{"id":1290,"date":"2026-06-24T14:21:44","date_gmt":"2026-06-24T14:21:44","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/24\/las-fallas-de-cordyceps-ci-cd-exponen-mas-de-300-repositorios-de-github-a-ataques-a-la-cadena-de-suministro-cyberdefensa-mx\/"},"modified":"2026-06-24T14:21:44","modified_gmt":"2026-06-24T14:21:44","slug":"las-fallas-de-cordyceps-ci-cd-exponen-mas-de-300-repositorios-de-github-a-ataques-a-la-cadena-de-suministro-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/24\/las-fallas-de-cordyceps-ci-cd-exponen-mas-de-300-repositorios-de-github-a-ataques-a-la-cadena-de-suministro-cyberdefensa-mx\/","title":{"rendered":"Las fallas de Cordyceps CI\/CD exponen m\u00e1s de 300 repositorios de GitHub a ataques a la cadena de suministro \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han se\u00f1alado una nueva clase de debilidad en el flujo de trabajo de CI\/CD que permite a los atacantes secuestrar flujos de trabajo y comprometer las cadenas de suministro de c\u00f3digo abierto.<\/p>\n<p>El \u00abpatr\u00f3n cr\u00edtico explotable\u00bb ha recibido el nombre en clave <b>cordyceps<\/b> por Novee Seguridad. El problema puede permitir a los atacantes el control total de los repositorios en docenas de las organizaciones m\u00e1s grandes del mundo, incluidas Microsoft, Google, Apache y Cloudflare.<\/p>\n<p>\u00abLa falla puede ser explotada por cualquier usuario no autenticado\u00bb, dijo Elad Meged, ingeniero fundador e investigador de seguridad de Novee Security. <a href=\"https:\/\/novee.security\/blog\/cordyceps\/\">dicho<\/a>. \u00abSin membres\u00eda en una organizaci\u00f3n ni privilegios especiales; una cuenta gratuita es suficiente para falsificar aprobaciones, enviar c\u00f3digos o robar credenciales\u00bb.<\/p>\n<p>El an\u00e1lisis de la empresa de pruebas de penetraci\u00f3n de unos 30.000 repositorios de alto impacto ha revelado que m\u00e1s de 300 son totalmente explotables, lo que permite la ejecuci\u00f3n de c\u00f3digo controlada por atacantes, el robo de credenciales y el compromiso de la cadena de suministro, lo que puede tener graves impactos posteriores.<\/p>\n<p>El n\u00facleo del problema se reduce a configuraciones CI\/CD d\u00e9biles que otorgan a las solicitudes de extracci\u00f3n (PR) m\u00e1s permisos de los que deber\u00edan tener. Las relaciones p\u00fablicas son <a href=\"https:\/\/docs.github.com\/en\/pull-requests\/collaborating-with-pull-requests\/proposing-changes-to-your-work-with-pull-requests\/about-pull-requests\">propuestas<\/a> para fusionar cambios de c\u00f3digo de una rama en el proyecto principal. Sin embargo, debido a que un RP que no es de confianza puede desencadenar flujos de trabajo privilegiados, puede abrir la puerta a la inyecci\u00f3n de comandos, la escalada de privilegios y el compromiso de la cadena de suministro.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEsta vulnerabilidad de la cadena de suministro radica en las tuber\u00edas fundamentales de c\u00f3digo abierto con las que funciona toda la industria y en el tipo de problema que se esconde de los esc\u00e1neres porque, t\u00e9cnicamente, cada pieza individual funciona seg\u00fan lo dise\u00f1ado\u00bb, explic\u00f3 Novee. \u00abEl flujo de trabajo hace lo que se le dijo. La vulnerabilidad existe s\u00f3lo en la composici\u00f3n: datos que no son confiables cruzan un l\u00edmite de confianza que nadie audit\u00f3\u00bb.<\/p>\n<p>En Azure Sentinel de Microsoft, por ejemplo, Novee encontr\u00f3 un comentario sobre un PR que pod\u00eda ejecutar c\u00f3digo de atacante an\u00f3nimo en el CI de Microsoft y robar una clave de aplicaci\u00f3n GitHub que no vence. En un caso similar, un PR en el kit de desarrollo de agentes de IA de Google (\u00abadk-samples\u00bb) podr\u00eda ejecutar c\u00f3digo de atacante en el CI de Google para obtener autoridad completa sobre un repositorio de Google Cloud.<\/p>\n<p>Otros hallazgos se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>Apache Doris, donde dos ataques sin clic provocan que un solo comentario en cualquier PR o un PR bifurcado ejecute el c\u00f3digo del atacante y extraiga credenciales de CI codificadas o un token con permisos de escritura completos.<\/li>\n<li>SDK de trabajadores de Cloudflare, donde un PR con un nombre de rama dise\u00f1ado puede ejecutar comandos arbitrarios en los ejecutores de CI de Cloudflare<\/li>\n<li>Black de Python Software Foundation, donde una sola solicitud de extracci\u00f3n de cualquier persona podr\u00eda ejecutar c\u00f3digo de atacante en los sistemas de compilaci\u00f3n de Black y robar el token de automatizaci\u00f3n, que luego puede usarse para aprobar solicitudes de extracci\u00f3n.<\/li>\n<\/ul>\n<p>Tras una divulgaci\u00f3n responsable, tanto Microsoft como Google confirmaron el impacto, mientras que Cloudflare, Python y Apache aplicaron refuerzos y parches, respectivamente.<\/p>\n<p>\u00abLa naturaleza de la codificaci\u00f3n agente significa que estas vulnerabilidades de CI\/CD se reproducen persistentemente, a escala, &#8216;infectando&#8217; repositorios a un ritmo exponencial\u00bb, dijo Meged. \u00abDebido a que los usuarios an\u00f3nimos pueden usarlos para obtener control sobre la cadena de suministro de software, nos gusta pensar que es como un &#8216;t\u00edtere&#8217; de los repositorios de algunas de las empresas m\u00e1s grandes del mundo, manipulando silenciosamente sus flujos de trabajo\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han se\u00f1alado una nueva clase de debilidad en el flujo de trabajo de CI\/CD que permite a los atacantes secuestrar flujos de trabajo y comprometer las cadenas de suministro de c\u00f3digo abierto. El \u00abpatr\u00f3n cr\u00edtico explotable\u00bb ha recibido el nombre en clave cordyceps por Novee Seguridad. El problema puede permitir a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[233,249,731,3291,24,1338,103,931,95,98,55,250],"class_list":["post-1290","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-ataques","tag-cadena","tag-cicd","tag-cordyceps","tag-cyberdefensa-mx","tag-exponen","tag-fallas","tag-github","tag-las","tag-mas","tag-repositorios","tag-suministro"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1290","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1290"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1290\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1290"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1290"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1290"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}