IA Generativa on junio 26th, 2026

📌 Resumen ejecutivo

  • 47 noticias analizadas en este informe.
  • Distribución: 18 críticas, 12 altas, 12 medias, 5 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Symantec, Carbon Black Threat Hunter Team, Múltiples fuentes: The Hacker News, Mandiant….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

18

Extensión de Chrome 'Adblock for YouTube' con más de 10 millones de instalaciones permite inyección de scripts dormidos

Origen
The Hacker News

Fecha
2026-06-26T04:05:09.818237+00:00

Resumen
Según The Hacker News, un análisis de la popular extensión de Google Chrome 'Adblock for YouTube', con más de 10 millones de instalaciones y distintivo Featured en la Chrome Web Store, ha revelado que posee la capacidad de ejecutar código JavaScript arbitrario mediante un script dormido. Esta vulnerabilidad puede comprometer la seguridad de los usuarios y afectar la integridad de la navegación, poniendo en riesgo la privacidad y la seguridad de la información en las infraestructuras afectadas.

Enlace
Ver noticia

Nuevo malware Gaslight para macOS usa inyección de comandos para interrumpir análisis asistidos por IA

Origen
The Hacker News

Fecha
2026-06-26T04:05:11.265187+00:00

Resumen
Según The Hacker News, se ha descubierto un nuevo malware para macOS denominado Gaslight, desarrollado en Rust, que incorpora una carga útil de inyección de comandos diseñada para engañar a las herramientas de inteligencia artificial utilizadas en el análisis de malware. Esta técnica provoca que los sistemas de análisis aborten o rechacen el examen del artefacto malicioso, dificultando la detección y el estudio del malware. Gaslight actúa como un implantador y ladrón de información, representando un riesgo significativo para la seguridad de los usuarios y empresas que utilizan dispositivos macOS, al evadir los mecanismos automatizados de defensa basados en IA.

Enlace
Ver noticia

Nueva puerta trasera Mistic vinculada a campañas KongTuke, ClickFix y ModeloRAT

Origen
Múltiples fuentes: The Hacker News, Symantec, Carbon Black Threat Hunter Team

Fecha
2026-06-26T04:05:11.497689+00:00

Resumen
Según The Hacker News y los equipos de Symantec y Carbon Black, se ha detectado una nueva puerta trasera sigilosa llamada Mistic, también conocida como MLTBackdoor, utilizada en ataques con probable motivación financiera desde abril de 2026. Estas campañas afectan a organizaciones de los sectores de seguros, educación, tecnología de la información y servicios profesionales, y están vinculadas a un corredor de acceso inicial (IAB) relacionado con las familias de malware KongTuke, ClickFix y ModeloRAT. El uso de esta puerta trasera representa un riesgo significativo para la seguridad de la información y la integridad operativa de las empresas afectadas.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-12569 PTC Windchill y FlexPLM ALTA (explotada activamente) No especificado (afecta versiones no parcheadas actuales)
CVE-2024-41700 Barix sip_client_firmware Alta (explotado activamente) No especificadas, revisar firmware afectado
CVE-2026-41566 Apache Software Foundation Apache Kvrocks CRÍTICA (9.4) versión 2.8.0
CVE-2026-46752 Apache Software Foundation Apache Kvrocks CRITICAL (10) Desde 2.0.4 hasta 2.15.0
CVE-2026-41120 Dell Dell Wyse Management Suite CRÍTICA (9.8) Versiones anteriores a WMS 5.5 HF1
CVE-2026-54823 Contributor Widget Options CRÍTICA (9.9) versiones
CVE-2026-54836 YMC YMC Smart Filter CRITICAL (9.3) Desde cualquiera hasta la 3.11.5
CVE-2026-54843 MDTF Plugin WP Meta Data Filter and Taxonomy Filter para WordPress CRITICAL (9.3) Versiones
CVE-2026-54849 Premmerce Premmerce Wishlist para WooCommerce CRITICAL (9.3) versiones hasta la 1.1.11 inclusive
CVE-2026-55413 ToolJet ToolJet AI-native platform CRITICAL (9.4) versiones anteriores a 3.20.178-lts
CVE-2026-56123 socat project socat CRITICAL (9.2) 1.8.0.0 a 1.8.1.1
CVE-2026-50548 Cursor Cursor (Editor de código con inteligencia artificial) CRÍTICA (9.3) Versiones anteriores a 3.0
CVE-2026-50549 Cursor Cursor, editor de código para programación con IA CRÍTICA (9.3) Versiones anteriores a 3.0
CVE-2026-54088 File Browser File Browser CRITICAL (9.3) versiones anteriores a 2.63.6
CVE-2026-54089 File Browser File Browser (interfaz de gestión de archivos) CRÍTICA (9.1) Desde la versión 2.0.0-rc.1 en adelante, cuando se usa autenticación por proxy
CVE-2026-56786 RTKLIB RTKLIB CRÍTICA (9.3) versiones hasta 2.4.3 incluidas
CVE-2026-57700 Daan.Dev OMGF Pro (WordPress plugin) CRITICAL (10) hasta la versión 5.2.6 inclusive
CVE-2025-71327 FlowiseAI Flowise CRITICAL (9.3) No especificadas; endpoint vulnerable en versiones actuales hasta el parche
CVE-2025-71333 FlowiseAI Flowise CRITICAL (9.3) versiones hasta 2.2.4 incluidas
CVE-2025-71334 FlowiseAI Flowise CRÍTICA (9.3) versiones 2.2.8 y anteriores hasta antes de la 3.0.6
CVE-2025-71336 Flowise Flowise CRITICAL (9.3) versiones 2.2.7-patch.1 y anteriores (antes de 3.0.6)
CVE-2025-71338 FlowiseAI Flowise CRÍTICA (10.0) No especificado, versiones afectadas contienen
CVE-2026-40702 Evoke Systems Endpoints WebSocket para estaciones de carga CRÍTICA (9.3) Todas las versiones expuestas sin mecanismos de autenticación
CVE-2026-9222 Setracker2 Setracker2 Android Companion App CRÍTICA (9.2) 3.1.5 y anteriores

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on junio 25th, 2026

📌 Resumen ejecutivo

  • 50 noticias analizadas en este informe.
  • Distribución: 26 críticas, 8 altas, 10 medias, 6 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Europol, Bitdefender, Bitsight, ESET, Microsoft, Múltiples fuentes: The Hacker News….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

26

CISA advierte sobre explotación activa de vulnerabilidad crítica CVE-2025-67038 en dispositivos Lantronix EDS5000

Origen
The Hacker News

Fecha
2026-06-25T04:06:27.08533+00:00

Resumen
Según The Hacker News, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha alertado sobre la explotación activa de una vulnerabilidad crítica en la serie de dispositivos Lantronix EDS5000. La falla, identificada como CVE-2025-67038 con una puntuación CVSS de 9.8, permite la inyección de código que podría derivar en la ejecución remota de comandos maliciosos. CISA ha instado a las agencias federales civiles a aplicar los parches antes del 26 de junio de 2026 para mitigar riesgos significativos en infraestructuras críticas y sistemas de control industrial.

Enlace
Ver noticia

Desmantelamiento de la red de malware Amadey y StealC con recuperación de 27 millones de credenciales robadas

Origen
Múltiples fuentes: The Hacker News, Europol, Bitdefender, Bitsight, ESET, Microsoft

Fecha
2026-06-25T04:06:27.371495+00:00

Resumen
Según múltiples fuentes, una operación coordinada entre fuerzas del orden y empresas privadas como Bitdefender, Bitsight, ESET y Microsoft ha logrado desmantelar la infraestructura criminal que sustentaba las redes de malware Amadey y StealC. Esta acción ha permitido recuperar 27 millones de credenciales robadas. Europol destacó que el objetivo principal fue interrumpir las 'líneas de montaje' que los ciberdelincuentes utilizan para lanzar ataques de ransomware, fraudes financieros y ataques a infraestructuras críticas. Este golpe reduce significativamente la capacidad operativa de estas amenazas, mejorando la seguridad para empresas, usuarios y sistemas críticos.

Enlace
Ver noticia

Vulnerabilidades en CI/CD Cordyceps exponen más de 300 repositorios de GitHub a ataques de cadena de suministro

Origen
The Hacker News

Fecha
2026-06-25T04:06:27.538513+00:00

Resumen
Según The Hacker News, investigadores en ciberseguridad han identificado una nueva clase de vulnerabilidad en flujos de trabajo CI/CD denominada Cordyceps, que permite a atacantes secuestrar estos procesos y comprometer cadenas de suministro de código abierto. Esta falla crítica afecta a más de 300 repositorios en GitHub, incluyendo proyectos de grandes organizaciones como Microsoft, Google y Apache, lo que podría permitir control total de los repositorios afectados y poner en riesgo la integridad del software utilizado por empresas y usuarios a nivel global.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-7482 Ollama ollama Alta (no especificado puntaje CVSS) Versiones sin especificar, afectando al producto ollama
CVE-2026-56011 Pendiente de análisis Pendiente de análisis Pendiente de clasificación, explotación activa confirmada Pendiente de análisis
CVE-2021-27076 Microsoft Servidores de productividad empresarial de Microsoft ALTA (Explotada activamente) Versiones afectadas no especificadas, revisar párametros del producto en actualizaciones oficiales
CVE-2021-28199 ASUS AfectadoFirmware asmb9-ikvm ALTA Versiones con la vulnerabilidad en firmware asmb9-ikvm previas a parche
CVE-2026-12485 GV I CRÍTICA (10) No especificadas, producto vulnerable por diseño en servicio DVRSearch activo por defecto
CVE-2026-12486 GeoVision GV-I CRITICAL (9.1) versión 2.09
CVE-2026-12846 GV GV-I CRITICAL (10) No especificadas, afecta al producto por diseño
CVE-2026-12847 GV-I GV-I CRÍTICA (10) Versiones que ejecutan servicio DVRSearch por defecto en puerto UDP 10001
CVE-2026-12848 GV IO Box 4E (dispositivo embebido con 4 entradas y 4 salidas de relés) CRITICAL (10) Todas las versiones que ejecutan el servicio DVRSearch por defecto
CVE-2026-12849 GeoVision GV-I CRÍTICA (9.1) Firmware 2.09
CVE-2026-12850 GeoVision GV-I CRÍTICA (9.1) 2.09
CVE-2026-12851 GeoVision GV-I CRÍTICA (9.1) Versión 2.09
CVE-2026-12416 WordPress (Invoice Generator plugin) Invoice Generator plugin para WordPress CRÍTICO (9.8) Todas las versiones hasta la 1.0.0 inclusive
CVE-2026-12417 WordPress Plugin Developers SignUp & SignIn plugin para WordPress CRÍTICA (9.8) hasta la versión 1.0.0 incluida
CVE-2026-56223 Capgo Capgo CRITICAL (9.3) versiones anteriores a 12.128.2
CVE-2026-56237 Capgo Capgo API CRITICAL (9.3) Antes de 12.128.2
CVE-2026-12537 Google Google Gemini CLI y run-gemini-cli GitHub Action CRITICAL (10) Gemini CLI antes de 0.39.1; run-gemini-cli antes de 0.1.22
CVE-2026-56121 Feast Dev Feast (Registro de servidor de características) CRÍTICA (9.3) versiones anteriores a 0.63.0
CVE-2026-13028 Google Google Chrome para Android CRÍTICA (9.6) versiones anteriores a 149.0.7827.197
CVE-2026-13032 Google Google Chrome para Android CRÍTICA (9.6) Versiones anteriores a 149.0.7827.197
CVE-2026-49980 Rclone Rclone (programa de sincronización de archivos en línea de comandos) CRITICAL (9.8) Desde 1.46.0 hasta 1.74.3
CVE-2026-53943 TryGhost Ghost (Node.js Content Management System) CRITICAL (9.6) Desde versiones iniciales hasta la 6.37.0
CVE-2026-33543 FOSSBilling FOSSBilling (sistema de facturación y gestión de clientes) CRÍTICA (9.3) versiones 0.7.2 y anteriores
CVE-2026-45688 Rocket.Chat Rocket.Chat (plataforma de comunicaciones personalizable y segura) CRITICAL (9.1) Versiones anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11
CVE-2026-45689 Rocket.Chat Rocket.Chat plataforma de comunicación CRÍTICA (9.1) anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, 7.10.11
CVE-2026-46423 Rocket.Chat Rocket.Chat (plataforma de comunicaciones) CRITICAL (9.3) anteriores a 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, y 7.10.11
CVE-2026-52806 Gogs Gogs (servicio Git autoalojado) CRITICAL (9.9) versiones anteriores a 0.14.3
CVE-2026-52811 Gogs Gogs – Servicio Git autohospedado CRITICAL (9) Anteriores a la 0.14.3
CVE-2026-52813 Gogs Gogs (servicio Git autoalojado) CRITICAL (10) versiones anteriores a 0.14.3
CVE-2026-39893 Cacti Cacti (framework de rendimiento y gestión de fallos) CRITICAL (9.8) versiones 1.2.30 y anteriores
CVE-2026-50551 SiYuan SiYuan (sistema de gestión de conocimiento personal) CRITICAL (9.9) versiones anteriores a 3.7.0
CVE-2026-54067 SiYuan SiYuan (sistema de gestión personal de conocimiento) CRÍTICA (9.9) versiones anteriores a 3.7.0
CVE-2026-54069 SiYuan SiYuan Note (sistema de gestión de conocimiento personal) CRÍTICA (9.2) Versiones anteriores a 3.7.0 Confirmados
CVE-2026-54158 SiYuan SiYuan (sistema de gestión personal de conocimiento) CRITICAL (9.9) versiones anteriores a 3.7.0
CVE-2026-55454 Appsmith Appsmith (plataforma para paneles administrativos, herramientas internas y dashboards) CRÍTICA (9.9) Versiones anteriores a 2.1
CVE-2026-55570 SiYuan SiYuan personal knowledge management system CRITICAL (9.0) versiones anteriores a 3.7.0
CVE-2026-55666 Rocket.Chat Rocket.Chat Communications Platform CRITICAL (9.3) Antes de 8.5.1, 8.4.4, 8.3.6, 8.2.6, 8.1.6, 8.0.7, y 7.10.13
CVE-2026-39938 Cacti Cacti Framework CRÍTICA (9.8) Versiones 1.2.30 y anteriores
CVE-2026-39948 Cacti Cacti (framework de gestión de rendimiento y fallos) CRITICAL (9.3) 1.2.30 y anteriores
CVE-2026-39955 Cacti open source community Cacti (framework de gestión de rendimiento y fallos) CRÍTICA (9.8) versiones 1.2.30 y anteriores

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on junio 25th, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=oq0w-EoX1Ic


Artículo

En este episodio resumiremos el análisis que realiza Coach de Osasco en su canal de YouTube, en el que se examina la vulnerabilidad "Squidbleed", un fallo de seguridad de 29 años en el proxy Squid.

Se ha identificado una vulnerabilidad de seguridad que ha persistido por 29 años en el proxy web Squid, conocida como Squidbleed. Este fallo permite la fuga de solicitudes HTTP en texto no cifrado.

Squid es un filtro web y proxy muy utilizado en diversas infraestructuras, incluyendo entornos corporativos, escuelas, departamentos gubernamentales y proveedores de internet. Su función es intermediar el tráfico entre los usuarios e internet.

La vulnerabilidad Heap Over-Read en el proxy web Squid puede filtrar peticiones HTTP en texto claro, incluyendo credenciales y tokens de sesión de otros usuarios que utilicen el mismo proxy.

Este fallo se remonta a una alteración de 1997 en el análisis del protocolo FTP y sigue presente en la configuración predeterminada de Squid. Investigadores de Calif.io revelaron la vulnerabilidad en junio y la denominaron Squidbleed (CVE-2026-47729), en referencia al Heartbleed.

La vulnerabilidad puede ser explotada por un atacante que tenga acceso autorizado al proxy, o a un host aleatorio en internet. Esto aplica a entornos domésticos, redes compartidas en escuelas y oficinas, así como en redes Wi-Fi públicas.

El atacante puede obtener información confidencial o sensible que viaje a través del proxy sin encriptar, lo que podría llevar a escalada de privilegios o movimiento lateral dentro de una red.

El bug reside en el analizador de listados de directorios FTP de Squid. Este problema permite que Squid entregue información no solicitada si se realiza una solicitud de listado FTP maliciosa.

La corrección de este error es relativamente pequeña, implicando una verificación del terminador nulo antes de la llamada a una función específica, `strchr`, que se incorporó a la rama de desarrollo.

Para mitigar el riesgo, es crucial aplicar el parche correspondiente y verificar su correcta implementación. Es fundamental asegurarse de que la protección esté activa y considerar la desactivación del FTP si no es un servicio esencial en su entorno.

La supervisión constante y las actualizaciones periódicas son esenciales para mantener la seguridad de cualquier sistema, especialmente aquellos que gestionan el tráfico de red, para evitar exposiciones no deseadas de información.

Enviar a un amigo: Share this page via Email
IA Generativa on junio 24th, 2026

📌 Resumen ejecutivo

  • 48 noticias analizadas en este informe.
  • Distribución: 24 críticas, 14 altas, 6 medias, 4 bajas/no relevantes.
  • Fuentes principales: Múltiples fuentes: BrianKrebs, Múltiples fuentes: The Hacker News, The Hacker News….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

24

Dos miembros del grupo Scattered Spider se declaran culpables por el ciberataque que paralizó Transport for London en 2024

Origen
Múltiples fuentes: BrianKrebs

Fecha
2026-06-24T04:05:18.448161+00:00

Resumen
Según BrianKrebs, dos hombres en Reino Unido se declararon culpables esta semana por cargos criminales relacionados con un ciberataque en agosto de 2024 que paralizó Transport for London, la entidad responsable del transporte público en el área metropolitana de Londres. Estos individuos eran miembros clave del grupo de ciberdelincuencia Scattered Spider. Sus declaraciones de culpabilidad se produjeron en el primer día de un juicio que se esperaba durara seis semanas. Este incidente evidenció la vulnerabilidad de infraestructuras críticas urbanas ante ataques sofisticados, afectando la movilidad y seguridad de millones de usuarios.

Enlace
Ver noticia

Operación FortiBleed compromete más de 430,000 firewalls FortiGate y roba 110 millones de credenciales

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-06-24T04:05:18.842976+00:00

Resumen
De acuerdo con múltiples fuentes, una campaña masiva denominada FortiBleed, impulsada por un broker de acceso inicial de habla rusa con motivación financiera, ha comprometido más de 430,000 firewalls FortiGate desde febrero de 2026. La operación ha logrado recolectar aproximadamente 110 millones de credenciales mediante técnicas como la recopilación de listas de credenciales, búsqueda de servicios expuestos, ataques de fuerza bruta y despliegue de malware personalizado. Este incidente representa un riesgo significativo para la seguridad de las infraestructuras empresariales que utilizan estos dispositivos, exponiendo a usuarios y organizaciones a posibles accesos no autorizados y comprometiendo la integridad de sus sistemas.

Enlace
Ver noticia

Paquetes maliciosos de npm se hacen pasar por herramientas PostCSS para distribuir un troyano de acceso remoto en Windows

Origen
The Hacker News

Fecha
2026-06-24T04:05:20.304703+00:00

Resumen
Según The Hacker News, investigadores en ciberseguridad han detectado varios paquetes maliciosos en npm que se hacen pasar por herramientas legítimas de PostCSS para distribuir un troyano de acceso remoto (RAT) dirigido a sistemas Windows. Los paquetes identificados incluyen aes-decode-runner-pro, postcss-minify-selector y postcss-minify-selector-parser, con descargas que van desde 145 hasta 615. Estos paquetes fueron publicados en el último mes por un usuario de npm y representan un riesgo para desarrolladores y empresas que utilizan estas dependencias, ya que podrían comprometer la seguridad de sus infraestructuras y datos.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-6648 apollotheme ap_pagebuilder ALTA No especificadas
CVE-2025-12352 Desconocido Desconocido Alta (no especificada CVSS exacto) Desconocidas
CVE-2026-6433 No especificado No especificado Alta (no especificado, basada en naturaleza de vulnerabilidad) No especificado
CVE-2020-36847 SimpleFileList simple_file_list ALTA No especificadas; afecta a versiones sin restricciones de carga
CVE-2025-7443 Berqier BerqWP ALTA (Explotación activa) No especificadas
CVE-2025-67038 Lantronix EDS5000 ALTA (explotación remota confirmada) No especificadas
CVE-2026-12866 silentmatt expr-eval CRÍTICA (9.2) todas las versiones
CVE-2026-9733 Mojolicious Plugin Web::Auth::OAuth2 para Perl CRÍTICA (9.1) Versiones hasta la 0.17 inclusive
CVE-2026-11374 ManageEngine AfectadoADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus CRÍTICA (9.0) Versiones anteriores a la corrección publicada en junio de 2026
CVE-2026-44089 Totolink AfectadoRouter Totolink EX1200L CRITICAL (9.4) Versión 9.3.5u.6146_B20201023, posiblemente otras versiones
CVE-2026-56258 Crawl4AI Crawl4AI CRITICAL (9.2) versiones anteriores a 0.8.8
CVE-2026-56315 picklescan picklescan CRITICAL (9.3) versiones anteriores a 1.0.4
CVE-2026-27604 FOSSBilling FOSSBilling (Sistema libre de facturación y gestión de clientes) CRÍTICA (10.0) Desde la 0.5.4 hasta antes de la 0.8.0
CVE-2026-35019 NetComm Router NF20MESH CRITICAL (9.2) Firmware R6B031 y anteriores
CVE-2026-48519 Langflow Langflow CRÍTICA (9.6) anteriores a la versión 1.9.2
CVE-2026-55255 Langflow Langflow CRITICAL (9.9) versiones anteriores a 1.9.2
CVE-2026-55447 Langflow Langflow AI-powered agents and workflows (componentes BaseFileComponent) CRITICAL (9.6) Versiones anteriores a 1.9.2
CVE-2026-55450 Langflow Langflow (herramienta para construir y desplegar agentes y flujos de trabajo AI) CRITICAL (9.3) Versiones anteriores a 1.9.1
CVE-2026-53662 immich immich (solución de gestión de fotos y vídeos autoalojada de alto rendimiento) CRÍTICA (9.6) Desde commit 4ffa26c9 hasta 4eb1003
CVE-2026-54257 Electron Electron framework CRITICAL (9.3) desde 42.3.1 hasta 42.3.3 (excluyendo 42.3.3)
CVE-2026-53753 Crawl4AI Crawl4AI (web crawler & scraper) CRÍTICA (9.8) versiones anteriores a 0.8.7
CVE-2026-11807 Red Hat Event-Driven Ansible (EDA) websocket API CRITICAL (9.6) Versiones anteriores al parche publicado en RHSA-2026:28376
CVE-2026-54588 Poweradmin Poweradmin (herramienta web para administración DNS de PowerDNS) CRITICAL (9.6) versiones anteriores a 4.2.4 y 4.3.3

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on junio 24th, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=rNAhyAq1rdQ


Artículo

En este episodio resumiremos el análisis que realiza el creador de contenido de Phishing Fácil de Detectar en su canal de YouTube, en el que se examina la creciente sofisticación de los correos electrónicos de phishing y cómo identificarlos para proteger nuestra seguridad digital.

La regla de oro en la seguridad digital es clara: nunca hagas clic en enlaces ni abras archivos adjuntos si no estás completamente seguro de su procedencia. Ver un correo electrónico es inofensivo, el riesgo reside en interactuar con su contenido.

Los archivos PDF, a menudo percibidos como seguros, pueden ser herramientas peligrosas. Pueden contener enlaces maliciosos a sitios de inicio de sesión falsos, scripts incrustados que establecen conexiones con servidores de malware o explotar vulnerabilidades en programas PDF desactualizados.

El remitente es el primer punto de control. Los nombres de visualización como "Servicio al Cliente PayPal" son fácilmente falsificables. Es crucial verificar la dirección de correo electrónico real del remitente, buscando diferencias sutiles o dominios sospechosos.

Un truco cada vez más común es el "Punycode", que utiliza "xn--" para disfrazar caracteres especiales y simular dominios legítimos. También, fíjate en palabras adicionales o números antes del dominio principal, que no corresponden a la marca oficial.

El contenido del mensaje también revela indicios. Observa los saludos impersonales, la presión temporal artificial para actuar de inmediato, y las amenazas o atractivos como cuentas bloqueadas, supuestas multas o premios. Errores gramaticales o de puntuación son señales de alarma.

Para verificar enlaces sin hacer clic, posiciona el cursor sobre ellos. La URL real aparecerá y podrás revisar si la dirección corresponde exactamente al sitio oficial. Si hay alguna ambigüedad, no hagas clic; introduce la dirección manualmente en el navegador.

Los códigos QR en correos electrónicos representan una nueva amenaza conocida como "Quishing". A diferencia de los enlaces, los códigos QR no pueden verificarse pasando el ratón sobre ellos. Escanear un código QR malicioso con el móvil puede llevar a un sitio de phishing sin las protecciones habituales del navegador.

Para una verificación profunda, revisa los encabezados del correo electrónico, el protocolo de envío que registra la ruta del mensaje. Busca los campos SPF, DKIM y DMARC. Si estos indican "fail" o "softfail", es una señal inequívoca de que la dirección del remitente ha sido suplantada.

En resumen, la vigilancia constante es nuestra mejor defensa contra el phishing. Verifica siempre el remitente, examina los enlaces y archivos adjuntos con desconfianza, y evita los códigos QR de origen dudoso. Reportar correos sospechosos es una acción colectiva que fortalece los filtros y protege a la comunidad.

Enviar a un amigo: Share this page via Email
IA Generativa on junio 23rd, 2026

📌 Resumen ejecutivo

  • 48 noticias analizadas en este informe.
  • Distribución: 23 críticas, 17 altas, 7 medias, 1 bajas/no relevantes.
  • Fuentes principales: Múltiples fuentes: The Hacker News, Wordfence, The Hacker News, Múltiples fuentes: The Hacker News, INTERPOL….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

23

Ataque a la cadena de suministro compromete múltiples plugins Pro de WordPress de ShapedPlugin con puertas traseras

Origen
Múltiples fuentes: The Hacker News, Wordfence

Fecha
2026-06-23T04:06:20.724339+00:00

Resumen
De acuerdo con múltiples fuentes, incluyendo The Hacker News y el análisis de Wordfence, actores desconocidos lograron comprometer la cadena de suministro de ShapedPlugin, un proveedor de plugins Pro para WordPress. Los atacantes manipularon los canales oficiales de distribución y liberación, inyectando código malicioso tipo puerta trasera en las versiones Pro de los plugins distribuidos a través de canales licenciados oficiales. Este incidente representa un riesgo significativo para la seguridad de sitios web que utilizan estos plugins, afectando la integridad de la infraestructura y la protección de datos de usuarios y empresas que dependen de estas herramientas.

Enlace
Ver noticia

Vulnerabilidades DifyTap en Dify permiten acceso no autorizado a conversaciones de IA entre múltiples usuarios

Origen
The Hacker News

Fecha
2026-06-23T04:06:21.031404+00:00

Resumen
Según The Hacker News, investigadores en ciberseguridad han revelado cuatro vulnerabilidades en Dify, una plataforma de flujo de trabajo agente de código abierto con más de 146,000 estrellas en GitHub. Estas fallas, denominadas colectivamente DifyTap por Zafran Security, podrían permitir a atacantes leer de forma encubierta conversaciones de inteligencia artificial de aplicaciones de otros clientes sin necesidad de autenticación. Esto representa un riesgo significativo para la privacidad y seguridad de la información en entornos multiusuario.

Enlace
Ver noticia

Vulnerabilidad crítica 'Squidbleed' en proxy Squid de 29 años puede filtrar solicitudes HTTP en texto claro

Origen
The Hacker News

Fecha
2026-06-23T04:06:21.21361+00:00

Resumen
Según The Hacker News, se ha descubierto una vulnerabilidad crítica en el proxy web Squid, denominada 'Squidbleed', que data de 1997. Esta falla permite que un atacante con acceso al mismo proxy pueda leer solicitudes HTTP en texto claro de otros usuarios, incluyendo credenciales y tokens de sesión. La vulnerabilidad se debe a un error de lectura excesiva en la memoria (heap over-read) relacionado con el análisis FTP y sigue presente en la configuración por defecto de Squid. Este fallo representa un riesgo significativo para la seguridad de la información en infraestructuras que utilizan este proxy, pudiendo comprometer la privacidad y autenticación de los usuarios.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on junio 23rd, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=4wYWTdl7fq0


Artículo

En este episodio resumiremos el análisis que realiza Moharib del canal Moharib en su canal de YouTube en el que se examina una vulnerabilidad crítica de autorización, conocida como IDOR, que permite acceder a información sensible de otros usuarios.

Inicialmente, se detectó una vulnerabilidad de "autorización rota", que permitía ver el carrito de compras de un usuario desconocido, incluyendo sus datos personales y los productos seleccionados. Esta situación expone una falla de seguridad significativa.

El objetivo principal de esta demostración es educativo, buscando instruir a investigadores de seguridad y cazadores de recompensas. Se les enseña cómo identificar y explotar éticamente este tipo de vulnerabilidades para fortalecer la seguridad de las plataformas.

Para la demostración, se utilizó OWASP Juice Shop, una aplicación de comercio electrónico que fue diseñada deliberadamente con vulnerabilidades. Esto permite realizar pruebas de seguridad en un entorno controlado y seguro.

El proceso comenzó con la observación del flujo normal de la aplicación, como la adición de productos al carrito. Se analizaron las solicitudes de red generadas durante estas interacciones.

Se examina la solicitud POST enviada al endpoint "/api/basketitems", que incluye parámetros clave como el identificador de la cesta, el identificador del producto y la cantidad. Estos elementos son fundamentales para comprender cómo el servidor procesa y vincula los artículos a un carrito específico.

La vulnerabilidad IDOR (Insecure Direct Object Reference) se hace evidente cuando la aplicación usa un identificador numérico de cesta que es fácilmente predecible o manipulable. Esto permite acceder a información de otros usuarios, sin validar adecuadamente la autorización mediante un token seguro.

Al cambiar el ID de la cesta en una solicitud GET, fue posible acceder a los detalles del carrito de un usuario diferente, incluso el del administrador. Esto reveló productos y, potencialmente, otra información confidencial, como códigos de cupón.

Esta debilidad de seguridad no solo posibilita la visualización de datos ajenos. En otros contextos, podría permitir añadir, modificar o eliminar artículos en las cestas de compra de otros usuarios. Las implicaciones para la privacidad y la integridad de los datos son serias.

La presentadora subraya la importancia de usar al menos dos cuentas de prueba para verificar estas fallas, especialmente al intentar modificar o eliminar datos de otros usuarios. Esto asegura una experimentación controlada y ética.

En resumen, la vulnerabilidad de autorización rota subraya la necesidad de una validación exhaustiva de los identificadores de objeto en las aplicaciones web. Es crucial que los desarrolladores implementen mecanismos robustos. Estos deben asegurar que cada usuario acceda únicamente a sus propios recursos, previniendo así la exposición de datos y posibles manipulaciones maliciosas.

Enviar a un amigo: Share this page via Email