BeyondTrust corrige fallas críticas de omisión de autenticación en soporte remoto y PRA – CYBERDEFENSA.MX

BeyondTrust ha lanzado actualizaciones para abordar dos fallas de seguridad críticas que afectan los productos de soporte remoto (RS) y acceso remoto privilegiado (PRA) que, si se explotan con éxito, podrían permitir que atacantes no autenticados tomen el control de dispositivos susceptibles.

El vulnerabilidades se enumeran a continuación –

  • CVE-2026-40138 (Puntuación CVSS: 9,2): existe una vulnerabilidad de autenticación previa en el subsistema de autenticación de BeyondTrust Remote Support y Privileged Remote Access que surge de una validación inadecuada de los datos de autenticación que podría permitir a un atacante ubicado en la red eludir los controles de acceso y obtener acceso no autorizado al dispositivo, incluidas cuentas con privilegios elevados.
  • CVE-2026-40139 (Puntuación CVSS: 9,2): existe una vulnerabilidad de autenticación previa en el subsistema de autenticación de BeyondTrust Remote Support derivada del procesamiento inadecuado de solicitudes de autenticación que podría permitir a un atacante remoto no autenticado eludir los controles de acceso y obtener acceso no autorizado al dispositivo, incluidas cuentas con privilegios elevados.
  • CVE-2026-40140 (Puntuación CVSS: 8,7): una vulnerabilidad de autenticación previa en el subsistema de comunicación de red derivada de una validación insuficiente de la entrada proporcionada por el cliente que podría permitir que un atacante remoto no autenticado desencadene una condición de denegación de servicio, afectando la disponibilidad del dispositivo.
  • CVE-2026-40141 (Puntuación CVSS: 8,5): existe una vulnerabilidad en un componente de aplicación web de BeyondTrust Remote Support y Privileged Remote Access que surge de una validación insuficiente de la entrada proporcionada por el usuario que podría permitir que un atacante autenticado con privilegios limitados acceda a recursos o datos no deseados más allá de su alcance de autorización.

Vale la pena señalar que la explotación exitosa de CVE-2026-40138 y CVE-2026-40139 depende de que se habilite una configuración de autenticación específica. En el caso de CVE-2026-40141, la explotación, en caso de que ocurra, está restringida a cuentas con permisos específicos.

Ciberseguridad

BeyondTrust dijo que todo lo identificado internamente como parte de evaluaciones de seguridad en curso, con asistencia utilizando modelos de inteligencia artificial (IA) disponibles públicamente como Anthropic Claude Opus 4.8 y sus propias herramientas de investigación patentadas.

«Las vulnerabilidades más graves pueden permitir que un atacante remoto no autenticado evite los controles de acceso y obtenga acceso no autorizado al dispositivo bajo configuraciones específicas», dijo. «Vulnerabilidades adicionales pueden permitir la interrupción del servicio, el acceso no deseado a los datos y, en distintas configuraciones, el acceso elevado por parte de un usuario autenticado que puede afectar la integridad del sistema».

Los problemas se han abordado en las siguientes versiones:

  • Soporte remoto RS 25.3.2 o inferior (Fijo en RS 25.3.3 y superior)
  • Acceso remoto privilegiado PRA 25.3.2 o inferior (corregido en PRA 25.3.3 y superior)

BeyondTrust no menciona las vulnerabilidades que se están explotando en la naturaleza. Sin embargo, las fallas de seguridad en los productos RS y PRA (CVE-2024-12356 y CVE-2026-1731) han sido objeto de explotación repetida en el pasado para implementar shells web y puertas traseras, lo que hace esencial que los usuarios actúen rápidamente para aplicar las correcciones.

Adobe parchea 7 fallas CVSS 10.0 en ColdFusion y Campaign Classic – CYBERDEFENSA.MX

Adobe ha lanzado parches para múltiples fallas de seguridad de máxima gravedad que afectan a Adobe ColdFusion y Adobe Campaign Classic.

Las actualizaciones de ColdFusion «resuelven vulnerabilidades críticas e importantes que podrían conducir a la ejecución de código arbitrario, escalada de privilegios, lectura arbitraria del sistema de archivos y omisión de funciones de seguridad», dijo Adobe en una alerta publicada el martes.

El vulnerabilidades se enumeran a continuación –

  • CVE-2026-48276, CVE-2026-48283 (Puntuaciones CVSS: 10,0) – Carga sin restricciones de archivos con vulnerabilidades de tipo peligroso que podrían provocar la ejecución de código arbitrario
  • CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 (Puntuaciones CVSS: 10.0) – Vulnerabilidades de validación de entrada incorrecta que podrían conducir a la ejecución de código arbitrario
  • CVE-2026-48282 (Puntuación CVSS: 10,0): una vulnerabilidad de recorrido de ruta que podría provocar la ejecución de código arbitrario
  • CVE-2026-48313 (Puntuación CVSS: 9,3): una vulnerabilidad de recorrido de ruta que podría provocar una lectura arbitraria del sistema de archivos
  • CVE-2026-48315 (Puntuación CVS: 9,3) – Una vulnerabilidad de validación de entrada inadecuada que podría conducir a una escalada de privilegios.

Los problemas se abordaron en ColdFusion 2023 Update 21 y ColdFusion 2025 Update 10. A los investigadores de seguridad Anirudh Anand, Matan Sandori y 2Bsecure se les atribuye el descubrimiento y la notificación de CVE-2026-48283, CVE-2026-48313 y CVE-2026-48307.

Ciberseguridad

Por otra parte, Adobe también ha enviado correcciones para cerrar una falla crítica en Adobe Campaign Classic que afecta las versiones ACC v7: 7.4.3 compilación 9396 y anteriores para Windows y Linux que podría resultar en la ejecución de código arbitrario.

La vulnerabilidad, rastreada como CVE-2026-48286 (Puntuación CVSS: 10.0), es un caso de autorización incorrecta que podría permitir a un atacante ejecutar código arbitrario en los sistemas afectados. Ha sido parcheado en la versión ACC v7: 7.4.3 build 9397.

Adobe señaló que CVE-2026-48286 solo afecta las instancias locales de Adobe Campaign, incluidas las implementaciones totalmente locales y los componentes locales en implementaciones híbridas. Las instancias alojadas en Adobe ya se han actualizado y no requieren ninguna acción.

La compañía también enfatizó que no ha encontrado ningún exploit disponible para ninguno de los problemas abordados como parte de las dos actualizaciones.

La divulgación se produce cuando Adobe dijo que pasará de la publicación mensual a bimensual de boletines y avisos de seguridad el segundo y cuarto martes de cada mes a partir del 14 de julio de 2026, como resultado directo del descubrimiento acelerado de vulnerabilidades utilizando modelos de inteligencia artificial (IA).

«Las capacidades de IA de vanguardia que estamos utilizando también están disponibles para los atacantes, y la ventana entre la divulgación pública de vulnerabilidades y la explotación activa se está reduciendo de días a horas», dijo el director de seguridad de Adobe, Aanchal Gupta. dicho. «Estamos aplicando IA para encontrar y solucionar las vulnerabilidades primero, y hacer que esas soluciones lleguen más rápido a los clientes es el siguiente paso natural».

Citrix parchea seis fallas de NetScaler que permiten la lectura de archivos y la denegación de servicio – CYBERDEFENSA.MX

Citrix el martes liberado actualizaciones de seguridad para abordar múltiples fallas en NetScaler ADC (anteriormente Citrix ADC) y NetScaler Gateway (anteriormente Citrix Gateway) que podrían ser explotadas por un atacante para facilitar lecturas arbitrarias de archivos o desencadenar una condición de denegación de servicio (DoS).

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-8451 (Puntuación CVSS: 8,8): una vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de la memoria cuando NetScaler ADC o NetScaler Gateway están configurados como un IDP de SAML.
  • CVE-2026-8452 (Puntuación CVSS: 8,8): una vulnerabilidad de desbordamiento de memoria que provoca un comportamiento impredecible o erróneo y una denegación de servicio cuando el dispositivo está configurado como puerta de enlace o servidor virtual AAA.
  • CVE-2026-8655 (Puntuación CVSS: 8,8): múltiples vulnerabilidades de desbordamiento de memoria que provocan un comportamiento impredecible o erróneo y denegación de servicio cuando NetScaler ADC está configurado como un LB de tipo Oracle, un proxy DNS o una implementación de resolución recursiva de DNS.
  • CVE-2026-10816 (Puntuación CVSS: 7,7): un control externo del nombre del archivo de la vulnerabilidad de la ruta que conduce a una lectura de archivos arbitraria y no autenticada cuando el acceso a NSIP, IP de administración de clústeres o SNIP con acceso de administración está habilitado
  • CVE-2026-10817 (Puntuación CVSS: 6,9): una vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de la memoria cuando TCP TimeStamp está habilitado en el perfil TCP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
  • CVE-2026-13474 (Puntuación CVSS: 8,7): falta de liberación de memoria después de una vulnerabilidad de por vida efectiva que conduce a una denegación de servicio a través de solicitudes HTTP/2 con formato incorrecto cuando HTTP/2 está habilitado en el perfil HTTP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
Ciberseguridad

Se han publicado parches para los defectos de seguridad en las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1-72.61 y versiones posteriores
  • NetScaler ADC y NetScaler Gateway 13.1-63.18 y versiones posteriores de 13.1
  • NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS y versiones posteriores de 14.1-FIPS
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.272 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP

En cuanto a CVE-2026-13474, también se recomienda a los clientes que actualicen sus configuraciones modificando el parámetro Http2SmallWndTimeout, que controla el tiempo de espera (en segundos) para transmisiones detenidas en ventanas pequeñas de HTTP/2.

  • Para dispositivos que utilizan perfiles HTTP estrictos, este parámetro tiene un valor predeterminado de 30 segundos. La solución entra en vigor inmediatamente después de la actualización.
  • Para los dispositivos que NO utilizan perfiles HTTP estrictos, el valor predeterminado es 0. En este caso, simplemente actualizar a las compilaciones que contienen la solución no solucionará la vulnerabilidad por completo. Los clientes deben configurar manualmente Http2SmallWndTimeout en 30 segundos.

El comando para configurar este parámetro se encuentra a continuación:

set ns httpProfile  -http2SmallWndTimeout 

Cisco le dio crédito a Michael Tucker del equipo XOR en JPMorgan Chase, a Aliz Hammond de watchTowr y a Maxim Suhanov por informar sobre las vulnerabilidades. No hay evidencia de que los problemas hayan sido explotados en la naturaleza.

watchTowr Labs, en un artículo técnico publicado junto con el boletín de Citrix, dijo que CVE-2026-8451 fue descubierto e informado a finales de marzo de 2026 después de intentos de reproducirlo. CVE-2026-3055 (puntuación CVSS: 9,3), una falla separada de validación de entrada insuficiente que se reveló a principios de este año.

Ciberseguridad

La compañía de ciberseguridad dijo que la vulnerabilidad se debe a cómo NetScaler analiza las solicitudes de autenticación SAML y comparte la misma causa raíz que la falla de marzo de 2026, lo que resulta en lecturas de memoria fuera de los límites al enviar solicitudes SAML con formato incorrecto.

«Una cosa queremos señalar: a diferencia del CVE-2026-3055 original, en el que se pueden filtrar kilobytes de datos binarios, esta sobrelectura finalizará la lectura fuera de límites cuando se lean varios caracteres de control, como NULL (o incluso >)», afirma el investigador de seguridad Hammond. dicho. «En la práctica, descubrimos que al variar la longitud de la solicitud, podíamos extraer constantemente algunos bytes del servidor».

«Sin embargo, lo que debería ser motivo de preocupación es el panorama más amplio: la tendencia, que sugiere muy claramente que la gestión de la memoria sigue pareciendo frágil dentro de los dispositivos Citrix NetScaler, hasta el punto de que incluso una mala configuración accidental de un dispositivo puede llevar a la revelación de memoria perdida».

En los últimos años, los dispositivos Citrix han sido un objetivo de ataque lucrativo, con múltiples fallas en su software explotadas por actores de amenazas para la implementación de ransomware en el pasado, lo que hace crucial que los usuarios apliquen los parches para una protección óptima.

Apple parchea más de 30 fallas de iOS, macOS y Safari, incluidos errores de WebKit descubiertos por IA – CYBERDEFENSA.MX

manzana el lunes liberado actualizaciones de seguridad para iOS, macOS y el navegador web Safari para abordar más de tres docenas de fallas, incluidas cuatro vulnerabilidades en WebKit que se descubrieron utilizando herramientas de inteligencia artificial (IA) como Anthropic Claude y OpenAI Codex Security.

Las vulnerabilidades de WebKit se enumeran a continuación:

  • CVE-2026-43707 – Un problema de corrupción de memoria que podría provocar una falla inesperada del proceso al procesar contenido web creado con fines malintencionados. Se solucionó con un manejo mejorado de la memoria.
  • CVE-2026-43716 – Un problema no especificado que podría provocar un bloqueo inesperado de Safari al procesar contenido web creado con fines malintencionados. Se solucionó con un manejo mejorado de la memoria.
  • CVE-2026-43745 – Un problema de escritura fuera de límites que podría provocar un bloqueo inesperado de Safari al procesar contenido web creado con fines malintencionados. Se solucionó con una validación de entrada mejorada.
  • CVE-2026-43715 – Un problema de uso después de la liberación que podría provocar daños en la memoria al procesar contenido web creado con fines malintencionados. Se solucionó con una gestión de memoria mejorada.

Apple atribuyó los primeros tres defectos de seguridad a OpenAI Codex Security, mientras que los investigadores de Anthropic Milad Nasr y Nicholas Carlini, junto con Claude, fueron reconocidos por CVE-2026-43715.

Las cuatro vulnerabilidades son parte de casi 30 vulnerabilidades que han sido parcheadas en WebKit, un motor de navegador web de código abierto desarrollado por Apple. Otros incluyen un problema de uso después de la liberación en WebKit Canvas (CVE-2026-43720) y una vulnerabilidad que podría ser aprovechada por un sitio web malicioso para procesar contenido web restringido fuera del sandbox (CVE-2026-43725).

Ciberseguridad

Apple también ha solucionado tres errores que podrían ser aprovechados por una aplicación maliciosa para filtrar el estado sensible del kernel (CVE-2026-43722), provocar la terminación inesperada del sistema o escribir en la memoria del kernel (CVE-2026-43724) o dañar la memoria del kernel (CVE-2026-39868). Al investigador de seguridad Hyunwoo Kim, quien descubrió Dirty Frag, se le atribuye el descubrimiento y reporte de CVE-2026-43724 y CVE-2026-43722.

Las actualizaciones están disponibles para iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2y Safari 26.5.2. Ninguna de las vulnerabilidades parcheadas ha sido revelada como explotada activamente en la naturaleza.

en una declaración compartido Con Reuters, Apple dijo que está realizando las actualizaciones de seguridad mucho antes que antes en respuesta a las preocupaciones de que las herramientas de inteligencia artificial puedan acelerar el desarrollo de exploits y actuar como un facilitador de la guerra cibernética, reduciendo a horas la ventana entre el descubrimiento y la militarización.

La compañía dijo que «se estaba adaptando a la realidad de que, dada la capacidad de la inteligencia artificial para acelerar el desarrollo de herramientas de piratería maliciosas, necesitaba reducir el tiempo entre el momento en que las actualizaciones se hicieron públicas por primera vez y el momento en que llegaron a manos de los clientes», informó Reuters.

Las fallas de Cordyceps CI/CD exponen más de 300 repositorios de GitHub a ataques a la cadena de suministro – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva clase de debilidad en el flujo de trabajo de CI/CD que permite a los atacantes secuestrar flujos de trabajo y comprometer las cadenas de suministro de código abierto.

El «patrón crítico explotable» ha recibido el nombre en clave cordyceps por Novee Seguridad. El problema puede permitir a los atacantes el control total de los repositorios en docenas de las organizaciones más grandes del mundo, incluidas Microsoft, Google, Apache y Cloudflare.

«La falla puede ser explotada por cualquier usuario no autenticado», dijo Elad Meged, ingeniero fundador e investigador de seguridad de Novee Security. dicho. «Sin membresía en una organización ni privilegios especiales; una cuenta gratuita es suficiente para falsificar aprobaciones, enviar códigos o robar credenciales».

El análisis de la empresa de pruebas de penetración de unos 30.000 repositorios de alto impacto ha revelado que más de 300 son totalmente explotables, lo que permite la ejecución de código controlada por atacantes, el robo de credenciales y el compromiso de la cadena de suministro, lo que puede tener graves impactos posteriores.

El núcleo del problema se reduce a configuraciones CI/CD débiles que otorgan a las solicitudes de extracción (PR) más permisos de los que deberían tener. Las relaciones públicas son propuestas para fusionar cambios de código de una rama en el proyecto principal. Sin embargo, debido a que un RP que no es de confianza puede desencadenar flujos de trabajo privilegiados, puede abrir la puerta a la inyección de comandos, la escalada de privilegios y el compromiso de la cadena de suministro.

Ciberseguridad

«Esta vulnerabilidad de la cadena de suministro radica en las tuberías fundamentales de código abierto con las que funciona toda la industria y en el tipo de problema que se esconde de los escáneres porque, técnicamente, cada pieza individual funciona según lo diseñado», explicó Novee. «El flujo de trabajo hace lo que se le dijo. La vulnerabilidad existe sólo en la composición: datos que no son confiables cruzan un límite de confianza que nadie auditó».

En Azure Sentinel de Microsoft, por ejemplo, Novee encontró un comentario sobre un PR que podía ejecutar código de atacante anónimo en el CI de Microsoft y robar una clave de aplicación GitHub que no vence. En un caso similar, un PR en el kit de desarrollo de agentes de IA de Google («adk-samples») podría ejecutar código de atacante en el CI de Google para obtener autoridad completa sobre un repositorio de Google Cloud.

Otros hallazgos se enumeran a continuación:

  • Apache Doris, donde dos ataques sin clic provocan que un solo comentario en cualquier PR o un PR bifurcado ejecute el código del atacante y extraiga credenciales de CI codificadas o un token con permisos de escritura completos.
  • SDK de trabajadores de Cloudflare, donde un PR con un nombre de rama diseñado puede ejecutar comandos arbitrarios en los ejecutores de CI de Cloudflare
  • Black de Python Software Foundation, donde una sola solicitud de extracción de cualquier persona podría ejecutar código de atacante en los sistemas de compilación de Black y robar el token de automatización, que luego puede usarse para aprobar solicitudes de extracción.

Tras una divulgación responsable, tanto Microsoft como Google confirmaron el impacto, mientras que Cloudflare, Python y Apache aplicaron refuerzos y parches, respectivamente.

«La naturaleza de la codificación agente significa que estas vulnerabilidades de CI/CD se reproducen persistentemente, a escala, ‘infectando’ repositorios a un ritmo exponencial», dijo Meged. «Debido a que los usuarios anónimos pueden usarlos para obtener control sobre la cadena de suministro de software, nos gusta pensar que es como un ‘títere’ de los repositorios de algunas de las empresas más grandes del mundo, manipulando silenciosamente sus flujos de trabajo».

OpenAI expande Daybreak con GPT-5.5-Cyber ​​para ayudar a los defensores a corregir fallas de seguridad – CYBERDEFENSA.MX

OpenAI el lunes dicho está lanzando una versión mejorada de su modelo GPT‑5.5‑Cyber ​​para defensores confiables como parte de la iniciativa Daybreak, anunció la compañía de inteligencia artificial (IA) el mes pasado.

Al llamar a GPT‑5.5‑Cyber ​​su «modelo más sólido hasta el momento para encontrar y ayudar a parchear vulnerabilidades de software», OpenAI dijo que el modelo puede «sostener un análisis más profundo en grandes bases de código» para identificar problemas de seguridad, validarlos en un entorno controlado y desarrollar y probar parches.

Al mismo tiempo, el advenedizo tecnológico está lanzando una actualización del complemento Codex Security⁠ para acelerar el proceso de descubrimiento y parcheo de vulnerabilidades en los sistemas existentes, además de evitar que nuevas vulnerabilidades ingresen a las bases de código de producción.

«Los desarrolladores pueden ejecutar análisis profundos o revisar cambios recientes, generar informes con gravedad, ubicaciones de códigos afectados, evidencia de validación y orientación de remediación, rastrear rutas de ataque, construir modelos de amenazas, validar hallazgos y generar parches específicos de la base de código para su revisión», dijo OpenAI.

Además de eso, el complemento⁠ puede clasificar y validar los hallazgos existentes de escáneres, avisos, informes de recompensas por errores o sistemas de emisión de tickets, y luego facilitar la generación de parches a escala para cerrar rápidamente una acumulación de vulnerabilidades.

OpenAI también está lanzando una nueva iniciativa llamada Parchear el planeta en asociación con Rastro de bits para ayudar a proteger proyectos de código abierto. Los participantes iniciales incluyen cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, el proyecto Go, freenginx, Python y python.org.

Ciberseguridad

Estos movimientos se producen cuando los modelos de frontera de Anthropic y OpenAI están acelerando el descubrimiento de vulnerabilidades, dejando a los mantenedores de software abrumados con un volumen cada vez mayor de errores que deben verificarse, clasificarse y corregirse. Si bien antes el desafío consistía en encontrar vulnerabilidades, ahora el cuello de botella se ha centrado en parchearlas.

Los modelos de IA vienen con capacidades para navegar por grandes bases de código, razonar a través de rutas de ataque y señalar problemas de seguridad que de otro modo podrían haber permanecido ocultos. Un ejemplo de ello es una falla de hace 29 años en el proxy web Squid (CVE-2026-47729, también conocido como Squidbleed) que puede filtrar solicitudes HTTP de texto sin formato pertenecientes a otros usuarios bajo ciertas condiciones.

Los expertos cibernéticos también han expresado su preocupación de que los modelos de IA más avanzados estén potenciando la capacidad de los malos actores para aprovechar las vulnerabilidades de seguridad, obligando a la industria a tapar los agujeros casi tan pronto como se descubren.

«Los actores de amenazas con experiencia técnica limitada pueden utilizar modelos de IA disponibles públicamente con fines maliciosos», dijo el Centro Canadiense de Seguridad Cibernética. dicho en una guía publicada en mayo de 2026. «Las organizaciones deben asumir que la explotación impulsada por la IA puede eludir los controles preventivos, superar significativamente la capacidad de los proveedores para publicar medidas correctivas y desafiar la capacidad de implementación de la organización».

Patch the Planet tiene como objetivo reducir esta carga indebida que pesa sobre los mantenedores al permitir que los ingenieros de seguridad revisen y validen los hallazgos, trabajen con proyectos para desarrollar parches y pruebas y ayuden a crear flujos de trabajo de descubrimiento de vulnerabilidades reutilizables con el objetivo de mejorar la seguridad incluso después de que se publiquen las correcciones iniciales.

«Con Patch the Planet, estamos trabajando con investigadores, mantenedores, empresas y socios para poner a disposición de los defensores una poderosa capacidad cibernética con acceso, gobernanza y supervisión humana adecuados», dijo OpenAI.

La empresa de IA también dijo que la iniciativa Daybreak ya ha ayudado emergen una serie de vulnerabilidades en varios sistemas operativos y navegadores web –

  • 8 pruebas de concepto (PoC) de fuga de información de puntero del kernel y 24 exploits de escalada de privilegios locales en el kernel de Linux
  • Un joven de 23 años que consume después de liberarse⁠ en Implementación del kernel de OpenBSD de semáforos del Sistema V
  • 34 vulnerabilidades y 7 PoC de escalada de privilegios locales en FreeBSD
  • 6 vulnerabilidades en dnsmasq (CVE-2026-4890⁠, CVE-2026-4891⁠, CVE-2026-4892⁠ y CVE-2026-5172⁠)
  • Una técnica de denegación de servicio (DoS) llamada HTTP/2 Bomb que afecta a las principales implementaciones de HTTP/2, incluidas NGINX, Apache, IIS y Pingora.
  • 5 vulnerabilidades explotables en el motor JavaScript V8 de Google Chrome
  • 10 vulnerabilidades explotables de Apple Safari
  • Una vulnerabilidad de WebAssembly (CVE-2026-8390⁠) en Mozilla Firefox

«Patch the Planet está diseñado para poner ese ciclo defensivo completo al servicio de los mantenedores: descubrimiento, validación, revisión de gravedad, divulgación, desarrollo de parches, pruebas e implementación», dijo OpenAI. «Los modelos de frontera pueden hacer que partes de ese ciclo sean más rápidas, pero el objetivo es dar a las personas responsables de la infraestructura compartida mejores herramientas y más capacidad, preservando al mismo tiempo su capacidad de decisión sobre cómo cambia la tierra».

Ciberseguridad

Los acontecimientos van de la mano con malos actores que hacen un mal uso de la IA para comprimir el tiempo entre encontrar y explotar una debilidad, reduciendo la ventana que tienen los defensores para responder. El uso de exploits codificados por vibración también presagia un nuevo capítulo en el que la tecnología no sólo está reduciendo la barrera para el desarrollo de exploits, sino que también permite a los atacantes lanzar una amplia red a través de vulnerabilidades recientemente reveladas con menos esfuerzo.

Agencias de inteligencia de Australia, Canadá, Nueva Zelanda, el Reino Unido y Estados Unidos han advertido que los modelos avanzados de IA pueden acelerar la velocidad, escala y sofisticación de las amenazas cibernéticas, al tiempo que reducen la barrera para los actores maliciosos y reducen cada vez más rápidamente la ventana entre el descubrimiento y la explotación de vulnerabilidades.

«Se prevé que los modelos Frontier Al superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas. El cronograma no es de años, sino de meses», dijeron las agencias. anotado. «En este entorno, la resiliencia cibernética es fundamental para promover la continuidad del negocio, la confianza del mercado y el valor a largo plazo».

«El éxito vendrá de lograr los conceptos básicos correctos, actuar rápidamente e integrar la seguridad cibernética en la estrategia empresarial central. Aquellos que no lo hagan enfrentarán crecientes desventajas operativas y estratégicas».

Los investigadores detallan las fallas de DifyTap en Dify que podrían exponer los chats de IA entre los inquilinos – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de cuatro vulnerabilidades en Dificaruna plataforma de flujo de trabajo agente de código abierto con más de 146.000 estrellas de GitHubque podría permitir a los atacantes leer sigilosamente conversiones de inteligencia artificial (IA) de las aplicaciones de otros clientes sin requerir autenticación.

Las vulnerabilidades han recibido un nombre en código colectivo. DifyTap por Seguridad Zafran.

«Dos eran de gravedad crítica, dos no requerían autenticación y tres tenían un impacto entre inquilinos en el servicio de nube multiinquilino de Dify, permitiendo que los datos de un cliente quedaran expuestos a otro», investigadores Ido Shani y Gal Zaban. dicho.

Los defectos de seguridad podrían haber permitido a los atacantes leer chats privados de IA de las aplicaciones de otros clientes, creando un canal de exfiltración encubierto para cada mensaje y respuesta modelo.

Ciberseguridad

También hicieron posible atravesar la API interna de Plugin Daemon de Dify desde solicitudes no autenticadas y activar llamadas API internas entre inquilinos, así como obtener una vista previa de los documentos cargados por otros inquilinos y filtrar archivos entre usuarios dentro de un inquilino adjuntando el identificador único del archivo de otro usuario.

Por otra parte, Zafran dijo que también descubrió que la pila de análisis de archivos de Dify dependía de una versión de PDFium, una biblioteca C++ de código abierto para renderizado de PDF, que era vulnerable a CVE-2024-5846 (Puntuación CVSS: 8,8), un error de uso después de la liberación que data de hace dos años y que podría permitir a un atacante remoto explotar potencialmente la corrupción del montón a través de un archivo PDF manipulado.

Las vulnerabilidades restantes se enumeran a continuación:

  • CVE-2026-41947 (Puntuación CVSS: 9,1): una vulnerabilidad de omisión de autorización que permite a los usuarios del editor autenticados establecer y habilitar configuraciones de seguimiento para cualquier aplicación, independientemente de la propiedad del inquilino.
  • CVE-2026-41948 (Puntuación CVSS: 9,4): una vulnerabilidad de recorrido de ruta que permite a los usuarios autenticados manipular las solicitudes enviadas a la API REST interna del Plugin Daemon explotando una desinfección insuficiente de la ruta URL y accediendo a puntos finales privados internos.
  • CVE-2026-41949 (Puntuación CVSS: 7,5/5,9): una vulnerabilidad de omisión de autorización en el punto final de vista previa de archivos («/console/api/files/{file_id}/preview») que permite a cualquier usuario autenticado leer hasta 3000 caracteres de cualquier documento cargado en todos los inquilinos y espacios de trabajo utilizando solo el UUID del archivo.
  • CVE-2026-41950 (Puntuación CVSS: 6,5): una vulnerabilidad de omisión de autorización que permite a los usuarios autenticados leer el contenido completo de los archivos cargados por otros usuarios dentro del mismo inquilino al proporcionar un UUID de archivo arbitrario en la matriz de archivos de una solicitud de mensajes de chat.

Las comprobaciones de propiedad de los inquilinos que faltan se pueden aprovechar para redirigir todos los mensajes y respuestas de las aplicaciones de las víctimas a un proveedor de seguimiento LLM controlado por el atacante. Vale la pena señalar que cualquiera puede registrarse libremente para obtener una cuenta Dify.

Ciberseguridad

«En consecuencia, un atacante puede configurar su propio seguimiento para cualquier aplicación a la que pueda acceder como cliente, lo que incluye todas las aplicaciones de acceso público», explicaron los investigadores. «Esto permite a un atacante crear un canal de exfiltración persistente para todos los mensajes y respuestas enviados en la aplicación».

Tras una divulgación responsable, todas las vulnerabilidades excepto CVE-2026-41948 se han abordado en versión 1.14.2que se envió el mes pasado. Se espera que una solución para la falla pendiente esté disponible en la próxima versión de Dify.

«DifyTap demuestra dónde reside el desafío en la visibilidad de las vulnerabilidades, particularmente en las imágenes de contenedores, donde las diferencias entre implementaciones pueden crear brechas de visibilidad que los escáneres tradicionales no pueden detectar», la compañía dicho.

F5 parchea dos fallas críticas de código abierto de NGINX que permiten la ejecución remota de código – CYBERDEFENSA.MX

F5 ha publicado actualizaciones de seguridad para abordar dos fallas de seguridad críticas en NGINX Open Source que podrían explotarse para lograr la ejecución de código en los sistemas afectados.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-42530 (Puntuación CVSS v4: 9.2): una vulnerabilidad de uso después de la liberación en el módulo ngx_http_v3_module que podría ser activada por un atacante remoto no autenticado cuando NGINX Open Source está configurado para usar el módulo HTTP/3 QUIC para reabrir una secuencia de codificador QPACK mediante una sesión HTTP/3 especialmente diseñada y ejecutar código en sistemas con la aleatorización del diseño del espacio de direcciones (ASLR) deshabilitada o cuando el atacante puede omitir ASLR.
  • CVE-2026-42055 (Puntuación CVSS v4: 9.2): una vulnerabilidad de desbordamiento de búfer basada en montón en los módulos ngx_http_proxy_v2_module y ngx_http_grpc_module que podría ser activada por un atacante remoto no autenticado cuando las directivas proxy_http_version to 2 o grpc_pass se usan para representar el tráfico HTTP/2, la directiva ignore_invalid_headers está desactivada y la El tamaño de la directiva large_client_header_buffers es superior a 2 MB y ejecuta código en sistemas con la aleatorización del diseño del espacio de direcciones (ASLR) deshabilitada o cuando el atacante puede eludir ASLR.
Ciberseguridad

Ambas deficiencias se han solucionado en las siguientes versiones:

  • CVE-2026-42530


    • Código abierto NGINX 1.31.0 – 1.31.1 (corregido en 1.31.2)
    • NGINX Gateway Fabric 2.0.0 – 2.6.3 (corregido en 2.6.4)
    • Estructura de puerta de enlace NGINX 1.3.0 – 1.6.2
    • Administrador de instancias NGINX 2.17.0 – 2.22.0
    • Controlador de ingreso NGINX 5.0.0 – 5.5.0
    • Controlador de ingreso NGINX 4.0.0 – 4.0.1
    • Controlador de ingreso NGINX 3.5.0 – 3.7.2
  • CVE-2026-42055


    • NGINX Plus 37.0.0 – 37.0.1 (Fijo en 37.0.2.1)
    • NGINX Plus R33 – R36 (Fijo en R36 P6)
    • Código abierto NGINX 1.31.1 (corregido en 1.31.2)
    • Código abierto NGINX 1.30.0 – 1.30.2 (corregido en 1.30.3)
    • Administrador de instancias NGINX 2.17.0 – 2.22.0
    • F5 WAF para NGINX 5.9.0 – 5.13.1
    • Aplicación NGINX Protege WAF 5.2.0 – 5.8.0
    • Aplicación NGINX Protege WAF 4.10.0 – 4.16.0
    • F5 DoS para NGINX 4.9.0
    • Aplicación NGINX Protege DoS 4.3.0 – 4.7.0
    • NGINX Gateway Fabric 2.0.0 – 2.6.3 (corregido en 2.6.4)
    • Estructura de puerta de enlace NGINX 1.3.0 – 1.6.2
    • Controlador de ingreso NGINX 5.0.0 – 5.5.0
    • Controlador de ingreso NGINX 4.0.0 – 4.0.1
    • Controlador de ingreso NGINX 3.5.0 – 3.7.2

Como mitigaciones, F5 ha descrito las siguientes acciones:

  • CVE-2026-42530: deshabilitar HTTP/3
  • CVE-2026-42055: elimine la directiva ignore_invalid_headers off de la configuración o reduzca el tamaño de la directiva large_client_header_buffers por debajo de 2 MB

Aunque F5 no menciona las vulnerabilidades que se están explotando en la naturaleza, los malos actores han explotado repetidamente las fallas de seguridad en los productos de F5.

Tan recientemente como el mes pasado, otro defecto de seguridad crítico en NGINX Plus y NGINX Open Source (CVE-2026-42945, puntuación CVSS: 9.2), también llamado NGINX Rift, fue explotado activamente pocos días después de la divulgación pública.

Los atacantes aprovechan tres fallas de FortiSandbox de Fortinet, una de ellas corregida la semana pasada – CYBERDEFENSA.MX

Los malos actores están explotando múltiples vulnerabilidades de seguridad en Fortinet FortiSandbox, según la firma de inteligencia de amenazas Defused Cyber.

en una publicación compartido en X, la compañía dijo que había observado la explotación de CVE-2026-39813, CVE-2026-39808 y CVE-2026-25089 durante las últimas 24 horas.

CVE-2026-39813 (puntaje CVSS: 9.1) hace referencia a una vulnerabilidad de recorrido de ruta en la API JRPC de FortiSandbox que podría permitir a un atacante no autenticado eludir la autenticación mediante solicitudes HTTP especialmente diseñadas.

La segunda falla, CVE-2026-39808 (puntaje CVSS: 9.1), es un caso de inyección de comandos del sistema operativo que podría permitir a un atacante no autenticado ejecutar código o comandos no autorizados a través de solicitudes HTTP diseñadas. Fortinet parchó ambas vulnerabilidades en abril de 2026.

Ciberseguridad

CVE-2026-25089 (puntuación CVSS: 9.1), por otro lado, se solucionó la semana pasada, y Fortinet lo describió como una inyección de comando del sistema operativo que afecta a FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI y que podría permitir que un atacante no autenticado ejecute comandos no autorizados a través de solicitudes HTTP específicamente diseñadas.

Defused Cyber ​​señaló que el exploit para CVE-2026-25089 no solo muestra signos de haber sido desarrollado utilizando un modelo de inteligencia artificial (IA), sino que también es defectuoso. No se ha revelado públicamente un exploit funcional para la vulnerabilidad.

Las vulnerabilidades en los dispositivos Fortinet se han convertido en un pararrayos para los atacantes en los últimos años. En abril de 2026, Fortinet lanzó parches fuera de banda para una falla de seguridad crítica que afecta a FortiClient EMS (CVE-2026-35616, puntuación CVSS: 9.1) que, según dijo, había sido explotada en la naturaleza.

CISA agrega fallas de Cisco, Chrome y Arista al catálogo KEV en medio de una explotación activa – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado tres nuevas vulnerabilidades en sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-20245 (Puntuación CVSS: 7,8): una codificación inadecuada o una vulnerabilidad de escape de salida en Cisco Catalyst SD-WAN Manager que podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema afectado.
  • CVE-2026-11645 (Puntuación CVSS: 8,8): una vulnerabilidad de lectura y escritura fuera de límites en Google Chrome V8 que podría permitir a un atacante remoto ejecutar código arbitrario dentro de un entorno limitado a través de una página HTML diseñada.
  • CVE-2026-7473 (Puntuación CVSS: 6,9): una comparación incompleta con la vulnerabilidad de factores faltantes en el sistema operativo extensible (EOS) Arista que podría explotarse para procesar el tráfico de túnel no configurado.

No se planea ningún parche para la falla explotada de Arista EOS

«En las plataformas afectadas que ejecutan Arista EOS donde hay una configuración de decapsulación de túnel, como VXLAN (LAN extensible virtual), grupos decap o una interfaz de túnel GRE (encapsulación de enrutamiento genérico), el conmutador decapsulará y reenviará incorrectamente otros paquetes tunelizados inesperados con una IP de destino que coincida con su IP de decapsulación configurada», dijo Arista.

«Esto ocurre porque el conmutador no verifica el tipo de protocolo del túnel, lo que podría provocar un procesamiento inesperado del tráfico del túnel no configurado».

Ciberseguridad

El defecto de seguridad afecta principalmente a los productos de las series 7020R, 7280R/R2 y 7500R/R2. Sin embargo, para que se produzca una explotación exitosa, el dispositivo debe configurarse como un punto final de túnel con una IP de decapsulación, como un VXLAN VTEP, un punto final de túnel GRE o con un grupo de decapsulación de IP.

La compañía de equipos de red reconoció que la vulnerabilidad ha sido «informada como explotada en la naturaleza», y le dio crédito a Scott Christiansen, Lukas Peitz, Rich Compton y Jonathan Davis de Comcast por revelarla responsablemente.

A pesar de esto, Arista dijo que no se planean parches para abordar CVE-2026-7473, citando riesgos de que hacerlo podría romper las configuraciones existentes en las implementaciones. La compañía ha descrito mitigaciones para abordar el problema.

«Hay dos enfoques amplios para mitigar este problema: (1) aplicar ACL en dispositivos ascendentes o (2) aplicar ACL en los dispositivos donde se produce la decapsulación inesperada», dijo Arista. «En ambos casos, la idea es permitir selectivamente sólo el tráfico de túnel legítimo o bloquear selectivamente el tráfico de túnel malicioso».

Se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones o mitigaciones necesarias antes del 23 de junio de 2026 para contrarrestar la amenaza planteada por las tres vulnerabilidades.