevó a cabo un reconocimiento preparatorio de estos objetivos para recopilar información sobre sus entornos antes de enviar correos electrónicos de phishing que desencadenan un exploit para CVE-2024-42009 y ejecutan código JavaScript arbitrario en el contexto del navegador web de la víctima.

Ciberseguridad

«Es probable que el actor esté abusando de los servidores Roundcube como punto de pivote para ingresar a las redes objetivo, y los operadores han diseñado deliberadamente su cadena de infección para evitar la detección», dijeron los investigadores de Proofpoint Greg Lesnewich y Mark Kelly.

La carga útil entregada tras la explotación de la falla XSS, cuyo nombre en código es IceCube, está diseñada para desviar información de credenciales almacenada en el navegador junto con autenticación de dos factores (2FA) y cookies. También lleva a cabo su propio reconocimiento para recopilar información sobre el idioma del navegador, el tamaño de la pantalla y los valores de los campos del formulario. tamaño de pantalla y valores de campo de formulario.

La información recopilada se envía a un sistema externo mediante una solicitud HTTP POST. En el siguiente paso, IceCube aprovecha el token CSRF de la sesión para convertir en arma una segunda falla de ejecución remota de código posterior a la autenticación en Roundcube: CVE-2025-49113 (puntuación CVSS: 9,9): con el objetivo de establecerse en el servidor de correo y colocar VShell o un shell web denominado SquareShell en la memoria.

El shell web, implementado mediante un comando de shell de gadget PHP, es accesible de forma remota en el punto final «plugins/newmail_notifier/mail_preview.php» y permite la ejecución de código arbitrario. Sin embargo, si la instalación del shell web falla por algún motivo, la cadena de ataque recurre a un mecanismo alternativo en el que se ejecuta un script de shell a través de la vulnerabilidad Roundcube para finalmente entregar VShell.

Se dice que el método secundario se introdujo en junio de 2026, cuando anteriormente la cadena de ataque simplemente saldría al no implementar SquareShell. El script de shell actúa como conducto para un cargador ELF denominado SNOWLIGHT y se ha utilizado en otras intrusiones orquestadas por adversarios chinos. El uso de SNOWLIGHT y VShell se ha vinculado a un clúster vinculado a China rastreado como UNC5174 en el pasado.

Esto sugiere que el script de shell posiblemente sea compartido por múltiples clústeres de China-nexus a título privado, similar a ShadowPad y otras herramientas. La principal responsabilidad del script es buscar una versión de SNOWLIGHT que sea compatible con la arquitectura del sistema del host y luego ejecutarla.

«IceCube también establece lo que llama ‘desencadenantes diferidos’ para garantizar la continuidad de la cadena de infección», afirmó Proofpoint. «Los activadores diferidos monitorean si el usuario cierra la página o cambia de pestaña, verifica si el mouse sale de la ventana del navegador y secuestra el botón de cerrar sesión».

Ciberseguridad

«Si se toma alguna de esas acciones, IceCube engancha esos eventos y vuelve a intentar la explotación de CVE-2025-49113, y señala al C&C [command-and-control] que el usuario abandonó la sesión de Roundcube.»

Al completar estas acciones o agotar el tiempo de espera, el malware JavaScript destruye las sesiones iniciadas por el usuario y el malware en el servidor, lo que hace que el usuario cierre sesión y borre la evidencia forense asociada con el compromiso del servidor Roundcube.

Escrito en Go, VShell es una herramienta de administración remota que proporciona capacidades posteriores al compromiso similares a Cobalt Strike. Ha sido utilizado por varios adversarios alineados con China en los últimos años.

Este hecho marca la primera vez que un grupo de piratas informáticos chino se vincula a la explotación de las fallas de Roundcube, de las que tradicionalmente han abusado los actores de amenazas patrocinados por el estado de Rusia.

«Si bien el objetivo de esta campaña cautiva la imaginación, es poco probable que UNK_MassTraction resuelva profundas cuestiones de física teórica o la paradoja de Fermi en un futuro próximo», concluyeron los investigadores de Proofpoint.

«UNK_MassTraction mostró un conjunto de herramientas maduro y un uso único de las vulnerabilidades de n días. La campaña es un recordatorio de que la entrega de correo electrónico puede facilitar el compromiso del servidor de correo, y que los operadores chinos continuarán tratándolos como cualquier otro dispositivo de borde, por lo que los defensores deben priorizar la defensa de los servidores de correo de sus redes tan a fondo como lo hacen con sus concentradores VPN y otros nodos de acceso remoto en sus redes».