GuardFall expone agentes de codificación de IA de código abierto a riesgos de inyección de shell de décadas de antigüedad – CYBERDEFENSA.MX

El control de seguridad que se supone debe impedir que un agente de codificación de IA ejecute un comando peligroso se puede pasar directamente utilizando un truco de shell que ha sido público durante décadas.

Nueva investigación de IA adversaque se denomina bypass caída de guardiadescubrió que funciona contra diez de los once agentes populares de codificación y uso de computadoras de código abierto que la empresa probó. Sólo uno, «Continuar», fue construido para defenderse de ello.

¿Por qué importa? Estos agentes ejecutan comandos de shell con acceso completo a su cuenta. Apunte uno a un repositorio o paquete de software con trampa explosiva, y una instrucción oculta puede ejecutar silenciosamente un comando que borra archivos o roba los secretos a los que puede acceder su cuenta, desde claves SSH y credenciales de la nube hasta cualquier cosa que se encuentre en su carpeta de inicio.

¿Cómo pasa la guardia?

La mayoría de estos agentes intentan mantenerse seguros comparando cada comando con una lista de bloqueo de patrones peligrosos antes de ejecutarlo. El defecto es que verifican el comando como texto sin formato, mientras que bash reescribe ese texto antes de ejecutarlo. El shell elimina las comillas y expande los atajos, por lo que el filtro y el shell terminan mirando dos cosas diferentes.

El ejemplo más sencillo: un filtro que vigila habitación no ve nada malo en r»m, porque para un comparador de texto esas son cadenas diferentes. Bash elimina las comillas vacías y ejecuta rm de todos modos.

Ciberseguridad

La misma idea funciona en otras formas: un comando oculto en base64 y canalizado a un shell, o herramientas ordinarias como find y dd se vuelven destructivas con la bandera correcta.

Los investigadores no llaman a esto un error sino «una convención peligrosa y una clase de problemas», razón por la cual agregar más patrones de lista de bloqueo no soluciona nada de esto. No existe un único CVE para rastrear o parchar.

Dos cosas tienen que alinearse para que un ataque aterrice, y ninguna es exótica.

  • Primero, la IA tiene que producir el comando malicioso. Generalmente se rechaza un contundente «ejecutar rm -rf», pero el mismo comando escondido dentro de un trabajo de apariencia normal, como un archivo de compilación o la respuesta de «documentación» de una herramienta, se emite como un paso de rutina.
  • En segundo lugar, el agente debe ejecutarse por sí solo, con un indicador de ejecución automática activado o su entorno de pruebas de contenedor desactivado, los cuales son rutinarios en las canalizaciones automatizadas. Las pruebas en vivo utilizaron Claude Sonnet 4.6.

Las otras diez herramientas dejaron la brecha abierta: opencode, Goose, Cline, Roo-Code, Aider, Plandex, Open Interpreter, OpenHands, SWE-agent y el proyecto Hermes, donde surgió el error por primera vez y ahora documentado en el propio rastreador de problemas de Hermes.

Las herramientas de la encuesta de Adversa tenían en conjunto aproximadamente 548.000 estrellas de GitHub en mayo de 2026. Adversa demostró el ataque completo de extremo a extremo contra el binario de producción Plandex, y la misma forma funcionó contra otros ocho. Describe el trabajo como investigación de laboratorio; no se ha informado de explotación pública.

Continúe, el único agente que se resiste, se defiende leyendo el comando como lo hará bash antes de decidir: divide el comando en las mismas partes que lo haría el shell, verifica lo que realmente se ejecuta y mantiene una lista estricta de comandos destructivos que están bloqueados por completo.

Ciberseguridad

Esa protección se mantuvo contra cada carga útil en el modo de editor predeterminado de Continuar. Su modo de ejecución automática de línea de comandos es más débil: algunas cargas útiles se escaparon, aunque las más destructivas aún alcanzaron el bloque duro. Adversa considera que el diseño es portátil y dice que volver a implementarlo requiere aproximadamente un trabajo de dos días para un ingeniero experimentado.

Que hacer ahora

Ninguna de las soluciones rápidas es una respuesta completa, pero reducen su exposición hasta que se implemente la protección adecuada:

  • Ejecute agentes con $HOME apuntando a una carpeta desechable, de modo que secretos como ~/.ssh y ~/.aws estén fuera de su alcance.
  • Desactive los indicadores de ejecución automática como –auto-exec, –auto-run, –auto-test y permisos de omisión peligrosa a menos que el trabajo realmente no pueda pausarse para un humano.
  • No permita que los agentes ejecuten solicitudes de extracción desde bifurcaciones, el camino fácil desde el archivo de un atacante hasta sus secretos.
  • Trate los archivos de configuración enviados dentro de un repositorio, como .aider.conf.yml, como código que no es de confianza; uno malicioso puede desencadenar el ataque en la primera edición aceptada.

GuardFall aterriza en medio de una serie de hallazgos similares este año. El propio adversario ConfianzaCaída presione Claude Code, Cursor, Gemini CLI y Copilot CLI, y un separado omisión de regla de denegación Pulsa Claude Code.

Ataques como AutoJack y Agentjacking convirtieron contenido envenenado en comandos que un agente ejecuta con los privilegios de su propietario. El hilo común es simple: el texto que no es de confianza sigue llegando a un shell real antes de que el guardia entienda qué se ejecutará realmente bash.

CISA agrega un defecto explotado de PTC Windchill RCE a KEV mientras continúan los ataques de Web Shell – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el jueves agregado una vulnerabilidad crítica de ejecución remota de código que afecta al software empresarial PTC Windchill PDMlink y PTC FlexPLM de gestión de datos de productos (PDM) y gestión del ciclo de vida del producto (PLM) hasta sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La vulnerabilidad en cuestión es CVE-2026-12569 (Puntuación CVSS: 9,3), un caso de validación de entrada incorrecta que podría permitir a un atacante ejecutar código arbitrario enviando una solicitud maliciosa a la red.

«La vulnerabilidad es un problema de ejecución remota de código (RCE) que puede explotarse mediante la deserialización de datos que no son de confianza», según un aviso publicado por PTC.

Aunque la semana pasada se lanzaron parches para la falla, PTC confirmó desde entonces, hasta el 25 de junio, que «hemos recibido informes continuos de una mayor actividad de amenazas», y la compañía reveló que atacantes desconocidos están explotando la vulnerabilidad para implementar shells web JSP contra sistemas susceptibles.

Ciberseguridad

PTC también ha liberado los siguientes indicadores de compromiso (IoC) asociados con la actividad:

  • 172.111.38.31
  • 216.152.148.54
  • 104.243.35.131
  • 74.50.76.146
  • 5.180.41.35
  • 216.152.148.54
  • 5.180.41.35 (Dirección de comando y control del atacante)
  • Archivos de shell web siguiendo el patrón de nomenclatura /Windchill/login/[0-9a-f]{16}.jsp

Como mitigaciones, se recomienda a los usuarios que realicen las siguientes acciones:

  • Bloquear 5.180.41.35 en el firewall perimetral inmediatamente
  • Busque en los registros de acceso HTTP cualquier solicitud POST para /Escalofrío/login/*.jsp
  • Escanee el sistema de archivos en busca de archivos JSP que coincidan con el patrón de 16 caracteres hexadecimales /Escalofrío/iniciar sesión/[0-9a-f]{16}.jsp
  • Realice una comprobación hash de cualquier archivo JSP sospechoso 55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c
  • comprobar si flst.txt en /tmp o en el directorio de trabajo de Windchill, cuya presencia confirma la actividad del atacante en el listado de archivos
  • Agregue una regla WAF/IDS que bloquee cualquier solicitud que contenga el encabezado X-viento frío-req:
  • Restringir la exposición a Internet del punto final de inicio de sesión de Windchill cuando sea operativamente posible

El desarrollo la convierte en la primera vulnerabilidad de un producto PTC agregada al catálogo KEV de CISA, sin mencionar que resalta cómo los actores de amenazas están utilizando rápidamente como arma las vulnerabilidades recientemente reveladas para su beneficio.

El nuevo grupo de amenazas OP-512 se dirige a servidores Microsoft IIS con un marco de shell web personalizado – CYBERDEFENSA.MX

Somos el medio independiente de ciberseguridad de referencia en América Latina. Nacimos con una misión clara: llevar inteligencia de amenazas real, técnica y accesible a profesionales, empresas y ciudadanos de habla hispana — sin filtros corporativos, sin demora.

Microsoft confirma la explotación activa del Shell de Windows CVE-2026-32202 – CYBERDEFENSA.MX

Microsoft revisó el lunes su aviso sobre una falla de seguridad de alta gravedad ahora parcheada que afecta a Windows Shell para reconocer que ha sido explotada activamente en la naturaleza.

La vulnerabilidad en cuestión es CVE-2026-32202 (Puntuación CVSS: 4,3), una vulnerabilidad de suplantación de identidad que podría permitir a un atacante acceder a información confidencial. Se abordó como parte de su actualización del martes de parches para este mes.

«La falla del mecanismo de protección en Windows Shell permite que un atacante no autorizado realice suplantación de identidad en una red», Microsoft anotado en una alerta. «Un atacante tendría que enviar a la víctima un archivo malicioso que la víctima tendría que ejecutar».

«Un atacante que aprovechó con éxito la vulnerabilidad podría ver cierta información confidencial (Confidencialidad), pero no todos los recursos dentro del componente afectado pueden ser divulgados al atacante. El atacante no puede realizar cambios en la información divulgada (Integridad) ni limitar el acceso al recurso (Disponibilidad)».

Ciberseguridad

El 27 de abril de 2026, Microsoft dijo que rectificó el «Índice de explotabilidad, el indicador de explotación y el vector CVSS» porque eran incorrectos cuando se publicaron el 14 de abril.

Si bien el gigante tecnológico no compartió ningún detalle sobre la actividad de explotación, el investigador de seguridad de Akamai, Maor Dahan, a quien se le atribuye el descubrimiento y el informe del error, dijo que la vulnerabilidad de clic cero se debe a un parche incompleto para CVE-2026-21510.

Este último ha sido utilizado como arma por un grupo de estado-nación ruso rastreado como APT28 (también conocido como Fancy Bear, Forest Blizzard, GruesomeLarch y Pawn Storm) junto con CVE-2026-21513 como parte de una cadena de exploits.

  • CVE-2026-21510 (Puntuación CVSS: 8,8): una falla en el mecanismo de protección en Windows Shell que permite a un atacante no autorizado eludir una característica de seguridad en una red. (Solucionado por Microsoft en febrero de 2026)
  • CVE-2026-21513 (Puntuación CVSS: 8,8): una falla en el mecanismo de protección en MSHTML Framework que permite a un atacante no autorizado eludir una característica de seguridad en una red. (Solucionado por Microsoft en febrero de 2026)

Vale la pena señalar que el abuso de CVE-2026-21513 también fue señalado por la compañía de seguridad e infraestructura web a principios del mes pasado, vinculándolo con APT28 después de descubrir un artefacto malicioso en enero de 2026.

CVE-2026-21510 Explotación

La campaña, dirigida a Ucrania y los países de la UE en diciembre de 2025, aprovecha un archivo malicioso de acceso directo de Windows (LNK) para explotar las dos vulnerabilidades, evitando efectivamente Microsoft Defender SmartScreen y permitiendo la ejecución de código controlado por atacantes.

«APT28 aprovecha el mecanismo de análisis del espacio de nombres del Shell de Windows para cargar una biblioteca de vínculos dinámicos (DLL) desde un servidor remoto utilizando una ruta UNC», Dahan explicado. «La DLL se carga como parte del Panel de control (CPL) objetos sin la validación adecuada de la zona de red.

Ciberseguridad

Akamai dijo que el parche de febrero de 2026, si bien mitigaba el riesgo de ejecución remota de código al activar una verificación SmartScreen de la firma digital y la zona de origen del archivo CPL, aún permitía que la máquina víctima se autenticara en el servidor del atacante y recuperara automáticamente el archivo CPL resolviendo la Convención de nomenclatura universal (UNC) ruta e iniciar una conexión SMB sin requerir interacción del usuario.

«Cuando esa ruta es una ruta UNC (como ‘\\attacker.com\share\payload.cpl’), Windows inicia una conexión SMB con el servidor del atacante», dijo Dahan. «Esta conexión de bloque de mensajes del servidor (SMB) activa un protocolo de enlace de autenticación NTLM automático, enviando el hash Net-NTLMv2 de la víctima al atacante, que luego puede usarse para ataques de retransmisión NTLM y craqueo fuera de línea».

«Aunque Microsoft solucionó el RCE inicial (CVE-2026-21510), persistió una falla de coerción de autenticación (CVE-2026-32202). Esta brecha entre la resolución de ruta y la verificación de confianza dejó un vector de robo de credenciales sin hacer clic a través de archivos LNK analizados automáticamente».

Más de 900 instancias de Sangoma FreePBX comprometidas en continuos ataques de Web Shell – CYBERDEFENSA.MX

La Fundación Shadowserver ha reveló que más de 900 instancias de Sangoma FreePBX aún permanecen infectadas con web shells como parte de ataques que explotaron una vulnerabilidad de inyección de comandos a partir de diciembre de 2025.

De estos, 401 instancias están ubicados en Estados Unidos, seguidos por 51 en Brasil, 43 en Canadá, 40 en Alemania y 36 en Francia.

La entidad sin fines de lucro dijo que los compromisos probablemente se logren mediante la explotación de CVE-2025-64328 (puntaje CVSS: 8.6), una falla de seguridad de alta gravedad que podría permitir la inyección de comandos posteriores a la autenticación.

«El impacto es que cualquier usuario con acceso al panel de administración de FreePBX podría aprovechar esta vulnerabilidad para ejecutar comandos de shell arbitrarios en el host subyacente», FreePBX dicho en un aviso sobre la falla en noviembre de 2025. «Un atacante podría aprovechar esto para obtener acceso remoto al sistema como usuario de asterisco».

Ciberseguridad

La vulnerabilidad afecta a las versiones de FreePBX superiores a la 17.0.2.36 inclusive. Se resolvió en la versión 17.0.3. Como mitigaciones, se recomienda agregar controles de seguridad para garantizar que solo los usuarios autorizados tengan acceso al Panel de control del administrador (ACP) de FreePBX, restringir el acceso desde redes hostiles al ACP y actualizar el módulo de almacén de archivos a la última versión.

Desde entonces, la vulnerabilidad ha sido objeto de explotación activa en la naturaleza, lo que llevó a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregarla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) a principios de este mes.

Fuente: La Fundación Shadowserver

En un informe publicado a finales del mes pasado, Fortinet FortiGuard Labs reveló que el actor de amenazas detrás de la operación de fraude cibernético con nombre en código INJ3CTOR3 ha estado explotando CVE-2025-64328 desde principios de diciembre de 2025 para entregar un shell web con nombre en código EncystPHP.

«Al aprovechar los contextos administrativos de Elastix y FreePBX, el shell web opera con privilegios elevados, lo que permite la ejecución de comandos arbitrarios en el host comprometido e inicia la actividad de llamadas salientes a través del entorno PBX», señaló la compañía de ciberseguridad.

Se recomienda a los usuarios de FreePBX que actualicen sus implementaciones de FreePBX a la última versión lo antes posible para contrarrestar las amenazas activas.