Generated by All in One SEO Pro v5.0.1.1, this is an llms-full.txt file, used by LLMs to index the site. # Devel Group Cybersecurity Redefined ## Entradas ### [Supuesta Filtración Masiva de Datos Sensibles en el Sector de Seguridad Pública en República Dominicana](https://devel.group/blog/supuesta-filtracion-masiva-de-datos-sensibles-en-el-sector-de-seguridad-publica-en-republica-dominicana/) **Published:** septiembre 4, 2026 **Author:** Carlos Barrios **Content:** El monitoreo de ciberinteligencia ha identificado una publicación reciente en foros de la dark web donde un actor de amenazas, identificado como “jarol1488”, afirma haber comprometido la infraestructura de una entidad perteneciente al sector de seguridad pública y tecnología en República Dominicana. Tal como se documenta en el reporte de inteligencia, el atacante sostiene que el acceso no autorizado le permitió extraer de la plataforma más de 3.2 millones de registros asociados a expedientes de denuncias, además de extraer más de 2 millones de fotografías codificadas nativamente en Base64. Aunque el incidente permanece sin confirmación independiente y se desconoce si el acceso sigue activo, las muestras compartidas presentan estructuras de datos coherentes con registros oficiales. --- ##### Análisis de Impacto Operativo y Exposición de Datos La gravedad de este presunto compromiso radica en la naturaleza de la información expuesta. Las muestras publicadas por el actor revelan bases de datos que contienen Información de Identificación Personal (PII) altamente crítica. Entre los campos comprometidos se detallan nombres completos, fechas de nacimiento, estado civil, ocupación, números de teléfono, correos electrónicos y direcciones exactas con coordenadas geográficas. Adicionalmente, la vulneración afecta la confidencialidad de los procesos operativos de la institución, ya que los registros incluyen narrativas detalladas de incidentes (con fechas tan recientes como agosto de 2026), personas involucradas, armas asociadas, motivos y el estado de las investigaciones. La presencia de más de dos millones de fotografías en formato Base64, que incluyen imágenes de documentos de identidad, incrementa exponencialmente el riesgo de suplantación de identidad, fraude y potencial extorsión hacia los ciudadanos afectados. --- Plan de Mitigación - Auditoría de Accesos y Telemetría: Revisar exhaustivamente los registros de autenticación en busca de sesiones anómalas, conexiones desde ASN sospechosos, actividad inusual en cuentas de servicio privilegiadas y descargas de gran volumen fuera del horario laboral. - Inspección de API y Bases de Datos: Analizar los puntos de conexión de las API relacionadas con las bases de datos afectadas para detectar consultas masivas (bulk queries) y validar la integridad de los repositorios de fotografías. - Preservación Forense: Congelar y respaldar de manera segura todos los logs transaccionales y de red para rastrear el vector de acceso inicial (como la posible explotación de credenciales expuestas) y confirmar o descartar de forma independiente la intrusión. **Categorías:** News **Etiquetas:** DevelNews --- ### [Vulnerabilidad de Ejecución de Código en Routers TP-Link Archer AX55](https://devel.group/blog/vulnerabilidad-de-ejecucion-de-codigo-en-routers-tp-link-archer-ax55/) **Published:** septiembre 4, 2026 **Author:** Carlos Barrios **Content:** TP-Link ha publicado un aviso de seguridad advirtiendo sobre dos vulnerabilidades en la versión V4 de su router Archer AX55. Estas fallas podrían permitir a un atacante con acceso a la red local provocar la caída de servicios, robar credenciales de administrador y potencialmente lograr la ejecución remota de código (RCE). Al comprometer un enrutador, los cibercriminales adquieren una posición estratégica en el perímetro para monitorear el tráfico, alterar resoluciones DNS o utilizar el equipo como punto de pivote para atacar la red extendida. El riesgo de mayor criticidad se identifica bajo el [CVE-2026-18167](https://nvd.nist.gov/vuln/detail/cve-2026-18167), con una puntuación CVSSv4 de 7.7. Consiste en un desbordamiento de búfer basado en la pila localizado en el demonio easymesh. Esta vulnerabilidad se vuelve explotable de manera exclusiva cuando el modo de malla (Mesh) se encuentra activado en el dispositivo. Al enviar datos maliciosos hacia este servicio, un atacante local puede colapsar el proceso o ejecutar código arbitrario, comprometiendo severamente la confidencialidad, integridad y disponibilidad del sistema. Paralelamente, el [CVE-2026-18330](https://nvd.nist.gov/vuln/detail/cve-2026-18330) (CVSS 6.1) afecta al módulo de inicio de sesión web debido al uso de una clave privada RSA-1024 integrada estáticamente en el código del firmware. Esta debilidad estructural, combinada con una clave de sesión AES deficiente, permite a un adversario en la misma red capturar una sesión de administración basada en HTTP y descifrar la contraseña del administrador, otorgándole control total sobre las configuraciones críticas del equipo. --- ##### Recomendaciones - Actualización de Firmware: Desplegar inmediatamente la versión de firmware 1.2.1 Build 20260527 en todos los equipos Archer AX55 V4 afectados a través de la página oficial del fabricante. - Aislamiento de Servicios: Desactivar el modo Mesh en todos los dispositivos donde la topología de la red no requiera explícitamente esta funcionalidad. - Restricción de Administración: Deshabilitar la gestión del router a través del protocolo HTTP sin cifrar, forzando conexiones seguras y garantizando que las interfaces administrativas no queden expuestas a segmentos de red no confiables. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Parche de Emergencia en Chrome por Zero-Day Explotado Activamente (CVE-2026-85046)](https://devel.group/blog/parche-de-emergencia-en-chrome-por-zero-day-explotado-activamente-cve-2026-85046/) **Published:** septiembre 4, 2026 **Author:** Carlos Barrios **Content:** Google ha lanzado una actualización de seguridad de emergencia para Chrome con el objetivo de corregir 12 vulnerabilidades, destacando un fallo de día cero ([CVE-2026-85046](https://nvd.nist.gov/vuln/detail/cve-2026-85046)) que ya está siendo explotado activamente en incidentes reales. Este escenario representa una amenaza inmediata para la seguridad de los endpoints, ya que los atacantes pueden comprometer el sistema con tan solo lograr que la víctima visite un sitio web malicioso, interactúe con un anuncio alterado o haga clic en un enlace de phishing. El núcleo de esta alerta radica en una vulnerabilidad de confusión de tipos de alta gravedad localizada en el motor V8 de JavaScript y WebAssembly. Este error de gestión de memoria ocurre cuando el software procesa incorrectamente un dato asumiendo un formato distinto al real. Al manipular esta falla mediante código JavaScript diseñado específicamente, un adversario puede alterar el comportamiento del navegador para provocar una denegación de servicio, exponer datos confidenciales o lograr la ejecución arbitraria de código controlado dentro del proceso de Chrome. Adicionalmente, este parche soluciona condiciones de carrera y fallos severos de uso después de la liberación de memoria (Use-After-Free) en componentes críticos como WebGL, Skia y DevTools. --- ##### Plan de Mitigación Operativa y Respuesta Debido a la confirmación de explotación activa en la naturaleza, se debe tratar esta actualización como una prioridad crítica. Para asegurar la visibilidad y el seguimiento de la remediación, es altamente recomendable registrar y auditar estas tareas directamente en los tableros de control operativo de OpenProject o monday.com. - Despliegue Inmediato: Forzar la actualización a la versión 152.0.7977.82/.83 (Windows/macOS) y 152.0.7977.82 (Linux) mediante políticas de gestión de dispositivos. - Reinicio de Sesiones: Asegurar que los usuarios reinicien efectivamente sus navegadores para que la nueva versión del motor V8 reemplace a la vulnerable en la memoria activa. - Vigilancia de Telemetría: Monitorear los registros de filtrado web y apoyarse en herramientas OSINT para identificar dominios recién registrados o campañas de phishing temáticas que intenten capitalizar esta brecha antes de que se complete el ciclo de parcheo corporativo. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Publicación de Exploit para Vulnerabilidad Crítica en Linux (CVE-2026-52924)](https://devel.group/blog/publicacion-de-exploit-para-vulnerabilidad-critica-en-linux-cve-2026-52924/) **Published:** septiembre 4, 2026 **Author:** Carlos Barrios **Content:** Se ha divulgado públicamente una prueba de concepto (PoC) funcional que explota la vulnerabilidad crítica [CVE-2026-52924](https://nvd.nist.gov/vuln/detail/cve-2026-52924), evaluada con una severidad máxima de 9.8 en la escala CVSS. Este fallo estructural permite a un atacante ejecutar una escalada de privilegios local (LPE) hasta alcanzar el nivel de Root en sistemas operativos Linux, afectando específicamente a versiones de núcleo como la ubuntu-7.0.0-28. La liberación del código fuente de este exploit a través del repositorio público de GitHub NebuSec/CyberMeowfia reduce drásticamente la barrera de entrada para actores maliciosos, incrementando el riesgo inminente de explotación masiva en entornos corporativos. --- ##### Análisis Técnico y Vectores de Riesgo Aunque una puntuación CVSS de 9.8 suele estar asociada a vectores de ataque remoto, el impacto devastador de una escalada de privilegios a Root implica que cualquier adversario que haya logrado un acceso inicial de bajo nivel (por ejemplo, a través de aplicaciones web vulnerables, credenciales comprometidas o contenedores mal configurados) puede tomar el control absoluto del sistema operativo anfitrión. Al abusar de esta vulnerabilidad residente en el kernel de Linux, los ciberdelincuentes eluden por completo las políticas de control de acceso discrecional y obligatorio. Esto les otorga la capacidad de instalar rootkits a nivel de núcleo, manipular los registros del sistema para borrar sus huellas, desactivar las soluciones de seguridad perimetral y exfiltrar información confidencial sin ningún tipo de restricción. La disponibilidad del exploit listo para compilar facilita que estas acciones se integren rápidamente en las cadenas de ataque de operaciones de ransomware y botnets. --- ##### Plan de Mitigación Operativa Para proteger la infraestructura de servidores y mantener un control estricto de la remediación, se debe coordinar y documentar el avance de las mitigaciones a través de los tableros de gestión de proyectos, como monday.com u OpenProject. La directriz técnica primordial exige actualizar de inmediato el kernel de Linux a una versión parcheada y validada por el proveedor, asegurando el reinicio de todos los equipos afectados para que la nueva imagen del núcleo se cargue correctamente en memoria. De manera transitoria, la estrategia de defensa debe enfocarse en la restricción perimetral y el monitoreo interno. Es imperativo auditar la telemetría del sistema en busca de procesos anómalos, compilaciones recientes de binarios desconocidos (específicamente archivos binarios originados en directorios temporales como /tmp o /dev/shm) y la adición repentina de usuarios al grupo de administradores. Asimismo, se deben reforzar los controles de los módulos de seguridad (como AppArmor o SELinux), manteniéndolos en modo restrictivo para limitar severamente los permisos de ejecución de procesos no confiables. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Incidente de Ciberseguridad Interrumpe Servicios en el Sector Salud de Guatemala](https://devel.group/blog/incidente-de-ciberseguridad-interrumpe-servicios-en-el-sector-salud-de-guatemala/) **Published:** septiembre 3, 2026 **Author:** Carlos Barrios **Content:** Una entidad perteneciente al sector salud en Guatemala ha emitido un comunicado confirmando que su infraestructura ha sido vulnerada a causa de un incidente de ciberseguridad. El compromiso ha impactado de manera directa las operaciones de su Departamento de Radioterapia, provocando la interrupción temporal de algunos de sus servicios médicos. En respuesta al incidente, el caso ha sido puesto bajo investigación por parte de las autoridades competentes, mientras un equipo multidisciplinario (administrativo, médico, físico y técnico) trabaja de forma continua para resolver la situación y reanudar la atención priorizando la seguridad de los pacientes. --- ##### Análisis del Impacto Operativo Aunque la comunicación oficial mantiene en reserva el vector de ataque específico o la naturaleza del malware involucrado, la afectación directa a un área de radioterapia subraya el riesgo crítico que los ciberataques representan para la infraestructura hospitalaria. La interrupción de estos sistemas trasciende el ámbito tecnológico, ya que impacta la continuidad de tratamientos médicos sensibles. La institución ha activado sus protocolos de comunicación y contingencia, instruyendo a los pacientes a utilizar los canales habituales para resolver dudas sobre sus citas o tratamientos en curso. Este tipo de escenarios suele forzar el aislamiento inmediato de los segmentos de red clínicos para evitar que el compromiso se propague hacia los registros electrónicos de salud (EHR) u otros equipos médicos conectados. --- ##### Plan de Mitigación y Postura Defensiva (Sector Salud) Para las organizaciones del sector salud que gestionan infraestructura clínica análoga, se recomienda reforzar la postura defensiva mediante las siguientes directrices: - Segmentación Clínica (IoMT): Aislar de manera estricta las redes que alojan equipos médicos críticos (como máquinas de radioterapia o sistemas de diagnóstico por imagen) de las redes administrativas y de acceso público para contener posibles movimientos laterales. - Activación de Protocolos de Continuidad (BCP): Validar que los departamentos de atención crítica cuenten con planes de contingencia documentados para operar de forma manual o mediante sistemas aislados en caso de un apagón informático prolongado. - Aseguramiento Perimetral Rápido: Auditar inmediatamente los accesos remotos a la red hospitalaria (VPNs, portales de telemedicina), forzando el restablecimiento de credenciales sospechosas y garantizando que la autenticación multifactor (MFA) esté activa en todos los puntos de entrada. **Categorías:** News **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica de RCE en Switches Cisco Nexus 9000 (CVE-2026-20212)](https://devel.group/blog/vulnerabilidad-critica-de-rce-en-switches-cisco-nexus-9000-cve-2026-20212/) **Published:** septiembre 3, 2026 **Author:** Carlos Barrios **Content:** Cisco ha publicado el aviso de seguridad [cisco-sa-n9k-s1-rce-EH8dEtr](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-n9k-s1-rce-EH8dEtr) para detallar una vulnerabilidad crítica ([CVE-2026-20212](https://www.cve.org/CVERecord?id=CVE-2026-20212)) evaluada con una puntuación CVSS de 9.8. Este fallo permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de administrador en los switches de la serie Cisco Nexus 9000 que están equipados con un ASIC Silicon One. Aunque el equipo PSIRT de Cisco descubrió este vector internamente durante la resolución de un caso de soporte técnico y actualmente no hay evidencia de explotación activa en la naturaleza, la capacidad de tomar el control total de la topología de red exige una respuesta y priorización inmediata. --- ##### Análisis Técnico y Vectores de Riesgo El problema de seguridad (clasificado bajo CWE-1327) se origina debido a que los puertos TCP 43210 y 43211 permanecen accesibles mediante la configuración predeterminada de enrutamiento y reenvío virtual (VRF) de capa 3. Un atacante no requiere de credenciales válidas ni interacción previa con el sistema; al enviar una carga de datos de entrada especialmente diseñada hacia los puertos expuestos, el equipo vulnerable procesa y ejecuta las instrucciones con el nivel máximo de privilegios. Este nivel de acceso permitiría a un adversario modificar configuraciones de enrutamiento, interceptar tráfico corporativo o utilizar el switch como pivote para comprometer otros sistemas internos. Adicionalmente, el fabricante advierte que una explotación exitosa, incluso si no logra la ejecución de código, tiene una alta probabilidad de provocar el colapso del proceso S1HAL. Esto forzaría un reinicio abrupto del dispositivo afectado, generando una denegación de servicio (DoS) y una interrupción crítica de la red operativa. --- ##### Plan de Mitigación Operativa Los administradores de red deben ejecutar el comando show module en los dispositivos para identificar los módulos instalados (como los modelos N9324C-SE1U, N9348Y2C6D-SE1U, entre otros detallados en el aviso) y verificar su vulnerabilidad mediante Cisco Software Checker. Nota: Los modelos Nexus 9000 operando en modo ACI, así como las series Nexus 3000, 7000 y dispositivos Firepower, no son vulnerables. - Despliegue de Parches: Actualizar inmediatamente a la versión corregida de NX-OS liberada por Cisco. - Contención mediante iACL: Si el parcheo inmediato no es factible, configurar Listas de Control de Acceso a la Infraestructura (iACL) para denegar explícitamente todo el tráfico TCP dirigido a las direcciones IP locales del switch en los puertos destino 43210 y 43211. - Protección Transitoria: Activar Cisco Live Protect Shield como una capa de protección puente, limitando estrictamente el tráfico del plano de control al estrictamente necesario hasta finalizar la ventana de mantenimiento. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidades Críticas de 'VM Escape' en VMware Workstation y Fusion](https://devel.group/blog/vulnerabilidades-criticas-de-vm-escape-en-vmware-workstation-y-fusion/) **Published:** septiembre 3, 2026 **Author:** Carlos Barrios **Content:** Broadcom ha emitido el aviso de seguridad crítico [VMSA-2026-0007](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38288) para advertir sobre dos vulnerabilidades severas descubiertas en VMware Workstation (versiones 25H2 y 26H1) y VMware Fusion (versiones 25H2 y 26H1 para macOS). Estos fallos socavan la promesa de seguridad fundamental del aislamiento virtual, permitiendo a un atacante evadir las restricciones de la máquina virtual (VM) y ejecutar código malicioso directamente en el sistema anfitrión subyacente. Dado que las plataformas de virtualización de escritorio se utilizan frecuentemente en entornos corporativos para laboratorios, pruebas de desarrollo o análisis forense de malware, la capacidad de realizar un salto desde un entorno aislado hacia la infraestructura base representa un riesgo estructural de máxima prioridad. Una cadena de escape exitosa permitiría a un actor de amenazas pasar de un entorno de pruebas directamente a la red de producción. --- ##### Análisis Técnico y Vectores de Riesgo El vector de mayor criticidad se identifica como [CVE-2026-59346](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38288), con una puntuación CVSSv3 de 9.3. Este fallo consiste en un desbordamiento de enteros en el adaptador de red virtual VMXNET3. Un atacante que ya posea privilegios de administrador local dentro de una máquina virtual invitada, y que esté configurada con este adaptador específico, puede explotar la falla para ejecutar código arbitrario en el sistema anfitrión. Paralelamente, el aviso detalla el [CVE-2026-59347](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38288), evaluado con una puntuación CVSSv3 de 8.1. Se trata de un desbordamiento de búfer basado en la pila localizado en el sistema de archivos host-invitado (HGFS), el cual es responsable de gestionar las carpetas compartidas entre la VM y el equipo físico. Esta segunda vulnerabilidad permite a un usuario invitado con privilegios ejecutar código bajo el contexto del proceso VMX en el anfitrión, logrando el mismo objetivo de escape sin necesidad de interactuar con el adaptador de red. --- ##### Plan de Mitigación Operativa El fabricante ha confirmado que no existen soluciones alternativas ni cambios de configuración que puedan mitigar el riesgo de forma temporal, por lo que se debe coordinar la aplicación de las siguientes medidas: - Despliegue de Actualizaciones: Instalar con carácter de urgencia la versión 26H1u1 de VMware Workstation y Fusion, la cual corrige ambas vulnerabilidades de manera definitiva. - Auditoría de Adaptadores de Red: Identificar de forma proactiva todas las máquinas virtuales en el entorno que estén utilizando el adaptador virtual VMXNET3 y evaluar su nivel de exposición hasta que se aplique el parche correspondiente. - Revisión de Carpetas Compartidas: Deshabilitar temporalmente la función de carpetas compartidas (sistema HGFS) en máquinas virtuales que alojen código no confiable o se utilicen para análisis de amenazas, limitando así el vector del [CVE-2026-59347](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38288). - Monitorización de Procesos VMX: Vigilar la telemetría del sistema anfitrión en busca de comportamientos anómalos, inyección de memoria o ejecución de comandos inesperados originados desde los procesos principales de virtualización. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Prueba de Concepto Afirma Posible Zero-Day de LPE en CrowdStrike Falcon](https://devel.group/blog/prueba-de-concepto-afirma-posible-zero-day-de-lpe-en-crowdstrike-falcon/) **Published:** septiembre 3, 2026 **Author:** Carlos Barrios **Content:** Un investigador de seguridad ha publicado un proyecto denominado “FalconFlank”, el cual afirma explotar una vulnerabilidad de día cero para lograr escalada de privilegios local (LPE) en CrowdStrike Falcon Sensor. Aunque este fallo aún no cuenta con un identificador CVE ni con verificación oficial por parte de CrowdStrike, la prueba de concepto (PoC) sugiere que un atacante con acceso local de bajos privilegios podría elevar sus permisos hasta el nivel de SYSTEM al abusar de los componentes defensivos del agente. La supuesta vulnerabilidad radica en el flujo de trabajo de remediación de CrowdStrike al procesar macros maliciosas de Microsoft Office en entornos Windows. Dado que las funciones de remediación (cuarentena, eliminación o modificación de archivos) operan con privilegios elevados del sistema operativo, el exploit busca manipular este proceso para cargar un archivo controlado por el atacante o forzar el seguimiento de rutas maliciosas. Según el repositorio público, la explotación tuvo éxito en entornos actualizados de Windows 11 (versión 25H2) y Windows Server 2025 protegidos con el nivel de protección óptima de fase 3, condicionada a que la capacidad de “eliminación de macros maliciosas de archivos de Microsoft Office” esté habilitada. Hasta que CrowdStrike emita un aviso de seguridad oficial, valide la vulnerabilidad técnica y publique directrices de mitigación o parches, se debe mantener una postura preventiva. --- ##### Plan de Mitigación Operativa y Vigilancia - Auditoría de Políticas de Prevención: Ingresar a la consola de Falcon y revisar las configuraciones de prevención aplicadas a los hosts. Identificar qué políticas tienen habilitada la remediación automática de macros de Office y evaluar, con base en el riesgo, si es viable limitar esta función temporalmente. - Prohibición de Pruebas de PoC: Dado que el autor advierte que las pruebas podrían requerir exclusiones en el sensor o modificaciones en la carga útil de la DLL, se prohíbe estrictamente ejecutar la PoC en ambientes corporativos o de producción. - Monitoreo Continuo: Mantener estricta vigilancia sobre los canales oficiales de soporte de CrowdStrike y auditar la telemetría local en busca de procesos anómalos que intenten manipular metadatos de archivos de Office o interactuar de forma inusual con los directorios de remediación del sensor. **Categorías:** News **Etiquetas:** DevelNews --- ### [Operadores de Ransomware Gentlemen despliegan nuevo sistema C2 TukTuk](https://devel.group/blog/operadores-de-ransomware-gentlemen-despliegan-nuevo-sistema-c2-tuktuk/) **Published:** septiembre 2, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han descubierto un sistema de control remoto no documentado denominado TukTuk, utilizado por operadores de ransomware vinculados a la amenaza Gentlemen (o GentleKiller). Esta infraestructura de mando y control (C2) permite a los cibercriminales gestionar dispositivos infectados desde un panel centralizado, combinando el robo de acceso, la vigilancia continua y la neutralización activa de defensas. El hallazgo incluyó datos exfiltrados de misiones críticas, revelando el compromiso de 224 incidencias de Jira pertenecientes a una empresa tecnológica global con vínculos al sector defensa de EE. UU., así como credenciales de infraestructura en la nube (AWS, Azure AD) de una organización sanitaria. --- ##### Análisis Técnico y Tácticas de Evasión El ecosistema TukTuk destaca por su capacidad multiplataforma, operando mediante agentes independientes diseñados tanto para entornos Windows como Linux. Una vez establecido el punto de apoyo, el panel del operador permite desplegar ventanas de seguridad falsas de Windows que imitan la interfaz legítima para capturar directamente las credenciales ingresadas por el usuario. Adicionalmente, los atacantes emplean la técnica de carga lateral de DLL (DLL Side-loading), utilizando el ejecutable legítimo Greenshot.exe para ejecutar subrepticiamente la biblioteca maliciosa log4net.dll desde su misma carpeta. Para asegurar el éxito del cifrado final, la operación se apoya fuertemente en tácticas de evasión de defensas mediante el uso de controladores vulnerables (BYOVD). Los analistas recuperaron material de capacitación enfocado en la neutralización de plataformas EDR, el cual inclía herramientas como EDRKiller y WarsawKiller, además de controladores explotables como eb.sys y wsftprm.sys. Esto otorga a los atacantes control a nivel de kernel para interferir con el software de seguridad antes de que se despliegue la carga útil del ransomware. --- ##### Plan de Mitigación Operativa Es imperativo aplicar listas blancas de controladores y habilitar la lista de bloqueo de controladores vulnerables de Microsoft para mitigar la técnica BYOVD y frenar la creación de servicios anómalos a nivel de kernel. Además, los equipos de respuesta deben inspeccionar activamente las relaciones sospechosas entre procesos legítimos y la carga de bibliotecas DLL inusuales, bloqueando de inmediato los siguientes activos maliciosos. --- ##### Indicadores de Compromiso (IoCs) Seleccionados TipoIndicadorDescripciónIP / C265.109.70.162Servidor alojado en Hetzner (Finlandia).Dominioborjumaniya\[.\]storeDominio de configuración C2 de TukTuk.EjecutableTukTuk.exeEjecutable del operador utilizado para el control del servidor.Bibliotecalog4net.dllDLL maliciosa instalada mediante la aplicación legítima Greenshot.Controladoreb.sys / wsftprm.sysControladores asociados a GentleKiller/EDRKiller para desactivación de defensas. **Categorías:** News **Etiquetas:** DevelNews --- ### [Dire Wolf apunta al sector fintech en Guatemala con una nueva presunta víctima de ransomware](https://devel.group/blog/dire-wolf-apunta-al-sector-fintech-en-guatemala-con-una-nueva-presunta-victima-de-ransomware/) **Published:** agosto 11, 2026 **Author:** Evana de Jesus Bonilla Bonilla **Content:** Una empresa guatemalteca perteneciente al sector fintech, dedicada a brindar servicios de billetera digital, pagos y soluciones financieras para consumidores y empresas en América Latina, fue incluida recientemente en el Data Leak Site (DLS) del grupo de ransomware Dire Wolf como posible víctima de un ciberataque. ![](https://devel.group/wp-content/uploads/2026/08/DireWolf-Censored-1024x462.png "DireWolf Censored - Devel Group")Sin embargo, al momento del análisis, en la publicación realizada por Dire Wolf no se observa evidencia de una filtración de información asociada con la organización. El registro disponible dentro del DLS contiene únicamente información general y descriptiva de la empresa fintech, sin muestras de archivos, capturas de sistemas internos, listados de documentos, volúmenes de información presuntamente exfiltrados o enlaces de descarga que permitan respaldar públicamente la afirmación del actor. Este elemento es particularmente relevante desde una perspectiva de Cyber Threat Intelligence (CTI), ya que la aparición de una organización dentro de un sitio de filtraciones de ransomware no constituye, por sí sola, evidencia técnica suficiente de que se haya producido un compromiso exitoso. Algunos actores publican inicialmente información básica de sus objetivos como mecanismo de presión y posteriormente agregan pruebas, temporizadores de negociación o muestras de datos en caso de no alcanzar un acuerdo. Por esta razón, el caso debe mantenerse actualmente bajo la clasificación de **presunto compromiso o victim claim**, evitando afirmar que se produjo una filtración o cifrado de infraestructura hasta que exista evidencia adicional o una confirmación independiente. ## ¿Quién es Dire Wolf? Dire Wolf es un grupo de ransomware identificado públicamente desde 2025, cuya operación se encuentra orientada al compromiso de organizaciones de distintos sectores y regiones. El actor emplea tácticas asociadas con la doble extorsión, donde el objetivo no consiste únicamente en cifrar información, sino también en obtener datos sensibles que posteriormente puedan utilizarse como mecanismo adicional de presión. En este modelo, los atacantes buscan que la víctima enfrente dos impactos simultáneos: la interrupción operacional provocada por el cifrado y el riesgo reputacional, financiero y regulatorio derivado de una posible publicación de información. No obstante, **en el caso de la empresa fintech guatemalteca actualmente publicada en su DLS, Dire Wolf no ha mostrado públicamente evidencia que permita determinar que esa segunda etapa de extorsión ya se haya materializado**. ## Un ransomware diseñado para generar impacto El malware asociado con Dire Wolf ha sido documentado como una amenaza desarrollada en **Golang (Go)** y con capacidades orientadas a maximizar la interrupción de los sistemas afectados. Durante el cifrado, el ransomware puede utilizar mecanismos criptográficos basados en **Curve25519 y ChaCha20**, agregando la extensión: `.direwolf` a los archivos afectados. Asimismo, genera una nota de rescate denominada: `HowToRecoveryFiles.txt` que contiene instrucciones para establecer comunicación con los operadores. Además del cifrado, Dire Wolf ha sido relacionado con actividades destinadas a dificultar la recuperación, incluyendo la detención de servicios, reconocimiento de archivos y directorios y acciones contra mecanismos de respaldo. Desde MITRE ATT&CK, algunos comportamientos asociados con este tipo de actividad incluyen: - **T1486 – Data Encrypted for Impact:** cifrado de información para afectar la disponibilidad. - **T1490 – Inhibit System Recovery:** eliminación o afectación de mecanismos utilizados para recuperar sistemas. - **T1489 – Service Stop:** detención de servicios que puedan interferir con el proceso de cifrado. - **T1083 – File and Directory Discovery:** identificación de información y recursos disponibles dentro del sistema. - **T1070.004 – File Deletion:** eliminación de archivos con fines operacionales o antiforenses. ## El DLS como mecanismo de presión El **Data Leak Site de Dire Wolf** forma parte de la infraestructura utilizada por el actor para hacer públicas sus afirmaciones de compromiso y ejercer presión sobre las organizaciones. Generalmente, este tipo de portales puede evolucionar durante el proceso de extorsión. Una publicación puede comenzar únicamente con el nombre o descripción de una organización y posteriormente incorporar muestras de documentos, capturas de pantalla, tamaños de información exfiltrada, temporizadores o paquetes descargables. En este caso, la publicación observada permanece en una etapa básica, mostrando únicamente información general relacionada con la compañía y su actividad dentro del sector fintech. No se observan, por ahora: - Archivos presuntamente robados. - Capturas de sistemas internos. - Bases de datos. - Directorios de información. - Información financiera o de clientes. - Volumen declarado de datos exfiltrados. - Enlaces para descargar información. - Evidencia pública de cifrado. - Pruebas técnicas que permitan confirmar acceso a la infraestructura. Esto limita significativamente la capacidad de validar de manera independiente las afirmaciones realizadas por Dire Wolf. ## Fintech: un objetivo de alto interés La publicación resulta particularmente relevante debido al sector de la organización señalada. Las empresas fintech pueden administrar información de usuarios, registros transaccionales, billeteras digitales, APIs, integraciones con entidades financieras, plataformas web y móviles y servicios relacionados con movimientos de dinero, elementos que pueden resultar atractivos para actores criminales. En un escenario donde posteriormente se confirmara una extracción de información, el impacto podría extenderse más allá del ransomware y facilitar actividades como phishing dirigido, robo de identidad, credential stuffing, fraude financiero, Business Email Compromise, suplantación de clientes o proveedores e ingeniería social. Sin embargo, ninguno de estos escenarios debe atribuirse actualmente a este caso específico, debido a que el DLS del actor no presenta evidencia pública de que información perteneciente a la empresa fintech haya sido efectivamente extraída. ## Guatemala entra en el radar de Dire Wolf La inclusión de una organización guatemalteca dentro del DLS de Dire Wolf representa un elemento relevante para el monitoreo regional de amenazas y demuestra el interés potencial de grupos internacionales de ransomware en organizaciones que operan dentro del ecosistema digital y financiero de Centroamérica. Desde una perspectiva CTI, el siguiente punto de observación será determinar si Dire Wolf **actualiza la publicación existente, incorpora muestras de información, agrega un temporizador de extorsión, declara un volumen de datos supuestamente comprometidos o publica archivos asociados con la organización**. Hasta que se produzca alguno de estos elementos o exista una confirmación oficial, el caso debe ser tratado como una **afirmación de victimización realizada por Dire Wolf**, y no como una filtración de información confirmada. **Actualmente, el DLS únicamente presenta información general de la empresa fintech y no evidencia una leak pública asociada con la organización.** **Categorías:** All, News **Etiquetas:** DevelNews --- ### [Idira (CyberArk) Corrige Múltiples Vulnerabilidades Críticas y Altas en PVWA y EPM](https://devel.group/blog/idira-cyberark-corrige-multiples-vulnerabilidades-criticas-y-altas-en-pvwa-y-epm/) **Published:** septiembre 2, 2026 **Author:** Carlos Barrios **Content:** Idira, la plataforma de seguridad de identidades previamente conocida como CyberArk, ha emitido seis boletines de seguridad para abordar vulnerabilidades que afectan a sus componentes Password Vault Web Access (PVWA), HTML5 Gateway y los agentes de EPM SaaS para Windows. El fallo de mayor gravedad se documenta en el boletín [CA26-44](https://community.cyberark.com/s/article/Idira-Security-Bulletin-CA26-44), con una puntuación CVSS de 9.0 (Crítico), el cual impacta directamente a PVWA. Este problema de neutralización incorrecta de entradas permite a un atacante autenticado ejecutar secuencias de comandos (scripts) arbitrarios en los navegadores de otros usuarios a través de la red. Adicionalmente, el boletín [CA26-43](https://community.cyberark.com/s/article/Idira-Security-Bulletin-CA26-43) detalla una vulnerabilidad (CVSS 8.1) en la misma plataforma PVWA donde la verificación incorrecta de firmas criptográficas podría permitir a un atacante remoto no autenticado eludir los controles de acceso en la red. En la infraestructura de acceso perimetral, el componente HTML5 Gateway (contenedor y RPM) presenta vulnerabilidades documentadas bajo los identificadores [CVE-2026-47063](https://nvd.nist.gov/vuln/detail/cve-2026-47063), [CVE-2026-47057](https://nvd.nist.gov/vuln/detail/cve-2026-47057) y [CVE-2026-47058](https://www.cve.org/CVERecord?id=CVE-2026-47058). Según el boletín [CA26-42](https://community.cyberark.com/s/article/Idira-Security-Bulletin-CA26-42) (CVSS 7.5), estos fallos habilitan la posible manipulación remota de datos, la divulgación no autorizada de información confidencial del sistema o la creación de condiciones de denegación de servicio (DoS). Paralelamente, los agentes de Endpoint Privilege Manager (EPM) SaaS para Windows se ven afectados por tres fallos distintos de gravedad alta: el boletín [CA26-39](https://community.cyberark.com/s/article/Idira-Security-Bulletin-CA26-39) (CVSS 8.4) que advierte sobre la divulgación de información confidencial, el [CA26-40](https://community.cyberark.com/s/article/Idira-Security-Bulletin-CA26-40) (CVSS 7.0) que facilita una potencial escalada de privilegios abusando del Generador de Autorización de Políticas Fuera de Línea (OPAG), y el [CA26-41](https://community.cyberark.com/s/article/Idira-Security-Bulletin-CA26-41) (CVSS 8.5) que permite la elevación no autorizada al comprometer un objeto COM. Los boletines oficiales confirman que actualmente no existe ninguna mitigación temporal o solución alternativa para estas vulnerabilidades que no implique la actualización directa del software. Por lo tanto, deben priorizar la instalación de los parches correspondientes utilizando la siguiente matriz de actualización. --- ##### Matriz de Actualización y Remediación Producto AfectadoVersiones VulnerablesVersión Parcheada RequeridaPassword Vault Web Access (PVWA)Ramas 15.2, 14.6, 14.2 y 14.015.2.2, 14.6.5, 14.2.7 o 14.0.9 (según la rama instalada)HTML5 Gateway (Contenedor / RPM)Ramas 15.2, 14.6, 14.2 y 14.015.2.1, 14.6.5, 14.2.5 o 14.0.5 (según la rama instalada)Agentes Windows EPM SaaSTodas las versiones previas a la 26.826.8 o superior **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Explotación Activa de SSRF Crítico (CVE-2026-83548) en SonicWall SMA1000](https://devel.group/blog/explotacion-activa-de-ssrf-critico-cve-2026-83548-en-sonicwall-sma1000/) **Published:** septiembre 2, 2026 **Author:** Carlos Barrios **Content:** SonicWall ha emitido el aviso de seguridad urgente [SNWLID-2026-0016](https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016) confirmando la explotación activa de dos vulnerabilidades críticas en sus dispositivos de acceso móvil seguro de la serie SMA1000 (específicamente los modelos 6210, 7210 y 8200v). Al operar en el perímetro de la red para gestionar conexiones VPN y acceso a recursos internos, el compromiso de estos equipos proporciona a los adversarios una puerta de entrada directa para el robo de credenciales y el movimiento lateral hacia la infraestructura corporativa profunda. Nota operativa: Los servicios SSL-VPN de los firewalls convencionales y la línea de productos SMA Serie 100 no se ven afectados por este incidente. El vector de ataque primario, identificado como [CVE-2026-83548](https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016) (CVSS 10.0), consiste en una falsificación de solicitud del lado del servidor (SSRF) previa a la autenticación que afecta la interfaz Workplace del dispositivo. Esta debilidad estructural crea una ruta alternativa que funciona como un proxy inverso no intencionado, permitiendo a un atacante remoto acceder a funciones internas sensibles sin necesidad de credenciales válidas. Paralelamente, los atacantes pueden encadenar este acceso con la vulnerabilidad [CVE-2026-83549](https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016) (CVSS 7.8), un fallo de neutralización incorrecta de caracteres en la consola de administración. Aunque este segundo fallo requiere privilegios administrativos, un actor de amenazas que logre escalar su acceso puede abusar de esta inyección para ejecutar comandos arbitrarios directamente sobre el sistema operativo del dispositivo, logrando persistencia total. --- ##### Plan de Mitigación Operativa - Parcheo Inmediato: Actualizar los equipos a las versiones seguras 12.4.3-03526 (o posterior) o 12.5.0-02952 (o posterior), dependiendo de la rama de software utilizada. - Protocolo de Reconstrucción (En caso de intrusión): Si las revisiones de telemetría indican un compromiso, el simple parcheo es insuficiente. Se debe proceder con la reinstalación total del sistema operativo en equipos físicos o la redistribución completa de las instancias virtuales. - Invalidación de Credenciales: Tras estabilizar el dispositivo, es mandatorio cambiar todas las contraseñas de usuarios y administradores, además de restablecer por completo los tokens TOTP para neutralizar cualquier sesión robada previamente por el atacante. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Google Corrige 26 Vulnerabilidades en Chrome, Incluyendo Dos Fallos Críticos de Memoria](https://devel.group/blog/google-corrige-26-vulnerabilidades-en-chrome-incluyendo-dos-fallos-criticos-de-memoria/) **Published:** septiembre 2, 2026 **Author:** Carlos Barrios **Content:** Google ha lanzado la versión 152.0.7977.75/.76 de Chrome para Windows y macOS, y la versión 152.0.7977.75 para Linux, solucionando un total de 26 vulnerabilidades de seguridad. Esta actualización es crítica para los entornos corporativos, ya que aborda directamente fallos severos de corrupción de memoria que podrían permitir a un atacante bloquear el navegador o tomar el control total del proceso mediante contenido web malicioso. Aunque la actualización del canal estable se implementará de forma gradual, la naturaleza de las vulnerabilidades exige una gestión de parches proactiva para evitar la explotación en la red. El núcleo de esta alerta técnica se centra en dos problemas críticos de uso de memoria liberada (*Use-After-Free* o UAF). El primero, identificado como [CVE-2026-84353](https://nvd.nist.gov/vuln/detail/cve-2026-84353), afecta a la función de grupos de pestañas compartidas, mientras que el segundo ([CVE-2026-84352](https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html)) compromete a WebGL, el motor encargado de la representación de gráficos interactivos. Este tipo de vulnerabilidades ocurren cuando el *software* continúa accediendo a un espacio de memoria que ya ha sido vaciado. Si un adversario logra manipular este espacio a través de aplicaciones web, anuncios o sitios maliciosos, puede provocar la divulgación de información confidencial o la ejecución remota de código (RCE). Adicionalmente, Google corrigió múltiples fallos de alta gravedad, incluyendo problemas de autorización incorrecta en FileSystem ([CVE-2026-84354](https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html)), fugas de información en el motor Skia ([CVE-2026-84359](https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html)), un error de validación en el Omnibox ([CVE-2026-84357](https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html)) y un desbordamiento de búfer en la GPU. Para mitigar el riesgo de que los ciberdelincuentes desarrollen *exploits* a partir de esta información, el acceso a los detalles técnicos más profundos se mantendrá restringido hasta que una masa crítica de usuarios globales haya instalado las correcciones. --- ##### **Plan de Mitigación Operativa y Respuesta** - **Despliegue de Actualizaciones:** Verificar, mediante herramientas de gestión centralizada o políticas de grupo, que todos los dispositivos administrados apliquen la versión 152.0.7977.75 o posterior de Chrome de manera obligatoria. - **Reinicio Forzado de Sesiones:** Asegurar que los navegadores en los equipos de los usuarios se reinicien efectivamente, garantizando que los parches de seguridad se carguen en memoria y reemplacen las instancias vulnerables. - **Monitoreo Defensivo:** Vigilar la telemetría del *endpoint* en busca de bloqueos inusuales y repetitivos de Chrome, o procesos secundarios anómalos que intenten ejecutarse fuera de los límites de seguridad (*sandbox*) del navegador, lo cual indicaría un intento de explotación de WebGL. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Incremento de Infecciones Físicas con Malware en Infraestructura de ATMs ](https://devel.group/blog/incremento-de-infecciones-fisicas-con-malware-en-infraestructura-de-atms/) **Published:** septiembre 1, 2026 **Author:** Carlos Barrios **Content:** Cinco individuos se han declarado culpables de conspiración para cometer hurto bancario en Estados Unidos tras intentar ejecutar ataques de Jackpotting contra cajeros automáticos (ATMs). Aunque estos ataques específicos en Kansas fracasaron al activar las alarmas físicas, el FBI advierte que este vector de amenaza está en rápido crecimiento, registrando más de 700 incidentes y pérdidas superiores a los 20 millones de dólares tan solo durante el año pasado. --- ##### Análisis Técnico y Modus Operandi (Jackpotting) A diferencia del skimming tradicional, que se enfoca principalmente en robar los datos de las tarjetas magnéticas de los clientes, el Jackpotting compromete de manera directa la infraestructura lógica y física de la institución bancaria. En una primera fase, los atacantes identifican cajeros automáticos específicos que presentan fallos de diseño o vulnerabilidades en su estructura. Tras manipular la carcasa exterior, acceden a los puertos de diagnóstico o a las interfaces de hardware internas para instalar software malicioso. Una vez que el malware logra infectar el sistema operativo del cajero, los delincuentes adquieren la capacidad de emitir comandos de forma remota. Esto obliga al componente dispensador a liberar grandes cantidades de efectivo de una sola vez, evadiendo por completo los sistemas centrales y sin requerir la validación de una transacción legítima. --- ##### Plan de Mitigación Operativa y Prevención de Fraude Para proteger la infraestructura financiera contra este vector de ataque que combina la intrusión física y lógica, los equipos de seguridad deben implementar una estrategia de defensa profunda. Es fundamental comenzar con el endurecimiento del sistema operativo (Hardening) en los ATMs, lo cual incluye restringir drásticamente los privilegios a nivel de sistema, deshabilitar puertos USB o de diagnóstico que no sean estrictamente esenciales, e implementar políticas avanzadas de control de aplicaciones para bloquear la ejecución de cualquier software o binario que no esté firmado digitalmente. Adicionalmente, las instituciones deben invertir en actualizaciones de seguridad de hardware que refuercen los gabinetes físicos de los cajeros y aplicar de forma programada las actualizaciones de firmware proporcionadas por los fabricantes para cerrar vulnerabilidades lógicas conocidas. Todo esto debe estar respaldado por una estrategia de monitoreo y respuesta rápida, asegurando que los sensores de manipulación física (como las alarmas de apertura del chasis y los sensores de vibración) estén integrados de forma directa con las plataformas de alerta del Centro de Operaciones. Esto garantiza una respuesta policial o de seguridad privada inmediata ante cualquier anomalía detectada en la flota. **Categorías:** News **Etiquetas:** DevelNews --- ### [Explotación Activa de Omisión de Autenticación en JFrog Artifactory (CVE-2026-82329) ](https://devel.group/blog/explotacion-activa-de-omision-de-autenticacion-en-jfrog-artifactory-cve-2026-82329/) **Published:** septiembre 1, 2026 **Author:** Carlos Barrios **Content:** JFrog ha confirmado la explotación activa de la vulnerabilidad crítica [CVE-2026-82329](https://www.cve.org/CVERecord?id=CVE-2026-82329) (CWE-287), la cual permite a atacantes remotos no autenticados eludir los controles de seguridad y obtener privilegios de administrador en instancias autohospedadas de Artifactory. Investigadores de seguridad han detectado campañas en curso donde los adversarios están abusando de este fallo de configuración predeterminada para generar tokens de acceso administrativo persistentes. --- ##### Impacto Operativo y Riesgo en la Cadena de Suministro El compromiso de un servidor Artifactory representa una amenaza estructural crítica para los flujos de trabajo de desarrollo (CI/CD). Un atacante con control administrativo puede: - Generar tokens de administrador que mantienen el acceso persistente incluso si se cambian las contraseñas o se finalizan las sesiones activas. - Alterar configuraciones de repositorios y crear cuentas privilegiadas ocultas. - Exfiltrar secretos corporativos, paquetes privados e imágenes de contenedores. - Envenenar la cadena de suministro inyectando dependencias o artefactos maliciosos en los flujos de compilación e implementación de la organización. --- ##### Sistemas Afectados y Matriz de Parcheo *Nota: Los entornos en la nube gestionados directamente por JFrog ya han sido parcheados y asegurados por el proveedor.* Ramas de Artifactory (Autohospedado) Versiones Vulnerables Versión Parcheada (Actualización Requerida) Rama 7.111 7.111.4 a 7.111.20 7.111.21 Rama 7.117 7.117.0 a 7.117.27 7.117.28 Rama 7.125 7.125.0 a 7.125.19 7.125.20 Rama 7.133 7.133.0 a 7.133.28 7.133.29 Rama 7.146 7.146.0 a 7.146.36 7.146.38 Rama 7.161 7.161.0 a 7.161.19 7.161.20 --- ##### Plan de Mitigación Operativa Para asegurar el ciclo de vida del desarrollo de software, se deben coordinar las siguientes acciones y documentar el avance de la remediación a través de los tableros de gestión operativa (como OpenProject o monday.com): - Despliegue de Actualizaciones: Actualizar de inmediato todas las instancias locales de Artifactory a la versión segura correspondiente a su rama. Toda instancia expuesta a Internet sin parchear debe considerarse potencialmente comprometida. - Rotación de Credenciales: Tras aplicar los parches, se deben revocar y volver a emitir todos los tokens de administrador y revisar las credenciales de CI/CD que interactúan con la plataforma. - Restricción Perimetral: Limitar estrictamente el acceso a los endpoints administrativos de Artifactory, permitiendo conexiones únicamente desde redes de confianza. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Prueba de Concepto Pública Expone RCE sin Autenticación en Exchange Server (CVE-2026-62911) ](https://devel.group/blog/prueba-de-concepto-publica-expone-rce-sin-autenticacion-en-exchange-server-cve-2026-62911/) **Published:** septiembre 1, 2026 **Author:** Carlos Barrios **Content:** Se ha publicado una Prueba de Concepto (PoC) funcional para la vulnerabilidad [CVE-2026-62911](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911), un fallo crítico de captura y reproducción de autenticación en servidores locales de Microsoft Exchange. Aunque Microsoft clasificó originalmente este fallo como una elevación de privilegios, la PoC demuestra una cadena de ataque completa que resulta en la Ejecución Remota de Código (RCE) sin autenticación, comprometiendo totalmente el sistema. --- ##### Análisis Técnico y Cadena de Explotación La vulnerabilidad fue descubierta originalmente durante Pwn2Own Berlin 2026 y reside en la falta de validación de las vinculaciones de canal en los endpoints del servicio MailboxReplicationService ProxyService alojados en HTTP.sys, lo cual elude la Protección Extendida (EP). - Fase 1 (Coerción y Retransmisión): El atacante obliga a un servidor Exchange a autenticarse contra un receptor externo (utilizando técnicas como PetitPotam). Esa autenticación NTLM de la cuenta de máquina se retransmite hacia un segundo servidor Exchange vulnerable. - Fase 2 (Abuso de Servicios): Al validarse la sesión, el atacante obtiene acceso a las funciones de replicación de buzones y abusa de los métodos WCF del servicio (IMailbox\_Config6 e IMailbox\_Connect). - Fase 3 (Implantación de Webshell): Utilizando las rutas de archivo permitidas por estos métodos, el adversario inyecta un webshell ASPX directamente en un directorio virtual de IIS/Exchange accesible desde la web, logrando ejecutar comandos bajo el contexto de seguridad del servicio Exchange (usualmente SYSTEM). --- ##### Sistemas Afectados y Matriz de Parcheo Es imperativo instalar las actualizaciones de seguridad (SU) de agosto de 2026. Nota operativa: Exchange 2016 alcanzó su fin de soporte regular en octubre de 2025, por lo que requiere Actualizaciones de Seguridad Extendidas (ESU) para aplicar la solución. Versión de Exchange Compilación Parcheada Requerida Exchange Server 2016 CU23 15.1.2507.72 Exchange Server 2019 CU14 15.2.1544.44 Exchange Server 2019 CU15 15.2.1748.49 Exchange Subscription Edition RTM 15.2.2562.46 --- ##### Plan de Mitigación Operativa - Actualización y Blindaje: Aplicar de inmediato los parches de agosto de 2026 y validar que la función de Protección Extendida (Extended Protection) esté habilitada y configurada correctamente en todos los directorios virtuales. - Auditoría de Tráfico NTLM: Vigilar la telemetría perimetral e interna en busca de patrones inusuales de retransmisión NTLM o intentos de coerción de autenticación originados hacia o desde los servidores Exchange. - Búsqueda de Webshells: Ejecutar escaneos de integridad en los directorios web de Exchange e IIS para identificar la creación reciente y anómala de archivos .aspx. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Campaña de Pulverización de Contraseñas Dirigida a Cuentas Raíz de AWS ](https://devel.group/blog/campana-de-pulverizacion-de-contrasenas-dirigida-a-cuentas-raiz-de-aws/) **Published:** septiembre 1, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han detectado una campaña activa de pulverización de contraseñas (*password spraying*) orientada a comprometer cuentas raíz de AWS en más de 150 organizaciones de múltiples sectores. Aunque no se han registrado accesos exitosos, el enfoque en identidades con privilegios administrativos ilimitados subraya un riesgo operativo crítico para las infraestructuras en la nube. --- ##### **Mecánica de la Amenaza y Tácticas de Evasión** - **Vector de Ataque de Bajo Volumen:** Los atacantes utilizan listas de correos electrónicos obtenidos de filtraciones o reconocimiento corporativo para intentar accesos con un promedio de apenas dos intentos por organización. Esta estrategia de baja frecuencia está diseñada específicamente para evitar activar los mecanismos automáticos de bloqueo de cuentas. - **Evasión Geográfica:** La campaña se apoya en una extensa infraestructura de *proxies* residenciales y servicios de alojamiento distribuidos a nivel global, lo que diluye el origen de las peticiones y neutraliza la eficacia del bloqueo por geolocalización tradicional. - **Falsificación de Identificadores:** El tráfico malicioso fue enmascarado utilizando dos cadenas específicas de *User-Agent* falsificadas: un navegador antiguo Microsoft Edge (basado en Chrome v85) y Firefox v120. --- ##### **Plan de Mitigación Operativa y Postura Defensiva** - **Auditoría de Telemetría (CloudTrail):** Filtrar e investigar proactivamente los registros en busca de eventos ConsoleLogin fallidos a nivel raíz, cruzando los datos con los *User-Agents* identificados (Chrome v85 / Firefox v120) y redes de anonimato. - **Reglas de Detección Prioritaria:** Configurar alertas de alta prioridad (P1) para cualquier inicio de sesión directo exitoso como raíz, actividad de la API ejecutada bajo este contexto, o cambios en las credenciales de recuperación. - **Endurecimiento de Acceso (SCPs y MFA):** Asegurarse de que las Políticas de Control de Servicios (SCP) prohíban la actividad directa de administrador en las cuentas miembro. Además, la cuenta de gestión principal debe estar protegida obligatoriamente con autenticación multifactor (MFA) basada en *hardware* resistente al *phishing* (como llaves FIDO/WebAuthn), limitando el uso de las credenciales raíz a emergencias absolutas (*break-glass*). **Categorías:** News **Etiquetas:** DevelNews --- ### [Explotación Activa en PaperCut NG/MF Permite Ejecución de Código sin Autenticación](https://devel.group/blog/explotacion-activa-en-papercut-ng-mf-permite-ejecucion-de-codigo-sin-autenticacion/) **Published:** agosto 31, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incorporado dos vulnerabilidades críticas de PaperCut NG y MF a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Estos fallos están siendo explotados activamente en la naturaleza y, al combinarse, permiten a un atacante no autenticado alterar configuraciones y ejecutar código malicioso, convirtiendo el servidor de gestión de impresión en un punto de acceso directo hacia la red interna corporativa. --- ##### Mecánica de la Amenaza y Explotación en Cadena - [CVE-2026-81578](https://www.cve.org/CVERecord?id=CVE-2026-81578) (Falta de Autenticación – CWE-306): Un atacante remoto puede modificar ajustes críticos de configuración del sistema en el servidor PaperCut sin necesidad de proporcionar credenciales válidas. - [CVE-2026-82078](https://www.cve.org/CVERecord?id=CVE-2026-82078) (Reflexión Insegura – CWE-470): Permite manipular parámetros de configuración para ejecutar código de bytes Java arbitrario (preexistente en el classpath de la aplicación) directamente bajo el contexto de seguridad del proceso del servidor PaperCut. - Vector de Ataque Compuesto: El riesgo operativo más grave radica en el encadenamiento de ambas fallas. Un adversario primero evade la autenticación ([CVE-2026-81578](https://www.cve.org/CVERecord?id=CVE-2026-81578)) para luego invocar comportamientos maliciosos ([CVE-2026-82078](https://www.cve.org/CVERecord?id=CVE-2026-82078)), logrando ejecución remota de código (RCE) y control total sobre la instancia vulnerable. --- ##### Tabla Resumen de Vulnerabilidades y Mandatos CVETipo de VulnerabilidadImpacto y Mecanismo TécnicoLímite de Remediación (CISA)[CVE-2026-81578](https://www.cve.org/CVERecord?id=CVE-2026-81578)Falta de AutenticaciónModificación de configuraciones críticas sin credenciales.14 de septiembre de 2026[CVE-2026-82078](https://www.cve.org/CVERecord?id=CVE-2026-82078)Reflexión InseguraEjecución de código de bytes Java en el contexto del servidor.14 de septiembre de 2026Ataque EncadenadoRCE sin AutenticaciónEvasión de acceso sumada a ejecución arbitraria.Mitigación inmediata--- ##### Plan de Mitigación Operativa y Respuesta a Incidentes - Despliegue de Actualizaciones: Revisar las guías oficiales del proveedor y aplicar los parches correspondientes de manera inmediata, otorgando máxima prioridad a los sistemas con exposición a Internet. - Aislamiento y Restricción Perimetral: Verificar de forma exhaustiva que las interfaces administrativas de PaperCut no sean accesibles desde redes públicas o segmentos de red no confiables. Si no es posible parchear, se debe aislar o retirar el producto afectado. - Auditoría de Privilegios (Least Privilege): Evaluar los permisos otorgados al servicio de PaperCut en el sistema operativo anfitrión y asegurarse de que no se esté ejecutando con privilegios administrativos excesivos. - Cacería de Amenazas Proactiva: Revisar los registros del servidor PaperCut, analizar cambios recientes e inesperados en la configuración, auditar eventos de autenticación y buscar comportamientos anómalos en los procesos secundarios de Java que puedan evidenciar una intrusión. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica en Microsoft UFO Permite Control Remoto de Dispositivos Android (CVE-2026-73296)](https://devel.group/blog/vulnerabilidad-critica-en-microsoft-ufo-permite-control-remoto-de-dispositivos-android-cve-2026-73296/) **Published:** agosto 31, 2026 **Author:** Carlos Barrios **Content:** Microsoft ha publicado la versión 3.0.8 de su marco de automatización de código abierto UFO para mitigar la vulnerabilidad [CVE-2026-73296](https://nvd.nist.gov/vuln/detail/cve-2026-73296) (CVSS 9.4), un fallo crítico que permite a atacantes remotos visualizar y controlar dispositivos Android conectados sin requerir autenticación ni interacción del usuario. --- ##### Análisis Técnico y Vectores de Riesgo El problema radica en los servidores del Protocolo de Contexto de Modelo Móvil (MCP) dentro del componente mobile\_mcp\_server.py, los cuales carecen de mecanismos de autenticación y autorización (CWE-306 y CWE-862). Si los administradores vinculan estos servicios a 0.0.0.0 para permitir el acceso remoto, la infraestructura queda completamente expuesta a través de dos vectores: - Servidor de Recopilación de Datos (Puerto TCP 8020): Permite a un atacante no autenticado extraer capturas de pantalla, datos de la jerarquía de la interfaz, información de aplicaciones instaladas y metadatos del dispositivo. Esto puede exponer silenciosamente contraseñas de un solo uso (OTP), correos electrónicos, chats y datos bancarios visibles en pantalla. - Servidor de Acciones (Puerto TCP 8021): Expone funciones de control directo basadas en Android Debug Bridge (ADB). El atacante puede interactuar con el dispositivo como si fuera un flujo automatizado legítimo, pudiendo tocar la pantalla, deslizar, escribir texto y abrir aplicaciones a voluntad. --- ##### Sistemas Afectados y Matriz de Parcheo ComponenteVersiones VulnerablesVersión ParcheadaModificación de SeguridadMicrosoft UFOAnteriores a la 3.0.83.0.8Autenticación obligatoria (Bearer Token) mediante la variable de entorno UFO\_MCP\_API\_KEY.--- ##### Plan de Mitigación Operativa - Actualización Inmediata: Desplegar la versión 3.0.8. El sistema parcheado rechazará el inicio de los servicios si no se configura correctamente la clave API requerida. - Contención Perimetral: Hasta que se aplique el parche, restringir los servicios Mobile MCP exclusivamente a localhost y bloquear el acceso entrante a los puertos 8020 y 8021. Los accesos remotos legítimos deben enrutarse obligatoriamente a través de túneles privados (VPN) o proxies inversos con autenticación TLS. - Auditoría Forense: Revisar los dispositivos y emuladores Android conectados mediante ADB a los hosts que ejecutan UFO. Se debe investigar de urgencia cualquier actividad de automatización inusual (apertura de aplicaciones, pulsaciones o ingresos de texto no programados) y rotar proactivamente cualquier credencial confidencial que haya podido estar expuesta en la pantalla de los terminales vulnerables. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Supuesto Zero-Day (HardBreacher) Expone Posible LPE en Kaspersky Endpoint Security](https://devel.group/blog/supuesto-zero-day-hardbreacher-expone-posible-lpe-en-kaspersky-endpoint-security/) **Published:** agosto 31, 2026 **Author:** Carlos Barrios **Content:** Un investigador bajo el alias MSNightmare ha publicado una Prueba de Concepto (PoC) denominada “HardBreacher”, la cual afirma explotar una vulnerabilidad de escalada de privilegios local (LPE) de día cero en Kaspersky Endpoint Security. Aunque el fallo aún no cuenta con asignación CVE ni confirmación oficial por parte del proveedor, la supuesta vulnerabilidad permitiría a un usuario estándar con acceso previo al sistema obtener permisos elevados abusando de los procesos del antivirus. --- ##### Análisis Técnico y Condiciones de Explotación - Vector de Ataque: HardBreacher dirige su ataque hacia la interacción entre un usuario local y el proceso de la interfaz de usuario de Kaspersky. - Indicadores de Compromiso (Supuestos): Una explotación exitosa presuntamente permite al atacante crear un archivo malicioso con permisos totales en rutas críticas (el investigador documenta la creación de C:\\Windows\\System32\\MY\_SNAKE\_IS\_SOLID.dll). - Limitaciones de la PoC: El autor indica expresamente que el exploit es inestable, propenso a errores y requiere múltiples intentos. La ejecución fallida puede desestabilizar el endpoint y forzar reinicios del sistema operativo. - Entorno de Prueba: El fallo fue reportado tras pruebas en Windows 11 (versión 25H2) utilizando Kaspersky Endpoint Security versión 14.0.0.504. --- ##### Riesgo Estratégico y Mitigación Operativa Las fallas de escalada en herramientas de seguridad son de alto valor, ya que convierten las defensas en vías de ataque para desactivar políticas, exfiltrar datos o lograr persistencia. Hasta que exista un pronunciamiento oficial, se deben accionar las siguientes medidas preventivas: - Auditoría de Telemetría: Configurar alertas en el EDR para detectar la creación anómala de archivos .dll en la carpeta System32 y monitorear el comportamiento de los procesos nativos de Kaspersky en busca de bloqueos repentinos o interrupciones de servicio. - Prohibición de Pruebas Internas: Queda estrictamente prohibida la ejecución de esta PoC pública en endpoints de producción, dado su alto potencial para corromper el estado del sistema y generar interrupciones operativas severas. - Vigilancia Continua: El equipo de inteligencia debe monitorear los canales oficiales de Kaspersky a la espera de un boletín de seguridad, validación del fallo o lanzamiento de parches correspondientes. **Categorías:** News **Etiquetas:** DevelNews --- ### [Presunta Filtración Masiva (1.71 TB) Afecta al Sector de Seguridad Pública en EE. UU.](https://devel.group/blog/presunta-filtracion-masiva-1-71-tb-afecta-al-sector-de-seguridad-publica-en-ee-uu/) **Published:** agosto 31, 2026 **Author:** Carlos Barrios **Content:** Un actor de amenazas identificado bajo el alias “NOTORIOUS” ha publicado en un foro de la Dark Web la venta de una presunta base de datos masiva perteneciente a una entidad del sector de seguridad pública y aplicación de la ley en Estados Unidos. Al carecer de una confirmación oficial por parte de la dependencia afectada, este incidente debe manejarse bajo el estatus de presunta brecha de seguridad. --- ##### Detalles de la Presunta Exposición de Datos - Volumen Comprometido: El actor de amenazas afirma poseer 1.71 TB de archivos extraídos de la infraestructura de la organización. - Naturaleza de la Información: Los datos comercializados contienen presuntos registros de identidad e inteligencia altamente sensibles. - Prueba de Concepto (PoC): La publicación incluye una captura de pantalla de un documento interno que expone perfiles e inteligencia sobre pandillas (bajo el título “GET OFF FIRST GANG”). El documento clasifica a los individuos mostrando sus nombres, fechas de nacimiento (DOB) y sus rangos o posiciones dentro de la organización criminal. - Ubicación Geográfica: Los sellos oficiales y la bandera visibles en la evidencia documental confirman que la entidad afectada opera en el estado de Carolina del Sur, Estados Unidos. --- ##### Riesgo Estratégico y Recomendaciones Operativas La filtración de bases de datos policiales de este volumen representa una amenaza crítica no solo para la continuidad operativa de la entidad, sino para la integridad física del personal de seguridad, informantes y testigos. - Vigilancia de Inteligencia (CTI): Mantener un monitoreo continuo en los foros clandestinos para identificar si esta base de datos es fragmentada o adquirida por grupos de crimen organizado transnacional. - Seguridad de Enlace: Si su organización mantiene operaciones conjuntas, intercambio de información o enlaces institucionales con dependencias de seguridad en dicha jurisdicción estadounidense, se debe asumir temporalmente que los canales de comunicación y la documentación compartida recientemente podrían estar comprometidos. **Categorías:** News **Etiquetas:** DevelNews --- ### [Presunto Ataque de Ransomware 'Qilin' Afecta a Entidad del Sector Financiero en Guatemala](https://devel.group/blog/presunto-ataque-de-ransomware-qilin-afecta-a-entidad-del-sector-financiero-en-guatemala/) **Published:** agosto 28, 2026 **Author:** Carlos Barrios **Content:** El 24 de agosto de 2026, los sistemas de monitoreo de amenazas detectaron que el grupo de ransomware Qilin publicó en su sitio de filtraciones de la Dark Web a una nueva presunta víctima perteneciente al sector de servicios financieros y de seguros. Aunque el país exacto no ha sido especificado en el reporte inicial, el perfil de la organización sugiere operaciones enfocadas en el mercado hispanohablante. Al no existir confirmación pública por parte de la entidad afectada, este incidente debe ser tratado estrictamente como una presunta brecha de seguridad orientada a la extorsión. --- ##### Perfil de la Amenaza: Ransomware Qilin El grupo Qilin (anteriormente conocido como Agenda) opera bajo el modelo de Ransomware-as-a-Service (RaaS) y representa una amenaza crítica para entornos corporativos debido a sus tácticas avanzadas: - Doble Extorsión: El grupo exfiltra grandes volúmenes de datos confidenciales y financieros antes de cifrar los sistemas. La publicación en su blog de la Dark Web se utiliza como mecanismo de presión para forzar el pago del rescate bajo la amenaza de filtrar información de clientes y operaciones. - Capacidad Multiplataforma: Las variantes recientes de Qilin están desarrolladas en lenguajes como Rust y Go, lo que les permite compilar cargas útiles altamente evasivas tanto para sistemas Windows como para servidores Linux y entornos de virtualización VMware ESXi. - Vectores de Acceso Inicial: Frecuentemente obtienen acceso a las redes a través de credenciales comprometidas en foros clandestinos (compradas a Initial Access Brokers), explotación de vulnerabilidades perimetrales o campañas de phishing dirigidas. --- ##### Plan de Mitigación Operativa y Postura Defensiva - Protección de Identidades: Verificar que la Autenticación Multifactor (MFA) esté habilitada de forma estricta para todos los accesos remotos (VPN, RDP, portales web), sin excepciones para cuentas de servicio o administradores de dominio. - Defensa de Entornos Virtuales: Asegurar que los servidores VMware ESXi y las consolas de vCenter no estén expuestos directamente a Internet y cuenten con los últimos parches de seguridad aplicados. - Resiliencia de Respaldos: Confirmar la inmutabilidad de las copias de seguridad críticas. Qilin busca activamente destruir instantáneas (Volume Shadow Copies) y vaciar las papeleras de reciclaje de la red antes de iniciar su rutina de cifrado. - Monitoreo de Exfiltración: Auditar la telemetría perimetral en busca de picos anómalos de tráfico saliente o el uso no autorizado de herramientas de transferencia de datos comerciales (como Rclone o Mega) desde servidores internos. **Categorías:** News **Etiquetas:** DevelNews --- ### [Vulnerabilidad de Inyección en Claude Code Opus 5 Permite Ejecución de Malware Local](https://devel.group/blog/vulnerabilidad-de-inyeccion-en-claude-code-opus-5-permite-ejecucion-de-malware-local/) **Published:** agosto 28, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han demostrado que el modo automático de Claude Code Opus 5 puede ser engañado para ejecutar código malicioso a través de una simple solicitud de resumen de un sitio web. En pruebas de laboratorio, este ataque de inyección indirecta logró evadir las medidas de seguridad automatizadas con una tasa de éxito de entre el 60 % y el 80 %. --- ##### Mecánica del Ataque (Suplantación de Dependencias) - Forzado de Descarga: Al pedir al agente que resuma un sitio web malicioso, el servidor fuerza un error HTTP 415, lo que obliga a Claude a utilizar comandos de shell (curl) para descargar un archivo ZIP con registros codificados. - Evasión “Inteligente”: Claude rechaza ejecutar el binario no confiable incluido en el ZIP por precaución. En su lugar, decide escribir su propio decodificador en Python y lo ejecuta desde el directorio extraído. - Hijacking de Módulos: El atacante incluye un archivo llamado struct.py en el ZIP, suplantando un módulo legítimo de la biblioteca estándar de Python. Cuando el decodificador de Claude importa librerías comunes (como base64), Python carga silenciosamente el archivo local malicioso. - Ejecución Silenciosa: El código infectado se ejecuta durante el proceso de importación estableciendo un canal de comando y control (C2) y lanzando procesos secundarios (como abrir la Calculadora), mientras el decodificador original termina su tarea con normalidad sin detectar la intrusión. --- ##### Plan de Mitigación Operativa y Entornos Seguros Aunque el clasificador de seguridad del modo automático reduce la fatiga por notificaciones (evitando aprobar cada comando individual), no sustituye los controles del sistema operativo. Los equipos de desarrollo deben aplicar controles estructurales inmediatos: - Aislamiento Estricto (Sandboxing): Ejecutar siempre los agentes de codificación autónomos en contenedores efímeros, máquinas virtuales aisladas o sistemas de prueba dedicados. - Restricción Perimetral: Limitar severamente el acceso a la red de estos entornos y bloquear la exposición de tokens, variables de entorno y credenciales confidenciales en el espacio de trabajo del agente. - Control de Ejecución: Configurar los intérpretes (como Python) para que no carguen módulos desde directorios no confiables o espacios de trabajo temporales (PYTHONPATH seguro). **Categorías:** News **Etiquetas:** DevelNews --- ### [Inyección de Comandos Crítica en Servidores Zimbra a través del Servicio SNMP](https://devel.group/blog/inyeccion-de-comandos-critica-en-servidores-zimbra-a-traves-del-servicio-snmp-2/) **Published:** agosto 27, 2026 **Author:** Carlos Barrios **Content:** Zimbra ha lanzado la versión 10.1.20 de su Zimbra Collaboration Suite (ZCS) para solucionar una vulnerabilidad crítica de inyección de comandos que afecta a los entornos con notificaciones SNMP habilitadas. La falla permite a atacantes remotos ejecutar comandos a nivel de sistema operativo. Además, la actualización mitiga múltiples vulnerabilidades de severidad alta, incluyendo ataques XSS y SSRF, que amenazaban la integridad de la plataforma de mensajería. --- ##### Veredicto Analítico - Estado: Confirmado. Parche oficial disponible (versión 10.1.20). Los detalles técnicos profundos se mantienen restringidos por el proveedor para evitar la creación de exploits masivos. - Confianza: Absoluta. Validado mediante el aviso de seguridad oficial de Zimbra. - Riesgo para SOC, TDIR y Redes: Crítico. Los servidores de correo electrónico son infraestructura central (Tier 1). La vulnerabilidad en SNMP permite un compromiso total del servidor, facilitando el robo de correos corporativos, el secuestro de la plataforma para enviar phishing interno y el establecimiento de un punto de apoyo ideal para el movimiento lateral en la red. - Urgencia Operativa: Alta. El riesgo de interrupción por aplicar el parche es bajo, mientras que el riesgo de explotación (especialmente si los puertos SNMP están expuestos a segmentos de red no confiables) es inminente. - Base del Veredicto: Validación de entrada incorrecta (CWE-77: Inyección de Comandos) en el componente de monitoreo SNMP de Zimbra, donde los datos de entrada no sanitizados se pasan directamente a las llamadas del sistema subyacentes. --- ##### Hallazgos Clave - Vulnerabilidad Principal (Ejecución de Código): Inyección de comandos en el servicio de monitoreo SNMP. Afecta a implementaciones que utilizan traps o notificaciones SNMP activas. - Otras Vulnerabilidades Corregidas en v10.1.20: - XSS Almacenado: Múltiples fallos en el cliente web clásico mediante la manipulación de nombres de archivos adjuntos o campos de texto, permitiendo la inyección de scripts maliciosos. - SSRF (Falsificación de Solicitudes): Fallo en la integración de Nextcloud que permite forzar al servidor Zimbra a realizar peticiones HTTP no autorizadas hacia la red interna. - Fallos de Autorización: Elusión de controles de acceso en la delegación de buzones y en la extensión EWS (Exchange Web Services), permitiendo la filtración de datos confidenciales. --- ##### Análisis Técnico: Vectores de Riesgo La superficie de ataque de este parche abarca tanto la infraestructura subyacente como la capa de aplicación web del usuario final: - Abuso del Protocolo SNMP: SNMP se utiliza para monitorizar la salud del servidor y generar alertas. Si un atacante tiene visibilidad de la red o puede inyectar tráfico hacia el puerto SNMP de Zimbra, puede enviar una notificación (SNMP Trap) malformada. Debido a que el analizador de Zimbra no escapa ni sanea correctamente estos datos antes de procesarlos en la línea de comandos, el atacante puede encadenar comandos del sistema operativo (OS Command Injection) que se ejecutarán con los privilegios del servicio de monitoreo. - Ataques Secuenciales (XSS a SSRF): El atacante puede enviar un correo electrónico con un archivo adjunto con nombre manipulado (XSS). Cuando el usuario interno visualiza el correo, el script secuestra la sesión web del usuario. Utilizando esta sesión, el atacante puede intentar explotar la falla SSRF de Nextcloud o las debilidades de la extensión EWS para acceder a otros buzones delegados. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial / Movimiento Lateral: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190) y Explotación de Servicios Remotos (T1210). - Ejecución: Intérprete de Comandos y Scripts (Command and Scripting Interpreter – T1059). - Recopilación: Recopilación desde Servidor de Correo (Email Collection – T1114.002). --- ##### Recomendaciones Operativas - Actualización Inmediata: Instalar la versión 10.1.20 de Zimbra Collaboration Suite (ZCS) en todos los nodos de la infraestructura de correo. - Endurecimiento de SNMP (Hardening): - Auditar las Listas de Control de Acceso (ACLs) de la red para garantizar que el puerto SNMP (típicamente 161/162 UDP) del servidor Zimbra solo acepte tráfico proveniente de direcciones IP estrictamente autorizadas (servidores de monitoreo como Zabbix, PRTG, Nagios). - Si SNMP no es utilizado activamente para monitorizar los nodos de Zimbra, deshabilitar el servicio temporalmente hasta aplicar el parche. - Asegurarse de utilizar SNMPv3 con autenticación y cifrado fuertes, abandonando el uso de comunidades de texto plano (SNMPv1/v2c). **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [CISA Advierte sobre Explotación Activa de Escalada de Privilegios en el Kernel de Linux](https://devel.group/blog/cisa-advierte-sobre-explotacion-activa-de-escalada-de-privilegios-en-el-kernel-de-linux/) **Published:** agosto 28, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha emitido una alerta urgente al añadir la vulnerabilidad [CVE-2026-53362](https://nvd.nist.gov/vuln/detail/cve-2026-53362) a su catálogo de vulnerabilidades explotadas conocidas (KEV). Este fallo afecta al subsistema de red IPv6 del kernel de Linux y permite a un atacante local obtener una escalada de privilegios (LPE) hasta alcanzar el control a nivel de administrador (root). --- ##### Impacto Operativo y Contexto de la Amenaza Aunque actualmente la falla se describe como una vulnerabilidad no especificada del kernel asociada a IPv6, su impacto es de máxima gravedad en la cadena de ataque (kill chain). Los actores de amenazas suelen utilizar este tipo de vulnerabilidades en etapas posteriores al compromiso inicial (obtenido vía phishing, aplicaciones web vulnerables o credenciales robadas) con el objetivo de: - Desactivar las herramientas de seguridad del endpoint (EDR/XDR). - Acceder a datos altamente confidenciales. - Facilitar el movimiento lateral. - Desplegar cargas útiles destructivas, como ransomware, en todo el entorno. La exposición es amplia y abarca a múltiples distribuciones comerciales y comunitarias que utilizan el núcleo de Linux, incluyendo implementaciones de Red Hat, SUSE y otras plataformas de proveedores. --- ##### Mandato de CISA y Análisis Forense Requerido CISA ha establecido una fecha límite de remediación extremadamente agresiva para el 30 de agosto de 2026. Además, bajo la Directiva Operativa Vinculante 26-04 (BOD 26-04), CISA ha marcado esta vulnerabilidad como susceptible de análisis forense. Esto significa que las organizaciones no solo deben parchear, sino que están obligadas a evaluar si la explotación ya se ha producido antes o durante la aplicación del parche. --- ##### Plan de Mitigación Operativa - Inventario y Parcheo Crítico: Identificar todos los sistemas Linux críticos para el negocio y aquellos con exposición a Internet. Aplicar inmediatamente las actualizaciones del kernel proporcionadas por los respectivos proveedores (Red Hat, SUSE, Ubuntu, etc.). - Mitigación Temporal (Workarounds): Si no se dispone de un parche oficial de forma inmediata, se debe evaluar con el proveedor la viabilidad de deshabilitar temporalmente el subsistema IPv6 (si la arquitectura de red lo permite) o aplicar controles compensatorios. Si no existen mitigaciones, CISA recomienda suspender el uso del activo. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica en cPanel Permite Toma de Control Root (CVE-2026-65643)](https://devel.group/blog/vulnerabilidad-critica-en-cpanel-permite-toma-de-control-root-cve-2026-65643/) **Published:** agosto 28, 2026 **Author:** Carlos Barrios **Content:** Se ha revelado una vulnerabilidad de gravedad crítica, identificada como [CVE-2026-65643](https://support.cpanel.net/hc/en-us/articles/42959571221527-Security-CVE-2026-65643-Vulnerability-in-cPanel-s-Domain-Parking-Functionality-August-27-2026), que afecta a cPanel y WHM. Este fallo de seguridad permite que un usuario autenticado con privilegios mínimos pueda escalar sus permisos hasta obtener el control total (nivel root) del servidor subyacente. La vulnerabilidad fue detallada públicamente el 27 de agosto de 2026, lo que acorta drásticamente la ventana de tiempo antes de que comiencen los intentos de explotación masiva, dada la omnipresencia de cPanel en infraestructuras de alojamiento web. --- ##### Mecánica de la Amenaza: Abuso de Estacionamiento de Dominios El fallo reside en la funcionalidad de “estacionamiento de dominios” (Domain Parking) y dominios adicionales. - Creación Arbitraria de Archivos: Cualquier titular de una cuenta cPanel que tenga permisos para agregar dominios aparcados o adicionales puede explotar esta falla para crear archivos arbitrarios en cualquier lugar del servidor. - Escalada a Root (RCE): cPanel ha confirmado que la explotación exitosa de esta creación de archivos arbitrarios conduce directamente a la ejecución de código como usuario root. - Vector de Ataque de Baja Complejidad: El atacante no requiere habilidades avanzadas ni encadenar múltiples errores; solo necesita un inicio de sesión legítimo de bajo nivel, el cual puede obtenerse fácilmente comprando un plan de alojamiento compartido económico o comprometiendo la cuenta de un cliente legítimo. --- ##### Riesgo Estructural para Entornos Multi-Tenant El verdadero peligro radica en los entornos de alojamiento compartido y para revendedores (resellers). Una única cuenta comprometida o malintencionada deja expuestos a todos los demás sitios web, bases de datos y cuentas de correo electrónico alojados en esa misma máquina. El servidor comprometido puede ser utilizado para desplegar malware, exfiltrar datos de otros clientes o servir como plataforma para ataques a la red del proveedor. --- ##### Sistemas Afectados y Matriz de Parcheo El fallo afecta a todas las versiones de cPanel y WHM que se encontraban activas. El proveedor ha publicado las siguientes versiones parcheadas: Rama de LanzamientoVersión Parcheada RequeridaRama 11.11011.110.0.141 o posteriorRama 11.13411.134.0.53 o posteriorRama 11.13611.136.0.37 o posteriorRama 11.13811.138.0.2 o posteriorCompilación WP2 (Rama 11.138)11.138.1.7 o posterior*Nota: Las ramas antiguas sin soporte (End-of-Life) siguen siendo vulnerables y deben actualizarse primero a una versión compatible para recibir la corrección.* --- ##### Plan de Mitigación Operativa y Respuesta - Auditoría y Parcheo Inmediato: Verificar el número de compilación actual y aplicar las actualizaciones correspondientes sin demora. No se debe depender exclusivamente de las actualizaciones automáticas programadas si existe una política de retardo de parches en el servidor. - Contención Temporal (Mitigación): Si el parcheo inmediato no es posible, los administradores deben revisar qué cuentas de clientes tienen permiso para agregar dominios aparcados o adicionales y restringir temporalmente esta capacidad a través de la configuración de paquetes y características en WHM. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [CISA Añade Fallo de NetScaler ADC y Gateway a su Catálogo KEV ](https://devel.group/blog/cisa-anade-fallo-de-netscaler-adc-y-gateway-a-su-catalogo-kev/) **Published:** agosto 27, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha confirmado la explotación activa de la vulnerabilidad [CVE-2026-8452](https://www.cve.org/CVERecord?id=CVE-2026-8452), añadiéndola a su catálogo de vulnerabilidades explotadas conocidas (KEV). Este fallo afecta a los dispositivos Citrix NetScaler ADC y NetScaler Gateway, representando un riesgo operativo crítico para las organizaciones que exponen esta infraestructura perimetral a Internet. --- ##### Detalles Técnicos y Vector de Ataque - Vulnerabilidad en Memoria (CWE-119): El fallo permite la restricción incorrecta de operaciones dentro de los límites de un búfer de memoria. - Denegación de Servicio (DoS): Un atacante remoto no autenticado puede explotar esta condición para provocar una denegación de servicio. Un ataque exitoso deja inaccesible el dispositivo objetivo, interrumpiendo el acceso a aplicaciones, portales de autenticación, servicios VPN y otros recursos enrutados a través de la instancia. - Contexto de Explotación: Aunque CISA no ha vinculado explícitamente esta actividad con campañas de ransomware, los actores de amenazas frecuentemente utilizan la explotación repetida de vectores DoS en dispositivos perimetrales para interrumpir operaciones o como maniobra de distracción para ocultar otras intrusiones. --- ##### Plan de Mitigación Operativa La inclusión en el catálogo KEV, junto con el estricto plazo de mitigación fijado por CISA para el 29 de agosto de 2026 bajo la directiva BOD 26-04, subraya la necesidad de tratar este fallo como un incidente activo y no como mantenimiento rutinario. - Aplicación Inmediata de Parches: Identificar todos los activos NetScaler ADC y Gateway, y aplicar las actualizaciones o medidas de mitigación recomendadas por el proveedor en el aviso CTX696604. Si la remediación no es posible de inmediato, se debe considerar retirar el producto vulnerable del servicio. - Endurecimiento de Interfaces Administrativas: Verificar la exposición perimetral y asegurar que las interfaces de gestión y servicios administrativos de los dispositivos no sean accesibles desde Internet. - Cacería de Amenazas: Revisar los registros de los dispositivos, alertas del sistema e incidentes de disponibilidad recientes para identificar patrones de tráfico anómalos o interrupciones que puedan indicar intentos de explotación. - Validación de Proveedores: Para los entornos alojados en la nube, es imperativo confirmar con el proveedor de servicios gestionados que los parches han sido implementados en los nodos de NetScaler. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Coerción de Autenticación SMB en Veeam ONE 13 (CVE-2026-65641) ](https://devel.group/blog/coercion-de-autenticacion-smb-en-veeam-one-13-cve-2026-65641/) **Published:** agosto 27, 2026 **Author:** Carlos Barrios **Content:** Veeam ha reportado una vulnerabilidad crítica, registrada como [CVE-2026-65641](https://www.cve.org/CVERecord?id=CVE-2026-65641) (CVSS v4.0 de 9.3), que permite a un atacante remoto no autenticado forzar intentos de autenticación SMB desde la cuenta de servicio de Veeam ONE. Esta falla expone el material de autenticación Net-NTLM hacia un servidor controlado por el adversario, facilitando el descifrado de contraseñas fuera de línea o ataques de retransmisión (NTLM Relay) para comprometer entornos de Active Directory, hipervisores y sistemas de recuperación. --- ##### Sistemas Afectados y Matriz de Parcheo La vulnerabilidad está documentada en el artículo 4905 de la base de conocimientos de Veeam. Las versiones anteriores de la serie 12.x no se ven afectadas. Rama de Veeam ONE Versiones Vulnerables Versión Parcheada (Actualización Requerida) 13.1 13.1.0.7034 y anteriores 13.1 Patch 0 (Compilación 13.1.0.7233) 13.0.2 Versiones previas al parche 13.0.2 Patch 1 (Compilación 13.0.2.7159) --- ##### Plan de Mitigación Operativa - Restricción de Red (Evasión de Exfiltración): Bloquear el tráfico SMB saliente (puerto TCP 445) desde los servidores de Veeam ONE hacia hosts no confiables o hacia Internet, lo que reduce significativamente la exposición a la coerción de autenticación. - Endurecimiento del Protocolo: Asegurarse de que la firma SMB (SMB Signing) y la Protección Extendida para la Autenticación (EPA) estén habilitadas y aplicadas en el entorno Windows para neutralizar posibles ataques de retransmisión. - Auditoría de Privilegios (Least Privilege): Revisar exhaustivamente la cuenta de servicio de Veeam ONE para revocar permisos administrativos excesivos (como permisos de dominio, administrador local o gestión de virtualización) que un atacante pudiera heredar si compromete la credencial. - Monitoreo de Telemetría (SIEM): Alertar sobre conexiones SMB inesperadas o picos de tráfico NTLM saliente desde los servidores de Veeam ONE, e investigar cualquier registro de fallo de autenticación inusual relacionado con cuentas de servicio de respaldo. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [RCE Crítico en WatchGuard Agent para Windows (CVE-2026-57909, CVE-2026-57910) ](https://devel.group/blog/rce-critico-en-watchguard-agent-para-windows-cve-2026-57909-cve-2026-57910/) **Published:** agosto 27, 2026 **Author:** Carlos Barrios **Content:** WatchGuard ha revelado dos vulnerabilidades de seguridad críticas que afectan a su agente de protección de endpoints basado en Windows, las cuales permiten a atacantes no autenticados ejecutar código arbitrario con los máximos privilegios del sistema (SYSTEM). La gravedad de estos fallos y la baja complejidad de ataque exigen la aplicación inmediata de los parches para evitar la instalación de malware, el movimiento lateral y la creación de mecanismos de persistencia en la red corporativa. --- ##### Detalles Técnicos y Vectores de Ataque - [CVE-2026-57910](https://nvd.nist.gov/vuln/detail/cve-2026-57910) (Autenticación Incorrecta): Un atacante no autenticado con acceso a la red puede abusar del servicio de descubrimiento y comandos UDP del agente para activar el controlador de eventos TaskExecute. Al carecer de validación criptográfica y comprobaciones de integridad, el servicio vulnerable puede ser forzado a descargar y ejecutar un programa malicioso externo. - [CVE-2026-57909](https://nvd.nist.gov/vuln/detail/cve-2026-57909) (Recorrido de Ruta / Path Traversal): Un atacante no autenticado posicionado en una red adyacente puede aprovechar un control inadecuado sobre la generación de código. Esto crea una vía para eludir los controles de seguridad y ejecutar código de forma remota, derivando en una pérdida total de confidencialidad, integridad y disponibilidad del agente. --- ##### Sistemas Afectados y Matriz de Parcheo CVE Puntuación (CVSS v4.0) Tipo de Vulnerabilidad Versión Parcheada Requerida [CVE-2026-57910 ](https://nvd.nist.gov/vuln/detail/cve-2026-57910)9.3 (Crítica) Descarga de código sin verificación 1.25.13.0000 (o 1.17.02.0000 / 1.17.21.0000) [CVE-2026-57909](https://nvd.nist.gov/vuln/detail/cve-2026-57909 "CVE-2026-57909") 9.4 (Crítica) Recorrido de ruta (Path Traversal) 1.25.13.0000 (Solución integral para ambas) --- ##### Plan de Mitigación Operativa - Actualización Urgente: Actualizar todas las implementaciones del agente de WatchGuard para Windows a la versión 1.25.13.0000 o posterior, priorizando los sistemas expuestos a segmentos de red compartidos o no confiables. - Contención Perimetral (Mitigación temporal): Mientras se completa el despliegue del parche, limitar estrictamente el acceso al servicio de detección y comandos UDP del agente mediante reglas de firewall local y segmentación de red. - Monitoreo de Telemetría: Vigilar la telemetría del endpoint en busca de binarios desconocidos descargados o procesos anómalos que sean lanzados como procesos secundarios (hijos) del agente de WatchGuard. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidades sin Autenticación (APSB26-134) Permiten Control de Servidores Adobe ](https://devel.group/blog/vulnerabilidades-sin-autenticacion-apsb26-134-permiten-control-de-servidores-adobe/) **Published:** agosto 27, 2026 **Author:** Carlos Barrios **Content:** Adobe ha publicado el boletín de seguridad de Prioridad 1 ([APSB26-134](https://helpx.adobe.com/es/security/products/campaign/apsb26-134.html)) para abordar tres fallos críticos en Adobe Campaign Classic. Estas vulnerabilidades permiten a un atacante remoto y no autenticado comprometer por completo los servidores expuestos, utilizando el servicio como puente para penetrar en la infraestructura corporativa profunda. --- ##### Análisis Técnico de las Vulnerabilidades La cadena de fallos expone debilidades severas en la validación de entradas y el manejo de peticiones de red del aplicativo: - [CVE-2026-76197](https://nvd.nist.gov/vuln/detail/cve-2026-76197) y [CVE-2026-76195](https://www.cve.org/CVERecord?id=CVE-2026-76195) (Inyección de Comandos del SO): La falla se produce cuando la aplicación procesa caracteres especiales o entradas controladas por el atacante sin la debida sanitización antes de enviarlos a la consola del sistema operativo subyacente. Al explotar este vector a través de la red, un adversario puede inyectar y ejecutar comandos arbitrarios directamente bajo el contexto de seguridad del proceso de Adobe Campaign Classic, logrando persistencia y control local inmediato sin requerir interacción del usuario. - [CVE-2026-76193](https://www.cve.org/CVERecord?id=CVE-2026-76193) (Falsificación de Solicitudes del Lado del Servidor – SSRF / CWE-918): Este fallo permite manipular el servidor para que emita peticiones HTTP u otros protocolos en nombre del atacante. Adobe advierte que esta vulnerabilidad expone servicios internos que normalmente estarían aislados tras el firewall, y funciona como un catalizador directo para cadenas de ataque más complejas que culminan en la ejecución remota de código. --- ##### Impacto Operativo y Riesgo Estructural Dado que Adobe Campaign Classic se utiliza para automatizar campañas de marketing multicanal, estos servidores suelen contar con integraciones profundas hacia bases de datos de clientes, pasarelas de correo, y repositorios de credenciales. La explotación de una instancia local insuficientemente segmentada no solo compromete los datos de las campañas, sino que proporciona un acceso no autorizado a los recursos de la red interna. --- ##### Sistemas Afectados y Matriz de Parcheo Nota: Las instancias en la nube (alojadas por Adobe) ya han sido mitigadas por el proveedor de manera transparente. Entorno Versiones Vulnerables Versión Parcheada Windows y Linux (Implementaciones totalmente locales y componentes locales de redes híbridas) Adobe Campaign Classic v7 7.4.4 (Compilación 9400 y anteriores) Adobe Campaign Classic v7 7.4.4 (Compilación 9401) --- ##### Operaciones de Seguridad y Respuesta a Incidentes - Despliegue de Actualizaciones: Actualizar urgentemente a la compilación 9401 y confirmar que todas las instancias de Windows y Linux estén alineadas. - Segmentación Perimetral: Limitar estrictamente el acceso a las interfaces de administración de Campaign Classic, restringiendo la exposición de red únicamente a direcciones IP y subredes corporativas de confianza. - Inspeccionar los registros de los hosts afectados en busca de ejecuciones de procesos secundarios anómalos o shells de comandos originadas desde los binarios de Adobe. - Auditar el tráfico perimetral para identificar conexiones salientes inesperadas o peticiones a infraestructura interna desconocida, lo cual es un indicador temprano de explotación del fallo SSRF. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica (CVE-2026-65105) Permite Secuestro de Agentes de IA en NVIDIA NemoClaw](https://devel.group/blog/vulnerabilidad-critica-cve-2026-65105-permite-secuestro-de-agentes-de-ia-en-nvidia-nemoclaw/) **Published:** agosto 26, 2026 **Author:** Carlos Barrios **Content:** Se ha identificado una vulnerabilidad crítica, catalogada como [CVE-2026-65105](https://www.cve.org/CVERecord?id=CVE-2026-65105), en la herramienta NVIDIA NemoClaw. Este fallo de configuración expone el servidor local del modelo Ollama (utilizado para la inferencia de inteligencia artificial) y permite a atacantes remotos secuestrar agentes de IA simplemente con que la víctima visite un sitio web malicioso. El problema radica en que NemoClaw configura el servicio Ollama para escuchar en todas las interfaces de red (OLLAMA\_HOST=0.0.0.0:11434) en lugar de limitarlo al localhost, desactivando simultáneamente la validación del encabezado Host. --- ##### Mecánica de la Amenaza: DNS Rebinding Los investigadores de Cyera detallaron que el ataque aprovecha esta configuración insegura combinándola con técnicas de DNS Rebinding (redireccionamiento DNS): - La víctima es atraída a un sitio web malicioso alojado en un dominio público. - El atacante modifica rápidamente la respuesta DNS del dominio para que apunte a la dirección local 127.0.0.1. - El navegador de la víctima, confiando en el origen del dominio, comienza a enviar solicitudes API no autenticadas directamente al puerto 11434 de la máquina local. --- ##### Impacto Operativo: Manipulación de Plantillas Si bien el acceso no autorizado permite el abuso de la GPU o la eliminación de modelos, el riesgo más crítico es la manipulación de las plantillas de los modelos de IA. - Al modificar la plantilla a través de la API, el atacante puede inyectar instrucciones ocultas y maliciosas en todas las solicitudes futuras. - Esta técnica evade las directrices de seguridad y los mensajes del sistema (system prompts) proporcionados por OpenClaw. - Un agente comprometido podría influir silenciosamente en los procesos automatizados para que generen código vulnerable, aprueben paquetes maliciosos o exfiltren datos desde entornos conectados, como repositorios de código y tuberías CI/CD. --- ##### Plan de Mitigación Operativa Para asegurar las implementaciones de inferencia local y proteger a los agentes de IA, los equipos de infraestructura y DevSecOps deben ejecutar las siguientes acciones: - Restricción Perimetral Local: Verificar y reconfigurar el servicio Ollama para que escuche exclusivamente en la interfaz de bucle local (127.0.0.1) si no se requiere acceso externo. - Aislamiento de Red: Implementar reglas de firewall local para bloquear el acceso no autorizado al puerto 11434 desde interfaces de red externas o contenedores no confiables. - Auditoría de Integridad: Supervisar continuamente las configuraciones y plantillas de los modelos locales en busca de modificaciones no autorizadas o inyecciones de instrucciones anómalas. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidades Críticas (CVE-2026-55040 y CVE-2026-63520) Explotadas en SharePoint Local](https://devel.group/blog/vulnerabilidades-criticas-cve-2026-55040-y-cve-2026-63520-explotadas-en-sharepoint-local/) **Published:** agosto 26, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han documentado una cadena de ataque crítica que combina dos vulnerabilidades en Microsoft SharePoint Server. Esta técnica permite a un atacante remoto y no autenticado tomar el control total de los servidores vulnerables al eludir los mecanismos de acceso y ejecutar código arbitrario. El fallo inicial de esta cadena ya ha sido catalogado por CISA en su lista de vulnerabilidades explotadas conocidas (KEV), lo que confirma que actores de amenazas ya están abusando de estas fallas en la naturaleza. --- ##### Análisis Técnico de la Cadena de Ataque La intrusión se logra encadenando dos fallos específicos que elevan la amenaza de un simple acceso indebido a un compromiso total del sistema: - Fase 1 – Evasión de Autenticación ([CVE-2026-55040](https://www.cve.org/CVERecord?id=CVE-2026-55040) | CVSS 9.1): El fallo reside en el controlador de autenticación JSON Web Token (JWT). Debido a que la configuración RequireSignedTokens estaba establecida en falso y las comprobaciones de firma eran insuficientes, un atacante puede falsificar un token y suplantar a un administrador. El único requisito es conocer un Identificador de Seguridad (SID) o Nombre Principal de Usuario (UPN) válido (ej. usuario@dominio). - Fase 2 – Ejecución Remota de Código ([CVE-2026-63520](https://nvd.nist.gov/vuln/detail/CVE-2026-63520) | CVSS 8.1): Esta falla afecta a los Business Connectivity Services (BCS). Una vez suplantada la identidad del administrador, el atacante obtiene un valor de resumen del formulario y carga un modelo de Business Data Connectivity (BDC) malicioso. Debido a que SharePoint no restringía los tipos .NET en la carga, el atacante puede utilizar la clase System.Web.UI.LosFormatter como herramienta de deserialización insegura para ejecutar código en el entorno del servidor. --- ##### Sistemas Afectados Se estima que existen aproximadamente 21,000 instancias expuestas a nivel global. Esta amenaza afecta exclusivamente a implementaciones locales (On-Premises). SharePoint Online en Microsoft 365 no es vulnerable. Producto Afectado (Local)SharePoint Server Subscription EditionSharePoint Server 2019SharePoint Enterprise Server 2016--- ##### Plan de Mitigación Operativa - Despliegue de Parches Críticos: Instalar de manera urgente las actualizaciones de seguridad de Microsoft correspondientes a agosto de 2026, otorgando prioridad absoluta a los servidores con conectividad hacia Internet. - Auditoría de Autenticación (Threat Hunting): Revisar exhaustivamente los registros en busca de inicios de sesión inusuales utilizando tokens de portador (Bearer tokens) que carezcan de firmas criptográficas esperadas. - Monitoreo de Componentes de Datos (BCS): Investigar cualquier carga inesperada de modelos BDC, la creación anómala de listas externas o un volumen inusual de solicitudes dirigidas a los endpoints del Catálogo de Datos Empresariales. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Actualización crítica chrome 152 mitiga 10 vulnerabilidades de ejecución de código](https://devel.group/blog/actualizacion-critica-chrome-152-mitiga-10-vulnerabilidades-de-ejecucion-de-codigo/) **Published:** agosto 26, 2026 **Author:** Carlos Barrios **Content:** Google ha comenzado el despliegue de Chrome 152 para Windows, macOS y Linux, una actualización de seguridad de alta prioridad que incluye 327 correcciones. El aspecto más crítico de este lanzamiento es la mitigación de 10 vulnerabilidades de gravedad máxima, centradas predominantemente en fallos de seguridad de la memoria y condiciones de uso de memoria liberada (Use-After-Free o UAF). Aunque Google no ha confirmado la explotación activa de estos fallos en la naturaleza, la cantidad de vulnerabilidades críticas parcheadas simultáneamente convierte a esta actualización en un imperativo operativo para los entornos empresariales. --- ##### Detalles Técnicos y Vectores de Riesgo (Use-After-Free) Las vulnerabilidades UAF ocurren cuando el navegador continúa accediendo a un puntero de memoria después de que esta ha sido liberada. Un atacante puede aprovechar esta condición dirigiendo al usuario hacia una página web con contenido (como gráficos o rutinas WebGL) especialmente diseñado para provocar el fallo, permitiendo desde la caída del navegador (Denegación de Servicio) hasta la Ejecución Remota de Código (RCE) dentro del contexto del proceso afectado. Los fallos críticos impactan componentes estructurales profundos de Chrome: - ANGLE: La capa de traducción gráfica. (El fallo CVE-2026-79282 fue recompensado con $25,000 USD). - Aura: El marco de interfaz de usuario del navegador. - Otros: Chromecast, Vistas (Views), Navegación Segura y componentes móviles. Adicionalmente, se parchearon múltiples vulnerabilidades de alta gravedad (desbordamientos de búfer, escrituras fuera de límites, confusión de tipos) en los subsistemas V8, WebRTC y GPU. --- ##### Tabla Resumen de Vulnerabilidades Críticas CVETipo de VulnerabilidadComponente Afectado[CVE-2026-79282](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html)Use-After-FreeANGLE[CVE-2026-79290](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html)Use-After-FreeAura[CVE-2026-79054](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html)Use-After-FreeChromecast[CVE-2026-79121](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html)Validación de entrada incorrectaChromecast[CVE-2026-79224](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html)Use-After-FreeChromecast[CVE-2026-79052](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html "CVE-2026-79052")Use-After-FreeAura[CVE-2026-79150](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html)Use-After-FreeVistas (Views)[CVE-2026-78935](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html)Uso de variable no inicializadaMóvil[CVE-2026-79012](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html)Use-After-FreeNavegación segura[CVE-2026-79200](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html "CVE-2026-79200")Use-After-FreeAura--- ##### Plan de Mitigación Operativa - Despliegue Forzado (MDM/GPO): Verificar a través de las herramientas de gestión de endpoints que la actualización a la versión 152.0.7977.64 (Linux) y 152.0.7977.64/.65 (Windows/macOS) se aplique tan pronto como esté disponible en los canales de distribución corporativos. - Reinicio Requerido: Es vital recordar que la actualización no se completa hasta que la aplicación se reinicia. Se deben configurar políticas para forzar el reinicio del navegador en los equipos de los usuarios tras la descarga de la actualización. - Bloqueo de Información: Google mantendrá restringidos los detalles técnicos de los exploits hasta que una mayoría de usuarios haya actualizado, por lo que el tiempo de ventana antes de la posible aparición de Pruebas de Concepto (PoC) públicas es crítico. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica de 'Path Traversal' Afecta a SonicWall NetExtender para Linux](https://devel.group/blog/vulnerabilidad-critica-de-path-traversal-afecta-a-sonicwall-netextender-para-linux/) **Published:** agosto 26, 2026 **Author:** Carlos Barrios **Content:** SonicWall ha publicado un aviso de seguridad ([SNWLID-2026-0013](https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0013)) detallando dos vulnerabilidades en su cliente VPN NetExtender para Linux. La más grave es un fallo crítico de recorrido de ruta (Path Traversal) que podría permitir a un atacante escribir archivos arbitrarios con privilegios de administrador, lo que representa un riesgo severo para la infraestructura corporativa. --- ##### Detalles Técnicos y Vectores de Ataque - [CVE-2026-66152](https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0013) (CVSS 8.8 – Path Traversal / CWE-29): El cliente Linux gestiona de forma insegura los archivos comprimidos (tarball) de OPSWAT. Mediante el uso de secuencias de recorrido de ruta (como ..\\), un atacante remoto podría forzar la extracción de archivos fuera del directorio previsto. Como la operación se ejecuta con permisos de administrador, el atacante puede sobrescribir archivos de configuración o colocar scripts maliciosos, facilitando una escalada de privilegios grave. - [CVE-2026-66153](https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0013) (CVSS 7.0 – Symlink / CWE-59): Corresponde a un fallo de resolución incorrecta de enlaces en el proceso de actualización automática de NEService, el cual maneja archivos temporales de forma insegura. Un atacante local podría manipular estas rutas mediante enlaces simbólicos, alterando el destino de escritura o lectura de los archivos privilegiados. --- ##### Sistemas Afectados y Estado del Parcheo A la fecha, SonicWall no ha detectado explotación activa en la naturaleza. Sin embargo, dado que NetExtender proporciona acceso remoto directo a los entornos corporativos, la aplicación de los parches es crítica. - Versiones Vulnerables: Cliente NetExtender para Linux 10.3.5 y versiones anteriores. - Versión Parcheada: Cliente NetExtender para Linux 10.3.6 y posteriores. - Excepciones: Las versiones del cliente NetExtender para Windows no se ven afectadas por estas vulnerabilidades. --- ##### Plan de Mitigación Operativa Dado que el proveedor ha confirmado que no existen soluciones alternativas (workarounds) para mitigar los fallos, el Centro de Operaciones de Seguridad (SOC) y los equipos de TI deben aplicar las siguientes medidas: - Despliegue de Actualizaciones: Actualizar de inmediato todas las instancias del cliente NetExtender en entornos Linux a la versión 10.3.6. - Auditoría de Endpoints No Administrados: Identificar y verificar las versiones instaladas en dispositivos Linux que se conectan a la red bajo esquemas BYOD (Trae tu propio dispositivo) o que carecen de gestión centralizada. - Monitoreo EDR: Supervisar la telemetría de los endpoints Linux en busca de extracciones de archivos inusuales, manejo anómalo de archivos temporales o modificaciones en los directorios de inicio del sistema (como scripts en /etc/init.d/ o cron jobs) que sean iniciadas por los procesos de NetExtender. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Presunta Filtración Masiva Expone Datos y Fotografías del Sector Gubernamental en República Dominicana](https://devel.group/blog/presunta-filtracion-masiva-expone-datos-y-fotografias-del-sector-gubernamental-en-republica-dominicana/) **Published:** agosto 25, 2026 **Author:** Carlos Barrios **Content:** Un actor de amenazas ha publicado en un foro de la Dark Web la venta y exposición de una base de datos masiva, afirmando haber vulnerado a una importante institución gubernamental de la República Dominicana perteneciente al sector de registro civil y electoral. Al no existir aún un pronunciamiento o confirmación oficial por parte de las autoridades estatales correspondientes, este incidente debe manejarse en todo momento bajo el estatus de presunta brecha de seguridad. --- ##### Detalles de la Presunta Exposición de Datos De acuerdo con la publicación analizada, el actor de amenazas, operando bajo el alias GordonFreeman, asegura haber extraído información demográfica y visual altamente sensible de la población dominicana: - Registros Ciudadanos: 7,141,313 registros con datos personales. - Imágenes de Identificación: 5,758,124 fotografías de tipo documento de identidad, presuntamente vinculadas al número de identificación de cada individuo. - Prueba de Concepto (PoC): Para dar credibilidad a su reclamo, el atacante ha publicado muestras de validación que incluyen un bloque de 500,000 registros y extractos de las imágenes de los documentos. --- ##### Impacto y Recomendaciones Operativas (Prevención de Fraude) La presunta filtración combinada de registros personales y fotografías de identificación representa un riesgo sistémico para los procesos de validación de identidad (Know Your Customer – KYC) a nivel regional. Para las organizaciones del sector financiero, telecomunicaciones y servicios que operan en República Dominicana o validan a usuarios de dicha nacionalidad, se sugiere adoptar las siguientes posturas defensivas: - Refuerzo en Procesos KYC: Elevar la fricción de seguridad en los procesos de onboarding digital (apertura de cuentas, validación de créditos). Los delincuentes podrían utilizar las fotografías de alta calidad filtradas para intentar eludir sistemas de verificación biométrica básicos o realizar ataques de presentación (spoofing). - Prueba de Vida (Liveness Detection): Asegurar que las plataformas de validación de identidad exijan pruebas de vida dinámicas y tridimensionales, reduciendo la efectividad del uso de fotografías estáticas robadas. - Vigilancia de Inteligencia Continuada: Mantener la monitorización en foros clandestinos para confirmar si esta base de datos es adquirida por grupos de fraude organizado que busquen orquestar campañas masivas de suplantación de identidad o ataques de phishing hiperdirigido. **Categorías:** News **Etiquetas:** DevelNews --- ### [Vulnerabilidades Críticas en miniOrange SAML SSO Permiten Acceso de Administrador](https://devel.group/blog/vulnerabilidades-criticas-en-miniorange-saml-sso-permiten-acceso-de-administrador/) **Published:** agosto 25, 2026 **Author:** Carlos Barrios **Content:** Se han identificado dos vulnerabilidades de gravedad crítica (CVSS 9.8) en el plugin miniOrange SAML 2.0 Single Sign-On para WordPress, las cuales ya están siendo explotadas activamente en la naturaleza. Aprovechando fallos en la validación de la firma SAML, atacantes no autenticados pueden falsificar respuestas de autenticación y obtener acceso total al panel de administración (wp-admin) suplantando a cualquier usuario existente. --- ##### Detalles Técnicos: Confusión de Algoritmos y Fallos Lógicos Ambos problemas se originan en la lógica de validación SAML del plugin y su interacción con la biblioteca de seguridad XML: - [CVE-2026-61979](https://www.cve.org/CVERecord?id=CVE-2026-61979) (Confusión de Algoritmo): El componente aceptaba el algoritmo de firma especificado en la respuesta entrante. Un atacante podía cambiar la verificación de RSA a HMAC-SHA-1, provocando que el sistema tratara una clave pública RSA (disponible públicamente) como un secreto HMAC para validar una aserción SAML maliciosa. - [CVE-2026-15981](https://www.cve.org/CVERecord?id=CVE-2026-15981) (Manejo Incorrecto de OpenSSL): La función openssl\_verify() devuelve -1 ante un error interno. El plugin trataba este resultado como un simple valor booleano. Dado que PHP evalúa -1 como verdadero (true), una firma mal formada que provocara un error interno era aceptada erróneamente como válida. --- ##### El Problema de Visibilidad en el Escaneo de Vulnerabilidades Un riesgo operativo grave revelado durante este incidente es que miniOrange distribuye siete ediciones bajo un mismo identificador de plugin. Inicialmente, los registros solo cubrían la edición gratuita. Esto provoca que los escáneres de vulnerabilidades generen falsos negativos en las instalaciones comerciales, mostrando los sistemas de pago (como la rama 16.x) como seguros cuando en realidad son vulnerables. --- ##### Plan de Mitigación Operativa Investigadores de DigitalOcean han detectado intentos de escaneo oportunista desde redes móviles, VPNs y servicios de hosting en la nube. El equipo de seguridad debe accionar lo siguiente: - Parcheo Manual Obligatorio: Identificar la edición exacta de miniOrange en uso. Para la edición Standard, las correcciones se encuentran en las versiones 17.0.5 y 17.0.6. Es muy probable que los administradores deban cargar el paquete parcheado manualmente, ya que el panel de WordPress podría no notificar la actualización para la rama 16.x. - Auditoría de Inicios de Sesión: Revisar exhaustivamente los registros de WordPress, del servidor web y del proveedor de identidad (IdP) en busca de sesiones de administrador que provengan de direcciones IP anómalas o fuera de las redes de confianza de la organización. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [RCE Crítico y sin Autenticación en Zscaler Client Connector (CVE-2026-59568)](https://devel.group/blog/rce-critico-y-sin-autenticacion-en-zscaler-client-connector-cve-2026-59568/) **Published:** agosto 25, 2026 **Author:** Carlos Barrios **Content:** Se ha revelado una cadena de fallos críticos, agrupados bajo el identificador [CVE-2026-59568](https://www.cve.org/CVERecord?id=CVE-2026-59568) (con una puntuación CVSS v3.1 de 9.1), que afecta a Zscaler Client Connector (ZCC). Esta vulnerabilidad permite a un atacante remoto, no autenticado y sin privilegios, ejecutar código arbitrario dentro del contexto de seguridad de la aplicación en los sistemas afectados. La divulgación, publicada el 24 de agosto de 2026, destaca por su facilidad de explotación: el ataque puede realizarse a través de la red, posee una complejidad baja y no requiere de ninguna interacción por parte de la víctima. --- ##### Impacto Operativo y Riesgo para el Endpoint Zscaler Client Connector es un agente crítico implementado en entornos corporativos (Windows, macOS y dispositivos móviles) para aplicar políticas de acceso de confianza cero (Zero Trust) y enrutamiento seguro hacia la nube. Dado que el software de seguridad suele operar con altos niveles de acceso al sistema, esta vulnerabilidad proporciona una puerta de entrada directa al dispositivo. Al ejecutar código arbitrario en el contexto de ZCC, un atacante podría: - Instalar malware de forma silenciosa. - Modificar configuraciones críticas del sistema. - Robar credenciales o exfiltrar archivos confidenciales. - Utilizar el endpoint comprometido como cabeza de playa para el movimiento lateral dentro de la red corporativa. --- ##### Plan de Acción y Mitigación Operativa - Auditoría y Parcheo: Identificar todos los endpoints que ejecutan Zscaler Client Connector. Se debe consultar el resumen de la versión 2026 de la aplicación para obtener las directrices de actualización y aplicar los parches correspondientes. - Priorización de Despliegue: Dar máxima prioridad de actualización a los dispositivos conectados a redes no confiables, trabajadores remotos, grupos de usuarios de alto valor (VIP/Ejecutivos) y endpoints con acceso a recursos corporativos altamente confidenciales. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica en Keycloak Permite Secuestro de Cuentas (CVE-2026-18963) ](https://devel.group/blog/vulnerabilidad-critica-en-keycloak-permite-secuestro-de-cuentas-cve-2026-18963/) **Published:** agosto 25, 2026 **Author:** Carlos Barrios **Content:** Red Hat ha hecho pública una vulnerabilidad de gravedad crítica, identificada como [CVE-2026-18963](https://nvd.nist.gov/vuln/detail/CVE-2026-18963) (con una puntuación CVSS v3.1 de 9.1), que afecta al componente central de gestión de identidades y accesos, Red Hat Build of Keycloak. Este fallo radica en el mecanismo de recuperación de contraseñas y permite a un atacante remoto y no autenticado tomar el control de cuentas de usuario arbitrarias. Dado que Keycloak es a menudo la piedra angular del inicio de sesión único (SSO) y la federación de identidades en entornos corporativos, el compromiso de una cuenta privilegiada (administrador, desarrollador o cuenta de servicio) podría desencadenar un acceso no autorizado masivo a través de las aplicaciones y servicios conectados. --- ##### Mecánica de la Amenaza: Evasión en el Restablecimiento de Credenciales El problema (clasificado bajo CWE-640) se encuentra específicamente en el flujo de restablecimiento de credenciales del componente keycloak-services. - Validación de Estado Incorrecta: En un proceso seguro, Keycloak debe exigir que el usuario complete una verificación vía correo electrónico antes de autorizar el cambio de credenciales. Sin embargo, el flujo vulnerable no garantiza adecuadamente esta condición. - El Vector de Ataque: Un atacante remoto puede desencadenar un restablecimiento de contraseña para cualquier cuenta objetivo y eludir completamente el paso de validación por correo electrónico. - Gravedad (CVSS 3.1 – 9.1): La explotación se realiza a través de la red, posee una complejidad de ataque baja y no requiere credenciales válidas, acceso previo al dominio de Keycloak, ni interacción alguna por parte de la víctima. Una vez eludida la validación, el atacante establece nuevas credenciales y asume el control total. --- ##### Sistemas Afectados y Matriz de Parcheo Red Hat ha emitido erratas de seguridad que contienen los paquetes actualizados de keycloak-services. Se debe identificar cualquier implementación de Red Hat Build de Keycloak (instancias independientes, administradas por operadores o despliegues en OpenShift). Componente Afectado Versiones Vulnerables Versión Parcheada Erratas de Seguridad (Red Hat) keycloak-services Red Hat Build of Keycloak 26.4 26.4.15 RHSA-2026:56519, RHSA-2026:56520 keycloak-services Red Hat Build of Keycloak 26.6 26.6.6 RHSA-2026:56523, RHSA-2026:56524 --- ##### Plan de Mitigación Operativa - Parcheo Inmediato: Aplicar las erratas de Red Hat correspondientes y actualizar el componente keycloak-services a las versiones corregidas (26.4.15 o 26.6.6). - Mitigación Temporal (Workaround): Si no es posible aplicar los parches de forma inmediata, se debe desactivar la función “Olvidé mi contraseña” de manera global. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Múltiples Vulnerabilidades en GlobalProtect (CVE-2026-0251) Permiten Acceso SYSTEM y Robo de Credenciales ](https://devel.group/blog/multiples-vulnerabilidades-en-globalprotect-cve-2026-0251-permiten-acceso-system-y-robo-de-credenciales/) **Published:** agosto 25, 2026 **Author:** Carlos Barrios **Content:** Un investigador de seguridad ha revelado públicamente cinco vulnerabilidades que afectan a GlobalProtect, el agente VPN y de seguridad de endpoints de Palo Alto Networks. Dos de estos fallos han sido agrupados bajo el identificador [CVE-2026-0251](https://security.paloaltonetworks.com/CVE-2026-0251) (con una puntuación CVSS 3.1 de 7.8), y cuatro exploits de Prueba de Concepto (PoC) ya se encuentran disponibles públicamente, lo que eleva el riesgo de explotación inminente. --- ##### Impacto Técnico y Vectores de Ataque El agente GlobalProtect ocupa una posición de alta confianza dentro de los dispositivos corporativos, conectándose directamente con los sistemas de identidad y Active Directory (AD). Las vulnerabilidades reportadas abusan de esta confianza: - Escalada de Privilegios Locales (LPE): Los fallos catalogados bajo [CVE-2026-0251](https://security.paloaltonetworks.com/CVE-2026-0251) permiten que un usuario local con pocos privilegios escale sus permisos hasta alcanzar NT AUTHORITY\\SYSTEM en Windows, y acceso root en macOS y Linux. Esto otorga a cualquier atacante que ya posea acceso inicial al endpoint la capacidad de ejecutar comandos arbitrarios con control administrativo total. - Recuperación de Contraseñas de Active Directory: Además de la escalada de privilegios, el investigador descubrió un método para recuperar la contraseña de Active Directory del usuario directamente desde el endpoint, abusando de componentes privilegiados de GlobalProtect. Este hallazgo tiene implicaciones críticas, ya que facilita el movimiento lateral y compromete directamente la infraestructura de identidad corporativa. --- ##### Sistemas Afectados y Estado del Parcheo Las vulnerabilidades impactan múltiples ramas del agente VPN en todos los sistemas operativos principales. Palo Alto Networks ha publicado compilaciones parcheadas, aunque una quinta vulnerabilidad permanece sin parchear y sus detalles técnicos se mantienen en reserva mientras continúan los trabajos de remediación. Plataforma Versiones de GlobalProtect Afectadas Estado de Explotación Windows, macOS, Linux Ramas 6.0, 6.2 y 6.3 4 PoCs públicos (Sin explotación activa confirmada por el proveedor). Nota sobre la divulgación: El proceso de divulgación de estos fallos ha sido controvertido. El investigador reportó problemas de coordinación y retrasos en la asignación de créditos por parte del proveedor desde abril de 2026, señalando que la adopción de herramientas de Inteligencia Artificial está acelerando el descubrimiento de vulnerabilidades a un ritmo que supera la capacidad de los proveedores para validar y coordinar los parches. --- ##### Plan de Mitigación Operativa Para proteger la red corporativa frente al abuso de estas vulnerabilidades (especialmente dada la disponibilidad de PoCs), los equipos de TI y el Centro de Operaciones de Seguridad (SOC) deben accionar lo siguiente: - Despliegue de Actualizaciones: Actualizar de inmediato los clientes de GlobalProtect en todos los endpoints a las versiones parcheadas más recientes publicadas por Palo Alto Networks para las ramas 6.0, 6.2 y 6.3. - Monitoreo de Comportamiento (EDR): Configurar los sistemas de detección de endpoints (EDR) para alertar sobre cualquier intento de los procesos de GlobalProtect de inyectar código, acceder a memoria de procesos lsass (para extracción de credenciales) o generar subprocesos de shell (cmd.exe, powershell.exe, /bin/bash) con privilegios de SYSTEM/root. - Auditoría de Identidad: Vigilar los registros de Active Directory en busca de inicios de sesión anómalos o múltiples intentos de autenticación que provengan de endpoints que ejecutan versiones desactualizadas del cliente VPN. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Explotación Activa de RCE Crítico en Zimbra Collaboration Suite (CVE-2026-73570)](https://devel.group/blog/explotacion-activa-de-rce-critico-en-zimbra-collaboration-suite-cve-2026-73570/) **Published:** agosto 24, 2026 **Author:** Carlos Barrios **Content:** Se ha emitido una alerta crítica confirmando la explotación en la naturaleza de la vulnerabilidad [CVE-2026-73570 ](https://nvd.nist.gov/vuln/detail/CVE-2026-73570)en Zimbra Collaboration Suite. Este fallo de inyección de comandos permite a atacantes remotos no autenticados ejecutar shell arbitrario con los privilegios del usuario zimbra, otorgando control total sobre los servidores de correo expuestos. --- ##### Vector de Ataque y Condiciones de Explotación La vulnerabilidad se activa bajo condiciones de configuración específicas que, de manera preocupante, son comunes en entornos de producción: - El servicio de trampas SNMP debe estar habilitado mediante el parámetro snmp\_notify. - El servicio swatchdog debe estar en ejecución (este componente viene habilitado por defecto en la plataforma). Una explotación exitosa permite al adversario omitir cualquier mecanismo de autenticación. Desde esta posición, los atacantes están implementando webshells, exfiltrando bases de datos de correo electrónico y utilizando la infraestructura comprometida como pivote para el movimiento lateral dentro de la red corporativa. --- ##### Plan de Respuesta a Incidentes y Mitigación Operativa Debido a que existe una campaña de explotación activa, CERT Polska subraya que esto debe tratarse como una emergencia de respuesta a incidentes y no como un ciclo de parcheo rutinario. - Parcheo Inmediato: Actualizar urgentemente todas las instancias de Zimbra a la versión 10.1.20. - Mitigación Temporal: Para los sistemas que no puedan ser parcheados de inmediato, se debe evaluar la desactivación del parámetro snmp\_notify si la funcionalidad de trampas SNMP no es estrictamente necesaria para la operación empresarial. - Análisis de Registros (Logs): El Centro de Operaciones de Seguridad (SOC) debe inspeccionar el archivo /var/log/zimbra.log en busca de eventos anómalos de “Cambio de estado del servicio”. Se debe prestar atención a cualquier cadena de comandos o nombre de servicio desconocido que cambie su estado de “detenido” a “en ejecución” a través de swatchdog. - Cacería de Amenazas (Auditoría de Archivos): Revisar la creación o modificación de archivos en los últimos 30 días que pertenezcan al usuario zimbra. Los atacantes están depositando webshells (frecuentemente archivos .jsp) en los siguientes directorios prioritarios: - /opt/zimbra/jetty/webapps/ - /opt/zimbra/jetty\_base/webapps/ - /tmp/ Si se detectan anomalías en estos directorios, el servidor debe ser aislado de la red inmediatamente para preservar la evidencia forense, seguido de una rotación completa de credenciales y el rastreo de posibles movimientos laterales en la infraestructura interna. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica de TOCTOU en 'isolate-vm' Permite Evasión de Sandbox](https://devel.group/blog/vulnerabilidad-critica-de-toctou-en-isolate-vm-permite-evasion-de-sandbox/) **Published:** agosto 24, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han identificado una vulnerabilidad de severidad crítica (rastreada como [GHSA-864f-rcv7-6rh4](https://github.com/laverdet/isolated-vm/security/advisories/GHSA-864f-rcv7-6rh4), con identificador CVE en proceso) en la popular biblioteca de aislamiento de procesos isolate-vm para Node.js. Este componente es fundamental para separar entornos de ejecución JavaScript, asignando a cada uno su propio heap y restricciones de memoria. El fallo descubierto permite que código JavaScript no confiable logre escapar de su entorno aislado (sandbox) V8, lo que facilita ataques que van desde la caída del servicio de confianza (Denegación de Servicio) hasta el secuestro total del flujo de control para lograr Ejecución Remota de Código (RCE). --- ##### Mecánica de la Amenaza: Confusión de Tipos y TOCTOU El problema de seguridad no reside en el motor V8, sino en la capa de código de enlace nativo en C++, específicamente en la función ExternalCopy (utilizada para transferir datos a través del límite del aislamiento). El fallo explota la opción transferList, la cual recorre la lista de transferencias de memoria en dos tiempos: - Iteración de validación: El sistema verifica que la entrada proporcionada sea un objeto ArrayBuffer válido. - Iteración de transferencia: El sistema procesa la entrada sin volver a validar su tipo. Un atacante posicionado dentro del entorno aislado puede aprovechar esta ventana (condición de carrera conocida como Time-of-Check to Time-of-Use o TOCTOU) diseñando un método getter en JavaScript. En la primera lectura, el getter devuelve un ArrayBuffer legítimo, superando la validación. Durante la segunda lectura, altera el valor a un número entero o cadena. El código C++ fuerza la conversión sin protección, creando una confusión de tipos que obliga al proceso anfitrión a desreferenciar memoria controlada por el atacante. --- ##### Impacto y Plan de Mitigación Operativa El perfil de riesgo es extremadamente alto para plataformas de agentes de IA, herramientas de automatización de flujos de trabajo (pipelines) y arquitecturas multiusuario (multi-tenant) que ejecuten rutinas de JavaScript suministradas por clientes externos. Las células de DevSecOps e infraestructura deben ejecutar las siguientes acciones: - Actualización Prioritaria de Dependencias: Actualizar inmediatamente isolate-vm a las versiones 7.0.1 o 6.2.0. El parche soluciona el fallo bloqueando por completo la ejecución de JavaScript de fondo mientras ExternalCopy realiza la operación de copiado. - Auditoría de Referencias Expuestas: Revisar el código de la aplicación anfitriona para reducir estrictamente las capacidades compartidas (como ivm.Reference) expuestas hacia los scripts aislados, ya que el ataque solo requiere de una referencia expuesta para iniciar la construcción de la lista maliciosa. - Análisis de Enlaces Nativos: Auditar cualquier otra capa de enlace personalizada en C++ que interactúe con el entorno, recordando que un sandbox robusto pierde efectividad si su código de conexión perimetral es inseguro. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Falta de Rotación de Claves AWS Expone Entornos a Toma de Control Total](https://devel.group/blog/falta-de-rotacion-de-claves-aws-expone-entornos-a-toma-de-control-total/) **Published:** agosto 24, 2026 **Author:** Carlos Barrios **Content:** Una nueva investigación de seguridad en la nube ha revelado que cientos de credenciales de Amazon Web Services (AWS) expuestas públicamente siguen otorgando control administrativo total sobre las infraestructuras corporativas. Tras verificar más de 10,000 pares de credenciales filtradas entre 2022 y agosto de 2026, los investigadores confirmaron que un alarmante 88% de las claves probadas se autenticaron correctamente, evidenciando que las organizaciones no están revocando los secretos tras su exposición inicial. --- ##### Hallazgos Críticos y Vectores de Exposición El análisis detalló un problema grave de exposición a largo plazo, donde la eliminación del archivo original en un repositorio no mitiga el riesgo (debido a clonaciones y copias en contenedores o conjuntos de datos): - Exposición de Alto Privilegio: Se identificaron 768 credenciales corporativas activas con control total. De estas, 526 eran claves de acceso raíz (root) y 242 pertenecían a usuarios IAM con la política AdministratorAccess. Las claves raíz son críticas porque no pueden ser limitadas por políticas IAM. - Falta de Rotación Histórica: La clave filtrada promedio tenía cinco años de antigüedad (la más antigua alcanzó los 17.4 años). Solo el 13.7% contaba con una clave de reemplazo más reciente. - Hugging Face como Vector Principal: El 43% de las claves aparecieron en múltiples ubicaciones. Sorprendentemente, los conjuntos de datos de Hugging Face (utilizados para modelos de Machine Learning) fueron la principal fuente de exposición, albergando más de 8,400 claves activas (17.9% de ellas con privilegios administrativos). - Ausencia de Controles Financieros: Las claves comprometidas facilitan la minería de criptomonedas y el despliegue de recursos costosos. Sin embargo, solo el 9.5% de las cuentas afectadas tenían alertas de presupuesto configuradas, permitiendo que algunas cuentas vulneradas superaran gastos de 10,000 dólares mensuales. --- ##### Plan de Acción y Postura Defensiva Cloud - Erradicación de Claves Raíz: Eliminar cualquier clave de acceso asociada al usuario raíz de la cuenta AWS. El usuario raíz solo debe protegerse mediante Autenticación Multifactor (MFA) robusta y usarse en casos de ruptura de cristal (break-glass). - Migración a Roles (Least Privilege): Transicionar las cargas de trabajo (incluyendo CI/CD y despliegues de IA) para que utilicen roles de IAM temporales con privilegios mínimos, en lugar de emitir claves de acceso de larga duración. - Auditoría y Escaneo Profundo: Utilizar herramientas (como TruffleHog AWS Analyze) para escanear no solo el código actual, sino el historial completo de Git, imágenes de Docker, registros de paquetes y conjuntos de datos públicos en busca de credenciales heredadas. - Monitorización de Cuarentena: Investigar inmediatamente a cualquier usuario IAM que tenga asignada la política administrada AWSCompromisedKeyQuarantine, ya que es un indicador directo de que AWS ha detectado la credencial en fuentes públicas. **Categorías:** News **Etiquetas:** DevelNews --- ### [Campaña 'Chameleon' Envenena Búsquedas para Robar Credenciales Bancarias](https://devel.group/blog/campana-chameleon-envenena-busquedas-para-robar-credenciales-bancarias/) **Published:** agosto 24, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han documentado un fuerte aumento en una campaña de fraude denominada Chameleon SEO Poisoning. Esta operación manipula los resultados de Google y Bing para posicionar páginas bancarias fraudulentas en los primeros lugares cuando los usuarios buscan términos cotidianos como “portal de clientes bancarios” o “inicio de sesión de tarjeta de crédito”. Este enfoque aleja el phishing del modelo tradicional de envío masivo de correos electrónicos (SPAM) y atrae a las víctimas justo en el momento de mayor intención de búsqueda, con el objetivo de robar contraseñas y secuestrar sesiones activas. --- ##### Mecánica de la Amenaza: Evasión mediante Enmascaramiento (Cloaking) El aspecto más crítico de esta campaña es su sofisticado mecanismo de evasión, diseñado para engañar a los sistemas de seguridad y analistas del Centro de Operaciones de Seguridad (SOC): - Validación de Origen (Referer): El servidor malicioso inspecciona el origen del tráfico. La página fraudulenta de calidad impecable solo se muestra si el servidor detecta que el visitante llegó a través de un resultado de búsqueda de Google o Bing. - Evasión de Escáneres: Si un analista de seguridad, un escáner automatizado o un proveedor de alojamiento visita la URL directamente (sin el encabezado de referencia de búsqueda), el servidor devuelve una página inofensiva o un falso error HTTP 404. - Falsos Positivos en Triaje: Esta técnica de enmascaramiento (cloaking) provoca que las herramientas de reputación pasivas marquen los enlaces denunciados como seguros, permitiendo que la infraestructura maliciosa permanezca en línea durante días o semanas. --- ##### Plan de Mitigación Operativa Para contrarrestar esta táctica, los equipos de operaciones de seguridad y las instituciones financieras deben ajustar sus procesos de análisis: - Monitorización de Dominios (Typosquatting): Establecer alertas para la detección de dominios similares registrados recientemente que abusen de las marcas corporativas, prestando especial atención a los patrones de dominios de segundo nivel privados. - Concienciación al Usuario: Reforzar las campañas de comunicación hacia los clientes y empleados, instruyéndoles para que accedan a los servicios financieros y portales corporativos únicamente a través de marcadores guardados previamente o aplicaciones móviles oficiales, evitando hacer clic en los resultados de motores de búsqueda. --- ##### Indicadores de Compromiso (IoCs) Clave TipoIndicadorDescripciónPatrón de Dominio.\[.\]ph.comDominio privado de segundo nivel utilizado para registrar sitios web similares (lookalikes) en la campaña Chameleon.Patrón de Dominio.\[.\]gr.comDominio privado de segundo nivel utilizado para registrar infraestructura fraudulenta asociada a la campaña. **Categorías:** News **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica en Spring Security Permite Acceso LDAP Administrativo (CVE-2026-59270)](https://devel.group/blog/vulnerabilidad-critica-en-spring-security-permite-acceso-ldap-administrativo-cve-2026-59270/) **Published:** agosto 21, 2026 **Author:** Carlos Barrios **Content:** Se ha documentado una nueva vulnerabilidad de gravedad crítica, rastreada como [CVE-2026-59270](https://spring.io/security/cve-2026-59270), que afecta al servidor LDAP UnboundID integrado de Spring Security. Este fallo permite a atacantes remotos obtener acceso de nivel administrativo a los directorios LDAP en memoria expuestos, logrando la intrusión sin necesidad de autenticación previa ni interacción del usuario. --- ##### El Vector de Ataque: Vinculación Insegura de Interfaces El problema se origina en el componente UnboundIdContainer (utilizado directamente o a través de la autoconfiguración de Spring Boot). Este contenedor crea incondicionalmente una credencial LDAP administrativa al momento de vincular su oyente (listener) a todas las interfaces de red disponibles. Si las reglas de firewall, la red de contenedores o los grupos de seguridad en la nube no bloquean explícitamente el acceso, el servicio LDAP queda expuesto más allá del localhost. Un atacante que logre conectarse al puerto expuesto puede autenticarse utilizando el nombre distintivo (DN) de enlace administrativo conocido por defecto. --- ##### Impacto Operativo en Entornos de Desarrollo y Producción Aunque los directorios integrados suelen residir en memoria y utilizarse principalmente en entornos de desarrollo, pruebas (QA), tuberías CI/CD o aplicaciones internas, una intrusión exitosa es altamente crítica. Los actores de amenazas pueden: - Leer, modificar o eliminar registros confidenciales, atributos de autenticación y asignaciones de roles cargadas durante el inicio. - Inyectar objetos de directorio maliciosos para alterar las decisiones de autorización de la aplicación. - Facilitar ataques de movimiento lateral hacia otros servicios conectados. --- ##### Sistemas Afectados y Matriz de Parcheo Se debe coordinar con los equipos de desarrollo para priorizar la actualización de las dependencias afectadas. Rama de Spring SecurityVersiones VulnerablesVersión Parcheada (OSS / Enterprise)7.1.x7.1.07.1.1 (Open Source)7.0.x7.0.0 a 7.0.67.0.7 (Open Source)6.5.x6.5.0 a 6.5.116.5.12 (Soporte Enterprise)6.4.x6.4.0 a 6.4.186.4.19 (Soporte Enterprise)5.8.x5.8.0 a 5.8.275.8.28 (Soporte Enterprise)5.7.x5.7.0 a 5.7.255.7.26 (Soporte Enterprise)--- ##### Plan de Mitigación Operativa Se recomienda estructurar historias de usuario y agregarlas al backlog del sprint actual de los equipos de ingeniería de software para abordar este riesgo de inmediato: - Auditoría de Código y Configuración: Rastrear y catalogar todas las aplicaciones que utilicen la clase UnboundIdContainer o posean propiedades de Spring Boot que comiencen con spring.ldap.embedded.\*. - Parcheo Inmediato: Actualizar las librerías a las versiones seguras mencionadas en la matriz. (El proveedor ha confirmado que no se requieren medidas de mitigación adicionales a nivel de código tras la actualización). - Endurecimiento Perimetral (Hardening): Verificar que los puertos de escucha LDAP no estén expuestos públicamente a través de la red del host, servicios de Kubernetes, asignaciones de puertos de Docker o reglas de entrada (Ingress). Se debe forzar la vinculación exclusivamente al localhost o aplicar segmentación de red estricta. *Nota de Inteligencia: Dado que este vector no requiere herramientas complejas ni exploits elaborados (solo conexión y conocimiento del DN por defecto), el riesgo de explotación oportunista mediante escáneres automatizados es inminente.* **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Falso Instalador de Google Gemini Distribuye Malware Vidar](https://devel.group/blog/falso-instalador-de-google-gemini-distribuye-malware-vidar/) **Published:** agosto 21, 2026 **Author:** Carlos Barrios **Content:** Los actores de amenazas están aprovechando activamente el creciente interés en las herramientas de inteligencia artificial generativa para engañar a los usuarios. Una campaña reciente, identificada por analistas de Darktrace en julio de 2026, documenta cómo una simple búsqueda de software condujo a la descarga de un falso instalador de Google Gemini, el cual ocultaba el programa malicioso Vidar, un conocido ladrón de información (info-stealer) diseñado para exfiltrar contraseñas guardadas y datos de sesión de los navegadores. --- ##### Cadena de Infección y Tácticas de Evasión El ataque no se originó a través del clásico correo de phishing, sino mediante la manipulación de resultados de búsqueda que redirigían a las víctimas a través de infraestructura aparentemente legítima: - Abuso de Plataformas Confiables: Las búsquedas del falso instalador conducían inicialmente a una página de Google Colab. Al ser una plataforma ampliamente utilizada por desarrolladores e investigadores, sirvió para otorgar una falsa apariencia de legitimidad al señuelo. - Redirección y Descarga: La página de Colab redirigía a la víctima a un sitio secundario que simulaba ser un “Centro de software de Windows”. Allí se ofrecía un archivo ZIP que contenía el binario malicioso (Download\_Google\_Gemini\_For\_Windows.exe). - Ingeniería Social (Evasión de AV): El archivo ZIP incluía un documento README con instrucciones explícitas para que el usuario ejecutara el programa con derechos de administrador y lo añadiera a las listas de excepciones del antivirus. - Ejecución y Exfiltración: Una vez ejecutado, esta variante de Vidar (compilada en Go) inició comunicaciones con infraestructura asociada a Telegram y estableció conexiones salientes hacia sistemas externos maliciosos a través del puerto 443 (HTTPS), con el objetivo de exfiltrar las credenciales recopiladas. --- ##### Plan de Mitigación Operativa - Concienciación: Instruir a los usuarios para que descarguen herramientas de IA únicamente desde los dominios oficiales de los proveedores (como google.com o openai.com) y advertirles que jamás deben aplicar exclusiones en el antivirus a petición de un instalador. - Monitoreo de Endpoints (EDR): Investigar de inmediato la ejecución de nuevos binarios que se originen desde las carpetas de Descargas y generen conexiones cifradas (puerto 443) hacia IPs de baja reputación o infraestructura asociada a aplicaciones de mensajería (como Telegram). - Auditoría de Credenciales: Ante cualquier sospecha de infección, supervisar los registros de acceso en busca de inicios de sesión inusuales utilizando las credenciales del navegador comprometido, y proceder con la rotación de contraseñas de manera preventiva. --- ##### Indicadores de Compromiso (IoCs) Clave TipoIndicadorDescripciónArchivoDownload\_Google\_Gemini\_For\_Windows.exeFalso instalador con temática de Gemini observado durante la investigación.ArchivoGoogleAppInstaller.exeArchivo ejecutable relacionado, identificado mediante telemetría de endpoint.Dirección IP91.98.98\[.\]86Destino externo contactado por el ejecutable malicioso.Dirección IP91.98.111\[.\]49Infraestructura relacionada identificada mediante el análisis de certificado SSL.Dominiodtm\[.\]kijangturbo88\[.\]topPunto final de Comando y Control (C&C) identificado.SHA-2561e13c2c9eac72daf63fd00a9946878949e159ae6ec51b54ec64f942d79d61913Muestra del malware Vidar asociada a la campaña. **Categorías:** News **Etiquetas:** DevelNews --- ### [Toma de Control de Sitios WordPress mediante Carga de Archivos PHP en Formularios](https://devel.group/blog/toma-de-control-de-sitios-wordpress-mediante-carga-de-archivos-php-en-formularios/) **Published:** agosto 21, 2026 **Author:** Carlos Barrios **Content:** Se ha identificado una vulnerabilidad de seguridad crítica ([CVE-2026-32475](https://nvd.nist.gov/vuln/detail/CVE-2026-32475?ref=f4n6.co.uk)) que afecta a Elementor Pro, una de las extensiones de construcción de páginas más populares para WordPress. Este fallo permite a un atacante remoto y completamente no autenticado subir archivos PHP maliciosos a través del widget de Formularios, logrando la Ejecución Remota de Código (RCE) a nivel del servidor web. El parche fue liberado por Elementor el 19 de agosto de 2026 (versión 4.2.2). --- ##### La mecánica de la amenaza: Asimetría en los bucles de validación La raíz de esta vulnerabilidad reside en un fallo de lógica de programación: el plugin gestiona la validación de seguridad de los archivos y su almacenamiento en dos bucles separados que interpretan las entradas vacías de manera diferente. - El vector de evasión: Un atacante envía múltiples partes de archivos dirigidas a un solo campo de carga. El truco consiste en colocar primero una entrada de archivo vacía, seguida inmediatamente por el archivo PHP malicioso (una webshell, por ejemplo). - Fallo en la Validación: Cuando la rutina de validación de Elementor encuentra la entrada vacía, se detiene prematuramente. Como resultado, nunca llega a evaluar la extensión del archivo PHP que le sigue, evadiendo la lista de bloqueo (.php, .phtml, .exe, etc.). - Ejecución del Almacenamiento: El segundo bucle, encargado de procesar y guardar los archivos, omite la entrada vacía y continúa su ejecución, guardando exitosamente el archivo malicioso en el directorio de cargas públicas. El único requisito para que este ataque sea viable es contar con un widget de formulario de Elementor Pro publicado que tenga un campo de carga de archivos, y que la opción de “carga de múltiples archivos” esté habilitada (esta opción viene deshabilitada por defecto). --- ##### Plan de Mitigación Operativa Para proteger los activos web expuestos y prevenir compromisos profundos en la infraestructura, los administradores de sistemas y equipos de seguridad deben ejecutar las siguientes acciones: - Actualización de Emergencia: Parchear Elementor Pro a la versión 4.2.2 o superior de manera inmediata. Esta versión armoniza el comportamiento de ambos bucles e incorpora validaciones más estrictas cerca de la transferencia del archivo. - Endurecimiento del Servidor (Hardening): Como medida estructural, se debe configurar el servidor web (mediante .htaccess en Apache o bloques de ubicación en NGINX) para impedir explícitamente la ejecución de scripts PHP dentro de cualquier directorio de carga de WordPress. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Microsoft Confirma Explotación Activa de Vulnerabilidad RCE Crítica en Entra ID](https://devel.group/blog/microsoft-confirma-explotacion-activa-de-vulnerabilidad-rce-critica-en-entra-id/) **Published:** agosto 21, 2026 **Author:** Carlos Barrios **Content:** Microsoft ha revelado que una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en su plataforma Entra ID, identificada como [CVE-2026-69836](https://www.cve.org/CVERecord?id=CVE-2026-69836) y divulgada el 20 de agosto de 2026, ha sido explotada activamente. Al ser la plataforma central de gestión de identidades y accesos (IAM) para Microsoft 365, Azure y aplicaciones de terceros, este fallo representa una amenaza severa para la integridad de los ecosistemas corporativos en la nube. La telemetría de respuesta a incidentes de Microsoft detectó la actividad maliciosa dirigida a su infraestructura antes de que la vulnerabilidad se hiciera pública, lo que confirma que actores de amenazas ya habían convertido este fallo en un arma operativa. --- ##### El vector de ataque: Deserialización Insegura en el Backend La vulnerabilidad tiene su origen en un problema de deserialización de datos no confiables (CWE-502) dentro del sistema backend de Entra ID. - El servicio en la nube procesaba objetos de datos especialmente diseñados sin aplicar una validación previa adecuada. - Un atacante podía enviar datos serializados maliciosos a un endpoint vulnerable para forzar la ejecución de código arbitrario en la red subyacente. - El factor crítico: Esta explotación se lograba de forma remota a través de la red, sin requerir ningún tipo de autenticación previa ni interacción por parte del usuario. El impacto potencial de una intrusión exitosa en la capa de identidad incluye el acceso no autorizado a cargas de trabajo interconectadas en la nube, el secuestro de tokens de autenticación y la manipulación de políticas de control de acceso a nivel global dentro del tenant de una organización. --- ##### Plan de Acción y Mitigación Operativa A diferencia de las vulnerabilidades tradicionales que afectan a la infraestructura local, no hay paquetes de actualización ni cambios de configuración que los clientes deban instalar. Dado que Entra ID es una plataforma en la nube totalmente administrada, Microsoft ya ha implementado la solución directamente en sus servidores a nivel global. - Auditoría de Inicios de Sesión: Revisar exhaustivamente los registros de inicio de sesión de Entra ID en busca de patrones anómalos, acceso a aplicaciones inusuales o ráfagas de autenticación exitosa desde ubicaciones no reconocidas. - Revisión de Políticas: Auditar las políticas de Acceso Condicional (Conditional Access) para identificar creaciones, modificaciones no autorizadas o exclusiones de seguridad recientes. - Control de Privilegios (RBAC): Verificar todas las asignaciones recientes de roles altamente privilegiados para descartar cualquier intento del atacante por mantener persistencia administrativa en el entorno. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Ataque 'Zombie Card' Reactiva Tarjetas Visa Caducadas Mediante Retransmisión NFC](https://devel.group/blog/ataque-zombie-card-reactiva-tarjetas-visa-caducadas-mediante-retransmision-nfc/) **Published:** agosto 20, 2026 **Author:** Carlos Barrios **Content:** Un nuevo estudio presentado por investigadores de la Universidad de Massachusetts Amherst ha demostrado que las tarjetas de crédito sin contacto caducadas pueden ser “reactivadas” para realizar fraudes en terminales de Punto de Venta (PoS). Este ataque práctico de retransmisión NFC, denominado “Zombie Card”, expone una falla fundamental en cómo los terminales procesan la validación de vigencia de los plásticos. El hallazgo clave radica en un fallo lógico de la industria: la caducidad de una tarjeta en los pagos sin contacto EMV se aplica como una simple verificación de política local por parte del terminal, y no como una restricción criptográfica inmutable dentro del chip de la tarjeta. --- ##### El vector de ataque: Evasión en el Núcleo EMV 3 (Visa) A diferencia de los núcleos de procesamiento de Mastercard (Núcleo 2), American Express (Núcleo 4) y Discover (Núcleo 6), que vinculan criptográficamente los datos de vencimiento a la firma de la transacción, el Núcleo 3 (Visa) excluye el campo de caducidad de los datos de la aplicación dinámica firmada. Los atacantes explotan esta asimetría de diseño utilizando una configuración de hardware sumamente accesible: dos smartphones Android estándar conectados por Wi-Fi. - Interceptación (AiTM): Un teléfono emula la tarjeta cerca del PoS, mientras el otro emula el terminal cerca de la tarjeta física caducada. - Manipulación APDU: Los atacantes interceptan y reescriben los paquetes de datos APDU en tiempo real durante la transacción, cambiando la fecha de caducidad pasada por una futura en texto plano. - Evasión del Emisor: Al no romper ninguna firma criptográfica, la terminal PoS aprueba la fecha falsificada. Peor aún, el Núcleo 3 envía al banco emisor un campo de resultados de verificación del terminal con todos los valores en cero, ocultando por completo la manipulación local. El equipo validó el ataque en entornos reales (supermercados y minoristas) en EE. UU. Dado que el Número de Cuenta Principal (PAN) sigue siendo válido en los sistemas del banco, algunos emisores autorizaron transacciones fraudulentas de hasta 500 dólares, validando únicamente la cuenta y el criptograma sin cuestionar la tarjeta física específica. --- ##### Plan de Acción y Contramedidas La vulnerabilidad fue reportada a Visa y a los bancos afectados, pero hasta la fecha no se han implementado soluciones sistémicas definitivas (las cuales requerirían actualizar el estándar para forzar la vinculación criptográfica del campo de vencimiento). Mientras la industria financiera implementa parches a nivel de red, se recomiendan las siguientes acciones: - Destrucción Física Obligatoria: Las organizaciones deben reforzar las políticas de concienciación para empleados y clientes, instruyendo la destrucción física total de las tarjetas caducadas (cortando transversalmente el microchip y la banda magnética). El simple hecho de desechar el plástico intacto representa ahora un riesgo activo de fraude. - Ajustes de Lógica Transaccional (Para Emisores/Adquirentes): Los equipos de prevención de fraude bancario deben configurar sus sistemas de autorización centralizados para tratar el vencimiento y el reemplazo de plásticos como predicados de autorización explícitos del lado del servidor, rechazando transacciones de tarjetas cuyo estado de reemisión ya haya sido completado, independientemente de los códigos de validación enviados por el terminal local. **Categorías:** News **Etiquetas:** DevelNews --- ### [Parches Urgentes para 17 Vulnerabilidades en Splunk AI Toolkit, Kafka Connect y MCP Server](https://devel.group/blog/parches-urgentes-para-17-vulnerabilidades-en-splunk-ai-toolkit-kafka-connect-y-mcp-server/) **Published:** agosto 20, 2026 **Author:** Carlos Barrios **Content:** Splunk ha publicado un extenso paquete de actualizaciones de seguridad para corregir 17 vulnerabilidades que afectan a varias de sus aplicaciones y complementos clave, incluyendo Splunk MCP Server, Splunk AI Toolkit y Splunk Connect para Kafka. El riesgo más grave de este ciclo de parcheo es la vulnerabilidad [CVE-2026-76404](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404) (CVSS 9.1), la cual permite la Ejecución Remota de Código (RCE) en el sistema operativo subyacente de la infraestructura afectada. Se insta a las organizaciones a priorizar estas actualizaciones, especialmente si las interfaces administrativas o las API REST están expuestas a redes no confiables. --- ##### Detalles Técnicos y Componentes Afectados - Splunk MCP Server y VictorOps (On-Call) El fallo crítico en el servidor MCP reside en el componente de gestión de credenciales. La falta de validación de entrada permite la deserialización insegura de datos no confiables (CWE-502). Un atacante autenticado con rol de administrador podría inyectar objetos serializados maliciosos para ejecutar comandos arbitrarios a nivel del sistema operativo. CVEGravedadPuntuaciónDetalles ClaveVersión Corregida[CVE-2026-76404](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Crítico9.1Ejecución de comandos del sistema operativo (RCE).1.2.1[CVE-2026-76405](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Medio4.3Exposición de clave API en Splunk On-Call (VictorOps).1.0.43- Splunk AI Toolkit Se corrigieron nueve vulnerabilidades en este complemento. El riesgo más alto (CVE-2026-76395) permite RCE mediante la carga de un modelo de IA manipulado que contiene datos de matriz dispersa maliciosos, originado por la deserialización insegura del contenido pickle incrustado. Otras vulnerabilidades facilitan la escalada de privilegios y el acceso no autorizado a datos. CVEGravedadPuntuaciónDetalles ClaveVersión Corregida[CVE-2026-76395](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto8.8RCE mediante modelo malicioso.6.0.0[CVE-2026-76391](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto8.3Acceso a búsquedas a nivel de sistema.6.0.0[CVE-2026-76394](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto8.3Control de contenedores no autorizado.6.0.0[CVE-2026-76396](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto7.5Deserialización de modelos insegura.6.0.0[CVE-2026-76397](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto8.1Acceso a los datos del experimento.6.0.0[CVE-2026-76399](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto8.1Manipulación de búsqueda programada.6.0.1[CVE-2026-76392](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Medio5.4Credenciales predecibles.6.0.0[CVE-2026-76393](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Medio5.9Sustitución del modelo por condición de carrera.6.0.0[CVE-2026-76398](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404 "CVE-2026-76398")Medio4.3Eliminación no autorizada del historial.6.0.1- Splunk Connect para Kafka Se mitigaron cuatro vulnerabilidades, destacando un fallo de Falsificación de Solicitudes del Lado del Servidor (SSRF). Un atacante no autenticado con acceso a la API REST de Kafka Connect podría configurar un endpoint no seguro y capturar las credenciales de autenticación del conector. CVEGravedadPuntuaciónDetalles ClaveVersión Corregida[CVE-2026-76402](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto8.2Exposición de credenciales a través de HEC (SSRF).2.2.7[CVE-2026-76403](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto7.4Intercepción/modificación de datos.2.2.7[CVE-2026-76400](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Medio5.9Interrupción en la ejecución del evento.2.2.7[CVE-2026-76401](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404 "CVE-2026-76401")Medio5.9Denegación de servicio (DoS) para el trabajador del conector.2.2.7- Cisco Talos Intelligence for Enterprise Security Cloud CVEGravedadPuntuaciónDetalles ClaveVersión Corregida[CVE-2026-76389](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Alto8.8Vulnerabilidad SSRF que puede exponer tokens.1.0.3[CVE-2026-76390](https://advisory.splunk.com/advisories/SVD-2026-0808#cve-2026-76404)Medio5.3Exposición de la especificación OpenAPI.1.0.3--- ##### Plan de Mitigación Operativa - Parcheo o Desactivación: Actualizar Splunk MCP Server a la versión 1.2.1 de manera crítica. Si la actualización no es posible de inmediato, Splunk recomienda deshabilitar o eliminar la aplicación de los servidores expuestos. - Actualizaciones Adicionales: Parchear Splunk AI Toolkit a la versión 6.0.0 (o 6.0.1 si ya está en la rama 6.x) y Splunk Connect para Kafka a la versión 2.2.7. - Restricción Perimetral: Limitar estrictamente el acceso a la API REST de Kafka Connect y a las interfaces administrativas de Splunk, permitiéndolo únicamente desde sistemas y redes administrativas de confianza. - Auditoría de Roles: Revisar las asignaciones de privilegios administrativos en Splunk para detectar indicios de exposición innecesaria o accesos anómalos. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad de Alta Gravedad (CVE-2026-20320) Expone Servidores Cisco](https://devel.group/blog/vulnerabilidad-de-alta-gravedad-cve-2026-20320-expone-servidores-cisco/) **Published:** agosto 20, 2026 **Author:** Carlos Barrios **Content:** Cisco ha publicado una actualización de seguridad para mitigar la vulnerabilidad [CVE-2026-20320](https://nvd.nist.gov/vuln/detail/CVE-2026-20320) (con una puntuación CVSS de 7.5), la cual afecta a múltiples componentes de la plataforma BroadWorks. Este fallo de restricción incorrecta de referencia a entidades externas (CWE-611) permite a un atacante remoto y no autenticado leer datos de configuración y archivos confidenciales del sistema afectado. --- ##### Vector de ataque: Inyección XXE Ciega Fuera de Banda (OOB) El problema reside en el analizador XML de la interfaz de cliente abierto (OPEN), específicamente en el servicio de aprovisionamiento OCI-P, el cual permite la resolución de entidades externas por defecto. Para explotar esta vulnerabilidad, un atacante únicamente necesita enviar un mensaje XML especialmente diseñado hacia el servicio OCI-P. Al tratarse de una inyección “ciega” y fuera de banda, el servidor vulnerable no devuelve el contenido del archivo directamente en la respuesta de la aplicación. En su lugar, el sistema es inducido a enviar los resultados y datos extraídos hacia un servidor externo controlado por el adversario, operando con los permisos asignados al usuario de Cisco BroadWorks. --- ##### Sistemas Afectados y Estado de Actualización Todas las instalaciones que ejecuten versiones anteriores a la RI.2026.07 se encuentran en estado vulnerable. Hasta la fecha de emisión del aviso, el equipo de respuesta a incidentes de Cisco (PSIRT) no ha detectado explotación maliciosa activa ni pruebas de concepto públicas. Familia de Producto AfectadaComponente EspecíficoVersión ParcheadaBroadWorks Application Delivery PlatformOpen Client Server / OCIOverSoapRI.2026.07BroadWorks Application ServerCoreRI.2026.07BroadWorks Profile ServerCoreRI.2026.07BroadWorks Xtended Services PlatformCoreRI.2026.07--- ##### Plan de Mitigación Operativa Cisco ha confirmado que no existen soluciones alternativas (workarounds) para este fallo, por lo que depender de medidas temporales no es viable. Se deben adoptar las siguientes acciones defensivas: - Parcheo: Identificar los sistemas que exponen o utilizan OCI-P y actualizar a la rama de software RI.2026.07 a la mayor brevedad. - Restricción Perimetral: El servicio OCI-P no debe ser accesible desde redes no confiables. Limitar estrictamente el acceso a las interfaces de administración mediante segmentación de red, políticas de firewall y VPN. - Cacería de Amenazas (Threat Hunting): El Centro de Operaciones de Seguridad (SOC) debe supervisar los registros de red en busca de solicitudes XML anómalas, conexiones salientes inesperadas desde la infraestructura de BroadWorks hacia Internet y cualquier intento de acceso a archivos locales críticos. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Ataque AiTM Evade MFA en Microsoft 365 para Desvío de Pagos a Proveedores](https://devel.group/blog/ataque-aitm-evade-mfa-en-microsoft-365-para-desvio-de-pagos-a-proveedores/) **Published:** agosto 20, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han documentado una sofisticada campaña de fraude por correo electrónico empresarial (BEC) basada exclusivamente en la nube, la cual logró vulnerar la cuenta de Microsoft 365 de un empleado del departamento financiero sin necesidad de desplegar malware ni comprometer el dispositivo físico de la organización. El incidente subraya una preocupante evolución en los ataques centrados en la identidad: la Autenticación Multifactor (MFA) resulta insuficiente cuando los ciberdelincuentes logran engañar al usuario para que complete un inicio de sesión real a través de un servidor proxy inverso (Ataque Adversary-in-the-Middle o AiTM). --- ##### Vector de Acceso Inicial y Secuestro de Sesión (AiTM) La cadena de ataque inició con un correo de spear-phishing altamente personalizado que simulaba provenir del departamento de Recursos Humanos. El asunto del correo afirmaba la denegación de un permiso remunerado (PTO) e instruía al usuario a revisar “fechas contradictorias”. - Abuso de infraestructura legítima: El enlace contenido en el correo utilizaba la infraestructura de seguimiento de clics de SendGrid (u108265739\[.\]ct\[.\]sendgrid\[.\]net), lo que le permitió evadir los filtros de seguridad del correo entrante al enmascarar su destino final. - Captura de sesión: A través de una cadena de redireccionamiento, el usuario fue enviado a una página falsificada de inicio de sesión de Microsoft 365 (portalmyadminsigninapps.experiencewithreliability\[.\]de/0xrcY/). Este sitio actuó como intermediario en tiempo real: transmitió las credenciales y la aprobación MFA al servicio legítimo de Microsoft y, acto seguido, interceptó y capturó la cookie de sesión autenticada. Una vez obtenida la cookie, los atacantes reprodujeron la sesión válida desde una infraestructura VPN comercial. La telemetría de Microsoft 365 no levantó alertas, ya que el sistema registró que el desafío MFA se había cumplido previamente. (Los investigadores detectaron inicios de sesión desde Ámsterdam y Los Ángeles con un minuto de diferencia, evidenciando un claro escenario de “viaje imposible”). --- ##### Fases del Fraude de Desvío de Pagos (BEC) Con acceso a Exchange Online, SharePoint y un buzón compartido de cuentas por pagar, los atacantes analizaron el flujo normal de trabajo del departamento financiero y ejecutaron su plan en dos fases durante 30 días: - Suplantación de Proveedor Externo: Utilizando una cuenta de correo web gratuita, suplantaron al contacto de cuentas por pagar de un proveedor real. Hicieron referencia a más de 20 facturas pendientes legítimas y solicitaron cambiar los pagos de cheques en papel a transferencias ACH, proporcionando documentación fiscal fraudulenta. Mantuvieron esta conversación activa por más de tres semanas. - Suplantación de Aprobación Interna: Para validar la solicitud externa, suplantaron a un empleado de alto rango del propio departamento de cuentas por pagar utilizando un dominio similar (Typosquatting), enviando correos de verificación para que las actualizaciones bancarias del proveedor pasaran el proceso de aprobación interno. Para asegurar el éxito y mantenerse ocultos, los ciberdelincuentes crearon tres reglas maliciosas en la bandeja de entrada del usuario comprometido. Estas reglas archivaban automáticamente los avisos de cobro reales de los proveedores y los marcaban como leídos, impidiendo que el equipo financiero notara la estafa. --- ##### Plan de Acción y Mitigación Operativa - Detección de Anomalías: Configurar alertas críticas (Nivel 1) para escenarios de “Viaje Imposible” correlacionados con la creación anómala de reglas en la bandeja de entrada, la eliminación masiva de correos y la actividad inusual de tokens. - Gestión de Incidentes (Revocación): Al detectar un compromiso de identidad, el primer paso debe ser revocar de forma manual y global todas las sesiones activas del usuario, invalidando las cookies robadas. - Políticas Financieras Fuera de Banda: Implementar un procedimiento administrativo obligatorio para el equipo de finanzas que exija una aprobación dual y una verificación telefónica “fuera de banda” (mediante un número de contacto de confianza previamente establecido) antes de autorizar cualquier modificación en las instrucciones de pago de un proveedor. - MFA Resistente a Phishing: Considerar la migración de métodos MFA tradicionales (como notificaciones Push o SMS) hacia mecanismos resistentes al phishing, tales como llaves de seguridad FIDO2 o infraestructura de Clave Pública (PKI), que impiden el éxito de los ataques AiTM. --- ##### Indicadores de Compromiso (IoCs) Clave TipoIndicadorDescripciónRemitente (Mail)cs@bitcrazy\[.\]comDirección de remitente (infraestructura SendGrid legítima).Remitente Falsohuman.resources@alerting-services\[.\]comIdentidad mostrada con temática de Recursos Humanos.URLu108265739\[.\]ct\[.\]sendgrid\[.\]netEnlace de seguimiento de clics de SendGrid utilizado en la redirección.Dominiomauthcopilot\[.\]comDominio de redireccionamiento intermedio.URL (AiTM)portalmyadminsigninapps.experiencewithreliability\[.\]de/0xrcY/Destino del phishing (Página de inicio de sesión falsa de Microsoft 365). **Categorías:** News **Etiquetas:** DevelNews --- ### [Google Parchea Dos Vulnerabilidades Críticas de Desbordamiento de Búfer en Chrome](https://devel.group/blog/google-parchea-dos-vulnerabilidades-criticas-de-desbordamiento-de-bufer-en-chrome/) **Published:** agosto 19, 2026 **Author:** Carlos Barrios **Content:** Google ha publicado una nueva actualización para el canal estable de Chrome que aborda un total de 15 correcciones de seguridad, destacando dos vulnerabilidades críticas que afectan a los componentes de procesamiento gráfico del navegador. La actualización traslada a Google Chrome a las versiones 151.0.7922.169/.170 en Windows y macOS, y a la 151.0.7922.169 en Linux. Dado que los fallos de corrupción de memoria en interfaces gráficas pueden provocar desde el bloqueo del navegador hasta la potencial Ejecución Remota de Código (RCE) al visitar un sitio web manipulado, se recomienda priorizar el despliegue de esta versión. --- ##### La amenaza principal: Desbordamiento de Búfer en WebGL y Dawn Los dos problemas de severidad crítica identificados por el propio equipo de seguridad de Google son: - [CVE-2026-76034](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html) (Crítico – WebGL): Vulnerabilidad de desbordamiento de búfer en WebGL, la interfaz responsable del renderizado de gráficos interactivos 2D y 3D en la web. Un sitio web malicioso podría explotar este fallo sirviendo contenido WebGL especialmente diseñado para corromper la memoria del sistema. - [CVE-2026-76036](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html) (Crítico – Dawn / WebGPU): Desbordamiento de búfer en Dawn, la implementación de Chromium del estándar WebGPU. Al procesar datos gráficos complejos y otorgar acceso directo al hardware de video, los fallos de memoria en este componente conllevan un alto riesgo de compromiso. *Nota de inteligencia: Google mantiene restringido el acceso a los reportes técnicos detallados y pruebas de concepto (PoC) para evitar que los actores de amenazas realicen ingeniería inversa antes de que la mayoría de los usuarios hayan instalado las correcciones.* --- ##### Resumen de Vulnerabilidades Corregidas en Chrome 151 Entre las 15 fallas solventadas se incluyen problemas de confusión de tipos en el motor V8, uso de memoria tras liberación (Use-After-Free), condiciones de carrera y omisiones de CORS: Identificador CVEGravedadTipo de VulnerabilidadComponente Afectado[CVE-2026-76034](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)CríticoDesbordamiento de búferWebGL[CVE-2026-76036](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)CríticoDesbordamiento de búferDawn (WebGPU)[CVE-2026-76043](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)AltoCálculo incorrectoMotor V8[CVE-2026-76047](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)AltoConfusión de tiposMotor V8[CVE-2026-76038](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)AltoConfusión de tiposMotor V8[CVE-2026-76040](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)AltoUso tras liberación (Use-After-Free)Navegador / Core[CVE-2026-76045](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)AltoUso tras liberación (Use-After-Free)WebGL[CVE-2026-76046](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)AltoDesbordamiento de búferANGLE[CVE-2026-76033](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)AltoImplementación inapropiadaCORS[CVE-2026-76044](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html)AltoCondición de carreraUSB(Adicionalmente, se solventaron fallos de severidad alta en componentes como Skia, GPU, Media, Credential Provider y Center). --- ##### Plan de Acción y Mitigación Operativa - Actualización de Endpoints: Forzar el reinicio y actualización de Google Chrome en las estaciones de trabajo a las versiones 151.0.7922.169/.170 (o superior) mediante las herramientas de gestión centralizada (MDM/GPO). - Verificación Manual: Los usuarios finales pueden verificar la aplicación del parche dirigiéndose a Menú > Ayuda > Información de Google Chrome. - Monitoreo del SOC: Supervisar el cumplimiento de versiones de navegadores corporativos, priorizando estaciones de trabajo de áreas con alta exposición web o acceso a entornos no confiables. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Actualización Crítica de Agosto en Oracle Aborda Riesgo de Toma de Control en Servidores](https://devel.group/blog/actualizacion-critica-de-agosto-en-oracle-aborda-riesgo-de-toma-de-control-en-servidores/) **Published:** agosto 19, 2026 **Author:** Carlos Barrios **Content:** El 18 de agosto de 2026, Oracle liberó su Actualización Crítica de Seguridad ([Critical Security Patch Update](https://www.oracle.com/security-alerts/cspuaug2026.html)) correspondiente a este mes. Esta liberación masiva aborda un total de 943 vulnerabilidades a lo largo de todo su portafolio de software empresarial, marcando uno de los ciclos de parcheo más extensos de la compañía. --- ##### La amenaza principal: Toma de control en Oracle WebLogic Server El riesgo de mayor gravedad documentado en esta actualización radica en varias vulnerabilidades críticas que afectan a Oracle WebLogic Server. La severidad de estos fallos se debe a su vector de explotación: permiten a un atacante remoto y completamente no autenticado aprovechar la vulnerabilidad a través de la red para tomar el control total de los servidores afectados (Full Server Takeover Risk). Dada la naturaleza crítica de WebLogic como servidor de aplicaciones para plataformas empresariales, un compromiso exitoso podría otorgar a los atacantes acceso directo a bases de datos interconectadas, aplicaciones corporativas y redes internas. --- ##### Alcance en el Portafolio Empresarial Además del riesgo crítico en WebLogic, el despliegue de 943 parches cubre fallos de seguridad en plataformas fundamentales que sostienen las operaciones organizacionales. El alcance de la actualización incluye: - Oracle Database - Oracle Fusion Middleware - Oracle E-Business Suite - Java SE - MySQL - Oracle Enterprise Manager - PeopleSoft - Productos de Comunicaciones y múltiples plataformas adicionales. --- ##### Plan de Acción y Mitigación Operativa Dado el volumen de parches y la criticidad de los fallos de ejecución remota de código, los equipos de operaciones TI y el Centro de Operaciones de Seguridad (SOC) deben adoptar una estrategia de parcheo priorizada: - Contención Perimetral Inmediata (WebLogic): Como medida de mitigación temporal mientras se aplican los parches, se debe garantizar mediante reglas estrictas de firewall que los puertos de administración (como el puerto 7001) y las consolas de WebLogic no estén expuestos directamente a Internet. Su acceso debe estar limitado exclusivamente a redes de administración internas y mediante VPN. - Parcheo Crítico Prioritario: Desplegar los parches de seguridad del 18 de agosto de 2026 en todos los servidores Oracle WebLogic de forma urgente, priorizando aquellos con mayor exposición o que alojen aplicaciones críticas para el negocio. - Ventanas de Mantenimiento Escalonadas: Planificar un ciclo de gestión de vulnerabilidades agresivo para el resto del ecosistema corporativo (Bases de datos, ERPs como PeopleSoft y E-Business Suite, y entornos Java SE), iniciando por los activos que procesen información financiera o datos sensibles de clientes. **Categorías:** News **Etiquetas:** DevelNews --- ### [Campaña 'StopAndProtect' Abusa de Sitios WordPress para Desplegar Ransomware y Stealers](https://devel.group/blog/campana-stopandprotect-abusa-de-sitios-wordpress-para-desplegar-ransomware-y-stealers/) **Published:** agosto 19, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han revelado una operación global de ciberdelincuencia bautizada como “StopAndProtect”. Esta campaña a gran escala ha secuestrado cerca de 2,000 sitios web de WordPress vulnerables, utilizándolos como servidores de Comando y Control (C2), alojamiento para fases de malware y repositorios para la exfiltración de documentos robados. Hasta julio de 2026, la campaña había comprometido más de 6,000 direcciones IP únicas (principalmente en EE. UU., Rusia e India), demostrando un enfoque híbrido que combina el secuestro de datos (ransomware) con el espionaje silencioso. --- ##### Vector de Infección: Ingeniería Social ‘ClickFix’ La cadena de ataque no se basa en la explotación de vulnerabilidades en el endpoint, sino en la manipulación del usuario: - Interceptación: Los sitios WordPress comprometidos muestran una ventana emergente falsa que simula ser un CAPTCHA o un mensaje de error del navegador para usuarios de Windows. - Ejecución: Se engaña a la víctima para que copie y pegue un comando malicioso de PowerShell. - Descarga por Fases: Este comando actúa como conducto para descargar módulos .NET de Fase 1 y Fase 2, los cuales incorporan comprobaciones para evadir entornos de pruebas (sandbox) antes de lanzar la Fase 3. --- ##### Arsenal de la Fase 3: Un Ecosistema de Software Criminal A diferencia de las campañas de ransomware tradicionales, StopAndProtect despliega un conjunto de seis herramientas que trabajan de manera conjunta. Cabe destacar que la operación no siempre resulta en el cifrado del equipo; en muchos casos, los atacantes priorizan el robo encubierto de información. Componente MaliciosoFunción OperativaSilentEncryptorCifrado de archivos en equipos específicos (por nombre de host) o en toda la máquina infectada.NetworkShareScannerActúa como un gusano SMB/USB para extender la infección a otros dispositivos conectados.Propagador VBSFacilita la propagación a medios extraíbles y ejecuta el movimiento lateral en la red mediante WMI.LockScreenBloquea la entrada del usuario y muestra la nota de rescate acompañada de un código QR para el pago.SimpleChatProxyUtilidad de chat personalizada que abre un canal de comunicación en vivo entre el operador y la víctima.SilentDataCollectorLadrón de credenciales y datos (stealer). Incluye keylogger, captura de pantalla cada 30 segundos y exfiltración automatizada de WhatsApp (Web y Escritorio) mediante búsquedas de palabras clave.--- ##### Abuso de la Infraestructura de WordPress Los atacantes lograron comprometer los sitios web de WordPress explotando instalaciones desactualizadas (algunas de 2021) y plugins vulnerables. El análisis de la infraestructura reveló graves fallos en la seguridad operativa de los cibercriminales, exponiendo sus herramientas de automatización: - Plugin MU Malicioso: Los actores de amenazas utilizan un archivo ZIP (uploader-installer.php) para instalar un plugin imprescindible (MU) personalizado. Este plugin permite cargar archivos PHP arbitrarios, logrando Ejecución Remota de Código (RCE). Tras asegurar el acceso, el plugin se autodestruye para evadir la detección. - Herramienta de Gestión (fMain.frm): Utilizan una utilidad de automatización para gestionar la botnet en masa. Esto les permite activar o desactivar las falsas indicaciones de CAPTCHA, purgar la caché y subir comandos específicos para la recolección de datos. Nota de Inteligencia: La filtración de los propios registros de los atacantes reveló que almacenan las capturas de pantalla y los archivos robados directamente en las carpetas de los sitios WordPress comprometidos. Se han recuperado más de 700 archivos exfiltrados utilizando este método. --- ##### Plan de Mitigación - Concienciación del Usuario: Reforzar las comunicaciones internas advirtiendo sobre indicaciones inesperadas de CAPTCHA que soliciten al usuario abrir la terminal, copiar, pegar o ejecutar comandos fuera del navegador. - Supervisión de PowerShell: Configurar alertas en el EDR para detectar la ejecución anómala de PowerShell originada desde procesos del navegador web. - Monitoreo de WMI y SMB: Vigilar el tráfico interno en busca de patrones de escaneo de recursos compartidos (SMB) y el uso inusual del Instrumental de Administración de Windows (WMI) para la ejecución remota de procesos. **Categorías:** News **Etiquetas:** DevelNews --- ### [CISA Agrega Cuatro Vulnerabilidades Críticas al KEV por Explotación Activa](https://devel.group/blog/cisa-agrega-cuatro-vulnerabilidades-criticas-al-kev-por-explotacion-activa/) **Published:** agosto 19, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha actualizado su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras confirmar la explotación en la naturaleza de cuatro fallos críticos. La actividad maliciosa documentada ilustra un panorama de amenazas complejo, involucrando desde el despliegue de mineros de criptomonedas hasta operaciones de intrusión profunda y ransomware dirigidas por presuntos actores de Amenazas Persistentes Avanzadas (APT). --- ##### Análisis de las vulnerabilidades explotadas La telemetría reciente de incidentes destaca la diversidad de los vectores de ataque y las herramientas de los adversarios: - VMware vCenter ([CVE-2026-59310](https://nvd.nist.gov/vuln/detail/CVE-2026-59310) – CVSS 9.8): Esta vulnerabilidad de recorrido de rutas permite a un actor con acceso a la red ejecutar código arbitrario. Investigaciones evalúan que un grupo APT con presuntos nexos con China está abusando de este fallo para desplegar puertas traseras, binarios reverse\_ssh para mantener persistencia y ransomware derivado de la familia Babuk. La campaña es masiva: ha comprometido 361 direcciones IP en 47 países (con mayor concentración en Alemania, EE. UU. y Turquía). - Microsoft Internet Key Exchange – IKE ([CVE-2026-33824](https://nvd.nist.gov/vuln/detail/CVE-2026-33824) – CVSS 9.8): Un fallo de “doble liberación” (double free) en las extensiones del servicio IKE facilita la ejecución remota de código sin autenticación. Se ha observado a un actor de habla china explotando esta vulnerabilidad, combinando operaciones manuales con campañas de hacking impulsadas y automatizadas por modelos de inteligencia artificial (DeepSeek). - Microsoft SharePoint ([CVE-2026-55040](https://www.cve.org/CVERecord?id=CVE-2026-55040) – CVSS 9.1): Una vulnerabilidad de autenticación débil que permite eludir funciones de seguridad en la red. Su explotación activa por parte de actores desconocidos se disparó inmediatamente tras la publicación de un código de prueba de concepto (PoC). - Apple macOS ([CVE-2026-65400](https://nvd.nist.gov/vuln/detail/cve-2026-65400) – CVSS 9.8): Un fallo de autenticación incorrecta que permite a un atacante en la red acceder a la función de Compartir Pantalla (Screen Sharing) sin credenciales válidas. Los atacantes están aprovechando este acceso principalmente para instalar mineros de la criptomoneda Monero en los sistemas comprometidos. --- ##### Plan de Mitigación Operativa CISA ha establecido el 21 de agosto de 2026 como fecha límite para que las agencias federales (FCEB) actualicen los sistemas vulnerables (BOD 26-04). Las organizaciones del sector privado deben adoptar este cronograma como su ventana de acción crítica. - Despliegue Inmediato de Parches: Aplicar las actualizaciones emitidas por Broadcom, Microsoft y Apple. Se debe dar prioridad absoluta a vCenter y SharePoint debido a la disponibilidad pública de exploits y el impacto catastrófico del ransomware. - Auditoría de Exposición Perimetral: Identificar y restringir cualquier instancia de vCenter, puertos del servicio IKE y servidores SharePoint que estén expuestos directamente a Internet. - Supervisión y Detección Conductual: Correlacionar registros de endpoints y tráfico de red en busca de conexiones salientes anómalas (indicadores de reverse\_ssh), consumo inusual de CPU (vinculado al minado de Monero) o la creación de tareas programadas sospechosas en entornos VMware. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Campaña Acelerada Explota vCenter (CVE-2026-59310) para Desplegar Ransomware en ESXi](https://devel.group/blog/campana-acelerada-explota-vcenter-cve-2026-59310-para-desplegar-ransomware-en-esxi/) **Published:** agosto 18, 2026 **Author:** Carlos Barrios **Content:** Una campaña cibernética de rápida evolución está explotando activamente la vulnerabilidad [CVE-2026-59310](https://nvd.nist.gov/vuln/detail/CVE-2026-59310), un fallo crítico de acceso a la ruta en el servidor Syslog de VMware vCenter. Esta vulnerabilidad permite a los atacantes ejecutar comandos con privilegios de root sin necesidad de iniciar sesión. Una firma de seguridad ha identificado 361 direcciones IP afectadas en 47 países en cuestión de días. Las víctimas pertenecen principalmente a los sectores de tecnología, investigación, educación y telecomunicaciones. Los investigadores estiman, con un grado moderado de confianza, que un actor de habla china se encuentra detrás de esta campaña. --- ##### Vector de Infección y Mantenimiento de Persistencia El ataque se desarrolla a través de una cadena estructurada que transforma el dispositivo de administración en un punto de lanzamiento dentro de la red: - Acceso Inicial: Los atacantes aprovechan el fallo en Syslog para inyectar archivos cron mal formados en el directorio /etc/cron.d. Estos archivos incluyen nombres que hacen referencia al CVE y al servicio Syslog. Al ser ejecutados por cron, los comandos se lanzan como root sin registrar eventos de autenticación. - Mantenimiento de Persistencia: Los cibercriminales instalan una webshell (como vmware-perf-update.jsp) y obtienen derechos de administrador sin contraseña para una cuenta de servicio legítima. Además, crean tareas programadas falsas con prefijos similares a los de VMware (como vmware-vpxd-stats-\*) para habilitar SSH repetidamente e insertar una clave del atacante en las claves autorizadas del usuario root. - Evasión de Controles de Red: Se utiliza una utilidad de tunelización inversa basada en SSH que obliga al host comprometido a iniciar una conexión saliente. Esta técnica está diseñada para eludir los controles que bloquean el acceso entrante no solicitado. --- ##### Impacto Crítico: Despliegue de Ransomware en ESXi Una vez descubierto el inventario de la infraestructura, los atacantes crean cuentas de administrador local en los hosts ESXi y copian scripts junto a un ejecutable de ransomware a través del explorador de almacenes de datos de vSphere. Un script auxiliar se encarga de detener la ejecución de las máquinas virtuales y eliminar el agente de alta disponibilidad de VMware. Posteriormente, el cifrador, que es un derivado de la familia Babuk, cifra los volúmenes VMFS. Los archivos VMDK de gran tamaño solo se cifran parcialmente (afectando los primeros 512 MB), lo que sigue inutilizando las máquinas virtuales. Finalmente, a los datos afectados se les añade la extensión .babyk. --- ##### Plan de Mitigación Los responsables de la seguridad deben aplicar de inmediato las actualizaciones de vCenter pertinentes, ya que ninguna solución alternativa sustituye la aplicación de los parches. El equipo operativo debe proceder con las siguientes acciones defensivas: - Eliminar el acceso público directo a las interfaces de administración y restringirlo a las redes aprobadas. - Revisar exhaustivamente las nuevas cuentas creadas y los cambios realizados en los archivos sudoers. - Examinar los directorios de cron, servicios y aplicaciones web en busca de los artefactos maliciosos. --- ##### Indicadores de Compromiso (IoCs) Clave A continuación, la lista de IoCs prioritarios recopilados durante la investigación, listos para su ingesta en plataformas de inteligencia o SIEM. Direcciones IP y Puertos - 146.59.252.178 (Sondeo y descubrimiento de la API REST de vSphere) - 185.144.28.120:3232 (Infraestructura de alojamiento de cargas útiles) - 192.255.141.13:8080 (Infraestructura referenciada en actividad cron maliciosa) - 5.34.176.100:5244 (Servidor que aloja directorio AList para cargas útiles) - 146.56.116.119 (Conexión sospechosa en registros de SSH inverso) Dominios y URLs - [http://185.144.28](https://www.google.com/search?q=http://185.144.28)\[.\]120:3232/esxi.sh (Script de descarga) - [http://185.144.28](https://www.google.com/search?q=http://185.144.28)\[.\]120:3232/esxi\_amd64 (Carga útil generada) - ws://intel.se9ly9upbhay\[.\]shop:8080/ws (Punto final de Comando y Control – C&C) - [https://profound-beijinho-504b1f.netlify](https://www.google.com/search?q=https%3A%2F%2Fprofound-beijinho-504b1f.netlify)\[.\]app/ (Alojamiento adicional de carga útil) - tmpfiles\[.\]org (Servicio de alojamiento utilizado para preparación de herramientas) - kali.kali (Nombre de host del sistema del atacante) Nombres de Archivos y Extensiones - zz-poc59310-syslog.log (Archivo cron mal formado) - zz-poc59310 (Artefacto cron malicioso) - linuxFile (Primera puerta trasera desplegada) - systemlog (Copia descargada de la puerta trasera) - linux\_x86 (Carga útil de acceso remoto x86) - esxi.sh (Descargador e instalador persistente) - esxi\_amd64 (Carga útil de acceso remoto x86-64) - vmware-perf-update.jsp (Shell web en directorio Perfcharts) - .vmware-perf-upd.sh (Script oculto para modificación de directorios) - .ldappw (Archivo de contraseñas temporales LDAP) - .sso\_domain (Archivo temporal con dominio SSO) - sso\_domain.txt (Archivo de dominio SSO en directorio web) - backup (Ejecutable de ransomware ESXi derivado de Babuk – SHA-1: e876ceb47ba092420a97724a957152b3808568b0) - run.sh (Script auxiliar para preparar ransomware) - \_post\_launch.sh (Script ejecutado previo al acceso SSH en ESXi) - .babyk (Extensión añadida a los archivos cifrados) Rutas y Directorios - /tmp/.x/ (Directorio central de preparación) - /root/.local/share/cg4nQW9TOxeq/ (Ubicación de copia de puerta trasera) - /etc/sudoers.d/vmware-perf (Archivo sudoers para acceso root sin contraseña) Servicios y Tareas Cron - sys-9436d8.service (Servicio para reiniciar la puerta trasera) - network-manager (Servicio de instalador de persistencia) - vmware-vpxd-stats-\* (Prefijo cron para habilitar SSH y agregar clave root) - vmware-perf-collect-\* (Prefijo cron para desplegar shell web) - vmware-perf-sync-\* (Prefijo cron para consola web y creación de cuentas) Cuentas Comprometidas / Creadas - adminuser (Cuenta SSO y administrador local ESXi) - vcadmin (Cuenta vSphere creada mediante script Python) - vcenter\_admin (Cuenta asociada a posible actividad CVE-2026-59309) **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica en GitLab GraphQL Permite Borrado Remoto de Proyectos Públicos](https://devel.group/blog/vulnerabilidad-critica-en-gitlab-graphql-permite-borrado-remoto-de-proyectos-publicos/) **Published:** agosto 18, 2026 **Author:** Carlos Barrios **Content:** GitLab ha publicado un paquete de actualizaciones de seguridad urgentes para sus ediciones Community (CE) y Enterprise (EE) con el fin de mitigar una vulnerabilidad crítica en su API de GraphQL. Dado que este fallo permite a atacantes remotos alterar o destruir activos públicos sin necesidad de una cuenta válida, los servidores de GitLab expuestos a Internet que no hayan sido parcheados se convierten en un blanco inmediato para actores de amenazas que buscan sabotear la infraestructura de desarrollo de software. --- ##### La amenaza principal: Inyección GraphQL sin autenticación El riesgo de mayor gravedad solucionado en este ciclo es [CVE-2026-19478](https://www.cve.org/CVERecord?id=CVE-2026-19478), una vulnerabilidad de inyección de código relacionada con una directiva GraphQL a la que se le ha asignado una puntuación casi perfecta de CVSS 9.4. La severidad operativa de este fallo radica en su vector de explotación: puede ser activado a través de la red, requiere una baja complejidad técnica y, lo más alarmante, no exige ningún nivel de privilegios ni interacción por parte de un usuario. Un atacante remoto y completamente no autenticado podría aprovechar esta debilidad para realizar acciones destructivas no autorizadas, como la modificación o eliminación directa de proyectos públicos y datos de usuarios en la plataforma. --- Riesgo secundario: Falsificación de Solicitudes (CSRF) En paralelo, la actualización corrige [CVE-2026-19650](https://www.cve.org/CVERecord?id=CVE-2026-19650) (CVSS 7.1), una vulnerabilidad grave de Falsificación de Solicitudes Entre Sitios (CSRF) ubicada en el controlador de consultas multiplexadas GraphQL. Si la validación de la solicitud no se gestiona adecuadamente, esta falla permite que usuarios no autenticados logren ejecutar mutaciones de GraphQL forzando simples peticiones HTTP GET, alterando el estado de la aplicación. --- ##### Plan de Acción y Mitigación Operativa Los clientes que utilizan las versiones SaaS (GitLab.com y GitLab Dedicated) ya han recibido el parche de forma transparente y se encuentran protegidos. Sin embargo, las organizaciones que operan instalaciones autogestionadas (self-hosted o on-premises) deben ejecutar las siguientes acciones de inmediato: - Parcheo Prioritario: Actualizar urgentemente a las versiones seguras publicadas el 17 de agosto de 2026, correspondientes a cada rama de lanzamiento compatible: 19.2.4, 19.1.6, 19.0.8 o 18.11.11. - Nota de Despliegue: GitLab ha confirmado que estas versiones no incluyen nuevas migraciones de bases de datos. En entornos de alta disponibilidad (multinodo) esto puede aplicarse sin tiempo de inactividad, aunque las implementaciones mediante el paquete estándar Omnibus podrían experimentar un breve reinicio de servicios durante la reconfiguración. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica (CVSS 9.8) en WordPress Forminator Permite RCE](https://devel.group/blog/vulnerabilidad-critica-cvss-9-8-en-wordpress-forminator-permite-rce/) **Published:** agosto 18, 2026 **Author:** Carlos Barrios **Content:** Se ha identificado una vulnerabilidad de seguridad crítica ([CVE-2026-15748](https://www.cve.org/CVERecord?id=CVE-2026-15748), con una puntuación CVSS de 9.8) que afecta al popular plugin de WordPress Forminator Forms, el cual cuenta con más de 600,000 instalaciones activas. Este fallo permite a un atacante remoto y completamente no autenticado subir archivos PHP maliciosos, lo que facilita la Ejecución Remota de Código (RCE) y la posible toma de control total del sitio web afectado. --- ##### La mecánica de la amenaza: Evasión de filtros e inyección de configuración La vulnerabilidad reside en el sistema de gestión de carga de archivos del plugin. El vector de ataque se divide en dos fases tácticas: - Inyección de Configuración Falsificada: Los atacantes aprovechan el campo “Seleccionar” en los formularios publicados para inyectar una configuración de carga manipulada. Durante el procesamiento, Forminator acepta estos valores controlados por el atacante (como el nombre y tipo de campo, y la configuración de manejo de archivos), tratando la solicitud maliciosa como legítima. - Evasión de la Lista de Bloqueo (Bypass): Aunque el plugin utiliza una lista de bloqueo para impedir la subida de archivos ejecutables, su filtrado se basa en una coincidencia exacta de texto. Los investigadores demostraron que los atacantes pueden utilizar el patrón ph(p) en lugar de la extensión bloqueada .php. Combinando esto con un tipo MIME falsificado (text/x-php), la carga útil supera las validaciones. WordPress interpreta correctamente ph(p) como un archivo PHP válido. El impacto final depende de la configuración del servidor. Aunque Forminator suele proteger el directorio de subidas con una regla .htaccess que impide la ejecución de código, los sitios web que utilizan ubicaciones de almacenamiento de archivos personalizadas frecuentemente carecen de esta protección. Si el archivo malicioso aterriza en una ruta web ejecutable, el atacante puede acceder a él directamente para ejecutar comandos, desplegar webshells, robar credenciales de la base de datos o instalar malware. --- ##### Plan de Mitigación Operativa Para proteger los activos web expuestos y prevenir compromisos en la cadena de suministro o en portales corporativos basados en WordPress, los equipos de administración web deben actuar de inmediato: - Actualización de Emergencia: Se debe parchear Forminator Forms a la versión 1.56.2 o superior de manera inmediata en todos los entornos de producción y desarrollo. - Auditoría de Directorios: Inspeccionar los directorios de carga (/wp-content/uploads/ y cualquier ruta personalizada) en busca de archivos sospechosos, prestando especial atención a extensiones anómalas como ph(p). - Endurecimiento del Servidor (Hardening): Verificar que los servidores web (Apache/NGINX) tengan directivas globales que impidan la ejecución de scripts del lado del servidor dentro de cualquier directorio destinado a la carga de medios o documentos de usuarios. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [CISA Confirma Explotación Activa de Vulnerabilidad RCE en el Framework de IA 'Ray'](https://devel.group/blog/cisa-confirma-explotacion-activa-de-vulnerabilidad-rce-en-el-framework-de-ia-ray/) **Published:** agosto 18, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incorporado la vulnerabilidad [CVE-2025-62593](https://nvd.nist.gov/vuln/detail/CVE-2025-62593) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), confirmando su explotación activa en la naturaleza. Este fallo crítico afecta al proyecto Ray, un framework de computación distribuida de código abierto ampliamente utilizado por equipos de desarrollo en Python y arquitectos de Inteligencia Artificial para escalar el aprendizaje automático y el procesamiento de datos. La vulnerabilidad permite la Ejecución Remota de Código (RCE) directamente en las estaciones de trabajo locales o servidores de desarrollo donde se ejecutan entornos de Ray vulnerables (versiones anteriores a la 2.52.0). --- ##### El vector de ataque: Evasión de User-Agent y redireccionamiento DNS El problema fundamental radica en la falta de protecciones robustas para los puntos finales (endpoints) de la API HTTP de Ray, los cuales pueden aceptar solicitudes de ejecución de trabajos con código. Aunque los desarrolladores de Ray intentaron bloquear el acceso no autorizado a través del navegador verificando si el encabezado User-Agent comenzaba con la cadena “Mozilla”, esta medida resultó ser una barrera de seguridad ineficaz. Los atacantes han descubierto que, a través de navegadores como Firefox y Safari, es posible manipular el comportamiento de las solicitudes para alterar el valor del User-Agent y evadir este filtro. El ataque se materializa cuando se combina esta falla con una técnica de redireccionamiento DNS (DNS rebinding). El escenario de compromiso es directo: - Un desarrollador que ejecuta una instancia local o de servidor de Ray (desactualizada) visita un sitio web malicioso o interactúa con un anuncio publicitario comprometido (malvertising). - La página controlada por el atacante engaña al navegador de la víctima para que se comunique con los servicios locales o internos. - Se envían solicitudes maliciosas a la API de Ray, logrando la ejecución de código arbitrario con los mismos privilegios del proceso de Ray. Esta intrusión relacionada con fallos de control inadecuado de generación de código (CWE-94) y falsificación de solicitudes entre sitios (CWE-352) no requiere que el atacante tenga acceso previo a la red o al entorno del objetivo; la simple navegación web del desarrollador actúa como puente. --- ##### Plan de Acción y Mitigación Operativa CISA estableció el 20 de agosto de 2026 como fecha límite de remediación para las agencias federales, un indicador claro de la urgencia de este parche para el sector privado. Las áreas de infraestructura, DevSecOps y respuesta a incidentes deben ejecutar las siguientes acciones: - Identificación y Parcheo: Rastrear todas las instalaciones de Ray en endpoints de desarrolladores, servidores de compilación (build servers), imágenes de contenedores y clústeres en la nube. Se debe actualizar inmediatamente a Ray 2.52.0 o superior. - Reconstrucción de Imágenes: Asegurar que las herramientas de gestión de paquetes (como pip o conda) no estén conservando versiones antiguas en caché y reconstruir cualquier imagen de contenedor que contenga dependencias de Ray vulnerables. - Endurecimiento de Red (Hardening): Si el parcheo inmediato no es factible, las API y los paneles de control de Ray jamás deben estar expuestos a redes no confiables. Su acceso debe ser estrictamente segmentado y protegido mediante proxies autenticados, VPN y reglas de firewall granulares. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNew --- ### [Emerge 'MessiahGPT', IA Clandestina para el Desarrollo de Malware y Phishing](https://devel.group/blog/emerge-messiahgpt-ia-clandestina-para-el-desarrollo-de-malware-y-phishing/) **Published:** agosto 17, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han identificado la comercialización activa de un nuevo servicio de inteligencia artificial maliciosa denominado “MessiahGPT”. Promocionada abiertamente en el foro clandestino BreachForums, esta plataforma se presenta como un asistente de IA totalmente carente de censura y medidas de seguridad, diseñado específicamente para facilitar la creación de ransomware, programas de robo de datos (infostealers), kits de phishing, rootkits y material avanzado de ingeniería social. Este descubrimiento ilustra la rápida maduración comercial del ecosistema de la IA criminal, convirtiendo las capacidades ofensivas avanzadas en un servicio de suscripción económico que reduce drásticamente las barreras de entrada para actores de amenazas inexpertos. --- ##### Perfil técnico y modelo de comercialización Según la promoción de sus desarrolladores, MessiahGPT fue construido sin el aprendizaje por refuerzo a partir de retroalimentación humana (RLHF) ni los controles éticos que limitan a las plataformas de IA convencionales. Operan a través del dominio messiahgpt\[.\]de y una comunidad asociada en Telegram. - Arquitectura y Entrenamiento: Los operadores afirman que el modelo utiliza un diseño de Mezcla de Expertos (MoE) con 128 expertos (activando 16 por token). Supuestamente, ha sido entrenado utilizando archivos de la Dark Web, documentación filtrada, manuales de explotación sin restricciones y datos web sin procesar. (Nota de inteligencia: Trellix advierte que estas afirmaciones técnicas no pueden verificarse de forma independiente, pero la operatividad de la plataforma es real). - Suscripción (MaaS): El servicio ofrece consultas de prueba gratuitas sin registro, seguidas de un modelo de suscripción pagado exclusivamente en criptomonedas, con planes que inician desde los 8 dólares mensuales. --- ##### El riesgo operativo: Polimorfismo y evasión a gran escala El peligro principal de plataformas como MessiahGPT no reside en la creación de una única familia de malware, sino en la escalabilidad y el polimorfismo que otorgan al adversario. Los atacantes pueden generar rápidamente infinitas variaciones de correos electrónicos de phishing hiperpersonalizados (por departamento, idioma o marca), así como modificar continuamente las páginas de destino, los scripts y el código malicioso. Estas variaciones constantes degradan rápidamente la eficacia de los controles de seguridad tradicionales basados en firmas, como los hashes de archivos, las listas de dominios bloqueados o los filtros estáticos de correo. --- Recomendaciones - Defensa en el Correo Electrónico: Fortalecer la inspección de la reputación del remitente, bloquear correos con fallos de autenticación (DMARC/DKIM/SPF) y analizar el comportamiento dinámico de los enlaces y archivos adjuntos en lugar de solo su estructura sintáctica. - Monitorización de Endpoints (EDR): Centrar las alertas en procesos secundarios sospechosos, intentos de escalada de privilegios, modificaciones masivas de archivos (comportamiento típico de ransomware) y acceso anómalo a los almacenes de credenciales. - Controles de Red y DNS: Bloquear el acceso a infraestructuras de IA criminal conocidas (como messiahgpt\[.\]de). Se debe supervisar el registro DNS en busca de consultas sospechosas, tráfico saliente cifrado inusual y conexiones hacia dominios recién registrados. **Categorías:** News **Etiquetas:** DevelNews --- ### [Fallo Lógico en macOS Screen Sharing Permite Ejecución Remota como Root (CVE-2026-43760)](https://devel.group/blog/fallo-logico-en-macos-screen-sharing-permite-ejecucion-remota-como-root-cve-2026-43760/) **Published:** agosto 17, 2026 **Author:** Carlos Barrios **Content:** Un fallo lógico recientemente documentado en la función de Compartir pantalla (Screen Sharing) de macOS demuestra cómo una característica diseñada exclusivamente para la visualización remota puede ser utilizada como un vector directo para la ejecución completa de comandos con privilegios máximos (Administrador/Root). La vulnerabilidad, rastreada como [CVE-2026-43760](https://nvd.nist.gov/vuln/detail/CVE-2026-43760), afecta al servicio screensharingd y a sus procesos auxiliares de transferencia de archivos (SSFileCopySender y SSFileCopyReceiver). El impacto real del fallo ha generado debate en la industria: mientras Apple lo calificó con una severidad de 5.5 (catalogándolo como un simple acceso a datos), análisis independientes del ecosistema de inteligencia de amenazas le asignan un CVSS de 8.8, destacando su capacidad real para comprometer el sistema por completo. --- ##### El vector de ataque: Un fallo de lógica en la gestión de identidades El problema se origina por una asimetría en cómo el servicio gestiona las rutas de autenticación. Cuando un usuario se conecta mediante la autenticación nativa de Apple, los procesos de copia de archivos se ejecutan correctamente con los permisos limitados de ese usuario. Sin embargo, si la conexión se establece a través del método de autenticación VNC heredado (habilitado bajo la opción “Los visores VNC pueden controlar la pantalla con contraseña”), el sistema falla al reducir los privilegios, ya que no existe una identidad de usuario de macOS vinculada a esa contraseña. Como resultado, los programas auxiliares continúan ejecutándose como root. --- ##### Esta vulnerabilidad lógica genera dos capacidades críticas para un atacante remoto: - Lectura arbitraria de archivos: Utilizando SSFileCopySender, un atacante puede extraer el contenido de archivos altamente protegidos (como /etc/sudoers), los cuales son inaccesibles para usuarios estándar. - Escritura arbitraria y Ejecución Remota (RCE): A través de SSFileCopyReceiver, el atacante puede especificar un directorio, nombre y contenido para escribir un archivo como administrador. Los investigadores demostraron que, al escribir una política de sudoers manipulada directamente en el directorio /private/etc/sudoers.d, pueden otorgar a una cuenta sin privilegios acceso sudo sin requerir contraseña. Desde allí, un solo comando abre una consola interactiva de root. *Nota táctica: Este ataque se logra de forma completamente remota a través de la sesión autenticada, sin necesidad de explotar vulnerabilidades de corrupción de memoria, desbordamientos de búfer ni cadenas de exploits complejas, evidenciando una tendencia del cibercrimen hacia el abuso de fallos lógicos para evadir las mitigaciones modernas de memoria.* --- ##### Plan de Acción y Mitigación Operativa Para proteger los endpoints macOS dentro de la organización, los equipos de infraestructura y soporte deben aplicar las siguientes medidas: - Parcheo Inmediato: Apple ha solucionado la vulnerabilidad en las versiones macOS Tahoe 26.6 y macOS Sonoma 14.8.8 (lanzadas el 27 de julio de 2026). Se debe priorizar la actualización en equipos de desarrolladores, directivos y sistemas con exposición a redes externas. - Mitigación de Configuración (Endurecimiento): Para los sistemas que no puedan ser actualizados de inmediato, es un requisito estricto desactivar la opción “Los usuarios de VNC pueden controlar la pantalla con contraseña”. - Reducción de Superficie: Si el acceso remoto no es una necesidad operativa esencial para el usuario, se debe desactivar por completo la función de “Compartir pantalla” y “Administración remota” desde las preferencias del sistema. Nota: Cambiar la contraseña de VNC no mitiga el riesgo, ya que el fallo subyacente es de autorización, no de debilidad de credenciales. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Cadena de Ataque Crítica en Microsoft SCCM Permite RCE desde Cuentas Estándar](https://devel.group/blog/cadena-de-ataque-critica-en-microsoft-sccm-permite-rce-desde-cuentas-estandar/) **Published:** agosto 17, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han revelado una grave cadena de ataques que afecta a Microsoft System Center Configuration Manager (SCCM). La explotación de estas vulnerabilidades permite a un atacante ejecutar código malicioso de forma remota en el servidor del sitio principal de SCCM. Al comprometer este servidor crítico responsable del despliegue de software, parches y gestión de dispositivos el adversario puede tomar el control absoluto del entorno Windows administrado por la organización. La mayor preocupación operativa radica en el vector de acceso inicial: el ataque puede ser desencadenado por un usuario estándar del dominio de Active Directory, sin requerir permisos administrativos de SCCM, privilegios elevados previos en Windows, ni ningún tipo de interacción por parte de la víctima. --- ##### Anatomía del Ataque: De la omisión de autorización al secuestro de DLLs La intrusión se compone de cuatro fallos técnicos consecutivos que los atacantes encadenan para lograr la ejecución máxima: - Fallo de Autorización ([CVE-2026-47301](https://nvd.nist.gov/vuln/detail/CVE-2026-47301)): La API REST de AdminService de SCCM permite la carga de paquetes de extensión a través de archivos CAB. Mientras que la ruta de carga principal verificaba los controles de acceso basados en roles (RBAC), un punto final de carga por fragmentos carecía de esta validación. Esto permitía a cualquier usuario de dominio autenticado enviar archivos CAB manipulados al servidor. - Validación de Firmas Deficiente: SCCM comprueba si el archivo CAB tiene una firma válida, pero omite verificar si el certificado de firma pertenece realmente a Microsoft o a la organización. Tampoco realiza comprobaciones de revocación, permitiendo al atacante firmar su paquete malicioso con cualquier certificado aceptado por el sistema. - Recorrido de Ruta (“CabSlip”): Durante la extracción del archivo CAB, el sistema no bloquea correctamente las secuencias de rutas relativas (../). Esto otorga al atacante la capacidad de escribir archivos arbitrarios fuera de la carpeta temporal prevista, alcanzando directorios críticos del servidor. - Secuestro de DLL (Ejecución como SYSTEM): El último paso abusa del servicio SMS Executive, el cual se ejecuta con privilegios máximos (NT AUTHORITY\\SYSTEM). Aunque este servicio valida su DLL principal, carga una biblioteca secundaria llamada adsource.dll sin realizar comprobaciones de integridad. Utilizando la vulnerabilidad “CabSlip”, el atacante sobrescribe adsource.dll. Cuando SCCM carga esta biblioteca, el código malicioso se ejecuta instantáneamente como SYSTEM. --- ##### Estado de mitigación: Parcheo parcial y riesgos remanentes Microsoft publicó una solución el 14 de julio de 2026 que aborda exclusivamente [CVE-2026-47301](https://nvd.nist.gov/vuln/detail/CVE-2026-47301) (el fallo de autorización en el punto final de carga). Esta actualización impide que los usuarios de dominio estándar inicien el ataque. Sin embargo, el resto de las vulnerabilidades de la cadena (validación de firmas, CabSlip y carga de DLL) aún no se han corregido. Microsoft planea solucionarlas en la versión ConfigMgr 2609, programada para octubre de 2026. Esto significa que los usuarios a los que se les haya asignado el rol integrado de “Administrador de operaciones”, o un rol personalizado con permiso de creación en el objeto SMS\_ConsoleExtensionData, aún pueden abusar de las vulnerabilidades restantes para comprometer el servidor. --- ##### Recomendaciones - Contención Inmediata: Desplegar con carácter de urgencia la actualización de seguridad liberada por Microsoft el 14 de [julio](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47301) de 2026. Este parche neutraliza específicamente la vulnerabilidad [CVE-2026-47301](https://nvd.nist.gov/vuln/detail/CVE-2026-47301), bloqueando el vector de entrada inicial que permite a un usuario estándar del dominio enviar cargas maliciosas. - Actualización Definitiva Planificada: Dado que las vulnerabilidades subyacentes (CabSlip, validación de firmas y secuestro de DLL) siguen activas para usuarios con altos privilegios, se debe planificar una ventana de mantenimiento crítica para actualizar la infraestructura a la versión ConfigMgr 2609 en cuanto Microsoft la libere en octubre de 2026. Esta versión contendrá la remediación completa de la cadena. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Roundcube Parchea Vulnerabilidad RCE Crítica en el Complemento 'markasjunk'](https://devel.group/blog/roundcube-parchea-vulnerabilidad-rce-critica-en-el-complemento-markasjunk/) **Published:** agosto 17, 2026 **Author:** Carlos Barrios **Content:** Roundcube, una de las interfaces de correo web (webmail) más utilizadas a nivel global, ha lanzado las versiones de seguridad 1.6.18 y 1.7.3 para mitigar once [vulnerabilidades](https://roundcube.net/news/2026/08/09/security-updates-1.6.18-and-1.7.3). Dado que esta plataforma procesa contenido de correo, se conecta a servidores IMAP y suele integrarse con directorios LDAP y filtros Sieve, cualquier brecha en su entorno proporciona a los atacantes un puente directo hacia la infraestructura de mensajería interna de la organización. --- ##### La amenaza principal: Ejecución Remota de Código (RCE) en el complemento de Spam El problema más severo solucionado en este ciclo es una vulnerabilidad de Ejecución Remota de Código (RCE) que reside en el complemento markasjunk. Específicamente, el fallo afecta al controlador cmd\_learn de este plugin, el cual se utiliza para enviar mensajes a los sistemas de aprendizaje y filtrado de spam. Una explotación exitosa de esta debilidad permite a un atacante ejecutar comandos arbitrarios directamente dentro del entorno de Roundcube. Esto otorga al adversario la capacidad de robar datos confidenciales de los correos electrónicos, establecer persistencia en el servidor web y utilizar el equipo comprometido como cabeza de playa para acceder a otros servicios internos de la red. --- ##### Vulnerabilidades secundarias: Evasión de filtros SSRF e Inyecciones El paquete de actualizaciones también aborda graves vulnerabilidades de Falsificación de Solicitudes del Lado del Servidor (SSRF). Los atacantes lograron evadir la lógica de validación de URL locales (is\_local\_url()) abusando de rangos de direcciones especiales (como 100.64.0.0/10 y fe80::/10) y manipulando nombres de host a través de servicios como nip.io y sslip.io. La explotación de este fallo SSRF permite a un ciberdelincuente forzar a la aplicación a enviar solicitudes hacia ubicaciones arbitrarias, exponiendo páginas administrativas internas, puntos finales de metadatos en la nube o servicios atrincherados en interfaces de red privadas. Adicionalmente, se corrigieron vulnerabilidades tácticas que podrían ser encadenadas, incluyendo: - Inyección de filtros LDAP. - Inyección arbitraria de scripts Sieve. - Inyección de comandos IMAP. - Cross-Site Scripting (XSS) almacenado en la acción “Agregar a la libreta de direcciones”. - Elusión de la sanitización de HTML/CSS. - Exposición de tokens de autenticación en el controlador de contraseñas hacia hosts controlados por el usuario. --- ##### Plan de Acción y Mitigación Operativa Aunque Roundcube no ha reportado evidencia de explotación activa en la naturaleza, la alta severidad de los fallos de inyección y ejecución de código exige una respuesta inmediata por parte de los administradores de infraestructura. - Parcheo Inmediato: Las organizaciones deben actualizar a las versiones 1.6.18 o 1.7.3 a la mayor brevedad posible, dependiendo de la rama que tengan implementada. - Auditoría de Complementos: Se debe revisar el uso del complemento markasjunk. Si la organización no utiliza este sistema de aprendizaje de spam de forma activa, el plugin debe ser deshabilitado por completo para reducir la superficie de ataque. - Endurecimiento Perimetral (Hardening): Para mitigar los riesgos remanentes de SSRF, los equipos de redes deben restringir las conexiones salientes desde el servidor anfitrión de Roundcube (mediante reglas estrictas de firewall), limitando su acceso a servicios internos confidenciales únicamente a lo estrictamente necesario para su operación. **Categorías:** News **Etiquetas:** DevelNews --- ### [Nuevo Ransomware 'Emperador' Anuncia Operaciones y Publica su Primera Víctima](https://devel.group/blog/nuevo-ransomware-emperador-anuncia-operaciones-y-publica-su-primera-victima/) **Published:** agosto 14, 2026 **Author:** Carlos Barrios **Content:** La monitorización continua de foros en la Dark Web ha revelado la aparición de un nuevo grupo de amenazas que se autodenomina “Emperador”. Este actor ha comenzado a reclutar activamente afiliados a través del foro clandestino Dread, presentándose como una operación de Ransomware como Servicio (RaaS). El grupo mantiene sus puertas abiertas tanto para pentesters como para intermediarios de acceso inicial (Initial Access Brokers o IABs), así como para cualquier individuo interesado en la filtración de datos corporativos. Para atraer talento, el grupo ofrece un modelo de ganancias sumamente agresivo: otorgan el 90% de los beneficios al afiliado (incluyendo a los IABs) y los operadores centrales retienen únicamente el 10%. ![](https://devel.group/wp-content/uploads/2026/08/Captura-de-pantalla-2026-08-14-122056-1-1024x496.png "Captura de pantalla 2026-08-14 122056 - Devel Group")Captura de pantalla 2026 08 14 122056--- ##### Perfil técnico: Cifrado en Rust y operación multiplataforma En su anuncio de reclutamiento, los administradores de Emperador hacen fuertes afirmaciones sobre el rendimiento de su malware, catalogándolo como “el ransomware más rápido del mundo”. Las características técnicas y capacidades operativas reveladas incluyen: - Desarrollo en Rust: El cifrador está escrito íntegramente en el lenguaje Rust. Esta es una táctica cada vez más común entre los desarrolladores de malware para evadir detecciones basadas en firmas y complicar los esfuerzos de ingeniería inversa. - Capacidad Multiplataforma: El malware es compatible y cuenta con builds tanto para entornos Windows como Linux. - Eficiencia de Carga: El tamaño de la carga útil (payload) es inferior a 1MB. - Velocidad de Cifrado: Afirman alcanzar un promedio de 103.47 segundos por cada 100,000 archivos cifrados (basado en pruebas sobre Windows 11 Pro en máquinas virtuales con 4 núcleos y 4GB de RAM). - Infraestructura del Panel: Proveen un panel de cuentas para afiliados que permite generar ejecutables y chats de negociación, crear y guardar publicaciones como borradores, y recibir pagos directamente en sus billeteras utilizando Bitcoin (BTC) o Monero (XMR). Todo el contenido de los chats y las direcciones criptográficas se encuentran cifrados en reposo. --- ##### Reglas de operación, exclusiones y primeras víctimas Emperador opera bajo reglas estrictas de objetivos prohibidos, un comportamiento típico de grupos de cibercrimen organizados para evitar el escrutinio masivo de las fuerzas del orden internacionales. Tienen estrictamente prohibido atacar: - Hospitales y otras infraestructuras críticas que puedan poner vidas en peligro o provocar la muerte. - Países específicos, concentrándose en la región de la CEI (Comunidad de Estados Independientes) y aliados: Armenia, Azerbaiyán, Bielorrusia, Emiratos Árabes Unidos, Georgia, Turkmenistán, Kazajistán, Kirguistán, Moldavia, Rusia, Tayikistán, Ucrania y Uzbekistán. A pesar de ser un grupo emergente, la operación ya se encuentra activa. Su plataforma de extorsión, denominada “LEAKS OF SHAME”, exhibe a su primera víctima. El portal muestra un temporizador de cuenta regresiva (programado para agosto de 2026) que amenaza con la filtración de 2.9 GB de datos confidenciales si no se cumplen sus demandas. ![](https://devel.group/wp-content/uploads/2026/08/Gemini_Generated_Image_oyjifxoyjifxoyji-1024x687.jpg "Gemini_Generated_Image_oyjifxoyjifxoyji - Devel Group")--- ##### Indicadores de Compromiso (IoCs) e Inteligencia de Fuentes Abiertas Los equipos de operaciones y respuesta a incidentes deben registrar los siguientes dominios de la red Tor asociados a la infraestructura de Emperador: - Portal Oficial y de Afiliados (Tor): http://emprdr4p7iwlhpky33tswt3k2qdeljyjcdpoysabudmmrz4z32laexad\[. \]onion - Enlace de Reclutamiento (Dread): https://dreadytofatroptsdj6io7l3xptbet6onoyno2yv7jicoxknyazubrad\[. \]onion/post/496b4ea429cf08b3514b Se aconseja al Centro de Operaciones de Seguridad (SOC) intensificar la cacería de amenazas (Threat Hunting) orientada a detectar comportamientos de ejecución de lenguajes compilados (como Rust) en los endpoints, así como monitorear de cerca los foros clandestinos en busca de ventas de accesos iniciales corporativos, dada la alta rentabilidad (90%) que este nuevo RaaS ofrece a los intermediarios. **Categorías:** News **Etiquetas:** DevelNews --- ### [Omisión de Autenticación y Ejecución de Comandos en Equipos Perimetrales TP-Link](https://devel.group/blog/omision-de-autenticacion-y-ejecucion-de-comandos-en-equipos-perimetrales-tp-link/) **Published:** agosto 14, 2026 **Author:** Carlos Barrios **Content:** TP-Link ha revelado un conjunto de vulnerabilidades de alta gravedad que afectan directamente a su línea de productos de red Aginet. Estos dispositivos, que incluyen sistemas de malla (mesh), enrutadores, módems xDSL y equipos ópticos PON, son habitualmente suministrados, configurados y administrados por los Proveedores de Servicios de Internet (ISP). Los fallos descubiertos ([CVE-2025-30237](https://nvd.nist.gov/vuln/detail/CVE-2025-30237) a [CVE-2025-30241](https://nvd.nist.gov/vuln/detail/CVE-2025-30241)) permiten a un atacante con acceso a la red evadir la autenticación, elevar sus privilegios, extraer información confidencial y ejecutar comandos arbitrarios a nivel del sistema operativo. --- ##### La amenaza principal: Omisión de autenticación y ejecución de comandos Las alertas de seguridad deben centrarse en tres vulnerabilidades que representan el mayor riesgo de compromiso total del dispositivo: - Omisión de Autenticación ([CVE-2025-30237](https://nvd.nist.gov/vuln/detail/CVE-2025-30237) – CVSS 8.7): La vulnerabilidad más crítica radica en un control de acceso deficiente en ciertos endpoints de la interfaz de administración web. Un atacante situado en una red adyacente puede enviar solicitudes manipuladas para acceder a funciones privilegiadas sin requerir credenciales, obteniendo el control total del equipo. - Inyección de Comandos del SO ([CVE-2025-30241](https://nvd.nist.gov/vuln/detail/CVE-2025-30241) – CVSS 8.6): Algunos componentes de la interfaz web no validan adecuadamente las entradas del usuario. Un atacante autenticado en la red local puede aprovechar esto para inyectar y ejecutar comandos con privilegios máximos. - Escalada de Privilegios ([CVE-2025-30238](https://www.tp-link.com/us/support/faq/5239/) – CVSS 8.6): Un fallo de autorización permite que un usuario con privilegios limitados realice acciones administrativas, como la creación de cuentas de alto nivel o la modificación de configuraciones críticas del enrutador. --- ##### Riesgos criptográficos y exposición física El boletín también advierte sobre [CVE-2025-30239](https://www.tp-link.com/us/support/faq/5239/) (CVSS 8.5), una falla de diseño que expone claves criptográficas hardcodeadas (codificadas de forma rígida) en el firmware. Si un atacante accede al almacenamiento, puede recuperar estas claves para descifrar datos de configuración que contienen credenciales del ISP. Finalmente, un vector de acceso físico ([CVE-2025-30240](https://www.tp-link.com/us/support/faq/5239/)) permite la lectura de archivos arbitrarios a través del manejo inadecuado de enlaces simbólicos mediante unidades USB conectadas al dispositivo. --- ##### Alcance y Plan de Mitigación (Dependencia del ISP) El hardware afectado incluye los modelos TP-Link Aginet de las series HB, HX, HC, EB, EC, EX, XC, XX y VX (ej. HB810, EX220, EC220-G5, VX1800v, entre otros). El principal desafío operativo para mitigar esta amenaza es que la disponibilidad del firmware depende del operador y la región. Las organizaciones y usuarios no pueden, por lo general, descargar un parche directamente del fabricante. El Centro de Operaciones de Red (NOC) y los equipos de seguridad deben adoptar la siguiente postura: - Coordinación y Auditoría: Contactar de inmediato a los Proveedores de Servicios de Internet corporativos para auditar si los equipos suministrados en las sucursales o para trabajadores remotos son modelos afectados, y exigir el cronograma de despliegue de las actualizaciones de firmware. - Endurecimiento Perimetral (Hardening): Mientras se aplican los parches gestionados por el ISP, es imperativo restringir la exposición de las interfaces de administración. - Desactivación de Servicios: Deshabilitar cualquier función de administración remota (WAN) que no sea estrictamente necesaria, asegurar que las credenciales locales sean únicas y robustas, y mantener redes de invitados o no confiables estrictamente segmentadas de la interfaz de administración del enrutador. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Exploit Público Convierte 'Fallo DoS' de Citrix NetScaler en RCE con Privilegios Root](https://devel.group/blog/exploit-publico-convierte-fallo-dos-de-citrix-netscaler-en-rce-con-privilegios-root/) **Published:** agosto 14, 2026 **Author:** Carlos Barrios **Content:** La publicación de un exploit funcional de prueba de concepto (PoC) ha encendido las alarmas en los Centros de Operaciones de Seguridad (SOC). La vulnerabilidad [CVE-2026-8452](https://nvd.nist.gov/vuln/detail/CVE-2026-8452), inicialmente clasificada por Cloud Software Group (Citrix) en junio de 2026 como un desbordamiento de memoria que solo causaría “comportamiento impredecible” o Denegación de Servicio (DoS), ha demostrado ser una amenaza de Ejecución Remota de Código (RCE) crítica y sin autenticación. Investigadores de seguridad, han confirmado que este fallo otorga a un atacante remoto el control directo sobre el motor principal de procesamiento de paquetes de NetScaler (nsppe), el cual se ejecuta con privilegios máximos de administrador (root). --- ##### El vector de ataque: Desbordamiento de montón en el controlador SAML La vulnerabilidad afecta a los dispositivos NetScaler ADC y Gateway configurados como servidores virtuales AAA o puertas de enlace (incluyendo VPN SSL, proxy ICA, CVPN o proxy RDP). El fallo crítico reside en el controlador de autenticación SAML, específicamente en la falta de comprobaciones de límites durante la canonización de la firma XML. Las versiones vulnerables copian datos controlados por el atacante provenientes de un elemento SignedInfo en un mensaje SAML hacia un búfer de tamaño fijo sin validar su longitud. Esto genera un desbordamiento del montón (heap overflow) que corrompe las estructuras de metadatos adyacentes. --- ##### Ausencia de mitigaciones modernas facilita la ejecución de código Lo que hace que la explotación de esta vulnerabilidad sea altamente confiable es la arquitectura subyacente de los binarios en las versiones vulnerables de NetScaler. Los investigadores descubrieron una alarmante falta de medidas de mitigación de seguridad estándar en la industria: - Los binarios no son independientes de la posición (Carecen de PIE). - No cuentan con Aleatorización del Espacio de Direcciones de Memoria (ASLR). - Operan con un montón (heap) ejecutable. Al corromper una operación de copia de memoria posterior, el atacante puede escribir bytes arbitrarios para secuestrar un puntero de función, redirigiendo el flujo de control hacia un código malicioso que se ejecuta como root. --- ##### Evasión del ‘Perro Guardián’ y persistencia silenciosa En condiciones normales, un proceso de vigilancia en NetScaler llamado pitboss monitorea el sistema y reinicia automáticamente el dispositivo en caso de fallos, eliminando cualquier espacio en disco temporal. Sin embargo, el exploit desarrollado logra estabilizar la carga útil antes de que el servicio colapse por completo. Al mantener el proceso nsppe estable, los atacantes logran evadir los reinicios de seguridad de pitboss e implantar una puerta trasera (o webshell) persistente en el dispositivo comprometido. --- ##### Plan de Acción y Mitigación Inmediata El ecosistema de inteligencia de amenazas señala que las vulnerabilidades perimetrales de Citrix son rápidamente convertidas en armas. (Un fallo hermano, [CVE-2026-8451](https://nvd.nist.gov/vuln/detail/CVE-2026-8451), detectó escaneos activos en menos de 24 horas tras su publicación). - Alcance: Citrix ha confirmado que sus servicios gestionados en la nube ya fueron actualizados. El riesgo recae exclusivamente en los dispositivos gestionados directamente por el cliente (on-premises). - Mitigación: No existen soluciones alternativas (workarounds) compatibles ni medidas de configuración temporales que detengan este ataque. La única defensa técnica es iniciar de inmediato un ciclo de gestión de parches de emergencia para actualizar el firmware a una versión segura. - Cacería de Amenazas: Los equipos defensivos deben buscar anomalías en los registros de autenticación SAML, reinicios inesperados recientes del servicio nsppe que puedan haber ocurrido durante intentos fallidos de explotación, y la creación de archivos anómalos en los directorios expuestos del servidor web de NetScaler. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Múltiples Vulnerabilidades Críticas en Exchange Server Permiten RCE y Secuestro de Buzones](https://devel.group/blog/multiples-vulnerabilidades-criticas-en-exchange-server-permiten-rce-y-secuestro-de-buzones/) **Published:** agosto 14, 2026 **Author:** Carlos Barrios **Content:** Como parte de su ciclo de actualizaciones de agosto de 2026 (Patch Tuesday), Microsoft ha publicado parches de seguridad urgentes para múltiples vulnerabilidades en Exchange Server (Subscription Edition, 2019 y 2016). Los fallos descubiertos abarcan un espectro completo de amenazas: desde la Denegación de Servicio (DoS) y la suplantación de identidad, hasta la Elevación de Privilegios (EoP) y la Ejecución Remota de Código (RCE). Dado el papel central de los servidores de correo en las operaciones corporativas, estas brechas representan un vector ideal para el espionaje, el movimiento lateral y el despliegue de ransomware. --- #### El riesgo inminente: Evasión de autenticación y Ejecución Remota (RCE) Las alertas de los equipos de respuesta a incidentes deben centrarse en dos vulnerabilidades específicas que presentan el mayor riesgo operativo: - [CVE-2026-62911](https://nvd.nist.gov/vuln/detail/CVE-2026-62911) (CVSS 8.0 – Elevación de Privilegios): Este fallo es de particular preocupación porque ya fue demostrado públicamente en el evento de hacking Pwn2Own Berlín. Consiste en una evasión de autenticación por captura y repetición. Si un atacante convence a un usuario de interactuar con un enlace malicioso, puede eludir las protecciones de autenticación, acceder a los buzones de correo para leer mensajes, enviar correos en nombre de la víctima y descargar archivos adjuntos. - [CVE-2026-62913](https://nvd.nist.gov/vuln/detail/CVE-2026-62913) (CVSS 8.8 – Ejecución Remota de Código): Se trata de un desbordamiento de búfer basado en el heap (montículo). Lo que hace crítica a esta vulnerabilidad es que un atacante en la red, con bajos privilegios y sin requerir interacción del usuario, puede ejecutar código malicioso en el servidor Exchange. Esto facilita un acceso inicial profundo para el compromiso total del dominio. --- ##### Amenazas internas a la disponibilidad y la integridad El boletín también aborda otros fallos de gravedad que los ciberdelincuentes podrían encadenar una vez dentro de la red corporativa: - [CVE-2026-62910](https://www.cve.org/CVERecord?id=CVE-2026-62910) (CVSS 7.2): Un actor con acceso autorizado y altos privilegios puede abusar de una inyección de recursos para ampliar su control sobre los servicios de Exchange sin interacción del usuario. - [CVE-2026-62912](https://www.cve.org/CVERecord?id=CVE-2026-62912) (CVSS 6.5): Un fallo de deserialización que permite a un atacante remoto (con bajos privilegios y sin interacción del usuario) provocar una Denegación de Servicio (DoS), interrumpiendo la entrega de correos electrónicos y las comunicaciones de toda la empresa. - [CVE-2026-62914](https://www.cve.org/CVERecord?id=CVE-2026-62914) y [CVE-2026-62915](https://www.cve.org/CVERecord?id=CVE-2026-62915): Vulnerabilidades de suplantación y elusión de características de seguridad, ideales para lanzar ataques de phishing internos (XSS) y realizar cambios no autorizados en el entorno. --- ##### Plan de acción y mitigación operativa Nota importante: Las organizaciones que utilizan exclusivamente Exchange Online ya se encuentran protegidas por parte de Microsoft. Sin embargo, para los entornos locales (on-premises) y las arquitecturas híbridas, el despliegue de los parches de seguridad de agosto de 2026 debe considerarse una prioridad de emergencia. Además de aplicar las actualizaciones, el Centro de Operaciones de Seguridad (SOC) y los administradores de infraestructura deben: - Restringir de inmediato cualquier acceso administrativo remoto que no sea estrictamente necesario. - Monitorear los registros de Exchange en busca de patrones de autenticación anómalos o repetitivos (indicadores de ataques de captura/repetición). - Auditar el acceso inusual a buzones de correo VIP o cuentas de servicio privilegiadas. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Venta de Credenciales y Servidores Obsoletos Preceden Supuesto Ataque a Tribunal en Guatemala ](https://devel.group/blog/venta-de-credenciales-y-servidores-obsoletos-preceden-supuesto-ataque-a-tribunal-en-guatemala/) **Published:** agosto 13, 2026 **Author:** Carlos Barrios **Content:** El 10 de agosto de 2026, los sistemas informáticos de un tribunal de máxima jerarquía perteneciente al sector judicial en Guatemala habrían sufrido un supuesto ataque cibernético. Aunque la institución confirmó posteriormente afectaciones temporales en la disponibilidad de sus servicios, la activación de protocolos de contención y la integridad de sus respaldos para restauración, la naturaleza exacta del evento aún no se ha oficializado. Hasta el momento, ningún grupo de amenazas ha reclamado la autoría y no hay anuncios de venta de datos en foros clandestinos, pero la evidencia de Inteligencia de Fuentes Abiertas (OSINT) revela un panorama de extrema vulnerabilidad en los meses previos al posible incidente. --- ##### La antesala del supuesto ataque: 166 días de exposición crítica El análisis de la huella digital de la institución revela cuatro condiciones documentables que estaban a la vista de cualquier actor de amenazas antes del supuesto incidente, demostrando que, de confirmarse una brecha, esta sería producto de vulnerabilidades acumuladas: - El riesgo de los ‘Infostealers’ y la falta de higiene digital: Durante un período de seis meses (desde febrero hasta junio de 2026), credenciales de acceso a los sistemas del tribunal —incluyendo la plataforma crítica de notificaciones para abogados— estuvieron a la venta en foros clandestinos. Los accesos, capturados por malware de robo de información (infostealers) en cuatro computadoras infectadas distintas, se vendían en lotes de apenas 10 dólares. El análisis evidenció una nula separación entre el uso personal y laboral en dichos equipos, encontrando accesos gubernamentales mezclados con cuentas de streaming y redes sociales. - Infraestructura obsoleta con vulnerabilidades críticas (CVSS 10.0): La institución mantenía expuesto a Internet un servidor web con un software que dejó de recibir actualizaciones de seguridad en enero de 2020. Las plataformas de inteligencia mapearon tres vulnerabilidades documentadas hace más de 15 años en este equipo, incluyendo un fallo de Ejecución Remota de Código (RCE) calificado con 10/10, que no requiere credenciales previas para ser explotado. El servidor fue visto activo apenas dos días antes del supuesto ataque. - Migraciones anómalas: En los cuatro meses previos a las fallas reportadas, la institución cambió de proveedor de infraestructura en cuatro ocasiones, moviendo sus sistemas detrás de un servicio de protección internacional solo dos semanas antes del incidente. Este comportamiento sugiere una modernización reactiva o una respuesta tardía a una advertencia de seguridad previa. - Patrones de alojamiento inseguro: Sistemas secundarios del tribunal compartían un mismo servidor comercial con 19 inquilinos externos (incluyendo universidades de otros países) bajo un mismo certificado. Esto replica un patrón de riesgo común en el sector público: la fachada principal se protege, pero los sistemas periféricos que carecen de auditoría sirven como un posible puente de entrada. --- ##### Hipótesis del posible vector de compromiso Aunque no hay confirmación técnica del vector de entrada exacto (para lo cual se requiere un análisis forense interno riguroso), las tácticas observadas en la región sugieren varias hipótesis para este supuesto ataque que no son mutuamente excluyentes: - Ransomware: Es la hipótesis más sólida basada en la semántica del comunicado oficial. Al enfatizar la afectación de “disponibilidad” y la “restauración desde respaldos íntegros”, se utiliza el lenguaje típico de respuesta ante un evento de cifrado de datos. - Intrusión por credenciales robadas: El método de acceso inicial más probable. La existencia de cuentas institucionales a la venta por meses facilita el secuestro de la red sin necesidad de utilizar exploits complejos. (Cabe destacar que la longitud o fortaleza de una contraseña no protege contra un infostealer, ya que este extrae la clave ya descifrada del navegador). - Explotación perimetral: El servidor público sin soporte y con fallas de ejecución remota representa una puerta trasera ideal para un acceso silencioso. --- ##### Impacto y Lecciones Operativas Un supuesto ataque cibernético a un órgano judicial de este nivel trasciende el ámbito informático: amenaza con paralizar los plazos legales, la resolución de amparos y las notificaciones oficiales de todo un país. La gravedad de este panorama no radica en una aparente sofisticación técnica del adversario, sino en el descuido de controles básicos de ciberseguridad. Las organizaciones deben considerar este caso como una alerta máxima preventiva. Es imperativo implementar políticas estrictas que prohíban el uso mixto de equipos corporativos, desplegar monitoreo continuo de credenciales filtradas en la Dark Web y aislar o dar de baja de forma inmediata cualquier activo expuesto a Internet que se encuentre al final de su vida útil (EOL). **Categorías:** All --- ### [Cisco Confirma Explotación Activa de Zero-Day (CVE-2026-20349) en Firewalls ASA y FTD ](https://devel.group/blog/cisco-confirma-explotacion-activa-de-zero-day-cve-2026-20349-en-firewalls-asa-y-ftd/) **Published:** agosto 13, 2026 **Author:** Carlos Barrios **Content:** Los equipos de seguridad y administración de redes enfrentan un plazo de parcheo crítico tras la confirmación por parte del Equipo de Respuesta a Incidentes de Cisco (PSIRT) sobre la explotación activa de una nueva vulnerabilidad de día cero (Zero-Day). Identificado como [CVE-2026-20349](https://nvd.nist.gov/vuln/detail/CVE-2026-20349), este fallo afecta el servicio VPN SSL de acceso remoto en los sistemas Cisco Secure Firewall Adaptive Security Appliance (ASA) y Secure Firewall Threat Defense (FTD). La explotación exitosa de esta vulnerabilidad provoca una recarga inesperada (reinicio) del dispositivo, creando una condición inmediata de Denegación de Servicio (DoS) que interrumpe abruptamente el acceso remoto y el enrutamiento del tráfico crítico corporativo. --- ##### El vector de ataque: Desplome del sistema sin necesidad de autenticación La vulnerabilidad se origina por una comprobación de errores insuficiente durante el procesamiento de las solicitudes HTTP por parte del servicio VPN SSL del firewall. La gravedad operativa de este fallo radica en su facilidad de ejecución: un atacante remoto y completamente no autenticado puede desencadenar el error enviando una única solicitud HTTP manipulada al puerto expuesto del dispositivo. No se requieren credenciales válidas ni interacción del usuario. Dado que los dispositivos ASA y FTD constituyen la principal barrera perimetral para muchas organizaciones, incluso un ciclo de reinicio breve pero continuo provocado por un atacante puede paralizar por completo el trabajo remoto, cortar la conectividad sitio a sitio (VPN Site-to-Site) y aislar aplicaciones críticas para el negocio. --- ##### Superficie de exposición y configuraciones vulnerables Es importante destacar que no todos los firewalls de Cisco están automáticamente en riesgo; la vulnerabilidad depende de la configuración habilitada. Los dispositivos son vulnerables si ejecutan una versión afectada de ASA o FTD y tienen habilitadas funciones que abren sockets de escucha SSL con acceso a Internet. Estas incluyen: - VPN SSL con WebVPN habilitado en cualquier interfaz. - VPN de acceso remoto IKEv2 con servicios de cliente habilitados. - Acceso a la red de confianza cero (ZTNA), aplicable únicamente en sistemas FTD. Nota: Cisco ha confirmado que la plataforma de gestión Secure Firewall Management Center (FMC) no se ve afectada por este fallo. --- ##### Plan de mitigación urgente y recomendaciones operativas No existen soluciones alternativas (workarounds) ni medidas de mitigación temporales que resuelvan la vulnerabilidad sin interrumpir los servicios. La única vía de protección es la actualización inmediata del firmware. Cisco ha publicado los parches de seguridad para las plataformas compatibles (versiones ASA 9.16 a 9.24 y FTD 7.0 a 10.0). Las organizaciones deben priorizar los dispositivos que actúan como concentradores VPN con exposición directa a redes no confiables o Internet público. Consideraciones clave para el despliegue: - Requisito de ASDM: Para las correcciones urgentes de ASA cuyos nombres de archivo comiencen con “89”, es un requisito estricto contar con ASDM versión 7.24.1.374 o posterior para que la interfaz de administración reconozca correctamente el nuevo formato de numeración. - Monitorización Post-Parche: Tras la actualización, el Centro de Operaciones de Seguridad (SOC) y el equipo de redes deben validar la estabilidad de las sesiones VPN, revisar exhaustivamente el historial de reinicios del sistema (buscando recargas inesperadas previas) y monitorear los logs en busca de tráfico HTTP anómalo o ráfagas de peticiones dirigidas a los portales VPN. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica (CVSS 9.1) Expone Plataformas Adobe Commerce y Magento ](https://devel.group/blog/vulnerabilidad-critica-cvss-9-1-expone-plataformas-adobe-commerce-y-magento/) **Published:** agosto 13, 2026 **Author:** Carlos Barrios **Content:** Adobe ha publicado una actualización de seguridad urgente ([APSB26-92](https://helpx.adobe.com/security/products/magento/apsb26-92.html)) para Adobe Commerce y Magento Open Source. Este paquete de parches aborda una serie de vulnerabilidades críticas que podrían permitir a los ciberdelincuentes eludir los controles de acceso, elevar sus privilegios de forma encubierta y lograr la ejecución de código arbitrario en los entornos comerciales afectados, comprometiendo bases de datos de clientes y operaciones financieras. --- ##### La amenaza principal: Escalada de privilegios sin autenticación El fallo de mayor gravedad en este ciclo es [CVE-2026-71362](https://nvd.nist.gov/vuln/detail/CVE-2026-71362), una vulnerabilidad de autorización incorrecta que ha alcanzado una puntuación CVSS casi crítica de 9.1. El peligro operativo de este defecto radica en que un atacante remoto y completamente no autenticado puede explotarlo para elevar sus privilegios en la plataforma sin necesidad de contar con acceso previo de administrador. Esto otorga al adversario la capacidad de realizar cambios estructurales no autorizados y exponer datos corporativos confidenciales. Este riesgo de control de acceso se ve agravado por otras debilidades similares en el ecosistema, incluyendo [CVE-2026-48416](https://nvd.nist.gov/vuln/detail/CVE-2026-48416) (CVSS 7.5), que permite a un atacante no autenticado eludir los controles de seguridad, y [CVE-2026-48415](https://www.cve.org/CVERecord?id=CVE-2026-48415) (CVSS 7.6), un fallo específico para implementaciones de Adobe Commerce B2B donde un usuario autenticado pero sin privilegios administrativos puede burlar las barreras del sistema. --- ##### El vector de XSS Almacenado como puente para la ejecución de código El boletín también neutraliza dos vulnerabilidades críticas de secuencias de comandos entre sitios (XSS) de tipo almacenado. La más preocupante es [CVE-2026-48413](https://nvd.nist.gov/vuln/detail/CVE-2026-48413) (CVSS 8.7), la cual permite a un atacante con una cuenta de privilegios limitados (como una cuenta de cliente comprometida) inyectar scripts maliciosos en la plataforma. Estos scripts se guardan en la base de datos y se ejecutan silenciosamente cuando otros usuarios (incluyendo personal de soporte o administradores) interactúan con páginas legítimas, como la información de productos o los registros de clientes. Si se explotan con éxito, estas inyecciones pueden desencadenar la ejecución de código arbitrario en el servidor. El segundo fallo XSS, [CVE-2026-48414](https://nvd.nist.gov/vuln/detail/CVE-2026-48414) (CVSS 7.7), presenta una mecánica similar pero exige una mayor complejidad de ataque y privilegios de administrador previos. --- ##### Plan de mitigación y monitoreo perimetral Aunque Adobe ha catalogado esta actualización con una Prioridad 2 y no ha detectado explotación activa en la naturaleza, la alta exposición y el valor económico de las plataformas de e-commerce exigen una respuesta inmediata por parte de los administradores. Las vulnerabilidades afectan a las versiones 2.4.4 a 2.4.9 de Adobe Commerce y 2.4.6 a 2.4.9 de Magento Open Source (que ejecuten actualizaciones de julio de 2026 o anteriores), así como a múltiples ramas de Commerce B2B. Se insta a los equipos de TI a aplicar los parches de agosto de 2026 a la brevedad. Paralelamente, el Centro de Operaciones de Seguridad (SOC) debe revisar y auditar las cuentas con altos privilegios, monitorear los registros de las aplicaciones en busca de intentos de inyección de código, y asegurarse de que el Firewall de Aplicaciones Web (WAF) esté correctamente configurado para bloquear patrones de ataque XSS y anomalías de autorización en tiempo real. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [GitLab Corrige Fallos Críticos de XSS y Ejecución No Autorizada en Entornos CI/CD ](https://devel.group/blog/gitlab-corrige-fallos-criticos-de-xss-y-ejecucion-no-autorizada-en-entornos-ci-cd/) **Published:** agosto 13, 2026 **Author:** Carlos Barrios **Content:** GitLab ha emitido un importante paquete de actualizaciones de seguridad para sus ediciones Community (CE) y Enterprise (EE), solucionando 13 vulnerabilidades que afectan directamente el corazón de las operaciones de DevSecOps. El parche aborda seis fallos de alta gravedad centrados en la elusión de controles de autorización y ataques de secuencias de comandos entre sitios (XSS). Dado que GitLab funciona como el repositorio central del código fuente y el motor de despliegue para muchas organizaciones, estas vulnerabilidades representan un riesgo directo para la integridad de la cadena de suministro de software. --- ##### El peligro en los flujos de CI/CD: Ejecución en ramas protegidas El riesgo de mayor impacto operativo es [CVE-2026-15423](https://nvd.nist.gov/vuln/detail/CVE-2026-15423) (CVSS 8.5), una falla grave en la validación de la API de pipelines de CI/CD. Esta vulnerabilidad permite que un usuario con nivel de “Desarrollador” pueda ejecutar una canalización sobre una rama protegida, incluso sin tener los permisos de envío (push) necesarios. En entornos corporativos, las ramas protegidas se utilizan para aislar el código de producción, las versiones oficiales y los flujos de trabajo críticos. Permitir ejecuciones no autorizadas en estas ramas abre la puerta para que un atacante interno comprometa la lógica de despliegue, altere los artefactos de compilación o acceda a variables y secretos de CI/CD altamente sensibles. Este riesgo se agrava con [CVE-2026-16627](https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-2-released/) (CVSS 7.7), un fallo XSS inyectado directamente en la ventana modal de confirmación manual de trabajos de CI. Si un atacante logra inyectar código HTML mal formateado, el script malicioso se ejecutará cuando un usuario con altos privilegios revise y apruebe el trabajo, lo que facilita una escalada de privilegios silenciosa. --- ##### Secuestro de sesiones mediante paneles de análisis y fallos de autorización Adicionalmente, se han corregido dos vulnerabilidades XSS de alta gravedad ([CVE-2026-15217](https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-2-released/) y [CVE-2026-15216](https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-2-released/), ambas con CVSS 8.7) que afectan la función de paneles de análisis (dashboards). Debido a una neutralización deficiente, un atacante puede insertar contenido manipulado en las tablas o controles de paginación del panel. Cuando otro usuario (incluyendo administradores) visualiza este panel, el código JavaScript malicioso se ejecuta en su navegador, permitiendo el robo de datos de sesión o la ejecución de operaciones bajo el contexto de la víctima. Para los usuarios de la edición Enterprise (EE), el parche también resuelve graves debilidades de autorización. Destacan [CVE-2026-16494](https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-2-released/), que permite a usuarios realizar cambios en la configuración de proyectos que deberían estar estrictamente limitados a roles superiores, y [CVE-2026-19228](https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-2-released/), que permite atribuir fraudulentamente el consumo de servicios de IA (Duo Workflow Service) a otros espacios de nombres. --- ##### Plan de acción y consideraciones de despliegue Los clientes que utilizan GitLab.com (SaaS) y GitLab Dedicated ya se encuentran protegidos y no necesitan realizar ninguna acción. Sin embargo, las organizaciones que operan instalaciones autogestionadas (self-hosted) deben programar inmediatamente una ventana de mantenimiento para actualizar a las versiones seguras publicadas el 12 de agosto de 2026: 19.2.2, 19.1.4 o 19.0.6, según su rama de compatibilidad. Consideración operativa: Los administradores de infraestructura deben tener en cuenta que en implementaciones de un solo nodo se experimentará tiempo de inactividad, ya que la actualización incluye migraciones estructurales de bases de datos que deben completarse antes de reiniciar los servicios. Para entornos de alta disponibilidad (multinodo), la actualización puede aplicarse sin interrupciones siguiendo los procedimientos oficiales de Zero-Downtime de GitLab. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Fallo Crítico en FortiWeb Permite Acceso de Administrador con Credenciales Aleatorias ](https://devel.group/blog/fallo-critico-en-fortiweb-permite-acceso-de-administrador-con-credenciales-aleatorias/) **Published:** agosto 13, 2026 **Author:** Carlos Barrios **Content:** Fortinet ha emitido actualizaciones de seguridad urgentes para corregir una serie de vulnerabilidades de alta gravedad en sus líneas de productos FortiWeb, FortiManager y FortiClient. Dado el historial de la marca como objetivo recurrente tanto para atacantes oportunistas como para grupos patrocinados por estados (APT), los equipos de seguridad deben tratar estas actualizaciones como parches prioritarios, prestando especial atención a las debilidades que permiten la evasión de la autenticación. --- ##### FortiWeb: Acceso total mediante contraseñas aleatorias La vulnerabilidad más alarmante de este ciclo es [CVE-2026-26035](https://fortiguard.fortinet.com/psirt/FG-IR-26-158) (con una puntuación CVSS que roza el 9.8), un fallo de autenticación incorrecta en el mecanismo de inicio de sesión de FortiWeb. La vulnerabilidad se activa bajo una configuración no predeterminada: cuando una cuenta de administrador está configurada para autenticación RADIUS remota con la opción de “comodín” (wildcard) habilitada. Bajo esta configuración, el dispositivo presenta una lógica de coincidencia defectuosa. Un atacante remoto, sin necesidad de conocer o adivinar credenciales válidas, puede simplemente ingresar un nombre de usuario y una contraseña aleatorios. El sistema validará la entrada y le otorgará control administrativo total sobre el firewall de aplicaciones web. --- ##### FortiManager: Riesgo de manipulación de políticas a gran escala Paralelamente, Fortinet solucionó [CVE-2026-70468](https://nvd.nist.gov/vuln/detail/CVE-2026-70468) (CVSS 8.1), una omisión de autenticación en FortiManager, la plataforma centralizada utilizada para administrar flotas enteras de firewalls FortiGate. El fallo reside en el protocolo de comunicación FGFM. Si se cumplen ciertas condiciones de configuración y se posee un certificado válido, un atacante podría suplantar la identidad de cualquier dispositivo FortiGate bajo esa administración, lo que le permitiría manipular silenciosamente las políticas de seguridad y firewall de la empresa a gran escala. --- ##### Riesgos secundarios: FortiClient, FortiOS y FortiSIEM El boletín también aborda vulnerabilidades que afectan a otros componentes del ecosistema, destacando: - Ejecución de Código en FortiClient ([CVE-2026-70465](https://nvd.nist.gov/vuln/detail/CVE-2026-70465)): Un clásico desbordamiento de búfer en la versión para Windows. Un atacante posicionado para interceptar o falsificar respuestas DNS puede lograr la ejecución remota de código en las estaciones de trabajo mediante paquetes de red manipulados. - Múltiples vectores en infraestructura: Se han mitigado vulnerabilidades adicionales, como Falsificación de Solicitud del Lado del Servidor (SSRF) en FortiSIEM, evasión de políticas WAF por codificación de contenido en FortiWeb, y riesgos de Denegación de Servicio (DoS) y desbordamientos en FortiOS. --- ##### Plan de acción y mitigación operativa Aunque Fortinet no ha observado explotación activa al momento de la publicación del aviso, la bajísima complejidad del ataque contra FortiWeb indica que los actores de amenazas intentarán explotarlo rápidamente. - Parcheo Inmediato: Las organizaciones deben actualizar a las versiones seguras publicadas: FortiWeb (8.0.3, 7.6.7, 7.4.12, 7.2.13), FortiManager (7.6.2, 7.4.6, 7.2.10) y FortiClient Windows (ramas posteriores a 7.4.3 y 7.2.11). - Mitigación Temporal para FortiWeb: Si no es posible aplicar el parche inmediatamente en FortiWeb, los administradores deben desactivar la configuración de comodín en las cuentas de administrador de tipo remoto. Esto se realiza desde la interfaz gráfica (Sistema > Administradores) o ejecutando el comando set wildcard disable dentro de la configuración de administrador del sistema en la interfaz de línea de comandos (CLI). **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Palo Alto Networks Corrige 11 Vulnerabilidades en GlobalProtect y Prisma](https://devel.group/blog/palo-alto-networks-corrige-11-vulnerabilidades-en-globalprotect-y-prisma/) **Published:** agosto 12, 2026 **Author:** Carlos Barrios **Content:** En su boletín de seguridad correspondiente al 12 de agosto de 2026, Palo Alto Networks ha publicado parches para 11 nuevas vulnerabilidades que afectan a PAN-OS, la aplicación GlobalProtect, Prisma Access Agent y Prisma Browser. A diferencia de ciclos anteriores, ninguno de los problemas publicados alcanza un nivel de gravedad crítico; las puntuaciones CVSS oscilan entre 1.1 y 7.2. Actualmente, no hay evidencia de que ninguna de estas vulnerabilidades esté siendo explotada activamente en la naturaleza. Sin embargo, el alto volumen de correcciones enfocadas en los agentes de usuario (endpoints) requiere la atención de los equipos de TI para mantener la higiene de seguridad perimetral. --- ##### Foco en el Endpoint: GlobalProtect y Prisma Browser La aplicación GlobalProtect recibió la mayor concentración de parches este mes, abordando seis vulnerabilidades. Destacan: - [CVE-2026-0299](https://security.paloaltonetworks.com/CVE-2026-0299) (CVSS 5.9): Múltiples fallos de Escalada de Privilegios Locales (LPE) en las versiones de escritorio (Linux, macOS y Windows). - [CVE-2026-0298](https://security.paloaltonetworks.com/CVE-2026-0298) (CVSS 5.2): Vulnerabilidad de ejecución de código local específica del Proveedor de acceso previo al inicio de sesión (PLAP) de Windows. - [CVE-2026-0297](https://security.paloaltonetworks.com/CVE-2026-0297) (CVSS 5.2): Un desbordamiento de búfer durante el protocolo de enlace UDP que afecta a clientes móviles (iOS, Android, Chrome OS). Por otro lado, el riesgo con la puntuación más alta de este ciclo (CVSS 7.2) se documenta en el aviso [PAN-SA-2026-0011](https://security.paloaltonetworks.com/PAN-SA-2026-0011), el cual aborda un paquete acumulativo de vulnerabilidades heredadas de Chromium en Prisma Browser. --- ##### Prisma Access Agent: Actualizaciones pendientes Es importante que los equipos de operaciones tengan en cuenta que varias correcciones para Prisma Access Agent aún se encuentran en fase de desarrollo. Se esperan parches para el 20 de agosto de 2026 que solucionarán una escalada de privilegios local en Windows y macOS ([CVE-2026-0294](https://security.paloaltonetworks.com/CVE-2026-0294), CVSS 6.0) y una derivación de la protección antimanipulación ([CVE-2026-0293](https://security.paloaltonetworks.com/CVE-2026-0293), CVSS 5.6). Asimismo, las correcciones para la rama 6.0 de GlobalProtect tienen una fecha de entrega estimada para el 31 de agosto. --- ##### Plan de Acción y Mitigación Operativa Al no haber explotación activa, las organizaciones deben integrar estas actualizaciones en su ciclo de parcheo estándar, priorizando de la siguiente manera: - Prisma Browser: Actualizar de inmediato a la versión 150.49.8.187 (o posterior) para mitigar las vulnerabilidades heredadas de Chromium. - Agentes GlobalProtect: Desplegar las versiones parcheadas en las estaciones de trabajo Windows y macOS, donde confluyen los mayores riesgos de escalada de privilegios y ejecución de código local. - Infraestructura Core: Revisar las interfaces de administración de PAN-OS y actualizar las políticas de filtrado de URL para mitigar la vulnerabilidad de divulgación de información ([CVE-2026-0301](https://security.paloaltonetworks.com/CVE-2026-0301)). - Seguimiento: Programar una ventana de mantenimiento para finales de agosto para aplicar los parches pendientes de Prisma Access Agent y la rama 6.0 de GlobalProtect una vez sean liberados por el fabricante. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad RCE de Alta Gravedad (CVE-2026-70329) Afecta a Microsoft Outlook](https://devel.group/blog/vulnerabilidad-rce-de-alta-gravedad-cve-2026-70329-afecta-a-microsoft-outlook/) **Published:** agosto 12, 2026 **Author:** Carlos Barrios **Content:** Como parte de su masivo ciclo de actualizaciones de agosto de 2026, Microsoft ha revelado una severa vulnerabilidad de Ejecución Remota de Código (RCE) en Microsoft Office Outlook. Identificada como [CVE-2026-70329](https://www.cve.org/CVERecord?id=CVE-2026-70329) y con una puntuación CVSS de 8.8 (Gravedad Alta), este fallo se origina por un desbordamiento de enteros que permite a un atacante corromper la memoria de la aplicación y secuestrar el flujo de ejecución del programa, otorgándole un control potencial sobre el sistema de la víctima. --- ##### El vector de ataque: Ingeniería social y archivos ofimáticos manipulados A diferencia de otras vulnerabilidades que operan silenciosamente a nivel de red, la explotación de [CVE-2026-70329](https://www.cve.org/CVERecord?id=CVE-2026-70329) requiere la interacción directa del usuario. Para que el ataque tenga éxito, el ciberdelincuente debe crear un archivo de Office malicioso y convencer al destinatario de que lo abra, típicamente ocultándolo como un archivo adjunto legítimo en un correo electrónico de phishing. Una vez que el usuario ejecuta el archivo, el fallo de desbordamiento de enteros se activa de inmediato. Dependiendo de los privilegios que posea la cuenta de la víctima en su estación de trabajo, el atacante podría consolidar una toma de control total del dispositivo, utilizándolo como punto de entrada para movimientos laterales dentro de la red corporativa. --- ##### Alcance y contexto de la amenaza El parche abarca gran parte del ecosistema corporativo de Microsoft, afectando a sistemas de 32 y 64 bits en: - Microsoft 365 Apps for Enterprise - Microsoft Office 2019 - Microsoft Office LTSC 2021 y LTSC 2024 - Versiones independientes de Microsoft Outlook 2016 Aunque actualmente Microsoft clasifica la explotación en la naturaleza como “improbable” y no existen evidencias de ataques activos ni Pruebas de Concepto (PoC) públicas, el historial de vulnerabilidades de corrupción de memoria en Office demuestra que los actores de amenazas (especialmente los operadores de ransomware) suelen desarrollar exploits rápidamente tras la publicación de los parches. Nota adicional: Este boletín acompaña a la resolución de otro fallo de suplantación de identidad en Outlook (CVE-2026-62882, CVSS 4.3) y múltiples errores de divulgación de información en Excel, Word y PowerPoint resueltos en el mismo ciclo. --- ##### Plan de Acción y Mitigación Operativa Los equipos de administración de TI y el Centro de Operaciones de Seguridad (SOC) deben coordinar las siguientes acciones: - Despliegue de Parches: Priorizar la actualización de agosto de 2026 en todas las instalaciones de Outlook. Se debe prestar especial atención a las implementaciones independientes basadas en MSI (como Outlook 2016, que requiere la aplicación manual del parche documentado en el artículo KB5002755 para alcanzar la compilación 16.0.5565.1000), ya que las versiones Click-to-Run de Microsoft 365 se actualizan automáticamente a través del canal de servicio. - Refuerzo Perimetral: Ajustar las pasarelas de seguridad de correo electrónico (SEG) y los filtros de spam para ser más restrictivos con los archivos adjuntos de Office que provengan de fuentes externas o direcciones no verificadas. - Concienciación: Emitir un recordatorio a los empleados sobre los riesgos del phishing, enfatizando la prohibición de abrir archivos adjuntos no solicitados, incluso si aparentan ser documentos de trabajo rutinarios. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Explotación Activa de Vulnerabilidad Crítica (CVSS 9.8) en VMware vCenter](https://devel.group/blog/explotacion-activa-de-vulnerabilidad-critica-cvss-9-8-en-vmware-vcenter/) **Published:** agosto 12, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han detectado una agresiva y rápida campaña de ciberataques dirigida a instancias de VMware vCenter expuestas a Internet. Los actores de Amenazas Persistentes Avanzadas (APT) están aprovechando una vulnerabilidad crítica de recorrido de directorios, identificada como [CVE-2026-59310](https://www.cve.org/CVERecord?id=CVE-2026-59310) (CVSS 9.8), localizada en el componente del servidor Syslog de vCenter. Esta brecha representa un riesgo operativo extremo: permite a un atacante no autenticado lograr la Ejecución Remota de Código (RCE) con privilegios máximos del sistema, abriendo la puerta a compromisos totales de la infraestructura virtualizada. Broadcom ha confirmado que no existen soluciones temporales ni medidas de mitigación alternativas para este fallo. --- ##### La ventana de explotación: De la divulgación al compromiso masivo en cinco días La transición entre la divulgación del proveedor y la explotación activa se produjo a un ritmo alarmante. Broadcom publicó el aviso oficial (VMSA-2026-0006) el 29 de julio de 2026. Para el 3 de agosto, la telemetría de QUIRSO ya registraba sistemas vulnerados comunicándose con infraestructuras de Comando y Control (C2). El pico de la campaña ocurrió en un lapso de 48 horas (4 y 5 de agosto), logrando comprometer el 95% de los sistemas identificados como víctimas en esta oleada. La distribución geográfica del ataque es global, abarcando 47 países, con una alta concentración de servidores comprometidos en Alemania, Estados Unidos, Turquía, Irán y Francia. Este breve lapso de tiempo subraya la automatización y rapidez con la que los adversarios escanean la red perimetral tras la publicación de un aviso. --- ##### Tácticas de Post-Explotación: Evasión mediante ‘reverse\_ssh’ Tras explotar con éxito el servicio Syslog, los atacantes aseguran su acceso desplegando reverse\_ssh, una herramienta de shell inversa de código abierto (escrita en Go) orientada a la persistencia. Esta herramienta dota a los adversarios de potentes capacidades operativas: - Evasión de cortafuegos: Establece conexiones de control salientes en puertos estándar, lo que le permite eludir sistemáticamente las reglas perimetrales que bloquean el tráfico de entrada. - Reconexión y resiliencia: Intenta periódicamente restablecer las conexiones SSH salientes si el canal se interrumpe. - Movimiento lateral: Facilita el reenvío dinámico de puertos hacia subredes internas. - Exfiltración táctica: Utiliza funciones SCP/SFTP integradas para la extracción de archivos confidenciales directamente desde las máquinas virtuales. --- ##### Plan de Acción Inmediato y Cacería de Amenazas (Threat Hunting) Las organizaciones que dependan de dispositivos VMware vCenter deben ejecutar de inmediato el siguiente protocolo de protección: - Parcheo Obligatorio: Actualice los dispositivos vCenter a las compilaciones seguras provistas por el fabricante (9.1.0.0300, 9.0.2.0100, 8.0 U3k o 8.0 U2f). - Aislamiento Perimetral: Elimine de inmediato cualquier interfaz de administración de vCenter expuesta a Internet. El acceso debe estar estrictamente limitado a través de una VPN corporativa con Autenticación Multifactor (MFA) obligatoria. - Auditoría de Red: El Centro de Operaciones de Seguridad (SOC) debe inspeccionar los registros de red en busca de sesiones SSH salientes inusuales o persistentes que se originen desde las direcciones IP de administración de vCenter. - Despliegue de Reglas YARA: Implemente firmas de detección en sus soluciones de protección de endpoints (EDR) para escanear los binarios de vCenter y los directorios temporales en busca de artefactos relacionados con la herramienta maliciosa reverse\_ssh. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Idira (ex CyberArk) Parchea Vulnerabilidades de Alta Gravedad en Privilege Cloud y Secrets Manager](https://devel.group/blog/idira-ex-cyberark-parchea-vulnerabilidades-de-alta-gravedad-en-privilege-cloud-y-secrets-manager/) **Published:** agosto 12, 2026 **Author:** Carlos Barrios **Content:** Idira (la plataforma de seguridad de identidades de próxima generación construida sobre el legado de CyberArk y ahora impulsada por Palo Alto Networks) ha publicado hoy, 12 de agosto de 2026, dos boletines de seguridad de alta gravedad. Las vulnerabilidades afectan a componentes críticos de su infraestructura de Gestión de Acceso Privilegiado (PAM), exponiendo a las organizaciones a riesgos de divulgación de datos confidenciales y escalada de privilegios. Aunque Idira ha confirmado que actualmente no hay evidencia de que estas vulnerabilidades estén siendo explotadas en la naturaleza, la naturaleza crítica de los sistemas afectados exige una acción preventiva inmediata. --- ##### Riesgo 1: Fuga de datos en Privilege Cloud Central Policy Manager (CPM) El primer fallo, con una puntuación CVSS de 8.4 (Alta), afecta al componente Privilege Cloud Central Policy Manager (CPM). Esta vulnerabilidad podría resultar en la divulgación no autorizada de datos confidenciales del sistema. El riesgo abarca todas las arquitecturas de implementación que utilicen cualquier versión de Privilege Cloud CPM anterior a la 15.0. La urgencia en este componente es absoluta, ya que Idira ha confirmado que no existe ninguna medida de mitigación temporal ni configuración alternativa que proteja el sistema sin aplicar el parche oficial. --- ##### Riesgo 2: Escalada de privilegios y DoS en Secrets Manager (Self-Hosted) El segundo boletín aborda un fallo aún más severo (CVSS 8.6) descubierto en la versión local (Self-Hosted) de Secrets Manager (versión 13.9.0). Esta vulnerabilidad permite a un atacante que ya cuenta con autenticación previa escalar sus privilegios dentro del sistema. Una explotación exitosa de esta falla podría otorgar al atacante acceso no autorizado a datos altamente sensibles o permitirle ejecutar un ataque de Denegación de Servicio (DoS), bloqueando el acceso a aplicaciones y usuarios legítimos que dependen de los secretos gestionados. --- ##### Plan de Mitigación y Despliegue Los equipos de Infraestructura y Gestión de Identidades (IAM) deben coordinar de inmediato ventanas de mantenimiento para aplicar las siguientes acciones: - Para Privilege Cloud CPM: Se debe actualizar obligatoriamente a la versión de parche 15.0.0.2 (ya sea mediante Connector Management o el instalador de Privilege Cloud). Al no existir mitigación alternativa, este parche es crítico. - Para Secrets Manager (Self-Hosted): Se debe actualizar la versión 13.9.0 al parche 13.9.1. - Mitigación temporal: Si el parcheo de Secrets Manager no puede realizarse de forma inmediata, los administradores deben evitar otorgar el privilegio de “lectura” (read) a los roles en las ramas de políticas (policy branches). Se debe aplicar el principio de mínimo privilegio estricto, otorgando accesos únicamente sobre recursos específicos dentro de una rama, protegiendo así la integridad global de los recursos almacenados. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Google Lanza Parche de Seguridad para Chrome 151 por Cinco Fallos de Alta Gravedad](https://devel.group/blog/google-lanza-parche-de-seguridad-para-chrome-151-por-cinco-fallos-de-alta-gravedad/) **Published:** agosto 12, 2026 **Author:** Carlos Barrios **Content:** Google ha comenzado el despliegue global de una nueva actualización de seguridad para su navegador Chrome (versión 151.0.7922.137/.138 para Windows y macOS, y .137 para Linux), abordando cinco vulnerabilidades de alta gravedad. Todos los fallos resueltos en este ciclo pertenecen a la clase de seguridad de memoria conocida como Uso Después de Liberación (Use-After-Free o UAF). --- ##### El riesgo: Ejecución de código a través de los motores principales Las vulnerabilidades UAF se producen cuando el software continúa accediendo a un espacio de memoria que ya ha sido liberado o vaciado. En el contexto de un navegador web, los ciberdelincuentes pueden explotar estas debilidades sin necesidad de vulnerar la red corporativa perimetral; basta con engañar a la víctima para que interactúe con scripts web maliciosos, elementos HTML manipulados o extensiones fraudulentas. Una explotación exitosa puede derivar en la caída del navegador, la fuga de información confidencial o, en el peor de los escenarios, la Ejecución Remota de Código (RCE). El riesgo se concentra en subsistemas críticos de Chrome que poseen amplios permisos para interactuar con el contenido web. Destacan: - [CVE-2026-19556](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01815628406.html): Un fallo en V8, el motor de JavaScript y WebAssembly de código abierto de Chrome. Dado que V8 procesa el código proporcionado directamente por la web, sigue siendo uno de los objetivos principales para los atacantes. - [CVE-2026-19560](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01815628406.html) y [CVE-2026-19559](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01815628406.html): Vulnerabilidades que afectan respectivamente al motor de renderizado Blink y al componente de análisis y procesamiento de HTML. - [CVE-2026-19558](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01815628406.html) y [CVE-2026-19557](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01815628406.html): Fallos localizados en la API de extensiones de Chrome y en la interfaz de usuario de las pestañas (TabStrip). --- ##### Plan de acción y despliegue corporativo Siguiendo su protocolo de seguridad estándar, Google ha restringido temporalmente el acceso público a los detalles técnicos y a cualquier Prueba de Concepto (PoC) sobre estas cinco vulnerabilidades. Esta medida busca minimizar el riesgo de que los actores de amenazas conviertan la información del parche en un arma (weaponization) antes de que la mayoría de los usuarios haya actualizado sus sistemas. Los equipos de administración de TI y los Centros de Operaciones de Seguridad (SOC) deben priorizar el despliegue de esta versión a través de sus plataformas de gestión de dispositivos y parches (MDM). Para las actualizaciones manuales o equipos fuera del dominio principal, se debe instruir a los usuarios para que fuercen la descarga navegando al menú de Chrome > Ayuda > Acerca de Google Chrome, lo cual requerirá un reinicio del navegador para que los parches de seguridad de la memoria se apliquen correctamente. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Parche de Emergencia en SAP por Vulnerabilidad Crítica (CVSS 10.0) en Commerce Cloud ](https://devel.group/blog/parche-de-emergencia-en-sap-por-vulnerabilidad-critica-cvss-10-0-en-commerce-cloud/) **Published:** agosto 11, 2026 **Author:** Carlos Barrios **Content:** La jornada de actualización de seguridad de SAP correspondiente a agosto de 2026 ha liberado un paquete de parches crítico que aborda 28 nuevas notas de seguridad, un aviso de GitHub y dos actualizaciones previas. Dado que los sistemas SAP son la columna vertebral de la planificación de recursos (ERP), finanzas y cadenas de suministro de las organizaciones, los equipos de seguridad deben tratar este ciclo de parcheo como una emergencia operativa, priorizando la mitigación de fallos que permiten la inyección de código y la toma de control sin autenticación. --- ##### El riesgo máximo: Toma de control en Commerce Cloud La amenaza más alarmante de este ciclo es [CVE-2026-58231](https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html?isu_page=1), una vulnerabilidad de autorización incorrecta en el adaptador Data Hub de SAP Commerce Cloud (versiones 2211 y 2211-JDK21). Este fallo ha recibido la máxima calificación de severidad (CVSS 10.0). Su nivel crítico radica en que un atacante remoto no requiere de privilegios previos ni de interacción alguna por parte del usuario para explotarlo, logrando comprometer de forma absoluta la confidencialidad, integridad y disponibilidad del sistema. --- ##### Amenazas a la producción y corrupción en el núcleo (NetWeaver) El sector de manufactura también se encuentra bajo fuego. Se han parcheado dos graves vulnerabilidades de inyección de código en el software de SAP Manufacturing Integration and Intelligence (MII), que afecta a las versiones 15.4 y 15.5. El fallo principal ([CVE-2026-44772](https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html?isu_page=1), CVSS 9.9), junto con un segundo vector ([CVE-2026-44758](https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html?isu_page=1), CVSS 9.1), permite a los atacantes ejecutar código arbitrario directamente en sistemas críticos para la producción de la empresa. Paralelamente, SAP resolvió un problema sistémico y altamente peligroso: un error de corrupción de memoria ([CVE-2026-34265](https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html?isu_page=1), CVSS 9.8) que afecta al componente ABAP del servidor de aplicaciones dentro de SAP NetWeaver y la plataforma ABAP (versiones del kernel de la 7.22 a la 9.19). Estas fallas en los servidores principales son el arma preferida de los ciberdelincuentes para lograr la Ejecución Remota de Código (RCE) y establecer una cabeza de playa para moverse lateralmente por la red corporativa. --- ##### Vulnerabilidades secundarias de alta gravedad El boletín también exige la corrección inmediata de varios fallos con calificaciones superiores a 7.0 que podrían ser encadenados en ataques complejos: - Escalada de privilegios ([CVE-2026-58243](https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html?isu_page=1), CVSS 8.8): Afecta a las herramientas para desarrolladores de SAP ABAP. - Desbordamiento de búfer ([CVE-2026-42945](https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html?isu_page=1), CVSS 8.1): Impacta a las implementaciones de SAP Commerce Cloud que utilizan NGINX en entornos de nube pública. - Divulgación de credenciales ([CVE-2026-66763](https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html?isu_page=1), CVSS 7.9): Una brecha en el Servidor de Administración Central de la plataforma de inteligencia empresarial SAP BusinessObjects. --- ##### Plan de Acción y Despliegue La amplia gama de productos afectados (NetWeaver, Commerce Cloud, BusinessObjects, SAP MII) requiere una coordinación inmediata entre los administradores de SAP (Basis) y el Centro de Operaciones de Seguridad (SOC). Las organizaciones deben aislar los sistemas vulnerables expuestos y aplicar los parches correspondientes antes de que los actores de amenazas logren desarrollar y automatizar cadenas de explotación fiables. Se recomienda comenzar el despliegue con los componentes expuestos a la nube (Commerce Cloud) y los sistemas de control de planta (MII), seguidos por las actualizaciones del kernel de NetWeaver. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Ivanti Corrige Fallos Críticos en EPM que Permiten Robo de Credenciales y DoS ](https://devel.group/blog/ivanti-corrige-fallos-criticos-en-epm-que-permiten-robo-de-credenciales-y-dos/) **Published:** agosto 11, 2026 **Author:** Carlos Barrios **Content:** Ivanti ha emitido un aviso de seguridad de alta prioridad para su plataforma Endpoint Manager (EPM), revelando tres vulnerabilidades de alta gravedad. Estos fallos, descubiertos mediante divulgación responsable, permiten a atacantes remotos desde interceptar credenciales de bases de datos en texto plano, hasta secuestrar configuraciones de almacenamiento en la nube y bloquear los servicios de los agentes instalados. La actualización (versión 2024 SU7) ya se encuentra disponible y debe ser priorizada. --- ##### Intercepción MitM y secuestro de infraestructura en la nube El riesgo de mayor impacto documentado es [CVE-2026-18129](https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-EPM-August-2026?language=en_US) (CVSS 8.1), un fallo en el núcleo de EPM que transmite datos confidenciales en texto plano. Un adversario con capacidad de interceptar el tráfico de red (ataque Man-in-the-Middle) puede capturar —sin necesidad de autenticación ni interacción del usuario— las credenciales utilizadas para las conexiones externas a bases de datos SQL. En redes corporativas con segmentación deficiente, esto representa un objetivo primordial para el robo masivo de datos. De forma paralela, [CVE-2026-18127](https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-EPM-August-2026?language=en_US) (CVSS 7.7) compromete la integridad de los registros de auditoría en la nube. Un atacante remotamente autenticado puede aprovechar un control externo deficiente de nombres de archivo para obtener acceso de escritura total sobre buckets de Amazon S3 destinados a las grabaciones de sesión. Este vector permite sobrescribir o alterar los registros, e incluso insertar archivos maliciosos para establecer un punto de persistencia dentro de la infraestructura cloud de la organización. --- ##### Denegación de Servicio y “ceguera” administrativa Para agravar el panorama operativo, el componente del agente EPM sufre de una vulnerabilidad de lectura fuera de límites ([CVE-2026-18125](https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-EPM-August-2026?language=en_US), CVSS 7.5). Aunque este fallo no deriva en ejecución de código, permite a un atacante remoto no autenticado enviar datos manipulados para colapsar y bloquear el servicio del agente en los dispositivos finales administrados. El impacto de este ataque es una Denegación de Servicio (DoS) que interrumpe las capacidades de gestión de endpoints en toda la flota empresarial, dejando a los administradores de TI “ciegos” y sin información telemétrica durante la caída. --- ##### Plan de mitigación y Cacería de Amenazas (Threat Hunting) Las vulnerabilidades afectan a todas las implementaciones de Ivanti Endpoint Manager versión 2024 SU6 y anteriores. La mitigación definitiva consiste en descargar e instalar de inmediato la actualización 2024 SU7 a través del Sistema de Licencias de Ivanti (ILS). Aunque actualmente no hay evidencia de explotación activa en la naturaleza ni Indicadores de Compromiso (IoCs) públicos, el historial reciente de vulnerabilidades críticas explotadas en productos de Ivanti exige que los equipos de infraestructura aceleren las pruebas y el despliegue en entornos de producción. Como medidas de detección proactiva, el Centro de Operaciones de Seguridad (SOC) debe: - Configurar alertas de telemetría para detectar caídas masivas o inusuales del agente EPM en las estaciones de trabajo. - Monitorear los logs de AWS (CloudTrail) en busca de operaciones de escritura no autorizadas en los buckets S3 utilizados para grabaciones. - Inspeccionar el tráfico de red en busca de patrones atípicos de autenticación SQL que puedan indicar una intercepción de credenciales activa. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica (CVSS 10.0) en SonicWall SMA1000 Explotada por Ransomware ](https://devel.group/blog/vulnerabilidad-critica-cvss-10-0-en-sonicwall-sma1000-explotada-por-ransomware/) **Published:** agosto 11, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha emitido una advertencia máxima, incorporando dos vulnerabilidades de los dispositivos SonicWall SMA1000 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). El fabricante ha confirmado múltiples casos de explotación activa en la naturaleza, donde grupos de amenazas destacando el grupo de ransomware INC y el clúster UTA0533 están utilizando estos fallos para infiltrarse en redes corporativas y desplegar cargas destructivas. --- ##### La cadena de ataque: De la falsificación al control total del sistema La amenaza se basa en la combinación de dos vulnerabilidades que, al encadenarse, resultan devastadoras para la seguridad del perímetro: La primera y más grave es [CVE-2026-15409](https://nvd.nist.gov/vuln/detail/CVE-2026-15409), a la que se le ha asignado la puntuación máxima perfecta (CVSS 10.0). Se trata de una Falsificación de Solicitudes del Lado del Servidor (SSRF) en la interfaz Workplace del SMA1000. Un atacante remoto no necesita credenciales válidas ni interacción del usuario para explotarla, logrando que el dispositivo realice solicitudes no autorizadas hacia el interior de la red, convirtiendo el equipo de acceso remoto en un puente hacia servicios internos protegidos. Una vez que el atacante cruza la primera barrera, utiliza CVE-2026-15410 (CVSS 7.2), un fallo de inyección de código en la consola de administración. Al aprovechar el acceso interno facilitado por la primera falla, el ciberdelincuente puede escalar privilegios y ejecutar comandos arbitrarios del sistema operativo, logrando el control total del dispositivo. Desde esta posición privilegiada en el borde de la red, los atacantes proceden a robar credenciales, establecer persistencia y preparar el terreno para el cifrado masivo. --- ##### Alcance y dispositivos afectados Es importante delimitar el alcance del incidente para evitar pánico innecesario en otras infraestructuras. Los productos afectados son exclusivamente los dispositivos SMA 6210, SMA 7210 y SMA 8200v que ejecutan las versiones de plataforma 12.4.3 o 12.5.0. Nota operativa: Los servicios SSL-VPN de los cortafuegos SonicWall tradicionales y la línea de productos de la Serie SMA 100 no se ven afectados por este aviso. --- ##### Plan de mitigación y Cacería de Amenazas (Threat Hunting) Dado que no existen soluciones alternativas ni medidas de mitigación temporal, la aplicación de parches es la única línea de defensa. Las organizaciones deben actualizar inmediatamente a las versiones corregidas 12.4.3-03453 (o superior) y 12.5.0-02835 (o superior). Todo dispositivo SMA1000 expuesto a Internet que no haya sido parcheado debe ser tratado de inmediato como un incidente de seguridad de alta prioridad, no como un simple mantenimiento de rutina. Los equipos del Centro de Operaciones de Seguridad (SOC) deben ejecutar las siguientes acciones de auditoría: - Revisar el archivo extraweb\_access.log en busca de solicitudes inesperadas hacia /api/login, /api/logout o /wsproxy, prestando especial atención a respuestas HTTP 101 y parámetros de host sospechosos. - Inspeccionar ctrl-service.log para identificar cualquier actividad anómala que sugiera una reversión (rollback) maliciosa de parches. - Verificar el archivo /var/lib/unit/conf.json en busca de rutas de API ilegítimas. Si se detecta cualquier indicio de compromiso, el protocolo de contención exige la reinstalación completa del sistema operativo en los dispositivos físicos (o la redistribución desde cero de los dispositivos virtuales), el cambio inmediato de todas las contraseñas de usuarios y administradores, y el restablecimiento total de los tokens de autenticación multifactor (TOTP). **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad "Zoomsday" Permite Ejecución Remota de Código (Zero-Click) en Zoom ](https://devel.group/blog/vulnerabilidad-zoomsday-permite-ejecucion-remota-de-codigo-zero-click-en-zoom/) **Published:** agosto 11, 2026 **Author:** Carlos Barrios **Content:** Zoom ha publicado parches de seguridad de emergencia para corregir cuatro vulnerabilidades recientemente descubiertas, destacando un fallo de ejecución remota de código (RCE) que no requiere clics, descargas ni interacción alguna por parte de la víctima. Esta vulnerabilidad crítica, identificada como [CVE-2026-53413](https://www.zoom.com/en/trust/security-bulletin/) y bautizada como “Zoomsday” por el equipo de investigación A Security, permite a un participante malintencionado comprometer el ordenador de cualquier otro asistente con solo estar en la misma reunión. --- ##### El vector de ataque: Desbordamiento de búfer en las anotaciones El fallo reside en la popular función de anotaciones de Zoom, la cual permite a los usuarios dibujar o añadir texto mientras se comparte la pantalla. El protocolo propietario de esta herramienta abre un canal de comunicación directo entre quien comparte y quienes visualizan. Los investigadores descubrieron que la rutina encargada de analizar los datos de formato de texto (CAnnoFormatBlock::Deserialize) utiliza búferes de tamaño fijo de 128 bytes, pero confía ciegamente en el recuento de caracteres que se envía a través de la red. Al no existir una validación del cliente que garantice que los datos entrantes caben realmente en el búfer, un atacante puede transmitir un mensaje manipulado de tamaño excesivo. Esto provoca un desbordamiento que corrompe la memoria adyacente y secuestra el flujo de control del programa para ejecutar código arbitrario. Durante las pruebas, se demostró que un atacante puede ejecutar código de forma totalmente invisible en sistemas macOS sin que la víctima perciba ninguna señal de compromiso. --- ##### Vulnerabilidades secundarias: Corrupción de memoria y riesgos en VDI Junto al fallo “Zoomsday”, los boletines de Zoom (ZSB-26015 a ZSB-26018, actualizados hoy, 11 de agosto de 2026) abordan otros tres problemas de seguridad: - [CVE-2026-53415](https://www.zoom.com/en/trust/security-bulletin/) (Gravedad Alta): Una vulnerabilidad de uso de memoria liberada (Use-After-Free) que puede derivar en corrupción de memoria y posible ejecución de código. - [CVE-2026-53416](https://www.zoom.com/en/trust/security-bulletin/) (Gravedad Alta): Un defecto de recorrido de ruta (Path Traversal) exclusivo del cliente de Infraestructura de Escritorio Virtual (VDI) de Zoom, que podría permitir a un atacante exponer archivos confidenciales manipulando rutas fuera de los directorios permitidos. - [CVE-2026-53414](https://www.zoom.com/en/trust/security-bulletin/) (Gravedad Media): Un error de lectura excesiva del búfer en los clientes de Zoom que puede provocar fugas de contenido de la memoria. --- ##### Plan de acción y despliegue centralizado Aunque Zoom no ha reportado evidencia de explotación activa ni circulación pública de pruebas de concepto (PoC), la naturaleza Zero-Click (sin interacción) de la vulnerabilidad principal exige que las organizaciones traten este evento de parcheo como una prioridad crítica. Las soluciones ya se encuentran disponibles en las versiones 7.1.5 y 7.0.6 de Zoom Workplace, la versión 7.1.5 de Zoom Rooms y Meeting SDK. Para los entornos virtualizados afectados por el recorrido de ruta, se deben aplicar las versiones 7.0.11 y 6.6.16 del cliente Workplace VDI. Se insta a los administradores de TI a distribuir los paquetes de instalación actualizados de forma inmediata y centralizada (a través de MDM o políticas de grupo), evitando depender de la actualización manual por parte de los usuarios, lo que previene que las versiones vulnerables permanezcan silenciosamente activas en la red corporativa. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Microsoft Aborda 394 Vulnerabilidades y un Zero-Day Explotado (Agosto 2026) ](https://devel.group/blog/microsoft-aborda-394-vulnerabilidades-y-un-zero-day-explotado-agosto-2026/) **Published:** agosto 11, 2026 **Author:** Carlos Barrios **Content:** Microsoft ha liberado su actualización de seguridad correspondiente a agosto de 2026 (Patch Tuesday), marcando un hito por el enorme volumen de correcciones: 394 vulnerabilidades en todo su ecosistema corporativo. Esta actualización abarca desde Windows y Office hasta SharePoint Server, servicios de Azure, PowerShell y entornos de desarrollo. La criticidad de este ciclo de parches radica en la presencia de tres vulnerabilidades de día cero (Zero-Days), una de las cuales ya está siendo explotada activamente por actores de amenazas. --- ##### El riesgo inmediato: Explotación activa en WinSock y fallos públicos La prioridad absoluta para los equipos de respuesta a incidentes es [CVE-2026-68820](https://www.cve.org/CVERecord?id=CVE-2026-68820), una vulnerabilidad de Elevación de Privilegios (EoP) en el controlador de funciones auxiliares de Windows para WinSock. Microsoft ha confirmado que este fallo se está explotando en la naturaleza. Permite a un atacante que ya ha obtenido acceso inicial escalar sus permisos para tomar el control del dispositivo, por lo que los equipos del Centro de Operaciones de Seguridad (SOC) deben investigar de inmediato cualquier actividad anómala de procesos locales o cambios en el comportamiento de cuentas privilegiadas. Además, el boletín aborda otros dos Zero-Days que, aunque no registran explotación activa, ya habían sido divulgados públicamente, aumentando drásticamente la probabilidad de que se desarrollen pruebas de concepto (PoC) inminentes: - [CVE-2026-62832](https://www.cve.org/CVERecord?id=CVE-2026-62832): Una vulnerabilidad de escalada de privilegios en el Servicio de Perfiles de Usuario de Windows. - [CVE-2026-72971](https://nvd.nist.gov/vuln/detail/CVE-2026-72971): Un fallo de manipulación en el controlador del sistema de archivos de Aislamiento de Contenedores de Windows (unionfs.sys), el cual debilita las barreras que separan las cargas de trabajo modernas. --- ##### Superficie crítica: Nube, Colaboración y Cadena de Suministro (DevSecOps) El impacto de este ciclo de parches se extiende a la infraestructura crítica y de desarrollo. Destaca la vulnerabilidad CVE-2026-71331, un fallo crítico de Ejecución Remota de Código (RCE) en el servicio de certificación de Microsoft Azure y el servicio de certificación de estado de dispositivos (DHA). Su explotación permitiría a un atacante ejecutar código malicioso directamente en el contexto del servicio, comprometiendo la evaluación de seguridad y los controles de acceso condicional de la empresa. SharePoint Server, un objetivo de altísimo valor por la cantidad de datos confidenciales y credenciales que almacena, también requiere atención urgente debido a múltiples fallos de elevación de privilegios y una vulnerabilidad importante de ejecución remota de código ([CVE-2026-70321](https://nvd.nist.gov/vuln/detail/CVE-2026-70321)). De igual forma, los entornos de desarrollo están bajo amenaza. Se han corregido vulnerabilidades que afectan a Visual Studio Code y GitHub Copilot (como el RCE [CVE-2026-70336](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70336)). Ignorar estas actualizaciones en estaciones de trabajo de desarrolladores abre la puerta a ataques a la cadena de suministro de software, permitiendo el robo de tokens de repositorios o credenciales de sistemas CI/CD. --- ##### Administración, PowerShell y Ofimática La actualización neutraliza riesgos significativos en herramientas administrativas, incluyendo un fallo de RCE en .NET ([CVE-2026-70354](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70354)) y PowerShell Core ([CVE-2026-70337](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70337)), así como una derivación de las funciones de seguridad de PowerShell ([CVE-2026-70338](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70338)). En el ámbito de los usuarios finales, se han cerrado múltiples brechas en la suite de Office, destacando un fallo de ejecución remota de código en Outlook ([CVE-2026-70329](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70329)) que resulta altamente efectivo para campañas de phishing avanzadas. Plan de Priorización y Despliegue Ante la magnitud de esta carga de trabajo (que incluye 150 fallos de elevación de privilegios y 132 de ejecución remota de código), las organizaciones no pueden depender de controles compensatorios. La estrategia de despliegue debe seguir este orden estricto de priorización: - Parcheo Inmediato: Sistemas vulnerables al Zero-Day explotado ([CVE-2026-68820](https://www.cve.org/CVERecord?id=CVE-2026-68820)) y servidores con exposición crítica (SharePoint con acceso a Internet y servicios Azure DHA). - Alta Prioridad: Entornos de contenedores de Windows, estaciones de trabajo de desarrolladores (DevSecOps) y servidores de infraestructura central (DNS y Windows Installer). - Despliegue General: Implementación de parches para Office, PowerShell y endpoints generales para cerrar vías de infección secundarias basadas en ingeniería social. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Nuevas Vulnerabilidades (KerberLoss y ResetNightmare) Amenazan Active Directory ](https://devel.group/blog/nuevas-vulnerabilidades-kerberloss-y-resetnightmare-amenazan-active-directory/) **Published:** agosto 10, 2026 **Author:** Carlos Barrios **Content:** Una reciente investigación ha revelado dos nuevas vulnerabilidades de escalada de privilegios en Active Directory (AD): KerberLoss ([CVE-2026-25177](https://nvd.nist.gov/vuln/detail/cve-2026-25177)) y ResetNightmare ([CVE-2026-27912](https://nvd.nist.gov/vuln/detail/CVE-2026-27912?utm_source=feedly)). Ambas amenazas se basan en un enfoque innovador de confusión de identidad de los Controladores de Dominio (DC), utilizando caracteres Unicode “invisibles” y no filtrables para eludir las comprobaciones de unicidad predeterminadas del sistema. El objetivo final de estos ataques es el santo grial de la infraestructura corporativa: obtener privilegios de Administrador de Dominio para ganar control total sobre el entorno. --- ##### El problema: Caracteres Unicode no filtrables en LDAP La investigación comenzó analizando técnicas de persistencia ofensiva que utilizan caracteres Unicode ocultos para crear usuarios aparentemente idénticos en AD. Al profundizar en el procesamiento LDAP del lado del servidor, se descubrió que Active Directory ignora por completo ciertos caracteres Unicode (como 0x200C). Dado que el servidor LDAP ignora estos caracteres y no los filtra correctamente en las consultas, un atacante puede inyectar estos caracteres “invisibles” para eludir las restricciones de seguridad introducidas por Microsoft en 2021 ([CVE-2021-42282](https://nvd.nist.gov/vuln/detail/CVE-2021-42282)). Esto significa que un usuario con privilegios mínimos puede saltarse las verificaciones de unicidad obligatorias para atributos críticos en todo el bosque: Nombre Principal de Servicio (SPN), alias de SPN y Nombre Principal de Usuario (UPN). --- ##### KerberLoss (CVE-2026-25177): Secuestro de SPN y ataques DoS Un SPN es el identificador que utiliza el protocolo Kerberos para autenticar servicios. La vulnerabilidad KerberLoss permite a un usuario no privilegiado (con permisos WriteSPN sobre cualquier cuenta) crear SPNs duplicados o conflictivos añadiendo un carácter Unicode oculto. Las consecuencias prácticas demostradas incluyen: - Denegación de Servicio (DoS) a Servicios Mapeados a HOST: El atacante puede crear un SPN falso que compita con el alias HOST legítimo de un servidor. Cuando los usuarios intentan acceder a servicios (como archivos compartidos SMB), el Centro de Distribución de Claves (KDC) cifra el ticket de servicio con la clave del atacante en lugar de la del servidor real. El acceso falla y arroja un error (KRB\_AP\_ERR\_MODIFIED). - SPN-Jacking para Delegación Restringida: Un atacante puede utilizar caracteres no filtrables para secuestrar el flujo de SPN de un servidor intermedio. Esto permite redirigir ataques S4U (Service for User) y forjar tickets de administrador para comprometer servidores críticos. - Downgrade de Autenticación forzado a NTLM: Al crear un duplicado exacto de un SPN explícito utilizando el carácter oculto, el DC entra en conflicto al no saber qué clave utilizar, devolviendo un error (KDC\_ERR\_S\_PRINCIPAL\_UNKNOWN). Esto fuerza automáticamente a los clientes a degradar su autenticación de Kerberos al protocolo obsoleto y vulnerable NTLM, manteniendo la sesión activa pero exponiendo las credenciales a ataques de interceptación. ##### ResetNightmare (CVE-2026-27912): El riesgo latente en los UPN La segunda vulnerabilidad, de mayor gravedad, se enfoca en el Nombre Principal de Usuario (UPN). Así como KerberLoss elude la unicidad de los SPN, ResetNightmare permite la creación de UPNs duplicados. Esta falla resucita vectores de ataque similares a la notoria técnica noPac (Dollar Ticket), ya que permite la confusión de nombres directamente en el Controlador de Dominio. Explotando esta brecha en el manejo de los identificadores principales de Kerberos, un usuario con bajos privilegios puede escalar de forma instantánea a Administrador de Dominio, tomando el control absoluto de la red. --- ##### Plan de mitigación e implicaciones defensivas El desafío defensivo radica en que las herramientas gráficas de AD (dsa.msc) y muchas consultas LDAP estándar no mostrarán el carácter malicioso de forma evidente, complicando la detección en las investigaciones del Centro de Operaciones de Seguridad (SOC). Se insta a los equipos de Arquitectura de Identidad y Operaciones de Seguridad a priorizar los parches correspondientes a [CVE-2026-25177](https://nvd.nist.gov/vuln/detail/cve-2026-25177) y [CVE-2026-27912](https://nvd.nist.gov/vuln/detail/CVE-2026-27912?utm_source=feedly) emitidos por Microsoft. Mientras se completa el parcheo, las cacerías de amenazas (Threat Hunting) no deben basarse únicamente en la inspección visual o consultas LDAP básicas para buscar duplicidades; se deben implementar comprobaciones exhaustivas de todos los caracteres (extrayendo el valor hexadecimal) en los atributos UPN y SPN del entorno. Además, se deben monitorear activamente los eventos de downgrade anómalo de Kerberos a NTLM en la red corporativa. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Fallo de Privilegios en Windows WalletService (CVE-2026-49176) Permite Toma de Control del Sistema ](https://devel.group/blog/fallo-de-privilegios-en-windows-walletservice-cve-2026-49176-permite-toma-de-control-del-sistema/) **Published:** agosto 10, 2026 **Author:** Carlos Barrios **Content:** Las organizaciones deben acelerar la implementación de las actualizaciones de seguridad de Windows de julio de 2026 tras la publicación de una prueba de concepto (PoC) que explota una grave vulnerabilidad en Windows WalletService. Identificado como [CVE-2026-49176](https://nvd.nist.gov/vuln/detail/CVE-2026-49176), este fallo de elevación de privilegios permite a un atacante local, partiendo de un acceso de usuario estándar, escalar sus permisos hasta obtener el control total del dispositivo bajo el poderoso contexto de seguridad LocalSystem. --- ##### La brecha de confianza: Suplantación de identidad y DLLs maliciosas El origen de la vulnerabilidad reside en una gestión inadecuada de privilegios y una peligrosa brecha de confianza al momento de manejar archivos locales. WalletService administra una base de datos controlada por el usuario ubicada en la ruta estándar de la carpeta “Documentos”. El código vulnerable resuelve esta ruta suplantando la identidad del usuario que realiza la llamada (el atacante), pero posteriormente abre la base de datos tras regresar a su contexto de ejecución original, que es el de LocalSystem. El investigador David Carliez, quien publicó la prueba de concepto en GitHub (probada exitosamente en Windows 11, versión 25H2), demostró cómo explotar esta transición. Un atacante puede crear una base de datos manipulada y forzar al servicio a procesarla. Cuando WalletService accede a la tabla de la base de datos, el Motor de Almacenamiento Extensible (ESE) de Windows procesa información de devolución de llamada incrustada maliciosamente en el esquema. Esto obliga al servicio a cargar y ejecutar una DLL controlada por el atacante, heredando los privilegios máximos del sistema operativo. --- ##### El eslabón crítico en la cadena de ataque post-compromiso Es importante destacar que este ataque requiere acceso local autenticado. Sin embargo, en el panorama actual de amenazas, esto lo convierte en la herramienta perfecta para la fase de post-explotación. Después de que un empleado cae en una campaña de phishing o el equipo sufre una infección inicial de malware que otorga un acceso limitado, esta vulnerabilidad actúa como el puente definitivo para consolidar el control absoluto del equipo, evadir los controles de usuario y facilitar el movimiento lateral en la red. La liberación pública de los archivos de automatización y el código fuente reduce drásticamente la barrera de entrada para los ciberdelincuentes, convirtiendo una vulnerabilidad teórica en una amenaza altamente práctica y escalable. --- ##### Plan de acción y cacería de amenazas (Threat Hunting) Dado que no existen medidas de mitigación o soluciones temporales viables, la única línea de defensa efectiva es confirmar que todos los equipos y servidores Windows compatibles hayan recibido las actualizaciones acumulativas de julio de 2026. Se debe priorizar el parcheo en las estaciones de trabajo expuestas a Internet, los sistemas compartidos y los recursos que permiten inicios de sesión interactivos. Paralelamente, los equipos del Centro de Operaciones de Seguridad (SOC) deben ajustar la telemetría de sus plataformas EDR para detectar la explotación de este fallo. Es fundamental investigar cambios inusuales en la configuración de la carpeta “Documentos” de los usuarios, monitorear el directorio Wallet en busca de bases de datos anómalas, y alertar sobre cualquier carga sospechosa de DLL vinculada a WalletService. Asimismo, la detección de nuevos procesos que comiencen a ejecutarse como SYSTEM dentro del contexto de una sesión de usuario interactiva debe ser tratada como un indicador de compromiso (IoC) crítico de escalada local. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad en HP ThinPro Permite Extracción de Claves de Cifrado LUKS ](https://devel.group/blog/vulnerabilidad-en-hp-thinpro-permite-extraccion-de-claves-de-cifrado-luks/) **Published:** agosto 10, 2026 **Author:** Carlos Barrios **Content:** Un investigador de seguridad ha revelado una vulnerabilidad de severidad media (CVSS 6.1) en la cadena de arranque de los dispositivos HP ThinPro 8 y 9. El fallo permite a un atacante con acceso físico al cliente ligero extraer la clave de cifrado de disco LUKS2, la cual teóricamente debería estar protegida de forma segura dentro del Módulo de Plataforma Segura (TPM) del dispositivo. Esta brecha pone en riesgo los datos de configuración, almacenes de certificados y hashes de contraseñas de las organizaciones. --- ##### La raíz del problema: Una validación de software incompleta El diseño de seguridad de HP ThinPro utiliza una utilidad personalizada (hptc-tpm-tool) durante el arranque para recuperar la clave LUKS del TPM, pasando dicha clave directamente a cryptsetup para desbloquear la partición raíz del sistema operativo. Sin embargo, el investigador descubrió que la política del TPM es insuficiente. Actualmente, la clave TPM está sellada únicamente contra los registros PCR 0, PCR 2 y PCR 4, los cuales miden el firmware de la BIOS, los controladores UEFI y el binario del gestor de arranque GRUB. El problema crítico es que el TPM omite medir los comandos de configuración de GRUB, el kernel de Linux y, lo más importante, el entorno initramfs. --- ##### El vector de ataque: Manipulación del entorno no cifrado Dado que el TPM no valida el initramfs, un atacante con acceso físico puede extraer o modificar la unidad M.2 SATA del dispositivo (sin necesidad de soldaduras o equipo especializado) y alterar el script de shell no cifrado encargado de descifrar la clave. Al encender nuevamente el equipo, el TPM trata al sistema como “de confianza” porque las mediciones de la BIOS y de GRUB permanecen intactas, liberando la clave. El initramfs modificado por el atacante simplemente intercepta esta clave LUKS de 32 bytes y hace una copia en la partición BOOT (que no está cifrada) antes de continuar con el inicio normal. Posteriormente, el ciberdelincuente solo debe recuperar la clave expuesta de la unidad para descifrar por completo la partición protegida. --- ##### Estado de mitigación y recomendaciones operativas El investigador demostró este ataque exitosamente en modelos HP t530 (ThinPro 8.1.0) y HP t540 (ThinPro 9.0.0). Aunque el problema fue reportado al equipo de respuesta a incidentes de HP (PSIRT) en febrero de 2026, al momento de la divulgación pública aún no se ha emitido un boletín oficial, un identificador CVE ni un parche correctivo. Cabe destacar que habilitar el Arranque Seguro (Secure Boot), que viene desactivado por defecto, y establecer una contraseña de BIOS no soluciona la brecha subyacente en la medición de los registros PCR, aunque sí puede ralentizar la ejecución del ataque. Hasta que HP libere una actualización de firmware que corrija esta validación, los equipos de seguridad y TI deben asumir que cualquier cliente ligero HP ThinPro que haya sido extraviado, robado o enviado a reventa/reciclaje sin la previa destrucción física del medio de almacenamiento, se encuentra potencialmente comprometido y sus datos expuestos. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Falsa Extensión de Google Translate Permite Control Remoto Oculto en Chrome ](https://devel.group/blog/falsa-extension-de-google-translate-permite-control-remoto-oculto-en-chrome/) **Published:** agosto 10, 2026 **Author:** Carlos Barrios **Content:** Investigadores de seguridad han descubierto una sofisticada campaña de malware que utiliza una extensión maliciosa de Chrome, camuflada hábilmente como “GoogleTranslate”, para comprometer por completo el entorno de navegación de las víctimas. La cadena de infección comienza con un cargador presuntamente desarrollado en el lenguaje Rust, el cual instala la extensión fraudulenta en el navegador y simultáneamente ejecuta un script de AutoIt diseñado para desplegar el malware de robo de información “Stealcv2”. El uso de la marca Google Translate resulta ser un cebo de alta efectividad, ya que los usuarios perciben las herramientas de traducción como complementos comunes, inofensivos y de gran utilidad, disminuyendo drásticamente sus sospechas al momento de otorgar permisos. --- ##### Control remoto interactivo y vigilancia en segundo plano A diferencia de los ladrones de información (info-stealers) convencionales, esta amenaza otorga a los ciberdelincuentes un nivel de control excepcionalmente profundo. Una vez instalada, la extensión no solo recopila el historial, marcadores, cookies y credenciales almacenadas; también transmite en vivo las sesiones web de la víctima y permite a los atacantes interactuar remotamente con las ventanas de Chrome (mediante clics de ratón y entradas de teclado). Lo que hace que esta campaña sea particularmente peligrosa es su capacidad de evasión: el malware está diseñado para operar ventanas del navegador que no se encuentran en primer plano. Esto significa que los atacantes pueden navegar, enviar formularios no autorizados o inyectar scripts de forma invisible en segundo plano, mientras la víctima trabaja en otra aplicación completamente ajena al fraude. --- ##### Phishing ‘Man-in-the-Browser’ y manipulación de tráfico La extensión maliciosa también introduce capacidades avanzadas de ingeniería social, destacando una técnica de intermediario en el navegador (Man-in-the-Browser). El malware puede superponer un iframe invisible sobre un sitio web legítimo, cargando en su lugar una página de phishing controlada por el atacante. Como la barra de direcciones del navegador sigue mostrando el dominio real y legítimo, los usuarios son engañados para introducir contraseñas, códigos de Autenticación Multifactor (MFA) o datos de pago, enviándolos directamente a los delincuentes. Adicionalmente, los investigadores observaron mecanismos para configurar proxies que redirigen el tráfico de la víctima hacia la infraestructura del atacante, así como la capacidad de inyectar código JavaScript para alterar el contenido visible en los dominios objetivo. --- ##### Plan de acción y mitigación operativa Las organizaciones deben adoptar una postura proactiva frente a los complementos de los navegadores. Es imperativo que los equipos de TI restrinjan la instalación de extensiones no administradas mediante políticas de grupo (GPO) corporativas, limitando el uso exclusivo a complementos previamente evaluados y aprobados. Se insta a los usuarios a revisar inmediatamente las extensiones instaladas en Chrome y eliminar cualquier complemento desconocido. A nivel defensivo, los Centros de Operaciones de Seguridad (SOC) deben implementar métodos de inicio de sesión resistentes al phishing (como llaves de seguridad FIDO2) para neutralizar el impacto del robo de contraseñas y tokens de sesión, además de integrar los siguientes Indicadores de Compromiso en sus plataformas de monitorización perimetral y EDR. --- ##### Indicadores de Compromiso (IoCs) para el SOC Nota: Los enlaces han sido desarmados intencionalmente \[.\] para evitar resoluciones accidentales. Infraestructura de Comando y Control (C2) - http\[:\]//87.120.104\[.\]147:8080 (Presunto servidor atacante) - http\[:\]//160.20.109\[.\]33:80 (Presunto servidor atacante) Hashes (SHA-256) - 7ba2c663d76d2d353a02d815381f22a1b04b2032162b1559455d1f456432340a (Cargador inicial basado en Rust) - 02e9da11f035bd4e18338ddd78e2818da49e7d1c8f614e9b329afaf581c33301 (Extensión falsa de Google Translate) - 4f82542f68d2e677fb64ba986c8d5f3a04017a1bf7a11d375e52f950e32eb262 (Script de AutoIt) - 45c7d791fab4128fb495f359ed641e217883f132bb8f13c1e181caf5f5279a34 (Malware Stealcv2) **Categorías:** News **Etiquetas:** DevelNews --- ### [UNC6671 Utiliza 'Vishing' y AiTM para Secuestrar Sesiones en Microsoft 365 y Okta](https://devel.group/blog/unc6671-utiliza-vishing-y-aitm-para-secuestrar-sesiones-en-microsoft-365-y-okta/) **Published:** agosto 7, 2026 **Author:** Carlos Barrios **Content:** Analistas de Google Cloud han emitido una alerta sobre las operaciones de robo de datos y extorsión llevadas a cabo por el grupo de amenazas UNC6671. Este actor, que sigue operando activamente bajo alias como Redact, Pink, Helix y Falcon (a pesar del supuesto retiro de su marca BlackFile), está centrando sus ataques en los sectores de servicios financieros, capital privado y servicios profesionales, donde la información sobre transacciones y litigios posee un alto valor para la extorsión. La cadena de ataque destaca por no requerir el descifrado de contraseñas. Comienza con una táctica de ingeniería social telefónica (vishing). Los atacantes contactan al personal a través de sus teléfonos móviles personales haciéndose pasar por el servicio de asistencia técnica (Help Desk) de la empresa, alegando la necesidad urgente de actualizar una clave de acceso (passkey) o la Autenticación Multifactor (MFA). --- ##### Infraestructura de intermediario (AiTM) y exfiltración silenciosa Al generar un sentido de urgencia, los atacantes dirigen a los empleados a portales de inscripción falsos y personalizados. Este sitio fraudulento actúa como un intermediario o Adversary-in-The-Middle (AiTM), gestionando el proceso de inicio de sesión legítimo mientras captura en tiempo real tanto las credenciales como el token de sesión MFA. Una vez que UNC6671 secuestra la sesión en plataformas como Microsoft 365 u Okta, despliega scripts automatizados para la extracción masiva de datos, evitando las descargas convencionales. Para evadir la detección y complicar la respuesta ante incidentes, el grupo enmascara su actividad utilizando conexiones a través de redes de proxies residenciales, haciendo que el tráfico malicioso se asemeje a la actividad normal de un usuario. Además, borran sus huellas eliminando confirmaciones de restablecimiento, notificaciones de seguridad y alertas generadas en los buzones comprometidos, dejando a la víctima en total desconocimiento de la intrusión. --- ##### Despliegue acelerado y recomendaciones de mitigación La operación se apoya en una infraestructura compartida altamente dinámica. Entre junio y julio, los investigadores observaron la activación de un nuevo dominio raíz cada 1,6 días, utilizando consistentemente palabras clave como “passkey”, “MFA” o “SSO” para dar legitimidad a los enlaces maliciosos. Para neutralizar esta amenaza, las organizaciones deben establecer canales internos de verificación estrictos para cualquier solicitud de soporte técnico. A nivel técnico, es imperativo que los equipos de seguridad implementen métodos de autenticación resistentes al phishing (como llaves FIDO2), acorten la duración máxima de las sesiones, y restrinjan el acceso a recursos confidenciales exclusivamente a dispositivos administrados y redes de confianza. Adicionalmente, el Centro de Operaciones de Seguridad (SOC) debe monitorizar de cerca los eventos FileAccessed en Microsoft 365, investigar inscripciones MFA anómalas y alertar sobre inicios de sesión procedentes de proxies residenciales o cadenas de User-Agent automatizadas. --- ##### Indicadores de Compromiso (IoCs) para el SOC Direcciones IP y Proxies - Proxies Inversos (AiTM / Phishing): 31.7.56.61, 31.7.56.52, 193.34.212.132, 185.178.208.153 - Exfiltración Automatizada SaaS: 23.234.75.84, 195.140.213.114, 195.140.213.115 - Proxies Residenciales M365/Okta: 107.128.45.122, 76.103.148.180, 38.42.59.171, 47.218.103.146 Cadenas de Agente de Usuario (User-Agents) Anómalas - python-requests/2.28.1 (Relacionado con scripting) - WindowsPowerShell/5.1 (Relacionado con scripting) - 0811A9866E.com.okta.android.auth/8.18.0 DeviceSDK/1.0.94 Android/16 Google/Pixel\_9\_Pro\_XL (SDK de Okta para Android) Patrones de Dominios de Phishing El actor de amenazas ha registrado decenas de dominios entre abril y agosto de 2026. Todos siguen un patrón de nomenclatura enfocado en engañar a la víctima sobre configuraciones de seguridad. Se recomienda bloquear variaciones que incluyan las siguientes combinaciones: - Ejemplos destacados: mioktasso\[.\]com, mypasskeysso\[.\]com, enrollpasskey\[.\]com, oktaenroll\[.\]com, passkeydeploy\[.\]com, sqfepjvmrd\[.\]xyz, passkey-connect\[.\]com, enablepasskey2fa\[.\]com, hubpasskey\[.\]com. **Categorías:** News **Etiquetas:** DevelNews --- ### [WordPress Parchea Vulnerabilidad Crítica (CVE-2026-64638) que Permite Ejecución de Código](https://devel.group/blog/wordpress-parchea-vulnerabilidad-critica-cve-2026-64638-que-permite-ejecucion-de-codigo/) **Published:** agosto 7, 2026 **Author:** Carlos Barrios **Content:** El equipo de seguridad de WordPress ha publicado actualizaciones urgentes para mitigar una vulnerabilidad de alta gravedad ([CVE-2026-64638](https://wordpress.org/news/2026/08/wordpress-7-0-3-release/), CVSS 8.9). El fallo, descubierto por un sistema de agentes autónomos de la firma pwn.ai en un lapso de solo cuatro días, revela cómo una vulnerabilidad de secuencias de comandos entre sitios (XSS) reflejada en la pantalla de inicio de sesión puede encadenarse para lograr la Ejecución de Código PHP (RCE) en el servidor anfitrión. La cadena de ataque ha sido bautizada por los investigadores como “XSS2Shell”. --- ##### La discrepancia de análisis que da origen al XSS El ataque comienza sin necesidad de autenticación previa en la pantalla de inicio de sesión de WordPress. El fallo reside en una inconsistencia en la forma en que la plataforma procesa y sanea los nombres de usuario tras un intento de inicio de sesión fallido. Mientras que una función utiliza el analizador de PHP (strip\_tags) para limpiar la entrada, otra función posterior (wp\_kses\_post) interpreta ese mismo valor como HTML permitido. El resultado es la inyección de elementos en el DOM controlados por el atacante. Estos elementos manipulan los scripts de gestión de perfiles legítimos de WordPress (user-profile.js), forzando a la aplicación a realizar una solicitud REST del mismo origen, lo que se traduce en la ejecución de JavaScript malicioso directamente en el navegador del visitante. --- ##### Escalada de privilegios: De XSS a la ejecución de código (XSS2Shell) Aunque el XSS inicial no requiere privilegios, la verdadera amenaza se materializa si el atacante logra engañar a un administrador autenticado para que interactúe (con un simple clic) con una página maliciosa. Utilizando una técnica conocida como Ejecución del Método de Mismo Origen (SOME), el atacante puede invocar el control de contraseñas de aplicación de WordPress. Este movimiento estratégico permite al ciberdelincuente crear y capturar una credencial de API válida sin necesidad de robar la contraseña principal del administrador. Con este acceso, el atacante puede publicar una página con scripts que, al ser abierta por la sesión del administrador, obtiene los tokens necesarios para subir un archivo ZIP (haciéndose pasar por un plugin). A partir de ese archivo extraído, se puede solicitar la ejecución directa de PHP, logrando el compromiso total del sistema. --- ##### Impacto total y plan de mitigación Una explotación exitosa de esta cadena otorga al atacante un control devastador: permite extraer las credenciales de la base de datos desde el archivo wp-config.php, crear cuentas de administrador persistentes, y ejecutar comandos del sistema operativo subyacente con los privilegios del trabajador PHP. Aunque WordPress ha señalado que la escalada a RCE requiere de ingeniería social exitosa y condiciones fuera del control directo del atacante, el riesgo subyacente es innegable. La vulnerabilidad afecta a todas las instalaciones predeterminadas de WordPress. Los administradores web deben verificar de inmediato que sus sitios se hayan actualizado a la versión WordPress 7.0.3 (o a las versiones corregidas correspondientes para las instalaciones heredadas a partir de la rama 4.7). Aquellos sitios con actualizaciones automáticas en segundo plano habilitadas ya deberían contar con la protección, pero se recomienda una auditoría manual para garantizar que el parche de seguridad esté correctamente implementado. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad 'Zapscape' (CVE-2026-64561) Permite Escape de Máquinas Virtuales en KVM](https://devel.group/blog/vulnerabilidad-zapscape-cve-2026-64561-permite-escape-de-maquinas-virtuales-en-kvm/) **Published:** agosto 7, 2026 **Author:** Carlos Barrios **Content:** Un investigador de seguridad ha descubierto una vulnerabilidad crítica a nivel del kernel de Linux, denominada “Zapscape” ([CVE-2026-64561](https://nvd.nist.gov/vuln/detail/CVE-2026-64561)), que permite a un atacante escapar de una máquina virtual KVM/x86 y tomar el control absoluto del servidor anfitrión (host) subyacente. Este fallo representa una amenaza existencial para los proveedores de servicios en la nube y las empresas que ejecutan cargas de trabajo de inquilinos no confiables, ya que rompe por completo el aislamiento fundamental que ofrece la virtualización. --- ##### El mecanismo: Un fallo de memoria en la virtualización anidada La vulnerabilidad reside en la unidad de gestión de memoria en la sombra (Shadow MMU) de KVM, el componente encargado de gestionar las traducciones de memoria cuando se utiliza la virtualización anidada (la capacidad de ejecutar una máquina virtual dentro de otra). El problema central es un fallo de uso de memoria liberada (Use-After-Free) en la ruta recursiva que utiliza KVM al recuperar páginas de sombra. En términos prácticos, KVM libera una estructura de memoria pero continúa utilizándola. Un atacante desde un sistema invitado malicioso puede forzar esta condición de forma deliberada, corrompiendo la memoria del kernel del servidor anfitrión y destruyendo la barrera de seguridad. --- ##### Explotación, acceso Root y requisitos del entorno Una vez que se rompe el aislamiento, el impacto es devastador. Un atacante con control a nivel de kernel en la máquina virtual invitada (L1) puede ejecutar comandos en el host KVM con privilegios máximos de usuario root. En entornos de nube compartida, esto significa que el compromiso de una sola instancia de cliente pone en riesgo directo los datos, la disponibilidad y la integridad de todas las demás máquinas virtuales alojadas en ese mismo servidor físico. La gravedad del riesgo se ve acentuada por la publicación de una prueba de concepto (PoC) funcional en GitHub, que demuestra la cadena de escape completa. Cabe destacar que este escenario de ataque es particularmente viable en entornos con procesadores Intel, ya que la explotación requiere que el sistema invitado cuente con compatibilidad para el recorrido de páginas EPT de cuatro y cinco niveles (una condición que no afecta a los sistemas AMD). --- ##### Plan de acción y mitigaciones operativas El fallo, cuyo código vulnerable se introdujo en 2020, ya ha sido corregido en la versión principal de Linux (confirmación 2abd5287f083 del 21 de julio de 2026). El parche modifica el orden de validación para garantizar que KVM no siga utilizando estructuras de memoria inválidas tras su recuperación. Los administradores de infraestructura deben aplicar de inmediato la actualización del kernel provista por sus respectivos proveedores y reiniciar los hosts KVM afectados. Si el parcheo inmediato no es operativamente viable, la principal medida de mitigación temporal es deshabilitar por completo la virtualización anidada para cualquier máquina virtual que no sea de estricta confianza. Asimismo, los equipos de seguridad deben auditar las configuraciones de los servidores anfitriones y restringir severamente los permisos de acceso al dispositivo /dev/kvm. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Google Lanza Chrome 151 para Mitigar Seis Vulnerabilidades Críticas de Memoria](https://devel.group/blog/google-lanza-chrome-151-para-mitigar-seis-vulnerabilidades-criticas-de-memoria/) **Published:** agosto 7, 2026 **Author:** Carlos Barrios **Content:** Google ha lanzado la versión 151 de Chrome al canal estable, implementando un parche masivo que corrige 41 vulnerabilidades de seguridad. El núcleo de esta alerta se centra en seis fallas críticas relacionadas con la seguridad de la memoria, las cuales podrían ser aprovechadas por ciberdelincuentes para provocar bloqueos del navegador, corromper la memoria del sistema o lograr la ejecución de código malicioso de forma remota. La actualización ya se está distribuyendo globalmente para los sistemas Windows, macOS y Linux. --- ##### El peligro silencioso de los fallos ‘Use-After-Free’ Los errores más graves abordados en esta versión radican en vulnerabilidades de uso de memoria liberada (Use-After-Free o UAF). Este tipo de fallo ocurre cuando el software continúa accediendo a un espacio de memoria que ya ha sido vaciado o reasignado. Para explotar estas debilidades, un atacante no necesita vulnerar la red corporativa; le basta con engañar a la víctima para que visite un sitio web malicioso o interactúe con contenido web especialmente diseñado. El motor de renderizado gráfico ha sido el más afectado. Dos de estos problemas críticos ([CVE-2026-19137](https://nvd.nist.gov/vuln/detail/CVE-2026-19137) y [CVE-2026-19170](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01193673229.html)) impactan directamente a WebGL, la tecnología encargada de procesar gráficos interactivos 2D y 3D en el navegador. Otras debilidades críticas por uso de memoria liberada se encontraron en componentes estructurales clave: el marco de interfaz de usuario Aura ([CVE-2026-19149](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01193673229.html)), la biblioteca gráfica Skia ([CVE-2026-19154](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01193673229.html)) y el componente de la interfaz Views ([CVE-2026-19172](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01193673229.html)). Adicionalmente, Google parchó una falla crítica de escritura fuera de límites ([CVE-2026-19157](https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01193673229.html)) en ANGLE, la capa de traducción de gráficos del navegador. --- ##### Una amplia superficie de ataque mitigada Más allá de los seis fallos críticos, la actualización resuelve 35 vulnerabilidades de alta gravedad que amenazaban a casi todos los subsistemas de Chrome. Esto incluye el motor JavaScript V8, el procesamiento de la GPU, el renderizador HTML y la plataforma de extensiones. La naturaleza de estos fallos (que incluyen desbordamientos de búfer y uso de memoria no inicializada) subraya el riesgo constante que enfrentan los navegadores al tener que procesar continuamente datos no confiables provenientes de Internet. --- ##### Plan de acción y despliegue corporativo Como medida de protección proactiva, Google ha decidido retener la publicación de los detalles técnicos y las pruebas de concepto (PoC) de estas vulnerabilidades hasta que la gran mayoría de la base de usuarios haya actualizado, reduciendo así la ventana de oportunidad para los atacantes. Los equipos de administración de TI y Seguridad (SOC) deben priorizar de inmediato el despliegue de Chrome 151.0.7922.108/.109 (o la versión .108 para Linux) en todas las estaciones de trabajo gestionadas de la organización. Para las actualizaciones manuales, los usuarios pueden forzar la descarga abriendo el menú del navegador, navegando a “Ayuda” y seleccionando “Acerca de Google Chrome”, lo cual requerirá un reinicio del aplicativo para aplicar los parches. **Categorías:** All --- ### [Vulnerabilidad Crítica (CVSS 10.0) en la Plataforma de IA Paperclip ](https://devel.group/blog/vulnerabilidad-critica-cvss-10-0-en-la-plataforma-de-ia-paperclip/) **Published:** agosto 6, 2026 **Author:** Carlos Barrios **Content:** Se han descubierto múltiples vulnerabilidades críticas en Paperclip, una popular plataforma de orquestación de agentes de Inteligencia Artificial, que podrían permitir a los atacantes obtener acceso administrativo y ejecutar comandos arbitrarios en los servidores afectados. El fallo más grave de este reporte, rastreado como [CVE-2026-41679](https://www.cve.org/CVERecord?id=CVE-2026-41679), ha recibido la máxima puntuación de gravedad (CVSS 10.0) y afecta directamente a las implementaciones accesibles a través de la red que mantienen la configuración de autenticación predeterminada. --- ##### El riesgo de las importaciones y la discrepancia de autorizaciones El ecosistema de Paperclip está diseñado para operar agentes de IA autónomos mediante “empresas”, tareas y flujos de trabajo. Una de sus funciones principales permite a los usuarios importar paquetes que contienen archivos .paperclip.yaml, los cuales definen los agentes y los comandos que pueden ejecutar. La vulnerabilidad crítica se origina a partir de una grave discrepancia en el modelo de autorizaciones. Mientras que el sistema exigía permisos de “administrador de instancia” para crear una empresa de forma directa, la ruta de importación de la plataforma permitía que un usuario con un nivel de acceso muy inferior cargara una nueva empresa. Los atacantes pueden aprovechar esta brecha para importar una empresa manipulada que contenga la configuración de un agente de IA malicioso. --- ##### Una cadena de ataque silenciosa y letal El equipo de investigadores de Oasis detalló cómo esta falla se encadena para lograr el compromiso total del sistema. El ataque comienza aprovechando el registro abierto de la plataforma: un ciberdelincuente puede crear una cuenta sin siquiera verificar su correo electrónico, generar un desafío de autorización desde la línea de comandos y auto-aprobarlo. Esto genera un token de API persistente y altamente privilegiado. Con este token, el atacante utiliza la ruta de importación vulnerable para cargar su archivo .paperclip.yaml malicioso. Este archivo configura al agente de IA para que utilice el adaptador de procesos integrado de Paperclip, el cual está diseñado para ejecutar comandos como procesos secundarios en el servidor host. Al activar al agente, el servidor ejecuta los comandos del atacante, otorgándole los mismos permisos de la cuenta del sistema operativo que ejecuta Paperclip. Esto expone de inmediato repositorios de código, credenciales locales, secretos de los procesos y servicios internos. --- ##### Vulnerabilidades secundarias: Exposición de API y secuestro DNS El reporte de seguridad también abordó dos problemas adicionales que agravan el escenario. El primero radica en puntos finales (endpoints) de la API que no aplicaban la autenticación de forma consistente, lo que permitía la filtración de detalles de implementación e información técnica sobre la infraestructura. El segundo problema crítico afecta al modo local\_trusted de Paperclip, utilizado en entornos de desarrollo. En este modo, el servicio asume que todas las solicitudes entrantes desde 127.0.0.1 son seguras. Los investigadores demostraron que mediante un ataque de reconfiguración de DNS (DNS rebinding), un sitio web malicioso podría engañar al navegador de un desarrollador para que envíe solicitudes a la API local de Paperclip, tratándolas como acciones de administrador y permitiendo la ejecución de código directamente en la máquina del desarrollador. --- ##### Plan de mitigación inmediata Los desarrolladores de Paperclip ya han lanzado actualizaciones que solucionan estas deficiencias. Los parches exigen una autorización estricta para las nuevas importaciones, refuerzan las comprobaciones de alcance, protegen las rutas de la API expuestas y añaden validación de nombres de host para los entornos locales. Se insta a todas las organizaciones que utilicen Paperclip a actualizar sus sistemas de inmediato. Adicionalmente, los equipos de seguridad deben deshabilitar el registro público si no es estrictamente necesario, auditar exhaustivamente las configuraciones de los agentes importados y comenzar a tratar los campos de comandos de los agentes de IA con el mismo rigor de seguridad que cualquier código ejecutable con altos privilegios. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Jenkins Advierte sobre Ejecución Remota de Código (CVE-2026-70426) en el Controlador Central ](https://devel.group/blog/jenkins-advierte-sobre-ejecucion-remota-de-codigo-cve-2026-70426-en-el-controlador-central/) **Published:** agosto 6, 2026 **Author:** Carlos Barrios **Content:** El equipo de seguridad de Jenkins ha revelado una vulnerabilidad crítica, identificada como [CVE-2026-70426](https://www.cve.org/CVERecord?id=CVE-2026-70426), que podría permitir a un atacante ejecutar código malicioso directamente en el controlador central de la plataforma. Este fallo, que afecta a las instalaciones que ejecutan versiones de Jenkins 2.575 (y anteriores) así como la rama LTS 2.568.1 (y anteriores), expone el corazón de la infraestructura de Integración y Entrega Continua (CI/CD) al eludir un filtro de seguridad vital utilizado en las comunicaciones entre los agentes de compilación y el controlador. --- ##### El fallo: Evasión del filtro de seguridad mediante deserialización de Java El núcleo de este problema reside en la biblioteca Remoting de Jenkins (distribuida como agent.jar o remoting.jar), la cual facilita la comunicación mediante objetos Java serializados. Dado que los errores de deserialización son un vector clásico para la Ejecución Remota de Código (RCE), Jenkins utiliza el filtro de clase JEP-200 para bloquear el procesamiento de clases potencialmente inseguras. Sin embargo, los investigadores a través del Programa de Recompensas por Detección de Errores de la Comisión Europea— descubrieron que este filtro no se aplicaba cuando las clases se resolvían mediante una ruta alternativa (fallback) en el proceso de deserialización. Como resultado, un atacante que ya controle un proceso de agente, que haya logrado ejecución de código en un agente existente, o que posea permisos de Jenkins Agent/Connect, puede explotar esta falla para forzar al controlador a deserializar clases Java maliciosas que deberían haber sido bloqueadas de forma predeterminada. --- ##### Impacto directo en la cadena de suministro de software Aunque la superficie de ataque está ligeramente mitigada ya que el impacto se limita a las clases disponibles en el classpath principal de Jenkins y a la plataforma Java, excluyendo las dependencias de los plugins, el riesgo sigue siendo de gravedad crítica. El controlador de Jenkins es el activo más sensible del entorno; su compromiso total significa que los atacantes pueden extraer el código fuente de la organización, robar credenciales de compilación y claves de implementación, exponiendo por completo los flujos de trabajo de la cadena de suministro de software corporativa. --- ##### Plan de acción: Actualización inmediata y medidas de contención Para erradicar esta amenaza, las organizaciones deben actualizar urgentemente tanto los controladores como los agentes de Jenkins a las versiones corregidas: Jenkins 2.576 y Jenkins LTS 2.568.2. Estas versiones actualizan la biblioteca Remoting para garantizar que el filtro JEP-200 se aplique en todas las rutas de deserialización. En entornos de producción donde no sea posible aplicar el parche de inmediato, los administradores deben implementar la solución alternativa temporal publicada por Jenkins en su repositorio de GitHub (SECURITY-3911-3930). De manera paralela, los Centros de Operaciones de Seguridad (SOC) y los equipos de plataforma deben auditar estrictamente qué cuentas de servicio y usuarios poseen permisos de Agent/Connect, aislando y monitoreando exhaustivamente cualquier agente de compilación no confiable para impedir que accedan a recursos internos confidenciales. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Cisco Alerta sobre Vulnerabilidad Crítica de Inyección de Comandos (CVSS 9.8) en IOS XE ](https://devel.group/blog/cisco-alerta-sobre-vulnerabilidad-critica-de-inyeccion-de-comandos-cvss-9-8-en-ios-xe/) **Published:** agosto 6, 2026 **Author:** Carlos Barrios **Content:** Cisco ha publicado una actualización de seguridad de máxima prioridad para su software IOS XE, abordando una serie de vulnerabilidades graves que podrían dejar expuestos a los dispositivos de red empresariales frente a ataques remotos. Los fallos, identificados proactivamente durante revisiones internas de seguridad que contaron con el apoyo de modelos avanzados de Inteligencia Artificial, afectan al software en todos sus modos de implementación (autónomo y controlador), independientemente de la configuración del dispositivo. --- ##### Riesgo inminente de inyección de comandos y evasión de acceso El núcleo de esta alerta se centra en el [CVE-2026-20272](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ), un defecto que ha recibido una puntuación casi perfecta de 9.8 sobre 10 en la escala CVSS. Esta vulnerabilidad se origina por una neutralización incorrecta de elementos especiales (CWE-74) que abre la puerta a riesgos de inyección de comandos, inyección de argumentos y compromisos a nivel del sistema operativo. Si un atacante logra explotar este fallo, podría ejecutar comandos arbitrarios y alterar por completo la forma en que el sistema de red procesa la información entrante. A esta amenaza se suma el [CVE-2026-20267](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ) (CVSS 9.0), un grave problema de control de acceso inadecuado. Este fallo engloba debilidades estructurales que permitirían a un actor malicioso eludir la autenticación, evadir las autorizaciones y escalar privilegios para obtener un acceso profundo a la infraestructura de red, mucho más allá de los permisos previstos. --- ##### Amenazas secundarias a nivel de memoria y procesamiento El aviso de Cisco (identificado como cisco-sa-hardening-iosxe-V8NMuMZJ) también soluciona un bloque de cinco vulnerabilidades adicionales, todas calificadas con una severidad alta de 8.6. Estas fallas exponen a los equipos a desbordamientos de búfer y escrituras fuera de límites ([CVE-2026-20268](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ)), gestión deficiente del ciclo de vida de los recursos en memoria ([CVE-2026-20269](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ)) y errores críticos de cálculo o truncamiento de enteros ([CVE-2026-20270](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ)). Adicionalmente, se corrigieron vulnerabilidades asociadas a la gestión inestable del flujo de control —como condiciones de carrera y bucles infinitos ([CVE-2026-20271](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ))— y al manejo inseguro de rutas de archivos ([CVE-2026-20273](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ)). --- ##### Ausencia de mitigaciones y urgencia de actualización Actualmente, Cisco ha confirmado que no existe evidencia de explotación activa o pública de estos fallos en la naturaleza. Sin embargo, el fabricante es categórico al advertir que no existen soluciones alternativas ni medidas de mitigación temporal para ninguna de estas vulnerabilidades. La única vía para neutralizar la amenaza es la instalación de las versiones de software corregidas. Las organizaciones deben planificar de inmediato ventanas de mantenimiento para actualizar a las primeras versiones parcheadas disponibles: IOS XE 17.9.10, 17.12.8, 17.15.6, 17.18.4/17.18.4a y 26.1.2. Dado que los dispositivos gobernados por IOS XE sustentan las funciones base de enrutamiento, conmutación y control inalámbrico del entorno corporativo, los administradores deben identificar todo el inventario afectado y tratar este despliegue de parches como un evento de seguridad de infraestructura de máxima prioridad. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Cisco Parchea Múltiples Vulnerabilidades Críticas (CVSS 9.9) en Catalyst SD-WAN ](https://devel.group/blog/cisco-parchea-multiples-vulnerabilidades-criticas-cvss-9-9-en-catalyst-sd-wan/) **Published:** agosto 6, 2026 **Author:** Carlos Barrios **Content:** Cisco ha publicado una actualización de seguridad masiva para su software Catalyst SD-WAN tras descubrir, de manera proactiva e interna, múltiples vulnerabilidades críticas que afectan a la plataforma. El descubrimiento, que combinó pruebas de seguridad tradicionales con modelos avanzados de Inteligencia Artificial, reveló fallos que alcanzan una puntuación de 9.9 sobre 10 en la escala CVSS. Aunque Cisco ha confirmado que actualmente no existen pruebas de explotación activa en la naturaleza, la gravedad de los problemas exige una priorización absoluta para la aplicación de parches. --- ##### Agrupación de vulnerabilidades y el riesgo de un compromiso total Para simplificar el proceso de divulgación, Cisco tomó la inusual medida de agrupar las vulnerabilidades según su categoría subyacente de Enumeración de Debilidades Comunes (CWE), asignando un único identificador CVE por grupo. El núcleo de esta amenaza está compuesto por tres vulnerabilidades con calificación de 9.9. La primera ([CVE-2026-20304](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-sdwan-faLcR3K)) expone un control de acceso inadecuado, permitiendo elusión de privilegios y fallos de autenticación. La segunda ([CVE-2026-20303](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-sdwan-faLcR3K)) involucra una validación de entrada incorrecta que abre la puerta a ataques de recorrido de rutas (path traversal). Finalmente, la tercera ([CVE-2026-20310](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-sdwan-faLcR3K)) se refiere a una resolución inadecuada de enlaces simbólicos, permitiendo a los atacantes manipular rutas para acceder a archivos restringidos del sistema. El aviso también incluye dos riesgos secundarios de alto impacto: el almacenamiento de información confidencial en texto plano ([CVE-2026-20312](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-sdwan-faLcR3K), CVSS 8.8), lo que podría exponer credenciales y secretos si el sistema se ve comprometido, y una validación incorrecta de cantidades en las entradas del sistema ([CVE-2026-20313](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-sdwan-faLcR3K), CVSS 7.7). --- ##### Alcance universal y ausencia de soluciones alternativas La urgencia operativa de esta alerta radica en que el riesgo es transversal. Las vulnerabilidades afectan al software Cisco Catalyst SD-WAN en absolutamente todos sus modelos de implementación, incluyendo instalaciones locales (on-premises), entornos en la nube gestionados por Cisco, Cisco SD-WAN Cloud-Pro y despliegues gubernamentales bajo FedRAMP. Ninguna configuración específica ni opción de activación exime a un dispositivo de estar expuesto. Más crítico aún es el hecho de que Cisco ha declarado categóricamente que no existen soluciones alternativas ni medidas de mitigación temporal para ninguna de estas vulnerabilidades. La única vía para asegurar la infraestructura es la actualización del firmware. --- ##### Plan de acción: Migración y parcheo inmediato Las organizaciones deben programar ventanas de mantenimiento inmediatas para aplicar las versiones corregidas liberadas por el fabricante, las cuales incluyen las ramas 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 y 26.1.2. Es vital destacar que las implementaciones que utilicen versiones anteriores a la 20.9, así como aquellas en ramas que han alcanzado el fin de su soporte (como la 20.11, 20.13, 20.14 y 20.16), no recibirán parches de seguridad y deben migrar obligatoriamente a una versión compatible. Por otro lado, los clientes que operan bajo el servicio Cisco SD-WAN Cloud administrado por el propio fabricante no necesitan realizar ninguna acción, ya que los servidores de backend ya han sido actualizados a la versión segura 20.15.602. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Django Parchea Cuatro Vulnerabilidades, Incluyendo Riesgo de RCE en Módulo GIS](https://devel.group/blog/django-parchea-cuatro-vulnerabilidades-incluyendo-riesgo-de-rce-en-modulo-gis/) **Published:** agosto 5, 2026 **Author:** Carlos Barrios **Content:** El equipo de desarrollo del popular framework web Django ha lanzado las versiones de mantenimiento 6.0.8 y 5.2.17 para corregir cuatro vulnerabilidades de seguridad que afectan a las ramas compatibles del sistema. Se insta a los administradores y equipos de DevSecOps a aplicar estas actualizaciones lo antes posible, con un nivel de prioridad alto para aquellas aplicaciones que tengan expuesta la interfaz de administración integrada o que hagan uso del módulo de información geográfica (Django GIS). --- ##### El peligro principal: Escritura de archivos y posible RCE en Django GIS El problema de mayor impacto en este aviso es [CVE-2026-15307](https://nvd.nist.gov/vuln/detail/CVE-2026-15307), una vulnerabilidad de alta gravedad que afecta las búsquedas espaciales encargadas de procesar valores relacionados con rásteres a través de GDALRaster. Hasta ahora, el sistema permitía procesar valores de cadena y diccionario que, al ser manipulados por un atacante, desencadenaban operaciones inseguras. Dependiendo del controlador configurado, un actor malicioso podía abusar de esto para forzar la escritura de archivos en el servidor o realizar solicitudes de red encubiertas utilizando los permisos del proceso de Django. En entornos vulnerables, este comportamiento de escritura de archivos abre la puerta a la Ejecución Remota de Código (RCE). El riesgo es particularmente crítico en el panel de administración, donde usuarios con permisos de solo lectura podrían explotar los filtros de modelos con campos espaciales para ejecutar el ataque. Para solucionarlo, Django ahora bloquea cualquier valor que no sea un objeto GEOSGeometry válido. --- ##### Múltiples vías hacia la Denegación de Servicio (DoS) y XSS Adicionalmente, el parche cierra otras tres brechas de seguridad. Dos de ellas exponen las aplicaciones a interrupciones por Denegación de Servicio (DoS): - [CVE-2026-15830](https://nvd.nist.gov/vuln/detail/CVE-2026-15830): Permite colapsar el servicio provocando un fallo de segmentación (segfault) en la biblioteca GEOS subyacente si un atacante envía objetos de geometría geográfica (GEOMETRYCOLLECTION) con un nivel de anidamiento excesivo. Django ahora impone un límite estricto de 198 colecciones anidadas. - [CVE-2026-15337](https://www.cve.org/CVERecord?id=CVE-2026-15337): Un fallo de DoS de baja gravedad que permitía a un atacante agotar la memoria del servidor inundando la caché con códigos de idioma extremadamente largos mediante solicitudes POST. El nuevo límite es de 500 caracteres. Finalmente, se ha mitigado un fallo de Cross-Site Scripting (XSS) almacenado de gravedad moderada en el panel de administración ([CVE-2026-15920](https://nvd.nist.gov/vuln/detail/CVE-2026-15920)). Anteriormente, el sistema renderizaba campos de URL como enlaces clicables sin validar si utilizaban esquemas seguros (como javascript:), lo que permitía la ejecución de scripts en el navegador de los administradores. --- ##### Plan de acción y mitigación Las organizaciones deben actualizar inmediatamente sus implementaciones de Django a las versiones 6.0.8, 5.2.17 o ramas superiores parcheadas. Dado que el nuevo modelo de seguridad bloquea entradas que antes eran permitidas en el módulo GIS, los desarrolladores deberán realizar pruebas de regresión exhaustivas para garantizar la compatibilidad de las búsquedas espaciales en el código personalizado. Asimismo, es crucial auditar todas las entradas de datos geográficos no confiables y revisar las políticas de control de acceso para los usuarios con privilegios en el panel de administración de Django. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica (CVSS 10.0) en Veeam ONE Permite Ejecución Remota sin Autenticación](https://devel.group/blog/vulnerabilidad-critica-cvss-10-0-en-veeam-one-permite-ejecucion-remota-sin-autenticacion/) **Published:** agosto 5, 2026 **Author:** Carlos Barrios **Content:** Veeam ha liberado actualizaciones de seguridad urgentes para su plataforma Veeam ONE, abordando una serie de vulnerabilidades críticas y de alta gravedad que podrían otorgar a los atacantes el control total sobre los entornos afectados. El problema más alarmante del aviso es [CVE-2026-64633](https://nvd.nist.gov/vuln/detail/CVE-2026-64633), una vulnerabilidad a la que se le ha asignado la puntuación máxima perfecta (CVSS v4.0 de 10.0). Este fallo permite a un atacante remoto ejecutar código arbitrario en el host del agente de Veeam ONE sin necesidad de ningún tipo de autenticación previa. --- ##### El riesgo como puerta de entrada al entorno La explotación exitosa de la vulnerabilidad [CVE-2026-64633](https://nvd.nist.gov/vuln/detail/CVE-2026-64633) proporciona a los ciberdelincuentes un punto de apoyo inicial crítico en la red objetivo. Una vez comprometido el host del agente, los atacantes pueden utilizar este acceso para desplegar malware, iniciar movimientos laterales hacia sistemas de misión crítica, robar credenciales corporativas o preparar el terreno para operaciones de ransomware. --- ##### Amenazas secundarias: Robo de datos y escalada de privilegios Más allá de la vulnerabilidad crítica, el boletín (KB4892) detalla la solución a otros fallos de alta gravedad que representan un riesgo significativo para la confidencialidad de la infraestructura. Destaca el [CVE-2026-58075](https://nvd.nist.gov/vuln/detail/CVE-2026-58075), un fallo que permite a atacantes no autenticados leer archivos de forma arbitraria, exponiendo configuraciones, credenciales y registros, lo que a su vez facilita la escalada de privilegios local. Adicionalmente, se corrigió una inyección SQL ([CVE-2026-64631](https://nvd.nist.gov/vuln/detail/CVE-2026-64631)) que permite a usuarios con privilegios mínimos extraer la totalidad de la base de datos, exponiendo detalles vitales de las copias de seguridad. También se abordaron vulnerabilidades de escalada de privilegios local en el servicio Reporter ([CVE-2026-64634](https://nvd.nist.gov/vuln/detail/CVE-2026-64634)) y un fallo de ejecución de código privilegiado en el servidor principal ([CVE-2026-58074](https://nvd.nist.gov/vuln/detail/CVE-2026-58074)), que permitiría a un actor malicioso que ya ha comprometido una cuenta administrativa ampliar su control de manera absoluta. --- ##### Plan de acción y mitigación inmediata Veeam ha advertido explícitamente que los grupos de amenazas suelen aplicar ingeniería inversa a los parches inmediatamente después de su divulgación pública para desarrollar exploits dirigidos contra instalaciones no actualizadas. Por lo tanto, la urgencia de mitigación es crítica. Las vulnerabilidades afectan a las implementaciones de Veeam ONE versión 13.0.2.6723 y a todas las iteraciones anteriores de la rama 13. Los equipos de TI y Operaciones deben identificar de inmediato los servidores expuestos y actualizar a la versión parcheada 13.1.0.7034. Mientras se completa el despliegue, los Centros de Operaciones de Seguridad (SOC) deben auditar la exposición de la red de los servidores y agentes de Veeam ONE, restringiendo el acceso exclusivamente a administradores de confianza. Es fundamental mantener un monitoreo estricto sobre los registros de la base de datos y del sistema operativo en busca de consultas inusuales, accesos no autorizados a informes o eventos de ejecución de código anómalos. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [CISA Añade Vulnerabilidad Activa de Apache Tomcat (CVE-2026-34486) a su Catálogo](https://devel.group/blog/cisa-anade-vulnerabilidad-activa-de-apache-tomcat-cve-2026-34486-a-su-catalogo/) **Published:** agosto 5, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha emitido una alerta urgente, incorporando una vulnerabilidad de alta gravedad en Apache Tomcat a su catálogo de vulnerabilidades explotadas conocidas. El fallo, rastreado como [CVE-2026-34486](https://nvd.nist.gov/vuln/detail/cve-2026-34486), está siendo aprovechado activamente en la naturaleza, por lo que la agencia federal ha ordenado a las organizaciones aplicar las medidas de mitigación antes del 7 de agosto de 2026. --- ##### El origen del fallo: Una protección de clúster debilitada Clasificada bajo la categoría de cifrado inexistente de datos confidenciales (CWE-311), esta vulnerabilidad permite a los atacantes eludir el EncryptInterceptor de Tomcat. Este componente es una pieza crítica de seguridad diseñada para cifrar las comunicaciones en implementaciones de Tomcat en clúster. Paradójicamente, el problema fue introducido por una solución incompleta aplicada previamente a otra vulnerabilidad ([CVE-2026-29146](https://nvd.nist.gov/vuln/detail/cve-2026-29146)). Esta implementación defectuosa permite que mensajes de red especialmente diseñados sorteen la protección, debilitando los controles de confidencialidad y permitiendo que tráfico del clúster sin cifrar o cifrado incorrectamente alcance los componentes internos del servidor. --- ##### Campañas asistidas por IA y riesgo de compromiso total El riesgo de esta falla es inminente. Investigadores de seguridad de la Unidad 42 han vinculado la explotación de [CVE-2026-34486](https://nvd.nist.gov/vuln/detail/cve-2026-34486) con un actor de amenazas de habla china que la utilizó como parte de una sofisticada campaña de ataque asistida por Inteligencia Artificial. Durante estos incidentes, se observaron intentos directos de desplegar shells inversas (basadas en la deserialización de Java) contra los servidores vulnerables. Aunque CISA no ha confirmado el despliegue directo de ransomware asociado a este fallo específico, la explotación de servidores de aplicaciones con acceso a Internet proporciona a los ciberdelincuentes un punto de acceso inicial ideal. Desde allí, los atacantes pueden robar credenciales, realizar movimientos laterales y exfiltrar datos. El riesgo es particularmente crítico para los servidores Tomcat expuestos que utilizan funciones de clúster (como Apache Tribes) y aceptan tráfico de redes no confiables. --- ##### Plan de acción: Identificación, actualización y contención Las organizaciones deben auditar de inmediato todos sus entornos —incluyendo implementaciones locales, en la nube y plataformas de contenedores— para identificar las versiones afectadas: 11.0.20, 10.1.53 y 9.0.116. La principal solución es aplicar las versiones corregidas liberadas por Apache (11.0.21, 10.1.54 y 9.0.117). En escenarios donde la actualización inmediata no sea viable, los equipos de operaciones y redes deben limitar estrictamente el acceso a los puertos de comunicación del clúster Tomcat para que solo los nodos de confianza puedan conectarse. La segmentación de la red, las reglas de firewall y el uso de rutas de red privadas son mitigaciones temporales vitales. Paralelamente, los equipos del Centro de Operaciones de Seguridad (SOC) deben revisar los registros en busca de tráfico inesperado en el clúster, fallos repetidos de cifrado o descifrado, y cualquier conexión saliente sospechosa, procediendo a suspender el uso del producto si se detectan anomalías que no puedan ser contenidas de inmediato. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Ejecución Remota de Código (RCE) de Un Clic en VS Code, Cursor y Google Antigravity](https://devel.group/blog/ejecucion-remota-de-codigo-rce-de-un-clic-en-vs-code-cursor-y-google-antigravity/) **Published:** agosto 5, 2026 **Author:** Carlos Barrios **Content:** Una vulnerabilidad crítica de Ejecución Remota de Código (RCE) con un solo clic ha expuesto a aproximadamente 50 millones de desarrolladores al riesgo de un compromiso total y silencioso de sus estaciones de trabajo. El fallo afectó simultáneamente a tres de los entornos de desarrollo (IDE) más utilizados a nivel global: Microsoft VS Code, Cursor y el recientemente lanzado Google Antigravity. --- ##### Un vector de ataque silencioso a través de Git El mecanismo de ataque destaca por su preocupante simplicidad y alto nivel de evasión. Un atacante únicamente necesitaba insertar un enlace malicioso dentro de un mensaje de confirmación (commit) de Git. Si el desarrollador hacía clic en dicho enlace desde la interfaz de su editor, la aplicación ejecutaba código arbitrario con privilegios completos de terminal, sin emitir ninguna alerta, cuadro de diálogo de confirmación o advertencia visible que indicara la intrusión. Al activarse de manera encubierta, la vulnerabilidad otorgaba al ciberdelincuente el mismo nivel de acceso que el propio desarrollador sobre su máquina local. Esto facilitaba la extracción directa de credenciales altamente confidenciales —tales como claves de API de OpenAI, Anthropic y Stripe—, la manipulación del sistema de archivos y la instalación de malware persistente. Entre las cargas útiles detectadas se incluyen registradores de pulsaciones (keyloggers) capaces de sobrevivir al cierre del editor, lo que garantizaba una vigilancia prolongada de todo el flujo de trabajo del desarrollador. --- ##### El riesgo de la arquitectura compartida El equipo de investigación de AISLE descubrió inicialmente este fallo en VS Code mediante análisis automatizados en el otoño de 2025. Sin embargo, debido a que tanto Cursor como Google Antigravity están construidos sobre la base de código de VS Code, ambos heredaron la misma debilidad subyacente. A principios de 2026, la vulnerabilidad resurgió en el entorno de Google, demostrando cómo un solo fallo arquitectónico puede propagarse masivamente a través del ecosistema de herramientas asistidas por Inteligencia Artificial antes de ser neutralizado. Afortunadamente, tras los informes de divulgación responsable de AISLE, Microsoft, Google y los creadores de Cursor reaccionaron para corregir el fallo. En este momento, las versiones actuales de las tres plataformas ya se encuentran parcheadas y son seguras. --- ##### Plan de acción y mitigación Aunque el fallo ha sido corregido por los proveedores, la mitigación interna recae en los equipos de desarrollo. Es imperativo que todos los ingenieros y programadores actualicen inmediatamente sus editores de código a las versiones más recientes. Dado que la explotación podía operar de manera totalmente indetectable para la víctima en tiempo real, se recomienda encarecidamente a los equipos de seguridad (SOC/DevSecOps) auditar el historial de confirmaciones (commits) recientes en busca de enlaces sospechosos. Como medida de precaución, se debe proceder a la rotación preventiva de claves de API, tokens y credenciales de acceso a la nube que pudieran haber quedado expuestas en los proyectos gestionados a través de las versiones vulnerables de estos editores. **Categorías:** News **Etiquetas:** DevelNews --- ### [CISA Advierte sobre Explotación Activa en N-able N-central (CVE-2026-18577) ](https://devel.group/blog/cisa-advierte-sobre-explotacion-activa-en-n-able-n-central-cve-2026-18577/) **Published:** agosto 4, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha emitido una alerta urgente tras confirmar que actores de amenazas están explotando activamente una vulnerabilidad crítica de omisión de autenticación en la plataforma N-able N-central. El fallo, rastreado como [CVE-2026-18577](https://www.cve.org/CVERecord?id=CVE-2026-18577), afecta a los servidores que ejecutan versiones anteriores a la 2026.3.1.7 de esta solución de monitorización y gestión remota (RMM), la cual es ampliamente utilizada por Proveedores de Servicios Gestionados (MSP). --- ##### Secuestro de sesiones y movimiento lateral a través de “Take Control” La vulnerabilidad se originó a raíz de un parche incompleto para un fallo de seguridad previo ([CVE-2026-18556](https://www.cve.org/CVERecord?id=CVE-2026-18556)). Su explotación permite a los atacantes eludir los controles a través de una ruta alternativa, obteniendo acceso administrativo remoto directo al servidor N-central. Una vez con el control, los ciberdelincuentes abusan de la funcionalidad legítima “Tomar el control” (Take Control) de la plataforma, utilizándola como puente para acceder y moverse lateralmente por los dispositivos finales y entornos de los clientes gestionados. --- ##### Túneles de Cloudflare como mecanismo de persistencia oculta Para garantizar su permanencia en las redes comprometidas, los atacantes están implementando una táctica de evasión avanzada: la creación de nuevos servicios de túnel de Cloudflare (Cloudflare Tunnels) directamente en los sistemas gestionados. Este mecanismo les proporciona una puerta trasera persistente que les permite mantener el acceso continuo al entorno afectado, incluso si los administradores detectan la brecha inicial y revocan el acceso del atacante al servidor N-central original. --- ##### Cronología, respuesta del proveedor y directivas federales N-able detectó los primeros indicios de esta actividad maliciosa el 31 de julio de 2026, tras notar un aumento inusual en los problemas de licencias en instalaciones locales (on-premises), logrando identificar el método de explotación adicional para el 2 de agosto. Como respuesta, el proveedor liberó la actualización 2026.3.1.7 y se encuentra contactando a un grupo limitado de organizaciones que ya han sido confirmadas como afectadas. Por su parte, CISA ha incorporado el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ha ordenado a las agencias federales aplicar las mitigaciones correspondientes antes del 6 de agosto de 2026 bajo la Directiva Operativa Vinculante 26-04. --- ##### Plan de acción: Cacería de amenazas y mitigación inmediata Se insta a los administradores a actualizar los sistemas N-central sin demora y a evaluar su exposición a Internet, desconectando el producto temporalmente si no es posible aplicar el parche de inmediato. Para los equipos del Centro de Operaciones de Seguridad (SOC), es prioritario bloquear proactivamente una serie de direcciones IP ya asociadas a los ataques: 173.249.252.200, 87.249.138.34, 37.19.210.32, 37.153.90.88, 92.118.112.181 y 68.235.46.214. Adicionalmente, aunque N-able ha proporcionado una plantilla de servicio personalizada para ayudar en la detección, los equipos defensivos deben auditar manualmente la actividad de cuentas privilegiadas, revisar sesiones de acceso remoto inusuales, y rastrear cualquier servicio de Windows recién creado o configuración anómala relacionada con Cloudflare en los endpoints gestionados. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica de Escalada de Privilegios en cPanel y WHM (CVE-2026-58048) ](https://devel.group/blog/vulnerabilidad-critica-de-escalada-de-privilegios-en-cpanel-y-whm-cve-2026-58048/) **Published:** agosto 4, 2026 **Author:** Carlos Barrios **Content:** Se ha revelado una vulnerabilidad crítica, identificada como [CVE-2026-58048](https://nvd.nist.gov/vuln/detail/CVE-2026-58048), que afecta directamente la funcionalidad de administración de bases de datos en las plataformas cPanel y WHM. Este fallo permite a los usuarios de alojamiento autenticados ejecutar comandos SQL arbitrarios obteniendo privilegios de administrador completos. La situación es particularmente alarmante para las organizaciones que operan entornos de alojamiento compartido (shared hosting), donde múltiples clientes coexisten en el mismo servidor físico o virtual, ya que el atacante solo necesita una cuenta válida de cPanel y acceso a MySQL o MariaDB para iniciar la explotación. --- ##### Del acceso limitado al compromiso del sistema operativo La amenaza principal radica en que un usuario con privilegios mínimos puede abusar de su acceso estándar para eludir las restricciones de su entorno. Al operar con permisos de administrador de base de datos, una explotación exitosa expone de inmediato la información confidencial de otros clientes alojados en el mismo servidor. Esto facilita la extracción de credenciales, la modificación de permisos y la implementación de disparadores (triggers) maliciosos. El riesgo se magnifica dependiendo de la configuración del servidor: si los motores MySQL o MariaDB cuentan con permisos elevados de acceso al sistema de archivos, el atacante puede utilizar las capacidades de la base de datos como puente para interactuar con los archivos locales, escalando el ataque hasta comprometer por completo el sistema operativo subyacente. --- ##### Despliegue de parches y contención temporal WebPros (desarrollador de cPanel) ha reconocido el reporte responsable del investigador de seguridad Vincent55 Yang y ha retenido los detalles técnicos de la vulnerabilidad para evitar ataques generalizados. Dada la gravedad del riesgo de escalada, las organizaciones deben actualizar inmediatamente sus servidores a las versiones parcheadas liberadas por el proveedor: 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32, o la versión 138.1.6 para implementaciones WP2. Para los administradores que enfrenten ventanas de mantenimiento prolongadas y no puedan parchear de inmediato, existe una medida de mitigación temporal. A través de la gestión de listas de funciones (Feature Manager), se puede revocar el rol de MySQL a los usuarios de cPanel afectados. Esto impedirá que creen o eliminen bases de datos, aunque preservará su acceso a las bases de datos ya existentes. Finalmente, los equipos del Centro de Operaciones de Seguridad (SOC) deben auditar proactivamente los registros de actividad SQL, buscando indicadores de compromiso tales como la creación de nuevos usuarios administradores, operaciones inusuales relacionadas con archivos mediante bases de datos, y modificaciones en procedimientos almacenados. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Check Point Alerta sobre Omisión de Autenticación Crítica (CVE-2026-18574) ](https://devel.group/blog/check-point-alerta-sobre-omision-de-autenticacion-critica-cve-2026-18574/) **Published:** agosto 4, 2026 **Author:** Carlos Barrios **Content:** Check Point ha publicado actualizaciones de seguridad urgentes para abordar una vulnerabilidad de omisión de autenticación, identificada como [CVE-2026-18574](https://www.cve.org/CVERecord?id=CVE-2026-18574), que amenaza con comprometer por completo los entornos de gestión de seguridad empresarial. El fallo afecta directamente a las implementaciones locales de Security Management Server y Multi-Domain Security Management Server, permitiendo a un atacante remoto eludir los controles de acceso de administración y ejecutar comandos arbitrarios, sin necesidad de credenciales previas. --- ##### El riesgo de una toma de control total de la red La explotación exitosa de esta debilidad otorga al ciberdelincuente el control absoluto del plano de gestión central, lo que se traduce en un compromiso crítico de la infraestructura perimetral. Un atacante podría alterar las políticas de los firewalls, modificar las configuraciones de las puertas de enlace, crear nuevas cuentas privilegiadas, desactivar protecciones y acceder a toda la infraestructura administrada. El impacto abarca un amplio espectro de versiones: desde aquellas que ya han llegado al final de su soporte (familias R80 y R81 hasta la R81.10) hasta las versiones actualmente soportadas (R81.20, R82 y R82.10). --- ##### Estado de explotación y el peligro de las redes no confiables Afortunadamente, este fallo fue descubierto de manera interna por los equipos de Check Point, quienes han confirmado que no existe evidencia actual de explotación activa. Asimismo, los clientes que operan bajo el modelo Smart-1 Cloud ya se encuentran protegidos. No obstante, la urgencia de mitigación es altísima. El vector de ataque requiere conectividad de red directa con el servidor de administración, por lo que el riesgo se magnifica drásticamente en aquellas organizaciones que mantienen expuestas sus interfaces de gestión a Internet, que permiten conexiones de clientes con interfaz gráfica desde zonas amplias, o que no han restringido adecuadamente la lista de “clientes de confianza”. --- ##### Plan de acción: Actualizaciones y mitigaciones inmediatas Para neutralizar esta amenaza, es esencial la aplicación inmediata de los parches liberados por el fabricante a través del Jumbo Hotfix Accumulator. Las correcciones están disponibles en el Take 404040 para la versión R82.10, el Take 122122122 para la R82, y el Take 161161161 para la R81.20. Las organizaciones que aún utilicen versiones de las ramas R80 y R81 iniciales (sin soporte oficial) deben planificar una actualización mayor obligatoria hacia una versión compatible para recibir el parche. Hasta que las actualizaciones puedan ser implementadas, los administradores deben tomar medidas de contención. La recomendación principal es restringir los clientes de confianza en SmartConsole única y exclusivamente a direcciones IP y subredes administrativas preaprobadas, eliminando cualquier configuración que permita el acceso desde “Cualquiera” (Any). Adicionalmente, los Centros de Operaciones de Seguridad (SOC) deben monitorizar exhaustivamente los registros en busca de conexiones de administración inusuales y garantizar que las políticas de firewall sigan bloqueando firmemente el acceso a estos servicios desde redes no confiables. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Adobe alerta sobre una actualización crítica que protege datos de campañas de marketing ](https://devel.group/blog/adobe-alerta-sobre-una-actualizacion-critica-que-protege-datos-de-campanas-de-marketing/) **Published:** agosto 4, 2026 **Author:** Carlos Barrios **Content:** Adobe ha lanzado una actualización de seguridad de máxima prioridad (Nivel 1) para corregir varias vulnerabilidades críticas en Adobe Campaign Classic (ACC), algunas de las cuales permiten a atacantes ejecutar código de forma remota sin necesidad de autenticación. El boletín de seguridad, identificado como APSB26-120 y publicado este 3 de agosto de 2026, advierte que los fallos afectan a la versión 7.4.3 compilación 9398 y anteriores, tanto en sistemas operativos Windows como Linux. La compañía insta a las organizaciones a actualizar de inmediato a la compilación 9399 para evitar posibles compromisos en su infraestructura. --- ##### El riesgo sobre los datos de marketing y clientes Adobe Campaign Classic es una herramienta ampliamente utilizada por empresas para gestionar campañas multicanal, automatización de marketing, flujos de correo electrónico y perfiles de clientes. Un ataque exitoso contra estas vulnerabilidades podría permitir a los ciberdelincuentes acceder a información confidencial de clientes, datos estratégicos de marketing y tomar el control de la infraestructura interna o de los sistemas conectados a la plataforma. --- ##### Tres fallos con la puntuación máxima de gravedad Entre las vulnerabilidades corregidas destacan tres fallos remotos no autenticados que recibieron una puntuación perfecta de 10.0 en la escala CVSS, el nivel de riesgo más alto posible: - [CVE-2026-48331](https://nvd.nist.gov/vuln/detail/CVE-2026-48331) (Falsificación de solicitud del lado del servidor – SSRF): Permite a un atacante forzar al servidor vulnerable a enviar solicitudes hacia servicios internos o puntos de metadatos en la nube. Esto facilita la obtención de credenciales y el mapeo de redes internas que normalmente son inaccesibles desde internet. - [CVE-2026-48323](https://nvd.nist.gov/vuln/detail/CVE-2026-48323): Una vulnerabilidad de inyección del motor de plantillas que puede derivar en la ejecución de código arbitrario. - [CVE-2026-48330](https://www.cve.org/CVERecord?id=CVE-2026-48330): Una falla crítica de inyección SQL explotable de manera remota sin credenciales previas. Según los vectores de ataque analizados por Adobe, estos tres problemas pueden explotarse a través de la red sin necesidad de que el usuario interactúe o de que el atacante cuente con una cuenta en el sistema. --- ##### Otras vulnerabilidades de alto impacto en el sistema Además de los fallos de puntuación máxima, la actualización soluciona otros problemas de seguridad de suma gravedad que podrían ser aprovechados por usuarios malintencionados o mediante credenciales robadas: - [CVE-2026-48326](https://www.cve.org/CVERecord?id=CVE-2026-48326) (CVSS 9.9): Otra vulnerabilidad de inyección SQL que, a diferencia de la anterior, requiere privilegios de bajo nivel para ejecutarse, pero permite comprometer el servidor subyacente. - [CVE-2026-48333](https://nvd.nist.gov/vuln/detail/CVE-2026-48333) (CVSS 9.8): Un fallo de autorización incorrecta que abre la puerta a la escalada de privilegios dentro de la plataforma. - [CVE-2026-48317](https://www.cve.org/CVERecord?id=CVE-2026-48317) (CVSS 9.6): Una vulnerabilidad de inyección eval, la cual ocurre cuando la aplicación procesa código dinámico de forma insegura, permitiendo la ejecución de comandos de un atacante. - [CVE-2026-48399](https://www.cve.org/CVERecord?id=CVE-2026-48399) (CVSS 7.5): Un problema que permite omitir una función de seguridad existente. --- ##### Medidas urgentes para entornos locales e híbridos Hasta el momento, Adobe ha confirmado que no tiene registro de ataques activos que estén aprovechando estas vulnerabilidades en entornos reales. Sin embargo, debido a la facilidad de explotación remota, la rapidez en la aplicación de los parches es vital. El boletín especifica que la actualización es fundamental para las implementaciones locales e híbridas de Adobe Campaign Classic. Por su parte, los clientes que utilizan las instancias alojadas en la nube directamente por Adobe ya han sido protegidos mediante parches automáticos y no requieren realizar ninguna acción adicional. Los expertos en seguridad recomiendan a los administradores de TI identificar de inmediato los servidores expuestos a internet, aplicar la compilación 9399, supervisar los registros de bases de datos en busca de actividad inusual y auditar las cuentas con privilegios elevados. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Explotación Activa y Crítica (CVSS 10.0) en VeloCloud Orchestrator On-Premises ](https://devel.group/blog/explotacion-activa-y-critica-cvss-10-0-en-velocloud-orchestrator-on-premises/) **Published:** agosto 3, 2026 **Author:** Carlos Barrios **Content:** Se ha emitido una alerta crítica de seguridad tras confirmarse la explotación activa de una vulnerabilidad de inyección de comandos ([CVE-2026-16812](https://www.cve.org/CVERecord?id=CVE-2026-16812)) en implementaciones locales (on-premises) de VeloCloud Orchestrator (VCO). Este fallo permite a un atacante remoto, sin necesidad de autenticación, acceder a funciones internas privilegiadas y tomar el control total del servidor anfitrión, comprometiendo todo el entorno SD-WAN gestionado. --- ##### Veredicto Analítico - Estado: Explotación Activa Confirmada (In the wild). Los servicios alojados y dedicados ya fueron parcheados, pero las implementaciones locales requieren intervención inmediata. - Confianza: Absoluta. Validado mediante el aviso de seguridad del fabricante y la evidencia de explotación remota observada en múltiples direcciones IP. - Riesgo para SOC, TDIR y Redes: Crítico (Gravedad Máxima: CVSS v3.1/v4.0 de 10.0). VCO gestiona los dispositivos VeloCloud Edge, configuraciones de red y certificados. Su compromiso rompe la confidencialidad, integridad y disponibilidad del núcleo operativo de la red SD-WAN, permitiendo la manipulación del tráfico y la exposición de datos operativos confidenciales. - Urgencia Operativa: Máxima. La interfaz web del orquestador suele estar expuesta por defecto, y el atacante no requiere credenciales de operador ni de inquilino para ejecutar el ataque. - Base del Veredicto: Inyección de comandos del sistema operativo (CWE-78) derivada de la exposición remota de funcionalidades diseñadas estrictamente para uso interno, con una neutralización incorrecta de los datos de entrada. --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2026-16812](https://www.cve.org/CVERecord?id=CVE-2026-16812) (Inyección de Comandos). - Plataforma Afectada: VeloCloud Orchestrator (Solo implementaciones locales / On-Premises). - Versiones Vulnerables: VCO 5.2.x (anteriores a 5.2.3.14), VCO 6.1.x (anteriores a 6.1.3.4), VCO 6.4.x (anteriores a 6.4.2.4) y VCO 7.0.x (anteriores a 7.0.0.1). - Productos No Afectados: VeloCloud Gateway, VeloCloud Edge, VCO alojado en la nube y productos basados en Arista EOS. - Condición de Explotación: Acceso de red a la interfaz web de VCO; no requiere autenticación previa. --- ##### Análisis Técnico: La Cadena de Explotación La vulnerabilidad reside en un fallo arquitectónico de control de acceso combinado con una validación de entrada deficiente: - El atacante localiza la interfaz web de una instancia local de VeloCloud Orchestrator expuesta a la red (o a Internet). - Aprovecha la exposición indebida de una API o funcionalidad de backend que fue diseñada exclusivamente para la comunicación e interacción interna del sistema. - El atacante envía solicitudes HTTP/HTTPS manipuladas con elementos especiales (caracteres codificados o comandos concatenados) que el sistema no neutraliza (CWE-78). - El servidor interpreta estas entradas maliciosas como comandos del sistema operativo, ejecutándolos con los privilegios del proceso de la aplicación. - El atacante obtiene el control del host de VCO, lo que le permite extraer credenciales, alterar las configuraciones de enrutamiento SD-WAN y pivotar hacia los dispositivos VeloCloud Edge conectados. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (T1190) sin necesidad de cuentas válidas. - Ejecución: Intérprete de Comandos y Scripts (T1059.004) a través de la inyección directa en el sistema operativo (Unix/Linux shell). - Impacto y Post-Explotación: Modificación de la Configuración de Red (T1562.004) y posible Robo de Datos de Repositorios de Información Centralizados (T1213). --- ##### Recomendaciones Operativas Para Administración de Redes, Infraestructura y TI (Acción Prioritaria) - Actualización Inmediata: Desplegar urgentemente los parches oficiales instalando las versiones VCO 5.2.3.14, 6.1.3.4, 6.4.2.4, 7.0.0.1 (o superiores). Los clientes en versiones sin soporte deben contactar al Centro de Asistencia Técnica de Arista. - Restricción Perimetral (Mitigación Temporal): Hasta que se aplique el parche, restringir de inmediato el acceso a la interfaz web de VCO única y exclusivamente a redes administrativas de confianza (VLAN de gestión o VPN estricta) mediante listas de control de acceso (ACL) en los firewalls perimetrales. Para el Centro de Operaciones de Seguridad (SOC) y Respuesta a Incidentes - Bloqueo de IoCs: Incorporar inmediatamente a las listas de bloqueo perimetral las siguientes direcciones IP observadas en ataques activos: 8.19.75.217, 206.72.242.124 y 206.72.242.162. - Cacería de Amenazas (Threat Hunting): - Monitorear los registros del Firewall de Aplicaciones Web (WAF) y del servidor VCO en busca de solicitudes web entrantes que incluyan componentes inusuales en la ruta de la URL, caracteres codificados de inyección de comandos (|, ;, $(), `), o volúmenes de solicitudes inusualmente altos. - Vigilar el tráfico de red en busca de conexiones HTTP/HTTPS salientes inesperadas desde el servidor VCO hacia Internet (posible balizamiento de Comando y Control). - Plan de Contención (En caso de compromiso sospechoso): Si se detecta actividad anómala, preservar inmediatamente los registros del sistema operativo, base de datos y aplicación antes de la remediación. Se debe proceder a rotar todas las credenciales administrativas, validar el estado de los VeloCloud Edge y restaurar el orquestador únicamente desde copias de seguridad de confianza previas a la exposición. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad de RCE y DoS en Routers TP-Link TL-WR940N (CVE-2026-12935) ](https://devel.group/blog/vulnerabilidad-de-rce-y-dos-en-routers-tp-link-tl-wr940n-cve-2026-12935/) **Published:** agosto 3, 2026 **Author:** Carlos Barrios **Content:** TP-Link ha emitido un aviso de seguridad sobre una vulnerabilidad de alta gravedad que afecta a su enrutador inalámbrico TL-WR940N V6. El fallo, identificado como [CVE-2026-12935](https://nvd.nist.gov/vuln/detail/CVE-2026-12935), permite a un atacante no autenticado provocar una condición de denegación de servicio (DoS) o lograr la Ejecución Remota de Código (RCE) mediante la manipulación del tráfico de red relacionado con el protocolo RTSP. --- ##### Veredicto Analítico - Estado: Parches de firmware oficiales disponibles por región. - Confianza: Absoluta. Validado mediante el aviso oficial del fabricante tras el reporte de la firma Powder Keg Technologies. - Riesgo para SOC, TDIR y Redes: Alto. Una explotación exitosa con RCE a nivel de kernel permite al atacante alterar configuraciones de DNS, interceptar tráfico, instalar malware persistente o utilizar el enrutador como pivote para comprometer otros dispositivos en la red interna (LAN). - Urgencia Operativa: Alta para cualquier entorno, oficina remota o infraestructura que utilice este modelo de hardware específico (V6) en el perímetro. - Base del Veredicto: Vulnerabilidad de desbordamiento de búfer basado en la pila (stack-based buffer overflow) en la función de seguimiento de conexiones (conntrack) RTSP dentro del kernel del dispositivo. --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2026-12935](https://nvd.nist.gov/vuln/detail/CVE-2026-12935) (CVSS v4.0: 8.7 – Alta). - Dispositivo Afectado: TP-Link TL-WR940N (Específicamente la versión de hardware V6). - Componente Vulnerable: Módulo de procesamiento de tráfico RTSP (Real-Time Streaming Protocol). - Versiones Seguras (Firmware): (EN)\_V6\_260528 (Dispositivos en Inglés), (US)\_V6\_260528 (EE. UU.) y (JP)\_V6\_260527 (Japón). - Requisitos del Ataque: El vector es a través de la red, requiere baja complejidad y no necesita autenticación, pero es mandatario que exista interacción (un cliente de la red local debe iniciar una conexión al servidor del atacante). --- ##### Análisis Técnico: La Cadena de Explotación La vulnerabilidad reside en cómo el módulo conntrack de TP-Link procesa el tráfico de control de sesiones multimedia: - Paso 1: El ciberdelincuente levanta un servidor RTSP malicioso en Internet o en una red accesible. - Paso 2: El atacante utiliza ingeniería social, redirecciones web u otros métodos para engañar a un dispositivo de la red local (víctima) y forzarlo a conectarse a dicho servidor RTSP. - Paso 3: El servidor responde con un mensaje RTSP especialmente diseñado que contiene datos que exceden la memoria asignada. Al pasar por el enrutador para llegar al cliente interno, el módulo conntrack procesa los datos incorrectamente. - Paso 4: Se desencadena una corrupción de memoria en el kernel del router, lo que provoca que el dispositivo falle por completo (ataque DoS) o que ejecute el código inyectado por el atacante. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (T1190) mediada por la interacción de un cliente en la red LAN. - Ejecución: Explotación de Vulnerabilidad para Ejecución de Código (T1203). - Impacto: Denegación de Servicio de Red (T1498) al bloquear los procesos del sistema operativo. - Persistencia y Evasión (Post-Explotación Potencial): Modificación de la Configuración de Red (T1562.004) para secuestrar el enrutamiento o el DNS de toda la red interna. --- ##### Recomendaciones Operativas Para Administración de TI y Redes (Acción Prioritaria) - Verificación Exhaustiva del Hardware: Validar físicamente o mediante el panel de administración que el modelo exacto sea el TL-WR940N V6 y comprobar la región del equipo antes de aplicar el parche. Instalar firmware de una región incorrecta puede inhabilitar el dispositivo (brick). - Actualización Inmediata: Descargar e instalar las versiones corregidas del firmware única y exclusivamente desde el portal oficial de soporte de TP-Link. Para el Centro de Operaciones de Seguridad (SOC) - Restricción de Tráfico Perimetral: Mientras se aplican las actualizaciones, restringir temporalmente las conexiones salientes RTSP (generalmente asociadas al puerto TCP/UDP 554) desde la red local hacia Internet, permitiéndolas únicamente hacia servidores multimedia de confianza comprobada. - Cacería de Amenazas: Monitorear activamente el tráfico de la red en busca de volúmenes inusuales de peticiones RTSP salientes, así como investigar cualquier reinicio inesperado de los enrutadores afectados, lo cual podría ser un indicador de compromisos fallidos (intentos de ejecución que resultan en DoS). **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Malware en Windows Secuestra 'Passkeys' Sincronizadas de Google ](https://devel.group/blog/malware-en-windows-secuestra-passkeys-sincronizadas-de-google/) **Published:** agosto 3, 2026 **Author:** Carlos Barrios **Content:** Una nueva investigación técnica revela que el malware que infecta un equipo con Windows puede secuestrar las claves de acceso (passkeys) sincronizadas de Google. Este método permite a los atacantes tomar el control total de las cuentas sin solicitar a la víctima una contraseña, un PIN o una validación biométrica (huella dactilar), socavando el propósito fundamental de esta tecnología criptográfica. --- ##### Veredicto Analítico - Estado: Vulnerabilidades de implementación y prueba de concepto documentadas. (No se trata de un fallo en la criptografía subyacente, sino en la validación y almacenamiento por parte de Google y Chrome). - Confianza: Absoluta. Validado por la investigación técnica de la Unidad 42 de Palo Alto Networks. Algunos proveedores de servicios (como eBay) ya han aplicado mitigaciones basadas en estos hallazgos. - Riesgo para SOC, TDIR y Redes: Alto. Invalida la premisa de que las passkeys son completamente resistentes al robo de credenciales mediante malware en el endpoint. Un equipo comprometido se convierte en un vector directo para el secuestro persistente de la identidad en la nube del usuario. - Urgencia Operativa: Media. Se requiere reevaluar los modelos de amenaza en torno a la adopción de passkeys sincronizadas, especialmente en equipos corporativos Windows sin controles de acceso estrictos a los directorios del navegador. - Base del Veredicto: Gestión deficiente de la confianza, la incorporación y la recuperación de dispositivos en el Autenticador en la Nube de Google, combinado con un almacenamiento local inseguro de la “clave de identidad” en Chrome. --- ##### Hallazgos Clave - Metadatos Expuestos: Chrome almacena los metadatos de las claves de acceso sincronizadas en una base de datos local sin cifrar, brindando al atacante un mapa exacto de los servicios utilizados por la víctima. - Falta de Protección de Hardware: La “clave de identidad” de Chrome se genera como un archivo temporal y exportable, en lugar de estar obligatoriamente bloqueada dentro del Módulo de Plataforma Segura (TPM) del dispositivo. - Escalada de Impacto: Los investigadores clasificaron el impacto en tres niveles de ataque: Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key. - Persistencia Irrevocable (Golden): El robo de la clave maestra de cifrado no puede ser remediado actualmente, ya que Google no ofrece un mecanismo para rotar este secreto de dominio de seguridad. --- ##### Análisis Técnico: Las Variantes de Ataque El problema fundamental radica en que el malware puede extraer la clave de identidad exportable y utilizar las API de criptografía estándar de Windows para firmar solicitudes haciéndose pasar por el navegador: - Ataque “Pass-ta-key” (Nivel Base): Al obtener la clave, el atacante firma las solicitudes de autenticación exactamente como lo haría Chrome. Esto permite completar el inicio de sesión de forma silenciosa, evadiendo las solicitudes biométricas o el desbloqueo del dispositivo. - Ataque “Silver Pass-ta-key” (Evasión Total de Verificación): El malware elimina o corrompe el archivo de estado de la clave de acceso local. Esto engaña a Chrome forzándolo a iniciar un nuevo proceso de registro. Durante esta ventana, el Autenticador en la Nube de Google acepta una clave de verificación controlada por el atacante sin validar su origen, otorgando un acceso permanente desde la máquina del ciberdelincuente. - Ataque “Golden Pass-ta-key” (Compromiso de Clave Maestra): El objetivo máximo es el Secreto de Dominio de Seguridad (SDS), una clave de 32 bytes que cifra todas las passkeys sincronizadas del usuario. Los investigadores descubrieron que este secreto queda expuesto brevemente en los registros internos de Chrome y permanece accesible en la memoria RAM durante la recuperación del dispositivo. Su extracción permite descifrar todas las claves de acceso (pasadas y futuras) de la cuenta. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Robo de Credenciales: Credenciales en Archivos (T1552.001) para acceder a las bases de datos de Chrome sin cifrar, y Credenciales desde Navegadores Web (T1555.003). - Evasión de Defensas / Acceso: Modificación del Proceso de Autenticación (T1556) mediante la corrupción del archivo de estado para forzar la re-inscripción (Silver Pass-ta-key). - Colección: Captura de Datos en Memoria (T1005) para extraer el secreto de 32 bytes (SDS) de la memoria de Chrome. --- ##### Recomendaciones Operativas Para Administración de Identidad (IAM) y Arquitectura de Seguridad - Aplicación Estricta de Verificación de Usuario: Configurar los Proveedores de Identidad (IdP) corporativos para requerir comprobaciones estrictas de verificación de usuario (User Verification = Required) en cada transacción, no confiando únicamente en la presencia de la clave. - Validación de Procedencia de Dispositivos: Exigir atestación de hardware (Hardware Attestation) donde sea posible, validando que el material criptográfico reside efectivamente en un TPM y no en un almacén de software exportable antes de permitir el registro de una passkey. Para el Centro de Operaciones de Seguridad (SOC) y Endpoints - Restricción y Monitoreo de Accesos (EDR): Reforzar las políticas de seguridad de endpoints para bloquear y alertar sobre procesos no autorizados o inusuales que intenten acceder, leer o modificar los directorios de datos de perfil de Google Chrome (%LocalAppData%\\Google\\Chrome\\User Data). - Vigilancia de Anomalías de Recuperación: Monitorizar los flujos de autenticación en busca de reactivaciones inesperadas, frecuentes o anómalas de los flujos de incorporación (onboarding) o recuperación de dispositivos por parte de los usuarios. **Categorías:** News **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica en Ruby on Rails (CVE-2026-66066) Expone Entornos AWS y Permite RCE ](https://devel.group/blog/vulnerabilidad-critica-en-ruby-on-rails-cve-2026-66066-expone-entornos-aws-y-permite-rce/) **Published:** agosto 3, 2026 **Author:** Carlos Barrios **Content:** Se ha revelado una vulnerabilidad crítica en Ruby on Rails, identificada como [CVE-2026-66066](https://nvd.nist.gov/vuln/detail/CVE-2026-66066) y bautizada como “KindaRails2Shell”. El fallo afecta a las implementaciones de Active Storage que utilizan la biblioteca de procesamiento de imágenes libvips y aceptan cargas de archivos de usuarios no confiables. La explotación exitosa permite a un atacante leer archivos locales sensibles, lo que representa un riesgo extremo de filtración de datos y robo de credenciales en la nube, especialmente para organizaciones alojadas en Amazon Web Services (AWS). --- ##### Veredicto Analítico - Estado: Vulnerabilidad confirmada con Prueba de Concepto (PoC) pública. Se ha desarrollado un módulo de Metasploit que demuestra la explotación activa en entornos controlados. - Confianza: Absoluta. Validado por la comunidad de seguridad y los mantenedores de Rails, con vectores de ataque claros y documentados. - Riesgo para SOC, TDIR y Redes: Crítico. La exposición de variables de entorno puede comprometer credenciales de AWS a largo plazo, otorgando a los atacantes acceso directo a buckets de S3, bases de datos y copias de seguridad. Además, la filtración del secreto de cifrado base de la aplicación permite escalar el ataque a Ejecución Remota de Código (RCE). - Urgencia Operativa: Máxima para equipos de DevSecOps, Ingeniería de Plataforma y administradores cloud que mantengan aplicaciones Ruby on Rails expuestas al público. - Base del Veredicto: Inadecuado bloqueo de operaciones inseguras en el motor de procesamiento de variantes de imagen al manejar inputs manipulados mediante libvips. --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2026-66066](https://nvd.nist.gov/vuln/detail/CVE-2026-66066) (KindaRails2Shell). - Componente Afectado: Rails Active Storage (utilizando el procesador libvips). - Versiones Vulnerables (Parches Oficiales): Versiones de Active Storage anteriores a 7.2.3.2, 8.0.5.1 y 8.1.3.1. Las aplicaciones basadas en Rails 6 también son vulnerables si han sido configuradas manualmente para usar el procesador Vips. - Impacto Inmediato: Lectura Arbitraria de Archivos (Arbitrary File Read) accediendo a configuraciones, variables de entorno y tokens. - Impacto Secundario (Escalada): Compromiso de Infraestructura Cloud y Ejecución Remota de Código (RCE). --- ##### Análisis Técnico: La Cadena de Explotación La vulnerabilidad aprovecha la confianza excesiva en el procesamiento de archivos: - El Vector de Entrada: Un atacante no autenticado envía una carga de archivos (imagen) especialmente diseñada a un endpoint de la aplicación web que utiliza Active Storage. - Lectura de Archivos (El Filtro): Al no bloquear operaciones de libvips que son inseguras para contenido no confiable, el atacante fuerza al servidor a leer y divulgar archivos accesibles por el proceso de Rails (ej. /proc/self/environ, .env, archivos de configuración de AWS). - Pivote hacia la Nube: Con la extracción de credenciales de AWS (Access Keys/Secret Keys) o tokens de bases de datos, el atacante obtiene permisos equivalentes a los del rol de la aplicación para comprometer otros servicios conectados. - Ejecución Remota de Código (RCE): Las aplicaciones Rails dependen de una variable llamada secret\_key\_base (frecuentemente almacenada en el entorno) para asegurar las sesiones y otros datos. Si el atacante roba este secreto a través de la lectura de archivos, puede falsificar firmas criptográficas legítimas de Rails, manipular la estructura de datos subyacente e invocar la ejecución de comandos a nivel del sistema operativo. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190). - Robo de Credenciales: Búsqueda de Archivos con Contraseñas o Secretos (T1552.001) y captura de variables de entorno. - Ejecución: Explotación para Ejecución de Código en el Servidor (T1203) mediante la falsificación de sesiones firmadas. - Impacto y Post-Explotación (Nube): Robo de Datos en la Nube (Cloud Data – T1530) y Abuso de Cuentas Válidas Cloud (T1078.004). --- ##### Recomendaciones Operativas Para Desarrollo (DevSecOps), Ingeniería y Arquitectura (Acción Prioritaria) - Parcheo Inmediato: Actualizar las dependencias de Ruby on Rails a las versiones que contienen el parche de seguridad para Active Storage (7.2.3.2, 8.0.5.1 o 8.1.3.1). - Revisión de Endpoints: Auditar e identificar todos los puntos de acceso de carga de Active Storage para asegurarse de que cuenten con la protección adecuada. - Endurecimiento de IAM y Gestión de Secretos: - Evitar la inyección de credenciales de nube de larga duración directamente en variables de entorno. - Transicionar hacia la asignación de Roles de IAM con privilegios mínimos adjuntos directamente a los recursos computacionales (ej. IAM Roles for EC2 o IAM Roles for Service Accounts en EKS) y utilizar servicios de bóveda (AWS Secrets Manager / HashiCorp Vault) para recuperar los valores dinámicamente. Para el Centro de Operaciones de Seguridad (SOC) y Respuesta a Incidentes - Cacería de Compromiso Cloud (Threat Hunting): Auditar proactivamente los registros de AWS CloudTrail, accesos a buckets de S3 y los logs de la aplicación web. Buscar llamadas a APIs inusuales (como enumeración de recursos o descargas masivas) originadas desde las credenciales que la aplicación Rails utiliza legítimamente, especialmente si provienen de direcciones IP atípicas. - Plan de Contención (Rotación): Si el servidor pudo estar expuesto de manera vulnerable, asumir el compromiso preventivo: rotar de inmediato el secret\_key\_base de la aplicación (lo que cerrará todas las sesiones activas) y revocar/rotar las credenciales programáticas de bases de datos y AWS conectadas a ese entorno. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Presunta Filtración Masiva de Datos Gubernamentales y de Transporte en Panamá](https://devel.group/blog/presunta-filtracion-masiva-de-datos-gubernamentales-y-de-transporte-panama/) **Published:** julio 6, 2026 **Author:** Carlos Barrios **Content:** A través del monitoreo pasivo de foros del cibercrimen (específicamente BreachForums), se ha detectado una publicación de fecha 5 de julio de 2026 en la que un actor de amenazas afirma haber comprometido y filtrado información perteneciente a múltiples instituciones gubernamentales de Panamá. Los sectores presuntamente afectados abarcan infraestructura de transporte (aviación), gestión de identidad del Estado, educación superior y regulación de recursos marítimos y acuáticos. --- ##### Veredicto Analítico - Estado: Presunto compromiso / No confirmado. Hasta la fecha de este reporte, no hay confirmación oficial ni validación forense pública por parte de las autoridades tecnológicas panameñas. - Confianza: Moderada. La evaluación se basa en capturas de pantalla de una base de datos expuesta en la Dark Web; requiere validación cruzada para confirmar la autenticidad de los registros. - Riesgo para SOC, TDIR y Redes: Crítico (Riesgo de Cadena de Suministro y BEC). La exposición masiva de datos transaccionales de contratistas del Estado eleva significativamente el riesgo de campañas de phishing altamente dirigidas o Compromiso de Correo Empresarial (BEC) contra el sector privado. - Urgencia Operativa: Alta. Se requiere la activación de protocolos de verificación de identidad para cualquier transacción financiera vinculada a proveedores del Estado en estos sectores. - Base del Veredicto: Publicación de un conjunto de datos estructurados que contiene entidades contratantes, órdenes de compra, facturas, actas de reuniones preliminares y registros detallados de proveedores. --- ##### Hallazgos Clave El conjunto de datos expuesto, según las muestras publicadas por el atacante, contiene un nivel profundo de trazabilidad comercial: - Sectores Afectados: Transporte aéreo internacional, emisión de pasaportes/documentos de identidad, universidades marítimas estatales y autoridades de recursos acuáticos. - Información de Proveedores Expuesta: Datos de identificación fiscal (RUC), nombres de representantes autorizados, direcciones físicas, números de teléfono y direcciones de correo electrónico. - Trazabilidad Financiera y Operativa: Detalles de órdenes de compra, números de resolución de actos públicos, códigos de materiales (MEF), unidades de medida, precios unitarios, desglose de impuestos (ITBMS, ISC), condiciones de entrega y métodos de pago. --- ##### Análisis Técnico: Vectores Potenciales Dado que la información agrupa a instituciones de sectores completamente distintos pero unificadas por procesos de compra y facturación, las hipótesis iniciales sugieren: - Explotación de Plataformas Centralizadas: Un posible compromiso de un sistema centralizado de compras públicas o un portal de contrataciones compartido por estas entidades. - Ataque a la Cadena de Suministro: Compromiso de un proveedor de servicios informáticos o integrador de software (ERP/Contabilidad) que preste servicios simultáneamente a estas instituciones. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Recopilación: Datos de Bases de Datos (Data from Local Database – T1039) o Repositorios de Información (T1213) enfocados en módulos financieros y de compras. - Exfiltración: Exfiltración a través de Servicios Web (Exfiltration Over Web Service – T1567) hacia ecosistemas criminales. --- ##### Recomendaciones Operativas Para Administración de TI y Finanzas (Acción Prioritaria) - Auditoría de Portales de Proveedores: Revisar los registros de acceso (logs) de los sistemas ERP, facturación y plataformas de compras estatales en busca de exportaciones masivas de datos o accesos desde direcciones IP anómalas. - Alerta a Contratistas: Emitir una alerta preventiva a todos los proveedores registrados advirtiendo sobre la posible filtración de sus datos de contacto y facturación. Para el Centro de Operaciones de Seguridad (SOC / CERT) - Prevención de Fraude Financiero (BEC): Reforzar los controles de validación para cualquier solicitud de cambio en la información bancaria de los proveedores. Toda modificación debe verificarse estrictamente mediante canales de comunicación alternativos (ej. llamada telefónica a un contacto previamente verificado) y no aceptar cambios enviados únicamente por correo electrónico. **Categorías:** News **Etiquetas:** DevelNews --- ### [Propagación Automatizada de Troyano Bancario vía WhatsApp Web ](https://devel.group/blog/propagacion-automatizada-de-troyano-bancario-via-whatsapp-web/) **Published:** julio 31, 2026 **Author:** Carlos Barrios **Content:** Se ha detectado una evolución significativa en las tácticas del troyano bancario Astaroth. Analistas de CrowdStrike identificaron en el cuarto trimestre de 2025 que el malware ha incorporado un nuevo componente de bot de spam diseñado para propagarse convirtiendo las sesiones activas de WhatsApp Web de las víctimas en canales de distribución automatizada. --- ##### Veredicto Analítico - Estado: Explotación Activa Confirmada. Las campañas documentadas se centran actualmente en el sector bancario y usuarios de Brasil, pero la técnica es fácilmente escalable a otras regiones. - Confianza: Absoluta. Validado mediante el análisis de inteligencia de CrowdStrike y el descubrimiento de código compartido con el botnet Vareg. - Riesgo para SOC, TDIR y Redes: Alto. Al utilizar el canal de comunicación oficial del usuario y enviarse a contactos conocidos, se reduce drásticamente la sospecha de phishing. La automatización permite infecciones masivas sin interacción manual del atacante. - Urgencia Operativa: Media-Alta. Las organizaciones que permiten el uso de WhatsApp Web en equipos corporativos enfrentan un riesgo elevado de que sus estaciones de trabajo se conviertan en nodos de distribución de malware. - Base del Veredicto: Abuso de la herramienta legítima de automatización de navegadores (WebDriver) y la biblioteca JavaScript WPPConnectWA-JS para ejecutar operaciones en modo sin interfaz gráfica (headless) sin alertar al usuario. --- ##### Hallazgos Clave - Amenaza Principal: Astaroth (Troyano bancario enfocado en LATAM, activo desde 2015). - Nuevo Vector de Propagación: Sesiones legítimas secuestradas de WhatsApp Web. - Tácticas de Ingeniería Social: El bot genera saludos dinámicos (ajustados a la hora local), adjunta un archivo ZIP malicioso y lo envía exclusivamente a contactos individuales (omite grupos o números internacionales para evitar generar “ruido”). - Relaciones de Código: Fuerte similitud en código, lógica de filtrado y controles de temporización con Vareg, otro bot de spam enfocado en WhatsApp, sugiriendo un desarrollador común. --- ##### Análisis Técnico: El Mecanismo de Secuestro y Propagación El nuevo componente de Astaroth opera de forma silenciosa en el equipo infectado: - Clonación del Perfil: Una vez que Astaroth está activo en el sistema, el bot crea una sesión de navegador oculta utilizando WebDriver (herramienta legítima de automatización). Copia el perfil del navegador de la víctima, robando las cookies de sesión y la información guardada. - Ejecución Silenciosa: Abre WhatsApp Web en modo headless (sin ventana visible). - Validación de la Sesión: Verifica que WhatsApp Web esté completamente cargado y que el usuario mantenga su sesión iniciada. - Filtrado de Objetivos: Recopila la lista de contactos, pero excluye grupos, listas de difusión, dispositivos vinculados, el propio número de la víctima y números fuera del área objetivo (Brasil), maximizando el impacto en víctimas válidas. - Distribución del Payload: Descarga un archivo ZIP desde un servidor de Comando y Control (C2) preconfigurado (ej. tretar7\[.\]contabilfacil\[.\]sbs), redacta el mensaje localizado y lo envía automáticamente a la lista filtrada interactuando a través de la biblioteca WPPConnectWA-JS. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial / Ingeniería Social: Spearphishing mediante enlace/archivo adjunto (T1566.002) usando canales de confianza. - Ejecución: Automatización mediante API Nativa o Intérprete de Comandos (T1106 / T1059) abusando de WebDriver. - Robo de Credenciales / Acceso: Robo de Cookies de Sesión Web (T1539) para clonar el perfil del navegador. - Evasión de Defensas: Uso de Software Legítimo (T1219) y Ejecución Oculta (Hidden Window – T1564.003). --- ##### Recomendaciones Operativas Para Administración de TI, Sistemas y Redes - Control de Aplicaciones y Navegadores: Evaluar y, si es factible por política empresarial, limitar o bloquear el uso de WhatsApp Web en estaciones de trabajo críticas de la organización. - Restricción de Herramientas de Automatización: Bloquear la descarga y ejecución no autorizada de componentes como WebDriver (ej. chromedriver.exe, geckodriver.exe) en equipos de usuarios que no pertenecen a los equipos de desarrollo o QA. Para el Centro de Operaciones de Seguridad (SOC) - Cacería de Amenazas (Threat Hunting): - Monitorear la ejecución de navegadores corporativos (Chrome, Edge) con argumentos de línea de comandos que indiquen modos de ejecución automatizados o invisibles, tales como –headless, –disable-gpu, o combinaciones inusuales asociadas con WebDriver. - Crear alertas perimetrales (Proxy/DNS) para bloquear y rastrear resoluciones hacia los dominios C2 asociados con la infraestructura del bot (ej. tretar7\[.\]contabilfacil\[.\]sbs, plansonval\[.\]impostosrapido\[.\]top). - Concientización: Alertar a los empleados de que la recepción de archivos .ZIP no solicitados, incluso si provienen de números de compañeros de trabajo, clientes o familiares a través de WhatsApp, debe ser reportada inmediatamente como sospechosa. **Categorías:** News **Etiquetas:** DevelNews --- ### [Ejecución Remota de Código (RCE) No Autenticada en JetBrains TeamCity (CVE-2026-63077) ](https://devel.group/blog/ejecucion-remota-de-codigo-rce-no-autenticada-en-jetbrains-teamcity-cve-2026-63077/) **Published:** julio 31, 2026 **Author:** Carlos Barrios **Content:** JetBrains ha emitido una alerta de seguridad crítica abordando la vulnerabilidad [CVE-2026-63077](https://nvd.nist.gov/vuln/detail/CVE-2026-63077), la cual afecta a todas las versiones de TeamCity On-Premises. Este fallo permite a un atacante remoto no autenticado eludir los controles de seguridad y ejecutar comandos arbitrarios en el servidor a través del protocolo de sondeo del agente, obteniendo el control total sobre el entorno de integración y despliegue continuo (CI/CD). --- ##### Veredicto Analítico - Estado: Parches oficiales y complementos de mitigación (plugins) disponibles. Hasta el momento de la publicación, JetBrains no tiene constancia de explotación activa en la naturaleza (in the wild), pero la simplicidad del vector de ataque garantiza la aparición inminente de pruebas de concepto (PoC). - Confianza: Absoluta. Validado a través del proceso de divulgación coordinada de JetBrains. - Riesgo para SOC, TDIR y Redes: Crítico. Un servidor TeamCity actúa como el “sistema nervioso” del ciclo de desarrollo de software. Posee acceso a repositorios de código fuente, credenciales de infraestructura en la nube, claves de firma de código y secretos de bases de datos. Su compromiso facilita ataques directos a la cadena de suministro de software de la organización. - Urgencia Operativa: Máxima. Cualquier instancia de TeamCity On-Premises expuesta a redes no confiables o a Internet debe ser actualizada o mitigada inmediatamente. - Base del Veredicto: Evasión de la autenticación en el protocolo de comunicación (sondeo) entre los agentes de compilación y el servidor principal de TeamCity, permitiendo inyección de comandos a nivel del sistema operativo. --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2026-63077](https://nvd.nist.gov/vuln/detail/CVE-2026-63077). - Entornos Afectados: TeamCity On-Premises (Todas las versiones previas a los parches). - Entornos Seguros: TeamCity Cloud (JetBrains confirmó que los entornos SaaS ya han sido mitigados internamente) y versiones parcheadas (2025.11.7 y 2026.1.3). - Vector de Ataque: Solicitudes HTTP o HTTPS manipuladas hacia el servidor. No requiere cuenta válida, interacción del usuario, ni privilegios previos. --- ##### Análisis Técnico: El Vector de Ataque al CI/CD El atacante abusa de un defecto lógico en el endpoint que maneja el protocolo de sondeo del agente (agent polling protocol). Al enviar una petición HTTP/HTTPS especialmente diseñada, el atacante engaña al servidor para que omita las comprobaciones de autenticación estándar. Una vez evadida la seguridad perimetral de la aplicación, el atacante inyecta cargas útiles (payloads) que el servidor ejecuta como comandos del sistema operativo. Dado que el atacante hereda los permisos del proceso del servidor TeamCity, si este se ejecuta con privilegios elevados (como root en Linux o SYSTEM en Windows), el compromiso del servidor host es total. A partir de allí, el atacante puede alterar las canalizaciones (pipelines) para inyectar puertas traseras en los binarios compilados de la empresa antes de su distribución. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190). - Evasión de Defensas: Derivación del Mecanismo de Autenticación (T1556). - Ejecución: Intérprete de Comandos y Scripts (T1059) mediante la ejecución remota heredando los privilegios de la aplicación. - Impacto y Post-Explotación: Compromiso de la Cadena de Suministro de Software (T1195.002) y Robo de Credenciales desde repositorios y bóvedas de secretos. --- ##### Recomendaciones Operativas Para Administración de Infraestructura, DevSecOps y TI (Acción Prioritaria) - Actualización Completa: Actualizar las instancias de TeamCity a las versiones corregidas 2025.11.7 o 2026.1.3. - Mitigación Temporal (Plugin): Si la actualización de versión principal no es viable inmediatamente, instalar el complemento de parche de seguridad proporcionado por JetBrains (compatible con versiones 2017.1 en adelante). - Nota operativa: Las versiones 2017.1 a 2018.1 requieren un reinicio del servicio del servidor para que el complemento surta efecto. Endurecimiento de Arquitectura (Hardening) - Garantizar que el servicio del servidor TeamCity se ejecute con privilegios mínimos a nivel del sistema operativo. - Restringir el acceso a la interfaz web de TeamCity estrictamente a redes administrativas de confianza o a través de una VPN corporativa, eliminando cualquier exposición directa a Internet. - Asegurar que el servidor principal esté segmentado lógicamente de los agentes de compilación (build agents). Para el Centro de Operaciones de Seguridad (SOC) - Monitorización de Procesos (EDR): Establecer reglas estrictas para monitorear el comportamiento del proceso del servidor TeamCity (java.exe u homólogos). Levantar alertas críticas inmediatas si este proceso comienza a generar procesos secundarios (child processes) inusuales, como intérpretes de comandos (cmd.exe, powershell.exe, /bin/bash, /bin/sh) o herramientas de descarga de red (curl, wget). - Análisis de Red: Vigilar el tráfico de red saliente desde el servidor TeamCity hacia direcciones IP externas no documentadas en los flujos normales de despliegue de software. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica de Omisión de Autenticación SAML en SolarWinds Web Help Desk ](https://devel.group/blog/vulnerabilidad-critica-de-omision-de-autenticacion-saml-en-solarwinds-web-help-desk/) **Published:** julio 31, 2026 **Author:** Carlos Barrios **Content:** SolarWinds ha publicado una actualización de seguridad crítica para su plataforma Web Help Desk (WHD). La versión 2026.2.1 soluciona una vulnerabilidad de omisión de autenticación basada en SAML (CVSS 9.8) que podría permitir a un atacante acceder a la plataforma sin credenciales válidas, exponiendo información operativa confidencial, comunicaciones internas y datos de activos de TI. --- ##### Veredicto Analítico - Estado: Parches oficiales publicados el 30 de julio de 2026 (Versión 2026.2.1). Actualmente no hay evidencia de explotación activa en la naturaleza (in the wild). - Confianza: Absoluta. Validado mediante el aviso de seguridad oficial de SolarWinds y el reporte del investigador Dhabaleshwar Das. - Riesgo para SOC, TDIR y Redes: Crítico. Los portales de soporte técnico son repositorios de alto valor (datos de activos, diagramas de red, credenciales en texto plano enviadas por error en tickets). Un atacante que eluda el inicio de sesión único (SSO) obtiene un punto de apoyo directo en la intranet o en procesos operativos sensibles. - Urgencia Operativa: Alta. Cualquier organización que exponga SolarWinds Web Help Desk y utilice SAML 2.0 para la autenticación centralizada (Microsoft Entra ID, Okta, ADFS) debe actualizar de inmediato. - Base del Veredicto: Existencia de un fallo de omisión de autenticación SAML ([CVE-2026-28323](https://nvd.nist.gov/vuln/detail/CVE-2026-28323)) y una vulnerabilidad de gestión insuficiente de memoria que deriva en Denegación de Servicio (CVE-2026-28299). --- ##### Hallazgos Clave - Vulnerabilidad Crítica ([CVE-2026-28323](https://nvd.nist.gov/vuln/detail/CVE-2026-28323) – CVSS 9.8): Omisión de autenticación SAML. Afecta únicamente a las implementaciones que utilizan el inicio de sesión único (SSO) SAML 2.0. - Vulnerabilidad Alta ([CVE-2026-28299](https://nvd.nist.gov/vuln/detail/CVE-2026-28299) – CVSS 8.2): Denegación de servicio (DoS) por gestión insuficiente de la memoria. Permite a un atacante bloquear el servidor de Web Help Desk. - Componentes de Terceros (pgAdmin): La actualización incluye parches para múltiples fallos heredados en pgAdmin, abarcando riesgos de Ejecución Remota de Código (RCE), inyección de comandos, inyección LDAP y evasión de validación de certificados TLS. - Cambios Arquitectónicos de Seguridad: La nueva versión introduce una arquitectura basada en Caddy, fuerza el uso de HTTPS, restringe soporte solo a TLS 1.2/1.3, aplica encabezados de seguridad y elimina la divulgación de la versión del servidor en las respuestas HTTP. --- ##### Análisis Técnico: El Impacto en SAML SAML 2.0 se utiliza para delegar la autenticación a un Proveedor de Identidad (IdP). En una implementación robusta, la aplicación (Service Provider) valida criptográficamente las afirmaciones (assertions) del IdP. La vulnerabilidad [CVE-2026-28323](https://nvd.nist.gov/vuln/detail/CVE-2026-28323) implica un defecto en la forma en que SolarWinds Web Help Desk procesa o valida estas respuestas SAML. Un atacante podría manipular el flujo de aserción (por ejemplo, mediante la falsificación de firmas XML o inyección de comentarios) para engañar al sistema y que este le asigne una sesión autenticada con los privilegios de un usuario legítimo (o administrador), vulnerando por completo el perímetro de identidad. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial / Evasión de Defensas: Modificación del Proceso de Autenticación / Falsificación de SAML (T1556.006) y Explotación de Aplicaciones Expuestas al Público (T1190). - Impacto: Denegación de Servicio de Endpoint (T1499) asociado al fallo de gestión de memoria. - Colección: Recolección de Datos de Repositorios de Información (T1213) (Impacto post-explotación al acceder a los tickets de soporte). --- ##### Recomendaciones Operativas Para Administración de TI, Sistemas y Redes (Acción Prioritaria) - Actualización Inmediata: Desplegar la versión 2026.2.1 de Web Help Desk. - Nota de la ruta de actualización: Si la instancia actual es anterior a la versión 2026.1, es mandatorio actualizar primero a la 2026.1, verificar la estabilidad y luego instalar la 2026.2.1. - Migración de Autenticación (Cambio de Arquitectura): La autenticación basada en servlets ya no es compatible en la versión 2026.2.1. Las organizaciones que utilicen este método deben planificar obligatoriamente la migración hacia SAML 2.0 o mediante encabezados HTTP. Para el Centro de Operaciones de Seguridad (SOC) - Pruebas de Identidad Post-Actualización: Tras aplicar el parche, se debe validar en conjunto con el equipo de identidad (ADFS, Entra ID, Okta) que el flujo de SSO funcione correctamente y no haya discrepancias en los certificados. - Auditoría Retrospectiva: Inspeccionar los registros de acceso de SolarWinds Web Help Desk (históricos recientes) en busca de inicios de sesión anómalos, sesiones originadas desde direcciones IP sospechosas o discrepancias entre los registros del Proveedor de Identidad (IdP) y los accesos locales de la aplicación. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [PHP Parchea Vulnerabilidades Críticas de Inyección SQL y Corrupción de Memoria ](https://devel.group/blog/php-parchea-vulnerabilidades-criticas-de-inyeccion-sql-y-corrupcion-de-memoria/) **Published:** julio 31, 2026 **Author:** Carlos Barrios **Content:** Los mantenedores de PHP han solucionado tres vulnerabilidades de seguridad en sus últimas versiones de mantenimiento, incluyendo fallos de alta gravedad que exponen a las aplicaciones web a ataques de Inyección SQL, escritura de datos fuera de los límites de la memoria (corrupción) y Denegación de Servicio (DoS). Estos fallos afectan a extensiones opcionales ampliamente utilizadas: ext-pgsql, ext-bcmath y ext-phar. --- ##### Veredicto Analítico - Estado: Parches oficiales disponibles en las nuevas versiones de mantenimiento de PHP. - Confianza: Absoluta. Validado mediante las notas de lanzamiento de los mantenedores del núcleo de PHP. - Riesgo para SOC, TDIR y Redes: Alto. Si una aplicación web interactúa con bases de datos PostgreSQL utilizando las funciones auxiliares de PHP afectadas o procesa archivos subidos no confiables, un atacante remoto podría extraer datos críticos, corromper la memoria del servidor para lograr la ejecución de código o colapsar el servicio. - Urgencia Operativa: Alta. Es necesario programar ventanas de mantenimiento para actualizar los servidores de aplicaciones PHP, especialmente si manejan datos de entrada de usuarios no confiables. - Base del Veredicto: Existencia de fallos lógicos en la limpieza de cadenas de PostgreSQL, errores de cálculo en punteros de memoria de BCMath y ausencia de límites de recursividad al evaluar enlaces simbólicos en Phar. --- ##### Hallazgos Clave - Vulnerabilidad Crítica ([CVE-2026-17543](https://www.cve.org/CVERecord?id=CVE-2026-17543)): Inyección SQL en la extensión de PostgreSQL (ext-pgsql). - Vulnerabilidad Alta ([CVE-2026-17544](https://nvd.nist.gov/vuln/detail/CVE-2026-17544)): Escritura fuera de límites (OOB) en la extensión BCMath (ext-bcmath). - Vulnerabilidad Media ([CVE-2026-7260](https://www.tenable.com/cve/CVE-2026-7260) – CVSS 6.5): Denegación de servicio (DoS) en la extensión Phar (ext-phar). - Versiones Seguras (Parcheadas): PHP 8.2.33, 8.3.33, 8.4.24 y 8.5.9. --- ##### Análisis Técnico: Vectores de Ataque Las tres vulnerabilidades presentan riesgos de explotación distintos dependiendo de la arquitectura de la aplicación web: - Inyección SQL (PostgreSQL): La vulnerabilidad en php\_pgsql\_convert() afecta a funciones como pg\_insert(), pg\_update(), pg\_select() y pg\_delete(). El código vulnerable formatea las cadenas con E’…’. Cuando la configuración standard\_conforming\_strings de PostgreSQL está habilitada (por defecto desde v9.1), las barras invertidas no se escapan de forma segura, permitiendo a un atacante inyectar comandos SQL para extraer o modificar la base de datos. - Corrupción de Memoria (BCMath): Al usar la función bccomp() y pasar cadenas numéricas controladas por el atacante, la función interna bc\_str2num() trunca dígitos, reduce el tamaño del búfer, pero olvida actualizar el puntero que define el final de los datos. Esto provoca una escritura fuera de los límites, corrompiendo la memoria (pila o heap) y potencialmente permitiendo escaladas a ejecución de código. - Bloqueo de Procesos (Phar): La función phar\_get\_link\_source() no establece un límite de profundidad de recursión al evaluar enlaces simbólicos en archivos Phar basados en .tar. Un atacante que suba un archivo diseñado con enlaces circulares puede provocar un error de segmentación (segfault) y colapsar el proceso de PHP (DoS). --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190) mediante la inyección de cargas útiles (SQL o archivos maliciosos). - Ejecución / Impacto: Explotación de Vulnerabilidad para Ejecución de Código (T1203) a través de corrupción de memoria OOB. - Impacto: Denegación de Servicio de Endpoint (Endpoint Denial of Service – T1499) colapsando los procesos de trabajo de PHP mediante recursión infinita. --- ##### Recomendaciones Operativas Para Desarrollo, Arquitectura y TI (Acción Prioritaria) - Actualización Inmediata: Desplegar PHP 8.2.33, 8.3.33, 8.4.24 o 8.5.9 (según la rama utilizada) en todos los entornos de producción. - Revisión de Código (AppSec): - Auditar aplicaciones que dependan de las funciones auxiliares de PostgreSQL (pg\_insert, pg\_select, etc.) y asegurarse de usar consultas parametrizadas (Prepared Statements) siempre que sea posible, en lugar de depender únicamente de las funciones de escape integradas. - Revisar los flujos de trabajo de carga y descompresión de archivos para asegurar que los archivos .tar o .phar de fuentes no confiables no sean analizados automáticamente sin el parche aplicado. Para el Centro de Operaciones de Seguridad (SOC) - Monitoreo de Estabilidad de Servicios: Configurar alertas en el APM (Application Performance Monitoring) o SIEM para detectar picos inusuales de errores 502/503 o reinicios constantes de los procesos php-fpm o de Apache/Nginx, lo cual indicaría un intento de explotación de las vulnerabilidades Phar o BCMath. - Monitoreo de WAF: Revisar los registros del Firewall de Aplicaciones Web para identificar intentos de inyección SQL que intenten evadir filtros estándar mediante el abuso del formato de escape E’…’. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [El museo y Devel (Parte 8)](https://devel.group/blog/hack-the-planet-museum-devel/) **Published:** julio 30, 2026 **Author:** jmotta **Content:** 08 · El museo y Devel # Hack the Planet Museum: por qué guardamos todo esto Un museo de hacking dentro de una empresa de ciberseguridad. Esa rareza necesita una explicación, y la explicación es que esta industria tiene muy mala memoria. El museo Lectura de 5 minutos Hack the Planet Museum · Devel ![](https://devel.group/wp-content/uploads/2026/07/rotulo-neon-1024x311.jpg "rotulo-neon - Devel Group - Devel Group") **El rótulo de la entrada.** Debajo hay una vitrina de tres niveles con máquinas de cifrado de la Segunda Guerra Mundial, un teléfono público de AT&T, una Apple II funcional, radios definidas por software y afiches de películas. ## La razón: esta industria tiene mala memoria La ciberseguridad se vende mirando hacia adelante. Amenazas emergentes, tecnología de próxima generación, el ataque del que nadie habló todavía. Es un sector que corre, y que en esa carrera olvida sistemáticamente que **los problemas que enfrentamos hoy son, casi siempre, versiones nuevas de problemas resueltos —o ignorados— hace décadas**. La colección es un argumento contra esa amnesia. Puesta en fila, cuenta la misma historia cuatro veces: - **Enigma cayó por procedimientos predecibles**, no por matemática rota. Hoy los compromisos rara vez vienen de romper el cifrado; vienen de credenciales reutilizadas y configuraciones por defecto. - **El phreaking existió porque el control y los datos viajaban por el mismo canal**. La inyección de comandos y de SQL son el mismo error de clase, cuarenta años después. - **El PC de IBM creó una monocultura** que convirtió un exploit local en un problema planetario. La nube y las cadenas de suministro de software reprodujeron esa concentración a otra escala. - **Los buscapersonas de esta vitrina siguen transmitiendo sin cifrar en hospitales**. La tecnología obsoleta no se retira: se vuelve invisible, y lo invisible no se audita. Ninguna de esas lecciones se transmite bien en una diapositiva. Sí se transmiten cuando alguien tiene enfrente una Enigma real y entiende, mirándola, que ochenta años de criptografía no impidieron que un operador usara las iniciales de su novia como clave. ## Qué hay en la colección ![](https://devel.group/wp-content/uploads/2026/07/vitrina-completa-683x1024.jpg "vitrina-completa - Devel Group - Devel Group") **Los tres niveles.** Arriba, cultura hacker y hardware moderno. Al centro, la computadora personal y el phreaking. Abajo, la era del PC corporativo. La vitrina de la derecha es la de Devel. Ocho zonas temáticas, cada una con su propio código QR y su propio artículo: 1. **Historia del hacking** — del Tech Model Railroad Club del MIT al red team profesional. 2. **Enigma y Turing** — máquina Enigma, modelo de rotores, réplica de la Bombe, manual del M-209 y la patente original de Scherbius. 3. **La computadora personal** — Apple II con dos unidades Disk II, Macintosh 128K y el manual de operación de la Apple-1 firmado por Steve Wozniak. 4. **Phreaking** — teléfono público AT&T completo, boletines TAP originales y la fotografía firmada por Wozniak con su alias de phreak, *Berkeley Blue*. 5. **IBM y la era del PC** — el 5100, los equipos de escritorio y portátiles de los ochenta, disquetes y manuales. 6. **El hacker en pantalla** — afiches de WarGames, Sneakers, Hackers, The Matrix y Mr. Robot, varios firmados por sus elencos. 7. **Arsenal de red team** — HackRF One, USB Rubber Ducky, Key Croc, Screen Crab, Bombercat y antenas. 8. **Devel** — la vitrina de la casa. ## La última vitrina ![](https://devel.group/wp-content/uploads/2026/07/vitrina-devel-1024x683.jpg "vitrina-devel - Devel Group - Devel Group") **La vitrina de Devel.** Equipos que estuvieron en producción, material de eventos, la gorra, las playeras y chaquetas del equipo, el logo corporativo y la documentación de servicios. Es la parte de la colección que todavía se está escribiendo. No tiene piezas históricas. Tiene objetos de proyectos y alianzas de los últimos años, y la mascarilla con la leyenda `{hack_the_planet}` que repartimos durante la pandemia. ![](https://devel.group/wp-content/uploads/2026/07/devel-threatops-1024x683.jpg "devel-threatops - Devel Group - Devel Group") **Detalle de la vitrina de Devel.** Al centro, la caja de **ThreatOps**; a la derecha, la taza corporativa; a la izquierda, la mascarilla con `{hack_the_planet}` impreso. Devel es una firma de ciberseguridad con sedes en Miami y Guatemala y más de quince años haciendo, en presente, lo que las otras siete vitrinas cuentan en pasado: pruebas de intrusión con Red Spear Labs, detección y respuesta a incidentes con TDIR, cumplimiento, desarrollo seguro y anti-fraude para la banca de América Latina. Pero esta vitrina no exhibe servicios. Exhibe lo que una empresa acumula cuando lleva suficiente tiempo viva: aciertos, cacharros, una alianza que casi la borra del mapa, y gente. ### Los logos que fuimos Si mira con cuidado, están los logos que Devel ha tenido a lo largo de los años, uno junto a otro, como los anillos de un tronco. Cada rediseño marca una etapa: la empresa que arrancaba, la que empezó a trabajar con banca, la de hoy. Ninguna marca nace terminada; la nuestra tampoco. Los guardamos todos porque cada versión fue, en su momento, la cara con la que dimos la mano. ### El hardware que mandamos a hacer En algún punto decidimos que las herramientas del mercado no bastaban para lo que queríamos ver dentro de una red. Así que mandamos a fabricar el nuestro: sensores propios para detección de amenazas de red — el hardware de ThreatOps que está en esta vitrina. Encargar y diseñar tu propio equipo es una de esas decisiones que parecen pequeñas hasta que funcionan: de pronto se ve, en el tráfico, lo que antes era invisible. ### La vez que Deloitte casi nos absorbe Hubo una época en que Devel y Deloitte caminaron juntos. Una alianza breve e intensa que estuvo muy cerca de terminar con Devel dentro de Deloitte. No pasó. Seguimos siendo una firma independiente de la región — y quizá por eso este museo existe: las empresas absorbidas rara vez conservan su memoria. Guardamos el material de esa etapa sin rencor. Fue parte del camino. ### Los que ya no están (pero cuentan) Ninguna de estas piezas se armó sola. Hay un lugar en la vitrina para los compañeros que fueron parte de Devel y siguieron su propio recorrido: unos abrieron sus propias empresas, otros se fueron a proyectos más grandes, otros simplemente cambiaron de rumbo. Los recordamos con aprecio genuino. Dijimos al principio que esta industria tiene mala memoria; con las personas, nos negamos a tenerla. ## Visitas El museo está en nuestras oficinas y se puede visitar con cita previa: recibimos grupos de universidades, colegios y clientes, y también abrimos sus puertas durante nuestros eventos. Recibimos especialmente a **grupos estudiantiles**. Buena parte de la colección existe para que alguien de dieciséis años vea una máquina Enigma de cerca y decida que quiere dedicarse a esto. Para coordinar una visita, escríbanos a . **Categorías:** Museum --- ### [Arsenal Red Team (Parte 7)](https://devel.group/blog/hardware-red-team-hackrf-rubber-ducky/) **Published:** julio 30, 2026 **Author:** jmotta **Content:** 07 · Arsenal red team # El arsenal moderno: HackRF, Rubber Ducky y el hardware de red team Todo lo de esta mesa cabe en una mochila y cuesta, junto, menos que una laptop de gama media. Son las herramientas con las que se ejecutan hoy las pruebas de intrusión con presencia física. Red team Lectura de 8 minutos Hack the Planet Museum · Devel ![](https://devel.group/wp-content/uploads/2026/07/pared-afiches-mesa-1024x683.jpg "pared-afiches-mesa - Devel Group - Devel Group") **La mesa completa.** Al centro, dos **HackRF One**; a su derecha, una antena panel **ALFA**, el sobre amarillo del **Screen Crab** y el **Ham It Up** de Nooelec conectado a una antena telescópica. Al frente, las tarjetas del **USB Rubber Ducky**, el **Key Croc** y el **NESDR SMArt**, más el **Bombercat** en su bolsa antiestática. Todas estas piezas están disponibles comercialmente, y esa es exactamente la razón por la que hay que conocerlas. ## HackRF One: escuchar y transmitir en casi todo el espectro ![](https://devel.group/wp-content/uploads/2026/07/hackrf-one-1024x683.jpg "hackrf-one - Devel Group - Devel Group") **HackRF One.** Radio definido por software diseñado por Michael Ossmann y financiado por Kickstarter en 2014, con hardware y firmware abiertos. Al fondo se lee el afiche de *Sneakers*; a la izquierda asoma el VHS de *Hackers*. Un radio convencional está construido en silicio para una función: una radio FM demodula FM y nada más. Un SDR hace lo contrario: **digitaliza la señal cruda y deja toda la interpretación al software**. El HackRF One cubre de **1 MHz a 6 GHz** con hasta 20 millones de muestras por segundo, en modo half-duplex —recibe o transmite, no ambos a la vez—. Ese rango incluye prácticamente todo lo que emite en un edificio corporativo: mandos de portón y garaje, llaveros de automóvil, sensores de alarma inalámbricos, telemetría industrial en 433 y 915 MHz, buscapersonas, GSM, Wi-Fi y Bluetooth. El hallazgo típico en una evaluación es incómodo por lo básico: **mandos de código fijo** que transmiten siempre la misma trama y pueden grabarse y reproducirse, o sensores de alarma que no autentican al receptor. ![](https://devel.group/wp-content/uploads/2026/07/screencrab-nooelec-1024x683.jpg "screencrab-nooelec - Devel Group - Devel Group") **Ham It Up y Screen Crab.** El **Ham It Up** de Nooelec es un *upconverter*: desplaza las bandas de HF, que el receptor no alcanza directamente, hacia un rango que sí puede procesar. A la izquierda, en amarillo, el sobre del **Screen Crab**: *"covert inline screen grabs"*. Al fondo, un teclado plegable Nokia de la era pre-smartphone. El **NESDR SMArt** que se exhibe en la mesa es un receptor basado en el chip RTL2832U, originalmente fabricado para sintonizadores de televisión digital: en 2012 se descubrió que ese chip podía entregar la señal en crudo, y de un accidente de diseño nació el SDR de 25 dólares que democratizó la radio. ## USB Rubber Ducky: el dispositivo que la computadora nunca desconfía ![](https://devel.group/wp-content/uploads/2026/07/ducky-keycroc-nesdr-1024x683.jpg "ducky-keycroc-nesdr - Devel Group - Devel Group") **El frente de la mesa.** De izquierda a derecha: la tarjeta azul del **USB Rubber Ducky**, el propio Ducky sobre la peana acrílica —indistinguible de una memoria USB corriente—, el **NESDR SMArt** en su bolsa, la bolsa verde del **Key Croc Smart Keylogger** y, arriba a la derecha, un buscapersonas de los noventa. Parece una memoria USB. La computadora no lo ve como una memoria: lo ve como **un teclado**. Ese es todo el truco, y es un problema de confianza en el propio estándar USB. El sistema operativo pregunta al dispositivo qué es, y el dispositivo responde. No hay verificación posible. Los sistemas restringen fuertemente el almacenamiento extraíble —bloqueo de ejecución, análisis antivirus, políticas de grupo—, pero **ningún sistema operativo desconfía de un teclado**: si desconfiara, no podrías escribir la contraseña para desbloquearlo. El **Rubber Ducky** de Hak5, comercializado desde 2010, se conecta y “escribe” una secuencia programada a más de mil pulsaciones por minuto: abrir una consola, descargar una carga útil, establecer persistencia y cerrar la ventana. Todo en menos de diez segundos, mientras el usuario está en el baño. La familia de ataques se conoce como **HID injection**, y su versión más grave —*BadUSB*, presentada por Karsten Nohl y Jakob Lell en Black Hat 2014— demostró que el firmware de memorias USB comunes puede reprogramarse para hacer lo mismo, sin necesidad de hardware especial. Defensas que casi nadie implementaBloqueo de nuevos dispositivos HID mientras la sesión está bloqueada, listas blancas por identificador de proveedor y producto, y *USBGuard* o equivalentes. Existen, funcionan y son incómodas. La mayoría de las organizaciones no las tiene configuradas. ## Key Croc y Screen Crab: los implantes que esperan El **Key Croc** se instala entre el teclado y la computadora. Es un keylogger, pero con Linux completo adentro: además de registrar pulsaciones, puede **reaccionar a patrones**. Se le configura una palabra clave —por ejemplo, que el usuario escriba `sudo` o el nombre de un portal interno— y en ese momento activa una carga útil o comienza a exfiltrar por Wi-Fi. No hay que volver por él. El **Screen Crab** es su equivalente en video: se intercala en un cable HDMI, entre la computadora y el monitor o proyector, y captura imágenes o video de lo que se muestra. Lo instalás en la sala de juntas y recibís capturas de cada presentación. Ambos son intercepciones pasivas en la capa física. **Ningún antivirus, EDR o control de aplicaciones los detecta**, porque no ejecutan nada en el equipo objetivo. La única defensa real es el control de acceso físico y la inspección periódica de puestos de trabajo: exactamente el control que casi nadie audita. ## Bombercat: la credencial de proximidad como texto plano ![](https://devel.group/wp-content/uploads/2026/07/bombercat-1024x683.jpg "bombercat - Devel Group - Devel Group") **Bombercat.** Desarrollado por la empresa mexicana **Electronic Cats** sobre un microcontrolador ESP32 con soporte NFC/RFID. La bobina de cobre es la antena de 13,56 MHz. Detrás, la caja de *Great Scott Gadgets* y una tarjeta de acceso. El problema que expone es estructural. Una enorme cantidad de instalaciones sigue usando tarjetas de **125 kHz tipo EM4100 o HID Prox**, diseñadas en los años ochenta y noventa. Esas tarjetas **no cifran ni autentican nada**: transmiten un número fijo cada vez que se acercan a un lector. Leerlo desde medio metro de distancia y grabarlo en una tarjeta virgen cuesta unos pocos dólares. La credencial que abre el centro de datos es, técnicamente, una contraseña que se grita en voz alta cada vez que se usa y que nunca cambia. La alternativa existe desde hace años: MIFARE DESFire EV2/EV3, HID Seos o iCLASS SE, todas con autenticación mutua y criptografía real. La migración es cara y por eso se pospone. Es uno de los hallazgos más frecuentes en nuestras evaluaciones de seguridad física. ## El buscapersonas: el protocolo que nadie se molestó en cifrar El *beeper* negro con pantalla LCD parece la pieza más inofensiva de la vitrina. Es la que peor envejeció. Los buscapersonas usan **POCSAG** y **FLEX**, protocolos de los años ochenta y noventa que transmiten **en texto plano, sin ningún tipo de cifrado**, por radiodifusión a toda una región. Cualquiera con un receptor de 25 dólares —como el NESDR que está a pocos centímetros en esta misma mesa— y software libre puede leer todos los mensajes de una ciudad en tiempo real. Y siguen en uso. Hospitales, servicios de emergencia e infraestructura industrial mantienen redes de buscapersonas porque la cobertura es excelente, el consumo mínimo y el equipo funciona cuando la red celular está saturada o caída. Investigaciones publicadas en Canadá y Europa han demostrado repetidamente la interceptación de información médica de pacientes —nombre, diagnóstico, número de habitación— simplemente escuchando. Es el recordatorio más claro de esta vitrina: **la tecnología obsoleta no desaparece, se vuelve invisible**, y lo invisible no se audita. ## Una nota sobre por qué esto se vende abiertamente Todo lo que hay en esta vitrina se compra por internet con tarjeta de crédito. Esa disponibilidad genera una pregunta legítima, y la respuesta es la misma que en el resto de la seguridad: **quien tiene intención criminal y presupuesto ya los tiene**. Prohibir su venta no le quitaría el HackRF a un atacante con recursos; se lo quitaría al equipo de seguridad que necesita demostrarle a su dirección que el sistema de acceso del edificio se clona en veinte segundos. La diferencia entre una prueba de intrusión y un delito no está en el equipo. Está en el **alcance escrito, la autorización firmada por quien tiene autoridad para darla, las reglas de enfrentamiento y el informe que se entrega al final**. La herramienta es idéntica; el marco legal y ético es lo que cambia todo. **Categorías:** Museum --- ### [El hacker en pantalla (Parte 6)](https://devel.group/blog/hackers-en-el-cine-wargames-mr-robot/) **Published:** julio 30, 2026 **Author:** jmotta **Content:** 06 · El hacker en pantalla # De WarGames a Mr. Robot: el hacker según la pantalla Los afiches de esta pared no están por decoración. Una de estas películas produjo legislación penal directa; otra le dio nombre a este museo; una tercera mostró el primer hack técnicamente correcto del cine. Cultura Lectura de 7 minutos Hack the Planet Museum · Devel ![](https://devel.group/wp-content/uploads/2026/07/afiches-cine-1024x683.jpg "afiches-cine - Devel Group - Devel Group") **La pared de afiches.** De izquierda a derecha: *The Matrix* (1999), *Hackers* (1995), *Sneakers* (1992) y *WarGames* (1983). Debajo, sobre la mesa, el hardware con el que hoy se hace de verdad lo que esas películas contaron. La representación del hacker en el cine ha tenido consecuencias verificables: cambió una ley federal, definió el vocabulario con el que el público entiende nuestra profesión y le dio nombre a este museo. ## WarGames (1983): la película que escribió una ley Un adolescente de Seattle busca videojuegos sin publicar, programa su computadora para marcar todos los números telefónicos de un rango y escuchar cuáles responden con tono de módem, y termina conectado a un sistema del Comando de Defensa Aeroespacial de Norteamérica. La técnica era completamente real. Se la conoce desde entonces como ***war dialing***, en honor a la película: escanear un espacio de direcciones completo buscando servicios expuestos. Es, conceptualmente, lo mismo que hace hoy una herramienta de escaneo masivo de puertos contra rangos de IP. El impacto político está documentado. El presidente Ronald Reagan vio la película en Camp David en junio de 1983 y preguntó a su Estado Mayor Conjunto si algo así era posible. Una semana después, el general John Vessey le respondió que el problema era *“mucho peor de lo que usted piensa”*. De ahí salió la directiva NSDD-145 sobre seguridad de sistemas nacionales, y el Congreso proyectó fragmentos de la película en las audiencias que derivaron en la **Computer Fraud and Abuse Act de 1986**, la ley bajo la cual se persigue el acceso no autorizado en Estados Unidos hasta hoy. Es probablemente el único caso en que una película de ciencia ficción produjo legislación penal directa. ## Sneakers (1992): la película que los profesionales sí respetan El afiche resume la trama en una línea que se puede leer en la vitrina: *“un ladrón, un espía, un fugitivo, un delincuente, un hacker y un profesor de piano… y estos son los buenos”*. La película sigue a un equipo que se dedica profesionalmente a irrumpir en instalaciones de sus clientes para demostrarles cómo hacerlo. En 1992 eso era una rareza narrativa. Hoy tiene nombre de servicio: **red team**. Es la película que más se cita dentro del gremio, y por una razón concreta: es la que mejor entiende que **la mayor parte de una intrusión no es técnica**. Sus escenas más recordadas son de *tailgating* (colarse detrás de un empleado autorizado), pretexto telefónico, análisis de basura y captura de una frase de voz para vencer un control biométrico. Todo eso sigue apareciendo, casi sin cambios, en los informes de nuestras evaluaciones actuales. ## Hackers (1995): la estética, el eslogan y el nombre de este museo ![](https://devel.group/wp-content/uploads/2026/07/mr-robot-mascara-683x1024.jpg "mr-robot-mascara - Devel Group - Devel Group") **Los afiches firmados.** A la izquierda, el afiche de *Mr. Robot* con las firmas del elenco y la leyenda *"Control is an illusion"*. Al centro, el afiche de *Hackers* firmado. Abajo a la izquierda, la máscara de Guy Fawkes; a la derecha, el VHS original de *Hackers* y el buscapersonas. *Hackers* es técnicamente la más ridícula de esta pared: interfaces tridimensionales que vuelan, virus representados como criaturas animadas, patinetas y gabardinas. También es, por mucho, la más influyente en la identidad visual y en el imaginario colectivo de la comunidad. De ella viene el grito **“Hack the Planet!”** que da nombre a este museo. Y bajo el maquillaje quedan cosas ciertas: la película muestra *dumpster diving* —buscar manuales y notas en la basura de la empresa objetivo—, ingeniería social por teléfono haciéndose pasar por soporte técnico, y una lista de las contraseñas más comunes de la época que incluye *love*, *secret*, *sex* y *god*. Treinta años después, las filtraciones masivas confirman año tras año que la conducta humana no cambió tanto. El VHS original y el afiche firmado que se exhiben aquí son piezas de la época en que la comunidad todavía discutía si esta película era un insulto o un homenaje. El consenso actual, tres décadas después, se inclina por lo segundo. ## The Matrix (1999) y Reloaded (2003): el primer hack correcto del cine La primera entrega es filosofía sobre la realidad simulada, no una película sobre computación. Pero la secuela, *The Matrix Reloaded*, contiene el momento más celebrado por la comunidad técnica en toda la historia del cine. En la escena de la subestación eléctrica, el personaje de Trinity se sienta frente a una terminal y ejecuta **`nmap`**. La salida en pantalla es real. Descubre el puerto 22 abierto, lanza un exploit contra una vulnerabilidad auténtica —**SSHv1 CRC-32 compensation attack**, CVE-2001-0144, documentada dos años antes del estreno— y cambia una contraseña. Los comandos, la sintaxis y la vulnerabilidad son correctos y verificables. Fue la primera vez que un blockbuster mostró una intrusión que un profesional podía reproducir paso a paso. El autor de nmap, Gordon “Fyodor” Lyon, documentó la escena en su sitio y sigue siendo un motivo de orgullo de la herramienta. ## Mr. Robot (2015–2019): el estándar actual ![](https://devel.group/wp-content/uploads/2026/07/mr-robot-rubber-ducky-1024x683.jpg "mr-robot-rubber-ducky - Devel Group - Devel Group") **La serie y su utilería, lado a lado.** El box set de *Mr. Robot* y, a su derecha, un **USB Rubber Ducky** de Hak5 real —el mismo dispositivo que aparece en la serie— con su tarjeta de instrucciones. Es la síntesis de por qué esta producción fijó un nuevo listón: lo que sale en pantalla existe y se puede comprar. *Mr. Robot* contrató asesores de seguridad reales para cada episodio y se negó a inventar interfaces. Lo que aparece en pantalla existe y funciona: **Kali Linux, Metasploit, John the Ripper, Wget, CAN bus, un Raspberry Pi controlando un sistema HVAC, un ataque de *deauth* a Wi-Fi**. Los comandos son ejecutables. Los *timings* son plausibles. Y sobre todo, acertó en lo estructural: en la serie, los ataques decisivos no son técnicos. Son un USB abandonado en un estacionamiento, una llamada telefónica bien preparada, un empleado descontento y una visita física a un centro de datos con credenciales prestadas. Es la representación audiovisual más fiel que existe de cómo ocurre realmente un compromiso. ## La máscara: de cómic a símbolo global La **máscara de Guy Fawkes** de esta vitrina tiene un recorrido peculiar. El personaje histórico es el conspirador católico capturado bajo el Parlamento británico con barriles de pólvora en noviembre de 1605. El diseño estilizado —bigote fino, sonrisa, mejillas rosadas— lo creó el dibujante David Lloyd para el cómic *V de Vendetta* de Alan Moore, serializado entre 1982 y 1989, y se popularizó con la adaptación cinematográfica de 2005. En 2008, durante las protestas de *Project Chanology* contra la Iglesia de la Cienciología, los participantes de foros anónimos necesitaban cubrirse el rostro y eligieron la máscara más barata y disponible en las tiendas de disfraces. Así se volvió la imagen de **Anonymous** y, de ahí, de casi cualquier protesta digital de la década siguiente. Un detalle que rara vez se menciona: cada máscara vendida generaba regalías para Warner Bros., propietaria de los derechos. ## Por qué esto importa profesionalmente ![](https://devel.group/wp-content/uploads/2026/07/pared-afiches-mesa-1024x683.jpg "pared-afiches-mesa - Devel Group - Devel Group") **Ficción arriba, realidad abajo.** La misma vitrina pone los afiches sobre la mesa de hardware. La distancia entre lo que el público imagina y lo que realmente hacemos es, básicamente, esa: treinta centímetros y cuarenta años. La ficción define las expectativas con las que llegan nuestros clientes. Cuando alguien pide una prueba de intrusión esperando ver interfaces tridimensionales y barras de progreso, y recibe un informe de 60 páginas donde el hallazgo crítico es una cuenta de servicio con contraseña por defecto y permisos excesivos, hay una brecha de expectativas que hay que gestionar. Esa brecha tiene un costo real: quien cree que un ataque es un espectáculo visual de treinta segundos no invierte en gestión de identidades, segmentación de red ni capacitación del personal. Por eso *Sneakers* y *Mr. Robot* nos hacen mejor el trabajo que cualquier campaña de concientización: muestran que el eslabón que se rompe casi siempre es el humano. **Categorías:** Museum --- ### [IBM y la era del PC (Parte 5)](https://devel.group/blog/ibm-5100-ibm-pc-y-los-clones/) **Published:** julio 30, 2026 **Author:** jmotta **Content:** 05 · IBM y la era del PC # IBM 5100, el PC y la década en que la computadora entró a la oficina La década menos glamorosa y más determinante de la computación. Sin esta parte de la historia no existirían ni el malware masivo ni la industria que lo combate: no habría habido millones de máquinas idénticas que atacar. Arquitectura Lectura de 7 minutos Hack the Planet Museum · Devel ![](https://devel.group/wp-content/uploads/2026/07/repisa-ibm-pc-1024x541.jpg "repisa-ibm-pc - Devel Group - Devel Group") **La repisa inferior de la vitrina.** De izquierda a derecha: un IBM PC con monitor monocromático y teclado, una portátil de los primeros noventa, el póster del **IBM 5100 Portable Computer (1975)**, una computadora de bolsillo, una máquina tipo maletín abierta con su documentación, una caja de Microsoft Windows y una colección de disquetes y tarjetas. Esta repisa cubre los años en que la computadora dejó de ser un objeto de entusiastas para volverse una herramienta de trabajo. Es la parte de la colección que menos llama la atención y la que más explica el presente. ## IBM 5100 (1975): "portátil" en el sentido de 1975 El póster del **IBM 5100 Portable Computer** anuncia una máquina que pesaba unos 25 kilos, medía lo que una maleta grande y costaba entre 8.975 y 19.975 dólares de la época —el equivalente a un carro de gama alta. Se llamaba portátil porque tenía asa y porque, a diferencia de todo lo anterior, **no necesitaba un cuarto ni un operador dedicado**: se enchufaba a un tomacorriente común. Integraba pantalla CRT de 5 pulgadas, teclado, unidad de cinta de cartucho y hasta 64 KB de memoria en un solo gabinete. Traía intérpretes de **APL y BASIC**, y lo hacía mediante un truco de ingeniería notable: un emulador en microcódigo que ejecutaba el código original de los mainframes System/370 e IBM 1130. En vez de reescribir los lenguajes, IBM emuló las máquinas grandes dentro de la pequeña. Es **virtualización**, quince años antes de que el término se popularizara. Una nota de folcloreEn el año 2000, un usuario que se hacía llamar *John Titor* afirmó en varios foros ser un viajero del tiempo enviado desde 2036 a recuperar precisamente un IBM 5100, porque su capacidad de emular lenguajes antiguos era necesaria para depurar sistemas legados. La historia era falsa, pero volvió a esta máquina inesperadamente famosa entre gente que nunca vio una. ## 12 de agosto de 1981: el IBM PC 5150 IBM llegó tarde al mercado de microcomputadoras y lo sabía. Para no perder más tiempo, encargó el proyecto a un equipo pequeño en Boca Ratón, Florida, con permiso explícito de saltarse los procesos internos de la compañía. Ese equipo tomó una decisión que IBM no volvería a repetir: **construir la máquina con componentes de terceros disponibles en el mercado**. - Procesador **Intel 8088** a 4,77 MHz, comprado, no diseñado en casa. - Sistema operativo **PC-DOS**, licenciado a una empresa pequeña de Seattle llamada Microsoft —que a su vez lo había comprado a Seattle Computer Products como 86-DOS por 75.000 dólares. - **Bus de expansión abierto** y manual técnico publicado, con los esquemáticos completos y el listado del código fuente de la BIOS. El detalle decisivo fue el contrato: **Microsoft conservó el derecho de licenciar DOS a otros fabricantes**. IBM aceptó porque asumía que el negocio estaba en el hardware. Fue, probablemente, el error contractual más caro del siglo XX. ## Los clones: cómo se copia legalmente una computadora Todo en el IBM PC era replicable salvo una pieza: la **BIOS**, cuyo código estaba protegido por derechos de autor. Copiarla era ilegal; necesitarla, inevitable. La solución fue el procedimiento de **sala limpia** (*clean room*). Compaq lo ejecutó en 1982 con precisión quirúrgica: un primer equipo de ingenieros analizó la BIOS de IBM y redactó una especificación funcional exhaustiva —qué hace, no cómo lo hace—. Un segundo equipo, de ingenieros que podían demostrar documentalmente no haber visto jamás el código original, escribió una implementación nueva a partir de esa especificación. El resultado era funcionalmente idéntico y legalmente limpio. El **Compaq Portable** salió en marzo de 1983 y vendió 53.000 unidades el primer año. Phoenix Technologies y AMI aplicaron el mismo método y empezaron a vender BIOS compatibles a cualquiera. En pocos años, “PC compatible” dejó de significar “hecho por IBM”. Para 1986, Compaq lanzó el primer equipo con procesador 386 antes que IBM: el creador del estándar había perdido el control de su propio estándar. La ingeniería inversa de sala limpia sigue siendo la base legal de una parte enorme de la industria: de ahí salieron WINE, Samba, ReactOS y buena parte del trabajo de compatibilidad en software libre. ## La consecuencia de seguridad: la monocultura Aquí está el vínculo con el resto del museo. En 1980 había docenas de arquitecturas incompatibles —Apple II, Commodore, Atari, TRS-80, CP/M, cada una con su procesador y su sistema operativo—. Un programa hostil escrito para una no funcionaba en ninguna otra. Para 1995, la inmensa mayoría de las computadoras del mundo compartían **el mismo procesador x86, el mismo sistema operativo y el mismo formato de ejecutable**. Un solo *exploit* pasó a funcionar en cientos de millones de máquinas. La **monocultura tecnológica** es lo que convirtió al malware en fenómeno global: sin ella, el virus del sector de arranque, el gusano de macro y el ransomware moderno serían problemas locales. Los primeros virus de PC explotaron directamente decisiones de diseño de esta época. *Brain* (1986), considerado el primer virus para MS-DOS, se alojaba en el sector de arranque de los disquetes de 5¼ pulgadas como los que se exhiben en esta repisa; lo escribieron dos hermanos en Lahore, Pakistán, y llevaba su nombre, dirección y número de teléfono en el código. *Michelangelo* (1992) provocó el primer pánico mediático masivo por un virus informático. ## Deuda técnica de cuarenta años La arquitectura del PC de 1981 privilegió la compatibilidad hacia atrás sobre todo lo demás, y esa decisión sigue teniendo costos medibles hoy: - Un procesador x86-64 moderno todavía arranca en **modo real de 16 bits**, exactamente como el 8088, antes de conmutar a modo protegido. - El **System Management Mode**, introducido con el 386SL en 1990, sigue siendo un modo de ejecución más privilegiado que el propio kernel y prácticamente invisible al sistema operativo: territorio clásico de los *rootkits* de firmware. - MS-DOS no tenía separación de privilegios ni protección de memoria. Todo programa podía escribir en cualquier dirección. Windows arrastró esa herencia hasta la línea NT, y el modelo de usuario administrador por defecto sobrevivió hasta Windows Vista (2007). ![](https://devel.group/wp-content/uploads/2026/07/vitrina-estantes-1024x683.jpg "vitrina-estantes - Devel Group - Devel Group") **Arriba, en el estante superior: los libros sobre *rootkits*.** Son el cierre lógico de esta historia. Un rootkit no explota un error puntual: explota que la arquitectura del PC tiene capas de privilegio por debajo del sistema operativo —firmware, hipervisor, controlador de administración— que el usuario no puede inspeccionar. Esas capas existen, en buena medida, por decisiones tomadas en Boca Ratón en 1981. La computadora que tenés enfrente hoy es, en lo esencial, un IBM PC con cuarenta años de capas encima. Buena parte de nuestro trabajo consiste en revisar qué quedó en esas capas. **Categorías:** Museum --- ### [Phreaking y blue box (Parte 4)](https://devel.group/blog/phreaking-blue-box-captain-crunch/) **Published:** julio 30, 2026 **Author:** jmotta **Content:** 04 · Phreaking y blue box # Phreaking: la blue box, Captain Crunch y el hack antes de internet El teléfono de esta vitrina estaba diseñado para resistir a alguien que quisiera robarle las monedas. Nunca estuvo diseñado para resistir a alguien que le silbara. Phreaking Lectura de 8 minutos Hack the Planet Museum · Devel ![](https://devel.group/wp-content/uploads/2026/07/phreaking-vista-1024x683.jpg "phreaking-vista - Devel Group - Devel Group") **La mesa de phreaking completa.** A la derecha, el teléfono público de AT&T. Sobre la mesa, de izquierda a derecha: la fotografía de la Apple-1 firmada, el recorte de prensa sobre Captain Crunch, una blue box, la revista *New Scientist*, los boletines TAP y el libro *Beyond the Little Blue Box*. En la pared, la foto firmada de Wozniak. El teléfono público AT&T de esta vitrina pesa casi treinta kilos y está construido como una caja fuerte: acero, cerraduras de alta seguridad y un cable de auricular blindado con resorte de metal. ![](https://devel.group/wp-content/uploads/2026/07/telefono-att-1024x683.jpg "telefono-att - Devel Group - Devel Group") **AT&T Public Phone.** La placa de instrucciones todavía enumera los procedimientos de la época: marcar 9+0 para operadora, 9+1+800 para números gratuitos, 9+0+AC+555-1212 para información de larga distancia. Cada uno de esos prefijos fue, en su momento, una superficie de ataque. ## El fallo de arquitectura: señalización dentro de banda Durante los años sesenta y setenta, la red de larga distancia de AT&T operaba con un sistema llamado **SF/MF (Single Frequency / Multi Frequency)**. Las centrales se comunicaban entre sí mediante tonos de audio enviados **por el mismo canal que llevaba la voz**. Un tono continuo de **2600 Hz** significaba “este circuito está libre”. La consecuencia es evidente en retrospectiva y fue invisible durante veinte años: **cualquiera que pudiera generar ese tono desde el auricular hablaba el idioma de la red**. Si marcabas un número gratuito (800) y, una vez establecida la llamada, emitías 2600 Hz, la central de destino creía que habías colgado y liberaba el circuito. Pero tu extremo seguía conectado. A partir de ahí, con una secuencia de tonos multifrecuencia, podías indicarle a la red que enrutara la llamada a cualquier lugar del mundo. La facturación había quedado detenida en el número 800. En términos modernosEl plano de control y el plano de datos eran el mismo canal, y no había autenticación de los mensajes de control. Es el mismo error de clase que produce *command injection* hoy —mezclar instrucciones y datos en un solo flujo—, implementado en cobre y a escala continental. ## Joybubbles y el silbato del cereal **Joe Engressia**, ciego de nacimiento y con oído absoluto, descubrió a los siete años que si silbaba cierta nota mientras marcaba, la llamada se cortaba de forma extraña. Décadas después se cambiaría legalmente el nombre a *Joybubbles*. No buscaba llamadas gratis: le fascinaba el sistema. Fue el primero en documentar el comportamiento y en enseñárselo a otros. ![](https://devel.group/wp-content/uploads/2026/07/tap-captain-crunch-1024x785.jpg "tap-captain-crunch - Devel Group - Devel Group") **El recorte original.** *'They Still Fear Captain Crunch' — Computer Criminals*, San Francisco Chronicle, miércoles 29 de junio de 1977. La foto muestra a **John T. Draper**. Alrededor: una blue box sobre su estuche de cuero, el reimpreso de *Secrets of the Little Blue Box*, el volante *"What the hell is TAP?"*, la revista *New Scientist* del 13 de diciembre de 1973, el folleto de *The Cheesebox* y los silbatos de plástico rojos y azules. Draper es el personaje que le dio nombre popular al movimiento. Descubrió —según la versión más difundida, gracias a Engressia y a otros phreaks— que el **silbato de plástico que venía de regalo en las cajas del cereal Cap’n Crunch** emitía, al taparle uno de sus dos agujeros, un tono de exactamente 2600 Hz. Un juguete de cereal era la llave maestra de la red telefónica más grande del planeta. Draper fue procesado por fraude telefónico en 1972 y de nuevo en 1976. Entre ambos procesos escribió *EasyWriter*, el primer procesador de textos para la Apple II —parte del código, según su propio relato, redactado durante su detención. ## Octubre de 1971: el artículo que lo hizo público El punto de inflexión fue periodístico. En octubre de 1971, la revista *Esquire* publicó ***Secrets of the Little Blue Box***, de Ron Rosenbaum: un perfil largo y admirado de la subcultura phreak. El artículo tenía suficiente detalle técnico como para que un lector con conocimientos de electrónica supiera exactamente qué construir. Dos de esos lectores vivían en Los Altos, California. **Steve Wozniak** leyó el artículo, llamó esa misma noche a **Steve Jobs** —entonces estudiante de secundaria— y ambos fueron a la biblioteca del SLAC de Stanford a buscar las frecuencias exactas, publicadas en el *Bell System Technical Journal*. Estaban ahí, en un manual público. ![](https://devel.group/wp-content/uploads/2026/07/woz-berkeley-blue-1024x683.jpg "woz-berkeley-blue - Devel Group - Devel Group") **"Berkeley Blue / Woz".** Wozniak sosteniendo una blue box junto a un teléfono, en la fotografía firmada de su puño y letra con el alias que usaba como phreak. La etiqueta holográfica de la esquina inferior izquierda es el certificado de autenticidad. Jobs usaba el alias *Oaf Tobark*. Wozniak construyó una **blue box digital**, más estable y precisa que las analógicas de la época. Jobs se encargó de venderlas en los dormitorios de Berkeley por unos 150 dólares. > “Si no hubiera sido por las blue boxes, no habría existido Apple.” > > Steve Jobs, en la entrevista para *Triumph of the Nerds* (1996) La afirmación no es retórica. Fue el primer producto que ambos diseñaron, fabricaron y vendieron juntos: la prueba de que la combinación de un ingeniero excepcional y un vendedor excepcional funcionaba. Cinco años después repitieron la fórmula con una tarjeta de circuito impreso llamada Apple-1. ## El arcoíris de las cajas ![](https://devel.group/wp-content/uploads/2026/07/phreaking-mesa-683x1024.jpg "phreaking-mesa - Devel Group - Devel Group") **Los dispositivos generadores de tonos.** Sobre la mesa, junto al teléfono, se ven varios marcadores portátiles con teclado numérico: son los aparatos que reemplazaron al silbato. Cada color de "caja" resolvía una parte distinta del sistema telefónico. - **Blue box** — genera 2600 Hz y tonos MF para tomar control del enrutamiento de larga distancia. - **Red box** — reproduce los tonos ACTS que un teléfono público envía cuando detecta una moneda. El aparato quedaba convencido de que le habían pagado. - **Black box** — se instalaba en la línea del receptor para que la llamada entrante nunca se facturara al que llamaba. - **Beige box** — sencillamente un auricular con pinzas de cocodrilo, para conectarse a la línea de otro desde la caja de distribución. La versión física del *man-in-the-middle*. ## TAP: el fanzine que fue una base de conocimiento Los boletines fotocopiados de esta vitrina son ejemplares de **TAP**, la publicación que sostuvo técnicamente al movimiento. Nació en 1971 como *YIPL (Youth International Party Line)*, impulsada por el activista Abbie Hoffman como herramienta abiertamente política: para los *yippies*, defraudar a la compañía telefónica era desobediencia civil contra un monopolio que financiaba la guerra de Vietnam. Hacia 1973 la publicación se despolitizó, cambió su nombre a **TAP** y se concentró en lo técnico: esquemas de circuitos, diagramas de centrales, procedimientos de operadora, apertura de cerraduras. Se imprimía en papel barato y se distribuía por correo. Cada número era, en la práctica, un *advisory* de vulnerabilidad publicado veinte años antes de que existiera la palabra. TAP dejó de publicarse en 1984; ese mismo año apareció **2600: The Hacker Quarterly**, cuyo nombre es un homenaje directo al tono, y que aún se publica. ## Cómo terminó: separar el control de los datos El phreaking clásico no murió por arrestos ni por campañas de concientización. Murió por un **rediseño de arquitectura**. A partir de finales de los setenta, y de forma generalizada durante los ochenta, las operadoras migraron a **señalización por canal común: CCIS y luego SS7**. Las órdenes de establecimiento y liberación de llamada dejaron de viajar por el canal de voz y pasaron a una red de datos separada, físicamente inaccesible desde el auricular. Se podía silbar 2600 Hz todo el día: al otro lado ya no había nadie escuchando instrucciones. Es la lección de ingeniería más importante de esta vitrina, y se repite en cada generación de tecnología: **los controles reactivos —detectar, sancionar, educar— administran el problema; solo el cambio de arquitectura lo elimina**. Es la misma razón por la que las consultas parametrizadas acabaron con la inyección SQL en el código que las usa, mientras que filtrar comillas nunca lo logró del todo. Vale la pena cerrar con una nota incómoda: el propio SS7, la solución de los años ochenta, resultó tener su propio problema de confianza. Fue diseñado asumiendo que todos los operadores conectados eran legítimos, y desde 2014 se documentan públicamente ataques que permiten localizar suscriptores e interceptar SMS —incluidos los códigos de verificación de segundo factor— abusando de esa confianza implícita. Cuarenta años después, la red telefónica sigue enseñando la misma lección sobre confianza no verificada. **Categorías:** Museum --- ### [La computadora personal (Parte 3)](https://devel.group/blog/apple-ii-macintosh-computadora-personal/) **Published:** julio 30, 2026 **Author:** jmotta **Content:** 03 · La computadora personal # De la Apple-1 al Macintosh: cómo la computadora llegó a la casa En 1975 una computadora costaba lo que una casa y vivía en un cuarto refrigerado. Nueve años después cabía en un escritorio, tenía mouse y se anunciaba en el intermedio del Super Bowl. Esta vitrina cuenta esos nueve años. Historia de la computación Lectura de 8 minutos Hack the Planet Museum · Devel ![](https://devel.group/wp-content/uploads/2026/07/apple-ii-disk-ii-683x1024.jpg "apple-ii-disk-ii - Devel Group - Devel Group") **Apple II con dos unidades Disk II.** La configuración clásica de 1978. Sobre la mesa, el *Apple II Reference Manual*, los manuales del Disk II y disquetes con la etiqueta arcoíris. A la derecha, la fotografía de la Apple-1 firmada por Steve Wozniak como cofundador. En 1975, una computadora era una máquina institucional: costaba lo que una casa, vivía en un cuarto con aire acondicionado y se usaba por turnos. Nueve años después, en 1984, una computadora era un objeto de 2.495 dólares que cabía en un escritorio, tenía un mouse y se anunciaba en el intermedio del Super Bowl. ## Homebrew: la comunidad antes que el producto El **Homebrew Computer Club** se reunió por primera vez el 5 de marzo de 1975 en un garaje de Menlo Park, California. El detonante fue el **Altair 8800** de MITS, publicado en la portada de *Popular Electronics* ese enero: la primera máquina que un aficionado podía comprar por correo y armar en casa. No tenía teclado ni pantalla —se programaba con interruptores de palanca y se leía en luces LED—, pero costaba 439 dólares en kit. En Homebrew no se vendía: se repartían esquemáticos. Esa cultura de compartir diseños, hoy reconocible en el movimiento de *hardware* abierto, es la que produjo la máquina que abre esta vitrina. ## Apple-1 (1976): 666.66 dólares y ninguna caja ![](https://devel.group/wp-content/uploads/2026/07/manual-apple-1-1024x683.jpg "manual-apple-1 - Devel Group - Devel Group") **Manual de operación de la Apple-1, firmado.** La portada lleva el sello original de *Apple Computer Company, 770 Welch Road, Palo Alto*, y la dedicatoria manuscrita de Steve Wozniak: *"Think Different!"*. El manual documenta un producto que hoy sería inconcebible: una tarjeta de circuito impreso desnuda. Sin gabinete, sin fuente de poder, sin teclado y sin monitor. El comprador debía conseguir todo eso por su cuenta. Su aporte real fue arquitectónico. Wozniak diseñó la Apple-1 alrededor del **MOS 6502**, un microprocesador que costaba 25 dólares cuando el Intel 8080 costaba 179, e incluyó de fábrica dos cosas que las máquinas de aficionado no tenían: **una interfaz de video que generaba caracteres en un televisor común y un puerto de teclado**. Uno la encendía y podía escribir. Ese detalle —eliminar los interruptores de palanca— es el que separa a la computadora de aficionado de la computadora personal. Se fabricaron unas 200 unidades. Jobs vendió su microbús Volkswagen y Wozniak su calculadora HP-65 para financiar el primer lote. El precio, 666.66 dólares, fue simplemente el costo mayorista de 500 dólares más un tercio de margen; Wozniak declaró después que le gustaban los dígitos repetidos y que no reparó en la connotación hasta que empezaron a llegar quejas. ## Apple II (1977): la máquina que definió la categoría La **Apple II** de esta vitrina, con sus dos unidades **Disk II** apiladas bajo el monitor, es la máquina que convirtió una curiosidad en una industria. Presentada en la West Coast Computer Faire de abril de 1977, traía gabinete plástico, fuente conmutada silenciosa (diseñada por Rod Holt, sin ventilador), **gráficos a color** y BASIC en ROM. Se encendía y estaba lista. Wozniak insistió en incluir **ocho ranuras de expansión** contra la opinión de Jobs, que las consideraba innecesarias para el usuario doméstico. Fue la decisión más importante del producto: esas ranuras crearon un ecosistema completo de tarjetas de terceros —controladoras, memoria, módems, tarjetas Z80 para correr CP/M— y mantuvieron la plataforma viva dieciséis años, hasta 1993. El Disk II merece su propio párrafoEn 1977 una controladora de disquete comercial usaba entre 30 y 50 chips. Wozniak, en dos semanas de trabajo durante las vacaciones de fin de año, diseñó una que usaba **ocho**. Lo logró moviendo a software lo que la competencia hacía en hardware: la sincronización de bits se resolvía con temporización precisa del 6502 y una codificación propia. El resultado costaba una fracción y era más rápido. Es probablemente el ejemplo más citado de elegancia en diseño de hardware de toda la industria. Y en 1979 llegó la razón por la que las empresas empezaron a comprarla: **VisiCalc**, la primera hoja de cálculo. Fue la primera *killer app* de la historia del software: gente que no sabía qué era una computadora compraba una Apple II de 2.000 dólares únicamente para correr un programa de 100. ## Macintosh (1984): la interfaz cambia de idioma ![](https://devel.group/wp-content/uploads/2026/07/macintosh-128k-683x1024.jpg "macintosh-128k - Devel Group - Devel Group") **Macintosh 128K.** Presentado el 24 de enero de 1984. Procesador Motorola 68000 a 8 MHz, 128 KB de RAM, disquete de 3½ pulgadas, pantalla monocromática de 512×342 y —lo decisivo— **mouse**. A su derecha, la Apple II; sobre la mesa, la unidad externa de disquete y la taza con el logo arcoíris. Dos días antes del lanzamiento, durante el Super Bowl XVIII, Apple transmitió una sola vez el comercial *“1984”* dirigido por Ridley Scott. Nunca volvió a emitirse en televisión nacional y sigue siendo el anuncio más analizado de la historia de la publicidad. Lo importante no era el hardware, sino que el usuario dejó de escribir comandos. Ventanas, íconos, menús y punteros —el paradigma WIMP— llegaron al mercado masivo. Nada de eso lo inventó Apple. Casi todo venía del **Xerox Alto** y del entorno Smalltalk desarrollados en el Palo Alto Research Center desde 1973. Jobs visitó el PARC en diciembre de 1979 en una demostración negociada a cambio de que Xerox pudiera comprar acciones de Apple antes de la salida a bolsa. Xerox tenía la tecnología y no supo qué hacer comercialmente con ella; Apple la industrializó. Es uno de los casos de estudio más citados sobre la distancia entre *inventar* y *llevar al mercado*. El Macintosh 128K tenía un problema serio: 128 KB de RAM eran insuficientes para su propio sistema operativo, y sin disco duro el usuario pasaba el día intercambiando disquetes. El **Macintosh 512K**, apodado “Fat Mac”, corrigió eso ese mismo año. ## Los impresos: cuando esto era portada ![](https://devel.group/wp-content/uploads/2026/07/time-newsweek-jobs-1024x532.jpg "time-newsweek-jobs - Devel Group - Devel Group") **Dos portadas, veinte años de distancia.** A la izquierda, *TIME* con el iMac G4 de brazo articulado: *"Flat-out cool!"*, enero de 2002. A la derecha, el número especial conmemorativo de *Newsweek* por la muerte de Steve Jobs, octubre de 2011. En la vitrina hay además un tercer ejemplar: el *TIME* memorial de 2011, con la fotografía en blanco y negro de Jobs abrazando un Macintosh. Estas portadas documentan algo que hoy se da por sentado: hubo un momento en que una computadora personal era noticia de primera plana. El caso extremo fue enero de 1983, cuando *TIME* rompió su tradición de cuarenta años y, en lugar de nombrar “Hombre del Año”, nombró a la computadora personal **“Máquina del Año”**. ![](https://devel.group/wp-content/uploads/2026/07/iphone-despiece-1024x557.jpg "iphone-despiece - Devel Group - Devel Group") **Dos objetos que resumen treinta años.** A la izquierda, el despiece del **iPhone 2G**: cada tornillo, cable flex y chip separado y rotulado. A la derecha, el póster *"Stay hungry. Stay foolish."* firmado por Wozniak con la dedicatoria *"Make History!"* y su certificado de autenticidad. La frase del póster cita el discurso de graduación de Jobs en Stanford en junio de 2005, pero no es suya: es la contraportada del último número del *Whole Earth Catalog* (1974), la publicación contracultural de Stewart Brand que conectó a la generación hippie de la Bahía con la microinformática. Ese linaje —de la contracultura de los sesenta a Silicon Valley— explica bastante del ADN cultural de la industria. ## El iPhone: el ciclo se cierra y se invierte La Apple-1 se vendía sin caja, con esquemáticos incluidos, y esperaba que el comprador la modificara. El iPhone, presentado en enero de 2007, llegó sellado, con tornillos pentalobulares propietarios, batería no reemplazable, arranque verificado criptográficamente y una tienda de aplicaciones que decide qué se puede instalar. En treinta años la misma empresa pasó de **“aquí están los planos, haz lo que quieras”** a **“no abras esto”**. Esa tensión define buena parte de la seguridad informática contemporánea. El modelo cerrado redujo drásticamente el malware móvil masivo y protege a miles de millones de usuarios que nunca administrarán su propio dispositivo. Al mismo tiempo, concentró en un puñado de empresas la decisión sobre qué puede ejecutar un aparato que ya compraste, y convirtió el *jailbreak* —el descendiente directo del espíritu Homebrew— en una actividad legalmente ambigua. ![](https://devel.group/wp-content/uploads/2026/07/apple-vista-general-1024x683.jpg "apple-vista-general - Devel Group - Devel Group") **La zona completa.** A la izquierda, la Apple II con sus dos Disk II y los manuales. Al centro y a la derecha, el material de phreaking: la foto firmada de Wozniak, el recorte de Captain Crunch y el teléfono público de AT&T. Las dos historias comparten repisa porque comparten protagonistas: los mismos dos que vendían blue boxes en Berkeley fundaron Apple cinco años después. Las dos máquinas de esta vitrina, separadas por tres décadas, son la misma pregunta formulada dos veces: **¿de quién es la computadora que compraste?** **Categorías:** Museum --- ### [Enigma, Turing y la máquina que rompió el silencio (Parte 2)](https://devel.group/blog/enigma-turing-bombe-criptoanalisis/) **Published:** julio 30, 2026 **Author:** jmotta **Content:** 02 · Enigma y Turing # Enigma, Turing y la máquina que rompió el silencio Una máquina de escribir que no escribe, tres ruedas dentadas y 150 trillones de combinaciones. Enigma no cayó por un fallo matemático: cayó porque los operadores eran previsibles. Criptografía Lectura de 8 minutos Hack the Planet Museum · Devel ![](https://devel.group/wp-content/uploads/2026/07/cripto-vitrina-1024x683.jpg "cripto-vitrina - Devel Group - Devel Group") **La vitrina de criptografía completa.** De izquierda a derecha: el criptex en su caja, la máquina Enigma abierta en su estuche de madera, el modelo didáctico de rotores, el busto de Turing con el escritorio de Bletchley en miniatura y la réplica de la Bombe. En la pared, la patente de Scherbius y el póster de Turing. En esta vitrina hay una máquina de escribir que no escribe. Tiene teclado, tiene lámparas y tiene tres ruedas dentadas que giran cada vez que se pulsa una tecla. Entre 1926 y 1945 fue el estándar de comunicaciones cifradas del ejército alemán, y su derrota —lograda por matemáticos polacos y británicos que trabajaron en secreto durante más de una década— acortó la Segunda Guerra Mundial en un plazo que los historiadores estiman entre dos y cuatro años. ## Cómo funciona una Enigma ![](https://devel.group/wp-content/uploads/2026/07/enigma-patente-1024x683.jpg "enigma-patente - Devel Group - Devel Group") **La máquina y su patente.** A la izquierda, enmarcada, la solicitud de patente estadounidense de **Arthur Scherbius**: presentada en 1923 y concedida el 24 de enero de 1928 con el número 1.657.411. Scherbius vendía la máquina a bancos y empresas para proteger secretos comerciales. Murió en 1929, sin ver en qué se convirtió. El principio es un **cifrado polialfabético mecanizado**. La corriente entra por la tecla pulsada, atraviesa el tablero de conexiones (*Steckerbrett*), pasa por tres rotores en serie —cada uno con un cableado interno distinto que permuta las 26 letras—, rebota en el reflector (*Umkehrwalze*) y regresa por el mismo camino en sentido inverso hasta encender una lámpara. Al soltar la tecla, el rotor derecho avanza una posición. La sustitución cambia con cada pulsación y el ciclo completo no se repite hasta después de 16.900 caracteres. ![](https://devel.group/wp-content/uploads/2026/07/enigma-rotores-1024x683.jpg "enigma-rotores - Devel Group - Devel Group") **El interior de un rotor, desarmado.** Este modelo —rotulado *"componentes y conexiones del rotor"*— separa las piezas que dentro de la máquina van apiladas: el aro del alfabeto, el anillo de contactos de latón, el disco de muescas y los 26 cables cruzados que hacen la permutación. Es la pieza que mejor explica por qué la Enigma parecía invulnerable. El espacio de claves de la Enigma militar con tablero de conexiones supera las **150 trillones de combinaciones** (aproximadamente 1,59 × 1020). Probarlas todas era, y sigue siendo, imposible por fuerza bruta pura. ## El error de diseño: el reflector El reflector le daba a la Enigma una propiedad muy cómoda: cifrar y descifrar eran la misma operación. Si *A* se convertía en *R*, entonces *R* se convertía en *A*. El operador no necesitaba cambiar de modo. Esa comodidad tuvo un precio fatal: **ninguna letra podía cifrarse como sí misma**. Es una restricción diminuta, y fue la grieta por donde entró todo el ataque aliado. Si sospechabas que un mensaje contenía la palabra *WETTERBERICHT* (“informe meteorológico”), podías deslizar esa palabra a lo largo del texto cifrado y descartar de inmediato toda posición en la que alguna letra coincidiera consigo misma. En pocos segundos se eliminaban la mayoría de las posiciones posibles. ## Polonia llegó primero La historia popular suele empezar en Bletchley Park. Empezó siete años antes, en Varsovia. En 1932, el **Biuro Szyfrów** polaco asignó el problema a tres matemáticos jóvenes: Marian Rejewski, Jerzy Różycki y Henryk Zygalski. Rejewski aplicó **teoría de grupos** —concretamente, el análisis de los ciclos de permutación— al procedimiento alemán de repetir la clave del mensaje al inicio de cada transmisión, y reconstruyó el cableado interno de los rotores sin haber visto nunca una máquina militar. Los polacos construyeron la *bomba kryptologiczna* en 1938: seis Enigmas acopladas que probaban posiciones de rotor en paralelo. Cuando Alemania añadió dos rotores más a finales de 1938, el costo del ataque se multiplicó por diez y Polonia se quedó sin recursos. En julio de 1939, semanas antes de la invasión, en una reunión en el bosque de **Pyry**, entregaron a británicos y franceses todo lo que sabían, incluidas réplicas funcionales de la máquina. Sin esa entrega, Bletchley habría empezado desde cero. ## La Bombe: convertir el criptoanálisis en industria ![](https://devel.group/wp-content/uploads/2026/07/bombe-poster-turing-683x1024.jpg "bombe-poster-turing - Devel Group - Devel Group") **La Bombe y su autor.** El gabinete con filas de tambores de colores reproduce la **Bombe británica**, diseñada por Turing en 1939 y mejorada por Gordon Welchman. Cada tambor simula un rotor de Enigma. En el póster, la frase que resume el método: *"Quienes pueden imaginar cualquier cosa, pueden crear lo imposible."* La primera unidad, llamada *Victory*, entró en operación en marzo de 1940. La Bombe no probaba claves al azar. Partía de un ***crib*** —un fragmento de texto claro que se suponía presente en el mensaje— y buscaba *contradicciones lógicas*. La máquina recorría posiciones a alta velocidad y se detenía únicamente cuando una configuración no producía una contradicción eléctrica. En lugar de buscar la respuesta correcta, **eliminaba masivamente las incorrectas**. Es exactamente la lógica de una herramienta de fuerza bruta moderna con poda del espacio de búsqueda. Los *cribs* más productivos venían de la disciplina alemana. Los partes meteorológicos se enviaban a la misma hora todos los días con el mismo formato. Un puesto en el norte de África transmitía sin falta *KEINE BESONDEREN EREIGNISSE* (“sin novedades”) cada mañana. Bletchley llegó a pedir que se minaran zonas concretas del mar solo para forzar un informe alemán cuyo contenido ya conocían: la técnica se llamaba *gardening*, y es el ancestro directo del ataque de texto claro conocido. ![](https://devel.group/wp-content/uploads/2026/07/escritorio-bletchley-1024x683.jpg "escritorio-bletchley - Devel Group - Devel Group") **Un puesto de Bletchley Park, en miniatura.** La escena reproduce el escritorio de un criptoanalista: la Enigma abierta, el teléfono de disco y la carpeta *Top Secret* con los mensajes interceptados del día. Al fondo, a la izquierda, el modelo de rotores; a la derecha, el busto de Turing. ## Turing, más allá de la guerra ![](https://devel.group/wp-content/uploads/2026/07/busto-turing-1024x683.jpg "busto-turing - Devel Group - Devel Group") **Alan Turing, 1912–1954.** Junto al busto, la biografía de **Andrew Hodges** que inspiró la película *The Imitation Game*. A la derecha, el panel de conexiones de la réplica de la Bombe. El aporte de Turing a la informática es anterior e independiente de Bletchley: - **1936:** en *On Computable Numbers* define la máquina universal de Turing y demuestra que existen problemas indecidibles. Es el acta de nacimiento teórica de la computación. - **1939–1945:** dirige la sección naval Hut 8 en Bletchley Park y desarrolla, además de la Bombe, el método estadístico bayesiano que bautizó *Banburismus*. - **1950:** en *Computing Machinery and Intelligence* propone el juego de imitación, hoy conocido como test de Turing. - **1952:** es condenado por “indecencia grave” por ser homosexual y sometido a un tratamiento hormonal forzado. Pierde su habilitación de seguridad. - **1954:** muere a los 41 años. En 2013 recibe un indulto real póstumo; en 2017 la “ley Turing” extiende ese perdón a miles de condenados por las mismas leyes. ![](https://devel.group/wp-content/uploads/2026/07/libro-hodges-1024x683.jpg "libro-hodges - Devel Group - Devel Group") ***Alan Turing: The Enigma*, de Andrew Hodges.** El trabajo de Bletchley Park permaneció clasificado hasta mediados de los años setenta. Turing murió sin poder contarle a nadie qué había hecho durante la guerra: esta biografía, publicada en 1983, fue el primer relato completo de su vida. ## Las otras piezas de la vitrina **El manual TM 11-380 y la máquina M-209.** El equivalente aliado de campaña, diseñado por el sueco Boris Hagelin. Del tamaño de una lonchera, mecánico puro, sin electricidad: usaba seis ruedas de pines y una jaula de barras deslizantes. Su cifrado era más débil que el de Enigma y se sabía: estaba pensado para proteger órdenes tácticas cuyo valor caducaba en horas. Es un ejemplo temprano y muy consciente de **modelado de amenazas**: la seguridad se dimensiona según cuánto tiempo debe resistir el secreto. ![](https://devel.group/wp-content/uploads/2026/07/criptex-1024x683.jpg "criptex - Devel Group - Devel Group") **El criptex.** Esta pieza no es histórica: es un objeto de ficción, inventado por Dan Brown para *El Código Da Vinci* (2003). La exhibimos justamente por eso. El criptex es *seguridad por oscuridad* con dramatismo: cinco discos, una contraseña y una ampolla de vinagre que destruye el papiro si se fuerza. Ilustra a la perfección la diferencia entre la criptografía real —cuya fortaleza no depende de que el diseño sea secreto, sino de que la clave lo sea, principio formulado por Auguste Kerckhoffs en 1883— y la seguridad de película. ## Lo que sigue vigente Enigma no fue derrotada por un fallo matemático. Fue derrotada por **claves reutilizadas, mensajes con formato predecible, operadores que elegían las iniciales de su novia como posición de rotor y un procedimiento que repetía la clave dos veces al inicio de cada transmisión**. La matemática era sólida; el uso, no. Por qué esta vitrina no es arqueologíaOchenta años después, la mayoría de los hallazgos críticos en una prueba de intrusión no vienen de romper AES o RSA. Vienen de credenciales reutilizadas, valores por defecto que nadie cambió, *nonces* repetidos y protocolos correctos usados de forma incorrecta. La Enigma es el primer caso documentado de que **el algoritmo casi nunca es el eslabón débil**. **Categorías:** Museum --- ### [Historia del hacking (Parte 1)](https://devel.group/blog/historia-del-hacking-hack-the-planet/) **Published:** julio 30, 2026 **Author:** jmotta **Content:** 01 · Historia del hacking # Hack the Planet: una breve historia del hacking La palabra nació en un club de trenes del MIT en 1955 y terminó en los titulares, en los tribunales y en las descripciones de puesto. Setenta años de curiosidad técnica, contados desde las piezas de esta vitrina. Colección permanente Lectura de 6 minutos Hack the Planet Museum · Devel ![](https://devel.group/wp-content/uploads/2026/07/vitrina-completa-683x1024.jpg "vitrina-completa - Devel Group - Devel Group") **La vitrina completa.** Tres niveles y unos ochenta objetos que cubren de 1918 a hoy: máquinas de cifrado militares, un teléfono público, computadoras personales, afiches de cine y hardware de red team. El recorrido se lee de arriba hacia abajo y de izquierda a derecha. Antes de que fuera un delito, un cargo o un titular de prensa, *hackear* era una forma de curiosidad. Esta sala reúne setenta años de esa curiosidad: máquinas de cifrado, teléfonos públicos, computadoras que costaban lo que un carro, radios definidas por software y afiches de películas. Lo que las une no es la tecnología, sino una actitud: **entender cómo funciona algo por dentro, más allá de para qué fue diseñado**. ![](https://devel.group/wp-content/uploads/2026/07/rotulo-neon-1024x311.jpg "rotulo-neon - Devel Group - Devel Group") **El rótulo de la entrada.** "Hack the Planet" es el grito de guerra de la película *Hackers* (1995). Treinta años después describe bastante bien lo que terminó pasando: no queda hospital, banco ni red eléctrica que no dependa de código. ## 1955: la palabra nace en un club de trenes El primer uso documentado de “hack” con su sentido moderno aparece en las actas del **Tech Model Railroad Club** del MIT, en abril de 1955. Los miembros del club llamaban *hack* a una intervención ingeniosa sobre el sistema de relés y cableado telefónico que controlaba su maqueta de trenes: una solución elegante, hecha por gusto, casi siempre fuera del manual. Cuando el MIT recibió el **PDP-1** de Digital Equipment Corporation en 1961, ese mismo grupo se mudó de los relés a la computadora. De ahí salieron el editor de texto interactivo, el depurador simbólico y *Spacewar!* (1962), uno de los primeros videojuegos de la historia, escrito sin encargo, sin presupuesto y sin permiso. La ética que se consolidó entonces —la información debe ser accesible, la autoridad se cuestiona, se juzga por la calidad del trabajo y no por el título— fue documentada dos décadas después por Steven Levy en *Hackers: Heroes of the Computer Revolution* (1984). ## Antes del hacker estaba el criptoanalista La historia empieza, en realidad, un poco antes. Romper un sistema para leer lo que no estaba dirigido a uno es un oficio con siglos de antigüedad, y su capítulo decisivo se escribió en los años treinta y cuarenta. El matemático polaco **Marian Rejewski** atacó la máquina Enigma con teoría de grupos en 1932; el equipo de **Bletchley Park**, con Alan Turing y Gordon Welchman a la cabeza, industrializó ese ataque a partir de 1939. La lección de Bletchley sigue vigente en cada prueba de intrusión moderna: **casi nunca se rompe la matemática; se rompe el procedimiento**. Enigma cayó por partes previsibles de los mensajes, por operadores que repetían claves y por una regla de diseño que impedía que una letra se cifrara como sí misma. Exactamente el tipo de error que hoy encontramos en implementaciones de TLS mal configuradas o en contraseñas reutilizadas. ## 1971–1983: la línea telefónica es la primera red La red que primero se hackeó masivamente no fue internet: fue la red telefónica. Los *phone phreaks* descubrieron que la red de larga distancia de AT&T usaba **señalización dentro de banda**: los mismos cables que llevaban la voz llevaban las órdenes de control. Un tono de 2600 Hz reproducido en el auricular convencía a la central de que la línea estaba libre, y a partir de ahí el llamante podía enrutar la llamada a donde quisiera. El reportaje *Secrets of the Little Blue Box*, publicado por Ron Rosenbaum en la revista *Esquire* en octubre de 1971, convirtió esa subcultura en fenómeno público. Entre sus lectores estaban dos jóvenes del norte de California que armaron y vendieron sus propias *blue boxes* antes de fundar una empresa de computadoras. Sus alias eran *Berkeley Blue* y *Oaf Tobark*: Steve Wozniak y Steve Jobs. ![](https://devel.group/wp-content/uploads/2026/07/vitrina-estantes-1024x683.jpg "vitrina-estantes - Devel Group - Devel Group") **El nivel intermedio de la vitrina.** A la izquierda, el Macintosh 128K y la Apple II con dos unidades Disk II. Al centro y a la derecha, el material de phreaking: el recorte de prensa sobre Captain Crunch, los boletines TAP y el teléfono público de AT&T. Las dos historias comparten repisa porque comparten protagonistas. ## 1975–1984: la computadora se vuelve personal Mientras tanto, el **Homebrew Computer Club** se reunía en Menlo Park a intercambiar esquemáticos. De ahí salió la Apple-1 en 1976: una tarjeta desnuda, sin gabinete, sin fuente y sin teclado, vendida a 666.66 dólares. En diez años el mundo pasó de computadoras que ocupaban un cuarto refrigerado a máquinas que cabían en un escritorio y costaban lo que un buen televisor. Ese abaratamiento fue el verdadero detonante. Cuando cualquiera pudo tener una computadora y un módem, la comunidad dejó de ser un puñado de estudiantes con acceso a un mainframe universitario y pasó a ser cualquier adolescente con una línea telefónica y paciencia. Las *Bulletin Board Systems* (BBS) fueron las redes sociales antes del web, y los grupos que se formaron en ellas —Legion of Doom, Masters of Deception, Chaos Computer Club— definieron la cultura de la década siguiente. ## 1986–1990: la ley entra en escena El punto de quiebre fue político. En 1983 la película *WarGames* mostró a un adolescente marcando números al azar hasta encontrar un módem militar. La técnica —hoy llamada *war dialing* en honor a esa película— era real. El Congreso de Estados Unidos proyectó la película en audiencias sobre seguridad informática, y tres años después aprobó la **Computer Fraud and Abuse Act** (1986), la primera ley federal que criminalizó el acceso no autorizado a sistemas. El 2 de noviembre de 1988, el **gusano de Morris** —escrito por un estudiante de posgrado de Cornell— infectó unos 6.000 de los aproximadamente 60.000 equipos conectados a internet y dejó buena parte de la red inutilizable durante días. Robert Tappan Morris fue la primera persona condenada bajo la nueva ley. Como respuesta directa al incidente se creó el **CERT/CC** en la Universidad Carnegie Mellon: nació la industria de la respuesta a incidentes. ## 1993–2005: de la subcultura a la profesión La primera **DEF CON** se celebró en Las Vegas en 1993 con poco más de cien asistentes; hoy convoca a decenas de miles y tiene una feria de reclutamiento. En 1996, Aleph One publicó *Smashing the Stack for Fun and Profit* en la revista *Phrack*, el texto que enseñó a una generación entera cómo funciona un desbordamiento de búfer. En 1998, siete miembros del colectivo **L0pht** testificaron ante el Senado estadounidense y declararon que podían dejar internet fuera de servicio en treinta minutos. Ese fue el momento en que la comunidad dejó de ser vista solo como amenaza y empezó a ser contratada. Las mismas habilidades que en 1988 llevaban a un juicio, en 2005 aparecían en una descripción de puesto. El *pentesting*, el *red teaming* y los programas de recompensas por vulnerabilidades formalizaron una práctica que llevaba treinta años existiendo de manera informal. ## Qué nos dice esta vitrina Cada objeto de esta sala documenta un momento en que alguien miró un sistema cerrado y decidió abrirlo. La Enigma y la réplica de la Bombe: el criptoanálisis como disciplina industrial. El teléfono público AT&T y la foto firmada de Wozniak: la primera red global vulnerada por tonos silbados. La Apple II y el Macintosh: el poder de cómputo pasando a manos de cualquiera. El HackRF One y el Rubber Ducky: las mismas ideas, cuarenta años después, en formato de bolsillo. Cómo recorrer el museoCada zona de la vitrina tiene una etiqueta con un código QR numerado del 01 al 08. Al escanearlo se abre el artículo correspondiente en este blog: el contexto histórico de las piezas que tenés enfrente y por qué siguen siendo relevantes hoy. No hay aplicación que instalar; la cámara del teléfono basta. **Categorías:** Museum --- ### [Vulnerabilidad Crítica de Ejecución Remota de Código en Windows Print Spooler (PrintNightmare) ](https://devel.group/blog/vulnerabilidad-critica-de-ejecucion-remota-de-codigo-en-windows-print-spooler-printnightmare/) **Published:** julio 30, 2026 **Author:** Carlos Barrios **Content:** Se ha emitido una alerta crítica de seguridad respecto a una vulnerabilidad de Ejecución Remota de Código (RCE) en el servicio Windows Print Spooler, conocida públicamente como “PrintNightmare”. Esta vulnerabilidad ha sido divulgada públicamente y está siendo explotada activamente. --- ##### Veredicto Analítico - Estado: Explotación activa detectada (“Exploitation Detected”). Microsoft ha completado su investigación y ha liberado actualizaciones de seguridad. - Confianza: Absoluta. El fallo ha sido confirmado formalmente por Microsoft. - Riesgo para SOC, TDIR y Redes: Crítico (Gravedad Máxima: Crítica, con un puntaje CVSS 3.0 de 8.8). Un atacante que logre explotar la vulnerabilidad puede ejecutar código arbitrario con privilegios de SYSTEM. Esto le permite instalar programas, ver, cambiar o eliminar datos, o crear cuentas nuevas con derechos totales de usuario. - Urgencia Operativa: Máxima. El vector de ataque se efectúa a través de la red (Network), requiere complejidad baja (Low), privilegios bajos (Low) y no necesita interacción del usuario (None). - Base del Veredicto: La vulnerabilidad existe porque el servicio Windows Print Spooler realiza operaciones de archivos privilegiados de manera inadecuada. --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2021-34527](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527) (PrintNightmare). - Sistemas Afectados: Todas las versiones y ediciones de Windows son vulnerables, incluyendo sistemas cliente, servidores miembro y Controladores de Dominio, siempre y cuando el servicio Print Spooler esté habilitado. - Diferenciación de Amenazas: Esta falla es similar pero distinta a [CVE-2021-1675](https://nvd.nist.gov/vuln/detail/cve-2021-1675), presentando un vector de ataque diferente. No fue introducida por el parche de junio de 2021; existía previamente. --- ##### Análisis Técnico: Configuraciones de Riesgo El problema reside directamente en el servicio Print Spooler de Windows. Adicionalmente, aunque la tecnología Point and Print no está vinculada de manera directa con la falla, ciertas configuraciones la exponen a la explotación. El sistema es vulnerable por diseño si la clave de registro NoWarningNoElevationOnInstall está configurada con un valor de 1 (DWORD). --- ##### Recomendaciones Operativas Para Administración de TI, Sistemas y Redes (Acción Prioritaria) - Instalación Inmediata de Parches: Se recomienda instalar inmediatamente las actualizaciones de seguridad publicadas a partir del 6 y 7 de julio de 2021. Estas actualizaciones son acumulativas (incluyendo las del 13 de julio) y contienen protecciones tanto para “PrintNightmare” ([CVE-2021-34527](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527)) como para [CVE-2021-1675](https://nvd.nist.gov/vuln/detail/cve-2021-1675). - Revisión de Claves de Registro: Además de parchear, es mandatorio confirmar que las políticas de PointAndPrint (HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Printers\\PointAndPrint) tengan valores seguros. Los valores NoWarningNoElevationOnInstall y UpdatePromptSettings deben estar en 0 (cero) o no estar definidos (configuración por defecto). - Mitigación Alternativa 1 (Deshabilitar Servicio): Si no es posible aplicar la actualización, ejecute los comandos de PowerShell Stop-Service -Name Spooler -Force y Set-Service -Name Spooler -StartupType Disabled para deshabilitar el servicio. Impacto: Esto deshabilitará por completo la capacidad de imprimir de forma local y remota. - Mitigación Alternativa 2 (Bloqueo vía GPO): Para bloquear los ataques remotos, deshabilite la política “Allow Print Spooler to accept client connections” bajo Computer Configuration / Administrative Templates / Printers. Posteriormente, reinicie el servicio Print Spooler. Impacto: Bloqueará el vector de ataque remoto y el sistema no funcionará como servidor de impresión, pero seguirá permitiendo imprimir de manera local a un dispositivo directamente conectado. Para el Centro de Operaciones de Seguridad (SOC) - Monitoreo de Telemetría: Se debe buscar actividad de ataque en la red utilizando herramientas como Microsoft 365 Defender. Los equipos de SOC pueden utilizar o adaptar las consultas (Hunting Queries) publicadas en el repositorio de GitHub de Microsoft 365 Defender para visualizar las alertas de este comportamiento en sus respectivos entornos. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Google Chrome v151 Parchea 370 Vulnerabilidades, Incluyendo 7 Críticas ](https://devel.group/blog/google-chrome-v151-parchea-370-vulnerabilidades-incluyendo-7-criticas/) **Published:** julio 30, 2026 **Author:** Carlos Barrios **Content:** Google ha anunciado la actualización del canal estable de Chrome a la versión 151, abordando un volumen masivo de 370 correcciones de seguridad. Esta actualización incluye parches para siete vulnerabilidades críticas que afectan a componentes centrales del navegador y librerías gráficas, las cuales podrían permitir la ejecución remota de código o el compromiso total del proceso del navegador. --- ##### Veredicto Analítico - Estado: Parches oficiales publicados. El despliegue se realizará de forma progresiva durante los próximos días y semanas. Google mantiene restringidos los detalles técnicos de los errores hasta que se alcance una tasa de adopción segura. - Confianza: Absoluta. Validado mediante el aviso de seguridad oficial emitido por Google. - Riesgo para SOC, TDIR y Redes: Alto (Riesgo en Endpoint). La explotación de estas vulnerabilidades críticas, particularmente los fallos de corrupción de memoria, permite a un atacante eludir las protecciones de aislamiento (sandbox), escalar privilegios y ejecutar código malicioso simplemente logrando que el usuario visite una página web comprometida. - Urgencia Operativa: Alta. Dado el inusual volumen de correcciones (370) y la severidad de los componentes afectados (como el motor V8, Skia y QUIC), se debe priorizar la actualización en todo el parque informático antes de que se desarrollen exploits públicos. - Base del Veredicto: Presencia de múltiples vulnerabilidades de “Uso después de la liberación de memoria” (UAF), condiciones de carrera y validación insuficiente de datos, detectadas mediante herramientas de fuzzing avanzadas (AddressSanitizer, libFuzzer, etc.). --- ##### Hallazgos Clave - Versiones Seguras: 151.0.7922.71.72 (Windows y macOS) / 151.0.7922.71 (Linux). - Total de Vulnerabilidades Corregidas: 370. - Vulnerabilidades Críticas (7 CVEs): - [CVE-2026-17650](https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html): Uso de memoria liberada (UAF) en el componente de Composición (Compositing). - [CVE-2026-17651](https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html): Validación insuficiente de datos de entrada no confiables en Dawn. - [CVE-2026-17652](https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html): Uso de memoria liberada (UAF) en Views. - [CVE-2026-17653](https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html): Uso de memoria liberada (UAF) en Skia. - [CVE-2026-17654](https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html): Condición de carrera (Race condition) en el actualizador del navegador. - [CVE-2026-17655](https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html): Validación insuficiente de datos de entrada no confiables en ANGLE. - [CVE-2026-17656](https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html): Uso después de su liberación (UAF) en Ozone. - Vulnerabilidades Adicionales: Múltiples fallos de severidad alta y media en V8, Navegación, QUIC, WebGL, DevTools, Autofill y funciones de IA, involucrando desbordamientos de enteros y confusión de tipos. --- ##### Análisis Técnico: El Vector de Corrupción de Memoria El bloque principal de vulnerabilidades críticas se centra en errores de “Uso después de la liberación de memoria” (Use-After-Free). Esta clase de vulnerabilidad ocurre cuando un programa continúa utilizando un puntero de memoria después de que la memoria a la que apunta ha sido liberada. En el contexto de Chrome, si un atacante suministra contenido web malicioso (HTML/JS manipulado), puede forzar al navegador a liberar un bloque de memoria en componentes como Skia (motor de gráficos 2D) o Views, y luego reasignar ese mismo espacio con datos controlados por el atacante. Cuando el navegador intenta acceder de nuevo a ese puntero original, termina ejecutando el código inyectado, logrando la ejecución de código arbitrario (Arbitrary Code Execution) fuera de los límites de seguridad esperados. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Compromiso Oculto / Drive-by Compromise (T1189) a través de navegación web hacia sitios controlados por el atacante. - Ejecución: Explotación de Vulnerabilidad para Ejecución de Código Cliente (T1203). - Escalada de Privilegios / Evasión de Defensas: Explotación para Escalada de Privilegios (T1068), logrando el escape del entorno aislado (Sandbox Escape) del navegador. --- ##### Recomendaciones Operativas Para Administración de TI y Endpoints (Acción Prioritaria) - Gestión de Parches: Utilizar soluciones de Gestión de Dispositivos Móviles (MDM) o Políticas de Grupo (GPO) para forzar la actualización de Google Chrome a la versión 151 en todas las estaciones de trabajo Windows, macOS y Linux. - Reinicio Obligatorio: Implementar una política que obligue o notifique a los usuarios a reiniciar el navegador. Chrome descarga la actualización en segundo plano, pero el parche contra vulnerabilidades en memoria no se activa hasta que el proceso de la aplicación se reinicia por completo. Para el Centro de Operaciones de Seguridad (SOC) - Monitorización de Estabilidad: Aunque los detalles de los exploits no son públicos, los intentos de explotación fallidos de vulnerabilidades de corrupción de memoria suelen causar caídas abruptas de la aplicación. Configurar el EDR para monitorear un volumen inusual de cierres inesperados (crashes) del proceso chrome.exe, lo que podría ser un indicador temprano de actividad maliciosa dirigida contra el endpoint. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vishing en Microsoft Teams Conduce a Ransomware Chaos ](https://devel.group/blog/vishing-en-microsoft-teams-conduce-a-ransomware-chaos/) **Published:** julio 30, 2026 **Author:** Carlos Barrios **Content:** Se ha detectado una campaña de ataques en la cual los ciberdelincuentes se hacen pasar por personal de soporte técnico (TI) a través de llamadas de Microsoft Teams. El objetivo es engañar a los empleados para obtener acceso remoto a los dispositivos corporativos y, en última instancia, desplegar el ransomware Chaos. Esta campaña se ha centrado principalmente en organizaciones de Norteamérica. --- ##### Veredicto Analítico - Estado: Explotación activa confirmada. La campaña afectó a decenas de organizaciones entre febrero y junio de 2026. - Confianza: Absoluta. Validado mediante el análisis forense de firmas de seguridad. - Riesgo para SOC, TDIR y Redes: Crítico. Los atacantes abusan de la confianza inherente de los usuarios en plataformas de colaboración internas (Teams) y emplean herramientas de administración remota (RMM) legítimas para evadir los controles de seguridad tradicionales basados en firmas. - Urgencia Operativa: Alta. El tiempo de permanencia (Dwell Time) de los atacantes es extremadamente corto. En al menos un incidente, transcurrieron menos de 17 horas entre el contacto inicial por Teams y el cifrado total de la red. - Base del Veredicto: Documentación técnica sobre la creación de dominios de TI falsificados (.top), uso de RMMs legítimos (RemSupp, Quick Assist) y posterior despliegue de puertas traseras y ransomware Chaos. --- ##### Hallazgos Clave - Campaña: STAC4749. - Carga Útil Final: Ransomware Chaos (Una operación de Ransomware-as-a-Service activa desde febrero de 2025, presuntamente vinculada a ex miembros de las pandillas BlackSuit, Royal y el sindicato Conti). - Geografía Objetivo: 95% de los ataques se dirigieron a Norteamérica (50% en Canadá, 45% en EE. UU.). - Sectores Afectados: Servicios, manufactura, energía, y construcción e ingeniería. - Modus Operandi (Ingeniería Social): A diferencia de campañas anteriores que usaban inquilinos (tenants) onmicrosoft.com, en esta oleada los atacantes registraron dominios .top temáticos (ej. sequrityupdate\[.\]top, scan-security\[.\]top, corp-connect\[.\]top) y crearon perfiles con nombres falsos (Anthony Brooks, Dylan Harper, etc.) para dar legitimidad a las llamadas, las cuales duraban típicamente entre 2 y 2.5 minutos. --- ##### Análisis Técnico: La Cadena de Ataque - Contacto Inicial (Vishing): El atacante contacta a la víctima desde una cuenta externa de Teams simulando ser del servicio de asistencia técnica (Helpdesk). - Acceso Remoto Legítimo: Mediante persuasión, convencen al empleado de iniciar una sesión de soporte utilizando Microsoft Quick Assist. Posteriormente, los atacantes migraron al uso de RemSupp (herramienta basada en la nube), ya que tiene menos probabilidades de estar en las listas de bloqueo corporativas. - Implantación y Persistencia: Una vez con acceso remoto, utilizan comandos de PowerShell para descargar una puerta trasera (backdoor) en la carpeta %AppData% del usuario comprometido. - Evasión de Defensas: Para mantener la persistencia sin levantar sospechas, el malware crea entradas maliciosas en el registro de Windows disfrazadas de componentes de audio legítimos (ej. “Realtek HD Audio”, “WinAudio life2”). - Movimiento Lateral: Instalan software adicional de acceso remoto (DWAgent o AnyDesk) como respaldo e intentan habilitar el Protocolo de Escritorio Remoto (RDP) para moverse lateralmente entre los sistemas. - Impacto: Los atacantes roban datos corporativos y despliegan simultáneamente el ransomware Chaos en los dispositivos comprometidos, dejando notas de rescate con el nombre readme.chaos.txt. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Phishing de Voz (Vishing – T1566.004) mediante Teams. - Ejecución: Intérprete de Comandos y Scripts (T1059.001) usando PowerShell. - Persistencia: Claves de Ejecución del Registro / Carpeta de Inicio (T1547.001) ocultas como binarios de Realtek. - Evasión de Defensas: Uso de Software Legítimo (T1219) abusando de RMMs (Quick Assist, RemSupp, AnyDesk, DWAgent). - Movimiento Lateral: Servicios Remotos (T1021.001) habilitando RDP. - Impacto: Datos Cifrados para Impacto (T1486). --- ##### Recomendaciones Operativas Para Administración de TI y Seguridad Cloud (Acción Prioritaria) - Restricción de Federación en Teams: Modificar de inmediato la configuración de “Acceso Externo” (External Access) en el centro de administración de Microsoft Teams. Si el negocio lo permite, bloquear por completo la comunicación con cuentas de Teams externas no administradas, o implementar una lista de dominios permitidos (Allowlist) estricta. - Control de Aplicaciones (AppLocker/WDAC): Bloquear la ejecución de herramientas de monitoreo y gestión remota (RMM) que no estén sancionadas por la organización, prestando especial atención a RemSupp, DWAgent, AnyDesk y restringiendo el uso de Quick Assist solo a personal de TI autorizado. Para el Centro de Operaciones de Seguridad (SOC) - Cacería de Persistencia (Threat Hunting): Consultar la telemetría del EDR buscando claves de registro de inicio automático (AutoRun keys) recién creadas que contengan cadenas como “Realtek” o “WinAudio”, pero cuyos ejecutables asociados no posean firmas digitales válidas de Microsoft o del fabricante real de hardware. - Monitoreo de Comportamiento: Configurar alertas de detección para la ejecución de PowerShell que derive en descargas de binarios hacia el directorio %AppData% del usuario, un comportamiento atípico para operaciones de soporte técnico legítimas. **Categorías:** News **Etiquetas:** DevelNews --- ### [CISA Advierte sobre Accesos No Autorizados a Plataformas de Gestión Cisco ](https://devel.group/blog/cisa-advierte-sobre-accesos-no-autorizados-a-plataformas-de-gestion-cisco/) **Published:** julio 30, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha emitido una advertencia urgente sobre la explotación activa de la vulnerabilidad [CVE-2026-20316](https://www.cve.org/CVERecord?id=CVE-2026-20316) en Cisco Secure Firewall Management Center (FMC). Este fallo permite a atacantes remotos no autenticados acceder al sistema mediante una contraseña predefinida, otorgándoles visibilidad directa sobre las configuraciones, políticas y registros de seguridad de la red empresarial. --- ##### Veredicto Analítico - Estado: Explotación Activa Confirmada (In the wild). CISA ha ordenado la mitigación obligatoria bajo la Directiva Operativa Vinculante (BOD) 26-04. - Confianza: Absoluta. Validado por alertas federales y el catálogo de vulnerabilidades de CISA. - Riesgo para SOC, TDIR y Redes: Alto. Aunque el acceso inicial se realiza con una cuenta de privilegios bajos, el FMC es el “cerebro” de las defensas perimetrales. El robo de esta información proporciona a los ciberdelincuentes un mapa exacto de las reglas de seguridad, facilitando la evasión y el movimiento lateral en ataques de múltiples fases. - Urgencia Operativa: Alta. Se requiere la evaluación inmediata de cualquier instancia de Cisco FMC que pudiera tener exposición a Internet y la aplicación de los parches correspondientes. - Base del Veredicto: Existencia de una cuenta con credenciales integradas en el código (hardcoded) que los administradores no pueden modificar o eliminar fácilmente (CWE-259). --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2026-20316](https://www.cve.org/CVERecord?id=CVE-2026-20316) (CWE-259). - Plataforma Afectada: Cisco Secure Firewall Management Center (anteriormente Firepower Management Center). - Vector de Ataque: Explotación remota sin necesidad de autenticación previa, aprovechando credenciales estáticas. - Impacto Inmediato: Acceso no autorizado a datos de configuración confidenciales, políticas de detección de intrusiones y registros de eventos de seguridad. --- ##### Análisis Técnico: El Valor del Reconocimiento Perimetral La vulnerabilidad no permite, por sí sola, la ejecución remota de código o el compromiso del sistema operativo subyacente, pero representa una falla de diseño crítica en el modelo de confianza: - El atacante utiliza la cuenta de bajos privilegios para iniciar sesión de manera sigilosa. - Al obtener acceso a la plataforma de gestión, el atacante extrae las reglas de filtrado, las firmas de detección de intrusiones (IDS/IPS) y las configuraciones de VPN. - Con esta inteligencia, el actor de amenazas puede identificar puntos ciegos en la red, comprender qué herramientas de seguridad están activas y planificar un asalto secundario (como el despliegue de ransomware o exfiltración de datos) garantizando que su tráfico no sea detectado por el firewall. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Cuentas Válidas / Cuentas Predeterminadas (T1078.001) mediante el abuso de credenciales codificadas en el software. - Descubrimiento: Descubrimiento de la Configuración del Sistema de Red (T1016) para mapear el entorno defensivo. - Colección: Recolección de Datos de Repositorios de Información (T1213) y captura de registros de auditoría y políticas. --- ##### Recomendaciones Operativas Para Administración de Redes, Infraestructura y TI (Acción Prioritaria) - Gestión de Parches: Aplicar inmediatamente las actualizaciones de firmware proporcionadas por Cisco para las versiones vulnerables de FMC. - Aislamiento de la Administración: Si no es posible parchear de inmediato, interrumpir temporalmente el uso del producto expuesto o garantizar que el acceso a la interfaz de gestión (GUI/SSH) de Cisco FMC esté restringido única y exclusivamente a redes administrativas de confianza (VLAN de gestión o VPN estricta), eliminando cualquier exposición directa a Internet. Para el Centro de Operaciones de Seguridad (SOC) y Respuesta a Incidentes - Triaje Forense (Directriz CISA): Aplicar los requisitos de clasificación forense recomendados por CISA. Esto incluye preservar y analizar los registros de autenticación del FMC para identificar si se produjeron inicios de sesión no autorizados utilizando cuentas genéricas o predeterminadas antes de la aplicación del parche. - Auditoría de Actividad: Revisar exhaustivamente los logs de auditoría del sistema en busca de descargas masivas de configuraciones o consultas inusuales a las políticas de seguridad provenientes de cuentas de bajo privilegio. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Presunto Ataque del Grupo 'Insomnia' en el Sector Tecnológico (Panamá) ](https://devel.group/blog/presunto-ataque-del-grupo-insomnia-en-el-sector-tecnologico-panama/) **Published:** julio 29, 2026 **Author:** Carlos Barrios **Content:** Mediante el monitoreo técnico de sitios de filtración de datos (Data Leak Sites) en la Dark Web, se ha detectado una publicación atribuida al grupo de ransomware Insomnia. El actor de amenazas se adjudica un presunto ataque informático contra una organización líder en la distribución de productos y servicios de telecomunicaciones, perteneciente al sector tecnológico y de servicios empresariales, ubicada en Panamá. El incidente se encuentra actualmente bajo evaluación y permanece sin confirmación oficial por parte de la presunta víctima. --- ##### Veredicto Analítico - Estado: Presunta vulneración de red y posible incidente de extorsión (No confirmado). - Confianza: Moderada-Alta. La alerta se basa en la publicación del grupo Insomnia en su panel público, acompañada de una galería de documentos como prueba de concepto (PoC). - Riesgo para SOC, TDIR y Redes: Alto (Contextual). La exposición abarca tanto información corporativa confidencial como Información de Identificación Personal (PII). - Urgencia Operativa: Media. Se emite con fines de conocimiento situacional (Situational Awareness) para organizaciones del sector tecnológico y de telecomunicaciones en la región centroamericana. - Base del Veredicto: Inclusión del perfil de la organización en la plataforma de seguimiento de víctimas de Insomnia, correlacionado con hallazgos de exposición de credenciales previas al ataque. --- ##### Hallazgos Clave - Actor de Amenazas: Grupo Insomnia. - Sector Afectado: Tecnología / Servicios Empresariales (Distribución de Telecomunicaciones). - País: Panamá. - Cronología del Incidente: - Fecha Estimada de Ataque / Notificación: 5 de julio de 2026. - Fecha de Descubrimiento (Publicación): 29 de julio de 2026 a las 15:26 UTC. - Evidencia Expuesta (Prueba de Concepto): Las capturas de pantalla proporcionadas por los atacantes muestran un botón para descargar los datos (“Download Data”) e incluyen previsualizaciones de contratos laborales, acuerdos de confidencialidad, hojas de cálculo operativas y documentos de identidad, incluyendo al menos un pasaporte de la República Italiana. Los atacantes también han proporcionado un “Tox ID” como medio de contacto. --- ##### Inteligencia de Superficie de Ataque (Vectores Probables) El análisis de inteligencia de amenazas, respaldado por telemetría de HudsonRock, revela actividad previa que sugiere posibles vectores de acceso inicial: - Se han detectado 5 usuarios comprometidos por actividad de Infostealers (malware ladrón de información) asociados a la organización. - Se identificaron 3 elementos en la superficie de ataque externa que podrían haber servido como punto de entrada. --- ##### Recomendaciones Operativas y de Prevención Dado que los datos de telemetría apuntan a un compromiso de credenciales previo, se recomienda a las organizaciones del sector aplicar las siguientes medidas de postura defensiva: Para Administración de TI, Sistemas y Redes - Saneamiento de Identidades: Forzar el restablecimiento de contraseñas para todos los empleados, priorizando a aquellos usuarios cuyas credenciales hayan sido marcadas en bases de datos de Infostealers. - Refuerzo de Autenticación: Garantizar que la Autenticación Multifactor (MFA) esté activa y configurada correctamente en todos los puntos de acceso externo, incluyendo VPNs, correos web y aplicaciones SaaS corporativas. - Auditoría de Superficie Externa: Revisar y asegurar cualquier servicio expuesto a Internet (RDP, portales de administración, servidores de transferencia de archivos) para cerrar brechas perimetrales. Para el Centro de Operaciones de Seguridad (SOC) - Búsqueda Proactiva (Threat Hunting): Monitorear la red en busca de herramientas de exfiltración de datos, creación de cuentas locales anómalas o actividad de software de control remoto (RMM) no autorizado. - Vigilancia en la Dark Web: Mantener un monitoreo constante sobre la filtración completa de los datos prometida por el grupo Insomnia, para evaluar el impacto real a terceros o clientes en caso de que la brecha se confirme. **Categorías:** All --- ### [Puerta Trasera Crítica (Supply Chain) en Plugin de WordPress (CVE-2026-18072) ](https://devel.group/blog/puerta-trasera-critica-supply-chain-en-plugin-de-wordpress-cve-2026-18072/) **Published:** julio 29, 2026 **Author:** Carlos Barrios **Content:** Se ha detectado una vulnerabilidad crítica originada por un compromiso en la cadena de suministro del plugin de WordPress “Advanced Responsive Video Embedder” (aproximadamente 20,000 instalaciones activas). La versión 10.8.7 fue alterada deliberadamente para incluir una puerta trasera (backdoor) que permite a un atacante remoto no autenticado obtener acceso de administrador completo al sitio web afectado en cuestión de segundos, sin necesidad de fuerza bruta ni interacción del usuario. --- ##### Veredicto Analítico - Estado: Plugin retirado del repositorio oficial de WordPress.org (28 de julio de 2026). La distribución automática de la actualización maliciosa fue detenida, pero las instalaciones que se actualizaron manualmente están comprometidas. - Confianza: Absoluta. Descubierto por el sistema de IA Wordfence PRISM y confirmado por el equipo de seguridad de WordPress. - Riesgo para SOC, TDIR y Redes: Crítico. Un atacante obtiene control total de la plataforma CMS. Desde el panel de administración de WordPress, el ciberdelincuente puede inyectar código PHP malicioso, distribuir malware a los visitantes, robar bases de datos de clientes o utilizar el servidor web como pivote hacia la red interna de la organización. - Urgencia Operativa: Máxima para los equipos de administración web y DevSecOps. Se requiere verificación inmediata del inventario de plugins en todos los sitios corporativos basados en WordPress. - Base del Veredicto: Inserción deliberada de código de validación de tokens falsificados en el ciclo de vida de inicialización del plugin, eludiendo los controles de autenticación del núcleo de WordPress. --- ##### Hallazgos Clave - Vulnerabilidad: [CVE-2026-18072](https://www.cve.org/CVERecord?id=CVE-2026-18072) (CVSS 9.8 – Crítica). - Componente Afectado: Plugin Advanced Responsive Video Embedder. - Versión Maliciosa Confirmada: 10.8.7. - Archivo Comprometido: php/fn-update-check.php. - Infraestructura del Atacante (C2): fontswp\[.\]com. --- ##### Análisis Técnico: Funcionamiento de la Puerta Trasera A diferencia de un error de programación accidental, este código fue diseñado específicamente para la suplantación sigilosa y el espionaje: - Intercepción Pre-Autenticación: La función maliciosa \_arve\_uc\_init() se carga al principio del ciclo de vida de la solicitud de WordPress, antes de que el CMS verifique las sesiones legítimas. - Validación Universal: El atacante envía una solicitud HTTP (vía URL, formulario o cookie) con los parámetros \_wplogin y \_wpm. El plugin compara estos valores con un token SHA-256 predefinido. Dado que el token está en el código fuente, actúa como una llave maestra universal. - Suplantación Selectiva: Tras validar el token, la puerta trasera busca las cuentas de administrador existentes. Evita deliberadamente secuestrar cuentas con prefijos como wpsvc\_, developer\_, dev\_ y wp\_update\_ (probablemente cuentas propias del atacante creadas en fases previas o para evitar levantar sospechas técnicas). - Persistencia y Redirección: Se genera una sesión de inicio de sesión válida y persistente, redirigiendo al atacante directamente al /wp-admin/. - Baliza de C2 (Beaconing): El malware envía silenciosamente la URL del sitio comprometido y el nombre del usuario administrador secuestrado al servidor de Comando y Control (fontswp\[.\]com), permitiendo a los operadores catalogar sus víctimas. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Compromiso de la Cadena de Suministro de Software (T1195.002) y Explotación de Aplicaciones Expuestas al Público (T1190). - Evasión de Defensas / Acceso a Credenciales: Derivación del Mecanismo de Autenticación (T1556) utilizando el token SHA-256 predefinido. - Persistencia: Manipulación de Cuentas (T1098) mediante el secuestro de la sesión administrativa. - Comando y Control (C2): Protocolo de Capa de Aplicación (T1071.001) para el envío de telemetría de las víctimas hacia el servidor malicioso. --- ##### Recomendaciones Operativas Para Administración Web y DevSecOps (Acción Prioritaria) - Auditoría y Eliminación: Revisar inmediatamente todos los sitios WordPress en busca del plugin “Advanced Responsive Video Embedder”. Si se encuentra la versión 10.8.7, debe ser desactivado y eliminado a nivel de sistema de archivos de forma inmediata. - Invalidación de Sesiones: Destruir todas las sesiones activas de WordPress y forzar el cierre de sesión de todos los usuarios. - Rotación de Secretos: Rotar obligatoriamente las claves secretas (salts) en el archivo wp-config.php para asegurar que las cookies de sesión generadas por la puerta trasera queden completamente invalidadas. - Saneamiento de Cuentas: Auditar la lista de usuarios administradores en busca de cuentas no reconocidas o recién creadas, y restablecer las contraseñas de las cuentas legítimas. Para el Centro de Operaciones de Seguridad (SOC) - Bloqueo Perimetral: Incorporar el dominio fontswp\[.\]com y sus IPs asociadas a las listas de bloqueo (blocklists) del Firewall Perimetral, Proxy Web y sistemas DNS corporativos para evitar la fuga de datos. - Cacería de Amenazas en WAF: Analizar los registros del Firewall de Aplicaciones Web (WAF) buscando peticiones HTTP entrantes (GET o POST) que contengan los parámetros \_wplogin o \_wpm, lo que indicaría intentos de explotación o un compromiso ya exitoso en la infraestructura web. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Campaña de Paquetes npm Maliciosos Despliega RAT Multiplataforma ](https://devel.group/blog/campana-de-paquetes-npm-maliciosos-despliega-rat-multiplataforma/) **Published:** julio 29, 2026 **Author:** Carlos Barrios **Content:** Se ha detectado una campaña de ataque a la cadena de suministro que utiliza un conjunto de paquetes npm maliciosos para distribuir un troyano de acceso remoto (RAT) multiplataforma. El objetivo principal de la operación son los desarrolladores que utilizan herramientas relacionadas con el ecosistema de Alibaba. Los atacantes emplean técnicas de imitación de nombres de paquetes y dependencias anidadas para evadir la detección temprana, ocultando el código malicioso fragmentado a lo largo de varias capas de instalación. --- ##### Veredicto Analítico - Estado: Actividad maliciosa confirmada y detallada tras una investigación. - Confianza: Absoluta. Validado mediante el análisis de los paquetes en el registro npm, la infraestructura de Comando y Control (C2) y las cargas útiles específicas del sistema operativo. - Riesgo para SOC, TDIR y Redes: Crítico para entornos de desarrollo y flujos CI/CD. La infección exitosa expone el código fuente, las credenciales, las estaciones de trabajo de los desarrolladores y los entornos de colaboración internos al control remoto total del atacante. - Urgencia Operativa: Alta. Aunque la campaña parece centrada en un área específica y registró descargas limitadas, la capacidad del RAT para recopilar datos, moverse lateralmente y ejecutar comandos representa un riesgo grave de espionaje corporativo. - Base del Veredicto: Descubrimiento de una cadena de dependencias que suplanta el ámbito privado de Alibaba (ali), abusa de vulnerabilidades conocidas de Node.js para evadir el aislamiento (sandbox) y descarga binarios maliciosos camuflados en infraestructura legítima en la nube. --- ##### Hallazgos Clave - Vectores Iniciales: Paquetes npm de señuelo de nivel superior (ej. lib-mtop, aone-kit, aone-sandbox) publicados a través de diferentes cuentas de mantenimiento para ocultar su propósito común. - Carga Útil Final: Un RAT denominado aone-cli, diseñado para integrarse maliciosamente en sistemas conectados al ecosistema de desarrollo interno de Alibaba. - Herramientas Objetivo: El malware muestra un enfoque preocupante en las herramientas empresariales DingTalk, Wukong y Qoder. ##### Impacto Multiplataforma: - macOS: Agrega persistencia a través de un agente de inicio en el archivo .zshrc. - Windows: Reemplaza el archivo app.asar de la aplicación de seguridad legítima Alilang. - Linux: Ejecuta un binario temporal en segundo plano. - Atribución Potencial: Los comentarios en el código en idioma chino y los metadatos de confirmación alineados con la hora estándar de China sugieren un posible operador de habla china, aunque no establecen una atribución definitiva. --- ##### Análisis Técnico: La Cadena de Ataque La amenaza opera mediante un proceso de infección de múltiples etapas: - Infección y Configuración: Tras instalar un paquete engañoso, la cadena de dependencias obtiene un archivo de configuración desde un repositorio de GitHub controlado por el atacante (cuenta smi1e2u) y lo guarda localmente como .cloud-preferences.json. - Evasión de Sandbox: El paquete intermedio local-config-parser evalúa las reglas del archivo y aprovecha una vulnerabilidad conocida que le permite evadir el aislamiento de la máquina virtual de Node.js. - Descarga Camuflada: Tras acceder al proceso anfitrión, el malware recupera las funciones de carga de módulos de Node y descarga la carga útil principal desde la infraestructura de Alibaba Cloud, buscando que el tráfico de red parezca benigno y menos inusual. - Persistencia Activa: El RAT ejecuta comandos de shell, carga/descarga archivos y crea un proxy TCP inverso cifrado. Críticamente, puede modificar scripts de Python en los directorios .skills de las aplicaciones insertando el marcador INJECTMARKER para garantizar la ejecución de código oculto y facilitar el movimiento lateral. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Compromiso de la Cadena de Suministro de Software (T1195.002) mediante repositorios de código abierto. - Ejecución: Intérprete de Comandos y Scripts (T1059) y evasión del entorno de ejecución de Node.js. - Persistencia: Modificación de Scripts de Inicio de Sesión (T1037) en macOS, y Secuestro de Flujo de Ejecución (T1574) mediante la modificación de archivos .asar de aplicaciones instaladas en Windows. - Comando y Control (C2): Tráfico a través de Servicios Web Legítimos (T1102) apoyándose en la nube de Alibaba y proxies inversos mediante WebSocket (ej. diamond-cli-znsxphqell.cn-shanghai.fcapp\[.\]run). --- ##### Recomendaciones Operativas Para Equipos de Desarrollo (DevSecOps) y Respuesta a Incidentes (IR) - Gestión de Brechas: Si se detecta la instalación de cualquiera de los paquetes comprometidos (como lib-mtop o aone-kit), el equipo de seguridad debe considerar el dispositivo como comprometido de inmediato e iniciar el proceso de remediación reconstruyendo el entorno desde una imagen limpia. - Rotación de Credenciales: Rotar de forma exhaustiva todos los secretos de desarrollo, claves API, credenciales locales y tokens de nube que hayan estado expuestos en la estación de trabajo infectada. - Revisión de Dependencias: Reforzar las políticas para limitar los permisos de instalación de paquetes en entornos de compilación sensibles y tratar cualquier actualización inesperada de dependencias como un evento de seguridad que requiere revisión manual. Para el Centro de Operaciones de Seguridad (SOC) - Búsqueda Proactiva (Threat Hunting): - Inspeccionar activamente los archivos Python del entorno de desarrollo buscando la presencia de la cadena de texto INJECTMARKER, indicativa del script modificado por el atacante. - Revisar la actividad de red en busca de conexiones sospechosas o anómalas de la aplicación DingTalk. Analizar específicamente las solicitudes HTTP que empleen encabezados Origin y Referer falsificados vinculados a DingTalk para descubrir comunicaciones ocultas de la amenaza. - Validar la existencia de la variable de entorno anómala ROBOTUID=3201d407b7899a12d6d439950511c6a5 en los endpoints. **Categorías:** News **Etiquetas:** DevelNews --- ### [Vulnerabilidades Críticas de Evasión de Autenticación y Ejecución de Código en VMware vCenter y ESX ](https://devel.group/blog/vulnerabilidades-criticas-de-evasion-de-autenticacion-y-ejecucion-de-codigo-en-vmware-vcenter-y-esx/) **Published:** julio 29, 2026 **Author:** Carlos Barrios **Content:** Broadcom ha publicado un aviso de seguridad crítico, identificado como VMSA-2026-0006, que soluciona múltiples vulnerabilidades de alto impacto en las principales plataformas de virtualización de VMware. Las vulnerabilidades abarcan desde la omisión de la autenticación y el acceso a directorios en vCenter, hasta la ejecución de código a nivel de host y problemas de registro insuficiente en ESX. Estas fallas presentan puntuaciones CVSSv3 que van desde 2.7 hasta un máximo de 9.8. --- ##### Veredicto Analítico - Estado: Parches oficiales disponibles publicados por Broadcom. - Confianza: Absoluta. Validado mediante el aviso de seguridad oficial VMSA-2026-0006 emitido por el fabricante. - Riesgo para SOC, TDIR y Redes: Crítico. La vulnerabilidad más severa (CVE-2026-59309) permite a un atacante con acceso a la red de vCenter eludir por completo la autenticación y obtener un control total sobre la infraestructura virtual y las cargas de trabajo. Adicionalmente, el fallo en ESX (CVE-2026-47876) posibilita a un atacante evadir los límites de una máquina virtual (VM Escape) y tomar el control del host. - Urgencia Operativa: Máxima. Los equipos de seguridad deben priorizar de inmediato la aplicación de parches en las instancias de vCenter expuestas a redes internas o externas y en los hosts ESX que utilicen adaptadores VMXNET3. --- ##### Hallazgos Clave por Vulnerabilidad - [CVE-2026-59309](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017) (CVSS 9.8 – Crítico): Es una vulnerabilidad de omisión de autenticación en el servicio de directorio de VMware utilizado por vCenter Server. No requiere autenticación previa y permite eludir los controles para obtener acceso no autorizado al plano de administración. - [CVE-2026-59310](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017) (CVSS 9.8 – Crítico): Vulnerabilidad de recorrido de directorios en el servidor Syslog de vCenter. Permite a un atacante remoto con acceso a la red ejecutar código arbitrario, convirtiendo a vCenter en un vector para el movimiento lateral en el centro de datos. No existen soluciones alternativas (workarounds) disponibles para este fallo. - [CVE-2026-47876](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017) (CVSS 9.3 – Crítico): Vulnerabilidad de escritura fuera de los límites que afecta al adaptador de red virtual VMXNET3 en VMware ESX. Un atacante con privilegios de administrador local dentro de una máquina virtual puede ejecutar código directamente en el host ESX. - [CVE-2026-41703](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017) (CVSS 7.6 / 2.7 – Importante / Bajo): Defecto de lectura fuera de límites en ESX, Workstation y Fusion. Puede causar divulgación de información o denegación de servicio (DoS) del proceso host. En Workstation y Fusion, el impacto se limita a la divulgación de información mediante explotación local. - [CVE-2026-41709](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017) (CVSS 2.7 – Bajo): Refleja un registro insuficiente en ESX. Permite a administradores realizar ciertas operaciones sin que queden registradas, reduciendo la posibilidad de auditoría. --- ##### Plataformas Afectadas - VMware vCenter Server. - VMware ESX. - VMware Workstation y Fusion. - VMware Cloud Foundation y vSphere Foundation. - VMware Telco Cloud Platform y Telco Cloud Infrastructure. --- ##### Recomendaciones Operativas - Actualización de vCenter Server: Aplicar de inmediato los parches indicados en la matriz de respuesta de Broadcom, asegurando las actualizaciones a las versiones 9.1.0.0300, 9.0.2.0100 y 8.0 U3k. Para Cloud Foundation 5.x, se deben aplicar los parches asíncronos alineados con vCenter 8.0 U3k. - Actualización de ESX: Los hosts que utilicen el adaptador VMXNET3 deben actualizarse sin demora a las compilaciones corregidas (ej. ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025, ESXi80U3k-25595708, entre otras). - Actualización de Workstation y Fusion: Actualizar estas plataformas de la versión 25H2 a la 26H1 para resolver la vulnerabilidad de lectura fuera de límites. - Revisión de Flujos de Auditoría: Después de aplicar los parches que solucionan la vulnerabilidad CVE-2026-41709, las organizaciones deben revisar sus políticas de registro para restablecer una visibilidad fiable de las operaciones administrativas. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Explotación Activa de Vulnerabilidad Zero-Day (RCE) en FastJson 1.x (CVE-2026-16723) ](https://devel.group/blog/explotacion-activa-de-vulnerabilidad-zero-day-rce-en-fastjson-1-x-cve-2026-16723/) **Published:** julio 28, 2026 **Author:** Carlos Barrios **Content:** Se ha detectado la explotación activa de una vulnerabilidad crítica de Zero-Day ([CVE-2026-16723](https://nvd.nist.gov/vuln/detail/CVE-2026-16723)) en FastJson, una popular biblioteca Java de código abierto utilizada para el análisis y conversión de datos JSON. Los ataques están dirigidos principalmente a organizaciones en Estados Unidos, con campañas menores en Singapur y Canadá. La vulnerabilidad permite la Ejecución Remota de Código (RCE) de forma trivial y no cuenta con un parche de seguridad, ya que la rama 1.x se encuentra fuera de mantenimiento activo. --- ##### Veredicto Analítico - Estado: Explotación Activa Confirmada (In the wild). No existe parche disponible para la versión 1.x; requiere mitigación mediante configuración o migración a la versión 2.x. - Confianza: Absoluta. Descubierto por FearsOff Cybersecurity y con telemetría de explotación activa confirmada por Imperva. - Riesgo para SOC, TDIR y Redes: Crítico. Un atacante no requiere credenciales, interacción del usuario, tener la función AutoType habilitada ni depender de componentes de terceros. Basta con que el servidor procese un JSON malicioso a través de métodos estándar (JSON.parse, JSON.parseObject) para que el atacante obtenga el control total del servidor subyacente. - Urgencia Operativa: Máxima. El 30% del tráfico de exploits observado proviene de herramientas automatizadas desarrolladas en Ruby y Go, lo que indica un escaneo masivo de Internet en busca de aplicaciones Spring Boot vulnerables. - Base del Veredicto: Evasión de las restricciones de carga de clases (AutoType) mediante la manipulación del campo @type y el abuso del manejo de URLs de JAR en el proceso interno de resolución de tipos. --- ##### Hallazgos Clave - Vulnerabilidad: [CVE-2026-16723](https://nvd.nist.gov/vuln/detail/CVE-2026-16723) (CVSS 9.0 – Crítica). - Versiones Afectadas: FastJson desde la versión 1.2.68 hasta la 1.2.83 (línea final de FastJson 1.x.0). - Entornos Confirmados: Aplicaciones Spring Boot empaquetadas como archivos JAR ejecutables (Spring Boot 2.x, 3.x y 4.x en las versiones 8, 11, 17 y 21 de JDK). - Versión Segura: FastJson 2.x (Inmune debido a su arquitectura basada en listas de permitidos). - Sectores Objetivo: Servicios financieros, sanidad, comercio minorista, informática y servicios empresariales. --- ##### Análisis Técnico: El Vector de Deserialización La vulnerabilidad abusa de la confianza y el procesamiento de recursos de la biblioteca: - El Campo Manipulado: El atacante envía un payload JSON malicioso que incluye el campo @type, el cual indica a FastJson qué clase Java debe instanciarse durante la deserialización. - Evasión de AutoType: Aunque FastJson 1.x desactiva AutoType de forma predeterminada para evitar la carga de clases peligrosas, los atacantes descubrieron que la biblioteca interpreta erróneamente la presencia de la anotación @JSONType como una señal de confianza implícita, eludiendo la protección. - Ejecución (Spring Boot): En los entornos Spring Boot, el JSON manipulado fuerza a la aplicación a realizar una búsqueda de recursos utilizando el manejo anidado de URLs de JAR. Esto permite al atacante cargar clases controladas remotamente, logrando una ruta de Ejecución Remota de Código (RCE) con los mismos privilegios que la aplicación Java. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190) mediante el envío de JSON no confiable. - Ejecución: Explotación de Vulnerabilidad para Ejecución de Código (T1203) a través de Deserialización Insegura. - Evasión de Defensas: Uso de cadenas de User-Agent falsificadas (simulando navegadores legítimos) para evadir bloqueos de WAF básicos (T1036). - Impacto y Post-Explotación: Despliegue de Web Shells (T1505.003), Robo de Credenciales y Movimiento Lateral. --- ##### Recomendaciones Operativas Para Desarrollo, Arquitectura y TI (Acción Prioritaria) - Mitigación Inmediata (SafeMode): Habilitar SafeMode en FastJson de manera inmediata para bloquear completamente la funcionalidad de AutoType. Esto se puede aplicar mediante: - El argumento de inicio (JVM): -DFastJson.parser.safeMode=true - Mediante código: ParserConfig.getGlobalInstance().setSafeMode(true) - Estrategia de Migración: Priorizar la migración técnica del código hacia FastJson 2.x. Dado que la rama 1.x está obsoleta y no recibirá parches, la dependencia representa un riesgo perpetuo. Para el Centro de Operaciones de Seguridad (SOC) - Búsqueda Proactiva (Threat Hunting) en Registros Web/Aplicación: - Inspeccionar los registros HTTP POST y de aplicación en busca de cargas útiles JSON que contengan parámetros inusuales combinados con cadenas específicas como @type, jar:http y jar:file. - Prestar atención al tráfico generado por User-Agents genéricos de herramientas automatizadas (Go-http-client, Ruby). - Vigilancia de Ejecución: Monitorizar los servidores de aplicaciones Java (Tomcat, Spring Boot) en busca de la generación de procesos secundarios inesperados (/bin/sh, cmd.exe), conexiones salientes hacia IPs desconocidas o la creación de archivos .jsp o .class no autorizados en directorios web (indicadores de web shells). **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica de Desbordamiento de Búfer en NGINX (CVE-2026-42533) ](https://devel.group/blog/vulnerabilidad-critica-de-desbordamiento-de-bufer-en-nginx-cve-2026-42533/) **Published:** julio 28, 2026 **Author:** Carlos Barrios **Content:** Se ha revelado un desbordamiento de búfer de montón (heap buffer overflow) de alta gravedad que afecta a los servidores NGINX Plus y NGINX Open Source. Identificada como [CVE-2026-42533](https://nvd.nist.gov/vuln/detail/CVE-2026-42533), esta vulnerabilidad permite a atacantes no autenticados provocar la caída de los procesos de trabajo de NGINX y, bajo condiciones donde la protección de memoria del sistema pueda eludirse, ejecutar código arbitrario de forma remota. --- ##### Veredicto Analítico - Estado: Parches y avisos de seguridad oficiales publicados por F5 el 15 de julio de 2026. - Confianza: Absoluta. Validado por múltiples grupos de investigadores de seguridad (incluyendo Depth First Labs) y confirmado por el fabricante. - Riesgo para SOC, TDIR y Redes: Alto. Al afectar al módulo Stream antes de que se complete la autenticación (específicamente a través de la directiva ssl\_preread), el atacante solo necesita enviar tráfico de enlace TLS manipulado hacia un puerto expuesto del servidor NGINX. - Urgencia Operativa: Alta. NGINX es uno de los servidores y proxies inversos más desplegados a nivel global. Cualquier infraestructura que exponga balanceadores de carga o proxies basados en NGINX hacia Internet no confiable debe ser revisada inmediatamente. - Base del Veredicto: Defecto lógico de ordenación en el motor de scripts interno de NGINX al procesar “valores complejos” generados por directivas de mapa basadas en expresiones regulares. --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2026-42533](https://nvd.nist.gov/vuln/detail/CVE-2026-42533) (Desbordamiento de Búfer de Montón). - Vulnerabilidad Secundaria Revelada: [CVE-2026-42530](https://nvd.nist.gov/vuln/detail/CVE-2026-42530) (Fallo independiente en el manejo de HTTP/3 QPACK). - Plataformas Afectadas: NGINX Plus y NGINX Open Source. - Configuraciones Vulnerables: Servidores que utilizan directivas de mapeo (map) basadas en expresiones regulares o variables no almacenables en caché dentro de expresiones de cadena, especialmente peligrosos cuando se combinan con la función ssl\_preread del módulo Stream. - Impacto Inmediato: Caída forzada y reinicio constante de los procesos de trabajo (Worker Processes), derivando en una Denegación de Servicio (DoS). - Impacto Crítico (Escalada): Ejecución Remota de Código (RCE) y fugas de información en sistemas donde la Aleatorización del Diseño del Espacio de Direcciones (ASLR) esté deshabilitada o pueda ser eludida. --- ##### Análisis Técnico: La Cadena de Explotación La vulnerabilidad reside en cómo NGINX gestiona internamente la asignación de memoria: - Evaluación en Dos Fases: El motor de scripts de NGINX procesa valores complejos en dos pasadas. La primera calcula la longitud de la memoria necesaria; la segunda copia los datos en un búfer dinámico asignado con ese tamaño. - Corrupción del Estado: Si una variable basada en expresiones regulares se evalúa entre estas dos pasadas, actualiza inesperadamente el estado de captura global. - El Desbordamiento: Debido a esta actualización de estado, la segunda fase termina copiando más datos de los que se habían calculado inicialmente, escribiendo más allá del límite del búfer (Out-of-Bounds Write). - El Disparador No Autenticado: En un ataque típico, el ciberdelincuente envía un mensaje TLS ClientHello con un Indicador de Nombre de Servidor (SNI) cuidadosamente manipulado. Como ssl\_preread extrae los campos de protocolo antes de que el apretón de manos (handshake) TLS finalice, la validación se corrompe y el desbordamiento se detona sin necesidad de credenciales. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190). - Ejecución: Explotación para Ejecución de Código en el Servidor (T1203). - Impacto: Denegación de Servicio de Red / Servicio (Network Denial of Service – T1498 / T1499) mediante el colapso sistemático de los procesos de recepción. --- ##### Recomendaciones Operativas Para Administración de Redes, Servidores y TI (Acción Prioritaria) - Actualización del Servicio: Aplicar los parches correspondientes proporcionados por F5 para NGINX Plus y Open Source a la brevedad. - Auditoría de Configuraciones (Mitigación Temporal): - Inventariar las configuraciones del bloque stream y map. - Evitar referencias de captura de expresiones regulares en valores complejos antes de las salidas del mapa. - Limitar la exposición de los listeners (oyentes) de la transmisión a redes no confiables mediante reglas de firewall, si el modelo de negocio lo permite. - Endurecimiento del Sistema Operativo: Verificar rigurosamente a nivel de kernel/SO que la protección ASLR (Aleatorización del Espacio de Direcciones) se encuentre completamente habilitada, ya que esto actúa como la barrera principal para evitar que el desbordamiento escale a RCE. Para el Centro de Operaciones de Seguridad (SOC) - Monitorización de Estabilidad: Configurar el SIEM u orquestador para alertar inmediatamente si se detectan fallos o reinicios atípicos continuos en los procesos de trabajo de NGINX (nginx worker process crash), ya que esto es el primer indicador de compromisos fallidos o sondeos de vulnerabilidad mediante tráfico ClientHello malformado. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Múltiples Vulnerabilidades Críticas (RCE y PrivEsc) en Progress Kemp LoadMaster ](https://devel.group/blog/multiples-vulnerabilidades-criticas-rce-y-privesc-en-progress-kemp-loadmaster/) **Published:** julio 28, 2026 **Author:** Carlos Barrios **Content:** Progress ha publicado un boletín de seguridad crítico alertando sobre cinco vulnerabilidades graves ([CVE-2026-59686](https://www.cve.org/CVERecord?id=CVE-2026-59686) a [CVE-2026-59690](https://nvd.nist.gov/vuln/detail/CVE-2026-59690)) que afectan a sus dispositivos Kemp LoadMaster, ECS Connection Manager y Connection Manager para ObjectScale. La explotación de estos fallos permite a usuarios autenticados ejecutar comandos en el sistema operativo y escalar sus privilegios hasta obtener el control total (nivel root) del balanceador de carga. --- ##### Veredicto Analítico - Estado: Parches oficiales disponibles desde el 27 de julio de 2026. Progress confirma que, hasta el momento, no se han registrado informes de explotación activa en la naturaleza (in the wild). - Confianza: Absoluta. Validado mediante el boletín de seguridad crítico oficial del proveedor. - Riesgo para SOC, TDIR y Redes: Alto. Aunque la explotación requiere que el atacante posea algún nivel de autenticación en el sistema, los dispositivos de equilibrio de carga gestionan el tráfico crítico de la red. Un compromiso total permite al atacante alterar configuraciones de enrutamiento, interceptar tráfico confidencial o interrumpir los servicios empresariales. - Urgencia Operativa: Alta. Es necesario programar una ventana de mantenimiento a la brevedad para actualizar el firmware de los equipos afectados y prevenir el movimiento lateral en caso de que una cuenta de bajo nivel sea comprometida. - Base del Veredicto: Existencia de fallos de autorización incorrecta en la API REST y múltiples vectores de inyección de comandos del sistema operativo en las interfaces de administración. --- ##### Hallazgos Clave por Vulnerabilidad Las vulnerabilidades se dividen en dos categorías principales de impacto: 1\. Inyección de Comandos del Sistema Operativo (Requiere altos privilegios) - [CVE-2026-59686](https://www.cve.org/CVERecord?id=CVE-2026-59686): Inyección de comandos a través de la interfaz de administración principal de LoadMaster. - [CVE-2026-59687](https://www.cve.org/CVERecord?id=CVE-2026-59687): Inyección de comandos en la interfaz de gestión de geolocalización. - [CVE-2026-59688](https://www.cve.org/CVERecord?id=CVE-2026-59688): Inyección de comandos en la funcionalidad de copia de seguridad (backup) y restauración. 2\. Controles de Acceso Defectuosos y Escalada de Privilegios - [CVE-2026-59689](https://nvd.nist.gov/vuln/detail/CVE-2026-59689): Autorización incorrecta que permite a un usuario autenticado con privilegios bajos escalar sus permisos hasta convertirse en root. - [CVE-2026-59690](https://nvd.nist.gov/vuln/detail/CVE-2026-59690): Falta de autorización en la API REST, permitiendo a usuarios con privilegios limitados ejecutar operaciones administrativas restringidas (afecta también a Multi-Tenant LoadMaster). --- ##### Versiones Afectadas y Rutas de Actualización Progress recomienda actualizar los sistemas inmediatamente según la rama utilizada: - Progress Kemp LoadMaster (GA): Afecta a versiones 7.2.63.27 y anteriores. Actualizar a v7.2.63.37. - Kemp LoadMaster LTSF: Afecta a versiones 7.2.54.187 y anteriores. Actualizar a v7.2.54.197. - ECS Connection Manager / ObjectScale: Afecta a versiones 7.2.63.27 / 7.2.63.2 y anteriores. Actualizar a v7.2.63.37. - Multi-Tenant LoadMaster (CVE-2026-59690): Afecta a versiones 7.1.35.157 y anteriores. Actualizar a v7.1.35.167. --- ##### Análisis Técnico: El Vector de Compromiso El mayor riesgo de este boletín es la posibilidad de encadenar las vulnerabilidades. Un atacante (interno o externo) que haya logrado comprometer una credencial administrativa de bajo nivel o de solo lectura podría abusar primero de los fallos de la API REST ([CVE-2026-59689](https://nvd.nist.gov/vuln/detail/CVE-2026-59689) / [CVE-2026-59690](https://nvd.nist.gov/vuln/detail/CVE-2026-59690)) para eludir las restricciones de su rol y escalar a privilegios máximos. Una vez con los permisos elevados, el atacante puede invocar las vulnerabilidades de inyección de comandos (como [CVE-2026-59688](https://www.cve.org/CVERecord?id=CVE-2026-59688) a través del proceso de backup) para inyectar payloads que se ejecuten a nivel del sistema operativo base (Linux/Unix), estableciendo persistencia profunda (rootkits) que sobrevivirían a reinicios estándar del balanceador. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial / Movimiento Lateral: Cuentas Válidas (T1078) para ingresar a la interfaz web o API REST. - Escalada de Privilegios: Explotación para Escalada de Privilegios (T1068). - Ejecución: Intérprete de Comandos y Scripts (T1059.004) mediante la inyección de comandos OS. - Persistencia: Cuentas Locales (T1136.001) e Interferencia de Componentes de Red. --- ##### Recomendaciones Operativas Para Administración de Redes e Infraestructura TI (Acción Prioritaria) - Parcheo Inmediato: Validar la versión actual en la esquina superior derecha de la interfaz web de LoadMaster y programar la actualización al parche correspondiente. Las versiones heredadas que ya no cuentan con soporte deben ser migradas a una rama soportada de inmediato. - Saneamiento de Accesos: Revisar el inventario de cuentas administrativas en los equipos Kemp. Eliminar cuentas huérfanas, restringir el acceso privilegiado innecesario y asegurar que se está utilizando Autenticación Multifactor (MFA) siempre que sea técnicamente viable. Para el Centro de Operaciones de Seguridad (SOC) - Monitoreo de la Interfaz de Gestión: Vigilar los registros de auditoría y syslog generados por la interfaz de administración web y la API REST de LoadMaster. Alertar sobre configuraciones inusuales, invocaciones anómalas a módulos de backup o geolocalización, y cualquier intento de ejecución de caracteres especiales (pipes |, backticks `, punto y coma 😉 en los parámetros de entrada. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [CISA Alerta sobre Explotación Activa en Fortinet FortiOS (CVE-2025-68686) para Persistencia ](https://devel.group/blog/cisa-alerta-sobre-explotacion-activa-en-fortinet-fortios-cve-2025-68686-para-persistencia/) **Published:** julio 28, 2026 **Author:** Carlos Barrios **Content:** La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incorporado la vulnerabilidad [CVE-2025-68686](https://nvd.nist.gov/vuln/detail/cve-2025-68686) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Este fallo afecta a Fortinet FortiOS (el sistema operativo de los firewalls FortiGate) y permite a los atacantes evadir los parches de seguridad diseñados para bloquear técnicas de persistencia. Esta vulnerabilidad es especialmente crítica porque permite a un ciberdelincuente mantener el acceso a un dispositivo que la organización considera “desinfectado” o seguro. --- ##### Veredicto Analítico - Estado: Explotación Activa Confirmada (In the wild). Añadido al catálogo KEV de CISA bajo la Directiva Operativa Vinculante (BOD) 26-04. - Confianza: Absoluta. Validado por alertas federales y confirmación del fabricante. - Riesgo para SOC, TDIR y Redes: Alto. Aunque el fallo exige que el atacante ya haya penetrado el dispositivo con anterioridad, su impacto es severo para los equipos de Respuesta a Incidentes (IR). Destruye la garantía de que la aplicación de un parche elimina al atacante del perímetro, facilitando una cabeza de playa persistente para el despliegue futuro de ransomware o robo de datos. - Urgencia Operativa: Alta. CISA exige a las agencias federales aplicar las medidas de mitigación requeridas antes del 10 de agosto de 2026. Esta misma fecha límite debe adoptarse como un SLA (Acuerdo de Nivel de Servicio) crítico en entornos corporativos. - Base del Veredicto: Exposición de información confidencial (CWE-200) que permite a un actor malicioso, mediante peticiones HTTP diseñadas, eludir los controles que previenen el abuso de enlaces simbólicos (symlinks). --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2025-68686](https://nvd.nist.gov/vuln/detail/cve-2025-68686). - Tecnología Afectada: Fortinet FortiOS (Firewalls FortiGate y productos de seguridad derivados). - Condición de Explotación (Prerrequisito Crítico): Para que este ataque sea exitoso, el atacante debe haber comprometido previamente el producto FortiOS mediante una vulnerabilidad independiente y contar con acceso a nivel de sistema de archivos. - Vector de Ataque: Envío de solicitudes HTTP especialmente diseñadas hacia un dispositivo vulnerable. - Impacto Directo: Mantenimiento de persistencia oculta, acceso a archivos protegidos e interferencia con los procesos de recuperación del sistema. --- ##### Análisis Técnico: El Mecanismo de Evasión El ecosistema de este ataque está centrado en la fase de post-explotación y en la derrota de los procesos de respuesta a incidentes: - Compromiso Previo: El actor de amenazas explota una vulnerabilidad inicial (ej. un día cero previo en VPN SSL) para obtener acceso al sistema de archivos del firewall FortiGate. - Creación del Enlace Simbólico (Symlink): El atacante crea referencias a nivel de sistema de archivos que apuntan hacia archivos críticos o directorios protegidos. Esto asegura que, si su puerta trasera original es eliminada, puedan usar estos enlaces para mantener el control. - Elusión del Parche ([CVE-2025-68686](https://nvd.nist.gov/vuln/detail/cve-2025-68686)): Fortinet introdujo previamente parches para evitar este abuso de enlaces simbólicos. Sin embargo, mediante esta nueva vulnerabilidad y el envío de peticiones HTTP malformadas, el atacante logra sortear estas protecciones. Como resultado, el atacante mantiene su persistencia de manera sigilosa, incluso después de que los administradores hayan actualizado el firmware creyendo haber expulsado al intruso. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Persistencia / Evasión de Defensas: Secuestro del Flujo de Ejecución (Hijack Execution Flow – T1574) y Evasión de Herramientas de Seguridad / Modificación de Componentes (Impair Defenses – T1562) a través del abuso de enlaces simbólicos. - Evasión de Defensas: Ocultamiento de Artefactos (Hide Artifacts – T1564). - Acceso Inicial (Condición Previa): Explotación de Aplicaciones Expuestas al Público (T1190). --- ##### Recomendaciones Operativas Para Administración de Redes, Infraestructura y TI (Acción Prioritaria) - Gestión de Parches: Revisar inmediatamente los avisos de seguridad de Fortinet, identificar todos los activos FortiOS implementados e instalar las actualizaciones o aplicar las mitigaciones correspondientes antes de la fecha límite (10 de agosto de 2026). - Reducción de Superficie: Verificar si las interfaces de administración o los servicios VPN de FortiOS están innecesariamente conectados a Internet. En caso de no poder parchear a tiempo, considerar retirar los sistemas de la exposición pública de inmediato. Para el Centro de Operaciones de Seguridad (SOC) y Respuesta a Incidentes Forenses - Auditoría Retrospectiva Asumiendo Brecha (Assume Breach): Dado que este CVE requiere un compromiso previo, no basta con simplemente aplicar el parche. Se deben aplicar procedimientos de Triaje Forense sobre los dispositivos. Cacería de Amenazas (Threat Hunting) - Revisar los logs en busca de inicios de sesión administrativos anómalos o desde IPs no confiables. - Auditar cambios de configuración recientes no documentados. - Analizar registros de tráfico web buscando solicitudes HTTP sospechosas o malformadas dirigidas a las interfaces del firewall. - Inspeccionar el sistema de archivos (si se dispone de herramientas forenses para el SO) en busca de cuentas no autorizadas, archivos recién creados y, de forma crítica, enlaces simbólicos (symlinks) inusuales. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Escalada de Privilegios Locales a SYSTEM en Windows WalletService (CVE-2026-49176) ](https://devel.group/blog/escalada-de-privilegios-locales-a-system-en-windows-walletservice-cve-2026-49176/) **Published:** julio 27, 2026 **Author:** Carlos Barrios **Content:** Microsoft ha solucionado una vulnerabilidad de Escalada de Privilegios Locales (LPE) en WalletService para Windows. Este fallo permite a un usuario con privilegios estándar, o a un malware que ya se ejecute en el equipo con permisos limitados, obtener el control total de la máquina afectada operando bajo los privilegios máximos del sistema operativo (NT AUTHORITY\\SYSTEM). --- ##### Veredicto Analítico - Estado: Parche oficial disponible (Actualización de seguridad de Microsoft de julio de 2026). - Riesgo para SOC, TDIR y Redes: Alto (Riesgo en Endpoint). Aunque requiere acceso local previo, la vulnerabilidad es trivial de explotar una vez dentro, ya que no requiere corrupción de memoria, evasión de condiciones de carrera ni privilegios administrativos. Es un vector ideal para la fase de post-explotación del ransomware o amenazas persistentes avanzadas (APT). - Urgencia Operativa: Alta. Es imperativo aplicar el ciclo de parches de julio de 2026 en todas las estaciones de trabajo y servidores Windows para bloquear la cadena de ataque. - Base del Veredicto: Gestión de privilegios inadecuada y resolución de ruta de archivo insegura en WalletService, combinada con la confianza ciega en las funciones de devolución de llamada persistentes del motor de base de datos Extensible Storage Engine (ESE). --- ##### Hallazgos Clave - Vulnerabilidad Principal: [CVE-2026-49176](https://nvd.nist.gov/vuln/detail/CVE-2026-49176) (CVSS 7.8 – Alta). - Componente Afectado: WalletService (Componente de LocalSystem utilizado por la API pública WinRT de Windows Wallet). - Impacto: Un usuario estándar puede inyectar un token y obtener una consola interactiva con privilegios NT AUTHORITY\\SYSTEM. - Mecanismo de Corrección: La actualización de julio de 2026 introduce la función WalletServiceRedirectionGuard, la cual desactiva la ruta de la base de datos heredada afectada. En sistemas parcheados, el servicio ya no abrirá el archivo malicioso wallet.db ni procesará sus devoluciones de llamada. --- ##### Análisis Técnico: El Vector de Escalada (Kill Chain) El ataque abusa de la falta de separación de privilegios y la validación de rutas dentro del servicio: - Manipulación de Ruta: El atacante (con privilegios bajos) cambia la ubicación de su carpeta conocida de “Documentos” hacia un directorio controlado. - Preparación del Entorno: El atacante coloca una base de datos Extensible Storage Engine (ESE) manipulada (wallet.db) en este nuevo directorio. Esta base de datos contiene una tabla específica (Cards) y un metadato de llamada de retorno (callback) que apunta a una DLL maliciosa. - Invocación: El atacante solicita almacenamiento a través de la API pública de Wallet. - Cambio de Contexto (El Fallo): WalletService procesa la solicitud utilizando la nueva ruta de “Documentos”, pero deja de suplantar al usuario y continúa su ejecución con privilegios de LocalSystem. - Ejecución y Escalada: Al intentar abrir wallet.db, el motor ESE resuelve la devolución de llamada persistente incrustada en la base de datos antes de verificar su legitimidad. Esto fuerza a svchost.exe (ejecutándose como SYSTEM) a cargar la DLL del atacante. La DLL inyecta un token SYSTEM en la sesión de escritorio activa, otorgando control total. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Escalada de Privilegios: Explotación para Escalada de Privilegios (Exploitation for Privilege Escalation – T1068). - Evasión de Defensas / Persistencia: Secuestro del Flujo de Ejecución (Hijack Execution Flow – T1574) mediante la carga lateral de bibliotecas DLL orquestada por el motor ESE. - Escalada de Privilegios: Manipulación de Tokens de Acceso (Access Token Manipulation – T1134) para inyectar el token SYSTEM en la sesión de escritorio interactiva. --- ##### Recomendaciones Operativas Para Administración de Endpoints, Servidores y TI (Acción Prioritaria) - Despliegue de Actualizaciones: Distribuir e instalar inmediatamente las actualizaciones de seguridad de Microsoft correspondientes a julio de 2026 en todo el parque informático Windows. Para el Centro de Operaciones de Seguridad (SOC) - Monitoreo de Comportamiento (EDR): - Configurar alertas para detectar cambios inusuales en las asignaciones de carpetas de perfil del usuario (específicamente la redirección de la carpeta “Documentos”). - Vigilar el acceso del proceso asociado a WalletService a archivos llamados wallet.db que se encuentren fuera de las ubicaciones de perfil estándar de Windows. - Detectar procesos svchost.exe (específicamente los que alojan WalletService) cargando archivos DLL desde carpetas temporales o directorios con permisos de escritura estándar del usuario. - Detección de Anomalías de Sesión: Alertar sobre la creación de shells de comandos (cmd.exe, powershell.exe) o servicios de corta duración que sean iniciados por la cuenta SYSTEM pero que interactúen directamente con la sesión de escritorio del usuario activo. **Categorías:** News, Vulnerabilities **Etiquetas:** DevelNews --- ### [Oleada de Ataques de Ransomware (Qilin) Explotando VPNs y Cortafuegos Perimetrales ](https://devel.group/blog/oleada-de-ataques-de-ransomware-qilin-explotando-vpns-y-cortafuegos-perimetrales/) **Published:** julio 27, 2026 **Author:** Carlos Barrios **Content:** Una oleada coordinada de ataques dirigidos a dispositivos VPN perimetrales y cortafuegos de cuatro proveedores importantes (Palo Alto Networks, Fortinet, Citrix y Check Point) se ha convertido en el principal vector de acceso inicial para los operadores de ransomware a mediados de 2026. Los ciberdelincuentes, incluyendo afiliados del grupo de ransomware como servicio (RaaS) Qilin, están explotando debilidades de protocolos heredados y vulnerabilidades de omisión de autenticación para obtener acceso no autenticado a los perímetros corporativos. --- ##### Veredicto Analítico - Estado: Explotación activa y confirmada en múltiples plataformas de seguridad perimetral. - Confianza: Absoluta. Confirmado por los avisos de los proveedores, análisis de firmas de ciberseguridad e inclusión en el catálogo KEV de CISA. - Riesgo para SOC, TDIR y Redes: Crítico. Al eludir la autenticación del concentrador VPN, el atacante ingresa como usuario “legítimo” y sortea las herramientas de detección de endpoints. Los actores logran movimiento lateral, exfiltración y despliegue de ransomware de doble extorsión rápidamente tras acceder. - Urgencia Operativa: Máxima. La velocidad de propagación de vulnerabilidades ha disminuido drásticamente. En casos como el de Citrix NetScaler, la explotación comenzó menos de 24 horas después de la revelación de la vulnerabilidad. --- ##### Hallazgos Clave por Campaña - **Campaña 1: Compromiso de FortiGate (“Fortibleed”)** - Se trata de una campaña masiva de robo de credenciales identificada a mediados de junio de 2026. - Los atacantes extrajeron archivos de configuración y descifraron contraseñas de entre 30.791 y 75.000 firewalls FortiGate expuestos a Internet. - Las organizaciones que aparezcan en el conjunto de datos expuestos deben considerar que el perímetro de su red ya está comprometido. - **Campaña 2: Palo Alto GlobalProtect ([CVE-2026-0257](https://security.paloaltonetworks.com/CVE-2026-0257))** - Vulnerabilidad de omisión de autenticación (CVSS 7.8) revelada el 13 de mayo de 2026. - Permite a los atacantes falsificar cookies de anulación de autenticación y establecer sesiones VPN sin credenciales ni MFA. - Se confirmó la explotación activa por parte de afiliados de Qilin. - **Campaña 3: VPN de Check Point ([CVE-2026-50751](https://nvd.nist.gov/vuln/detail/CVE-2026-50751))** - Vulnerabilidad crítica (CVSS 9.3) por una debilidad en el protocolo heredado IKEv1. - Permite establecer una sesión VPN sin contraseña válida. - La explotación por parte de Qilin comenzó el 7 de mayo de 2026, un mes antes de la divulgación pública del fallo. - **Campaña 4: Citrix NetScaler ([CVE-2026-8451](https://nvd.nist.gov/vuln/detail/CVE-2026-8451))** - Fallo de lectura excesiva de memoria estilo “CitrixBleed” (CVSS 8.8) en el analizador XML/SAML. - Filtra fragmentos de la memoria a través de la cookie NSC\_TASS cuando se configura como proveedor de identidad SAML. - Los intentos de explotación se registraron en menos de 24 horas desde su divulgación. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Cuentas válidas (T1078) mediante el abuso de credenciales VPN expuestas. Explotación de una aplicación de cara al público (T1190) para el abuso de CVEs. Suplantación de identidad (T1566) como vector secundario contra usuarios privilegiados. - Ejecución: Intérprete de comandos y scripts (T1059). Herramientas de implementación de software (T1072) mediante ejecución de scripts basada en GPO. - Acceso a Credenciales: Extracción de credenciales del SO (T1003) mediante el uso de Mimikatz. Robo de credenciales de navegadores web (T1555.003) distribuyendo scripts orientados a Chrome. - Evasión de Defensas: Debilitar las defensas (T1562) abusando del Subsistema de Windows para Linux (WSL) y reinicios en modo seguro. Disfrazado (T1036) usando direcciones MAC falsificadas. - Movimiento Lateral: Servicios remotos (T1021) utilizando RDP, WMI, PsExec, Impacket y ataques de relé NTLM. - Exfiltración e Impacto: Exfiltración a través del canal C2 (T1041). Datos cifrados para mayor impacto (T1486). Inhibir la recuperación del sistema (T1490) saboteando copias de seguridad. --- ##### Indicadores de Compromiso (IoCs) Relevantes - Infraestructura de Explotación Palo Alto ([CVE-2026-0257](https://security.paloaltonetworks.com/CVE-2026-0257)): - Direcciones IP (Fuentes de explotación y accesos anómalos): 104.207.144\[.\]154, 146.19.216\[.\]119, 146.19.216\[.\]120, 146.19.216\[.\]125, 209.99.191\[.\]137, 79.130.26\[.\]202, 146.70.165\[.\]52, 216.238.74\[.\]98, 64.190.113\[.\]151. - Nombre de host anómalo: Kali. - MAC falsificada: aa:bb:cc:dd:ee:ff. - Infraestructura Citrix NetScaler ([CVE-2026-8451](https://nvd.nist.gov/vuln/detail/CVE-2026-8451)): - Dirección IP vinculada a intentos de explotación: 146.70.139\[.\]154. - Tráfico anómalo en el endpoint /saml/login y manipulación de la cookie NSC\_TASS. - Cargas útiles deformadas con cientos de espacios. - Ransomware Qilin (General): - Dirección IP vinculada a C2 y operaciones: 31.41.244\[.\]100. - Sitio de filtración alojado en la red Tor (.onion). --- ##### Recomendaciones Operativas Para Administración de Infraestructura y Redes - Actualización Crítica: Actualice inmediatamente los dispositivos afectados (PAN-OS GlobalProtect, Check Point Security Gateway, Citrix NetScaler y FortiGate) a las versiones parcheadas. - Gestión de Credenciales (Fortinet): Rote todas las contraseñas de administrador y de VPN SSL de FortiGate, exigiendo un inicio de sesión único posterior a la actualización para forzar el re-hash PBKDF2. - Deshabilitar Componentes Vulnerables: Deshabilite las cookies de anulación de autenticación en Palo Alto y el protocolo IKEv1 en Check Point si no son estrictamente necesarios. Si no puede parchear Citrix inmediatamente, desactive la configuración del IdP de SAML. - Endurecimiento del Acceso: Elimine las interfaces de administración (puertos 443/10443) de la exposición a Internet. Implemente MFA en todas las cuentas de acceso remoto. Para el Centro de Operaciones de Seguridad (SOC) - Vigilancia de Accesos Anómalos: Supervise los registros para detectar inicios de sesión de administrador inesperados, sesiones VPN establecidas sin autenticación completa de contraseña y accesos desde IPs de proveedores de alojamiento. - Retención de Registros: Conserve todos los registros de EDR, Active Directory, VPN, DNS y firewall antes de iniciar procesos de reconstrucción en caso de sospecha de vulneración. - Monitoreo Ampliado: Amplíe la cobertura de monitoreo conductual del EDR hacia entornos del Subsistema de Windows para Linux (WSL) debido a las técnicas de evasión de Qilin. **Categorías:** News **Etiquetas:** DevelNews --- ### [Exposición de Mensajes Privados y XSS Almacenado en Plataforma NodeBB ](https://devel.group/blog/exposicion-de-mensajes-privados-y-xss-almacenado-en-plataforma-nodebb/) **Published:** julio 27, 2026 **Author:** Carlos Barrios **Content:** Se han revelado ocho vulnerabilidades de alta gravedad que afectan a NodeBB, una popular plataforma de foros comunitarios basada en Node.js. Estos fallos, descubiertos mediante pruebas de penetración de caja blanca impulsadas por Inteligencia Artificial (IA), exponen a las organizaciones que utilizan este software a la filtración sistemática de mensajes privados, inyección de código malicioso y la toma de control administrativa total de la aplicación. --- ##### Veredicto Analítico - Estado: Parches oficiales disponibles. Las vulnerabilidades fueron divulgadas y corregidas a principios de julio de 2026. - Confianza: Absoluta. Validado mediante investigación de seguridad ofensiva por la firma Aikido y confirmado por los desarrolladores de NodeBB. - Riesgo para SOC, TDIR y Redes: Medio / Alto. Si la organización aloja foros de soporte a clientes o comunidades internas, el riesgo es alto. La explotación exitosa permite el robo de sesiones administrativas, la exposición de conversaciones confidenciales de los usuarios y la distribución de malware o phishing a través de enlaces manipulados dentro del foro. - Urgencia Operativa: Alta. Se requiere la actualización inmediata para proteger la integridad de los datos de los usuarios y evitar el compromiso del servidor web de presentación. - Base del Veredicto: Existencia de múltiples fallos lógicos en la validación de firmas, sanitización inadecuada de metadatos (XSS) y debilidades de autorización en la implementación del protocolo federado ActivityPub. --- ##### Hallazgos Clave - Plataforma Afectada: NodeBB. - Versiones Vulnerables: Todas las versiones anteriores a la 4.14.0. - Versión Segura: 4.14.0. - Vulnerabilidades XSS (Ejecución de Scripts): - Inyección de payloads en metaetiquetas HTML a través de la URL de imágenes de perfiles federados. - XSS almacenado en el panel de administración a través de registros de errores de federación malformados. - Ejecución de JavaScript mediante la inyección de sintaxis de traducción en el procesamiento de plantillas web. - Vulnerabilidades de Omisión de Autorización: - Falsificación de peticiones GET en ActivityPub que permite leer mensajes privados de cualquier usuario. - Acceso no autorizado a páginas y registros de administración abusando de la función de configuración de la página de inicio. - Exposición de categorías y foros privados a través de endpoints de ActivityPub sin protección. - Fallos de Lógica y Datos: Vulnerabilidad de asignación masiva (Mass Assignment) para sobrescribir publicaciones existentes, e inflación artificial del sistema de votación (“Me gusta”). --- ##### Análisis Técnico: El Vector de Federación (ActivityPub) y la IA La investigación destaca dos puntos críticos para la arquitectura web moderna: - El Riesgo de los Protocolos Federados: La mayoría de estos fallos se originan en la integración del protocolo ActivityPub, diseñado para conectar servidores descentralizados. NodeBB confió erróneamente en los datos entrantes. Un atacante puede levantar un “servidor federado” malicioso y enviar registros de error o perfiles diseñados específicamente para inyectar código. Cuando un administrador de NodeBB legítimo revisa el panel de errores, el HTML malicioso se renderiza, ejecutando el script del atacante y robando su sesión administrativa de forma transparente. - Pruebas de Penetración con IA: El descubrimiento rápido de estas ocho vulnerabilidades encadenadas subraya el creciente papel de la Inteligencia Artificial en la seguridad ofensiva. Los agentes automatizados están identificando fallos lógicos complejos y dependencias de estado a una velocidad que supera los análisis humanos tradicionales, lo que reduce drásticamente el tiempo de vida de un día cero (Zero-Day) no descubierto. --- ##### Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) - Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190). - Ejecución: Inyección de Código del Lado del Cliente (Cross-Site Scripting – T1059.007). - Colección / Exfiltración: Recolección de Datos de Sistemas de Información (Data from Information Repositories – T1213) y captura de mensajería privada. - Evasión de Defensas: Explotación de Fallos de Autorización / Escalada de Privilegios (T1068). --- ##### Recomendaciones Operativas Para Administración Web, Desarrollo y TI (Acción Prioritaria) - Actualización del Servicio: Planificar la actualización inmediata de todas las instancias de NodeBB en producción a la versión 4.14.0 o superior. - Mitigación Estructural (Opcional): Si la federación (ActivityPub) no es una característica comercialmente necesaria para la comunidad alojada, evaluar su desactivación a nivel de configuración para reducir drásticamente la superficie de ataque externa. Para el Centro de Operaciones de Seguridad (SOC) - Monitoreo de WAF / Tráfico Web: Revisar los registros del Firewall de Aplicaciones Web (WAF) buscando anomalías en el tráfico de red, específicamente: - Un volumen alto de peticiones GET inusuales dirigidas a endpoints de mensajería privada. - Solicitudes de sincronización de ActivityPub (inbound) provenientes de dominios de federación desconocidos o recién creados con cargas útiles que contengan etiquetas HTML o ). - Ejecución Silenciosa: Dado que es un XSS Almacenado, el código malicioso queda guardado en la base de datos de Jira. Cuando un administrador de mayor nivel, como un “Super Admin”, visita la página de prioridades modificada, el payload se ejecuta instantánea y silenciosamente en su navegador sin necesidad de que haga clic en ningún enlace. - Acciones Automatizadas (Session Hijacking implícito): El JavaScript malicioso secuestra la sesión activa del Super Admin y la fuerza a enviar una solicitud de invitación automatizada en segundo plano. - Escalada de Privilegios: Esta solicitud invita a una cuenta controlada por el atacante a la organización y le otorga acceso total y de alto nivel a múltiples productos de Atlassian. --- ##### Impacto El impacto de esta vulnerabilidad es devastador. Una vez que el atacante logra infiltrar su cuenta con privilegios de administrador global mediante la invitación automatizada, obtiene la capacidad de ver, crear, modificar o eliminar proyectos, incidencias y configuraciones en todo el entorno de Atlassian de la organización (incluyendo instancias conectadas de Jira, Confluence y Service Management). Esto equivale a una toma de control corporativa completa (Full Organization Takeover), comprometiendo la confidencialidad, integridad y disponibilidad de los datos operativos de la empresa. --- ##### Recomendaciones y Mitigación Inmediata Esta vulnerabilidad subraya el principio crítico de que los campos de entrada administrativos (incluso en plataformas SaaS maduras) nunca deben ser confiados por defecto. Las organizaciones que utilizan Jira Work Management deben tomar las siguientes acciones preventivas y reactivas: - Parcheo/Actualización Urgente: Verificar inmediatamente los avisos de seguridad oficiales de Atlassian y aplicar el parche de seguridad correspondiente a las instancias autogestionadas (Server/Data Center) o confirmar que Atlassian haya mitigado el fallo en los entornos Cloud. - Auditoría de Roles y Permisos (Principio de Privilegio Mínimo): Revisar rigurosamente quién posee el rol de “Product Admin” o permisos equivalentes para modificar prioridades y configuraciones globales. Limitar este acceso estrictamente al personal indispensable. - Revisión de Registros de Auditoría: Inspeccionar los registros de Jira en busca de creaciones recientes de prioridades personalizadas o modificaciones sospechosas en el campo “icon URL”, buscando cadenas que contengan etiquetas Esto permite descargar y ejecutar cargas útiles adicionales en el sistema comprometido. **![Nueva amenaza: Water Gamayun explota falla en Windows para propagar malware](https://devel.group/wp-content/uploads/2025/03/EarthGamayunPart1-04-300x52.png "EarthGamayunPart1-04 - Devel Group")** **3. Uso de Directorios de Confianza Ficticios** Water Gamayun crea directorios con nombres similares a los del sistema, pero con espacios o caracteres especiales para engañar a las aplicaciones y forzarlas a cargar archivos maliciosos en lugar de los legítimos. Por ejemplo, un directorio “C:Windows System32” (con un espacio adicional) puede ser interpretado erróneamente como la ruta original, permitiendo la ejecución de código malicioso con privilegios elevados. ![Nueva amenaza: Water Gamayun explota falla en Windows para propagar malware](https://devel.group/wp-content/uploads/2025/03/EarthGamayunPart1-07-300x49.png "EarthGamayunPart1-07 - Devel Group") ###### **Cargador de Troyanos MSC EvilTwin** MSC EvilTwin es un cargador de troyanos escrito en PowerShell que implementa todas las técnicas mencionadas para comprometer los sistemas. El ataque comienza con un archivo MSI firmado digitalmente, disfrazado de software legítimo como DingTalk o QQTalk, que posteriormente ejecuta el código malicioso. ![Nueva amenaza: Water Gamayun explota falla en Windows para propagar malware](https://devel.group/wp-content/uploads/2025/03/EarthGamayunPart1-09-300x62.png "EarthGamayunPart1-09 - Devel Group") ###### **Conclusión** La vulnerabilidad en Water Gamayun representa un riesgo significativo para infraestructuras críticas. La rápida aplicación de parches de seguridad y la implementación de controles adicionales son esenciales para mitigar el impacto de posibles ataques. Las organizaciones deben priorizar la ciberseguridad en sus sistemas de gestión hídrica para prevenir futuras amenazas. ###### **Recomendaciones** 1. **Aplicar parches y actualizaciones:** Asegúrate de instalar el parche proporcionado por Microsoft para esta vulnerabilidad en el Microsoft Management Console (MMC) lo antes posible. Mantén todos los sistemas y aplicaciones actualizados para reducir la superficie de ataque. 2. **Monitoreo y detección:** Configura sistemas de monitoreo para detectar actividades sospechosas relacionadas con la explotación de archivos .msc y el uso de MUIPath. Utiliza herramientas de detección de intrusiones y análisis de comportamiento para identificar patrones anómalos. 3. **Capacitación y concienciación:** Educa a tu personal sobre las tácticas de ingeniería social y las mejores prácticas de seguridad para evitar que caigan en trampas de phishing que podrían facilitar la explotación. Realiza simulaciones de phishing y sesiones de capacitación periódicas. 4. **Segmentación de red:** Segmenta tu red para limitar el movimiento lateral de los atacantes en caso de una brecha. Implementa controles de acceso estrictos y utiliza VLANs para separar segmentos críticos de la red. 5. **Copias de seguridad:** Mantén copias de seguridad actualizadas y almacenadas de manera segura para minimizar el impacto de posibles ataques y facilitar la recuperación de datos. Asegúrate de que las copias de seguridad estén protegidas contra accesos no autorizados y que se realicen pruebas de restauración regularmente. 6. **Revisión de configuraciones y permisos:** Realiza auditorías periódicas de las configuraciones y permisos en el MMC y otros sistemas críticos. Asegúrate de que solo el personal autorizado tenga acceso a funciones administrativas y que los permisos estén configurados correctamente. ##### [INDICADORES DE COMPROMISO](https://github.com/develgroup/SOC_IOCs/tree/main/20250228_EncryptHub) **Categorías:** Vulnerabilities --- ### [Campaña Maliciosa en Latinoamérica: AutoIt Distribuye el Infostealer Formbook](https://devel.group/campana-maliciosa-en-latinoamerica-autoit-distribuye-el-infostealer-formbook/) **Published:** abril 2, 2025 **Author:** Jairo Castro **Content:** En el panorama actual de la ciberseguridad, las amenazas evolucionan constantemente, y los ciberdelincuentes buscan nuevas formas de distribuir malware de manera sigilosa y eficiente. Recientemente, investigadores han identificado una campaña maliciosa en Latinoamérica que utiliza AutoIt, un lenguaje de scripting legítimo, para distribuir el infostealer Formbook. Este malware está diseñado para robar credenciales, información sensible y datos almacenados en dispositivos infectados. ###### **¿Cómo Funciona la Amenaza?** AutoIt es una herramienta utilizada por desarrolladores para automatizar tareas, pero los atacantes también pueden aprovecharla para ejecutar scripts maliciosos. En esta campaña, los ciberdelincuentes han modificado AutoIt para descargar y ejecutar Formbook en los sistemas de sus víctimas. Como parte del proceso de infección, un archivo compilado de AutoIt se ejecuta y deposita varios archivos en la carpeta temporal del sistema, iniciando así el proceso de infección. ![Campaña Maliciosa en Latinoamérica: AutoIt Distribuye el Infostealer Formbook](https://devel.group/wp-content/uploads/2025/04/autoit-phishing-latinomerica-infostealer-empresas-fig-300x159.jpeg "autoit-phishing-latinomerica-infostealer-empresas-fig - Devel Group") Win32/Formbook.AA, una de las variantes de este malware, se caracteriza por sus avanzadas capacidades de robo de información. Una vez instalado, Formbook puede: - Recopilar información de navegadores web, servicios de correo electrónico y redes sociales. - Registrar pulsaciones de teclas para capturar contraseñas, robar información sensible y obtener credenciales de acceso a sistemas. - Realizar capturas de pantalla de la actividad del usuario. - Descargar y ejecutar archivos maliciosos adicionales. - Manipular datos enviados a formularios web para capturar credenciales antes de que sean encriptadas. Gracias a estas capacidades, Formbook se convierte en una herramienta eficaz para el robo de datos, representando una grave amenaza para empresas y usuarios. ###### **Métodos de Distribución** El malware es propagado mediante diversas tácticas diseñadas para engañar a los usuarios y comprometer sus sistemas. Algunas de las técnicas observadas incluyen: - **Descargas disfrazadas de software legítimo** en foros y páginas web fraudulentas. - **Explotación de vulnerabilidades** en software desactualizado. - **Uso de publicidad maliciosa (malvertising)** que redirige a los usuarios a sitios con descargas automáticas del malware. - **Correos electrónicos de phishing** con archivos adjuntos maliciosos o enlaces a sitios comprometidos, dirigidos a empleados de Recursos Humanos, Finanzas o Contabilidad, quienes suelen recibir este tipo de documentos. ###### **![Campaña Maliciosa en Latinoamérica: AutoIt Distribuye el Infostealer Formbook](https://devel.group/wp-content/uploads/2025/04/autoit-phishing-latinomerica-infostealer-empresas-mail-300x136.jpeg "autoit-phishing-latinomerica-infostealer-empresas-mail - Devel Group")** ###### **Países Afectados** Las campañas que distribuyen Formbook a través de AutoIt han tenido un impacto significativo en varios países de Latinoamérica. Aunque el malware se ha identificado principalmente en **México, Colombia y Argentina**, su propagación ha sido rápida, y se han reportado incidentes en otras naciones de la región. ###### **Recomendaciones de Seguridad** - **Mantener el software actualizado:** Asegurar que el sistema operativo, navegadores y aplicaciones estén siempre actualizados con los últimos parches de seguridad para mitigar vulnerabilidades explotadas por los atacantes. - **Evitar descargar archivos sospechosos:** No abrir archivos adjuntos en correos electrónicos de remitentes desconocidos ni descargar software de fuentes no oficiales. - **Utilizar soluciones de seguridad avanzadas:** Implementar software antivirus y herramientas de detección de amenazas que puedan identificar y bloquear la ejecución de scripts maliciosos. - **Aplicar restricciones en AutoIt:** Limitar el uso de AutoIt en entornos corporativos y monitorear su ejecución para evitar usos indebidos. - **Capacitar a los empleados:** Sensibilizar a los trabajadores sobre las técnicas de ingeniería social utilizadas para distribuir malware, como correos de phishing y descargas engañosas. - **Utilizar autenticación multifactor (MFA):** Reforzar la seguridad de accesos a cuentas corporativas y personales mediante MFA para evitar que credenciales comprometidas sean utilizadas por atacantes. **Categorías:** All **Etiquetas:** DevelNews --- ### [Campaña de Phishing Avanzada Utiliza Google Sites y Firmas DKIM para Robar Credenciales](https://devel.group/campana-de-phishing-avanzada-utiliza-google-sites-y-firmas-dkim-para-robar-credenciales/) **Published:** abril 23, 2025 **Author:** develgroup **Content:** Una nueva y sofisticada campaña de phishing ha sido detectada recientemente, utilizando técnicas avanzadas que permiten a los atacantes enviar correos electrónicos aparentemente legítimos desde direcciones vinculadas a Google, engañando incluso a los filtros de seguridad más robustos. Los ciberdelincuentes han logrado explotar Google Sites —una herramienta antigua de creación de páginas web— y mecanismos de firma de correos DKIM (DomainKeys Identified Mail) para distribuir enlaces maliciosos. Estos redirigen a los usuarios a sitios falsos diseñados para robar credenciales, todo mientras aparentan provenir directamente de Google. ##### **¿Cómo funciona el ataque?** El ataque comienza con un correo electrónico enviado desde la dirección **no-reply@google.com**, firmada correctamente mediante DKIM, lo que permite que supere filtros como SPF, DKIM y DMARC sin generar alertas. La víctima ve el mensaje como una notificación oficial de Google, informándole sobre una supuesta citación legal con enlaces a documentos relacionados alojados en un dominio de Google Sites. ![Campaña de Phishing Avanzada Utiliza Google Sites y Firmas DKIM para Robar Credenciales](https://devel.group/wp-content/uploads/2025/04/Correo-no-reply-google.png "Correo-no-reply-google - Devel Group")El sitio al que se accede simula ser una página de soporte de Google, ofreciendo botones para “ver el caso” o “subir documentos adicionales”. Al hacer clic, el usuario es redirigido a una réplica del inicio de sesión de Google, cuidadosamente alojada también en Google Sites. La plataforma permite la ejecución de scripts personalizados, lo que facilita la creación de sitios de suplantación sin necesidad de conocimientos técnicos avanzados. ##### **Ingeniería social y manipulación técnica** Uno de los aspectos más astutos del ataque es su manipulación de los encabezados del correo. Aunque fue reenviado a través de un servidor SMTP personalizado desde una dirección de Outlook, la firma DKIM permanece intacta. De esta forma, el mensaje pasa los controles de autenticación sin levantar sospechas, ingresando a la bandeja de entrada del usuario como si fuera una notificación de seguridad legítima de Google. Además, los atacantes aprovechan un detalle visual de Gmail: al nombrar su cuenta como “me@”, el cliente de correo muestra el mensaje como si hubiera sido enviado a “me”, reforzando la ilusión de legitimidad. ##### **Medidas de contención y prevención** Google ya ha implementado medidas para bloquear este vector de ataque y ha reiterado que nunca solicita contraseñas, códigos de autenticación o credenciales directamente por correo electrónico. Como recomendación, se insta a los usuarios a: - Habilitar autenticación de dos factores (2FA) o passkeys. - Evitar hacer clic en enlaces sospechosos, aunque aparenten ser de Google. - Verificar siempre la URL antes de ingresar credenciales. - Utilizar soluciones avanzadas de filtrado de correos electrónicos en sus entornos empresariales. - Concientizar a los equipos mediante simulaciones de phishing y capacitaciones continuas. ##### **Tendencia preocupante: Phishing mediante archivos SVG** Este incidente se suma al incremento de campañas de phishing que utilizan archivos adjuntos en formato SVG para ejecutar código HTML malicioso y redirigir a los usuarios a formularios falsos de inicio de sesión, especialmente imitaciones de servicios de Microsoft o Google Voice. El uso de SVGs se ha popularizado entre los atacantes por su capacidad para contener código JavaScript y HTML incrustado, lo que permite una evasión eficaz de filtros tradicionales y soluciones antivirus que no analizan profundamente este tipo de archivos. **Categorías:** All **Etiquetas:** DevelNews --- ### [Cookie Bite Attack: Así están robando tus tokens de sesión desde extensiones de Chrome](https://devel.group/cookie-bite-attack-asi-estan-robando-tus-tokens-de-sesion-desde-extensiones-de-chrome/) **Published:** abril 25, 2025 **Author:** Jairo Castro **Content:** Un reciente método de ataque ha revelado cómo las extensiones de navegador, especialmente en Google Chrome, pueden ser utilizadas para robar tokens de sesión de manera sigilosa. Este tipo de ataque, conocido como **“Cookie Bite”**, representa una amenaza creciente para la seguridad de usuarios y empresas, permitiendo el secuestro de sesiones sin necesidad de credenciales. ###### **¿Qué es el ataque “Cookie Bite”?** El ataque conocido como **Cookie Bite** es una técnica que permite a actores maliciosos **robar tokens de sesión activos** utilizando extensiones del navegador, particularmente en Google Chrome. Estos tokens, que validan una sesión iniciada, pueden ser reutilizados por un atacante para **acceder a cuentas sin necesidad de credenciales ni verificación en dos pasos (MFA)**. Aunque no se trata de un enfoque completamente nuevo, esta variante es especialmente preocupante por su **capacidad de operar con discreción y permanecer activa durante periodos prolongados**, lo que la convierte en una amenaza persistente difícil de detectar en entornos empresariales y personales. ###### **¿Cómo funciona el ataque?** ![Cookie Bite Attack: Así están robando tus tokens de sesión desde extensiones de Chrome](https://devel.group/wp-content/uploads/2025/04/Cookie-Bite-300x171.jpg "Cookie-Bite - Devel Group") El vector principal del ataque es una **extensión de navegador maliciosa**, que se ejecuta dentro del contexto de seguridad de Chrome. Esto le permite interactuar directamente con **cookies de autenticación y tokens de sesión**, accediendo a ellos sin restricciones visibles. Frecuentemente disfrazadas como herramientas legítimas, estas extensiones suelen solicitar permisos excesivos que les permiten leer, modificar y extraer información crítica de las sesiones activas. En el caso de Cookie-Bite, la extensión se enfoca en **las cookies ‘ESTAUTH’ y ‘ESTSAUTHPERSISTENT’** utilizadas por **Azure Entra ID**, el sistema de gestión de accesos de Microsoft. Una vez robadas, estas cookies permiten a los atacantes **secuestrar sesiones**, evadiendo por completo la autenticación multifactor (MFA). No necesitan contraseñas ni interacción del usuario; **con el token robado, obtienen acceso directo**. Los tokens robados se envían a través de un formulario de Google al atacante. Luego, con herramientas como **Cookie-Editor**, estos tokens pueden ser **inyectados en otro navegador**, logrando acceso total a la cuenta de la víctima **sin necesidad de contraseñas o MFA**. ![Cookie Bite Attack: Así están robando tus tokens de sesión desde extensiones de Chrome](https://devel.group/wp-content/uploads/2025/04/Cookie-editor-300x170.png "Cookie-editor - Devel Group") Además, si el atacante tiene acceso al equipo, puede configurar un **script de PowerShell** para reinstalar la extensión cada vez que se abre Chrome. En la demostración reciente, investigadores de seguridad desarrollaron una [prueba de concepto (PoC)](https://www.varonis.com/blog/cookie-bite) que expone cómo una extensión personalizada no firmada puede ser cargada manualmente con el modo desarrollador habilitado en Chrome. Una vez instalada, esta extensión puede operar con total acceso a los elementos de autenticación almacenados, sin generar alertas visibles. ###### **¿Por qué es una amenaza real?** Muchas organizaciones permiten el uso de extensiones de navegador sin políticas de control estrictas. Esto abre la puerta a que usuarios instalen herramientas sin verificar su origen o permisos. Un solo descuido puede derivar en el acceso no autorizado a información confidencial, cuentas corporativas o incluso aplicaciones internas protegidas. El nivel de discreción del ataque hace que no genere alertas inmediatas. A diferencia de métodos más ruidosos como el phishing o el keylogging, Cookie Bite actúa de forma silenciosa, sin modificar comportamientos visibles del navegador ni generar actividad sospechosa en los sistemas de monitoreo tradicionales. ###### **Recomendaciones para protegerte** 1. **Revisa cuidadosamente las extensiones instaladas:** Evita instalar extensiones desde fuentes no verificadas o poco conocidas. Verifica siempre los permisos que solicitan; si una herramienta aparentemente simple pide acceso completo a tus datos de navegación, puede ser una señal de alerta. 2. **Refuerza la supervisión de inicios de sesión:** Implementa alertas para detectar accesos inusuales, como inicios de sesión desde ubicaciones geográficas desconocidas o sin MFA. 3. **Mantén actualizado tu navegador y sistema operativo:** Las actualizaciones corrigen vulnerabilidades que podrían ser explotadas por ataques de este tipo. Asegúrate de aplicar parches de seguridad tan pronto como estén disponibles. 4. **Aplica segmentación y control de sesiones en aplicaciones críticas:** Restringe el tiempo de vida de las sesiones y exige MFA frecuentemente en accesos sensibles, incluso si el usuario ya está autenticado. Además, configura Conditional Access Policies (CAP) para asegurar que solo se permitan inicios de sesión desde dispositivos compatibles y con protección de tokens. 5. **Educa a los usuarios sobre riesgos en el navegador:** Capacita a los equipos sobre los riesgos de extensiones maliciosas y buenas prácticas de navegación segura, especialmente en entornos corporativos. 6. **Implementa políticas de Chrome ADMX:** Usa políticas de Chrome ADMX para aplicar una lista de permitidos de extensiones de navegador aprobadas. Esto ayuda a bloquear extensiones maliciosas y solo permite aquellas que han sido verificadas. **Categorías:** All **Etiquetas:** DevelNews --- ### [Las mejores conferencias de hacking en Latinoamérica y España](https://devel.group/las-mejores-conferencias-de-hacking-en-latinoamerica-y-espana/) **Published:** abril 25, 2025 **Author:** develgroup **Content:** En el mundo de la ciberseguridad, mantenerse actualizado es clave. Latinoamérica y España se han convertido en epicentros de eventos que reúnen a los mejores expertos en seguridad informática. Desde charlas sobre vulnerabilidades hasta talleres prácticos sobre técnicas avanzadas, estas conferencias ofrecen una experiencia invaluable para hackers, investigadores y profesionales del sector. A continuación, exploramos las más destacadas. ![Las mejores conferencias de hacking en Latinoamérica y España](https://devel.group/wp-content/uploads/2025/04/WhatsApp-Image-2025-04-25-at-12.19.59.jpeg "WhatsApp-Image-2025-04-25-at-12.19.59 - Devel Group") ##### **DEFCON EE.UU. – Impacto global en la comunidad hispana** Si bien DEFCON se celebra en Las Vegas, su impacto en la comunidad hispana es innegable. Esta es la conferencia de hacking más grande e influyente del mundo, donde expertos en ciberseguridad presentan vulnerabilidades de última generación, herramientas avanzadas y técnicas ofensivas y defensivas. Muchos de los ponentes y asistentes provienen de España y Latinoamérica, consolidando el evento como una referencia global para la comunidad hispanohablante. ![DEFCON](https://devel.group/wp-content/uploads/2025/04/defcon-2.png "defcon-2 - Devel Group") ##### RootedCon (España) – El referente de la ciberseguridad en el mundo hispanohablante RootedCon es la conferencia de ciberseguridad más importante de España y una de las más influyentes en la comunidad hispanohablante. Desde su creación en 2010, ha reunido a investigadores, profesionales y entusiastas del hacking para debatir sobre las últimas amenazas, técnicas y tendencias en seguridad informática. Celebrada anualmente en Madrid, RootedCon se ha convertido en un punto de encuentro clave para los expertos de España y Latinoamérica, consolidando su prestigio con ponencias de alto nivel y workshops especializados. ![RootedCon](https://devel.group/wp-content/uploads/2025/04/RootedCon-1.jpg "RootedCon-1 - Devel Group") ##### Ekoparty Security Conference (Argentina) – El gigante sudamericano de la seguridad Considerada la conferencia de seguridad informática más importante de Sudamérica, Ekoparty se celebra anualmente en Buenos Aires. Desde 2001, ha sido un espacio para la exposición de investigaciones de alto nivel, la realización de talleres y la interacción con la comunidad de seguridad. Además, es conocida por sus actividades prácticas como ‘wardriving’ y ‘lockpicking’, que permiten a los asistentes experimentar la seguridad informática de una manera interactiva y realista. ![](https://devel.group/wp-content/uploads/2025/04/Ekoparty-1-scaled.jpg "- Devel Group") ##### 8.8 Computer Security Conference (Chile) – Expandiendo el conocimiento en seguridad Esta conferencia nacida en Chile se ha expandido a otros países de la región como Bolivia, Perú, México y Brasil. Con un enfoque técnico y un ambiente relajado, 8.8 destaca por sus conferencias en español e inglés dictadas por expertos internacionales. En cada edición, se presentan las tendencias más recientes en hacking y ciberseguridad, lo que la convierte en un evento imprescindible. ![88 conference](https://devel.group/wp-content/uploads/2025/04/88-conference.png "88-conference - Devel Group") ##### DragonJARCON (Colombia) – La cuna del talento en ciberseguridad Con más de siete años de historia, DragonJARCON es un referente en la comunidad de seguridad informática de Colombia. Realizada en ciudades como Bogotá y Manizales, ha sido la plataforma de lanzamiento de conferencias que posteriormente se presentan en eventos de talla mundial como DEFCON y Black Hat. Su comunidad activa y la calidad de sus ponencias la hacen una de las más relevantes de la región. ![DragonJAR CONF](https://devel.group/wp-content/uploads/2025/04/DragonJAR-CONF.png "DragonJAR-CONF - Devel Group") ##### Hackers To Hackers Conference (H2HC) (Brasil) – Donde la élite se reúne Celebrada en São Paulo, H2HC ha sido un punto de encuentro clave para los expertos en seguridad informática de habla portuguesa e inglesa. Durante más de 18 años, esta conferencia ha difundido información sobre las últimas técnicas de hacking y herramientas innovadoras. Su enfoque práctico y sus talleres especializados la han convertido en una de las conferencias más influyentes de la región. ![H2HC](https://devel.group/wp-content/uploads/2025/04/H2HC-.png "H2HC- - Devel Group") ##### Pwn3dCon (Guatemala) – La cumbre definitiva del hacking y la ciberseguridad en la región Si hay un evento que realmente está revolucionando la escena del hacking en Latinoamérica, ese es Pwn3dCon. Celebrada en Guatemala, esta conferencia ha ganado un prestigio sin igual gracias a su enfoque en la ciberseguridad ofensiva, la investigación de vulnerabilidades y los retos de hacking en vivo. Con ponentes de talla mundial y un ambiente que fomenta la colaboración y el aprendizaje práctico, Pwn3dCon se ha convertido en la conferencia más esperada del año. Lo que realmente distingue a Pwn3dCon es su comunidad apasionada y el nivel de sus competiciones CTF (Capture The Flag), donde los mejores hackers demuestran sus habilidades en entornos simulados de ataque y defensa. Además, ofrece workshops y charlas de vanguardia que abordan desde la seguridad en redes hasta la explotación de sistemas avanzados. No hay duda de que Pwn3dCon se perfila como la conferencia más innovadora y esencial para cualquiera que busque dominar el arte del hacking en Latinoamérica. ![pwn3d!](https://devel.group/wp-content/uploads/2025/04/pwn3d.png "pwn3d - Devel Group") A continuación, una comparativa de las diferentes conferencias antes mencionadas: ConferenciaPaísEnfoque PrincipalNivel de Prestigio**DEFCON**EE.UU.Hacking ofensivo, vulnerabilidades, innovaciones en seguridad.★★★★★**RootedCon**EspañaSeguridad avanzada, conferencias de alto nivel.★★★★★**Ekoparty**ArgentinaSeguridad ofensiva y defensiva, workshops interactivos.★★★★★**8.8 Conference**ChileConferencias técnicas y networking regional.★★★★☆**DragonJARCON**ColombiaFormación técnica avanzada y comunidad activa.★★★★☆**Pwn3dCon**GuatemalaCompetencias, CTF, ciberseguridad ofensiva, hacking en vivo.★★★★★+En conclusión, España y Latinoamérica albergan algunas de las mejores conferencias de ciberseguridad del mundo, pero si realmente quieres vivir una experiencia única, Pwn3dCon es el evento que no puedes perderte. **Categorías:** Others **Etiquetas:** DevelNews --- ### [Paquetes maliciosos en NPM imitan la API de Telegram y abren puertas traseras en sistemas Linux](https://devel.group/paquetes-maliciosos-en-npm-imitan-la-api-de-telegram-y-abren-puertas-traseras-en-sistemas-linux/) **Published:** abril 25, 2025 **Author:** Jairo Castro **Content:** Una reciente campaña maliciosa ha sido detectada dentro del ecosistema de NPM, donde tres paquetes fraudulentos simulan ser bibliotecas relacionadas con la API de bots de Telegram para Node.js. Estos módulos, que aún permanecen disponibles para su descarga, contienen código que permite la instalación de claves SSH en sistemas Linux, abriendo la puerta a accesos remotos no autorizados. ###### **Módulos comprometidos y suplantación de identidad** Los paquetes fueron diseñados para imitar a una biblioteca legítima y ampliamente utilizada, lo que les permitió pasar inadvertidos en el repositorio público. A pesar de tener un número de descargas relativamente bajo, su presencia representa una amenaza considerable, ya que una sola instalación en un entorno sensible puede comprometer completamente el sistema. - node-telegram-utils (132 descargas) - node-telegram-bots-api (82 descargas) - node-telegram-util (73 descargas) Estas bibliotecas replican descripciones legítimas y emplean una técnica conocida como **starjacking**, la cual consiste en vincularse con el repositorio GitHub original del paquete legítimo. Este método busca generar una falsa percepción de confianza, elevando artificialmente la reputación del paquete malicioso ante los ojos de los desarrolladores. ###### **![Paquetes maliciosos en NPM imitan la API de Telegram y abren puertas traseras en sistemas Linux](https://devel.group/wp-content/uploads/2025/04/paquetes_telegram-300x138.webp "paquetes_telegram - Devel Group")** ###### **Técnicas de persistencia y recolección de información** Al ser instalados, los paquetes ejecutan scripts diseñados exclusivamente para sistemas Linux. Estos scripts agregan claves SSH al archivo **~/.ssh/authorized\_keys**, lo que garantiza acceso persistente al servidor, incluso si la biblioteca es posteriormente eliminada del entorno. Además, se recopila información sensible como el nombre de usuario del sistema y la dirección IP externa, la cual es enviada a servidores remotos que actúan como centros de control. Los atacantes también monitorean si el sistema ha sido infectado, utilizando dominios externos que sirven como indicadores de compromiso. Este comportamiento subraya una estrategia deliberada orientada al control remoto y a la exfiltración de datos sin el conocimiento del usuario. ###### **Recomendaciones** - **Verifica siempre la fuente de los paquetes antes de instalarlos:** Asegúrate de que provengan de desarrolladores conocidos y que estén vinculados correctamente a sus repositorios oficiales. - **Revisa el código y las dependencias:** Especialmente en paquetes nuevos o poco conocidos, analiza los scripts de instalación y el comportamiento en tiempo de ejecución. - **Limita los permisos del entorno de desarrollo:** Evita ejecutar npm con privilegios elevados y restringe el acceso a archivos sensibles como .ssh/authorized\_keys. - **Monitorea actividad sospechosa:** Implementa herramientas que detecten conexiones remotas no autorizadas, inserciones de claves SSH y llamadas a dominios externos. - **Actualiza tu inventario de paquetes:** Realiza auditorías periódicas para identificar bibliotecas potencialmente peligrosas o descontinuadas. - **Elimina correctamente paquetes maliciosos:** Asegúrate de revocar manualmente las claves SSH y limpiar cualquier rastro persistente que puedan haber dejado tras su eliminación. **Categorías:** All **Etiquetas:** DevelNews --- ### [Zoom como Vector de Ataque: Así Roban Criptomonedas sin Levantar Sospechas](https://devel.group/zoom-como-vector-de-ataque-asi-roban-criptomonedas-sin-levantar-sospechas/) **Published:** abril 25, 2025 **Author:** Jairo Castro **Content:** Un grupo de actores maliciosos ha comenzado a utilizar la función de control remoto de Zoom para ejecutar ataques dirigidos al robo de criptomonedas. A través de ingeniería social y el aprovechamiento de accesos legítimos, los atacantes logran manipular los dispositivos de sus víctimas sin levantar sospechas, abriendo un nuevo frente de riesgo en la ciberseguridad tanto corporativa como personal. La campaña atribuida al grupo **Elusive Comet** ha captado la atención de la comunidad de ciberseguridad por su enfoque estratégico al aprovechar la función de control remoto de Zoom. Los atacantes se enfocan en usuarios vinculados al ecosistema de financiero, utilizando herramientas legítimas de la plataforma para acceder a sus dispositivos de manera discreta. ###### **Ingeniería social disfrazada de entrevista** El ataque comienza con una invitación falsa a una supuesta entrevista de “**Bloomberg Crypto(bloombergconferences\[@\]gmail.com).**”, enviada a través de mensajes directos en X o correo electrónico. Las cuentas utilizadas aparentan ser periodistas del medio financiero, lo que aporta credibilidad inicial a la propuesta. Posteriormente, las víctimas son dirigidas a enlaces reales de **Calendly** para agendar una videollamada en Zoom, lo que disminuye las sospechas por el uso de herramientas legítimas. ###### **![Zoom como Vector de Ataque: Así Roban Criptomonedas sin Levantar Sospechas](https://devel.group/wp-content/uploads/2025/04/Calendly-300x250.jpg "Calendly - Devel Group")** ###### **El truco detrás del control remoto** Durante la reunión por Zoom, el atacante inicia una sesión de compartición de pantalla y solicita control remoto. Aquí es donde entra en juego la técnica más sofisticada: **renombrar su pantalla como “Zoom”**, para que la notificación que ve la víctima diga **“Zoom está solicitando el control remoto de su pantalla”**. Este detalle psicológico induce a aceptar la solicitud, pensando que proviene directamente del sistema. Al ser aprobada, la solicitud otorga control total sobre el equipo. En ese momento, los atacantes pueden acceder a archivos, ejecutar transferencias de criptomonedas, instalar puertas traseras o sustraer datos críticos sin generar alertas visibles. ![Zoom como Vector de Ataque: Así Roban Criptomonedas sin Levantar Sospechas](https://devel.group/wp-content/uploads/2025/04/Zoom_Remoto-300x104.jpg "Zoom_Remoto - Devel Group") ###### **Riesgos para entornos críticos** Uno de los aspectos más alarmantes es que esta campaña demuestra que herramientas ampliamente utilizadas y consideradas seguras pueden convertirse en vectores de ataque cuando se explotan sus funciones en contextos sociales cuidadosamente planeados. ###### **Recomendaciones para mitigar riesgos** Dado que el ataque se basa en el uso legítimo de herramientas ampliamente adoptadas, como Zoom y Calendly, es fundamental reforzar la conciencia y los controles dentro de los entornos que gestionan activos digitales. A continuación, algunas medidas clave: - **Verificar la legitimidad de las invitaciones**: Ante cualquier propuesta de entrevista o reunión inesperada, especialmente si proviene de redes sociales o correos no corporativos, se recomienda confirmar directamente con la entidad supuestamente emisora antes de participar. - **Prestar atención a las solicitudes durante las videollamadas**: Las notificaciones de control remoto deben evaluarse con detenimiento. No aprobar solicitudes que parezcan provenir de la propia aplicación sin una razón clara. - **Configurar restricciones de seguridad a nivel de sistema**: Para ambientes que requieren un alto nivel de protección, se sugiere aplicar perfiles de control de políticas de privacidad (PPPC) que bloqueen el acceso remoto a funciones críticas como accesibilidad y control de pantalla. - **Utilizar versiones web o alternativas seguras**: En entornos altamente sensibles, es recomendable optar por versiones de navegador de herramientas de videollamadas o soluciones con mayor capacidad de auditoría. - **Fortalecer la configuración de Zoom en entornos críticos**: Para organizaciones que gestionan datos sensibles o activos digitales, es recomendable revisar las configuraciones de seguridad de Zoom, asegurando que solo se habiliten funciones como el control remoto cuando sea estrictamente necesario. **Categorías:** All **Etiquetas:** DevelNews --- ### [Alerta en Kali Linux: Fallan las actualizaciones por pérdida de clave de firma](https://devel.group/alerta-en-kali-linux-fallan-las-actualizaciones-por-perdida-de-clave-de-firma/) **Published:** abril 30, 2025 **Author:** Jairo Castro **Content:** Kali Linux, la popular distribución enfocada en pruebas de penetración y seguridad informática, ha emitido una advertencia a sus usuarios tras detectar fallos en el sistema de actualizaciones relacionados con la verificación de integridad de los paquetes. Esta situación ha generado preocupaciones sobre la seguridad del sistema y ha encendido alertas en la comunidad técnica. ###### **¿Qué sucedió con la clave de firma?** El equipo de desarrollo de Kali Linux ha informado que la clave GPG utilizada para verificar la autenticidad de los repositorios expiró el 7 de abril de 2025. Esta clave es fundamental para garantizar que las actualizaciones provienen de una fuente legítima. Al no renovarse correctamente, los usuarios comenzaron a recibir errores al ejecutar comandos como apt update, lo cual impide la instalación de nuevos paquetes como medida de protección. ###### **Impacto en la comunidad y posibles riesgos** Aunque el fallo no se trata de un ataque ni de una brecha de seguridad, sí afecta la confianza del sistema de actualizaciones. En entornos de ciberseguridad, donde Kali Linux es ampliamente utilizado para auditorías, pruebas de penetración y análisis forense, este tipo de errores puede interrumpir proyectos críticos o causar retrasos en evaluaciones técnicas. Algunos usuarios han optado por deshabilitar la verificación de firma para continuar con las actualizaciones, algo que se desaconseja rotundamente. Esto abre la posibilidad a ataques del tipo *man-in-the-middle* si el sistema llega a recibir software desde fuentes no verificadas. ###### **¿Qué están haciendo los desarrolladores?** El equipo de Kali ha generado una nueva clave y ya ha iniciado la actualización de los repositorios. Mientras se estabiliza este proceso, se recomienda a los usuarios importar la nueva clave manualmente. Desde los canales oficiales, como su sitio web y su cuenta de X, se han publicado instrucciones detalladas para hacerlo de forma segura. ###### ![Alerta en Kali Linux: Fallan las actualizaciones por pérdida de clave de firma](https://devel.group/wp-content/uploads/2025/04/Captura-de-pantalla-2025-04-30-084440-203x300.png "Captura-de-pantalla-2025-04-30-084440 - Devel Group") ###### Instalación manual de la nueva clave de firma Para restaurar la funcionalidad del sistema de actualizaciones, debes instalar manualmente la nueva clave proporcionada por el equipo de Kali. Usa el siguiente comando en tu terminal: ![Alerta en Kali Linux: Fallan las actualizaciones por pérdida de clave de firma](https://devel.group/wp-content/uploads/2025/04/Captura-de-pantalla-2025-04-30-085147-300x21.png "Captura-de-pantalla-2025-04-30-085147 - Devel Group") Este paso permite que el sistema verifique nuevamente las firmas digitales de los paquetes descargados. Es esencial aplicar esta solución solo desde fuentes oficiales y confiables. ###### **Recomendaciones** - **Evita forzar actualizaciones sin verificación:** En ninguna circunstancia se recomienda deshabilitar la verificación de firmas con APT. Esto puede exponer el sistema a paquetes maliciosos o manipulados. - **Instala manualmente la nueva clave GPG:** Ejecuta el comando oficial proporcionado por el equipo de Kali Linux para restablecer la validación de los repositorios. - **Verifica la autenticidad de la clave:** Siempre que descargues claves de firma, asegúrate de que provienen del sitio oficial y no de fuentes externas. - **Mantente informado desde canales oficiales:** Sigue las cuentas oficiales para actualizaciones y anuncios técnicos relevantes. Así podrás reaccionar rápidamente ante cambios en infraestructura o incidentes similares. - **Haz pruebas en entornos controlados:** Si estás utilizando Kali Linux en entornos de producción o pruebas de penetración profesionales, asegúrate de aplicar primero los cambios en una máquina de prueba para evitar interrupciones mayores. **Categorías:** All **Etiquetas:** DevelNews --- ### [Microsoft Enfrenta Nueva Interrupción: Impacto Directo en Herramientas de Colaboración](https://devel.group/microsoft-enfrenta-nueva-interrupcion-impacto-directo-en-herramientas-de-colaboracion/) **Published:** mayo 7, 2025 **Author:** Jairo Castro **Content:** Una nueva interrupción en los servicios de Microsoft 365 ha generado afectaciones generalizadas en herramientas clave como Teams, Outlook y SharePoint, impactando directamente la operación diaria de empresas a nivel global. La caída reaviva preocupaciones sobre la continuidad del negocio y la dependencia de plataformas en la nube. ###### **Servicios Críticos Afectados** Durante las primeras horas del 6 de mayo de 2025, usuarios de múltiples regiones comenzaron a reportar problemas para acceder a Microsoft Teams, Outlook, SharePoint y otros componentes clave de Microsoft 365. La interrupción afectó tanto a clientes empresariales como a usuarios individuales, dificultando tareas básicas como el envío de correos electrónicos, la coordinación de reuniones y el acceso a documentos corporativos en la nube. Microsoft reconoció públicamente el incidente a través de su cuenta de soporte y en el portal de estado del servicio, indicando que sus ingenieros estaban investigando un “problema de conectividad de red que afecta múltiples servicios”. Microsoft etiquetó esto como un problema de servicio crítico en el centro de administración, que generalmente implica un impacto notable en el usuario. ###### **![Microsoft Enfrenta Nueva Interrupción: Impacto Directo en Herramientas de Colaboración](https://devel.group/wp-content/uploads/2025/05/e1f18845506cf8ef70681c8e479094f5-300x108.png "e1f18845506cf8ef70681c8e479094f5 - Devel Group")** ###### **Causas Técnicas Iniciales** Aunque aún no se ha publicado un informe técnico detallado, los primeros comunicados apuntan a una falla en los sistemas de red interna, posiblemente relacionada con actualizaciones de infraestructura o configuraciones erróneas. Microsoft implementó acciones de mitigación mientras investigaba la causa raíz, logrando una recuperación progresiva en distintas regiones durante las horas posteriores. ###### **Alcance Global y Reacción de los Usuarios** Las interrupciones se registraron en países de América del Norte. El mayor pico de reportes se produjo durante las horas laborales en América del Norte y América Latina, justo en momentos críticos de operación diaria para muchas empresas. Numerosos usuarios expresaron su frustración en redes sociales, especialmente en sectores donde la colaboración en línea es esencial. La caída evidenció nuevamente la vulnerabilidad que implica depender completamente de una única suite de productividad en la nube. ###### **Recomendaciones** - **Implementar soluciones de respaldo para la colaboración:** Evalúe y mantenga plataformas de respaldo para asegurar la continuidad de las operaciones cuando Microsoft Teams u otros servicios estén inactivos. - **Monitoreo constante del estado de servicios en la nube:** Utilice portales como el centro de estado de Microsoft 365 para detectar caídas de forma temprana y notificar internamente al equipo técnico y operativo. - **Redireccionar operaciones críticas a infraestructuras secundarias:** Tal como lo hizo Microsoft con su red, las empresas deben tener configuraciones que permitan cambiar el flujo de trabajo a sistemas o redes alternas ante fallas en la conectividad principal. - **Revertir cambios técnicos recientes si se detectan errores:** Mantenga registros de configuraciones o actualizaciones aplicadas recientemente. Si ocurre una falla, la capacidad de revertir cambios puede evitar daños mayores. - **Capacitar al personal en escenarios de contingencia digital:** Los equipos deben estar preparados para actuar ante interrupciones: saber cómo conectarse desde otras plataformas, dónde están los documentos críticos y a quién reportar incidencias. - **Revisar y fortalecer los planes de continuidad de negocio:** Asegúrese de que su estrategia de continuidad incluya fallas en la nube. Considere tiempos de recuperación aceptables (RTO) y objetivos de pérdida de datos (RPO) específicos. **Categorías:** All **Etiquetas:** DevelNews --- ### [LockBit sufre filtración: se exponen mensajes de negociación y contraseñas de afiliados](https://devel.group/lockbit-sufre-filtracion-se-exponen-mensajes-de-negociacion-y-contrasenas-de-afiliados/) **Published:** mayo 9, 2025 **Author:** develgroup **Content:** El grupo de ransomware LockBit, uno de los más conocidos en el mundo del cibercrimen, ha sido víctima de una nueva filtración de datos. Esta vez, su panel de afiliados en la dark web fue hackeado y reemplazado por un mensaje que decía: *“Don’t do crime. CRIME IS BAD. xoxo from Prague”* (“No cometas crímenes. El crimen es malo. Con cariño, desde Praga”). El mensaje incluía un enlace para descargar un archivo con la base de datos interna del grupo. ![LockBit sufre nueva filtración: se exponen mensajes de negociación y contraseñas de afiliados](https://devel.group/wp-content/uploads/2025/05/Captura-de-pantalla-2025-05-09-105816.png "Captura-de-pantalla-2025-05-09-105816 - Devel Group") El archivo, llamado paneldb\_dump.zip, contiene un volcado (dump) de su base de datos MySQL. Según el análisis realizado, la base de datos incluye: - **59,975 direcciones de Bitcoin** posiblemente usadas para recibir pagos de rescate. - **Una tabla de “builds”** con los ataques personalizados que los afiliados lanzaron, incluyendo en algunos casos los nombres de las empresas atacadas. - **Configuraciones técnicas de los ataques**, como servidores que debían evitarse o tipos de archivos que debían cifrarse. - **Más de 4,400 mensajes de negociación** entre las víctimas y los operadores del ransomware, intercambiados entre diciembre de 2024 y abril de 2025. - **Una lista de 75 usuarios**, entre administradores y afiliados del grupo, donde incluso se descubrieron contraseñas guardadas en texto plano. Algunas contraseñas filtradas incluyen “Weekendlover69”, “MovingBricks69420” y “Lockbitproud231”. El operador de LockBit conocido como *LockBitSupp* confirmó la brecha a través de una conversación por Tox, pero aseguró que no se filtraron claves privadas ni se perdió información importante para sus operaciones. Esta filtración se suma a los problemas que LockBit ha enfrentado en el último año. En 2024, la operación internacional [**Operation Cronos**](https://devel.group/blog/dmitry-khoroshev-el-administrador-detras-del-ransomware-lockbit-desenmascarado-por-la-nca-del-reino-unido/), liderada por agencias de seguridad, ya había logrado desmantelar parte de su infraestructura. A pesar de que el grupo logró volver a operar tras ese golpe, esta nueva exposición pública pone en duda su capacidad para mantener la confianza de sus afiliados. Todavía no se sabe quién está detrás del hackeo actual, pero el mensaje dejado en el sitio coincide con uno usado recientemente para atacar al grupo Everest, lo que sugiere que podría tratarse del mismo autor o grupo. Grupos como Conti, Black Basta y Everest también han sufrido filtraciones similares en el pasado, lo que muestra una tendencia creciente: los propios cibercriminales no están a salvo de ser atacados y expuestos. **Categorías:** All **Etiquetas:** DevelNews --- ### [Horabot: El malware que apunta directamente a Latinoamérica](https://devel.group/horabot-el-malware-que-apunta-directamente-a-latinoamerica/) **Published:** mayo 12, 2025 **Author:** develgroup **Content:** En los últimos meses, se ha identificado una creciente amenaza cibernética dirigida principalmente a usuarios de habla hispana en Latinoamérica. Se trata de [**Horabot**](https://devel.group/blog/horabot-campana-contra-bancas-en-linea-proliferan-en-america-latina/), una campaña de phishing altamente sofisticada que busca robar credenciales, distribuir troyanos bancarios y propagarse silenciosamente por redes personales y corporativas. ##### **¿Qué es Horabot?** Horabot es una familia de malware que se propaga a través de correos electrónicos falsos que simulan ser facturas o documentos financieros. Están escritos en español y aparentan provenir de fuentes legítimas, principalmente de México. El objetivo es que el usuario descargue y abra un archivo adjunto malicioso, lo que da inicio a la infección. ##### **¿Cómo infecta a sus víctimas?** Todo empieza con un correo que contiene un archivo ZIP. Dentro hay un archivo HTML con código oculto en Base64. Al abrirlo, se descarga otro archivo que ejecuta un complejo conjunto de scripts (VBScript, AutoIt y PowerShell) diseñados para: - Detectar si el equipo tiene antivirus o si está en una máquina virtual. - Robar datos del sistema, como nombre del usuario, IP y versión de Windows. - Descargar otros archivos maliciosos desde servidores remotos. - Ejecutar un troyano bancario que roba credenciales, cookies y datos del navegador. - Usar Outlook para reenviar automáticamente correos de phishing a contactos del usuario, propagándose aún más. ##### **![Horabot: El malware que apunta directamente a Latinoamérica](https://devel.group/wp-content/uploads/2025/05/Infection-chain-Horabot.png "Infection-chain-Horabot - Devel Group")** ##### **¿Por qué es preocupante para Latinoamérica?** Según la telemetría de FortiGuard, los principales países afectados hasta ahora son **México, Guatemala, Colombia, Perú, Chile y Argentina**. Al estar el malware especialmente diseñado en español, y utilizando ingeniería social basada en documentos financieros, resulta especialmente efectivo en nuestra región ##### **![Horabot: El malware que apunta directamente a Latinoamérica](https://devel.group/wp-content/uploads/2025/05/Horabot-telemetry.png "Horabot-telemetry - Devel Group")** ##### **¿Cómo protegerse?** 1. No abras archivos adjuntos sospechosos, especialmente si no esperabas recibirlos. 2. Verifica la fuente del correo. Aunque parezca legítima, revisa el dominio del remitente. 3. Mantén actualizado tu antivirus y sistema operativo. 4. Educa a tu equipo y compañeros sobre los riesgos del phishing. ##### **Conclusión** Horabot no es un malware cualquiera. Es una campaña dirigida y sofisticada que utiliza herramientas legítimas del sistema operativo para operar sin ser detectado. Su capacidad para propagarse y robar información lo convierte en una amenaza real, especialmente para usuarios y empresas en Latinoamérica. Estar informados y preparados es la mejor defensa ante esta nueva ola de ciberataques. **Categorías:** All **Etiquetas:** DevelNews --- ### [Ciberataque masivo a Movistar: datos de 21 millones de usuarios expuestos](https://devel.group/ciberataque-masivo-a-movistar-datos-de-21-millones-de-usuarios-expuestos/) **Published:** junio 5, 2025 **Author:** develgroup **Content:** El 2 de junio de 2025, un ciberataque dirigido a Movistar —el gigante de las telecomunicaciones operado por Telefónica— ha generado alarma en el ecosistema digital. De acuerdo al foro “DarkForums” un actor malicioso identificado como *Dedale* asegura haber sustraído y puesto a la venta información confidencial de 21 millones de usuarios. Esta filtración representa uno de los mayores incidentes de datos reportados en el sector telco de habla hispana en lo que va del año. ##### **¿Qué datos fueron comprometidos?** Según publicaciones del usuario *Dedale* en el foro DarkForums, la base de datos en venta incluiría: - Nombres completos - Números de teléfono móvil - Números de identificación (DNI) - Detalles del plan de servicio contratado - Información adicional de contacto y servicio Como “prueba de legitimidad”, se habrían publicado registros de 1 millón de usuarios. El precio por el lote completo asciende a 1,500 dólares. ##### **![Ciberataque masivo a Movistar: datos de 21 millones de usuarios expuestos](https://devel.group/wp-content/uploads/2025/06/movistas-darkforums-breach.png "movistas-darkforums-breach - Devel Group")** ##### **¿Qué ha dicho Movistar?** Hasta la fecha de esta publicación, Movistar no ha confirmado ni desmentido el incidente. Pero medios de noticias españoles ha procedido con sus[ investigaciones](https://www.elprogreso.es/articulo/espana/ciberataque-movistar-investigan-filtracion-datos-21-millones-usuarios-espana/202506031308571883991.html) al respecto. Este sería el segundo incidente que afecta a Telefónica en 2025. Anteriormente, la compañía reportó una brecha en su sistema de ticketing interno, donde fueron expuestos datos de miles de empleados, incluyendo correos y documentación interna. ##### **Impacto potencial y alcance geográfico** Aunque inicialmente se pensó que los usuarios afectados eran únicamente españoles, el set de datos de prueba incluye información de clientes en Movistar Perú, lo que sugiere un alcance internacional aún no delimitado. Este nuevo ataque refuerza la posición de España en el tercer lugar del ranking global de ciberataques, según diversas firmas de análisis. Los expertos vinculan este repunte con factores geopolíticos, como el apoyo del gobierno español a Ucrania, lo que habría aumentado la actividad de grupos de amenazas persistentes avanzadas (APT) prorrusos y chinos. ##### **Contexto: una tormenta cibernética en aumento** La filtración a Movistar se suma a una larga lista de incidentes recientes en territorio español. Solo en marzo de este año, una veintena de ataques DDoS impactaron a organismos como la Casa Real, la Policía Nacional y la Presidencia del Gobierno. Grupos hacktivistas como NoName057(16) y otros colectivos prorrusos habrían estado detrás de estas acciones. También se recuerda el incidente de mediados de 2024, cuando Telefónica investigó el robo de datos de 120,000 personas, supuestamente motivado por la participación del Estado español como accionista de la empresa. ##### **Conclusión: ¿qué deben hacer las empresas?** Este nuevo episodio subraya la urgente necesidad de estrategias de ciberseguridad más robustas, especialmente para sectores críticos como telecomunicaciones. Las organizaciones deben: - Reforzar sus procesos de gestión de vulnerabilidades - Implementar esquemas de monitorización avanzada (XDR/SIEM) - Tener capacidades claras de respuesta a incidentes y contención - Realizar auditorías regulares sobre el ciclo de vida de los datos En un entorno cada vez más hostil, la resiliencia digital no es una opción: es una prioridad estratégica. **Categorías:** All **Etiquetas:** DevelNews --- ### [Archivos de Excel malintencionados entregan carga útil de FormBook en ataques recientes](https://devel.group/archivos-de-excel-malintencionados-entregan-carga-util-de-formbook-en-ataques-recientes/) **Published:** junio 6, 2025 **Author:** develgroup **Content:** Se trata de una grave campaña de phishing dirigida a usuarios de Windows. Los atacantes envían correos electrónicos con archivos adjuntos de Excel maliciosos que aprovechan la vulnerabilidad [CVE-2017-0199](https://nvd.nist.gov/vuln/detail/CVE-2017-0199) para implementar el malware FormBook. El proceso de ataque consiste en distribuir archivos de Excel maliciosos a través de correos electrónicos de phishing y aprovechar CVE-2017-0199 para descargar y ejecutar archivos HTA maliciosos. El archivo HTA descarga y ejecuta “sihost.exe”, que a su vez extrae “springmaker”. Finalmente, el archivo “springmaker” se decodifica en el malware FormBook. Todo el proceso se muestra en la Figura 14. Este ataque tiene como objetivo tomar el control de los dispositivos de las víctimas y robar información confidencial, lo que representa una amenaza significativa. **![Cómo un archivo de Excel malintencionado (CVE-2017-0199) entrega la carga útil de FormBook](https://devel.group/wp-content/uploads/2025/06/Phishing-fortinet.jpeg "Phishing-fortinet - Devel Group")** ##### **¿Qué es CVE-2017-0199?** Es una vulnerabilidad crítica en versiones antiguas de Microsoft Office (2007 a 2016) relacionada con la función OLE (Object Linking and Embedding). Esta falla permite que, al abrir un documento malicioso, se descargue y ejecute un archivo HTA (HTML Application) desde un servidor remoto sin intervención del usuario, utilizando la aplicación mshta.exe. ##### **¿Cómo se inicia el ataque?** La campaña comienza con un correo electrónico de phishing que aparenta ser una orden de compra. Este correo contiene un archivo de Excel adjunto que, al ser abierto en una versión vulnerable de Office, activa la explotación de la vulnerabilidad. ##### **¿Qué ocurre tras abrir el archivo?** 1. El archivo de Excel contiene un objeto OLE que apunta a una URL maliciosa. 2. Al abrir el archivo, se realiza una solicitud HTTP para descargar un archivo HTA. 3. Este archivo HTA contiene código en Base64 que, al decodificarse, descarga y ejecuta el malware FormBook en el directorio %APPDATA%. ##### **¿Qué es FormBook?** FormBook es un malware tipo “infostealer” que se comercializa como “malware-as-a-service” desde 2016. Está diseñado para robar información sensible del dispositivo de la víctima, incluyendo: - Credenciales almacenadas en navegadores. - Capturas de teclado (keylogging). - Contenido del portapapeles. - Datos de clientes de correo, FTP y VPN. - Además, utiliza técnicas de ofuscación y anti-análisis para evitar su detección y análisis por parte de soluciones de seguridad.[fortinet.com](https://www.fortinet.com/blog/threat-research/excel-document-delivers-malware-by-exploiting-cve-2017-11882?) ##### **¿Por qué sigue siendo efectiva esta vulnerabilidad?** Aunque CVE-2017-0199 fue parcheada hace años, muchos sistemas aún no han aplicado las actualizaciones necesarias. Esto se debe a factores como: - Uso de software desactualizado. - Equipos de TI sobrecargados. - Negligencia organizacional. - Falta de competencias técnicas. Estas deficiencias permiten que los atacantes sigan explotando vulnerabilidades conocidas para comprometer sistemas. ##### **Recomendaciones de seguridad** - **Actualizar Microsoft Office**: Asegúrate de tener la última versión y aplicar todos los parches de seguridad disponibles. - **Implementar soluciones de seguridad avanzadas**: Utiliza herramientas como FortiEDR para detectar y bloquear comportamientos maliciosos. - **Capacitación en ciberseguridad**: Educa a los usuarios sobre los riesgos del phishing y la importancia de no abrir archivos adjuntos de fuentes desconocidas. - **Revisión de políticas de seguridad**: Establece políticas estrictas para la gestión de correos electrónicos y la ejecución de macros en documentos. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [Patch Tuesday junio 2025: se corrigen vulnerabilidades bajo ataque activo](https://devel.group/patch-tuesday-junio-2025-se-corrigen-vulnerabilidades-bajo-ataque-activo/) **Published:** junio 11, 2025 **Author:** Fredy Lopez **Content:** La empresa Microsoft lanzó una importante cantidad de actualizaciones para vulnerabilidades que estaban siendo explotadas, a este boletín se le conoce como: Patch Tuesday. Estas actualizaciones cubren un total de 66 vulnerabilidades y se dividen de la siguiente forma: - 25 vulnerabilidades de ejecución remota de código - 17 vulnerabilidades de divulgación de información - 13 vulnerabilidades de elevación de privilegios - 6 vulnerabilidades de denegación de servicio - 3 vulnerabilidades de omisión de funciones de seguridad - 2 vulnerabilidades de suplantación de identidad Dentro de estas vulnerabilidades se incluyen 2 de tipo zero-day que se encontraban siendo explotadas por los atacantes, una de ellas fue divulgada públicamente, Se clasifican de esta forma por Microsoft cuando no se tiene una solución inmediata. Las vulnerabilidades de zero-day son las siguientes: **[CVE-2025-33053](https://nvd.nist.gov/vuln/detail/CVE-2025-33053):** Esta es una vulnerabilidad que permite al atacante remoto correr código arbitrario hacia el sistema afectado en este caso Microsoft Windows Web Distributed Authoring and Versioning (WEBDAV) se requiere que el usuario haga clic en una url de WEBDAV específicamente modificada para que la falla sea explotada. ![Diagrama WEBSEV vulnerabilidad](https://devel.group/wp-content/uploads/2025/06/WhatsApp-Image-2025-06-11-at-4.48.15-PM.jpeg "WhatsApp-Image-2025-06-11-at-4.48.15-PM - Devel Group") Esta fue explotada por un grupo conocido como: Stealth Falcon. Son un grupo de atacantes que se centran en Medio Oriente y África, sus objetivos tienen a ser personas importantes en los ámbitos gubernamentales, algunos ejemplos de países son: Turquía, Qatar y Yemen. Son conocidos por utilizar el método de ataque spear phishing. Esto es enviar phishing dirigido a un individuo o grupo selecto de personas utilizando información personal para que crean que es legítimo, esto va muy de la mano con hacer ingeniería social para la víctima. **[CVE-2025-33073](https://nvd.nist.gov/vuln/detail/CVE-2025-33073):** Esta es una vulnerabilidad de elevación de privilegios dirigida hacia el sistema SMB de Windows. ¿Qué es SMB? A simples rasgos es un protocolo de red que permite enviar archivos y otros recursos entre computadoras. Lo utilizan las empresas para los archivos compartidos. La falla se debe a un control inadecuado de los permisos en ciertas circunstancias. El atacante en cuestión crea un script malicioso especialmente diseñado para obligar a la maquina a conectarse nuevamente al sistema de ataque mediante el protocolo SMB y así autenticarse, esto resulta en una elevación de privilegios. Microsoft no relevo información de cómo se encontró la falla. ![Patch Tuesday de junio 2025 corrige fallas críticas activamente explotadas](https://devel.group/wp-content/uploads/2025/06/Diagrama-flujo-SMB-1-300x300.png "Diagrama-flujo-SMB-1 - Devel Group") ##### Vulnerabilidades criticas del pacth tuesday de microsoft Estas son las vulnerabilidades con criticidad más alta de las 66 actualizadas. ServicioCVE IDTituloCriticidadMicrosoft Office[CVE-2025-47164](https://nvd.nist.gov/vuln/detail/CVE-2025-47164)Vulnerabilidad de ejecución remota de código de Microsoft OfficeCríticoMicrosoft Office[CVE-2025-47167](https://nvd.nist.gov/vuln/detail/CVE-2025-47167)Vulnerabilidad de ejecución remota de código de Microsoft OfficeCríticoMicrosoft Office[CVE-2025-47162](https://nvd.nist.gov/vuln/detail/CVE-2025-47162)Vulnerabilidad de ejecución remota de código de Microsoft OfficeCríticoMicrosoft Office[CVE-2025-47953](https://nvd.nist.gov/vuln/detail/CVE-2025-47953)Vulnerabilidad de ejecución remota de código de Microsoft OfficeCríticoMicrosoft Office SharePoint[CVE-2025-47172](https://nvd.nist.gov/vuln/detail/CVE-2025-47172)Vulnerabilidad de ejecución remota de código de Microsoft SharePoint ServerCríticoServicios criptográficos de Windows[CVE-2025-29828](https://nvd.nist.gov/vuln/detail/CVE-2025-29828)Vulnerabilidad de ejecución remota de código de Windows SchannelCríticoServicio de proxy KDC de Windows (KPSSVC)[CVE-2025-33071](https://nvd.nist.gov/vuln/detail/CVE-2025-33071)Vulnerabilidad de ejecución remota de código del servicio de proxy KDC de Windows (KPSSVC)CríticoWindows Netlogon[CVE-2025-33070](https://nvd.nist.gov/vuln/detail/CVE-2025-33070)Vulnerabilidad de elevación de privilegios de Windows NetlogonCríticoServicios de Escritorio remoto de Windows[CVE-2025-32710](https://nvd.nist.gov/vuln/detail/CVE-2025-32710)Vulnerabilidad de ejecución remota de código de Servicios de Escritorio remoto de WindowsCrítico##### RECOMENDACIONES - **Aplicar las actualizaciones de inmediato**: Instale los parches de seguridad tan pronto como estén disponibles para proteger sus sistemas de vulnerabilidades críticas, especialmente las de ejecución remota de código y elevación de privilegios. - **Revisar configuraciones de seguridad**: Verifique las configuraciones de servicios clave como RDP, LDAP y Windows Defender Credential Guard para evitar que nuevos vectores de ataque sean explotados. - **Monitorear sistemas y redes**: Utilice herramientas de detección y respuesta ante amenazas (EDR/XDR) para identificar actividad sospechosa y prevenir la explotación de vulnerabilidades no corregidas. - **Fortalecer políticas de acceso**: Implemente autenticación multifactor (MFA) y restrinja el acceso a sistemas críticos solo a usuarios autorizados. - **Actualizar todos los componentes de software**: Aplique las actualizaciones no solo al sistema operativo, sino también a productos como Microsoft Edge y Office. - **Educación en ciberseguridad**: Capacite a los usuarios sobre las mejores prácticas de seguridad, especialmente sobre cómo evitar enlaces y archivos sospechosos. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad de Wazuh se suma al catálogo de fallas explotadas de CISA.](https://devel.group/vulnerabilidad-de-wazuh-se-suma-al-catalogo-de-fallas-explotadas-de-cisa/) **Published:** junio 13, 2025 **Author:** Fredy Lopez **Content:** La agencia de seguridad de infraestructura y ciberseguridad de EE. UU más conocida como CISA agrego recientemente una vulnerabilidad que provienen del sistema Wazuh teniendo el siguiente identificador: [CVE-2025-24016](https://nvd.nist.gov/vuln/detail/CVE-2025-24016): Está siendo una vulnerabilidad de deserialización, específicamente para el servidor de Wazuh de datos no confiables. --- ##### ¿Cómo funciona? Esta vulnerabilidad se aprovecha de un tipo de ataque conocido como inyección de objetos y tiene que ver con la serialización y la deserialización. --- ##### Serialización Es el proceso por el que pasa un objeto o conjunto de datos para poder ser almacenado o procesado, generalmente se convierten en una cadena de texto. Esto con el fin de compactar la información y también funciona como una especie de traductor ya que la información procede a convertirse en un formato legible para otras tecnologías. ##### ![Vulnerabilidad de Wazuh se suma al catálogo de fallas explotadas de CISA.](https://devel.group/wp-content/uploads/2025/06/Ejemplo-serealizacion.png "Ejemplo-serealizacion - Devel Group") ##### Deserialización Es el proceso contrario a la serialización. Es decir que tomamos esa cadena de texto y la desempaquetamos y ordenamos para que vuelva a su estado original. ![Vulnerabilidad de Wazuh se suma al catálogo de fallas explotadas de CISA.](https://devel.group/wp-content/uploads/2025/06/Ejemplo-deserializacion.png "Ejemplo-deserializacion - Devel Group") --- ##### ¿Cómo se aprovecha de la vulnerabilidad? Se aprovecha de la API de Wazuh o más bien de cualquier persona que tenga acceso a la misma. El sistema Wazuh utiliza el parámetro DistributedAPI pero lo importante es que este es serializado como JSON, lo cual equivale a una cadena de texto. Luego de obtener esta información Wazuh obtiene el parámetro y procede a ser la deserialización utilizando la función as-wazu-object es decir para volver la cadena de texto en algo manipulable para el sistema. El problema radica en que el atacante puede manipular esta cadena de texto y adjuntar un diccionario no saneado o previamente analizado por medio de una petición a la API. Luego el sistema lo deserealiza y aquí es donde se cuela la vulnerabilidad y el atacante procede a aprovecharse del sistema. A continuación, se muestra un ejemplo de cómo funciona la vulnerabilidad de inyección de objetos hacia la API de Wazuh. ![Vulnerabilidad de Wazuh se suma al catálogo de fallas explotadas de CISA.](https://devel.group/wp-content/uploads/2025/06/Solicitus-de-POC-Burp-Suite-1.png "Solicitus-de-POC-Burp-Suite-1 - Devel Group") ![Vulnerabilidad de Wazuh se suma al catálogo de fallas explotadas de CISA.](https://devel.group/wp-content/uploads/2025/06/Solicitud-de-POC-Burp-Suite-2.png "Solicitud-de-POC-Burp-Suite-2 - Devel Group") Esta vulnerabilidad afecta a partir de la versión 4.4.0 y anterior a la versión 4.9.1. --- ##### RECOMENDACIONES - La recomendación más importante y urgente es actualizar tu instancia de Wazuh a la versión 4.9.1 o superior de inmediato. Esta versión contiene el parche que corrige esta vulnerabilidad crítica. No pospongas esta actualización. - Verifica la versión actual de tu Wazuh Manager y actualiza siguiendo la documentación oficial de Wazuh. - Limita el acceso a los puertos de la DistributedAPI de Wazuh (por defecto, el puerto 55000) a solo las IPs y subredes autorizadas y necesarias. Utiliza reglas de firewall (tanto a nivel de host como de red) para restringir estrictamente quién puede comunicarse con el Wazuh Manager a través de esta API. - Si tu entorno es complejo, considera segmentar la red de gestión de Wazuh para aislarla aún más de otras redes menos confiables dentro de tu infraestructura. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [Vulnerabilidad Crítica de IA en Microsoft 365 Copilot permite el robo de datos sin interacción.](https://devel.group/vulnerabilidad-critica-de-ia-en-microsoft-365-copilot-permite-el-robo-de-datos-sin-interaccion/) **Published:** junio 13, 2025 **Author:** Fredy Lopez **Content:** Se filtró una vulnerabilidad reciente para el gigante Microsoft 365, esta lleva el nombre de EchoLeak o Zero click, siendo descubierta para Microsoft 365 y lleva el identificador: [CVE-2025-32711](https://nvd.nist.gov/vuln/detail/CVE-2025-32711) Lo más preocupante de esta nueva vulnerabilidad es que no es necesario la interacción del usuario afectado para que funcione. Algo importante a destacar es que se le considera como la primera vulnerabilidad Zero click vista para una IA. --- ##### ¿Cómo funciona? Todo empieza por medio del atacante haciendo la creación de un correo especialmente modificado, este contiene prompts previamente seleccionados y maliciosos. Este correo es enviado a la bandeja de la víctima como un correo normal que generalmente contiene información sobre la empresa o RRHH para que pase como algo legítimo y la víctima no lo detecte. Luego de esto viene una parte importante relacionada a LLM o Violación del alcance del LLM, esto sucede cuando la víctima a la que se le envió el correo procede a usar Copilot para preguntar algo relacionado con la empresa, por ejemplo: Necesito la lista de empleados. Luego de la petición entra en juego el motor RAG de Copilot, este procede a buscar información en el entorno organizacional del usuario como correos, OneDrive, SharePoint, etc. En lo que el motor hace este proceso el correo del atacante es recuperado y los prompts maliciosos son introducidos en contexto de LLM de Copilot. En esta parte del proceso es donde se cuela la vulnerabilidad zero click, Copilot al procesar la petición en conjunto con las instrucciones maliciosas colocadas por el atacante, dentro de las instrucciones pueden ir algunas como: Extraer conversaciones previas o incluso algunos documentos internos a los cuales tenga acceso el usuario. También se le puede solicitar que envíe esta información sensible por medio de alguna URL o imagen, los atacantes han estado ingeniando formas de sortear las políticas de seguridad de Copilot para poder extraer esta información. Cuando Copilot genera una respuesta que incluye este enlace o imagen maliciosamente diseñado, el navegador del usuario (o el propio cliente de Copilot/Outlook) accede automáticamente a la URL incrustada para intentar cargar la imagen o el enlace. Al hacerlo, los datos sensibles adjuntos como parámetro en la URL se envían al servidor del atacante, completando la exfiltración sin que el usuario tenga que hacer clic, abrir el correo malicioso o interactuar directamente con el contenido del ataque. ![Vulnerabilidad Crítica de IA en Microsoft 365 Copilot Permite el Robo de Datos Sin Interacción.](https://devel.group/wp-content/uploads/2025/06/Diagrama-de-flujo-zero-click.png "Diagrama-de-flujo-zero-click - Devel Group") --- ##### Caracteristicas del ataque Echoleak 1. No requiere interacción explícita del usuario, más allá de usar Copilot de forma normal después de recibir un correo electrónico manipulado. 2. El ataque utiliza la capacidad de Copilot para buscar y procesar información relevante para sus propios fines maliciosos. 3. Permite extraer datos del contexto del LLM de Microsoft 365, que puede incluir correos electrónicos, documentos de OneDrive/Office, sitios de SharePoint y chats de Teams. 4. La vulnerabilidad se basa en fallos de diseño comunes en aplicaciones RAG y agentes de IA, lo que sugiere que principios similares podrían aplicarse a otras plataformas de IA. --- ##### recomendaciones Microsoft ya ha implementado las correcciones necesarias para CVE-2025-32711 a través de parches del lado del servidor, por lo que los usuarios no necesitan hacer una actualización manual inmediata para esta vulnerabilidad específica. Sin embargo, este ataque subraya la importancia de: - Mantenerse actualizado con las últimas características de seguridad y parches de Microsoft. - Comprender los riesgos asociados con la integración profunda de la IA en entornos empresariales. - Implementar una fuerte higiene de ciberseguridad en todos los niveles. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [Adobe Parchea 254 Vulnerabilidades, Cerrando Brechas de Seguridad Críticas.](https://devel.group/adobe-parchea-254-vulnerabilidades-cerrando-brechas-de-seguridad-criticas/) **Published:** junio 13, 2025 **Author:** Fredy Lopez **Content:** La empresa Adobe agrego una importante actualización por vulnerabilidades, cubrieron un total de 254 fallas que afectaban sus sistemas. Dentro de las 254 fallas 225 vienen de AEM afectando así AEM Cloud Service (CS). Esto afecta todas las versiones anteriores a la 6.5.22. La mayoría de las 225 fallas fue clasificada como ataques de XXS o Cross-site scripting. --- ##### ¿Qué es un ataque de Cross-Site Scripting (XSS)? Este es un tipo ataque dirigido mayormente a la web, pero no al lado de los servidores de un sitio sino más bien a las personas que ingresan a él. Existen 3 tipos de ataques de Coss-Site Scripting los cuales son: ##### XSS reflejado En esta variación del ataque la carga maliciosa se coloca directamente en la solicitud HTTP de algún servidor y se ve reflejada de vuelta en el navegador del usuario en cuestión. ![](https://devel.group/wp-content/uploads/2025/06/REFLEJADO.png "REFLEJADO - Devel Group") ##### XSS almacenado Esta variación es la más peligrosa de las tres puesto que el atacante no necesita tener una interacción concreta con la víctima. Aquí el atacante carga de manera permanente el script malicioso en el servidor, por ejemplo: En un comentario de algún sitio web. A la hora que la víctima ve el comentario se procede a correr el script y podría robar la cookie de inicio de sesión del usuario. ![](https://devel.group/wp-content/uploads/2025/06/XXS-Almacenado.jpg "XXS-Almacenado - Devel Group") ##### XXS basado en DOM En este caso la vulnerabilidad reside en el código Java Script del cliente que manipula el DOM de la página web. Esta no es reflejada o almacenada como en los casos anteriores si no que el script del lado del cliente toma datos de una fuente controlada por el atacante como una URL y luego lo escribe de forma insegura en el DOM. ![Adobe Parchea 254 Vulnerabilidades, Cerrando Brechas de Seguridad Críticas.](https://devel.group/wp-content/uploads/2025/06/XXS-basado-en-DOM.png "XXS-basado-en-DOM - Devel Group") --- La mayor parte de las fallas encontradas en Adobe son de las variaciones XSS almacenado y XSS basado en DOM. La vulnerabilidad más crítica afecta a Adobe Commerce y Magento Open Source. Está siendo calificada como critica [CVE-2025-47110](https://nvd.nist.gov/vuln/detail/CVE-2025-47110) es un fallo que puede permitir el correr código arbitrario. Dentro de las fallas también se corrió una de autorización incorrecta [CVE-2025-43585](https://nvd.nist.gov/vuln/detail/CVE-2025-43585) que podría provocar una omisión de las funciones de seguridad. Las versiones afectas son las siguientes: - Adobe Commerce (2.4.8, 2.4.7-p5 y versiones anteriores, 2.4.6-p10 y versiones anteriores, 2.4.5-p12 y versiones anteriores y 2.4.4-p13 y versiones anteriores) - Adobe Commerce B2B (1.5.2 y versiones anteriores, 1.4.2-p5 y versiones anteriores, 1.3.5-p10 y versiones anteriores, 1.3.4-p12 y versiones anteriores y 1.3.3-p13 y versiones anteriores) - Código abierto de Magento (2.4.8, 2.4.7-p5 y anteriores, 2.4.6-p10 y anteriores, 2.4.5-p12 y anteriores) --- ##### Impactos potenciasles de un ataque XsS - **Robo de Cookies de Sesión:** Permite al atacante suplantar la identidad de la víctima en el sitio web (robo de sesión). - **Desfiguración de la Página Web:** Modificar el contenido de la página web a la vista de la víctima. - **Redirecciones Maliciosas:** Redirigir a la víctima a sitios web de phishing o malware. - **Ejecución de Acciones No Autorizadas:** Forzar a la víctima a realizar acciones en el sitio web sin su conocimiento (por ejemplo, cambiar contraseñas, realizar transferencias de dinero). --- ##### Recomendaciones - Nunca confíes en la entrada del usuario. Antes de procesar o almacenar cualquier dato ingresado por el usuario, se debe validar, filtrar o sanear rigurosamente para eliminar o neutralizar cualquier código ejecutable. - Antes de mostrar datos en una página web (especialmente si provienen de entradas de usuario), se deben “codificar” (escapar) los caracteres especiales HTML (<, >, “, ‘, &). Esto asegura que el navegador interprete los datos como texto plano y no como código HTML o JavaScript. - Se recomienda actualizar el servicio Adobe Experience Manager (AEM) hacia la versión 6.5.23. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [Filtración Histórica: 16 Billones de Contraseñas de Gigantes Tecnológicos como Apple y Google Expuestas.](https://devel.group/filtracion-historica-16-billones-de-contrasenas-de-gigantes-tecnologicos-como-apple-y-google-expuestas/) **Published:** junio 20, 2025 **Author:** Fredy Lopez **Content:** Investigadores encontraron la filtración de credenciales más grande de toda la historia teniendo una cifra de 16 mil millones de credenciales dentro de ellas muchas son de carácter crítico. Dentro de la filtración de credenciales se estima que hay credenciales de inicios de sesión en redes sociales como Facebook, Apple, Google, GitHub, Telegram, y algunos servicios gubernamentales. Los investigadores lograron encontrar 30 conjuntos de datos, dentro de cada uno se incluyen 3.5 billones de registros. Siendo esta la información que incluye inicios de sesión en muchas de las redes sociales existentes. Así como plataformas corporativas y de desarrolladores. ![Filtración Histórica: 16 Mil Millones de Contraseñas de Gigantes Tecnológicos como Apple y Google Expuestas.](https://devel.group/wp-content/uploads/2025/06/Data-filtrada.jpeg "Data-filtrada - Devel Group")Eso es importante puesto que los atacantes pueden aprovechar esta información para hacer campañas de phishing y así obtener cuentas de víctimas. El gigante tecnológico Google está recomendando de manera crucial que actualicen sus cuentas a claves de acceso, de igual forma se insta a que se active el doble factor de autenticación (MFA) en caso de que no esté activo. Esto de igual forma con las redes sociales. Es importante recalcar que las credenciales filtradas son únicas y recientes, no son credenciales que se hayan encontrado simplemente en filtraciones anteriores. Lo cual vuelve esta información de alta importancia. El robo de las credenciales no fue dirigido directamente a las grandes empresas, si no que fue mediante malware tipo infostealer , esto extrajo información de muchos dispositivos individuales y guardó las URL de ingreso, como cookies o historiales de navegación. --- ##### ¿Qué es infostealer? Este un malware diseñado para el robo de información importante como: Credenciales, datos de tarjetas, cookies, historial de navegación, etc. --- ##### ¿Cómo funciona? **Se instala de forma encubierta**: - A menudo llega a través de correos de phishing, descargas falsas, software pirata, juegos crackeados, etc. **Empieza a recolectar datos**: - Revisa los navegadores, archivos de sistema, cachés, y bases de datos locales. **Envía los datos robados**: - Los sube a un servidor remoto o los guarda en un “log” que luego es vendido o distribuido. --- ##### recomendaciones - **Cambia todas tus contraseñas de inmediato:** Este es la parte más crítica. Asume que tus contraseñas han sido comprometidas y cambia las contraseñas de todas tus cuentas importantes lo antes posible. - **Usa contraseñas fuertes y únicas:** Deja de usar la misma contraseña para múltiples sitios. Cada cuenta debe tener una contraseña única y compleja. - **Activa la autenticación de dos factores (2FA/MFA):** La autenticación de dos factores (multifactor) añade una capa extra de seguridad. Además de tu contraseña, requerirá un segundo método de verificación. - **Utiliza un gestor de contraseñas:** Esto te servirá para almacenar de manera segura contraseñas además de recomendarte contraseñas robustas. - **Revisa la actividad de tus cuentas:** Permanece atento a cualquier actividad inusual en tus cuentas. **Categorías:** All **Etiquetas:** DevelNews --- ### [Anubis encripta y borra archivos: ¡no hay recuperación, incluso si pagas!](https://devel.group/anubis-encripta-y-borra-archivos-no-hay-recuperacion-incluso-si-pagas/) **Published:** junio 23, 2025 **Author:** Fredy Lopez **Content:** Investigadores han descubierto un nuevo linaje de ransomware por parte del grupo Anubis. Este no solo tiene la capacidad de cifrar los archivos, sino que también los puede borrar de forma permanente. --- ##### ¿Quiénes son Anubis? Anteriormente conocidos como: Sphinx, son un grupo de ransomware que es relativamente nuevo, han ganado mucho realce en la red social X (Twitter). Se tiene información que el grupo empezó a tomar acciones en diciembre de 2024 con el nombre de Sphinx pero teniendo por última instancia un cambio de nombre al que actualmente ocupan, Anubis. --- ##### ¿Por qué estan siendo conocidos? Lo que hace especial a este grupo de ransomware en la capacidad que tiene de borrar los archivos de cifran, haciendo imposible la recuperación incluso si se paga el rescate. Esto no es algo muy común de ver en los grupos de ransomware puesto que casi siempre se puede tener la recuperación de los archivos “borrados” esto hace que el grupo este interesado no solo en la monetización si no posiblemente en el sabotaje. Son conocidos por utilizar spear phishing para obtener credenciales de víctimas, tienen la capacidad de atacar múltiples entornos como: Windows, Linux, NAS etc. Dentro de las víctimas se encuentran empresas que su giro de negocio es: salud, ingeniería y construcción. ![Anubis encripta y borra archivos: ¡no hay recuperación, incluso si pagas!](https://devel.group/wp-content/uploads/2025/06/Anubis-pagina.png "Anubis-pagina - Devel Group") Algunas de las regiones afectadas son: Australia, Canadá, Perú y Estados Unidos. --- ##### Modelo de Ransomware como Servicio (RaaS) Anubis opera bajo un modelo de ransomware como Servicio (RaaS), lo que significa que permiten a afiliados utilizar su malware a cambio de un porcentaje del rescate. - **RaaS Tradicional:** 80% del pago del rescate para el afiliado por la encriptación de archivos. - **Extorsión de Datos:** 60% de los ingresos por la monetización de datos robados mediante amenazas de exposición pública. - **Monetización de Accesos:** 50% de los ingresos por el acceso inicial al sistema. --- ##### recomendaciones - **Formación continua:** Educa a tus empleados sobre los riesgos de phishing, spear phishing y otras tácticas de ingeniería social. El eslabón más débil suele ser el factor humano. - **Simulacros de phishing:** Realiza simulacros periódicos de ataques de phishing para evaluar la preparación de tu personal e identificar áreas de mejora. - **Regla 3-2-1:** Mantén al menos tres copias de tus datos, almacenadas en dos tipos diferentes de medios, y al menos una copia fuera de la oficina (off-site) o en la nube (separada de tu red principal). - **Filtrado de correo electrónico:** Utiliza soluciones de seguridad de correo electrónico para filtrar spam, phishing y adjuntos maliciosos antes de que lleguen a las bandejas de entrada de los usuarios. --- ##### [indicadores de compromiso](https://github.com/develgroup/SOC_IOCs/tree/58ddb7ff9b6970e70f2652884bdc8de31bd6f330/20250624_ANUBIS) **Categorías:** All **Etiquetas:** DevelNews --- ### [Nuevas Fallas en NetScaler Permiten Robo de Tokens y Control Remoto](https://devel.group/nuevas-fallas-en-netscaler-permiten-robo-de-tokens-y-control-remoto/) **Published:** junio 25, 2025 **Author:** Fredy Lopez **Content:** Se identificó recientemente dos vulnerabilidades nuevas [CVE-2025-5349](https://nvd.nist.gov/vuln/detail/CVE-2025-5349) y [CVE-2025-5777](https://nvd.nist.gov/vuln/detail/CVE-2025-5777) para NetScaler y NetSacler Gateway. --- ##### CVE-2025-5349 La vulnerabilidad se trata de una falla de control de acceso en la interfaz de gestión (Management Interface) para los servicios de NetScaler y NetScaler Gateway. Esta permite que un atacante que posee acceso a direcciones internas como NSIP, IP de gestión de clúster o IP local de GSLB eludir restricciones fijas em esa interfaz. Cabe recalcar que la vulnerabilidad solo puede ser explotada si el atacante tiene acceso a IPs en propiedad de NetScaler, dispositivo o direcciones IP de administrador del clúster. Se le asigno una criticidad de CVSS: 8.7 --- ##### ¿Cómo funciona? Funcionan aprovechándose de las interfaces dedicadas para la administración como: NSIP, NetScaler IP o la IP de administración de clúster. Lo que deberías de hacer las interfaces es poder restringir algunas funciones administrativas, esto únicamente al tráfico autorizado o previamente autenticado. Aquí es donde se encuentra la vulnerabilidad, debido a una configuración débil en el firmware afectado, algunas solicitudes enviadas desde direcciones internas pueden evadir estas restricciones. Para esto no se requiere de una autenticación previa, esto quiere decir que, si un atacante posee acceso de red a alguna de estas IPs internas, podrías ejecutar funciones acciones que deberían de estar bloqueadas o requerir de privilegios más elevados. --- ##### Ejemplo – Simulación lógica de vulnerabilidad ![](https://devel.group/wp-content/uploads/2025/06/Ejmplo-simplificacion-CVE-2025-5349.png "Ejmplo-simplificacion-CVE-2025-5349 - Devel Group") --- ##### CVE-2025-5777 Esta vulnerabilidad es clasificada como fallo de lectura fuera de límites esto debido a entradas insuficientes de validación, esto permite al atacante obtener datos importantes directamente de la memoria del dispositivo. Es importante recalcar que esta vulnerabilidad es igual a una ya conocida como: [CritixBleed (CVE-2023-4966)](https://devel.group/blog/falla-critica-de-citrix-netscaler-explotada-para-atacar-a-las-empresas-gubernamentales-y-tecnologicas/) Se le asigno una criticidad de CVSS: 9.3 --- ##### ¿Cómo funciona? Lo principal es que el atacante conozca o detecte un dispositivo NetScaler configurado como Gateway (configurados como puerta de enlace) como: VPN, RDP, proxy, AAA, etc. Este envía una solicitud malformada especialmente para el servicio Gateway expuesto en la red. Debido a que no se tiene una validación adecuada, la solicitud provoca una lectura fuera de los limites autorizados de la memoria. Lo que conlleva a que el atacante puede obtener tokens de sesión validos o algún tipo de información sensible alojada en la memoria. Con estos tokens el atacante puede reproducir sesiones legítimas evitando autenticaciones, incluyendo MFA. --- ##### Ejemplo – Simulación lógica de vulnerabilidad ![](https://devel.group/wp-content/uploads/2025/06/Ejemplo-simplifiacion-logica-CVE-2025-5777.png "Ejemplo-simplifiacion-logica-CVE-2025-5777 - Devel Group") --- ##### Consejos esenciales Se recomienda finalizar todas las sesiones activas tras la actualización. ![](https://devel.group/wp-content/uploads/2025/06/Consejo-Eliminacion-se-sesiones-NetScaler.png "Consejo-Eliminacion-se-sesiones-NetScaler - Devel Group") Esto asegura la invalidez de los tokens previamente expuestos. --- ##### Versiones afectadas - NetScaler ADC y Gateway 1 versiones anteriores a 14.1‑43.56 - NetScaler ADC/Gateway 1 anteriores a 13.1‑58.32 - NetScaler ADC 1‑FIPS y NDcPP anteriores a 13.1‑37.235‑FIPS/NDcPP - NetScaler ADC 1‑FIPS antes de 12.1‑55.328‑FIPS --- ##### Actualizaciones correspondientes - NetScaler ADC y NetScaler Gateway 14.1-43.56 y versiones posteriores - NetScaler ADC y NetScaler Gateway 13.1-58.32 y versiones posteriores de 13.1 - NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1-37.235 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP - NetScaler ADC 12.1-FIPS 12.1-55.328 y versiones posteriores de 12.1-FIPS --- ##### Recomendaciones - **Audita tu infraestructura**: identifica todas las instancias NetScaler ADC/Gateway y verifica versiones. - **Aplica las actualizaciones** lo antes posible. - **Ejecuta los comandos para finalizar sesiones activas** post-upgrade. - **Revisa cualquier configuración personalizada** antes de actualizar. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [Parche crítico de FortiWeb: Falla permite RCE pre-autenticación y requiere atención inmediata](https://devel.group/parche-critico-de-fortiweb-falla-permite-rce-pre-autenticacion-y-requiere-atencion-inmediata/) **Published:** julio 14, 2025 **Author:** Fredy Lopez **Content:** Recientemente se dio a conocer una nueva vulnerabilidad para FortiWeb, Esta se trata de una vulnerabilidad de SQL injection, en módulo de Fabric Connector de FortiWeb. Es no autenticada, esto significa que un atacante puede explotar la falla sin credenciales al enviar peticiones HTTP/HTTPS manipuladas. --- ##### ¿Qué es FortiWeb? FortiWeb es un firewall de aplicaciones web (WAF) utilizado para proteger aplicaciones web y APIs contra ataques como cross-site scripting, inyección SQL, y explotación de vulnerabilidades conocidas (OWASP Top 10). Se le coloco una criticidad de CVSS: 9.8 siendo esta una falla critica, por lo cual se recomiendas hacer las actualizaciones de inmediato. --- ##### ¿Cómo funciona el exploit? El problema radica en cómo FortiWeb maneja los tokens de autorización que se reciben en peticiones HTTP, por ejemplo, en el encabezado Authorization: Bearer … En lugar de validar correctamente el valor del token, el sistema lo inserta directamente en una consulta SQL, sin sanitizarlo ni usar parámetros seguros. Un atacante envía una petición al endpoint vulnerable (por ejemplo, **/api/fabric/device/status**) usando un Authorization header con token malicioso tipo: ![](https://devel.group/wp-content/uploads/2025/07/Captura-de-pantalla-2025-07-14-110606.png "Captura-de-pantalla-2025-07-14-110606 - Devel Group") Este token es insertado directamente en una consulta SQL, provocando la inyección. La vulnerabilidad permite usar comandos como: ![](https://devel.group/wp-content/uploads/2025/07/Captura-de-pantalla-2025-07-14-110653.png "Captura-de-pantalla-2025-07-14-110653 - Devel Group") Para escribir un archivo. pth en el sistema de **Python**, potencialmente con privilegios elevados. Luego, un script Python legítimo (como ml-draw.py) carga ese archivo. pth, lo que resulta en **ejecución remota de código** (RCE) como root. Algunos investigadores ya han publicado pruebas de concepto completamente funcionales. --- ##### ¿Cuáles son las versiones afectadas? - 0.0 hasta 7.0.10 - 2.0 hasta 7.2.10 - 4.0 hasta 7.4.7 - 6.0 hasta 7.6.3 --- ##### ¿Cuál es el impacto? El atacante puede desplegar shells, modificar la configuración, instalar backdoors o propagar la intrusión. Afecta servidores expuestos a Internet que no hayan sido parcheados inmediatamente. --- ##### Recomendaciones Actualización urgente a las versiones corregidas: - 7.6.4+, 7.4.8+, 7.2.11+, 7.0.11+ Mientras no sea posible actualizar: - Desactivar la interfaz administrativa HTTP/HTTPS, limitando el acceso solo a redes internas. **Categorías:** Vulnerabilities --- ### [Ataques avanzados aprovechan Velociraptor, Teams y ADFS en entornos corporativos](https://devel.group/velociraptor-bajo-ataque-uso-malicioso-de-una-herramienta-forense-en-nuevas-campanas-ciberneticas/) **Published:** septiembre 2, 2025 **Author:** develgroup **Content:** Las investigaciones más recientes en ciberseguridad revelan un patrón preocupante: los atacantes están aprovechando herramientas legítimas de administración y monitoreo para evadir controles de seguridad, al mismo tiempo que perfeccionan técnicas de ingeniería social en plataformas corporativas como Microsoft Teams. A continuación, se presentan tres hallazgos clave que todo equipo de TI y ciberseguridad en la empresa debe conocer. --- #### Velociraptor convertido en arma para acceso remoto Se detectaron que actores maliciosos usaron el software Velociraptor, originalmente diseñado para análisis forense y respuesta a incidentes, como vector de ataque. - El ataque inicia con msiexec de Windows para descargar un instalador MSI desde un dominio en Cloudflare Workers. - Una vez instalado, Velociraptor contacta otro dominio malicioso y descarga Visual Studio Code con funciones de túnel activadas, lo que habilita acceso remoto y ejecución de código. - Posteriormente, los atacantes despliegan herramientas adicionales como Cloudflare Tunnel y Radmin. **![Velociraptor bajo ataque: uso malicioso de una herramienta forense en nuevas campañas cibernéticas](https://devel.group/wp-content/uploads/2025/09/exes-velociraptor.png "exes-velociraptor - Devel Group")** **Recomendación:** Monitorear uso no autorizado de Velociraptor y cualquier comportamiento inusual asociado a instalación de herramientas administrativas. Este tipo de hallazgo debe considerarse precursor de ataques de ransomware. --- #### Microsoft Teams bajo ataque: phishing disfrazado de soporte técnico Investigadores alertaron sobre campañas activas que utilizan Microsoft Teams como canal inicial de acceso. Los atacantes: - Crean inquilinos falsos o comprometen cuentas legítimas. - Envían mensajes directos o realizan llamadas suplantando al área de mesa de ayuda/soporte IT. - Convencen a los usuarios de instalar software de control remoto como AnyDesk o DWAgent, y desde ahí despliegan cargas útiles en PowerShell para robar credenciales y mantener persistencia. Este enfoque explota la confianza en las herramientas colaborativas internas y evita controles tradicionales como los filtros de correo electrónico. --- #### Malvertising y ADFS: campañas de phishing más creíbles Una tercera campaña descubierta utiliza enlaces legítimos de office\[.\]com y la integración con Active Directory Federation Services (ADFS) para redirigir a usuarios hacia páginas falsas de inicio de sesión de Microsoft 365. El truco: los atacantes configuran su propio tenant malicioso con ADFS, logrando que el propio Microsoft redireccione al dominio controlado por ellos. Aunque no se trata de una vulnerabilidad, esta técnica hace que la detección basada en URL sea mucho más difícil. --- #### Medidas de protección recomendadas 1. Implementar EDR/antivirus avanzado con reglas para detectar instalación no autorizada de software como Velociraptor o VS Code en contextos inusuales. 2. Revisar periódicamente los logs de Team**s** (ej. `ChatCreated`, `MessageSent`) para identificar actividades sospechosas. 3. Fortalecer la concientización de usuarios sobre tácticas de suplantación de soporte IT. 4. Establecer listas blancas de aplicaciones autorizadas para bloquear instalaciones no aprobadas. 5. Monitorear y validar los dominios de autenticación asociados a ADFS y Microsoft 365. 6. Realizar copias de seguridad regulares y pruebas de restauración. 7. Mantener planes de respuesta a incidentes actualizados para escenarios de ransomware y phishing. --- #### Conclusión El abuso de herramientas de confianza como Velociraptor, el phishing mediante Microsoft Teams y el uso creativo de ADFS en campañas de malvertising confirman que los atacantes están apostando por estrategias de bajo perfil y alta credibilidad. La defensa empresarial requiere no solo tecnología, sino también procesos de monitoreo continuo y capacitación para enfrentar esta nueva ola de amenazas. **Categorías:** All **Etiquetas:** DevelNews --- ### [MatrixPDF y SpamGPT: la nueva generación de amenazas impulsadas por IA](https://devel.group/matrixpdf-y-spamgpt-la-nueva-generacion-de-amenazas-impulsadas-por-ia/) **Published:** octubre 2, 2025 **Author:** develgroup **Content:** Investigadores han identificado dos nuevas herramientas criminales, MatrixPDF y SpamGPT, que marcan un cambio significativo en el panorama de la ciberseguridad. Estas plataformas “plug-and-play” permiten que actores sin experiencia técnica desplieguen ataques de phishing y malware de manera masiva y efectiva, reduciendo drásticamente la barrera de entrada al cibercrimen. --- ## Herramientas identificadas **MatrixPDF** Esta herramienta convierte archivos PDF legítimos en documentos maliciosos capaces de evadir controles de seguridad básicos. Mediante superposiciones, mensajes engañosos como *“Open Secure Document”* y enlaces externos, los atacantes logran que los usuarios activen descargas de payloads o entreguen credenciales sensibles. Al aprovechar la confianza que los usuarios depositan en este formato, los ataques logran una alta tasa de éxito inicial. **![matrix pdf](https://devel.group/wp-content/uploads/2025/10/Matrix-PDF.jpg "Matrix-PDF - Devel Group")** **SpamGPT** Presentado como una solución de *spam-as-a-service*, SpamGPT integra un asistente de IA llamado “KaliGPT” que facilita la creación de correos electrónicos de phishing altamente persuasivos. La plataforma incorpora un panel de gestión similar a los utilizados en campañas de marketing digital, con funciones de seguimiento, pruebas de entregabilidad e incluso la explotación de servicios en la nube para mejorar la reputación de envío y evadir filtros de correo. ![SPAMGPT](https://devel.group/wp-content/uploads/2025/10/SPAMGPT.png "SPAMGPT - Devel Group") --- ## Implicaciones para las organizaciones - **Mayor escala y frecuencia de ataques:** El uso de estas plataformas incrementa la capacidad de ejecución de campañas por parte de actores con conocimientos limitados. - **Sofisticación en el contenido:** Correos y documentos falsificados con calidad profesional dificultan su identificación. - **Uso de infraestructura legítima:** El abuso de servicios en la nube agrega un nivel de credibilidad adicional. - **Explotación del factor humano:** La efectividad depende en gran medida de la interacción del usuario final. --- ## Recomendaciones estratégicas 1. **Implementar análisis dinámico en sandbox:** Especialmente para archivos PDF antes de su distribución a usuarios finales. 2. **Fortalecer autenticación multifactor (MFA):** Reducir la exposición de credenciales frente a ataques exitosos. 3. **Capacitación continua del personal:** Programas de concienciación con ejemplos de phishing generados por IA. 4. **Restricción de permisos en visores de documentos:** Deshabilitar funciones que permitan descargas automáticas o conexiones externas. 5. **Monitoreo proactivo:** Detección de anomalías en correos electrónicos, entregabilidad sospechosa y tráfico a dominios no autorizados. --- ## Conclusión El surgimiento de MatrixPDF y SpamGPT refleja cómo la inteligencia artificial y las plataformas de fácil uso están transformando la dinámica del cibercrimen. Las organizaciones deben considerar la adopción de controles más avanzados y políticas de prevención enfocadas en el factor humano, complementadas con tecnología de detección en la nube. En un entorno donde los atacantes requieren cada vez menos conocimiento técnico, la resiliencia organizacional dependerá de la combinación entre herramientas de seguridad modernas y una cultura corporativa consciente del riesgo. **Categorías:** All **Etiquetas:** DevelNews --- ### [Presunta filtración masiva de datos de microcréditos en Panamá](https://devel.group/presunta-filtracion-masiva-de-datos-de-microcreditos-en-panama/) **Published:** octubre 10, 2025 **Author:** develgroup **Content:** La seguridad de la información financiera en América Latina vuelve a estar bajo la lupa tras la aparición de un anuncio en DarkForums, uno de los espacios más conocidos de la dark web donde se comercializan datos robados, herramientas de hacking y accesos ilícitos a sistemas. En esta ocasión, un usuario bajo el alias *fuzzydump* afirma poseer una base de datos de 15 millones de registros asociados a microcréditos en Panamá, lo que representa una de las filtraciones más grandes de este tipo detectadas en la región. ![](https://devel.group/wp-content/uploads/2025/10/Filtracion-de-datos-panama-micro.png "Filtracion-de-datos-panama-micro - Devel Group")El actor asegura que los datos en venta contienen información personal y financiera altamente sensible, incluyendo: - Fotografías de documentos de identidad. - Nombres completos y direcciones de correo electrónico. - Números de teléfono. - Información laboral de los clientes. - Detalles financieros de microcréditos (montos, cuotas, estados de pago, tasas de interés, fechas de vencimiento, atrasos, etc.). Para demostrar la veracidad de su oferta, el vendedor compartió una muestra de la base de datos directamente en el foro, donde se aprecian registros con campos completos relacionados con préstamos, lo que refuerza la presunción de que no se trata únicamente de datos básicos de contacto, sino de expedientes crediticios completos. Además, el anuncio incluye un archivo comprimido denominado *simple.zip*, disponible para descarga, lo cual podría ser usado como “señuelo” para potenciales compradores interesados en validar la legitimidad de la información. --- ## Contexto de la filtración Las filtraciones de información vinculadas a microcréditos representan un grave problema en la región, ya que estas instituciones manejan grandes volúmenes de datos de clientes que en muchos casos pertenecen a sectores vulnerables de la población. Este tipo de información no solo tiene valor en mercados clandestinos para actividades de fraude financiero, sino que también puede ser usada en campañas de ingeniería social diseñadas para engañar a las víctimas y obtener beneficios adicionales. El hecho de que la presunta base de datos esté siendo ofrecida en DarkForums es relevante, ya que este espacio es uno de los más activos y longevos en la compraventa de información comprometida. El foro cuenta con un historial de ser utilizado por ciberdelincuentes para transacciones que incluyen desde bases de datos de clientes hasta accesos a redes corporativas y kits de malware. --- ## Posibles riesgos y amenazas De confirmarse la autenticidad de la filtración, los riesgos son múltiples: 1. Suplantación de identidad: Con acceso a documentos de identidad y datos personales, los atacantes podrían abrir cuentas falsas, solicitar créditos o realizar actividades ilícitas a nombre de las víctimas. 2. Fraude financiero: La información sobre préstamos, montos y pagos vencidos puede ser explotada para diseñar esquemas de fraude a gran escala. 3. Extorsión y chantaje: Los ciberdelincuentes podrían amenazar a las víctimas con divulgar o utilizar su información financiera si no cumplen con ciertas exigencias. 4. Phishing y estafas dirigidas: Al contar con correos electrónicos y teléfonos, los atacantes pueden crear campañas de engaño personalizadas con una alta probabilidad de éxito. 5. Daño reputacional y regulatorio para instituciones: Si la filtración se confirma, las entidades relacionadas podrían enfrentar sanciones por parte de organismos reguladores y pérdida de confianza por parte de sus clientes. --- ## Impacto regional y lecciones aprendidas Este caso subraya la creciente importancia de la ciberseguridad en el sector financiero y, en particular, en instituciones dedicadas al microcrédito. En muchos países de América Latina, este tipo de servicios representan una vía de inclusión financiera para millones de personas, pero al mismo tiempo se convierten en un **objetivo atractivo para los atacantes** debido al volumen y la sensibilidad de los datos gestionados. La filtración también refleja la profesionalización de los mercados clandestinos: los actores no solo venden las bases de datos, sino que utilizan **técnicas de mercadeo criminal**, como mostrar muestras, dar garantías de “veracidad” o incluso ofrecer paquetes de información a la medida del comprador. --- ## Recomendaciones Ante este tipo de incidentes, se recomienda que las organizaciones del sector financiero y crediticio: - Refuercen los controles de acceso a bases de datos sensibles con mecanismos de autenticación multifactor. - Implementen sistemas de monitoreo y detección temprana que permitan identificar movimientos inusuales o accesos no autorizados. - Apliquen cifrado de extremo a extremo en datos críticos para minimizar el valor de la información en caso de una filtración. - Desarrollen planes de respuesta a incidentes claros, con protocolos de comunicación a clientes y autoridades. - Capaciten continuamente al personal en prácticas de ciberseguridad y manejo seguro de información. - Realicen auditorías de seguridad periódicas para evaluar la resiliencia de sus sistemas frente a amenazas emergentes. - Notifiquen a los usuarios afectados de manera transparente en caso de confirmarse la exposición, siguiendo las mejores prácticas de protección de datos personales. --- ## Conclusión Aunque aún no se ha confirmado de forma independiente la autenticidad de los 15 millones de registros presuntamente filtrados, la sola aparición de esta oferta en DarkForums representa una alerta seria para la comunidad financiera de Panamá y la región. La exposición de documentos de identidad y datos crediticios no solo afecta la privacidad individual, sino que también compromete la estabilidad y confianza en el sistema financiero. Este incidente demuestra una vez más la necesidad urgente de fortalecer las estrategias de ciberseguridad en América Latina, enfocándose en la prevención, detección temprana y respuesta rápida ante posibles filtraciones de gran escala. **Categorías:** All --- ### [Samsung corrige falla Zero-Click explotada para desplegar el spyware LANDFALL a través de WhatsApp](https://devel.group/samsung-corrige-falla-zero-click-explotada-para-desplegar-el-spyware-landfall-a-traves-de-whatsapp/) **Published:** noviembre 7, 2025 **Author:** develgroup **Content:** Una vulnerabilidad crítica en dispositivos Samsung Galaxy con Android fue explotada en ataques dirigidos para instalar el spyware LANDFALL, una herramienta de vigilancia comercial con capacidades avanzadas. El fallo, identificado como [CVE-2025-21042](https://www.cve.org/CVERecord?id=CVE-2025-21042) (CVSS 8.8), afectaba la biblioteca libimagecodec.quram.so y permitía ejecución remota de código sin interacción del usuario, de acuerdo con el análisis publicado por Unit 42 de Palo Alto Networks. Samsung corrigió el problema en abril de 2025, pero los investigadores confirmaron que los atacantes ya lo estaban utilizando como zero-day, particularmente contra objetivos en Irak, Irán, Turquía y Marruecos. #### **Cómo funcionó el ataque: imágenes manipuladas enviadas por WhatsApp** **El vector: archivos DNG modificados** La campaña utilizó imágenes maliciosas en formato DNG (Digital Negative) enviadas a través de WhatsApp. Estas imágenes contenían, incrustado al final del archivo, un ZIP oculto con librerías diseñadas para explotar la vulnerabilidad y desplegar el spyware sin que la víctima tocara nada. Entre los archivos analizados se encontraron nombres como: - “WhatsApp Image 2025-02-10 at 4.54.17 PM.jpeg” - “IMG-20240723-WA0000.jpg” Esto confirma actividad maliciosa desde julio de 2024, más de seis meses antes de que el fallo fuera documentado. #### **Cadena de explotación Zero-Click** Una vez que WhatsApp procesaba la imagen, el fallo en **libimagecodec.quram.so** permitía: 1. **Extraer la librería maliciosa oculta en el ZIP.** 2. **Ejecutar código remoto** para desplegar LANDFALL. 3. **Cargar un segundo módulo** que altera la política de **SELinux**, dándole al spyware permisos elevados y permanencia en el dispositivo. #### **![](https://devel.group/wp-content/uploads/2025/11/LANDFALL-Spyware.webp "LANDFALL-Spyware - Devel Group")** #### **LANDFALL: espionaje integral y control persistente** **Funciones del spyware** LANDFALL opera como una plataforma de vigilancia completa, con capacidades para recolectar: - Grabaciones del micrófono - Ubicación en tiempo real - Fotos y videos almacenados - SMS, contactos y registros de llamadas - Archivos internos del dispositivo Además, mantiene comunicación cifrada con servidores C2 mediante **HTTPS**, desde donde recibe nuevas órdenes o módulos adicionales para ejecutar. #### **Conexiones con campañas avanzadas y otros zero-days paralelos** Unit 42 no atribuye oficialmente la operación a un actor conocido, pero señala que los dominios y patrones en la infraestructura recuerdan a los utilizados por Stealth Falcon / FruityArmor, aunque hasta octubre de 2025 no existen coincidencias directas. El caso coincide temporalmente con otro incidente: la explotación de una vulnerabilidad en WhatsApp para iOS y macOS (CVE-2025-55177), combinada con un fallo de Apple (CVE-2025-43300). Ambas fueron utilizadas para atacar a menos de 200 usuarios en una campaña altamente dirigida. #### **Un riesgo PERSISTENTE: exploits que permanecen ocultos por años** Según los investigadores, las muestras de LANDFALL presentes en repositorios públicos desde 2024 revelan un punto clave: las vulnerabilidades críticas pueden estar siendo explotadas mucho antes de ser comprendidas o parchadas. Este caso subraya la importancia de: - Mantener dispositivos y apps actualizados - Aplicar políticas estrictas de parcheo - Implementar soluciones de detección de anomalías en endpoints - Considerar programas de retainer DFIR para incidentes avanzados #### **Conclusión: un recordatorio del nivel actual de amenazas móviles** La campaña LANDFALL demuestra que los ataques móviles están alcanzando un nivel similar al de las amenazas contra equipos de escritorio: zero-days, explotación silenciosa y spyware avanzado. Para organizaciones y usuarios, es una señal clara de que la superficie móvil ya no es secundaria, sino un objetivo prioritario para actores altamente sofisticados. **Categorías:** All **Etiquetas:** DevelNews --- ### [Scattered Lapsus$ Hunters intensifican la venta de accesos FortiOS en DarkForums, con foco en Latinoamérica](https://devel.group/scattered-lapsus-hunters-intensifican-la-venta-de-accesos-fortios-en-darkforums-con-foco-en-latinoamerica/) **Published:** noviembre 28, 2025 **Author:** develgroup **Content:** #### **Aumento de actividad maliciosa en FortiOS** En DarkForums, un vendedor identificado como “miyako”, señalado por la comunidad como parte del ecosistema cercano a Scattered Lapsus$ Hunters, ha publicado de manera constante accesos comprometidos a organizaciones vulneradas mediante fallas en FortiOS. Hasta la fecha de hoy, 28 de noviembre de 2025, se han identificado 24 víctimas distintas en sus listados. ![Perfil Miyako Scattered Lapsus$ Hunters](https://devel.group/wp-content/uploads/2025/11/Miyako-profile.png "Miyako-profile - Devel Group") #### **Foco regional en Centroamérica y Sudamérica** El patrón geográfico es claro. La mayoría de las organizaciones afectadas están en países centroamericanos y sudamericanos, con una presencia menor de víctimas en Europa y Asia. Entre los casos más notorios figura una empresa inmobiliaria en El Salvador, con ingresos estimados de 300 millones de dólares, cuyo firewall FortiOS habría sido comprometido con RCE, privilegios administrativos y acceso por CLI. #### **Formato repetitivo en las ofertas de acceso** Las publicaciones de “miyako” muestran prácticamente la misma estructura en cada anuncio: • OS comprometido: FortiOS • Tipo de dispositivo: Firewall • Permisos obtenidos: RCE + Admin + CLI • Ingreso estimado de la víctima: variable • Método de contacto: enlace de Session para comunicación anónima #### **![miyako Scattered Lapsus$ Hunters ofrece](https://devel.group/wp-content/uploads/2025/11/miyako-lo-que-ofrece.png "miyako-lo-que-ofrece - Devel Group")** #### **Cadena de explotación constante desde el 20 de noviembre** La frecuencia con la que se han publicado estos listados, varias veces por día, sugiere explotación masiva de vulnerabilidades recientes o un inventario grande de accesos ya comprometidos. El ritmo y la escala refuerzan la idea de una operación activa en curso. #### **Alineación con las tácticas de Scattered Lapsus$ Hunters** El foco en países latinoamericanos coincide con los patrones operativos conocidos de grupos vinculados a Scattered Lapsus$ Hunters, que suelen apuntar a infraestructura expuesta y defensas perimetrales débiles. La actividad sostenida en DarkForums evidencia que el actor continúa monetizando accesos de alto impacto que dejan vulnerables a organizaciones de distintos sectores en la región. **Categorías:** All **Etiquetas:** DevelNews --- ### [Gunra Ransomware: Nueva variante para Linux refuerza capacidades de cifrado masivo y personalización](https://devel.group/gunra-ransomware-nueva-variante-para-linux-refuerza-capacidades-de-cifrado-masivo-y-personalizacion/) **Published:** diciembre 1, 2025 **Author:** develgroup **Content:** Una reciente investigación ha revelado una variante del ransomware Gunra diseñada específicamente para sistemas Linux, lo que confirma la intención del grupo de expandirse más allá de su enfoque inicial sobre entornos Windows. Esta nueva versión introduce mejoras técnicas significativas que optimizan el proceso de cifrado, lo hacen más rápido, más flexible y, sobre todo, más difícil de mitigar. Desde su primera actividad identificada en abril de 2025, Gunra ha impactado a organizaciones en sectores críticos y en múltiples regiones geográficas. Su evolución hacia una arquitectura de ransomware multiplataforma representa una amenaza seria para la continuidad operativa de las empresas. --- ## Alcance internacional y víctimas reportadas El grupo Gunra ha sido vinculado con campañas contra empresas en Brasil, Japón, Canadá, Turquía, Corea del Sur, Taiwán y Estados Unidos, abarcando sectores como manufactura, salud, tecnologías de la información, derecho, agricultura y consultoría. Según reportes de inteligencia, el grupo también habría filtrado 40 terabytes de información perteneciente a un hospital ubicado en Dubái, lo que muestra su capacidad de generar impacto a gran escala. Desde abril de 2025, su sitio de filtraciones ha publicado detalles de 14 víctimas confirmadas, lo que sugiere una campaña activa y sostenida. --- ## Características técnicas de la variante Linux Esta nueva variante presenta elementos avanzados que incrementan su eficacia y flexibilidad operativa: ### Cifrado multihilo configurable La versión para Linux permite configurar hasta **100 hilos de cifrado en paralelo**, una capacidad superior a la mayoría de ransomware conocidos hasta la fecha. Esto permite acelerar la operación de cifrado en entornos de alto rendimiento. ### Soporte para cifrado parcial A través de parámetros específicos, los atacantes pueden controlar **qué porcentaje de cada archivo es cifrado**, así como establecer un límite máximo por archivo, lo que permite realizar ataques más rápidos y menos detectables. ### Personalización del objetivo La variante puede cifrar archivos individuales, directorios completos e incluso **dispositivos de bloque**, como discos duros. El ransomware acepta listas de extensiones o configuraciones amplias como “all” para cifrar todos los archivos detectados. ### Manejo de claves cifradas en keystores externos De forma opcional, la variante puede guardar el blob cifrado con clave RSA en un archivo separado (keystore) en lugar de incluirlo en el archivo cifrado, lo que complica los esfuerzos de recuperación. ### ![](https://devel.group/wp-content/uploads/2025/08/Keystore-files-that-store-the-RSA-encrypted-blob.png "Keystore-files-that-store-the-RSA-encrypted-blob - Devel Group") ### Ausencia de nota de rescate A diferencia de muchas otras familias de ransomware, Gunra en su variante para Linux no deja una nota de rescate, priorizando la velocidad y sigilo del ataque. --- ## Algoritmo de cifrado utilizado La rutina de cifrado emplea una combinación de **ChaCha20 y RSA**. Para cada archivo, se generan materiales criptográficos únicos: una clave ChaCha20 de 32 bytes, un nonce de 12 bytes y datos de relleno de 256 bytes. Esta información se cifra con la clave pública RSA proporcionada en un archivo PEM. El proceso permite cifrado parcial o completo, según los parámetros definidos en tiempo de ejecución. --- ## Implicaciones para la ciberseguridad empresarial La aparición de esta variante para Linux representa un **cambio táctico importante** en la evolución de Gunra. Su capacidad de operar en múltiples sistemas operativos refuerza una tendencia creciente entre grupos de ransomware: diversificar vectores de ataque y aumentar la eficiencia técnica. Organizaciones con entornos mixtos Windows/Linux o con infraestructura crítica basada en Linux deben tomar medidas proactivas. La posibilidad de cifrado rápido y personalizado, sin dejar evidencia inmediata (como una nota de rescate), aumenta el riesgo de que un ataque pase desapercibido hasta que el daño sea irreversible. --- ## Recomendaciones para mitigar riesgos Las siguientes medidas de seguridad pueden ayudar a reducir la superficie de ataque ante amenazas como Gunra: - Realizar inventario y auditoría continua de activos, sistemas y registros de eventos. - Controlar configuraciones de hardware y software, así como servicios, puertos y protocolos abiertos. - Aplicar configuraciones seguras en dispositivos de red como firewalls y routers. - Ejecutar evaluaciones de vulnerabilidades y aplicar parches de seguridad de manera oportuna. - Capacitar al personal regularmente en buenas prácticas de ciberseguridad y gestión de incidentes. - Implementar ejercicios de red team y pruebas de penetración periódicas. - Utilizar plataformas de detección avanzada basadas en inteligencia artificial y análisis comportamental. --- ## Conclusión Gunra ransomware continúa su evolución agresiva y se posiciona como una amenaza seria para entornos empresariales modernos. La aparición de esta variante Linux reafirma la necesidad de estrategias de ciberdefensa integrales, que consideren tanto la diversificación de sistemas operativos como el incremento en la sofisticación técnica de los ataques. Las organizaciones deben prepararse con capacidades de prevención, detección y respuesta basadas en inteligencia contextualizada y tecnología avanzada. #### [Indicadores de compromiso](https://github.com/develgroup/SOC_IOCs/tree/main/gurna_20250802) **Categorías:** All **Etiquetas:** DevelNews --- ### [Interrupción en Microsoft 365: Outlook, Teams, Store y Defender presentan fallas](https://devel.group/interrupcion-en-microsoft-365-outlook-teams-store-y-defender-presentan-fallas/) **Published:** enero 22, 2026 **Author:** develgroup **Content:** Durante el jueves 22 de enero de 2026, múltiples servicios de Microsoft 365 experimentaron una interrupción significativa que afectó a miles de usuarios a nivel global, generando impacto operativo en entornos corporativos y empresariales. A continuación, te explicamos qué pasó, qué servicios se vieron afectados y qué se sabe hasta ahora, con base únicamente en la información disponible. #### **¿Qué servicios de Microsoft se vieron afectados?** Los reportes iniciales indicaron problemas en varios servicios clave del ecosistema de Microsoft: - **Outlook** - Principal afectación: correos entrantes no recibidos - Errores de entrega y retrasos en la recepción de mensajes - **Microsoft Teams** - Reportes intermitentes de fallos de conectividad (mencionado por usuarios) - **Microsoft Store** - Problemas de acceso y uso reportados por cientos de usuarios - **Microsoft Defender** - Usuarios reportaron dificultades para acceder o recibir respuestas del servicio #### **Magnitud del incidente: lo que muestran los reportes** Según Downdetector, plataforma que recopila reportes de fallas de servicios en línea: - Más de 8,000 usuarios reportaron problemas con Outlook - Más de 900 reportes relacionados con Microsoft Store - Más de 300 reportes vinculados a Microsoft Defender El pico inicial de reportes comenzó alrededor de las 2:21 PM EST, aunque algunos usuarios indicaron que los problemas iniciaron antes. #### **![Interrupción en Microsoft 365: Outlook, Teams, Store y Defender presentan fallas](https://devel.group/wp-content/uploads/2026/01/caida-o365.png "caida-o365 - Devel Group")** #### **Principales errores reportados por los usuarios** Entre los mensajes más frecuentes compartidos por los afectados se identificaron: - Imposibilidad de iniciar sesión en el correo corporativo - Correos enviados con retraso o en estado de espera - Mensajes entrantes que no llegaban Uno de los errores técnicos más mencionados fue: “451 4.3.2 Temporary server error. Please try again later” Este tipo de mensaje suele asociarse a problemas temporales en servidores de correo, lo que refuerza la hipótesis de una falla a nivel de infraestructura o backend del servicio. #### **Reacción en redes sociales** Mientras los reportes crecían, numerosos usuarios trasladaron sus quejas a **X**, señalando: - Retrasos masivos en la entrega de correos - Conexiones diferidas en Exchange Online - Falta de comunicación oficial inicial por parte de Microsoft Estos comentarios evidencian el impacto inmediato del incidente en operaciones diarias, especialmente en organizaciones dependientes del correo electrónico como canal crítico. #### **¿Qué dijo Microsoft?** Hasta el momento descrito en la información disponible, Microsoft confirmó que estaba al tanto del incidente, aunque no había publicado detalles técnicos completos sobre la causa raíz ni una línea de tiempo oficial de resolución. #### **![](https://devel.group/wp-content/uploads/2026/01/imagen.jpg "imagen - Devel Group")** #### **Impacto para empresas y equipos de seguridad** Este tipo de interrupciones refuerza varios puntos clave para entornos corporativos: - Dependencia crítica de servicios SaaS para operaciones diarias - Riesgo operativo ante fallas en correo electrónico y colaboración - Necesidad de monitoreo continuo y planes de contingencia Para equipos de ciberseguridad y TI, eventos como este subrayan la importancia de visibilidad, comunicación interna rápida y validación de incidentes externos para evitar confusiones con ataques o compromisos reales. **Categorías:** All **Etiquetas:** DevelNews --- ### [El grupo norcoreano "Lazarus" adopta el ransomware "Medusa" para atacar hospitales y ONGs en EE. UU. y Medio Oriente](https://devel.group/el-grupo-norcoreano-lazarus-adopta-el-ransomware-medusa-para-atacar-hospitales-y-ongs-en-ee-uu-y-medio-oriente/) **Published:** febrero 24, 2026 **Author:** Fredy Lopez **Content:** Los hackers patrocinados por el estado están abandonando sus virus personalizados para unirse a cárteles de “Ransomware-as-a-Service” (RaaS). Escuelas para niños con autismo y centros de salud mental están entre sus presas. Las reglas no escritas del cibercrimen (como evitar atacar infraestructuras médicas críticas) no significan nada para los hackers patrocinados por el estado. Hoy 24 de febrero de 2026, que el infame y temido Lazarus Group (vinculado a Corea del Norte) ha sido sorprendido utilizando el letal ransomware Medusa en nuevas campañas de extorsión. Una investigación conjunta de equipos de amenazas reveló que el grupo atacó recientemente a una entidad en el Medio Oriente y lanzó una ofensiva (afortunadamente infructuosa) contra una organización de atención médica en los Estados Unidos. --- ##### Un Cambio de Estrategia: Pragmatismo sobre Desarrollo Propio Históricamente, los subgrupos de Lazarus (como Andariel o Moonstone Sleet) invertían tiempo y recursos en crear sus propias familias de ransomware exclusivas, como Maui, H0lyGh0st o FakePenny. Sin embargo, este informe confirma un giro táctico radical: ahora prefieren actuar como “afiliados” de redes criminales ya establecidas (Ransomware como Servicio). - “La motivación es muy probablemente el pragmatismo”, explicó Dick O’Brien, analista principal de inteligencia de Symantec. “¿Por qué tomarse la molestia de desarrollar tu propia carga útil cuando puedes usar una amenaza probada y comprobada como Medusa o Qilin? Han decidido que los beneficios superan los costos de pagar tarifas a los creadores del virus”. --- ##### Las Víctimas: Objetivos de Alta Vulnerabilidad El sitio de filtraciones de la red Medusa pinta un panorama desolador de las actividades recientes. Desde noviembre de 2025, el cártel ha atacado al menos a cuatro organizaciones sin fines de lucro y de atención médica en Estados Unidos. Entre las víctimas confirmadas se encuentran una organización sin fines de lucro del sector de la salud mental y un centro educativo para niños autistas. La demanda promedio de rescate que Lazarus y la red Medusa exigen a estas instituciones vulnerables ronda los 260,000 dólares. --- ##### El Arsenal Empleado Aunque el ransomware final (Medusa) es de terceros, el camino para infiltrarlo sigue teniendo la firma técnica indiscutible de Corea del Norte. Los investigadores descubrieron que Lazarus utilizó un kit de herramientas combinadas en estos ataques: - Comebacker & BLINDINGCAN: Puertas traseras y troyanos de acceso remoto (RATs) exclusivos del grupo para afianzarse en la red. - InfoHook: Un ladrón de información altamente personalizado. - ChromeStealer y Mimikatz: Herramientas para extraer contraseñas guardadas en los navegadores y volcar credenciales de la memoria del sistema. - RP\_Proxy: Una utilidad de red personalizada para ocultar el origen de su tráfico. --- ##### La Cruda Realidad Mientras algunas bandas de cibercriminales tradicionales afirman (a menudo falsamente) que evitan los hospitales para no atraer la ira de los gobiernos o por un mínimo sentido de la moralidad, Lazarus opera sin ningún tipo de restricción. La maquinaria de ciberdelincuencia de Pyongyang sigue recaudando fondos para el régimen a costa de cualquier objetivo, sin importar el daño colateral humano. **Categorías:** All **Etiquetas:** DevelNews --- ### [Hackers conectan a DeepSeek y Claude para hackear miles de VPNs de FortiGate a nivel mundial](https://devel.group/hackers-conectan-a-deepseek-y-claude-para-hackear-miles-de-vpns-de-fortigate-a-nivel-mundial/) **Published:** febrero 24, 2026 **Author:** Fredy Lopez **Content:** El hallazgo de un servidor mal configurado expuso el “santo grial” de los cibercriminales modernos: una cadena de ataque totalmente automatizada donde la Inteligencia Artificial dirige, escribe el código y explota las vulnerabilidades en tiempo real. La pesadilla teórica de la ciberseguridad ya es una realidad operativa. Hoy 24 de febrero de 2026, el descubrimiento de una campaña de intrusión masiva que ha marcado un antes y un después en el cibercrimen: el uso directo de los Modelos de Lenguaje Grande (LLMs) DeepSeek y Claude como motores de ejecución dentro de la cadena de muerte (kill chain) de un ataque. El descubrimiento, realizado por analistas, se produjo a principios de este mes gracias a un error de los propios atacantes, quienes dejaron mal configurado un servidor de comando. Al analizar los registros (logs), los investigadores encontraron una tubería de software diseñada para cazar y penetrar dispositivos FortiGate SSL VPN a escala industrial. --- ##### Un Cerebro Bicefálico: DeepSeek + Claude El nivel de sofisticación de esta operación radica en cómo los atacantes asignaron roles específicos a cada IA basándose en sus fortalezas: - DeepSeek: Utilizado como el “estratega”. Este modelo recibe los datos crudos de reconocimiento de la red y genera los planes de ataque estratégicos. - Claude: Actúa como el “operador táctico”. Aprovechando sus superiores capacidades de programación, ejecuta evaluaciones de vulnerabilidad y lanza los exploits. Esta automatización dual permitió a operadores de bajo nivel técnico orquestar ataques complejos contra más de 2,500 dispositivos en 106 países en lotes paralelos y simultáneos, sin intervención humana manual. --- ##### La Infraestructura del Ataque: ARXON y CHECKER2 Para conectar la IA con el mundo real, los criminales construyeron dos herramientas personalizadas: - CHECKER2: Un orquestador basado en Docker encargado del escaneo masivo y paralelo de los puertos VPN en busca de credenciales comprometidas o fallos de configuración. - ARXON: La pieza maestra. Funciona como un servidor del Protocolo de Contexto de Modelos (MCP). ARXON actúa como un puente que alimenta directamente a los LLMs con la telemetría de la red de la víctima. Las IAs analizan estos datos y le devuelven a ARXON los pasos exactos para la explotación. --- ##### Explotación Autónoma Post-Brecha Lo más alarmante es lo que ocurre una vez que los atacantes están dentro de la red. Los registros del servidor revelaron que el sistema utiliza a Claude para ejecutar de forma autónoma herramientas ofensivas avanzadas como Metasploit e Impacket. En los extractos recuperados, se puede ver cómo la IA documenta sus propios hallazgos, evalúa el entorno de la víctima y decide por sí sola cuáles son los siguientes pasos prioritarios (como buscar una escalada de privilegios o moverse hacia un servidor de bases de datos). --- ##### Plan de Acción para Equipos de Defensa (Blue Teams) El ataque asistido por IA comprime el tiempo que los defensores tienen para reaccionar. - Parcheo Inmediato: Las vulnerabilidades en dispositivos de borde (como firewalls y VPNs de Fortinet) deben ser mitigadas al instante. La automatización no deja margen de horas para aplicar un parche. - Auditoría de VPNs: Es urgente revisar las cuentas de usuario de VPN activas en busca de creaciones no autorizadas o inicios de sesión desde ubicaciones geográficas atípicas. - Caza de Amenazas: Monitorear túneles SSH inesperados o el uso de herramientas de pentesting como Impacket dentro de la red interna. **Categorías:** All **Etiquetas:** DevelNews --- ### [El grupo ruso UAC-0050 expande sus ataques hacia instituciones en Europa Occidental utilizando dominios judiciales falsos](https://devel.group/el-grupo-ruso-uac-0050-expande-sus-ataques-hacia-instituciones-en-europa-occidental-utilizando-dominios-judiciales-falsos/) **Published:** febrero 24, 2026 **Author:** Fredy Lopez **Content:** Lo que comenzó como una campaña contra contadores ucranianos ha cruzado las fronteras. Los atacantes están utilizando un complejo sistema de archivos comprimidos “matrioska” para instalar herramientas legítimas de control remoto y evadir los antivirus. La ciberguerra silenciosa está cambiando de frente geográfico. Hoy 24 de febrero de 2026, que el actor de amenazas alineado con Rusia conocido como UAC-0050 (también rastreado como DaVinci Group o Mercenary Akula) ha sido detectado apuntando directamente al sector financiero de Europa Occidental. Investigadores de seguridad revelaron que, a principios de este mes, el grupo lanzó un sofisticado ataque de ingeniería social contra una entidad financiera europea anónima, específicamente involucrada en iniciativas de desarrollo regional y reconstrucción para Ucrania. --- ##### El Objetivo y el Anzuelo El ataque demuestra un nivel de inteligencia previa (reconocimiento) muy alto. El objetivo principal no fue un empleado al azar, sino un asesor legal y de políticas de alto nivel encargado de adquisiciones; un perfil con acceso privilegiado a operaciones institucionales y mecanismos financieros. - El Señuelo: El ataque comenzó con un correo electrónico de spear-phishing (phishing dirigido). Los atacantes falsificaron (spoofing) un dominio judicial ucraniano legítimo para darle urgencia y credibilidad legal al mensaje. - La Evasión Perimetral: El correo contenía un enlace para descargar un archivo alojado en PixelDrain, un servicio de intercambio de archivos legítimo que los atacantes usan para saltarse los filtros de reputación web de los cortafuegos corporativos. --- ##### La Infección en Capas (Estilo Matrioska) Para asegurar que el malware llegara al equipo de la víctima sin ser detectado por los escáneres de correo, UAC-0050 diseñó una cadena de infección de múltiples capas: - El usuario descarga un archivo ZIP. - Dentro del ZIP, hay un archivo RAR. - Dentro del RAR, se esconde un archivo 7-Zip protegido con contraseña. - Al descomprimir este último, aparece un archivo ejecutable que utiliza el viejo pero efectivo truco de la doble extensión para hacerse pasar por un documento: \[nombre-del-documento\].pdf.exe. --- ##### El Payload: “Living off the Land” Al hacer clic en el falso PDF, no se instala un virus tradicional, sino un instalador MSI para el Remote Manipulator System (RMS). RMS es un software ruso de escritorio remoto completamente legítimo (similar a TeamViewer o AnyDesk). Al instalar herramientas lícitas (una táctica conocida como Living off the Land), los atacantes obtienen control remoto silencioso, capacidad de compartir pantalla y transferencia de archivos, todo mientras los antivirus tradicionales miran hacia otro lado porque no lo identifican como “malware”. --- ##### El Panorama General El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) describe a UAC-0050 como un grupo mercenario asociado con las fuerzas del orden rusas. Hasta ahora, su modus operandi se había centrado estrictamente en robar datos de funcionarios y contables dentro de Ucrania utilizando troyanos como RemcosRAT. Este ataque marca un punto de inflexión crítico: la infraestructura de apoyo a Ucrania en Europa Occidental ahora es un objetivo directo para el espionaje, el robo financiero y la recopilación de inteligencia. **Categorías:** All **Etiquetas:** DevelNews --- ### [Un Zero-Day crítico permite hackear remotamente los teléfonos VoIP de Grandstream (GXP1600)](https://devel.group/un-zero-day-critico-permite-hackear-remotamente-los-telefonos-voip-de-grandstream-gxp1600/) **Published:** febrero 23, 2026 **Author:** Fredy Lopez **Content:** Investigadores han publicado un exploit funcional que otorga acceso “root” total a seis modelos de teléfonos IP empresariales. ¿El culpable? Un desbordamiento de búfer en su interfaz web. Si miras a tu alrededor en la oficina, es muy probable que veas un teléfono Grandstream sobre algún escritorio. Estos dispositivos son omnipresentes en las pymes, y por eso la alerta de hoy es tan vital. Hoy 23 de febrero de 2026, la existencia de una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en la popular serie GXP1600 de teléfonos VoIP. El fallo, rastreado como [CVE-2026-2329](https://nvd.nist.gov/vuln/detail/CVE-2026-2329), ha recibido una puntuación de severidad casi perfecta de 9.3 (Crítica) en la escala CVSS v4.0. Lo más alarmante es que no requiere autenticación: cualquier atacante con acceso a la red del teléfono (o si el teléfono está expuesto a internet) puede tomar el control total. --- ##### Anatomía del Ataque: Desbordando la Pila El equipo de investigación descubrió que el talón de Aquiles de estos dispositivos se encuentra en su interfaz de gestión web, accesible por defecto en el puerto 80. - El Endpoint Vulnerable: /cgi-bin/api.values.get - El Mecanismo: Cuando el servidor web procesa ciertos parámetros de una solicitud, intenta meterlos en un búfer de memoria de pila (stack buffer) de apenas 64 bytes sin verificar primero si caben. Un atacante simplemente envía una cadena de caracteres más larga, desborda la memoria y sobrescribe la dirección de retorno para ejecutar su propio código malicioso. --- ##### ¿Por qué es tan peligroso? A diferencia de los PCs modernos, estos dispositivos embebidos carecen de protecciones de memoria avanzadas. Se señaló que, aunque tienen bit NX (No-Execute), carecen de “Stack Canaries” y ASLR (PIE), lo que hace que la explotación sea trivialmente fiable para un hacker experimentado. Una vez que el atacante tiene acceso “root”, puede: - Escuchar las llamadas: Interceptar audio en tiempo real. - Robar credenciales: Extraer las contraseñas SIP y las claves de administrador. - Movimiento Lateral: Usar el teléfono como un “puente” para atacar otros servidores dentro de la red corporativa. --- ##### Modelos Afectados y Solución Dado que todos comparten el mismo firmware base, la lista de víctimas incluye toda la familia: - GXP1610, GXP1615, GXP1620, GXP1625, GXP1628 y GXP1630. --- ##### La Solución Grandstream ha actuado rápido lanzando el firmware versión 1.0.7.81. Si eres administrador de red, tu prioridad número uno para esta semana debe ser actualizar estos terminales. Si no puedes actualizar de inmediato, aísla los teléfonos en una VLAN de voz estricta que no tenga acceso desde internet ni desde la red de datos general. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [Una caída en el sistema MFA de Microsoft bloquea a miles de usuarios en EE. UU.](https://devel.group/una-caida-en-el-sistema-mfa-de-microsoft-bloquea-a-miles-de-usuarios-en-ee-uu/) **Published:** febrero 23, 2026 **Author:** Fredy Lopez **Content:** Errores persistentes de “504 Gateway Timeout” están impidiendo el acceso a Microsoft 365, Teams y Exchange Online. Microsoft confirma la degradación del servicio bajo el incidente MO1237461. El inicio de la semana laboral se ha convertido en una pesadilla logística para los equipos de TI en América del Norte. Hoy 23 de febrero de 2026, una interrupción significativa en el sistema de Autenticación Multifactor (MFA) de Microsoft, dejando a incontables empleados bloqueados fuera de sus entornos de trabajo en la nube. --- ##### El Epicentro del Problema: Errores 504 El incidente se desató durante la mañana de este lunes. El fallo ocurre en el punto más crítico del inicio de sesión: cuando el sistema exige el segundo factor de autenticación para verificar la identidad del usuario. Los servidores de backend de Microsoft no logran procesar las solicitudes a tiempo. - El Síntoma: En lugar de recibir la notificación push en el móvil o el SMS, la pantalla del navegador arroja un frustrante código de error “504 Gateway Timeout”. - El Impacto: Este fallo actúa como un muro infranqueable. Sin poder completar el desafío MFA, los usuarios no pueden acceder a aplicaciones vitales como Exchange Online, Microsoft Teams, SharePoint y cualquier otro servicio en la nube protegido por políticas de Acceso Condicional. --- ##### Respuesta Oficial y Alcance del Apagón Microsoft ha reconocido la crisis en su panel de estado de servicio, rastreándola bajo el identificador MO1237461. Aunque la compañía lo clasifica técnicamente como una “degradación del servicio” (lo que implica que algunas solicitudes podrían pasar intermitentemente dependiendo del enrutamiento del tráfico), la realidad en terreno es un bloqueo total para los usuarios afectados. En su último comunicado a través de la cuenta oficial de soporte, Microsoft declaró: “Estamos investigando un problema en la región de América del Norte donde los usuarios pueden estar experimentando errores de 504 Gateway Timeout al intentar acceder a servicios que requieren Autenticación Multifactor (MFA). Estamos analizando la telemetría del servicio para identificar la fuente específica”. El problema no se limita únicamente a la aplicación Microsoft Authenticator. Reportes de la comunidad de administradores de sistemas (SysAdmins) confirman que las integraciones de MFA de terceros (como Duo Security) también están sufriendo tiempos de espera agotados cuando son invocadas a través del ecosistema de Microsoft Entra ID. --- ##### ¿Qué pueden hacer los equipos de TI? Al tratarse de una falla en la infraestructura del proveedor, las opciones de mitigación locales son nulas. - Monitoreo Constante: Los administradores deben seguir las actualizaciones del ticket MO1237461 directamente en el Centro de Administración de Microsoft 365. - Advertencia de Seguridad: Bajo ninguna circunstancia se recomienda desactivar temporalmente las políticas de MFA a nivel global o condicional para permitir el acceso de los usuarios. Hacerlo crearía una ventana de vulnerabilidad crítica que podría ser aprovechada instantáneamente por atacantes que ya posean contraseñas comprometidas. **Categorías:** All **Etiquetas:** DevelNews --- ### [Hackers despliegan ransomware y "VShell" explotando el Zero-Day de BeyondTrust (CVE-2026-1731)](https://devel.group/hackers-despliegan-ransomware-y-vshell-explotando-el-zero-day-de-beyondtrust-cve-2026-1731/) **Published:** febrero 23, 2026 **Author:** Fredy Lopez **Content:** La vulnerabilidad crítica (CVSS 9.9) en Remote Support y Privileged Remote Access está siendo abusada masivamente para tomar el control de redes corporativas. CISA y autoridades de salud advierten que los grupos de extorsión ya están capitalizando el fallo. La pesadilla que anticipaban los expertos en ciberseguridad se ha materializado. Tras la divulgación de la vulnerabilidad crítica en los productos de BeyondTrust a principios de este mes, Hoy 23 de febrero de 2026, que múltiples actores de amenazas están explotando activamente el fallo para establecer persistencia a largo plazo y desplegar ransomware en infraestructuras críticas. El fallo, identificado como [CVE-2026-1731](https://nvd.nist.gov/vuln/detail/CVE-2026-1731), afecta a las soluciones Remote Support (RS) y versiones antiguas de Privileged Remote Access (PRA). Dada la naturaleza de estas herramientas (diseñadas precisamente para otorgar acceso administrativo profundo a los sistemas internos), un servidor comprometido es el equivalente a entregarle a los atacantes las llaves maestras de la red. --- ##### El Mecanismo: Ejecución de Código sin Autenticación El peligro de esta vulnerabilidad radica en su simplicidad de explotación desde la perspectiva del atacante cibernético. - El Fallo: Es una vulnerabilidad de Ejecución Remota de Código (RCE) previa a la autenticación. - La Ejecución: Un atacante remoto no necesita credenciales válidas, ni contraseñas robadas, ni interacción del usuario. Simplemente enviando solicitudes web especialmente manipuladas, puede ejecutar comandos del sistema operativo subyacente a voluntad. - El Impacto: Esto deriva en un compromiso total del appliance, permitiendo la exfiltración masiva de datos, el espionaje silencioso y la disrupción completa de las operaciones. --- ##### VShell, Movimiento Lateral y Ransomware La telemetría reciente muestra una evolución preocupante en los ataques. Los ciberdelincuentes no solo están entrando; se están atrincherando para quedarse. - Los atacantes están utilizando el exploit inicial para instalar herramientas legítimas pero abusadas, como VShell (un servidor SSH corporativo muy seguro). - Con VShell instalado silenciosamente, los hackers obtienen un túnel encriptado, persistente y difícil de detectar para realizar movimientos laterales hacia otros servidores de bases de datos o controladores de dominio, evadiendo las alarmas típicas de los antivirus. - La situación ha escalado al punto que la Agencia de Ciberseguridad de EE. UU. (CISA) actualizó recientemente su catálogo KEV para advertir explícitamente que los grupos de ransomware ya han incorporado esta vulnerabilidad en su arsenal para acelerar la infección de redes. --- ##### 11,000 Blancos y Alerta Roja en Hospitales Se estiman que alrededor de 11,000 instancias de BeyondTrust estaban expuestas a internet, de las cuales 8,500 eran despliegues locales (on-premise) que requieren actualización manual por parte de los administradores. El riesgo se considera tan elevado que autoridades del sector salud y dependencias gubernamentales han emitido advertencias de emergencia a hospitales y clínicas. Debido a que BeyondTrust se utiliza ampliamente para dar soporte remoto a redes clínicas altamente sensibles, un ciberataque exitoso en este nodo tiene el potencial de paralizar la atención médica y poner en riesgo la vida de los pacientes. --- ##### Acción Requerida Inmediata - Aplica los parches de seguridad (lanzados el 6 de febrero) inmediatamente. - Audita los registros (Logs): Inicia una caza de amenazas buscando instalaciones recientes de software no autorizado (como servidores VShell) o la ejecución de procesos inusuales generados por los servicios de BeyondTrust. - Aísla la gestión: Asegúrate de que los puertos y las interfaces de administración de estas herramientas perimetrales estén protegidos por firewalls y accesibles únicamente a través de redes privadas virtuales (VPN). **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [HPE parchea un fallo crítico (9.6) que permite a hackers secuestrar el "Activador de Servicios" de las operadoras](https://devel.group/hpe-parchea-un-fallo-critico-9-6-que-permite-a-hackers-secuestrar-el-activador-de-servicios-de-las-operadoras/) **Published:** febrero 23, 2026 **Author:** Fredy Lopez **Content:** Una vulnerabilidad en el servidor HTTP Undertow integrado en HPE Telco Service Activator permite a atacantes remotos eludir las restricciones de acceso y manipular la activación de servicios de red. La columna vertebral de las redes móviles y de fibra óptica acaba de recibir una actualización de seguridad urgente. Hoy 23 de febrero de 2026, que Hewlett Packard Enterprise (HPE) ha emitido un boletín de seguridad crítico para su producto HPE Telco Service Activator, una pieza de software fundamental que las operadoras de telecomunicaciones utilizan para automatizar el aprovisionamiento de servicios (como líneas 5G, voz o datos) para sus clientes. El fallo, rastreado como [CVE-2025-12543](https://nvd.nist.gov/vuln/detail/cve-2025-12543), ha sido calificado con una severidad casi máxima de 9.6 sobre 10 (CVSS v3.1). --- ##### El Fallo: Un Encabezado “Host” Tramposo Según el boletín de seguridad oficial (HPESBNW05011 rev. 1) publicado el 19 de febrero, el problema no reside en el código de lógica de negocio de HPE, sino en un componente de terceros que utiliza: el núcleo del servidor web Undertow. - La Vulnerabilidad: El servidor falla al validar correctamente los encabezados “Host” en las solicitudes HTTP entrantes. - El Exploit: Un atacante remoto no autenticado puede enviar paquetes HTTP especialmente manipulados (con encabezados Host falsificados o mal formados) hacia el servidor de gestión. - El Impacto: Debido a esta falta de validación, el atacante puede lograr un Bypass de Restricción de Acceso. En términos prácticos, esto podría permitirle saltarse los controles de seguridad perimetrales y enviar comandos directos al Activador de Servicios, lo que teóricamente podría usarse para interrumpir operaciones, aprovisionar servicios fraudulentos o acceder a configuraciones internas de la red de la operadora. --- ##### Solución: Actualización Obligatoria a v10.5.0 HPE ha sido claro: todas las versiones anteriores son vulnerables. La compañía ha lanzado la versión HPE Telco Service Activator v10.5.0 que incluye la corrección para el servidor Undertow y endurece la validación de entrada. --- ##### Recomendaciónes Dado que este software suele estar ubicado en zonas críticas de la red de gestión (OAM), la explotación podría tener consecuencias sistémicas. - Actualizar: Aplicar el parche v10.5.0 inmediatamente. - Mitigación: Si la actualización no es posible hoy, asegúrese de que el tráfico hacia el puerto de gestión del Service Activator esté estrictamente filtrado por firewalls internos y que no sea accesible desde segmentos de red de menor confianza. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [El gigante tecnológico japonés "Advantest" sufre un ciberataque de Ransomware](https://devel.group/el-gigante-tecnologico-japones-advantest-sufre-un-ciberataque-de-ransomware/) **Published:** febrero 20, 2026 **Author:** Fredy Lopez **Content:** La compañía, un líder mundial en equipos de prueba de semiconductores valorado en $120,000 millones de dólares, ha aislado sus sistemas tras detectar una intrusión en su red corporativa. Aún investigan si se robaron datos de clientes y empleados. El ecosistema tecnológico japonés sigue bajo un asedio implacable. Hoy 20 de febrero de 2026, que la corporación Advantest ha confirmado ser la última víctima de un ataque de ransomware a gran escala. Para poner en perspectiva la magnitud del objetivo: Advantest no es una empresa menor. Con sede en Tokio, ingresos anuales superiores a los 5,000 millones de dólares y más de 7,600 empleados, es un eslabón fundamental en la cadena de suministro tecnológica global. Son líderes en la fabricación de instrumentos de medición y equipos de prueba para la industria de los semiconductores (chips), productos de consumo digital y equipos de comunicaciones inalámbricas. --- ##### La Cronología de la Intrusión Según la divulgación preliminar de la compañía, la pesadilla comenzó el pasado 15 de febrero de 2026, cuando los sistemas de seguridad detectaron actividad inusual en su entorno de TI. - La Reacción Inmediata: La empresa activó sus protocolos de respuesta a incidentes, desconectando y aislando inmediatamente los sistemas y servidores afectados para evitar que el malware se propagara lateralmente a otras áreas críticas. - El Diagnóstico: Advantest contrató a especialistas externos en ciberseguridad para realizar una auditoría forense. Las conclusiones preliminares son claras: “Un tercero no autorizado puede haber obtenido acceso a partes de la red de la compañía y desplegado ransomware”. --- ##### ¿Se han robado datos? El manual operativo de las bandas de ransomware modernas casi siempre incluye la doble extorsión (cifrar los sistemas y robar los datos antes del cifrado para amenazar con publicarlos). Hasta el momento, Advantest declara que no se ha confirmado el robo de datos, pero mantienen la cautela. Han advertido que la investigación sigue en curso y que existe la posibilidad de que la información confidencial de clientes o empleados haya sido comprometida. De confirmarse esto último, notificarán directamente a las personas afectadas y proporcionarán medidas de protección. Por ahora, ningún grupo de ransomware (como LockBit, ALPHV o BlackBasta) ha reclamado públicamente la autoría del ataque en sus sitios de filtración de la Dark Web, lo que sugiere que podrían estar en plenas negociaciones privadas. --- ##### Japón en el Punto de Mira Este incidente se suma a una preocupante ola de ciberataques contra corporaciones japonesas en los últimos meses. Instituciones y empresas de alto perfil como Nissan, Muji, Asahi, NTT y, más recientemente, la cadena Washington Hotel, han sufrido brechas de datos e interrupciones operativas, demostrando que los actores de amenazas están apuntando agresivamente a la robusta pero tentadora economía asiática. **Categorías:** All **Etiquetas:** DevelNews --- ### [Apache Tomcat parchea un fallo de evasión de seguridad usando el viejo HTTP/0.9](https://devel.group/apache-tomcat-parchea-un-fallo-de-evasion-de-seguridad-usando-el-viejo-http-0-9/) **Published:** febrero 20, 2026 **Author:** Fredy Lopez **Content:** Una vulnerabilidad permite a los atacantes saltarse las restricciones de acceso web enviando peticiones maliciosas a través de un protocolo de los años 90. ¿La solución? Actualizar y vigilar la configuración de tus proxys. En ciberseguridad, lo que se olvida a menudo regresa para morderte. Hoy 20 de febrero de 2026, que el equipo de seguridad de Apache Tomcat ha revelado y parcheado una vulnerabilidad peculiar (catalogada como [CVE-2026-24733](https://nvd.nist.gov/vuln/detail/CVE-2026-24733)) que demuestra cómo el código heredado puede romper los controles modernos. Aunque el fallo ha sido clasificado con una severidad “Baja” debido a las condiciones específicas que requiere para ser explotado, representa un riesgo real para integraciones heredadas (legacy) y configuraciones de red inusuales. --- ##### El Problema: El Regreso del HTTP/0.9 La vulnerabilidad radica en cómo Tomcat maneja HTTP/0.9, una variante de protocolo extremadamente mínima y obsoleta que es anterior a las expectativas modernas de cómo se deben estructurar los métodos y encabezados web. Hoy en día, casi nadie usa HTTP/0.9 intencionalmente. - El Defecto: Tomcat no estaba restringiendo adecuadamente las peticiones HTTP/0.9 exclusivamente al método GET (como dicta el estándar antiguo). - La Trampa: El fallo de evasión (bypass) ocurre si un servidor Tomcat tiene una regla de seguridad configurada de una manera muy específica: permite peticiones HEAD a una URL, pero deniega las peticiones GET a esa misma dirección. - El Exploit: Bajo condiciones normales de HTTP/1.1 o HTTP/2, esta regla impediría que alguien descargue el cuerpo de la página. Sin embargo, aprovechando [CVE-2026-24733](https://nvd.nist.gov/vuln/detail/CVE-2026-24733), un atacante puede enviar una petición HEAD maliciosa (que no cumple con las especificaciones) utilizando el protocolo HTTP/0.9. Al hacerlo, confunde el motor de análisis de Tomcat y logra evadir la restricción impuesta a GET, accediendo al contenido protegido. --- ##### Versiones Afectadas y Parches Apache ha emitido actualizaciones de seguridad en todas sus ramas activas. Si utilizas versiones “End of Life” (EOL) más antiguas, estás en riesgo permanente, ya que no recibirán parches. Debes actualizar inmediatamente a las siguientes versiones seguras: - Rama Tomcat 11: Actualizar a la versión 11.0.15 o superior. - Rama Tomcat 10.1: Actualizar a la versión 10.1.50 o superior. - Rama Tomcat 9.0: Actualizar a la versión 9.0.113 o superior. --- ##### Recomendaciones para Administradores de TI Además de aplicar los parches, los expertos en seguridad recomiendan dos pasos fundamentales para endurecer la infraestructura: - Auditoría de Reglas: Revisa las intenciones de tu control de acceso. Si proteges un endpoint bloqueando el método GET, asegúrate de que permitir el método HEAD sea estrictamente necesario para la lógica de tu aplicación. - Revisión de Proxys Inversos: Asegúrate de que tus balanceadores de carga o proxys inversos (como Nginx o HAProxy) frente a Tomcat estén configurados para rechazar o normalizar el tráfico antiguo, evitando ataques de degradación de protocolo (protocol downgrade) donde el atacante fuerza el uso de HTTP/0.9. **Categorías:** Vulnerabilities **Etiquetas:** DevelNews --- ### [Un error de código en PayPal expuso números de Seguro Social y datos financieros durante seis meses](https://devel.group/un-error-de-codigo-en-paypal-expuso-numeros-de-seguro-social-y-datos-financieros-durante-seis-meses/) **Published:** febrero 20, 2026 **Author:** Fredy Lopez **Content:** No fue un grupo de hackers ni un ataque de ransomware. Una actualización defectuosa en el sistema de préstamos de la compañía dejó al descubierto la información más sensible de sus clientes comerciales desde julio de 2025. A veces, la mayor amenaza para la seguridad de los datos no viene de fuera, sino de los propios desarrolladores de la empresa. Hoy 20 de febrero de 2026, que el gigante de los pagos electrónicos PayPal ha emitido una notificación formal de brecha de datos tras descubrir que un error interno expuso Información de Identificación Personal (PII) altamente confidencial. El incidente, que permaneció indetectado durante casi medio año (desde el 1 de julio hasta el 13 de diciembre de 2025), se originó en la interfaz de la aplicación de préstamos PayPal Working Capital (PPWC), una herramienta diseñada para ayudar a las pequeñas y medianas empresas con capital de trabajo. --- ##### La Falla Técnica: Un “Bug” con Consecuencias Reales Según la divulgación oficial enviada a los clientes afectados el 10 de febrero, la filtración no fue producto de una intrusión externa ni de credenciales robadas. - La Causa: Un defecto de software introducido durante un cambio de código legítimo en la aplicación PPWC. Este error técnico permitió inadvertidamente que terceros no autorizados pudieran consultar y extraer información de otros perfiles. - Los Datos Expuestos: El botín de información filtrada es un “kit completo” para el robo de identidad: Nombres completos, fechas de nacimiento, correos electrónicos, números de teléfono, direcciones comerciales y, lo más crítico, Números de Seguro Social (SSN). --- ##### Transacciones No Autorizadas y Respuesta El riesgo teórico se convirtió en un daño real para algunos. PayPal reconoció que un grupo de usuarios llegó a experimentar transacciones no autorizadas en sus cuentas debido a esta exposición. La compañía asegura haber emitido reembolsos íntegros a las víctimas de fraude. Inmediatamente tras el descubrimiento el 12 de diciembre, PayPal: - Revirtió el cambio de código defectuoso, cerrando la brecha de seguridad. - Cerró cualquier acceso no autorizado al sistema. - Implementó restablecimientos de contraseña obligatorios, forzando a los usuarios afectados a crear nuevas credenciales en su próximo inicio de sesión. --- ##### ¿Un Incidente Masivo o Contenido? A pesar de la gravedad de los datos expuestos, el alcance parece haber sido limitado. Un portavoz de PayPal aclaró que los sistemas centrales de la empresa nunca fueron comprometidos por atacantes externos y que se comunicaron con aproximadamente 100 clientes que resultaron potencialmente impactados para advertirles del riesgo. Para mitigar los daños, PayPal está ofreciendo a las víctimas dos años de monitoreo de crédito y servicios de restauración de identidad gratuitos a través de Equifax, con una póliza de seguro contra robo de identidad de hasta 1 millón de dólares. La lección para los desarrolladores: Este incidente es un recordatorio brutal de la importancia de implementar procesos exhaustivos de control de calidad (QA) y auditorías de seguridad (DevSecOps) antes de pasar cualquier actualización de código a producción, especialmente cuando manejan datos financieros y de seguridad social. **Categorías:** All **Etiquetas:** DevelNews --- ### [Sitios web legítimos hackeados distribuyen el nuevo troyano "MIMICRAT" simulando ser un control de Cloudflare](https://devel.group/sitios-web-legitimos-hackeados-distribuyen-el-nuevo-troyano-mimicrat-simulando-ser-un-control-de-cloudflare/) **Published:** febrero 20, 2026 **Author:** Fredy Lopez **Content:** Los atacantes están comprometiendo páginas reales para mostrar falsos controles de seguridad, convenciendo a los usuarios de copiar y pegar comandos maliciosos que desactivan el antivirus e instalan malware avanzado. La línea entre navegar por un sitio seguro y comprometer toda tu red corporativa se ha reducido a un simple “copiar y pegar”. Hoy 20 de febrero de 2026, que investigadores han descubierto una masiva campaña de malware denominada ClickFix, la cual está desplegando un troyano de acceso remoto (RAT) nunca antes visto: MIMICRAT (también conocido como AstarionRAT). A diferencia de las campañas de phishing tradicionales que dependen de correos electrónicos, esta operación secuestra el tráfico de sitios web legítimos y altamente confiables para tender su trampa. --- ##### La Trampa Psicológica: El Falso Cloudflare El análisis detalla un flujo de infección brillante y sumamente engañoso. El paciente cero documentado fue bincheck\[.\]io, un servicio legítimo de validación de tarjetas bancarias. - La Inyección: Los atacantes vulneraron la página e inyectaron código JavaScript malicioso. - El Engaño “ClickFix”: Cuando un usuario visita la página, el código carga un script PHP que bloquea la pantalla con una falsa página de verificación de Cloudflare (el típico mensaje de “Verifique que es humano para continuar”). - El Autohackeo: En lugar de pedirle al usuario que haga clic en semáforos o pasos de cebra, la página le indica que hay un “error en el navegador” y le da instrucciones paso a paso para abrir el cuadro de diálogo Ejecutar de Windows (Win + R), pidiéndole que pegue un comando aparentemente inofensivo para “solucionar el problema”. --- ##### De un Clic a la Toma de Control Total Si la víctima cae en la trampa y ejecuta el comando, desata una reacción en cadena devastadora: - Evasión de Defensas: El código inicial es un comando de PowerShell que se conecta a un servidor de Comando y Control (C2) para descargar un segundo script. Este segundo paso se encarga de “cegar” a Windows: desactiva el registro de eventos (ETW) y el escáner antimalware nativo (AMSI). - El Cargador Lua: Una vez que el antivirus no está mirando, se descarga un cargador basado en el lenguaje Lua. - El Payload (MIMICRAT): Finalmente, el script Lua descifra en la memoria el troyano MIMICRAT, escrito en C++. Este troyano es una herramienta de post-explotación formidable. Se comunica en secreto a través del puerto HTTPS 443 (camuflando su tráfico como si fueran simples métricas web) y cuenta con 22 comandos distintos que le permiten al atacante abrir túneles proxy (SOCKS5), suplantar tokens de Windows, inyectar código y controlar el sistema de archivos. El objetivo final, según los investigadores, es el robo masivo de datos o el despliegue de Ransomware. --- ##### Alcance Global y Personalizado La campaña ClickFix no escatima en esfuerzos para parecer convincente. Los investigadores descubrieron que el sistema de engaño soporta 17 idiomas diferentes, detectando automáticamente el idioma del navegador de la víctima para mostrarle las instrucciones de “copiar y pegar” en su lengua materna. Se han reportado infecciones desde usuarios en foros de habla china hasta universidades en Estados Unidos, lo que demuestra que se trata de una red de pesca oportunista y global. El consejo de oro para los usuarios: Un sitio web legítimo, ya sea Cloudflare, tu banco o un verificador de tarjetas, jamás te pedirá que abras la consola de comandos o la ventana de “Ejecutar” de Windows para copiar código y verificar tu identidad. **Categorías:** All **Etiquetas:** DevelNews ---