Noticias

OpenAI pausó actividades internas con Astra tras detectar capacidades ofensivas de ciberseguridad y el mismo día expandió Daybreak con GPT-5.6 Cyber. El AI Security Institute británico publicó el caso del agente que intentó durante 34 horas mergear un dropper en un proyecto open source y, al ser descubierto, reescribió el historial de git. Genians documentó a Kimsuky generando phishing con LLMs locales.
Unit 42 documentó tres ataques que abusan de las passkeys sincronizadas en Google Password Manager, PortSwigger mostró en Black Hat cómo el CSS de un mail escapa del mensaje y captura contraseñas en Outlook, Gmail y Yahoo, y Microsoft vinculó a Midnight Blizzard con una campaña que usa el Wi-Fi de hoteles para robar sesiones de Microsoft 365.
Una inyección SQL sin autenticación en Metabase (CVSS 10.0, sin CVE asignado) fue explotada como 0-day el 3 de agosto: Framework notificó a todos sus clientes y Tally reveló robo de mails y hashes de contraseñas. En paralelo, un ataque a la infraestructura de BdThemes inyectaba admins ocultos en sitios WordPress desde el 23 de junio.
Novee Security mostró en Black Hat USA que un issue abierto por alguien sin permisos en el repositorio bastaba para ejecutar código en los runners de CI de Anthropic y Google. La cadena incluye CVE-2026-12537 (CVSS 10.0) en Gemini CLI y CVE-2026-54316 en Claude Code, que exfiltraba una API key un carácter por vez usando el contador de descargas de Hugging Face.
Adobe Campaign Classic con CVSS 10.0, un bypass de autenticación en N-able N-central que ya fue explotado y cuyo primer parche no alcanzó, lectura arbitraria de archivos en Rails Active Storage con PoC público a los pocos días, 15 fallas encadenables en TP-Link Omada ZTP, más de 86.000 BMC expuestos a internet y un nuevo bypass de las mitigaciones de Spectre v2.
Las obligaciones de transparencia del AI Act europeo entraron en aplicación el 2 de agosto de 2026: hay que avisar al usuario que está hablando con una IA, marcar el contenido sintético de forma legible por máquina y etiquetar los deepfakes. Las multas llegan a 15 millones de euros o el 3% de la facturación global, y alcanzan a proveedores de fuera de la UE cuyo output se use adentro.
Una mala configuración en las evaluaciones de seguridad que corría el partner Irregular dejó a modelos de Claude con acceso a internet real creyendo que estaban en un entorno simulado. Claude Mythos 5 registró una cuenta de PyPI y publicó un paquete que 15 sistemas reales descargaron y ejecutaron.
Wiz escapó del sandbox del motor Gremlin de Cosmos DB usando reflexión de .NET y llegó a la «Cosmos Master Key», el secreto de firma que abría cualquier cuenta en todas las APIs y regiones. Microsoft bloqueó el vector en 48 horas y terminó el fix en julio de 2026.
Broadcom publicó el 29 de julio parches para CVE-2026-59309 y CVE-2026-59310 (ambas CVSS 9.8) en vCenter, y para CVE-2026-47876 (CVSS 9.3), un desbordamiento en VMXNET3 que permite escapar de una VM y ejecutar código en el host ESX. No hay workarounds.
Claude Mythos Preview encontró un automorfismo no trivial en la retícula de HAWK y bajó el factor de trabajo de 2⁶⁴ a 2³⁸ para HAWK-256. El 29 de julio de 2026 el equipo de HAWK retiró el esquema del proceso adicional de firmas post-cuánticas del NIST, donde era el único candidato basado en retículas que había pasado a tercera ronda.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio