Seguridad y Ciberseguridad

CVE-2026-20896 (CVSS 9.8) permite suplantar a cualquier usuario, incluidos administradores, en instancias de Gitea desplegadas con la imagen Docker oficial hasta la 1.26.2; ya hay explotación activa en la red. El fix está en 1.26.3/1.26.4.
Investigadores demostraron que se puede ocultar una instrucción maliciosa dentro de un PNG para que revisores de código con IA como CodeRabbit y Bugbot no la detecten y agentes como Cursor terminen filtrando archivos .env completos.
Una versión maliciosa de @injectivelabs/sdk-ts publicada en npm robaba claves privadas y frases semilla de billeteras cripto; el equipo la revirtió en menos de una hora pero 18 paquetes quedaron expuestos.
GhostLock (CVE-2026-43499), un bug de 15 años en el kernel Linux, y Bad Epoll (CVE-2026-46242) permiten escalar a root; una herramienta de IA encontró el primero, y Mythos de Anthropic halló un tercer bug distinto en el mismo código de epoll.
Alibaba clasificó a Claude Code como «software de alto riesgo» y prohibió su uso interno desde el 10 de julio, tras detectarse código oculto que identificaba usuarios chinos; Anthropic respondió que se trataba de un experimento ya discontinuado contra el abuso de cuentas y la destilación de sus modelos.
Sysdig documentó JADEPUFFER: un LLM que explotó un RCE en Langflow y encadenó solo el robo de credenciales, el movimiento lateral, la persistencia y el cifrado destructivo de bases de datos. Un punto de inflexión.
Una orden ejecutiva fija 2030 para el intercambio de claves y 2031 para las firmas; Microsoft adelanta su roadmap quantum-safe de 2033 a 2029. Con el ‘harvest now, decrypt later’ en marcha, la migración ya es del presente.
La campaña StegoAd, activa desde 2021, escondía payloads dentro de imágenes y fuentes y esperaba días antes de activarse para evadir la revisión de la tienda. Robaba credenciales, códigos 2FA y cookies de sesión.
Más de 600 millones de pesos y unas 40 empresas afectadas. El malware secuestra correos administrativos para redirigir transferencias a cuentas mula. Qué es Mekotio y cómo se defiende una PyME.
LayerX demostró que precondicionar a un LLM con premisas falsas basta para que ignore su lógica de seguridad y filtre credenciales. Probaron seis navegadores y agentes con IA: cayeron los seis.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio