Exploit PAN-OS RCE en uso activo que permite el acceso raíz y el espionaje – CYBERDEFENSA.MX

Palo Alto Networks ha revelado que los actores de amenazas pueden haber intentado explotar sin éxito una falla de seguridad crítica recientemente revelada ya el 9 de abril de 2026.

La vulnerabilidad en cuestión es CVE-2026-0300 (Puntuación CVSS: 9.3/8.7), una vulnerabilidad de desbordamiento de búfer en el servicio Portal de autenticación de ID de usuario del software PAN-OS de Palo Alto Networks que podría permitir a un atacante no autenticado ejecutar código arbitrario con privilegios de root mediante el envío de paquetes especialmente diseñados.

Si bien se espera que las correcciones se publiquen a partir del 13 de mayo de 2026, se recomienda a los clientes que aseguren el acceso al Portal de autenticación de ID de usuario de PAN-OS restringiendo el acceso a zonas confiables o deshabilitándolo por completo si no se usa.

Ciberseguridad

En un aviso emitido el miércoles, la empresa de seguridad de red dijo que tiene conocimiento de la explotación limitada de la falla. Está rastreando la actividad bajo el CL-STA-1132un grupo de amenazas presuntamente patrocinado por el estado de procedencia desconocida.

«El atacante detrás de esta actividad aprovechó CVE-2026-0300 para lograr la ejecución remota de código (RCE) no autenticado en el software PAN-OS. Tras la explotación exitosa, el atacante pudo inyectar código shell en un proceso de trabajo nginx», Unidad 42 de Palo Alto Networks dicho.

La compañía de ciberseguridad dijo que observó intentos fallidos de explotación contra un dispositivo PAN-OS a partir del 9 de abril de 2026, una semana después de los cuales los atacantes lograron obtener con éxito la ejecución remota de código contra el dispositivo e inyectar shellcode.

Tan pronto como se logró el acceso inicial, los actores de amenazas tomaron medidas para borrar los mensajes de fallas del kernel, eliminar las entradas de fallas de nginx y los registros de fallas de nginx, y eliminar los archivos de volcado del núcleo de fallas en un intento de cubrir las pistas.

Las actividades posteriores a la explotación realizadas por el adversario incluyeron la realización de una enumeración de Active Directory (AD) y el lanzamiento de cargas útiles adicionales como EarthWorm y ReverseSocks5 contra un segundo dispositivo el 29 de abril de 2026. Ambas herramientas han sido utilizadas anteriormente por varios grupos de piratería del nexo con China.

Ciberseguridad

«Durante los últimos cinco años, los actores de amenazas de los estados-nación involucrados en el ciberespionaje han centrado cada vez más sus esfuerzos en los activos tecnológicos de la red de borde, incluidos firewalls, enrutadores, dispositivos de IoT, hipervisores y varias soluciones VPN, que brindan acceso con altos privilegios, aunque a menudo carecen de los robustos agentes de registro y seguridad que se encuentran en los puntos finales estándar», dijo la Unidad 42.

«La dependencia de los atacantes detrás de CL-STA-1132 en herramientas de código abierto, en lugar de malware patentado, minimizó la detección basada en firmas y facilitó la integración perfecta del entorno. Esta elección técnica, combinada con una cadencia operativa disciplinada de sesiones interactivas intermitentes durante un período de varias semanas, se mantuvo intencionalmente por debajo de los umbrales de comportamiento de la mayoría de los sistemas de alerta automatizados».

La falla de Palo Alto PAN-OS bajo explotación activa permite la ejecución remota de código – CYBERDEFENSA.MX

Palo Alto Networks ha publicado una advertencia de que una vulnerabilidad crítica de desbordamiento del búfer en su software PAN-OS ha sido explotada en estado salvaje.

La vulnerabilidad, rastreada como CVE-2026-0300se ha descrito como un caso de ejecución remota de código no autenticado. Tiene una puntuación CVSS de 9,3 si el Portal de autenticación de ID de usuario está configurado para permitir el acceso desde Internet o cualquier red que no sea de confianza. La gravedad se reduce a 8,7 si el acceso al portal está restringido únicamente a direcciones IP internas confiables.

«Una vulnerabilidad de desbordamiento de búfer en el servicio Portal de autenticación de ID de usuario (también conocido como Portal cautivo) del software PAN-OS de Palo Alto Networks permite a un atacante no autenticado ejecutar código arbitrario con privilegios de root en los firewalls de las series PA y VM mediante el envío de paquetes especialmente diseñados», la compañía dicho.

Ciberseguridad

Según Palo Alto Networks, la vulnerabilidad se encuentra bajo «explotación limitada», dirigida específicamente a casos en los que el Portal de autenticación de ID de usuario se ha dejado accesible públicamente. Las siguientes versiones se ven afectadas por la falla:

  • PAN-OS 12.1 – < 12.1.4-h5, < 12.1.7
  • PAN-OS 11.2 – < 11.2.4-h17, < 11.2.7-h13, < 11.2.10-h6, < 11.2.12
  • PAN-OS 11.1 – < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15
  • PAN-OS 10.2 – < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6

El problema, tal como está, no está parcheado, y Palo Alto Networks planea publicar correcciones a partir del 13 de mayo de 2026. La compañía también dijo que la vulnerabilidad es aplicable solo a los firewalls de las series PA y VM que están configurados para usar el Portal de autenticación de ID de usuario.

«Los clientes que siguen las mejores prácticas de seguridad estándar, como restringir portales sensibles a redes internas confiables, corren un riesgo muy reducido», agregó.

En ausencia de un parche, se recomienda a los usuarios que restringir el acceso al portal de autenticación de ID de usuario solo a zonas confiables, o deshabilítelo por completo, si no es necesario.

Progress parchea un error crítico de automatización de MOVEit que permite omitir la autenticación – CYBERDEFENSA.MX

Progress Software ha lanzado actualizaciones para abordar dos fallas de seguridad en MOVEit Automation, incluido un error crítico que podría resultar en una omisión de autenticación.

MOVEit Automation (anteriormente Central) es una solución segura de transferencia de archivos administrada (MFT) basada en servidor que se utiliza para programar y automatizar flujos de trabajo de movimiento de archivos en entornos empresariales sin necesidad de scripts personalizados.

Las vulnerabilidades en cuestión son CVE-2026-4670 (Puntuación CVSS: 9,8), una vulnerabilidad de omisión de autenticación, y CVE-2026-5174 (Puntuación CVSS: 7,7), una vulnerabilidad de validación de entrada inadecuada que podría permitir una escalada de privilegios.

«Las vulnerabilidades críticas y altas en MOVEit Automation pueden permitir la omisión de autenticación y la escalada de privilegios a través de las interfaces del puerto de comando del backend del servicio», Progress Software dicho en un aviso. «La explotación puede dar lugar a acceso no autorizado, control administrativo y exposición de datos».

Ciberseguridad

Las deficiencias afectan a las siguientes versiones:

  • MOVEit Automation <= 2025.1.4 (corregido en MOVEit Automation 2025.1.5)
  • MOVEit Automation <= 2025.0.8 (corregido en MOVEit Automation 2025.0.9)
  • MOVEit Automation <= 2024.1.7 (corregido en MOVEit Automation 2024.1.8)

Los investigadores de Airbus SecLab Anaïs Gantet, Delphine Gourdou, Quentin Liddell y Matteo Ricordeau han sido acreditado con descubrir e informar las dos vulnerabilidades. No existen soluciones alternativas que resuelvan los problemas.

Si bien Progress no menciona las fallas que se están explotando en la naturaleza, es esencial que los usuarios apliquen las correcciones lo antes posible para una protección óptima, particularmente teniendo en cuenta que las fallas anteriores en MOVEit Transfer han sido explotadas por bandas de ransomware como Cl0p.

La nueva vulnerabilidad de ‘error de copia’ de Linux permite el acceso raíz en las principales distribuciones – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una falla de escalada de privilegios locales (LPE) de Linux que podría permitir que un usuario local sin privilegios obtenga root.

La vulnerabilidad de alta gravedad rastreada como CVE-2026-31431 (Puntuación CVSS: 7,8) ha recibido el nombre en código Copia fallida por Xint.io y Theori.

«Un usuario local sin privilegios puede escribir cuatro bytes controlados en la caché de páginas de cualquier archivo legible en un sistema Linux y usarlos para obtener acceso a la raíz», afirma el equipo de investigación de vulnerabilidades de Xint.io y Theori. dicho.

En esencia, la vulnerabilidad surge de una falla lógica en el subsistema criptográfico del kernel de Linux, específicamente dentro del módulo algif_aead. El tema fue presentado en un confirmación del código fuente realizado en agosto de 2017.

Ciberseguridad

La explotación exitosa de la deficiencia podría permitir que un simple script Python de 732 bytes edite un binario setuid y obtenga root en prácticamente todas las distribuciones de Linux enviadas desde 2017, incluidas Amazon Linux, RHEL, SUSE y Ubuntu. El exploit de Python implica cuatro pasos:

  • Abra un socket AF_ALG y vincúlelo a authencesn(hmac(sha256),cbc(aes))
  • Construir la carga útil del shellcode
  • Activar la operación de escritura en la copia almacenada en caché del kernel de «/usr/bin/su»
  • Llame a execve(«/usr/bin/su») para cargar el código shell inyectado y ejecutarlo como root

Si bien la vulnerabilidad no se puede explotar de forma remota de forma aislada, un usuario local sin privilegios puede obtener acceso a la raíz simplemente corrompiendo el caché de la página de un binario setuid. La misma primitiva también tiene impactos entre contenedores, ya que la caché de la página se comparte entre todos los procesos de un sistema.

En respuesta a la divulgación, las distribuciones de Linux han publicado sus propios avisos:

Copy Fail tiene sus ecos en Dirty Pipe (CVE-2022-0847), otra vulnerabilidad LPE del kernel de Linux que podría permitir a usuarios sin privilegios unir datos en la caché de páginas de archivos de solo lectura y, en última instancia, sobrescribir archivos confidenciales en el sistema para lograr la ejecución del código.

Ciberseguridad

«Copy Fail es la misma clase de primitivo, en un subsistema diferente», David Brumley de Bugcrowd dicho. «La optimización in situ de 2017 en algif_aead permite que una página de caché de página termine en la lista de dispersión de destino grabable del kernel para una operación AEAD enviada a través de un socket AF_ALG. Un proceso sin privilegios puede entonces conducir splice() a ese socket y completar una escritura pequeña y específica en el caché de página de un archivo que no es de su propiedad».

Lo que hace que esta vulnerabilidad sea peligrosa es que puede activarse de manera confiable y no requiere ninguna condición de carrera ni compensación del kernel. Además de eso, el mismo exploit funciona en todas las distribuciones.

«Esta vulnerabilidad es única porque tiene cuatro propiedades que casi nunca aparecen juntas: es portátil, pequeña, sigilosa y multicontenedor», dijo un portavoz de Xint.io a The Hacker News en un comunicado. «Permite que cualquier cuenta de usuario, sin importar el nivel bajo, aumente su privilegio a acceso completo de administrador. También les permite evitar el sandboxing y funciona en todas las versiones y distribuciones de Linux».

La falla de Cohere AI Terrarium Sandbox permite la ejecución del código raíz y el escape del contenedor – CYBERDEFENSA.MX

Se ha revelado una vulnerabilidad de seguridad crítica en un entorno limitado basado en Python llamado Terrario eso podría resultar en la ejecución de código arbitrario.

La vulnerabilidad, rastreada como CVE-2026-5752tiene una calificación de 9,3 en el sistema de puntuación CVSS.

«La vulnerabilidad de escape de Sandbox en Terrarium permite la ejecución de código arbitrario con privilegios de root en un proceso host a través del recorrido de la cadena de prototipos de JavaScript», según un descripción de la falla en CVE.org.

Desarrollado por Cohere AI como un proyecto de código abierto, Terrarium es un entorno limitado de Python que se utiliza como contenedor implementado por Docker para ejecutar código no confiable escrito por usuarios o generado con la ayuda de un modelo de lenguaje grande (LLM).

En particular, Terrarium se ejecuta en Pyodide, una distribución de Python para el navegador y Node.js, lo que le permite admitir paquetes estándar de Python. El proyecto ha sido bifurcado 56 veces y protagonizado 312 veces.

Ciberseguridad

Según el Centro de Coordinación CERT (CERT/CC), la causa raíz se relaciona a un recorrido de cadena de prototipo de JavaScript en el entorno Pyodide WebAssembly que permite la ejecución de código con privilegios elevados en el proceso host Node.js.

La explotación exitosa de la vulnerabilidad puede permitir a un atacante salir de los límites del entorno limitado y ejecutar comandos arbitrarios del sistema como root dentro del contenedor.

Además, puede permitir el acceso no autorizado a archivos confidenciales, como «/etc/passwd», llegar a otros servicios en la red del contenedor e incluso posiblemente escapar del contenedor y escalar aún más los privilegios.

Cabe señalar que el ataque requiere acceso local al sistema, pero no requiere ninguna interacción del usuario ni privilegios especiales para explotarlo.

Al investigador de seguridad Jeremy Brown se le atribuye el mérito de descubrir e informar la falla. Dado que el proyecto ya no se mantiene activamente, es poco probable que se solucione la vulnerabilidad.

Como mitigaciones, CERT/CC recomienda a los usuarios que tomen las siguientes medidas:

  • De ser posible, deshabilite las funciones que permiten a los usuarios enviar código al entorno sandbox.
  • Segmentar la red para limitar la superficie de ataque y evitar el movimiento lateral.
  • Implemente un firewall de aplicaciones web para detectar y bloquear el tráfico sospechoso, incluidos los intentos de explotar la vulnerabilidad.
  • Supervise la actividad de los contenedores en busca de signos de comportamiento sospechoso.
  • Limite el acceso al contenedor y sus recursos únicamente al personal autorizado.
  • Utilice una herramienta de orquestación de contenedores segura para administrar y proteger contenedores.
  • Asegúrese de que las dependencias estén actualizadas y parcheadas.

«La zona de pruebas no impide adecuadamente el acceso a los prototipos de objetos principales o globales, lo que permite que el código de la zona de pruebas haga referencia y manipule objetos en el entorno anfitrión», SentinelOne dicho. «Este prototipo de técnica de contaminación o transversal pasa por alto los límites de seguridad previstos del sandbox».

Google parchea un fallo del IDE antigravedad que permite la rápida ejecución del código de inyección – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto una vulnerabilidad en el entorno de desarrollo integrado (IDE) agente de Google, Antigravity, que podría explotarse para lograr la ejecución de código.

La falla, ya parcheada, combina las capacidades permitidas de creación de archivos de Antigravity con una desinfección de entrada insuficiente en la herramienta de búsqueda de archivos nativa de Antigravity, find_by_name, para evitar las fallas del programa. Modo estrictouna configuración de seguridad restrictiva que limita el acceso a la red, evita escrituras fuera del espacio de trabajo y garantiza que todos los comandos se ejecuten dentro de un contexto de la zona de pruebas.

«Al inyectar el indicador -X (exec-batch) a través del parámetro Patrón [in the find_by_name tool]un atacante puede obligar a fd a ejecutar binarios arbitrarios en archivos del espacio de trabajo», dijo Dan Lisichkin, investigador de Pillar Security. dicho en un análisis.

«Combinado con la capacidad de Antigravity para crear archivos como una acción permitida, esto permite una cadena de ataque completa: preparar un script malicioso y luego activarlo a través de una búsqueda aparentemente legítima, todo sin interacción adicional del usuario una vez que llega la inyección».

El ataque aprovecha el hecho de que la llamada a la herramienta find_by_name se ejecuta antes de que se aplique cualquiera de las restricciones asociadas con el modo estricto y, en cambio, se interpreta como una invocación de herramienta nativa, lo que lleva a la ejecución de código arbitrario. Si bien el parámetro Pattern está diseñado para aceptar un patrón de búsqueda de nombre de archivo para activar una búsqueda de archivos y directorios usando fd hasta find_by_name, se ve socavado por una falta de validación estricta, pasando la entrada directamente al comando fd subyacente.

Por lo tanto, un atacante podría aprovechar este comportamiento para preparar un archivo malicioso e inyectar comandos maliciosos en el parámetro Pattern para desencadenar la ejecución de la carga útil.

«El indicador crítico aquí es -X (exec-batch). Cuando se pasa a fd, este indicador ejecuta un binario específico en cada archivo coincidente», explicó Pillar. «Al crear un valor de patrón de -Xsh, un atacante hace que fd pase archivos coincidentes a sh para su ejecución como scripts de shell».

Ciberseguridad

Alternativamente, el ataque se puede iniciar mediante una inyección indirecta sin tener que comprometer la cuenta de un usuario. En este enfoque, un usuario desprevenido extrae un archivo aparentemente inofensivo de una fuente no confiable que contiene comentarios ocultos controlados por el atacante que instruyen al agente de inteligencia artificial (IA) a preparar y activar el exploit.

Tras la divulgación responsable el 7 de enero de 2026, Google abordó la deficiencia a partir del 28 de febrero.

«Las herramientas diseñadas para operaciones restringidas se convierten en vectores de ataque cuando sus entradas no están estrictamente validadas», dijo Lisichkin. «El modelo de confianza que sustenta las suposiciones de seguridad, de que un humano detectará algo sospechoso, no se sostiene cuando agentes autónomos siguen instrucciones de contenido externo».

Los hallazgos coinciden con el descubrimiento de una serie de fallas de seguridad ahora parcheadas en varias herramientas impulsadas por IA:

  • Se ha descubierto que Anthropic Claude Code Security Review, Google Gemini CLI Action y GitHub Copilot Agent son vulnerables a la inyección rápida a través de comentarios de GitHub, lo que permite a un atacante convertir títulos de solicitudes de extracción (PR), cuerpos de problemas y comentarios de problemas en vectores de ataque para el robo de claves API y tokens. El ataque de inyección rápida ha recibido el nombre en clave Comentar y controlarya que convierte en arma el ataque de un agente de IA. acceso elevado y su capacidad para procesar entradas de usuarios que no son de confianza para ejecutar instrucciones maliciosas.
  • «El patrón probablemente se aplica a cualquier agente de IA que ingiere datos de GitHub que no son de confianza y tiene acceso a herramientas de ejecución en el mismo tiempo de ejecución que los secretos de producción, y más allá de GitHub Actions, a cualquier agente que procesa entradas que no son de confianza con acceso a herramientas y secretos: bots de Slack, agentes de Jira, agentes de correo electrónico, automatización de implementación», dijo el investigador de seguridad Aonan Guan. «La superficie de inyección cambia, pero el patrón es el mismo».
  • Otra vulnerabilidad en Claude Code, descubierto por ciscoes capaz de envenenar la memoria del agente de codificación y mantener la persistencia en cada proyecto y cada sesión, incluso después de reiniciar el sistema. El ataque esencialmente utiliza un ataque a la cadena de suministro de software como vector de acceso inicial para lanzar una carga útil maliciosa que puede alterar los archivos de memoria del modelo con fines maliciosos (por ejemplo, enmarcar prácticas inseguras como requisitos arquitectónicos necesarios) y agrega un alias de shell a la configuración de shell del usuario.
  • Se ha descubierto que el editor de código de IA Cursor es susceptible a una cadena de vulnerabilidad crítica de vida de la tierra (LotL) denominada NomShub eso hace posible que un repositorio malicioso secuestre clandestinamente la máquina de un desarrollador aprovechando una combinación de inyección indirecta, un escape de sandbox del analizador de comandos a través de componentes integrados del shell como export y cd, y el túnel remoto integrado de Cursor, otorgando al atacante acceso persistente y no detectado al shell simplemente al abrir el repositorio en el IDE.
  • Una vez que se obtiene el acceso persistente, el atacante puede conectarse a la máquina sin activar nuevamente la inyección rápida ni generar alertas de seguridad. Debido a que Cursor es un binario legítimo firmado y certificado ante notario, el adversario tiene acceso ilimitado al host subyacente, obteniendo acceso completo al sistema de archivos y capacidades de ejecución de comandos.
  • «Un atacante humano necesitaría encadenar múltiples exploits y mantener un acceso persistente», dijeron los investigadores de Straiker, Karpagarajan Vikkii y Amanda Rousseau. «El agente de IA hace esto de forma autónoma, siguiendo las instrucciones inyectadas como si fueran tareas de desarrollo legítimas».
  • Un nuevo ataque llamado Gato de herramientas Se ha descubierto que permite a un atacante local manipular la percepción de un agente de IA sobre su entorno y corrompe la verdad fundamental de la herramienta para producir efectos posteriores no deseados, incluidos datos envenenados, inteligencia empresarial fabricada y recomendaciones falsas.
  • «Donde MCP Tool Shadowing envenena las descripciones de las herramientas para influir en el comportamiento de los agentes en los servidores y ConfusedPilot contamina un grupo de recuperación de RAG, ToolJack opera como un ataque de infraestructura en tiempo real en el propio conducto de comunicación», dijo el investigador de Preámbulo Jeremy McHugh. «No espera a que el agente encuentre orgánicamente datos envenenados. Sintetiza una realidad fabricada a mitad de la ejecución, lo que demuestra que comprometer los límites del protocolo produce control sobre toda la percepción del agente».
  • Se han identificado vulnerabilidades graves de inyección rápida indirecta en Microsoft Copilot Studio (también conocido como CompartirFuga o CVE-2026-21520, puntuación CVSS: 7,5) y Salesforce Agentforce (también conocido como Fuga de tubería) que podría permitir a los atacantes filtrar datos confidenciales a través de un formulario externo de SharePoint o un simple cliente potencial desde el envío de un formulario, respectivamente.
  • «El ataque explota la falta de desinfección de las entradas y la separación inadecuada entre las instrucciones del sistema y los datos proporcionados por el usuario», dijo el investigador de Capsule Security, Bar Kaduri, sobre CVE-2026-21520. PipeLeak es similar a ForcedLeak en que el sistema procesa las entradas de formularios de clientes potenciales de cara al público como instrucciones confiables, lo que permite a un atacante incorporar indicaciones maliciosas que anulan el comportamiento previsto del agente.
  • Se han identificado un trío de vulnerabilidades en Claude que, cuando se encadenan en un ataque con nombre en código dia de claudiapermite a un atacante secuestrar silenciosamente la sesión de chat de un usuario y extraer datos confidenciales con un solo clic. El proceso de ataque no requiere integraciones, herramientas ni servidores de protocolo de contexto modelo (MCP) adicionales.
  • El ataque funciona incorporando instrucciones ocultas en una URL de Claude diseñada («claude[.]ai/new?q=…»), encapsulándolo en una redirección abierta en claude[.]com para que parezca legítimo y luego ejecutarlo como un anuncio de Google de apariencia benigna que, cuando se hace clic en él, desencadena el ataque redirigiendo silenciosamente a la víctima al «claude» creado.[.]ai/new?q=…» URL que contiene la inyección de aviso invisible.
  • «Combinado con Google Ads, que valida las URL por nombre de host, esto permitió a un atacante colocar un anuncio de búsqueda que mostraba una URL confiable de claude.com que, al hacer clic, redirigía silenciosamente a la víctima a la URL de inyección. No es un correo electrónico de phishing. Un resultado de búsqueda de Google, indistinguible de lo real», dijo Oasis Security.
Ciberseguridad

En una investigación publicada la semana pasada, Manifold Security también reveló cómo se puede engañar a un flujo de trabajo de GitHub Actions impulsado por Claude («claude-code-action») para que apruebe y combine una solicitud de extracción que contiene código malicioso con solo dos Comandos de configuración de Git falsificando la identidad de un desarrollador de confianza.

En esencia, el ataque implica establecer la configuración de Git. Propiedades de usuario.nombre y usuario.correo electrónico a los de un desarrollador conocido (en este caso, el investigador de IA Andrej Karpathy). Este engaño de los metadatos se convierte en un problema cuando un sistema de inteligencia artificial lo trata como una señal de confianza. Un atacante podría explotar estos metadatos no verificados para engañar al agente de IA para que ejecute acciones no deseadas.

«En la primera presentación, Claude marcó el PR para revisión manual, señalando que la reputación del autor por sí sola no era justificación suficiente», dijeron los investigadores Ax Sharma y Oleksandr Yaremchuk. «Reabrir y volver a enviar el mismo RP condujo a su aprobación. La IA anuló su propio mejor juicio al reintentar. Este no determinismo es el punto. No se puede construir un control de seguridad en un sistema que cambia de opinión».

Una vulnerabilidad antrópica en el diseño de MCP permite RCE y amenaza la cadena de suministro de IA – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto una debilidad crítica «por diseño» en la arquitectura del Model Context Protocol (MCP) que podría allanar el camino para la ejecución remota de código y tener un efecto en cascada en la cadena de suministro de inteligencia artificial (IA).

«Esta falla permite la ejecución de comandos arbitrarios (RCE) en cualquier sistema que ejecute una implementación MCP vulnerable, otorgando a los atacantes acceso directo a datos confidenciales del usuario, bases de datos internas, claves API e historiales de chat», dijeron los investigadores de OX Security Moshe Siman Tov Bustan, Mustafa Naamnih, Nir Zadok y Roni Bar. dicho en un análisis publicado la semana pasada.

La compañía de ciberseguridad dijo que la vulnerabilidad sistémica está integrada en el kit de desarrollo de software (SDK) MCP oficial de Anthropic en cualquier lenguaje compatible, incluidos Python, TypeScript, Java y Rust. En total, afecta a más de 7.000 servidores y paquetes de software de acceso público, con un total de más de 150 millones de descargas.

Ciberseguridad

Lo que está en juego son los valores predeterminados inseguros en cómo funciona la configuración de MCP en el ESTDIO (entrada/salida estándar), lo que resultó en el descubrimiento de 10 vulnerabilidades que abarcan proyectos populares como LiteLLM, LangChain, LangFlow, Flowise, LettaAI y LangBot.

  • CVE-2025-65720 (Investigador GPT)
  • CVE-2026-30623 (LiteLLM) – Parcheado
  • CVE-2026-30624 (Agente Cero)
  • CVE-2026-30618 (Marco Fay)
  • CVE-2026-33224 (Bisheng) – Parcheado
  • CVE-2026-30617 (Langchain-Chatchat)
  • CVE-2026-33224 (Jaaz)
  • CVE-2026-30625 (Upsónico)
  • CVE-2026-30615 (Windsurf)
  • CVE-2026-26015 (DocsGPT) – Parcheado
  • CVE-2026-40933 (Flowise)

Estas vulnerabilidades se dividen en cuatro categorías amplias y activan efectivamente la ejecución remota de comandos en el servidor:

  • Inyección de comandos autenticados y no autenticados a través de MCP STDIO
  • Inyección de comandos no autenticados a través de configuración STDIO directa con derivación de refuerzo
  • Inyección de comandos no autenticados a través de la edición de configuración de MCP mediante inyección de aviso sin hacer clic
  • Inyección de comandos no autenticados a través de mercados MCP a través de solicitudes de red, lo que activa configuraciones STDIO ocultas

«El protocolo de contexto modelo de Anthropic ofrece una ejecución directa de configuración a comando a través de su interfaz STDIO en todas sus implementaciones, independientemente del lenguaje de programación», explicaron los investigadores.

«Como este código estaba destinado a usarse para iniciar un servidor STDIO local y devolver un identificador del STDIO al LLM. Pero en la práctica, en realidad permite que cualquiera ejecute cualquier comando arbitrario del sistema operativo, si el comando crea exitosamente un servidor STDIO devolverá el identificador, pero cuando se le da un comando diferente, devuelve un error después de ejecutar el comando».

Ciberseguridad

Curiosamente, durante el año pasado se informaron de forma independiente vulnerabilidades basadas en el mismo problema central. Incluyen CVE-2025-49596 (MCP Inspector), LibreChat (CVE-2026-22252), WeKnora (CVE-2026-22688), @akoskm/create-mcp-server-stdio (CVE-2025-54994) y Cursor (CVE-2025-54136).

Anthropic, sin embargo, se ha negado a modificar la arquitectura del protocolo, citando el comportamiento como «esperado». Si bien algunos de los proveedores han emitido parches, la deficiencia sigue sin abordarse en la implementación de referencia MCP de Anthropic, lo que hace que los desarrolladores hereden los riesgos de ejecución del código.

Los hallazgos resaltan cómo las integraciones impulsadas por IA pueden expandir inadvertidamente la superficie de ataque. Para contrarrestar la amenaza, se recomienda bloquear el acceso de IP pública a servicios confidenciales, monitorear las invocaciones de herramientas MCP, ejecutar servicios habilitados para MCP en una zona de pruebas, tratar la entrada de configuración de MCP externa como no confiable y solo instalar servidores MCP de fuentes verificadas.

«Lo que hizo que esto fuera un evento de la cadena de suministro en lugar de un único CVE es que una decisión arquitectónica, tomada una vez, se propagó silenciosamente a todos los idiomas, a todas las bibliotecas posteriores y a todos los proyectos que confiaron en que el protocolo era lo que parecía ser», dijo OX Security. «Transferir la responsabilidad a los implementadores no transfiere el riesgo. Simplemente oscurece quién lo creó».

La falla nginx-ui activamente explotada (CVE-2026-33032) permite la adquisición total del servidor Nginx – CYBERDEFENSA.MX

Una falla de seguridad crítica recientemente revelada que afecta a nginx-ui, una herramienta de administración de Nginx de código abierto basada en web, ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad en cuestión es CVE-2026-33032 (puntuación CVSS: 9,8), una vulnerabilidad de omisión de autenticación que permite a los actores de amenazas tomar el control del servicio Nginx. ha sido nombrado en clave MCPwn por Plutón Seguridad.

«La interfaz de usuario nginx MCP (Protocolo de contexto modelo) expone dos puntos finales HTTP: /mcp y /mcp_message», según un consultivo lanzado por los mantenedores de nginx-ui el mes pasado. «Si bien /mcp requiere tanto la lista blanca de IP como la autenticación (middleware AuthRequired()), el punto final /mcp_message solo aplica la lista blanca de IP, y la lista blanca de IP predeterminada está vacía, lo que el middleware trata como ‘permitir todo’».

«Esto significa que cualquier atacante de red puede invocar todas las herramientas MCP sin autenticación, incluido reiniciar nginx, crear/modificar/eliminar archivos de configuración de nginx y activar recargas automáticas de configuración, logrando la toma completa del servicio nginx».

Ciberseguridad

De acuerdo a Seguridad de Plutón El investigador Yotam Perkal, quien identificó e informó la falla, el ataque puede facilitar una adquisición completa en segundos a través de dos solicitudes:

  • Una solicitud HTTP GET al punto final /mcp para establecer una sesión y obtener un ID de sesión.
  • Una solicitud HTTP POST al punto final /mcp_message utilizando el ID de sesión para invocar cualquier herramienta MCP sin autenticación

En otras palabras, los atacantes pueden aprovechar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas directamente al punto final «/mcp_message» sin encabezados ni tokens de autenticación.

La explotación exitosa de la falla podría permitirles invocar herramientas MCP, modificar los archivos de configuración de Nginx y recargar el servidor. Además, un atacante podría aprovechar esta laguna para interceptar todo el tráfico y recopilar las credenciales de administrador.

Tras una divulgación responsable, la vulnerabilidad se abordó en versión 2.3.4publicado el 15 de marzo de 2026. Como solución alternativa, se recomienda a los usuarios agregar «middleware.AuthRequired()» al punto final «/mcp_message» para forzar la autenticación. Alternativamente, se recomienda cambiar el comportamiento predeterminado de la lista de direcciones IP permitidas de «permitir todo» a «rechazar todo».

La divulgación se produce como Recorded Future, en un informe. publicado esta semana, enumeró CVE-2026-33032 como una de las 31 vulnerabilidades que han sido explotadas activamente por actores de amenazas en marzo de 2026. Actualmente no hay información sobre la actividad de explotación asociada con la falla de seguridad.

«Cuando se incorpora MCP a una aplicación existente, los puntos finales de MCP heredan todas las capacidades de la aplicación, pero no necesariamente sus controles de seguridad. El resultado es una puerta trasera que evita todos los mecanismos de autenticación con los que se creó cuidadosamente la aplicación», dijo Perkal.

Ciberseguridad

Los datos de Shodan muestran que hay alrededor de 2.689 casos expuestos en Internet, la mayoría de ellos ubicados en China, Estados Unidos, Indonesia, Alemania y Hong Kong.

«Dadas las aproximadamente 2.600 instancias de nginx-ui accesibles públicamente que identificaron nuestros investigadores, el riesgo de implementaciones sin parches es inmediato y real», dijo Pluto a The Hacker News. «Las organizaciones que ejecutan nginx-ui deberían tratar esto como una emergencia: actualizar a la versión 2.3.4 inmediatamente o desactivar la funcionalidad MCP y restringir el acceso a la red como medida provisional».

La noticia de CVE-2026-33032 sigue al descubrimiento de dos fallos de seguridad en el servidor MCP de Atlassian («mcp-atlassian») que podrían encadenarse para lograr la ejecución remota de código. Las fallas, rastreadas como CVE-2026-27825 (CVSS 9.1) y CVE-2026-27826 (CVSS 8.2) y denominadas MCPwnfluence, permiten a cualquier atacante en la misma red local ejecutar código arbitrario en una máquina vulnerable sin requerir ninguna autenticación.

«Al encadenar ambas vulnerabilidades, podemos enviar solicitudes al MCP desde la LAN [local area network]redirige el servidor a la máquina atacante, carga un archivo adjunto y luego recibe un RCE completo no autenticado desde la LAN», Pluto Security dicho.

Docker CVE-2026-34040 permite a los atacantes eludir la autorización y obtener acceso al host – CYBERDEFENSA.MX

Se ha revelado una vulnerabilidad de seguridad de alta gravedad en Docker Engine que podría permitir a un atacante eludir los complementos de autorización (AuthZ) en circunstancias específicas.

La vulnerabilidad, rastreada como CVE-2026-34040 (Puntuación CVSS: 8,8), surge de una solución incompleta para CVE-2024-41110, una vulnerabilidad de gravedad máxima en el mismo componente que salió a la luz en julio de 2024.

«Utilizando una solicitud API especialmente diseñada, un atacante podría hacer que el demonio Docker reenvíe la solicitud a un complemento de autorización sin el cuerpo», mantenedores de Docker Engine. dicho en un aviso publicado a finales del mes pasado. «El complemento de autorización puede permitir una solicitud que de otro modo habría rechazado si se le hubiera enviado el cuerpo».

«Cualquiera que dependa de complementos de autorización que introspeccionen el cuerpo de la solicitud para tomar decisiones de control de acceso se verá potencialmente afectado».

A múltiples vulnerabilidades de seguridad, incluidas Asim Viladi Oglu Manizada, Cody, Oleh Konko y Vladimir Tokarev, se les atribuye el mérito de descubrir e informar el error de forma independiente. El problema se solucionó en la versión 29.3.1 de Docker Engine.

Ciberseguridad

Según un informe publicado por el investigador Tokarev de Cyera Research Labs, la vulnerabilidad se debe al hecho de que la solución para CVE-2024-41110 no manejó adecuadamente los cuerpos de solicitud HTTP de gran tamaño, abriendo así la puerta a un escenario en el que se puede utilizar una única solicitud HTTP rellenada para crear un contenedor privilegiado con acceso al sistema de archivos host.

En un escenario de ataque hipotético, un atacante que tiene el acceso a la API de Docker restringido por un complemento AuthZ puede socavar el mecanismo al rellenar una solicitud de creación de contenedor a más de 1 MB, lo que provoca que se elimine antes de llegar al complemento.

«El complemento permite la solicitud porque no ve nada que bloquear», Tokarev dicho en un informe compartido con The Hacker News. «El demonio Docker procesa la solicitud completa y crea un contenedor privilegiado con acceso raíz al host: sus credenciales de AWS, claves SSH, configuraciones de Kubernetes y todo lo demás en la máquina. Esto funciona con todos los complementos de AuthZ en el ecosistema».

Es más, un agente codificador de inteligencia artificial (IA) como OpenClaw ejecutándose dentro de una zona de pruebas basada en Docker se puede engañar para que ejecute una inyección rápida oculta dentro de un repositorio GitHub específicamente diseñado como parte de un flujo de trabajo normal del desarrollador, lo que resulta en la ejecución de código malicioso que explota CVE-2026-34040 para eludir la autorización utilizando el enfoque anterior y crear un contenedor privilegiado y montar el sistema de archivos host.

Con este nivel de acceso, el atacante puede extraer credenciales para servicios en la nube y abusar de ellas para tomar el control de cuentas en la nube, clústeres de Kubernetes e incluso SSH en servidores de producción.

No termina ahí. Cyera también advirtió que los agentes de IA pueden descubrir el bypass por su cuenta y activarlo mediante la construcción de una solicitud HTTP rellenada al encontrar errores al intentar acceder a archivos como kubeconfig como parte de una tarea de depuración legítima emitida por un desarrollador (por ejemplo, depurar el problema de falta de memoria del K8). Este enfoque elimina la necesidad de instalar un repositorio envenenado que contenga instrucciones maliciosas.

Ciberseguridad

«El complemento AuthZ negó la solicitud de montaje», explicó Cyera. «El agente tiene acceso a la API de Docker y sabe cómo funciona HTTP. CVE-2026-34040 no requiere ningún código de explotación, privilegios o herramientas especiales. Es una única solicitud HTTP con relleno adicional. Cualquier agente que pueda leer la documentación de la API de Docker puede construirla».

Como solución temporal, se recomienda evitar el uso de complementos de AuthZ que dependen de la inspección del cuerpo de solicitud para tomar decisiones de seguridad, limitar el acceso a la API de Docker a partes confiables siguiendo el principio de privilegio mínimo o ejecutar Docker en modo desarraigado.

«En el modo sin raíz, incluso la ‘raíz’ de un contenedor privilegiado se asigna a un UID de host sin privilegios», dijo Tokarev. «El radio de explosión cae de ‘compromiso total del host’ a ‘usuario comprometido sin privilegios’. Para entornos que no pueden desraizarse por completo, –userns-remap proporciona un mapeo de UID similar».

El nuevo ataque GPUBreach permite escalar completamente los privilegios de la CPU mediante cambios de bits GDDR6 – CYBERDEFENSA.MX

Una nueva investigación académica ha identificado múltiples ataques RowHammer contra unidades de procesamiento de gráficos (GPU) de alto rendimiento que podrían explotarse para aumentar los privilegios y, en algunos casos, incluso tomar el control total de un host.

Los esfuerzos han recibido el nombre en clave. Incumplimiento de GPU, GDDRMartilloy GeForge.

GPUBreach va un paso más allá que GPUHammer, demostrando por primera vez que los cambios de bits de RowHammer en la memoria de la GPU pueden inducir mucho más que corrupción de datos y permitir una escalada de privilegios y llevar a un compromiso total del sistema.

«Al corromper las tablas de páginas de la GPU a través de cambios de bits GDDR6, un proceso sin privilegios puede obtener lectura/escritura arbitraria de la memoria de la GPU y luego encadenarla en una escalada completa de privilegios de la CPU, generando un shell raíz, explotando errores de seguridad de la memoria en el controlador NVIDIA», Gururaj Saileshwar, uno de los autores del estudio y profesor asistente en la Universidad de Toronto, dicho en una publicación en LinkedIn.

Ciberseguridad

Lo que hace notable a GPUBreach es que funciona incluso sin tener que desactivar la unidad de administración de memoria de entrada-salida (IOMMU), un componente de hardware crucial que garantiza la seguridad de la memoria al prevenir ataques de acceso directo a la memoria (DMA) y aislando cada periférico en su propio espacio de memoria.

«GPUBreach muestra que no es suficiente: al corromper el estado confiable del controlador dentro de los buffers permitidos por IOMMU, activamos escrituras fuera de límites a nivel del kernel, evitando por completo las protecciones de IOMMU sin necesidad de desactivarlo», agregó Saileshwar. «Esto tiene serias implicaciones para la infraestructura de IA en la nube, las implementaciones de GPU multiinquilino y los entornos HPC».

RowHammer es un error de confiabilidad de la memoria dinámica de acceso aleatorio (DRAM) de larga data donde los accesos repetidos (es decir, martilleo) a una fila de memoria pueden causar interferencia eléctrica que invierte bits (cambiando de 0 a 1 m o viceversa) en filas adyacentes. Esto socava las garantías de aislamiento fundamentales para los sistemas operativos y sandboxes modernos.

Los fabricantes de DRAM han implementado mitigaciones a nivel de hardware, como el Código de corrección de errores (ECC) y la Actualización de fila de destino (TRR), para contrarrestar esta línea de ataque.

Sin embargo, una investigación publicada en julio de 2025 por investigadores de la Universidad de Toronto amplió la amenaza a las GPU. GPUHammer, como se llama, es el primer ataque práctico RowHammer dirigido a GPU NVIDIA que utilizan memoria GDDR6. Emplea técnicas como el martilleo paralelo de subprocesos múltiples para superar los desafíos arquitectónicos inherentes a las GPU que anteriormente las hacían inmunes a los cambios de bits.

La consecuencia de un exploit exitoso de GPUHammer es una caída en la precisión del modelo de aprendizaje automático (ML), que puede degradarse hasta en un 80% cuando se ejecuta en una GPU.

GPUBreach extiende este enfoque para corromper las tablas de páginas de la GPU con RowHammer y lograr una escalada de privilegios, lo que resulta en lectura/escritura arbitraria en la memoria de la GPU. Más importante aún, se ha descubierto que el ataque filtró claves criptográficas secretas de NVIDIA CUPQCorganizar ataques de degradación de la precisión del modelo y obtener una escalada de privilegios de CPU con IOMMU habilitado.

«La GPU comprometida emite DMA (utilizando los bits de apertura en los PTE) en una región de la memoria de la CPU que permite el IOMMU (los propios buffers del controlador de la GPU)», dijeron los investigadores. «Al corromper este estado confiable del controlador, el ataque desencadena errores de seguridad de la memoria en el controlador del kernel de NVIDIA y obtiene una primitiva de escritura del kernel arbitraria, que luego se usa para generar un shell raíz».

Esta divulgación de GPUBreach coincide con otros dos trabajos simultáneos, GDDRHammer y GeForge, que también giran en torno a la corrupción de la tabla de páginas de la GPU a través de GDDR6 RowHammer y facilitan la escalada de privilegios del lado de la GPU. Al igual que GPUBreach, ambas técnicas se pueden utilizar para obtener acceso arbitrario de lectura/escritura a la memoria de la CPU.

Lo que GPUBreach se distingue es que también permite una escalada completa de privilegios de CPU, lo que lo convierte en un ataque más potente. GeForge, en particular, requiere que IOMMU esté deshabilitado para que funcione, mientras que GDDRHammer modifica el campo de apertura de la entrada de la tabla de páginas de la GPU para permitir que los usuarios sin privilegios CUDA kernel para leer y escribir toda la memoria de la CPU del host.

Ciberseguridad

«Una diferencia principal es que GDDRHammer explota la tabla de páginas de último nivel (PT) y GeForge explota el directorio de páginas de último nivel (PD0)», dijeron los equipos detrás de los dos exploits de memoria de GPU. «Sin embargo, ambos trabajos pueden lograr el mismo objetivo de secuestrar la traducción de la tabla de páginas de la GPU para obtener acceso de lectura/escritura a la GPU y a la memoria del host».

Una mitigación temporal para hacer frente a estos ataques es habilitar ECC en la GPU. Dicho esto, cabe señalar que se ha descubierto que los ataques RowHammer como ECCploit y ECC.fail superan esta contramedida.

«Sin embargo, si los patrones de ataque inducen cambios de más de dos bits (que se muestran factibles en sistemas DDR4 y DDR5), el ECC existente no puede corregirlos e incluso puede causar una corrupción silenciosa de los datos; por lo que ECC no es una mitigación infalible contra GPUBreach», dijeron los investigadores. «En las GPU de escritorio o portátiles, donde ECC no está disponible actualmente, no conocemos mitigaciones».