Una falla crítica de TeamCity podría permitir a los atacantes ejecutar comandos del sistema operativo sin iniciar sesión – CYBERDEFENSA.MX

JetBrains es instando a los clientes de versiones locales de TeamCity para actualizar a la última versión luego del descubrimiento de un problema de seguridad crítico que podría resultar en la ejecución de código arbitrario.

La vulnerabilidad, asignada CVE-2026-63077 (Puntuación CVSS: 9,8), afecta a todas las versiones locales de TeamCity. Se ha solucionado en las versiones 2025.11.7 y 2026.1.3. Las instancias de TeamCity Cloud ya han sido actualizadas. JetBrains le ha dado crédito a Antoni Tremblay por descubrir e informar la falla el 10 de julio de 2026.

«Si se explota, esta falla puede permitir que un atacante no autenticado con acceso HTTP(S) a un servidor TeamCity evite los controles de autenticación y ejecute comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor TeamCity», dijo JetBrains.

La falla permite la ejecución remota de código no autenticado a través del protocolo de sondeo del agente para eludir las comprobaciones de autenticación y lograr la ejecución de comandos. Dependiendo de los privilegios otorgados al proceso del servidor TeamCity, un compromiso exitoso puede provocar la exposición de los datos, las configuraciones y las credenciales almacenadas de TeamCity, o la modificación del estado del servidor.

Ciberseguridad

Además de lanzar las versiones 2025.11.7 y 2026.1.3, JetBrains ha lanzado una complemento de parche de seguridad para las versiones 2017.1+ para que los clientes que no puedan aplicar una actualización aún puedan parchear sus entornos. No hay evidencia que indique que la falla haya sido explotada en la naturaleza.

«El complemento del parche de seguridad abordará sólo la vulnerabilidad descrita anteriormente (CVE-2026-63077)», advirtió JetBrains. «Siempre recomendamos actualizar su servidor a la última versión para beneficiarse de muchas otras actualizaciones de seguridad».

Como mejores prácticas, se recomienda a los clientes que consideren requerir conexiones VPN o implementar una capa adicional de seguridad para evitar el acceso no autorizado a los servidores de TeamCity con acceso a Internet.

«Incluso exponer la pantalla de inicio de sesión de TeamCity o la API REST puede proporcionar a los atacantes posibles puntos de entrada para explotar vulnerabilidades recientemente reveladas», añadió.

¿La solución de Google a la confusión de nombres de los piratas informáticos? Otro sistema de nombres más

Si es CISO, aquí hay un nuevo problema para la pila: ¿Me preocupo más por Sandworm Relic o Strawberry Tempest?

La semana pasada, el grupo de inteligencia sobre amenazas de Google se unió a una lista de rivales al cambiar la forma en que nombra a los piratas informáticos, reemplazando años de sistemas de nombres divididos con un único conjunto de nombres en clave construidos alrededor de pares de palabras memorables.

La compañía dijo en una publicación de blog que el cambio fusiona dos sistemas que se habían separado durante años dentro de Google: Mandiant, la firma de seguridad que Google compró en 2022, y su grupo interno de análisis de amenazas. La combinación de esas unidades dejó a Google con nombres superpuestos para los mismos grupos de hackers, un problema que el nuevo sistema pretende solucionar.

«El seguimiento de amenazas no debería ser un ejercicio de memorización, sino más bien de intuición», se lee en la publicación.

Cada grupo rastreado ahora recibirá un nombre de dos palabras. La primera palabra es un término distinto que pretende ser fácil de recordar, a menudo extraído de nombres ya utilizados en informes anteriores sobre un grupo específico. Cuando no exista tal nombre, los investigadores generarán uno al azar y harán que los analistas lo verifiquen antes de usarlo. La segunda palabra clasifica cada grupo por categoría, como país de origen o motivo. En los ejemplos publicados por Google, CASTLE se empareja con grupos vinculados a China, ION con Irán, NEPTUNE con Corea del Norte, RELIC con Rusia y COMET con actores de amenazas con motivación financiera no vinculados a un estado-nación.

El enfoque se hace eco de uno por el que CrowdStrike es conocido desde hace mucho tiempo. CrowdStrike combina un término específico con un animal vinculado a un país o motivo: PANDA para China, BEAR para Rusia, SPIDER para ciberdelincuentes, JACKAL para hacktivistas. El sistema de Google cambia los animales por palabras como CASTILLO y NEPTUNO, pero sigue la misma estructura básica, hasta el argumento de por qué funciona: un nombre de dos partes contiene más información que una simple etiqueta de país o un número, y puede cambiar a medida que se afina la atribución.

Microsoft tomó su propio turno en una revisión de nombres en abril de 2023, abandonando un sistema basado en elementos químicos, árboles y volcanes en favor de términos climáticos. Bajo ese sistema, Typhoon marcó a China, Blizzard marcó a Rusia, Sandstorm marcó a Irán y Tempest marcó a los ciberdelincuentes con motivaciones financieras. El cambio produjo nombres que llamaron tanto la atención por su sonido como por su sustancia, entre ellos Strawberry Tempest, Pumpkin Sandstorm y Pistachio Tempest. Los expertos de la industria se enojaron por el cambio, diciendo que los nombres comparaban los grupos con sabores de helado o cócteles.

Para 2025, la expansión de nombres de la industria se había convertido en un dolor de cabeza compartido suficiente como para que dos de los actores más importantes acordaran intentar solucionarlo juntos. Microsoft y CrowdStrike anunciaron un esfuerzo de mapeo conjunto en junio de ese año, combinando los nombres del clima de Microsoft con los nombres de animales de CrowdStrike para los mismos grupos rastreados, con Google, Mandiant y Palo Alto Networks Unit 42 también firmando para contribuir. Ambas compañías tuvieron cuidado de decir que el proyecto no era un intento de obligar a la industria a adoptar un solo sistema de nombres, solo para hacer que los existentes fueran más fáciles de traducir.

El lanzamiento de Google comienza con varias docenas de los grupos de hackers más activamente rastreados, y con el tiempo seguirán más. Los nombres más antiguos seguirán siendo buscables dentro de la plataforma de inteligencia de amenazas de Google, junto con asignaciones al marco MITRE ATT&CK y a los sistemas de nombres utilizados por otros proveedores.

La compañía dice que los grupos seguirán usando «UNC», por no categorizado, si aún es demasiado pronto para identificar exactamente dónde encaja un grupo en esta taxonomía.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

n8n Sandbox Escape permite a los editores de flujo de trabajo ejecutar comandos del sistema operativo como el proceso n8n – CYBERDEFENSA.MX

n8n ha parcheado un escape de zona de pruebas de expresión de alta gravedad que podría permitir que un editor de flujo de trabajo autenticado ejecute comandos del sistema operativo en el servidor que ejecuta la plataforma de automatización. Security Joes encontró la falla mientras investigaba la solución de febrero de n8n para CVE-2026-27577 para otro bypass.

Los rangos afectados son <2.31.5 y >=2.32.0,<2.32.1. n8n solucionó la falla en las versiones. 2.31.5 y 2.32.1. Sigue el problema como GHSA-gv7g-jm28-cr3mlo califica como Alto con una puntuación CVSS 4.0 de 8,7 y no se había asignado ningún CVE al 27 de julio de 2026.

Los administradores deben actualizar en lugar de confiar en la guía provisional de n8n para restringir el acceso a la instancia y la edición del flujo de trabajo a usuarios de plena confianza. El aviso describe esos controles como mitigaciones incompletas y de corto plazo. No enumera ninguna versión 1.x parcheada y no dice si n8n Cloud se vio afectado.

La explotación requiere una cuenta válida con permiso para crear o modificar flujos de trabajo. No requiere acción de otro usuario. Un exploit exitoso ejecuta comandos con los privilegios del proceso n8n.

Ciberseguridad

Security Joes, en un informe compartido con The Hacker News, dijo que el acceso podría exponer N8N_ENCRYPTION_KEY y permitir el descifrado de las credenciales almacenadas en n8n. También podría abrir caminos a bases de datos conectadas, servicios internos y puntos finales en la nube. La empresa no había observado explotación en la naturaleza cuando se preparó su informe. El aviso público no dice si la falla fue explotada antes de la solución.

Los creadores de flujo de trabajo n8n utilizan expresiones como ={{ $json.email }}. Una reescritura de árbol de sintaxis abstracta redirige los identificadores de JavaScript gratuitos en esas expresiones al contexto de datos controlado de n8n en lugar del tiempo de ejecución de Node.js. En versión 2.31.4, VariablePolyfill.ts metido ArrowFunctionExpression en una rama explícitamente no operativa. Un cuerpo de flecha conciso como () => process por lo tanto podría resolver process al valor real de Node.js global en lugar del valor de espacio aislado.

El segundo punto ciego, dijo Security Joes, estaba en las comprobaciones de propiedades de n8n, que inspeccionan los nombres de propiedades estáticas en las expresiones de los miembros. Reflect.get() recibe la propiedad solicitada como argumento de función. Los investigadores utilizaron esa distinción para recuperar process.getBuiltinModulecarga child_processy ejecute un comando en el host.

Probaron la prueba de concepto contra n8n 2.30.4 a través del paquete de flujo de trabajo lanzado y de una instancia n8n local.

Una comparación del público. 2.31.4 y 2.31.5 Los archivos fuente confirman la brecha entre la función de flecha. No confirma de forma independiente la información completa Reflect.get() cadena de exploits descrita en el informe de Security Joes. El reescritor fijo agrega un dedicado ArrowFunctionExpression controlador que enruta un identificador simple en un cuerpo de flecha conciso a través del contexto de datos.

«Ninguno de los dos por sí solo es suficiente. Ninguno de los dos fue cubierto por las pruebas», dijo el equipo de investigación de Security Joes sobre las dos condiciones en las que se basó su exploit. Security Joes estimó inicialmente que la falla se acercaría a la calificación crítica de 9,4 de CVE-2026-27577; El 8,7 publicado por el proveedor es la puntuación actual.

Ciberseguridad

Los investigadores identificaron el escape residual el 14 de julio y lo informaron a través del programa de divulgación de vulnerabilidades de n8n el 15 de julio. n8n publicó las versiones corregidas el 22 de julio. Los defensores deben revisar los flujos de trabajo creados o modificados recientemente para detectar funciones de flecha inesperadas o JavaScript ofuscado. También deberían buscar conchas, PowerShell, curlo wget generados como hijos del proceso n8n o Node.js. Las credenciales se deben rotar cuando se encuentre una ejecución de flujo de trabajo sospechosa o actividad de comando del host.

El hallazgo amplía una serie de escapes de expresión-sandbox que n8n ha parcheado desde 2025. A continuación CVE-2026-27577un escape con calificación 9.4 arreglado en febrero después de que los investigadores encontraran el process El objeto se deslizó a través de la misma capa de reescritura de identificadores sin transformar.

En las implementaciones afectadas donde n8n almacena credenciales con amplios privilegios o puede llegar a sistemas internos confidenciales, un atacante que comprometa una cuenta de edición de flujo de trabajo puede usar la falla para ejecutar comandos como proceso n8n y acceder a servicios accesibles desde el host n8n.

Los defectos de las imágenes de Bing permiten que los SVG diseñados ejecuten comandos como SISTEMA en los servidores de Microsoft

Un SVG diseñado enviado a la búsqueda de imágenes de Bing ejecutó comandos como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de producción de Microsoft y como root en las máquinas Linux de la misma flota.

Las pruebas de XBOW obtuvieron el mismo resultado en trabajadores de diferentes hosts y rangos de red, por lo que el problema se encontraba en el nivel de imagen de Bing, no en una máquina defectuosa. Microsoft emitió dos CVE críticos, CVE-2026-32194 y CVE-2026-32191, y calificó ambos con 9,8 en la escala CVSS.

XBOW, la startup autónoma de seguridad ofensiva, encontró ambos y los informó en privado. Los usuarios de Bing no tienen ningún parche o mitigación que aplicar: Microsoft arregló ambos lados del servidor antes de que salieran los avisos en marzo, y los registros indican que «no hay ninguna acción del cliente que resolver».

Ninguno de los avisos registró explotación o divulgación pública cuando se publicaron el 19 de marzo. XBOW publicó la mecánica del exploit el 23 de julio, después de retenerla a pedido de Microsoft hasta que la solución llegara.

Lo que sobrevive a la solución es la forma del error. La aplicación creía que estaba manejando una imagen; el ayudante debajo lee parte de esa imagen como un comando.

Ciberseguridad

Si su propia pila canaliza cargas o URL obtenidas por el servidor a través de ImageMagick o cualquier dispositivo compatible con ImageMagick, su exposición depende de si el contenido controlado por el atacante aún puede llegar a una ruta habilitada para delegados. Negue los delegados, corte los formatos que acepta y mantenga al trabajador fuera de la red, y el mismo SVG no hace nada.

La búsqueda inversa de imágenes de Bing obtiene la URL de una imagen desde el backend, porque eso es lo que hace la función. Por sí sola, esa es una SSRF ciega: nada regresa al cliente. El mensaje fue el error. Algunos trabajadores devolvieron un 500 al navegador y aun así buscaron y analizaron lo que recuperaron, lo que apuntaba a algo posterior que estaba realizando el análisis.

SVG respondió esa pregunta. Es XML, no píxeles: puede hacer referencia a otras imágenes, y un renderizador que sigue esas referencias va y las obtiene. Debajo, las suites de conversión de formatos manuales no se procesan por sí mismas ante un delegado, un programa externo invocado a través de un shell.

en el camino XBOW alcanzadoesa capa todavía estaba habilitada, por lo que una referencia de imagen que comenzaba con un carácter de barra vertical iba al shell en lugar de leerse como un nombre de archivo. La carga útil era un SVG de un píxel cuya referencia ejecutaba un comando en el trabajador y enroscaba la salida a un recopilador controlado por XBOW.

Eso dio dos rutas al mismo nivel de conversión y dos CVE.

  • CVE-2026-32194archivado como inyección de comando bajo CWE-77, es la carga pública de «Búsqueda por imagen», con el SVG en base64 como imageBin campo a /images/kblob.
  • CVE-2026-32191archivado como inyección de comando del sistema operativo según CWE-78, es la ruta del rastreador: alojar el SVG en cualquier lugar, entregar su URL a la búsqueda a través del imgurl parámetro, y bingbot/2.0 lo trae a la misma tubería. Tampoco necesita autenticación, cookies, estado de sesión o un clic.

The Hacker News verificó ambos registros CVE el 24 de julio. Ambos todavía tienen el estado de no divulgación pública de Microsoft en marzo, que el artículo de XBOW ha superado, y Microsoft todavía los enumera como no explotados.

La prueba tuvo que salir de banda. La interfaz podría devolver un error mientras el trabajador se ejecuta de todos modos. Los trabajadores de Linux devolvieron uid=0 y gid=0. En Windows, systeminfo llamado Centro de datos de Windows Server 2022, whoami /all mostró SeImpersonatePrivilege y SeDebugPrivilege habilitados, y los listados de directorios ejecutaron dentro de los componentes de procesamiento de imágenes multimedia de Bing. La empresa dice que solo ejecutó comandos benignos de solo lectura y no tocó datos de los clientes.

Ciberseguridad

Limitarlo a ese camino requirió docenas de investigaciones. Los pseudoprotocolos de ImageMagick regresaron de manera diferente según el codificador: label: texto renderizado y xc: produjo una imagen en color, mientras text:, caption: y las lecturas directas de archivos fallaron. Metacaracteres de Shell en el interior label: renderizado como texto en lugar de ejecutarse, lo que descartó a ese codificador. La ruta que llegó a un delegado fue la referencia de la imagen dentro del propio SVG.

Apague a los delegados

Un trabajador de procesamiento de imágenes que maneja archivos que no son de confianza no debe acceder a un shell, ejecutarse como SISTEMA ni tener acceso a Internet. El oleoducto de Bing hizo las tres cosas.

La propia guía de ImageMagick Es explícito que la política predeterminada es abierta y está destinada a uso en entornos aislados o firewall, no en un sitio web público. Para cualquier cosa que toque imágenes que no sean de confianza, rechace a los delegados directamente en policy.xml:

Luego, en orden de lo que más te compra:

  1. Corta los formatos que aceptes. SVG, MVG y EPS se encuentran entre los que cuentan con referencias e intérpretes.
  2. Revisar delegates.xml y deshabilite todo lo habilitado que no necesite.
  3. Ejecute la conversión en un espacio aislado y con privilegios reducidos.
  4. Bloquear la red saliente del trabajador, que es la pata que convirtió un error ciego en uno probado.
  5. Incluya en una lista blanca los destinos a los que puede llegar una recuperación del lado del servidor y mantenga al trabajador alejado de las direcciones internas.

La guía de ImageMagick es realizar pruebas después de cualquier cambio de política, y magick identify -list policy imprime lo que realmente está cargado.

ImagenTrágicala inyección de comando delegado de 2016 rastreada como CVE-2016-3714, es la misma clase de falla y sigue resurgiendo porque nadie cuenta el convertidor como parte de la superficie de ataque. Nico Waisman, CISO de XBOW, quien escribió la divulgación, lo expresó de esta manera: «Las aplicaciones tratan a los ayudantes de imágenes como plomería. Los atacantes los tratan como analizadores».

La recuperación era accesible, no devolvía nada y parecía un callejón sin salida. Lo que lo convirtió en un shell de SISTEMA fue el analizador detrás de él, y nada en la respuesta lo habría dicho.

Daxin resurge en Taiwán junto con la puerta trasera del SISTEMA de inicio de sesión previo de Stupig – CYBERDEFENSA.MX

Un malware avanzado previamente atribuido a un actor de amenazas vinculado a China ha resurgido después de más de cuatro años dentro de una empresa de fabricación de Taiwán, junto con una puerta trasera no reportada anteriormente denominada estúpido.

Daxin («srt64.sys»), como se conoce al rootkit en modo kernel, fue documentado por primera vez por Symantec, propiedad de Broadcom, en marzo de 2022, con evidencia que indica su uso en ataques dirigidos a gobiernos y otros objetivos de infraestructura crítica desde 2013.

Los últimos hallazgos del equipo Symantec y Carbon Black Threat Hunter muestran que Daxin todavía está operativo, después de que se descubrió que se ejecutaba en un host comprometido en Taiwán en 2026. También se dice que la misma máquina, perteneciente a una filial con sede en Taiwán de un fabricante multinacional de alta tecnología, ha sido infectada con Stupig («a.dll» o «kbdus1.dll»). El nombre del archivo es un intento de hacerse pasar por «kbdus.dll», una DLL legítima de Microsoft asociada con la distribución del teclado en inglés de EE. UU.

«Stupig utiliza una técnica no documentada en ninguna familia de malware conocida», dijo el brazo de ciberseguridad de Broadcom. dicho. «Una DLL de diseño de teclado troyanizada cargada por ‘winlogon.exe’ permite a un atacante ejecutar comandos como Sistema directamente desde la pantalla de inicio de sesión de Windows, antes de que alguien inicie sesión y sin generar un evento de auditoría de inicio de sesión».

Lo que hace que la intrusión se destaque es que ambos artefactos llevan una marca de tiempo de compilación de principios de 2013, aunque la máquina comprometida no comenzó a informar telemetría hasta el 12 de mayo de 2026. Dada la capacidad del actor de amenazas para permanecer sin ser detectado durante largos períodos de tiempo, se sospecha que el ataque pudo haber pasado desapercibido durante 13 años.

Ciberseguridad

No se han identificado superposiciones a nivel de código entre Daxin y Stupig, aunque su implementación conjunta en el mismo host, junto con funciones complementarias, similitudes en las prácticas de desarrollo y las marcas de tiempo de compilación de 2013, sugieren que pueden haber sido obra del mismo actor de amenazas.

Daxin tiene un enfoque inusual de mando y control. En lugar de establecer directamente conexiones salientes con una infraestructura controlada por el atacante, la puerta trasera del controlador en modo kernel de Windows monitorea el tráfico TCP entrante en busca de patrones específicos y secuestra conexiones legítimas existentes para comunicaciones C2 cifradas para integrarse con la actividad regular. Está equipado para interactuar con máquinas que están físicamente desconectadas de Internet.

«Esto hizo que Daxin fuera excepcionalmente difícil de identificar con el monitoreo de red convencional», señaló Broadcom. «El malware también admitía comunicaciones de múltiples saltos a través de cadenas de hosts infectados, lo que permitía a los operadores llegar a sistemas en segmentos de red aislados».

Se desconoce exactamente cómo y cuándo se vio comprometido el host, pero se sospecha que es una versión desactualizada del Portal de inicio de sesión único (SSO) de Digiwin que utilizaba instalaciones del Java Development Kit (JDK) 1.5 y 1.6 al final de su vida útil que se remontan a 2009 a 2011.

«Stupig es una puerta trasera DLL que logra persistencia registrándose como proveedor de distribución de teclado, lo que hace que win32k.sys lo cargue en winlogon.exe al iniciar el sistema», explicó el equipo de cazadores de amenazas. «La DLL devuelve un puntero KBDTABLES válido para que la distribución del teclado funcione normalmente, sin revelar nada a ningún proceso o administrador que inspeccione el módulo cargado».

Una vez que comienza a ejecutarse dentro de «winlogon.exe», está atento a los nombres de usuario que comienzan con la cadena «stupig» en la pantalla de inicio de sesión de Windows. Cuando se ingresa el nombre de usuario, cualquier cadena que siga al prefijo se interpreta como un comando y se ejecuta con privilegios de SISTEMA. Si no se ingresa ningún comando después del prefijo, genera una sesión de símbolo del sistema como SISTEMA en la pantalla de inicio de sesión.

El descubrimiento de Daxin en 2026 demuestra que la operación de ciberespionaje nunca se detuvo por completo. Más bien, se quedó en silencio, manteniendo una persistencia sigilosa en las redes específicas.

Ciberseguridad

«Al esconderse dentro del proceso de inicio de sesión de Windows y registrarse como proveedor de distribución de teclado, Stupig ofrece a los operadores ejecución de comandos a nivel de SISTEMA y robo de credenciales antes de que un usuario inicie sesión, un método de acceso que la mayoría de los defensores no conocen ni vigilan», dijeron Symantec y Carbon Black. «No se puede confirmar si los mismos operadores implementaron ambas herramientas, pero sus funciones son complementarias».

La divulgación se produce cuando Hunt.io dijo que observó a un presunto actor de amenazas vinculado a China que utilizaba Anthropic Claude Code y modelos DeepSeek para automatizar intrusiones contra sistemas gubernamentales y financieros en Afganistán, Tailandia, Taiwán y EE. UU. El descubrimiento se basa en un directorio abierto («112.213.124[.]132») que se ha descubierto que comparte huellas digitales de encabezado HTTP idénticas con la infraestructura conocida de comando y control (C2) de TencShell.

«Manejaron el razonamiento para técnicas de derivación, reelaboraron exploits después de intentos fallidos y crearon páginas de phishing utilizadas para recolectar credenciales», la firma de inteligencia de amenazas. dicho.

«Claude Code sirve como motor de ejecución, gestiona el uso de herramientas agentes, la ejecución de comandos bash, la persistencia de sesiones y la paralelización de tareas. DeepSeek-v4-pro opera como modelo de razonamiento subyacente, maneja la lógica de ataque, la generación de scripts y la toma de decisiones. En resumen, la lógica ofensiva se dirige a través de un LLM nacional chino mientras se aprovecha la infraestructura de ejecución agente de Anthropic».

Microsoft parchea la falla de RoguePlanet Defender que puede otorgar privilegios del SISTEMA – CYBERDEFENSA.MX

Microsoft ha publicado actualizaciones de seguridad para una vulnerabilidad de Defender conocida como RoguePlanet, casi un mes después de que los detalles de la falla se hicieran públicos.

La vulnerabilidad, rastreada como CVE-2026-50656 (puntuación CVSS: 7,8), es un problema de escalada de privilegios en Microsoft Malware Protection Engine («mpengine.dll»), que proporciona capacidades de escaneo, detección y limpieza para su software antivirus y antispyware.

El problema se solucionó en Microsoft Malware Protection Engine versión 1.1.26060.3008, junto con actualizaciones de defensa en profundidad para reforzar características relacionadas con la seguridad no especificadas.

RoguePlanet fue revelado por primera vez por un investigador de seguridad llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse), y lo describió como una condición de carrera de la que se podría abusar para generar un shell con privilegios a nivel de SISTEMA. Esto, a su vez, otorga al atacante la capacidad de ejecutar código arbitrario o realizar acciones no autorizadas.

Ciberseguridad

Se ha descubierto que el exploit funciona en sistemas que ejecutan versiones actualizadas de Windows con las actualizaciones del martes de parches de junio de 2026 instaladas. Posteriormente, Chaotic Eclipse también reveló que el exploit funciona independientemente de si la protección en tiempo real está activada o no. Microsoft no ha acreditado oficialmente a Chaotic Eclipse por el descubrimiento de la vulnerabilidad.

RoguePlanet es la cuarta vulnerabilidad de Defender revelada por el investigador después de BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498) y RedSun (CVE-2026-41091), todas las cuales desde entonces han sido parcheadas por Microsoft.

El fabricante de Windows dijo que no se requiere ninguna acción por parte del cliente para instalar la actualización para CVE-2026-50656, ya que el software se actualiza con frecuencia para proteger a los clientes contra amenazas nuevas y en evolución.

«Para implementaciones empresariales así como para usuarios finales, la configuración predeterminada en el software antimalware de Microsoft ayuda a garantizar que las definiciones de malware y el motor de protección contra malware de Microsoft se mantengan actualizados automáticamente», dijo Microsoft.

«Dependiendo del software antimalware de Microsoft que se utilice y de cómo esté configurado, el software puede buscar actualizaciones de motores y definiciones todos los días cuando esté conectado a Internet, hasta varias veces al día. Los clientes también pueden optar por buscar actualizaciones manualmente en cualquier momento».

Microsoft Defender RoguePlanet Zero-Day otorga acceso al SISTEMA en Windows actualizado – CYBERDEFENSA.MX

El investigador de seguridad anónimo llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) ha liberado un exploit de prueba de concepto (PoC) para otro día cero de Microsoft Defender llamado Planeta Pícaro.

«El exploit es una condición de carrera, por lo que es un éxito o un fracaso», el investigador, que publicó el exploit en una nueva cuenta de GitHub, «MSNightmare». dicho. «He logrado obtener una tasa de éxito del 100 % en algunas máquinas, mientras que en otras tenía dificultades para funcionar».

Si el exploit tiene éxito, el resultado es un shell con privilegios a nivel de SISTEMA, que otorga al atacante la capacidad de ejecutar código arbitrario o realizar acciones no autorizadas.

El investigador dijo que el exploit se probó en máquinas con Windows 11 y 10 con las actualizaciones del martes de parches de junio de 2026 instaladas, lo que significa que el exploit funciona en las versiones actualizadas del sistema operativo de escritorio.

Ciberseguridad

Dicho esto, el exploit no funciona en instancias de Windows Server en su forma actual ya que «los usuarios estándar no pueden montar una imagen ISO». Chaotic Eclipse enfatizó que las instalaciones de Windows Server también son vulnerables a la falla y que es necesario rediseñar el exploit para que funcione.

«Hacer que este PoC funcionara realmente me agotó el alma, degradó gravemente mi salud física y mental, pero a finales de mayo [sic]se desarrolló una PoC completa», dijo el investigador.

«Los esfuerzos de Microsoft para proteger a Defender de los ataques de redirección de rutas son inútiles. También tengo un lote de vulnerabilidades de corrupción de memoria en Defender y sin mencionar el otro lote de vulnerabilidades que tengo en varios otros componentes».

El investigador de seguridad Will Dormann, en una publicación. compartido en Mastodon, dijo «según se informa, no es 100% confiable, pero funcionó en el primer intento».

RoguePlanet es el último de una serie de fallas descubiertas por Chaotic Eclipse en los últimos meses.

Estas revelaciones no coordinadas son parte de lo que se considera un esfuerzo de represalia luego de una supuesta falla en la comunicación entre el investigador, que no se ha identificado públicamente, y Microsoft.

En publicaciones firmadas criptográficamente en su página de Blogger, Chaotic Eclipse expresó su insatisfacción con la forma en que Microsoft manejó el proceso de divulgación y criticó a la compañía por revocar el acceso a su cuenta del Centro de respuesta de seguridad de Microsoft (MSRC), donde los investigadores pueden informar vulnerabilidades. El investigador también ha acusado a Redmond de humillarlos, desestimar sus informes, no compensarlos por las vulnerabilidades identificadas y difamarlos.

A finales del mes pasado, Microsoft condenó las revelaciones públicas de vulnerabilidades, afirmando que «nunca son justificables» y ponen a los clientes en «riesgos innecesarios». Vale la pena señalar que las tres vulnerabilidades de Defender mencionadas anteriormente han sido explotadas en estado salvaje.

Ciberseguridad

La disputa pública también resultó en la eliminación de sus cuentas de GitHub y GitLab. «Microsoft está intentando hacer un mal uso de su propiedad de GitHub para proteger sólo sus propios productos, y hacer un mal uso de sus amplios vínculos con las autoridades al calificar la publicación de información sobre vulnerabilidades en sus propios productos como comportamiento criminal», dijo el investigador de seguridad Kevin Beaumont. dicho.

«Para ser claros sobre nuestro enfoque en asuntos legales, no tenemos intención de emprender acciones contra personas que realicen o publiquen sus investigaciones de seguridad», Microsoft dicho en una publicación X. «Cuando un individuo infringe la ley y participa en actividades maliciosas que causan un daño real a nuestros clientes, trabajaremos con las autoridades según corresponda».

«Estamos comprometidos a abordar cada interacción con transparencia, comunicación clara y profesionalismo. Seguimos creyendo firmemente en la divulgación coordinada de vulnerabilidades como base para proteger a los clientes y mejorar nuestros productos».

MiniPlasma Windows 0-Day permite escalar privilegios del SISTEMA en sistemas completamente parcheados – CYBERDEFENSA.MX

Chaotic Eclipse, el investigador de seguridad detrás de las fallas de Windows recientemente reveladas, YellowKey y GreenPlasma, ha publicado una prueba de concepto (PoC) para una falla de día cero de escalada de privilegios de Windows que otorga a los atacantes privilegios de SISTEMA en sistemas Windows completamente parcheados.

nombre en clave miniplasmala vulnerabilidad afecta a «cldflt.sys», que hace referencia al controlador de minifiltro de archivos en la nube de Windows y reside en una rutina denominada «HsmOsBlockPlaceholderAccess». Fue reportado originalmente a Microsoft por el investigador de Google Project Zero, James Forshaw, en septiembre de 2020.

Aunque se suponía que Microsoft solucionó la deficiencia en diciembre de 2020 como parte de CVE-2020-17103Chaotic Eclipse dijo que una investigación adicional ha descubierto que «exactamente el mismo problema […] en realidad todavía está presente, sin parchear.»

Ciberseguridad

«No estoy seguro de si Microsoft nunca solucionó el problema o si el parche fue revertido silenciosamente en algún momento por razones desconocidas. La prueba de concepto original de Google funcionó sin ningún cambio», añadió el investigador. «Para resaltar este problema, utilicé el PoC original como arma para generar un shell de SISTEMA. Parece funcionar de manera confiable en mis máquinas, pero la tasa de éxito puede variar ya que es una condición de carrera».

El investigador señaló además que es probable que todas las versiones de Windows se vean afectadas por esta vulnerabilidad.

En una publicación compartida en Mastodon, el investigador de seguridad Will Dormann dijo que MiniPlasma funciona de manera «confiable» para abrir un mensaje «cmd.exe» con privilegios de SISTEMA en sistemas Windows 11 que ejecutan las últimas actualizaciones de mayo de 2026. «Observaré que no parece funcionar en la última versión Insider Preview Canary de Windows 11», Dormann señaló.

En diciembre de 2025, Microsoft también abordó otra falla de escalada de privilegios en el mismo componente (CVE-2025-62221, puntuación CVSS: 7,8), que identificó como explotada por actores de amenazas desconocidos.

El sistema de inteligencia artificial MDASH de Microsoft encuentra 16 fallas de Windows solucionadas en el parche del martes – CYBERDEFENSA.MX

Microsoft ha presentado un nuevo sistema impulsado por inteligencia artificial (IA) multimodelo llamado MDASH para facilitar el descubrimiento y la corrección de vulnerabilidades a escala, y agregó que algunos clientes lo están probando como parte de una vista previa privada limitada.

MDASH, abreviatura de metrodel mes pasadodel agentico senvase harness, está diseñado como un sistema independiente del modelo que utiliza agentes de inteligencia artificial personalizados para diferentes clases de vulnerabilidad para descubrir, validar y probar de forma autónoma defectos explotables en bases de código complejas como Windows.

«A diferencia de los enfoques de un solo modelo, el arnés organiza más de 100 agentes de IA especializados en un conjunto de modelos fronterizos y destilados para descubrir, debatir y probar errores explotables de un extremo a otro», dijo Taesoo Kim, vicepresidente de seguridad de agentes de Microsoft. dicho.

Ciberseguridad

MDASH se concibe como una «canalización estructurada» que ingiere una base de código y produce hallazgos validados y probados a través de una serie de acciones.

Comienza analizando el código fuente para construir un modelo de amenaza y una superficie de ataque, ejecutando agentes «auditores» especializados sobre rutas de código candidato para señalar problemas potenciales, ejecutando un segundo conjunto de agentes «debatientes» que validan los hallazgos, agrupando hallazgos semánticamente equivalentes y finalmente demostrando la existencia de las vulnerabilidades.

El sistema funciona con un panel configurable de modelos, con modelos de última generación (SOTA) utilizados para el razonamiento, modelos destilados para la validación de pases de gran volumen y un segundo modelo SOTA separado para contrapunto independiente.

«El desacuerdo entre modelos es en sí mismo una señal: cuando un auditor señala algo como sospechoso y el polemista no puede refutarlo, la credibilidad posterior de ese hallazgo aumenta», explicó Microsoft. «Un auditor no razona como un polemista, que no razona como un probador. Cada etapa del oleoducto tiene su propia función, régimen rápido, herramientas y criterios de parada».

Redmond señaló que los agentes especializados se construyeron en base a vulnerabilidades y exposiciones comunes (CVE) pasadas y sus parches. También dijo que la arquitectura permite la portabilidad entre generaciones de modelos.

MDASH ya se puso a prueba y se descubrieron 16 de las vulnerabilidades que se solucionaron en el lanzamiento del martes de parches de este mes. Las deficiencias abarcan toda la pila de autenticación y redes de Windows, incluidas dos fallas críticas que podrían allanar el camino para la ejecución remota de código:

  • CVE-2026-33824 (Puntuación CVSS: 9,8): una vulnerabilidad de doble liberación en «ikeext.dll» que podría permitir que un atacante no autenticado envíe paquetes especialmente diseñados a una máquina Windows con Internet Key Exchange (IKE) versión 2 habilitada, lo que lleva a la ejecución remota de código.
  • CVE-2026-33827 (Puntuación CVSS: 8.1): una vulnerabilidad de condición de carrera en Windows TCP/IP («tcpip.sys») que permite a un atacante no autorizado enviar un paquete IPv6 especialmente diseñado a un nodo de Windows donde IPSec está habilitado, lo que lleva a la explotación de la ejecución remota de código.

La noticia de MDASH sigue al debut del Proyecto Glasswing y OpenAI Daybreak de Anthropic, los cuales son iniciativas de ciberseguridad impulsadas por IA para acelerar el descubrimiento, la validación y la remediación de vulnerabilidades antes de que puedan ser descubiertas por malos actores.

«La implicación estratégica es clara: el descubrimiento de la vulnerabilidad de la IA ha pasado de la curiosidad de la investigación a la defensa de nivel de producción a escala empresarial, y la ventaja duradera radica en el sistema de agentes alrededor del modelo en lugar de cualquier modelo en sí», dijo Kim.

Cisco parchea fallas 9.8 CVSS IMC y SSM que permiten comprometer el sistema remoto – CYBERDEFENSA.MX

Cisco ha lanzado actualizaciones para abordar una falla de seguridad crítica en el Controlador de Gestión Integrado (IMC) que, si se explota con éxito, podría permitir que un atacante remoto no autenticado evite la autenticación y obtenga acceso al sistema con privilegios elevados.

La vulnerabilidad, registrada como CVE-2026-20093, tiene una puntuación CVSS de 9,8 de un máximo de 10,0.

«Esta vulnerabilidad se debe al manejo incorrecto de las solicitudes de cambio de contraseña», Cisco dicho en un aviso publicado el miércoles. «Un atacante podría aprovechar esta vulnerabilidad enviando una solicitud HTTP diseñada a un dispositivo afectado».

«Un exploit exitoso podría permitir al atacante eludir la autenticación, alterar las contraseñas de cualquier usuario en el sistema, incluido un usuario administrador, y obtener acceso al sistema como ese usuario».

Ciberseguridad

Al investigador de seguridad «jyh» se le atribuye el descubrimiento y el informe de la vulnerabilidad. La deficiencia afecta a los siguientes productos independientemente de la configuración del dispositivo:

  • Sistemas informáticos de red empresarial (ENCS) serie 5000: corregido en 4.15.5
  • uCPE Edge Catalyst serie 8300: corregido en 4.18.3
  • Servidores en rack UCS C-Series M5 y M6 en modo independiente: corregido en 4.3 (2.260007), 4.3 (6.260017) y 6.0 (1.250174)
  • Servidores UCS E-Series M3: corregido en 3.2.17
  • Servidores UCS E-Series M6: corregido en 4.15.3

Otra vulnerabilidad crítica parcheada por Cisco afecta a Smart Software Manager On-Prem (SSM On-Prem), que podría permitir que un atacante remoto no autenticado ejecute comandos arbitrarios en el sistema operativo subyacente. La vulnerabilidad, CVE-2026-20160 (puntuación CVSS: 9,8), se debe a una exposición involuntaria de un servicio interno.

«Un atacante podría aprovechar esta vulnerabilidad enviando una solicitud diseñada a la API del servicio expuesto», Cisco dicho. «Un exploit exitoso podría permitir al atacante ejecutar comandos en el sistema operativo subyacente con privilegios de nivel raíz».

Ciberseguridad

Se han publicado parches para la falla en Cisco SSM On-Prem versión 9-202601. Cisco dijo que la vulnerabilidad fue descubierta internamente durante la resolución de un caso de soporte del Centro de Asistencia Técnica (TAC) de Cisco.

Si bien ninguna de las vulnerabilidades ha sido explotada en la naturaleza, los actores de amenazas han aprovechado una serie de fallas de seguridad recientemente reveladas en los productos de Cisco. A falta de una solución alternativa, se recomienda a los clientes que actualicen a la versión fija para una protección óptima.