Etiqueta: devops

Un experimento con 40.000 sesiones y 409.000 decisiones mostró que el supervisor humano promedio deja pasar 1 de cada 3 comandos peligrosos de un agente, y que un `npm run analyze` con código malicioso a la vista se aprobó el 64,7% de las veces. Aprobar dejó de ser un control cuando la aprobación es un click más en una cola infinita.
ChainDrop infectó más de 1.300 paquetes npm que suman 2.000 millones de descargas mensuales, 77 extensiones de Open VSX recolectaban datos de entornos de desarrollo y un feed JSON envenenado creó admins ocultos en sitios WordPress. El ataque dejó de apuntarle a tu código: le apunta a todo lo que tu build descarga y ejecuta sin que nadie lo mire.
Novee Security mostró en Black Hat USA que un issue abierto por alguien sin permisos en el repositorio bastaba para ejecutar código en los runners de CI de Anthropic y Google. La cadena incluye CVE-2026-12537 (CVSS 10.0) en Gemini CLI y CVE-2026-54316 en Claude Code, que exfiltraba una API key un carácter por vez usando el contador de descargas de Hugging Face.
CVE-2026-63077 (CVSS 9.8) permite a cualquiera con acceso HTTP saltarse la autenticación por el protocolo de polling de agentes y ejecutar comandos del sistema operativo. Afecta a todas las versiones de TeamCity On-Premises; JetBrains corrigió en 2025.11.7 y 2026.1.3.
CVE-2026-20896 (CVSS 9.8) permite suplantar a cualquier usuario, incluidos administradores, en instancias de Gitea desplegadas con la imagen Docker oficial hasta la 1.26.2; ya hay explotación activa en la red. El fix está en 1.26.3/1.26.4.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio