{"id":783,"date":"2026-05-06T21:42:56","date_gmt":"2026-05-06T21:42:56","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/06\/la-falla-api-de-un-contratista-del-dod-expuso-datos-de-cursos-militares-y-registros-de-miembros-del-servicio\/"},"modified":"2026-05-06T21:42:56","modified_gmt":"2026-05-06T21:42:56","slug":"la-falla-api-de-un-contratista-del-dod-expuso-datos-de-cursos-militares-y-registros-de-miembros-del-servicio","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/06\/la-falla-api-de-un-contratista-del-dod-expuso-datos-de-cursos-militares-y-registros-de-miembros-del-servicio\/","title":{"rendered":"La falla API de un contratista del DOD expuso datos de cursos militares y registros de miembros del servicio"},"content":{"rendered":"<div>\n<p>Una empresa de tecnolog\u00eda de defensa con contratos con el Departamento de Defensa expuso registros de usuarios y materiales de entrenamiento militar a trav\u00e9s de puntos finales API que carec\u00edan de controles de autorizaci\u00f3n significativos, seg\u00fan <a href=\"https:\/\/www.strix.ai\/blog\/how-strix-found-zero-auth-vulnerability-dod-backed-startup\">una cuenta publicada por Strix<\/a>un proyecto de prueba de seguridad aut\u00f3nomo de c\u00f3digo abierto.<\/p>\n<p>El problema afect\u00f3 a Schemata, una plataforma de entrenamiento virtual impulsada por IA utilizada en entornos militares y de defensa. Seg\u00fan Strix, una cuenta normal con pocos privilegios pod\u00eda acceder a datos de varios inquilinos, incluidos listados de usuarios, registros de organizaciones, informaci\u00f3n de cursos, metadatos de capacitaci\u00f3n y enlaces directos a documentos alojados en las instancias de Amazon Web Services de Schemata.<\/p>\n<p>Strix dijo que los materiales expuestos inclu\u00edan un curso de capacitaci\u00f3n virtual en 3D para personal de mantenimiento naval con documentaci\u00f3n marcada como confidencial y patentada, un curso que contiene manuales de campo del Ej\u00e9rcito sobre manejo de artefactos explosivos y despliegue t\u00e1ctico, y cientos de registros de usuarios vinculados a bases e inscripciones en entrenamiento. Adem\u00e1s, la informaci\u00f3n expuesta inclu\u00eda nombres, direcciones de correo electr\u00f3nico, detalles de inscripci\u00f3n y las bases militares donde estaban estacionados los miembros del servicio estadounidense. <\/p>\n<p>Schemata reconoci\u00f3 que los puntos finales afectados quedaron expuestos el 1 de mayo, despu\u00e9s de lo que Strix describi\u00f3 como un proceso de divulgaci\u00f3n de 150 d\u00edas. Strix dijo que verific\u00f3 la remediaci\u00f3n antes de la publicaci\u00f3n y public\u00f3 su cuenta a principios de esta semana, 152 d\u00edas despu\u00e9s de su intento de divulgaci\u00f3n inicial.<\/p>\n<p>La vulnerabilidad reportada no requiri\u00f3 un exploit complejo. Strix dijo que utiliz\u00f3 una cuenta con pocos privilegios para observar el tr\u00e1fico normal del navegador, identificar los puntos finales de API expuestos a trav\u00e9s de la aplicaci\u00f3n y solicitar datos de alto valor utilizando la misma sesi\u00f3n. Seg\u00fan Strix, esas solicitudes devolvieron registros externos a la propia organizaci\u00f3n de la cuenta, lo que sugiere que la API no estaba aplicando adecuadamente los l\u00edmites de los inquilinos o los permisos de los usuarios.<\/p>\n<p>En el software multiinquilino, los controles de autorizaci\u00f3n tienen como objetivo garantizar que los usuarios puedan acceder solo a los datos y funciones asignados a su cuenta u organizaci\u00f3n. El fracaso descrito por Strix representar\u00eda una ruptura b\u00e1sica de ese modelo. La empresa dijo que algunas rutas tambi\u00e9n parec\u00edan \u00abhabilitadas para escritura\u00bb, lo que significa que un actor malicioso podr\u00eda potencialmente modificar o eliminar cursos mediante solicitudes de actualizaci\u00f3n o eliminaci\u00f3n, aunque la cuenta no dice que Strix haya realizado pruebas destructivas.<\/p>\n<p>Strix no respondi\u00f3 a la solicitud de comentarios de CyberScoop. <\/p>\n<p>La plataforma de Schemata sirve para entornos de entrenamiento militar y de defensa, donde las identidades de los usuarios, las asignaciones y las inscripciones en cursos pueden revelar un contexto operativo sensible. Incluso cuando la informaci\u00f3n no est\u00e1 clasificada, los registros que muestran d\u00f3nde se encuentran los miembros del servicio, en qu\u00e9 capacitaci\u00f3n est\u00e1n inscritos y a qu\u00e9 materiales pueden acceder pueden crear riesgos si se exponen fuera de los canales previstos.<\/p>\n<p>en una declaraci\u00f3n <a href=\"https:\/\/schemata.com\/blog\/security-disclosure-notice-and-response\">publicado en el sitio web de la empresa<\/a>Schemata dijo que no ten\u00eda \u00abevidencia de que alg\u00fan tercero haya aprovechado la vulnerabilidad para acceder a los datos de los clientes\u00bb.<\/p>\n<p>El cronograma de divulgaci\u00f3n tambi\u00e9n plantea preguntas sobre c\u00f3mo las empresas que manejan datos confidenciales relacionados con el gobierno reciben y responden a los informes de vulnerabilidad. Strix dijo que se puso en contacto con Schemata por primera vez el 2 de diciembre de 2025. Seg\u00fan el relato, el director ejecutivo de Schemata respondi\u00f3 inicialmente: \u00abMe encantar\u00eda saber cu\u00e1l es la vulnerabilidad, pero supongo que quieres que te paguen por ello. \u00bfEs esa la obra?\u00bb.<\/p>\n<p>Strix dijo que aclar\u00f3 el mismo d\u00eda que no se requer\u00eda compensaci\u00f3n y que su prioridad era la seguridad del usuario. Dijo que envi\u00f3 m\u00faltiples seguimientos del 8 al 29 de diciembre, advirtiendo que la vulnerabilidad era cr\u00edtica y preguntando d\u00f3nde enviar los detalles. Cinco meses despu\u00e9s, despu\u00e9s de decirle a Schemata que los investigadores estaban publicando la informaci\u00f3n p\u00fablicamente, Schemata respondi\u00f3, reconoci\u00f3 los puntos finales expuestos y dijo que solucionar\u00eda el problema de inmediato.<\/p>\n<p>\u00abDespu\u00e9s de que recibimos detalles procesables sobre la vulnerabilidad y confirmamos que el investigador de seguridad parec\u00eda ser leg\u00edtimo, nuestro equipo repar\u00f3 la vulnerabilidad el mismo d\u00eda y el investigador verific\u00f3 de forma independiente la soluci\u00f3n antes de publicar sus hallazgos\u00bb, se lee en la declaraci\u00f3n de Schemata. \u00abAgradecemos que el investigador de seguridad nos haya informado sobre esto y su contribuci\u00f3n a la seguridad de nuestra plataforma\u00bb.<\/p>\n<p>Schemata dijo que est\u00e1 trabajando con consultores de ciberseguridad para ayudar con su respuesta y mejorar su postura de seguridad. La compa\u00f1\u00eda tambi\u00e9n dijo que est\u00e1 en contacto con las autoridades gubernamentales sobre la vulnerabilidad.<\/p>\n<p>Los contratistas de defensa que manejan informaci\u00f3n no clasificada controlada, o CUI, deben informar los incidentes cibern\u00e9ticos al Centro de Delitos Cibern\u00e9ticos del Departamento de Defensa (DC3). El centro no respondi\u00f3 a la solicitud de comentarios de CyberScoop. <\/p>\n<p><a href=\"https:\/\/www.highergov.com\/awardee\/schemata-inc-169726870\/\">Seg\u00fan datos de contrataci\u00f3n<\/a>la empresa tiene 3,4 millones de d\u00f3lares en contratos con el Departamento de Defensa. En mayo de 2025, Schemata <a href=\"https:\/\/gamesbeat.com\/schemata-raises-5m-for-ai-training-program-for-defense-and-enterprise-sectors\/\">anunci\u00f3 5 millones de d\u00f3lares en financiaci\u00f3n de riesgo<\/a> de varias empresas, incluida Andreessen Horowitz. <\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2026\/04\/Gregory-Otto_26-03-23_DTEX_March_2026_0136.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Greg Otto\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Greg Otto<\/h4>\n<p>\t\t\tGreg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabaj\u00f3 para Washington Business Journal, US News &#038; World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una empresa de tecnolog\u00eda de defensa con contratos con el Departamento de Defensa expuso registros de usuarios y materiales de entrenamiento militar a trav\u00e9s de puntos finales API que carec\u00edan de controles de autorizaci\u00f3n significativos, seg\u00fan una cuenta publicada por Strixun proyecto de prueba de seguridad aut\u00f3nomo de c\u00f3digo abierto. El problema afect\u00f3 a Schemata, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":725,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[49,2326,2328,627,70,2327,1699,263,2330,874,2329,464],"class_list":["post-783","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-api","tag-contratista","tag-cursos","tag-datos","tag-del","tag-dod","tag-expuso","tag-falla","tag-miembros","tag-militares","tag-registros","tag-servicio"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/783","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=783"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/783\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/725"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=783"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=783"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=783"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}