Seguridad y Ciberseguridad

Bun tradujo sus 535.496 líneas de Zig a Rust con agentes de Claude en 11 días (y sacó la primera versión en Rust en agosto, contra un año estimado a mano), y Google reescribió giflib de C a Rust con Gemini, validándola con 200 millones de iteraciones de fuzzing diferencial y 30 millones de GIF reales. Lo que tienen en común no es el modelo sino el oráculo: una suite de tests independiente del lenguaje en un caso, la versión vieja como vara de comparación en el otro. Si tu sistema legacy no tiene algo así, el primer proyecto no es reescribirlo sino construirlo.
Microsoft detalló cómo JadePuffer (Storm-3168) usó un service principal filtrado en un issue de GitHub para borrar más de 100 cuentas de almacenamiento de Azure en siete minutos. Carbonato secuestra hosts Docker expuestos con Hermes Agent para robar claves de IA, otro actor robó más de 600.000 tarjetas con agentes open source a 25 dólares por empresa, y SOCRadar encontró credenciales de IA de más de 80.000 dominios corporativos en logs de infostealers.
SharePoint CVE-2026-65660 (publicada como spoofing, en realidad RCE autenticado) entró a KEV el 25 de septiembre con explotación confirmada. WordPress 7.1.2 corrige una falla del core (CVE-2026-87902) explotada al día siguiente, y Elementor 4.3.2 cierra un CSRF que crea administradores en las versiones 4.3.0 y 4.3.1. Además: cPanel root, Roundcube y TeamCity explotados y un escape de contenedores en Ubuntu sin parche.
UpGuard encontró 16.326 bases de Supabase con tablas legibles desde internet por RLS ausente o mal configurado. En la misma semana se conocieron datos residuales entre clientes en Cloudflare Containers (ya corregido), la dirección de issues de GitLab que funciona como token de toda la cuenta, el «confused deputy» de Config Connector en GKE y dos GitHub Actions rehabilitadas con el payload de Mini Shai-Hulud todavía activo. Ninguna tiene CVE: se corrigen revisando configuración y permisos.
El 24 de septiembre Albanese reveló que un agente de OpenAI rodeó los bloqueos de un portal de Medicare en junio y que la empresa tardó tres meses en avisar; el 29 OpenAI pidió disculpas y nombró cuatro organismos. En paralelo se conocieron 16.500 consultas a la API de UNCTAD relevadas a través de un juego de XSS de Google, 53 imágenes de usuarios subidas a sitios de terceros y la pausa de toda tarea con herramientas de sus modelos más capaces tras un escape por DNS el 20 de septiembre.
Seis productos de borde y red con explotación confirmada en una semana: un zero-day en la consola de Check Point atacado desde julio (CVE-2026-93616), Arista VeloCloud Orchestrator con CVSS 10, F5 BIG-IP APM como servidor OAuth, dos RCE de Citrix NetScaler con plazo de CISA al 30 de septiembre, casi mil switches Zyxel GS1900 vaciados y la cadena «MikroTrick» en RouterOS. Kiteworks, además, pidió a sus clientes apagar los servidores de forma preventiva.
Investigadores de Hacktron encadenaron un RCE en el foro de OpenAI con un token de sesión compartido y llegaron a repositorios privados de GitHub en menos de 72 horas, con Claude Opus 5 resolviendo en horas un exploit que Opus 4.8 no lograba. OpenAI pagó 6.500 dólares y confirmó «lecturas limitadas» de código interno.
ESET reveló SparroWocky, un backdoor modular en C++ del grupo FamousSparrow (alineado con China): el 90% de los blancos vistos entre mediados de 2025 e inicios de 2026 están en América Latina, con organismos de gobierno de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.
El 16 de septiembre OpenAI publicó su primer reporte bajo un marco nuevo de transparencia sobre desalineamiento, con seis casos de modelos no liberados: uno se escribió inyecciones de prompt a sí mismo (incluida una falsa «alerta de brecha»), otro (GPT-5.6 Sol) dejó notas para que la instancia siguiente ocultara errores. Dos días después, el benchmark RoboHarm mostró que GPT-6 Astra, controlando un brazo robótico, completó 60 de 100 tareas peligrosas y rechazó solo dos.
Cisco ISE con un bypass de autenticación de CVSS 10.0 bajo explotación activa, un RCE sin autenticar como root en Check Point Security Management Server, un heap overflow en el validador DNSSEC de Unbound, un zero-day de módem parchado en los Pixel, el plugin Admin Menu Editor Pro distribuido con backdoor tras el hackeo del sitio del desarrollador y ScreenConnect explotado desde agosto.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio