<?xml version="1.0" encoding="UTF-8" standalone="no"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" version="2.0">

<channel>
	<title>Una Al Día</title>
	<atom:link href="https://unaaldia.hispasec.com/feed/" rel="self" type="application/rss+xml"/>
	<link>https://unaaldia.hispasec.com/</link>
	<description>Boletín de noticias de Seguridad Informática ofrecido por Hispasec</description>
	<lastBuildDate>Fri, 14 Aug 2026 11:19:35 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2022/08/cropped-Favicon-1.png?fit=32%2C32&amp;ssl=1</url>
	<title>Una Al Día</title>
	<link>https://unaaldia.hispasec.com/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">151686138</site>	<xhtml:meta content="noindex" name="robots" xmlns:xhtml="http://www.w3.org/1999/xhtml"/><item>
		<title>Una vulnerabilidad crítica en GeoServer se explota activamente y permite tomar el control del servidor</title>
		<link>https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor-2</link>
					<comments>https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 14 Aug 2026 11:19:35 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor-2/</guid>

					<description><![CDATA[<p>La vulnerabilidad CVE-2024-36401 en GeoServer ya se explota en ataques reales y puede acabar en ejecución remota de código sin autenticación. La prioridad pasa por actualizar a versiones corregidas o, si no se llega a tiempo, aplicar mitigaciones y reducir exposición a Internet de forma inmediata. Administraciones y empresas que publican servicios cartográficos con OSGeo [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor-2/">Una vulnerabilidad crítica en GeoServer se explota activamente y permite tomar el control del servidor</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La vulnerabilidad <strong><a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a></strong> en <strong>GeoServer</strong> ya se explota en ataques reales y puede acabar en <strong>ejecución remota de código sin autenticación</strong>. La prioridad pasa por actualizar a versiones corregidas o, si no se llega a tiempo, aplicar mitigaciones y reducir exposición a Internet de forma inmediata.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/vulnerabilidad-critica-geoserver-cve-2024-36401-explotacion-activa-rce-1.png?ssl=1" /></p>
<p>Administraciones y empresas que publican servicios cartográficos con <strong>OSGeo GeoServer</strong> afrontan un problema urgente: un fallo crítico permite a un atacante tomar el control del servidor sin credenciales si la instancia expone ciertos endpoints de <strong>OGC</strong>. La vulnerabilidad, registrada como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a></strong>, ya aparece vinculada a intentos de explotación activa y a intrusiones confirmadas, un escenario especialmente delicado en entornos donde GeoServer sirve información geoespacial a través de Internet.</p>
<p>El defecto nace en el modo en que <strong>GeoServer</strong> y su biblioteca <strong>GeoTools</strong> interpretan determinados nombres de propiedades. En configuraciones por defecto, algunos parámetros pueden evaluarse como expresiones <strong>XPath</strong>, lo que abre la puerta a cadenas maliciosas capaces de desencadenar <strong>ejecución remota de código</strong> mediante <strong>commons jxpath</strong>. En la práctica, un atacante puede enviar peticiones construidas a propósito para forzar el comportamiento vulnerable y ejecutar instrucciones en el sistema.</p>
<p>La superficie de ataque no se limita a un único servicio. Entran en juego peticiones <strong>WFS</strong> como <strong>GetFeature</strong> y <strong>GetPropertyValue</strong>, funciones de <strong>WMS</strong> como <strong>GetMap</strong>, <strong>GetFeatureInfo</strong> y <strong>GetLegendGraphic</strong>, además de <strong>WPS Execute</strong>. Dicho de otro modo, basta con que el servidor publique estos endpoints y permanezca accesible desde Internet para que el riesgo se dispare.</p>
<p>Los incidentes documentados dibujan un patrón conocido: acceso inicial con <strong><a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a></strong>, reconocimiento dentro de la red, <strong>movimiento lateral</strong> y persistencia mediante <strong>web shells</strong>. Entre las herramientas observadas figura <strong>China Chopper</strong>, un clásico por su sencillez y por lo rápido que permite recuperar control remoto tras un reinicio o un cambio superficial en el servicio.</p>
<p>La corrección ya existe en varias ramas del proyecto. Las versiones que incluyen parche son <strong>GeoServer 2.22.6</strong>, <strong>2.23.6</strong>, <strong>2.24.4</strong> y <strong>2.25.2</strong>. La recomendación práctica es actualizar sin demora a una de esas versiones, o a una posterior, y tratar cualquier instancia expuesta como potencialmente comprometida si ha estado accesible sin parche.</p>
<p>Cuando el parche no llega a tiempo, se ha propuesto una mitigación operativa: retirar del despliegue el fichero <strong>gt-complex x.y.jar</strong>. Esa medida puede reducir el riesgo, pero también rompe funcionalidades y, en ciertos entornos, incluso puede impedir el arranque si el módulo resulta imprescindible. Conviene validarla antes en un entorno de pruebas y planificar un retorno rápido al estado anterior si el servicio queda inoperativo.</p>
<p>Más allá de parchear, la defensa pasa por recortar exposición. Limitar el acceso por IP, exigir <strong>VPN</strong>, colocar un <strong>proxy inverso</strong> con autenticación y reglas de filtrado mientras se completa la actualización reduce drásticamente la probabilidad de explotación. También toca revisar logs de <strong>GeoServer</strong> y del frontal web en busca de patrones anómalos en solicitudes <strong>WFS</strong>, <strong>WMS</strong> y <strong>WPS</strong>, especialmente filtros y parámetros inusuales.</p>
<p>Si el servidor ha estado expuesto, el trabajo no termina con el update. Hay que buscar indicios de compromiso en el host, como <strong>web shells</strong>, procesos inesperados o conexiones salientes extrañas, y rotar credenciales asociadas al sistema. Un plan de respuesta a incidentes probado y una monitorización continua ayudan a acortar el tiempo de detección, justo lo que marca la diferencia cuando hablamos de <strong>RCE</strong> sin autenticación.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Unpatched GeoServer Zero-Day Targeted in Active Exploitation Attempts, Can Lead to RCE : <a href="https://thehackernews.com/2026/08/unpatched-geoserver-zero-day.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/unpatched-geoserver-zero-day.html</a></li>
<li>NVD &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a> : <a href="https://nvd.nist.gov/vuln/detail/" target="_blank" rel="noopener noreferrer">https://nvd.nist.gov/vuln/detail/</a><a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a></li>
<li>GeoServer Project &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a> Remote Code Execution (RCE) vulnerability in evaluating property name expressions : <a href="https://geoserver.org/vulnerability/2024/09/12/cve-2024-36401.html" target="_blank" rel="noopener noreferrer">https://geoserver.org/vulnerability/2024/09/12/cve-2024-36401.html</a></li>
<li>TechRadar Pro &#8211; US federal agency breached by hackers using GeoServer exploit, CISA says : <a href="https://www.techradar.com/pro/security/us-federal-agency-breached-by-hackers-using-geoserver-exploit-cisa-says" target="_blank" rel="noopener noreferrer">https://www.techradar.com/pro/security/us-federal-agency-breached-by-hackers-using-geoserver-exploit-cisa-says</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor-2/">Una vulnerabilidad crítica en GeoServer se explota activamente y permite tomar el control del servidor</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79025</post-id>	</item>
		<item>
		<title>Una vulnerabilidad crítica en GeoServer se explota activamente y permite tomar el control del servidor</title>
		<link>https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor</link>
					<comments>https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 14 Aug 2026 11:19:32 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor/</guid>

					<description><![CDATA[<p>La vulnerabilidad CVE-2024-36401 en GeoServer ya se explota en ataques reales y puede acabar en ejecución remota de código sin autenticación. La prioridad pasa por actualizar a versiones corregidas o, si no se llega a tiempo, aplicar mitigaciones y reducir exposición a Internet de forma inmediata. Administraciones y empresas que publican servicios cartográficos con OSGeo [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor/">Una vulnerabilidad crítica en GeoServer se explota activamente y permite tomar el control del servidor</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La vulnerabilidad <strong><a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a></strong> en <strong>GeoServer</strong> ya se explota en ataques reales y puede acabar en <strong>ejecución remota de código sin autenticación</strong>. La prioridad pasa por actualizar a versiones corregidas o, si no se llega a tiempo, aplicar mitigaciones y reducir exposición a Internet de forma inmediata.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/vulnerabilidad-critica-geoserver-cve-2024-36401-explotacion-activa-rce.png?ssl=1" /></p>
<p>Administraciones y empresas que publican servicios cartográficos con <strong>OSGeo GeoServer</strong> afrontan un problema urgente: un fallo crítico permite a un atacante tomar el control del servidor sin credenciales si la instancia expone ciertos endpoints de <strong>OGC</strong>. La vulnerabilidad, registrada como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a></strong>, ya aparece vinculada a intentos de explotación activa y a intrusiones confirmadas, un escenario especialmente delicado en entornos donde GeoServer sirve información geoespacial a través de Internet.</p>
<p>El defecto nace en el modo en que <strong>GeoServer</strong> y su biblioteca <strong>GeoTools</strong> interpretan determinados nombres de propiedades. En configuraciones por defecto, algunos parámetros pueden evaluarse como expresiones <strong>XPath</strong>, lo que abre la puerta a cadenas maliciosas capaces de desencadenar <strong>ejecución remota de código</strong> mediante <strong>commons jxpath</strong>. En la práctica, un atacante puede enviar peticiones construidas a propósito para forzar el comportamiento vulnerable y ejecutar instrucciones en el sistema.</p>
<p>La superficie de ataque no se limita a un único servicio. Entran en juego peticiones <strong>WFS</strong> como <strong>GetFeature</strong> y <strong>GetPropertyValue</strong>, funciones de <strong>WMS</strong> como <strong>GetMap</strong>, <strong>GetFeatureInfo</strong> y <strong>GetLegendGraphic</strong>, además de <strong>WPS Execute</strong>. Dicho de otro modo, basta con que el servidor publique estos endpoints y permanezca accesible desde Internet para que el riesgo se dispare.</p>
<p>Los incidentes documentados dibujan un patrón conocido: acceso inicial con <strong><a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a></strong>, reconocimiento dentro de la red, <strong>movimiento lateral</strong> y persistencia mediante <strong>web shells</strong>. Entre las herramientas observadas figura <strong>China Chopper</strong>, un clásico por su sencillez y por lo rápido que permite recuperar control remoto tras un reinicio o un cambio superficial en el servicio.</p>
<p>La corrección ya existe en varias ramas del proyecto. Las versiones que incluyen parche son <strong>GeoServer 2.22.6</strong>, <strong>2.23.6</strong>, <strong>2.24.4</strong> y <strong>2.25.2</strong>. La recomendación práctica es actualizar sin demora a una de esas versiones, o a una posterior, y tratar cualquier instancia expuesta como potencialmente comprometida si ha estado accesible sin parche.</p>
<p>Cuando el parche no llega a tiempo, se ha propuesto una mitigación operativa: retirar del despliegue el fichero <strong>gt-complex x.y.jar</strong>. Esa medida puede reducir el riesgo, pero también rompe funcionalidades y, en ciertos entornos, incluso puede impedir el arranque si el módulo resulta imprescindible. Conviene validarla antes en un entorno de pruebas y planificar un retorno rápido al estado anterior si el servicio queda inoperativo.</p>
<p>Más allá de parchear, la defensa pasa por recortar exposición. Limitar el acceso por IP, exigir <strong>VPN</strong>, colocar un <strong>proxy inverso</strong> con autenticación y reglas de filtrado mientras se completa la actualización reduce drásticamente la probabilidad de explotación. También toca revisar logs de <strong>GeoServer</strong> y del frontal web en busca de patrones anómalos en solicitudes <strong>WFS</strong>, <strong>WMS</strong> y <strong>WPS</strong>, especialmente filtros y parámetros inusuales.</p>
<p>Si el servidor ha estado expuesto, el trabajo no termina con el update. Hay que buscar indicios de compromiso en el host, como <strong>web shells</strong>, procesos inesperados o conexiones salientes extrañas, y rotar credenciales asociadas al sistema. Un plan de respuesta a incidentes probado y una monitorización continua ayudan a acortar el tiempo de detección, justo lo que marca la diferencia cuando hablamos de <strong>RCE</strong> sin autenticación.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Unpatched GeoServer Zero-Day Targeted in Active Exploitation Attempts, Can Lead to RCE : <a href="https://thehackernews.com/2026/08/unpatched-geoserver-zero-day.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/unpatched-geoserver-zero-day.html</a></li>
<li>NVD &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a> : <a href="https://nvd.nist.gov/vuln/detail/" target="_blank" rel="noopener noreferrer">https://nvd.nist.gov/vuln/detail/</a><a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a></li>
<li>GeoServer Project &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2024-36401" target="_blank" rel="noopener noreferrer">CVE-2024-36401</a> Remote Code Execution (RCE) vulnerability in evaluating property name expressions : <a href="https://geoserver.org/vulnerability/2024/09/12/cve-2024-36401.html" target="_blank" rel="noopener noreferrer">https://geoserver.org/vulnerability/2024/09/12/cve-2024-36401.html</a></li>
<li>TechRadar Pro &#8211; US federal agency breached by hackers using GeoServer exploit, CISA says : <a href="https://www.techradar.com/pro/security/us-federal-agency-breached-by-hackers-using-geoserver-exploit-cisa-says" target="_blank" rel="noopener noreferrer">https://www.techradar.com/pro/security/us-federal-agency-breached-by-hackers-using-geoserver-exploit-cisa-says</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor/">Una vulnerabilidad crítica en GeoServer se explota activamente y permite tomar el control del servidor</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-vulnerabilidad-critica-en-geoserver-se-explota-activamente-y-permite-tomar-el-control-del-servidor/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79023</post-id>	</item>
		<item>
		<title>Atacantes aprovechan un bypass crítico en SharePoint tras publicarse un PoC</title>
		<link>https://unaaldia.hispasec.com/atacantes-aprovechan-un-bypass-critico-en-sharepoint-tras-publicarse-un-poc/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-aprovechan-un-bypass-critico-en-sharepoint-tras-publicarse-un-poc</link>
					<comments>https://unaaldia.hispasec.com/atacantes-aprovechan-un-bypass-critico-en-sharepoint-tras-publicarse-un-poc/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 13 Aug 2026 09:17:30 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-aprovechan-un-bypass-critico-en-sharepoint-tras-publicarse-un-poc/</guid>

					<description><![CDATA[<p>Se está explotando de forma activa CVE-2026-55040, un fallo crítico en Microsoft SharePoint Server que permite saltarse la autenticación tras la publicación de un PoC. La corrección pasa por aplicar los parches de julio de 2026, reducir exposición si el servicio está en Internet y revisar indicios de suplantación y actividad administrativa anómala. La explotación [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-bypass-critico-en-sharepoint-tras-publicarse-un-poc/">Atacantes aprovechan un bypass crítico en SharePoint tras publicarse un PoC</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Se está explotando de forma activa <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-55040" target="_blank" rel="noopener noreferrer">CVE-2026-55040</a></strong>, un fallo crítico en <strong>Microsoft SharePoint Server</strong> que permite saltarse la autenticación tras la publicación de un <strong>PoC</strong>. La corrección pasa por aplicar los parches de <strong>julio de 2026</strong>, reducir exposición si el servicio está en Internet y revisar indicios de suplantación y actividad administrativa anómala.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/atacantes-aprovechan-bypass-critico-sharepoint-poc-cve-2026-55040.png?ssl=1" /></p>
<p>La explotación activa de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-55040" target="_blank" rel="noopener noreferrer">CVE-2026-55040</a></strong> ha colocado a <strong>Microsoft SharePoint Server on premise</strong> en el centro de las prioridades de seguridad de muchas organizaciones este <strong>agosto de 2026</strong>. El problema, catalogado como bypass de una función de seguridad y con una puntuación <strong>CVSS 9,1</strong>, permite que un atacante remoto actúe sin autenticación dentro de un sitio de <strong>SharePoint</strong>. El detalle que ha acelerado el riesgo es la aparición de un <strong>PoC</strong> público, un detonante habitual para que actores maliciosos conviertan una debilidad &#8216;teórica&#8217; en una intrusión reproducible.</p>
<p>El fallo se relaciona con varios defectos en la canalización de validación de <strong>tokens JWT</strong>. Traducido a un escenario práctico, el atacante puede eludir el control de acceso y operar como la identidad que indique, incluso como un usuario con permisos de <strong>administrador</strong>. En entornos corporativos, ese salto resulta especialmente delicado porque abre la puerta a acciones que normalmente exigirían credenciales, desde cambios de configuración hasta operaciones sobre contenido y permisos.</p>
<p>La superficie afectada incluye versiones compatibles de <strong>SharePoint Server</strong>, como <strong>Subscription Edition</strong>, <strong>SharePoint Server 2019</strong> y <strong>SharePoint Server 2016</strong>. El riesgo crece cuando la instancia está accesible desde <strong>Internet</strong>, porque el vector es remoto y no exige cuentas válidas. Además, este tipo de bypass suele encadenarse con otras vulnerabilidades o fallos de configuración en rutas que sí requieren autenticación, lo que amplía el impacto más allá del acceso inicial.</p>
<p>El contexto reciente alrededor de <strong>SharePoint</strong> refuerza la urgencia. En campañas vinculadas al ecosistema de vulnerabilidades del producto se han visto pasos posteriores al compromiso, como persistencia, robo de material sensible del servidor y búsqueda de secretos o artefactos criptográficos. En respuestas a incidentes reales, algunas organizaciones han optado por rotación de credenciales, contención de cuentas comprometidas y, en casos extremos, reinstalaciones preventivas de servidores para recuperar garantías.</p>
<p>La mitigación inmediata pasa por aplicar las actualizaciones de seguridad de <strong>Microsoft</strong> publicadas en <strong>julio de 2026</strong> en todos los nodos de la granja y comprobar que la compilación queda realmente parcheada. Conviene priorizar los <strong>SharePoint</strong> expuestos a Internet y, mientras se completa la remediación, reducir la superficie de ataque restringiendo el acceso externo. A partir de ahí, toca mirar hacia dentro: revisar registros de <strong>IIS</strong> y telemetría de <strong>SharePoint</strong> en busca de suplantaciones, accesos anómalos y operaciones administrativas inesperadas, reforzar alertas sobre cuentas privilegiadas y preparar un plan de respuesta por si existiera un compromiso previo, con rotación de credenciales y verificación de persistencia.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Researcher Drops New Windows Zero-Day PoC Hours After Microsoft Patch Tuesday : <a href="https://thehackernews.com/2026/07/researcher-drops-new-windows-zero-day.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/07/researcher-drops-new-windows-zero-day.html</a></li>
<li>ITPro &#8211; Swiss authorities urge calm amid fears over SharePoint credential leak : <a href="https://www.itpro.com/security/data-breaches/swiss-authorities-urge-calm-amid-fears-over-sharepoint-credential-leak" target="_blank" rel="noopener noreferrer">https://www.itpro.com/security/data-breaches/swiss-authorities-urge-calm-amid-fears-over-sharepoint-credential-leak</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-bypass-critico-en-sharepoint-tras-publicarse-un-poc/">Atacantes aprovechan un bypass crítico en SharePoint tras publicarse un PoC</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-aprovechan-un-bypass-critico-en-sharepoint-tras-publicarse-un-poc/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79021</post-id>	</item>
		<item>
		<title>Atacantes explotan un fallo crítico en VMware vCenter para instalar acceso remoto persistente</title>
		<link>https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-vmware-vcenter-para-instalar-acceso-remoto-persistente/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-explotan-un-fallo-critico-en-vmware-vcenter-para-instalar-acceso-remoto-persistente</link>
					<comments>https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-vmware-vcenter-para-instalar-acceso-remoto-persistente/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 11:03:26 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-vmware-vcenter-para-instalar-acceso-remoto-persistente/</guid>

					<description><![CDATA[<p>La vulnerabilidad crítica CVE-2026-59310 en Broadcom VMware vCenter ya se explota activamente contra sistemas expuestos a internet. Los ataques combinan ejecución remota de código con persistencia mediante cron y una herramienta llamada reverse_ssh. La única mitigación efectiva pasa por aplicar ya las actualizaciones de VMSA-2026-0006.1. La vulnerabilidad CVE-2026-59310 ha colocado a VMware vCenter Server en [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-vmware-vcenter-para-instalar-acceso-remoto-persistente/">Atacantes explotan un fallo crítico en VMware vCenter para instalar acceso remoto persistente</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La vulnerabilidad crítica <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-59310" target="_blank" rel="noopener noreferrer">CVE-2026-59310</a></strong> en <strong>Broadcom VMware vCenter</strong> ya se explota activamente contra sistemas expuestos a internet. Los ataques combinan ejecución remota de código con persistencia mediante <strong>cron</strong> y una herramienta llamada <strong>reverse_ssh</strong>. La única mitigación efectiva pasa por aplicar ya las actualizaciones de <strong>VMSA-2026-0006.1</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/ataque-fallo-critico-vmware-vcenter-cve-2026-59310-acceso-remoto-persistente.png?ssl=1" /></p>
<p>La vulnerabilidad <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-59310" target="_blank" rel="noopener noreferrer">CVE-2026-59310</a></strong> ha colocado a <strong>VMware vCenter Server</strong> en el centro de una campaña de intrusiones que busca controlar de forma persistente infraestructuras virtualizadas. El fallo afecta al componente <strong>Syslog server</strong> y permite <strong>ejecución remota de código</strong> con acceso de red. En la práctica, el riesgo se dispara cuando la consola queda accesible desde internet, un patrón que los atacantes han aprovechado con rapidez desde principios de agosto de 2026.</p>
<p>El defecto encaja en la categoría de <strong>salto de directorios</strong>. En términos sencillos, un atacante puede manipular rutas para acceder a ubicaciones que no debería tocar y, a partir de ahí, encadenar acciones que terminan en la ejecución de comandos en el appliance. La gravedad no es teórica: la vulnerabilidad tiene una puntuación <strong>CVSS 9,8</strong>, un nivel que suele reservarse para fallos que abren la puerta a compromisos completos sin apenas fricción.</p>
<p>Los compromisos observados apuntan a una ventana muy corta entre divulgación y explotación. La actividad se detectó a partir del <strong>3 de agosto de 2026</strong>, con un foco claro en instancias de <strong>vCenter</strong> visibles en internet. En el recuento más reciente, se han identificado <strong>361 direcciones IP</strong> de víctimas únicas repartidas por <strong>47 países</strong>, con una concentración destacada en <strong>Alemania</strong>, <strong>Estados Unidos</strong>, <strong>Turquía</strong>, <strong>Irán</strong> y <strong>Francia</strong>.</p>
<p>Una vez dentro, el atacante no se limita a ejecutar un comando y marcharse. Implanta persistencia mediante una tarea <strong>cron</strong> maliciosa y despliega <strong>reverse_ssh</strong>, una pieza pensada para mantener un canal de control estable. La clave de este enfoque está en que <strong>reverse_ssh</strong> establece <strong>conexiones salientes</strong> hacia la infraestructura del atacante, algo que puede sortear defensas que se centran en bloquear accesos entrantes y dejan más margen al tráfico que sale hacia internet.</p>
<p>La respuesta recomendada no deja espacio para atajos. <strong>Broadcom</strong> ha publicado correcciones en el aviso <strong>VMSA-2026-0006.1</strong> y no existe una solución alternativa para <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-59310" target="_blank" rel="noopener noreferrer">CVE-2026-59310</a></strong>, así que la prioridad pasa por actualizar <strong>vCenter</strong> sin demora. A partir de ahí, conviene confirmar que el servicio no se expone a internet, endurecer el acceso con <strong>segmentación de red</strong> y listas de control, y revisar el appliance en busca de <strong>crontabs</strong> no autorizados, binarios o ejecuciones de <strong>reverse_ssh</strong>, además de conexiones salientes anómalas hacia dominios o IP que no formen parte del tráfico habitual.</p>
<p>El mismo paquete de actualizaciones también incluye arreglos para <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-59309" target="_blank" rel="noopener noreferrer">CVE-2026-59309</a></strong>. En paralelo se ha observado un aumento de escaneo y huellas contra esa superficie, aunque por ahora no se ha confirmado la relación directa con la explotación de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-59310" target="_blank" rel="noopener noreferrer">CVE-2026-59310</a></strong>. Aun así, el contexto es claro: cuando <strong>vCenter</strong> queda expuesto y sin parchear, el tiempo de reacción se mide en días, no en semanas.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Attackers Exploit VMware vCenter Vulnerability to Gain Persistent Remote Access : <a href="https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html</a></li>
<li>QUIRSO GmbH (Medium) &#8211; Active exploitation of <a href="https://www.cve.org/CVERecord?id=CVE-2026-59310" target="_blank" rel="noopener noreferrer">CVE-2026-59310</a>: 361 victim IPs across 47 countries : <a href="https://medium.com/%40quirso_de/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff" target="_blank" rel="noopener noreferrer">https://medium.com/%40quirso_de/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff</a></li>
<li>Broadcom Support Portal &#8211; VMSA-2026-0006.1: VMware ESX, vCenter, Workstation, and Fusion updates address multiple vulnerabilities : <a href="https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017" target="_blank" rel="noopener noreferrer">https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017</a></li>
<li>vmware/vcf-security-and-compliance-guidelines (GitHub) &#8211; VMSA-2026-0006: Questions &amp; Answers (README.md) : <a href="https://github.com/vmware/vcf-security-and-compliance-guidelines/blob/main/security-advisories/vmsa-2026-0006/README.md" target="_blank" rel="noopener noreferrer">https://github.com/vmware/vcf-security-and-compliance-guidelines/blob/main/security-advisories/vmsa-2026-0006/README.md</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-vmware-vcenter-para-instalar-acceso-remoto-persistente/">Atacantes explotan un fallo crítico en VMware vCenter para instalar acceso remoto persistente</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-vmware-vcenter-para-instalar-acceso-remoto-persistente/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79019</post-id>	</item>
		<item>
		<title>GhostSplice muestra cómo un servidor MCP malicioso puede forzar a un agente de IA a filtrar secretos</title>
		<link>https://unaaldia.hispasec.com/ghostsplice-muestra-como-un-servidor-mcp-malicioso-puede-forzar-a-un-agente-de-ia-a-filtrar-secretos/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=ghostsplice-muestra-como-un-servidor-mcp-malicioso-puede-forzar-a-un-agente-de-ia-a-filtrar-secretos</link>
					<comments>https://unaaldia.hispasec.com/ghostsplice-muestra-como-un-servidor-mcp-malicioso-puede-forzar-a-un-agente-de-ia-a-filtrar-secretos/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Tue, 11 Aug 2026 15:05:43 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[inteligencia artificial]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/ghostsplice-muestra-como-un-servidor-mcp-malicioso-puede-forzar-a-un-agente-de-ia-a-filtrar-secretos/</guid>

					<description><![CDATA[<p>Una técnica llamada GhostSplice permite que un servidor MCP malicioso induzca a un agente de programación a exfiltrar claves SSH, secretos de entorno y código fuente. El truco consiste en trocear la instrucción de robo y repartirla entre metadatos y respuestas de herramientas para que el agente la reconstruya sin detectar una orden claramente maliciosa. [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/ghostsplice-muestra-como-un-servidor-mcp-malicioso-puede-forzar-a-un-agente-de-ia-a-filtrar-secretos/">GhostSplice muestra cómo un servidor MCP malicioso puede forzar a un agente de IA a filtrar secretos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Una técnica llamada <strong>GhostSplice</strong> permite que un <strong>servidor MCP</strong> malicioso induzca a un agente de programación a exfiltrar <strong>claves SSH</strong>, <strong>secretos de entorno</strong> y <strong>código fuente</strong>. El truco consiste en trocear la instrucción de robo y repartirla entre metadatos y respuestas de herramientas para que el agente la reconstruya sin detectar una orden claramente maliciosa.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/ghostsplice-servidor-mcp-malicioso-filtrar-secretos-agentes-ia.png?ssl=1" /></p>
<p>La investigación sobre <strong>GhostSplice</strong> pone el foco en una pieza cada vez más habitual en los flujos de trabajo con asistentes de programación, los <strong>servidores de herramientas</strong> conectados mediante <strong>Model Context Protocol (MCP)</strong>. El hallazgo muestra un escenario incómodo: basta con que un desarrollador conecte un servidor MCP no verificado para que ese servidor, si actúa con mala fe, empuje al agente a filtrar información sensible que ya está al alcance del propio entorno de desarrollo.</p>
<p>La idea central resulta tan simple como eficaz. En vez de insertar una orden directa del tipo &#8216;envía las claves&#8217;, el servidor reparte la instrucción en fragmentos. Una parte aparece camuflada en la descripción de una herramienta MCP, otra se cuela en el resultado de una interacción posterior. Cada pieza, aislada, parece un texto operativo o metadatos inofensivos. El problema llega cuando el agente, que suele tratar esas descripciones y respuestas como <strong>contexto fiable</strong>, las recombina dentro de la misma conversación y acaba ejecutando el plan completo.</p>
<p>En pruebas controladas, el método elevó de forma notable la tasa de &#8216;cumplimiento&#8217; del modelo. Dividir la instrucción en dos partes llevó el promedio del 42% al 82% en once modelos evaluados. En algunos casos, sistemas que antes se negaban de forma consistente pasaron a comportarse al revés, de 0% a 100%. Este detalle subraya un matiz clave: el riesgo no depende solo del <strong>modelo</strong>. Depende del <strong>cliente</strong>, de cómo integra herramientas, de las barreras alrededor del agente y de si ese entorno permite que el texto devuelto por una herramienta se convierta, de facto, en guía de acción.</p>
<p>La demostración incluye filtraciones de <strong>claves SSH</strong>, ficheros <strong>.env</strong>, <strong>código propietario</strong> y documentos con datos sensibles. La técnica usa plantillas y campos aparentemente neutros que terminan resolviendo rutas concretas del sistema, lo bastante cerca de la operativa diaria como para que el agente no levante sospechas. Aun así, conviene acotar el alcance: <strong>GhostSplice</strong> no compromete agentes a distancia por sí solo. Necesita dos condiciones previas, que el desarrollador conecte el servidor MCP del atacante y que el agente ya tenga permisos para leer los ficheros que se pretende sustraer.</p>
<p>La ausencia de <strong>CVE</strong> en esta divulgación y el carácter defensivo del trabajo no rebajan la urgencia práctica, porque encaja con avisos recientes sobre <strong>envenenamiento de herramientas MCP</strong> y ataques de <strong>agentjacking</strong>. El patrón se repite: contenido que llega desde servicios externos, vía MCP, se interpreta como instrucciones de resolución y puede terminar en acciones no deseadas, desde filtraciones silenciosas en datos corporativos hasta ejecución de código si el flujo de herramientas lo permite.</p>
<p>Las mitigaciones pasan por decisiones de ingeniería, no por confiar en que el modelo &#8216;se portará bien&#8217;. Lo primero es inventariar y restringir los <strong>servidores MCP</strong> permitidos, desactivar integraciones de terceros por defecto y aplicar el principio de mínimo privilegio en el número de herramientas habilitadas. También conviene tratar las descripciones de herramientas y cualquier cambio como material de alto riesgo, con control de versiones, revisión y alertas ante modificaciones inesperadas.</p>
<p>A partir de ahí, la clave está en separar datos e instrucciones. Si la salida de una herramienta alimenta sin validación los argumentos de otra, el atacante gana un carril perfecto para recomponer órdenes en varias etapas. En operaciones con capacidad de exfiltración, como lecturas masivas, acceso a rutas sensibles, exportaciones o envíos a endpoints externos, la aprobación humana sigue siendo un freno eficaz.</p>
<p>El puesto de desarrollo necesita contención real. Limitar el acceso del agente a directorios como <strong>.ssh</strong>, credenciales y ficheros <strong>.env</strong> reduce el daño potencial. Y el control del tráfico saliente, con destinos permitidos y vigilancia de volúmenes anómalos, ayuda a detectar subidas de datos impropias. Para cerrar el círculo, el registro detallado de llamadas a herramientas, argumentos, recursos leídos y destinos de red permite correlacionar cadenas de acciones y cazar recombinaciones de instrucciones. Incluso se recomienda introducir <strong>canarios</strong> y señuelos para disparar alertas automáticas cuando esos valores aparezcan en solicitudes salientes.</p>
<p>En paralelo, la formación del equipo importa. Conectar un servidor MCP &#8216;porque funciona&#8217; ya no es un gesto inocente. Los ejercicios controlados de inyección y las pruebas de resiliencia del cliente, con políticas que impidan lecturas de secretos y envíos no autorizados, marcan la diferencia entre un asistente útil y una vía de fuga con aspecto de herramienta.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Malicious MCP Servers Can Split Instructions to Make AI Coding Agents Exfiltrate Secrets : <a href="https://thehackernews.com/2026/08/malicious-mcp-servers-can-split.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/malicious-mcp-servers-can-split.html</a></li>
<li>The Hacker News &#8211; Microsoft Warns Poisoned MCP Tool Descriptions Can Make AI Agents Leak Data : <a href="https://thehackernews.com/2026/06/microsoft-warns-poisoned-mcp-tool.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/06/microsoft-warns-poisoned-mcp-tool.html</a></li>
<li>The Hacker News &#8211; Agentjacking Attack Tricks AI Coding Agents Into Running Malicious Code : <a href="https://thehackernews.com/2026/06/agentjacking-attack-tricks-ai-coding.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/06/agentjacking-attack-tricks-ai-coding.html</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/ghostsplice-muestra-como-un-servidor-mcp-malicioso-puede-forzar-a-un-agente-de-ia-a-filtrar-secretos/">GhostSplice muestra cómo un servidor MCP malicioso puede forzar a un agente de IA a filtrar secretos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/ghostsplice-muestra-como-un-servidor-mcp-malicioso-puede-forzar-a-un-agente-de-ia-a-filtrar-secretos/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79002</post-id>	</item>
		<item>
		<title>Dos extensiones maliciosas de VS Code se hacen pasar por herramientas de Solidity para robar criptomonedas y credenciales</title>
		<link>https://unaaldia.hispasec.com/dos-extensiones-maliciosas-de-vs-code-se-hacen-pasar-por-herramientas-de-solidity-para-robar-criptomonedas-y-credenciales/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=dos-extensiones-maliciosas-de-vs-code-se-hacen-pasar-por-herramientas-de-solidity-para-robar-criptomonedas-y-credenciales</link>
					<comments>https://unaaldia.hispasec.com/dos-extensiones-maliciosas-de-vs-code-se-hacen-pasar-por-herramientas-de-solidity-para-robar-criptomonedas-y-credenciales/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 10 Aug 2026 09:45:30 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78984</guid>

					<description><![CDATA[<p>Dos extensiones de Visual Studio Code que se promocionan como utilidades para Solidity se han usado para robar datos de carteras cripto del navegador, además de claves de API y credenciales. El incidente vuelve a poner el foco en el riesgo de la cadena de suministro en tiendas de extensiones: una instalación basta para exponer [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/dos-extensiones-maliciosas-de-vs-code-se-hacen-pasar-por-herramientas-de-solidity-para-robar-criptomonedas-y-credenciales/">Dos extensiones maliciosas de VS Code se hacen pasar por herramientas de Solidity para robar criptomonedas y credenciales</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Dos extensiones de <strong>Visual Studio Code</strong> que se promocionan como utilidades para <strong>Solidity</strong> se han usado para robar datos de <strong>carteras cripto</strong> del navegador, además de <strong>claves de API</strong> y credenciales. El incidente vuelve a poner el foco en el riesgo de la cadena de suministro en tiendas de extensiones: una instalación basta para exponer secretos de desarrollo.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/extensiones-maliciosas-vscode-solidity-pro-robo-criptomonedas-credenciales.png?ssl=1" /></p>
<p>La comunidad de seguridad ha identificado dos extensiones maliciosas para <strong>Visual Studio Code</strong> que se presentan como herramientas orientadas al desarrollo con <strong>Solidity</strong> y el ecosistema <strong>Web3</strong>, pero en realidad buscan robar información sensible del equipo. La operación se apoya en un señuelo claro, el reclamo <strong>&#8216;Solidity Pro&#8217;</strong>, y apunta a un perfil muy concreto: desarrolladores que trabajan con contratos inteligentes y que suelen convivir en el mismo entorno con credenciales, tokens y sesiones activas.</p>
<p>El objetivo va más allá del propio editor. La actividad detectada incluye la recopilación de datos asociados a <strong>carteras cripto</strong> en el navegador, credenciales guardadas y secretos habituales en un puesto de desarrollo, como <strong>claves de API</strong> y otros tokens. Este tipo de robo resulta especialmente peligroso porque un único equipo comprometido puede abrir la puerta a accesos laterales, desde repositorios hasta servicios cloud, y en el caso de wallets, a la pérdida directa de fondos.</p>
<p>Los indicadores que han trascendido señalan dos identificadores concretos en la tienda de extensiones: <strong>helper-beeps.solidity-pro</strong> y <strong>web3devtoolsx.solidity-pro</strong>. En un ataque de <strong>cadena de suministro</strong> como este, el vector no suele ser un exploit complejo, sino una instalación aparentemente legítima que aprovecha la confianza en el ecosistema de extensiones, donde abundan herramientas útiles y el control real recae en el usuario o en políticas internas que muchas organizaciones aún no han endurecido.</p>
<p>El riesgo operativo crece porque el editor convive con archivos <strong>.env</strong>, llaves <strong>SSH</strong>, gestores de credenciales del sistema y sesiones iniciadas en servicios críticos. Si una extensión logra leer o exfiltrar esos datos, la recuperación no se limita a desinstalarla: obliga a asumir que todo secreto accesible desde esa máquina pudo quedar expuesto.</p>
<p>La recomendación inmediata pasa por desinstalar <strong>helper-beeps.solidity-pro</strong> y <strong>web3devtoolsx.solidity-pro</strong> y evitar su reinstalación. A partir de ahí, conviene tratar como comprometidos los secretos del equipo afectado, rotar <strong>tokens</strong>, <strong>claves de API</strong> y contraseñas, y revisar el uso reciente de credenciales en servicios críticos para detectar actividad anómala compatible con reutilización.</p>
<p>Para reducir superficie de ataque, resulta clave auditar el inventario de extensiones de <strong>VS Code</strong>, eliminar las que no sean imprescindibles y aplicar una política de instalación más estricta, con lista permitida y registro centralizado. En entornos <strong>Web3</strong>, además, ayuda separar operaciones sensibles del puesto de desarrollo: perfiles de navegador dedicados, cuentas aisladas y, cuando sea posible, <strong>hardware wallets</strong> para firmar transacciones fuera del alcance del software del equipo.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Solidity Pro VS Code Extensions Steal Crypto Wallets, API Keys, and Credentials : <a href="https://thehackernews.com/2026/08/solidity-pro-vs-code-extensions.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/solidity-pro-vs-code-extensions.html</a></li>
<li>Reddit &#8211; Solidity Pro VS Code Extensions Steal Crypto Wallets, API Keys, and Credentials : <a href="https://www.reddit.com/r/SecOpsDaily/comments/1vkfmt8/solidity_pro_vs_code_extensions_steal_crypto/" target="_blank" rel="noopener noreferrer">https://www.reddit.com/r/SecOpsDaily/comments/1vkfmt8/solidity_pro_vs_code_extensions_steal_crypto/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/dos-extensiones-maliciosas-de-vs-code-se-hacen-pasar-por-herramientas-de-solidity-para-robar-criptomonedas-y-credenciales/">Dos extensiones maliciosas de VS Code se hacen pasar por herramientas de Solidity para robar criptomonedas y credenciales</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/dos-extensiones-maliciosas-de-vs-code-se-hacen-pasar-por-herramientas-de-solidity-para-robar-criptomonedas-y-credenciales/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78984</post-id>	</item>
		<item>
		<title>Un fallo en KVM rompe el aislamiento en virtualización anidada y abre la puerta a ejecutar código como root en Linux</title>
		<link>https://unaaldia.hispasec.com/un-fallo-en-kvm-rompe-el-aislamiento-en-virtualizacion-anidada-y-abre-la-puerta-a-ejecutar-codigo-como-root-en-linux/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-fallo-en-kvm-rompe-el-aislamiento-en-virtualizacion-anidada-y-abre-la-puerta-a-ejecutar-codigo-como-root-en-linux</link>
					<comments>https://unaaldia.hispasec.com/un-fallo-en-kvm-rompe-el-aislamiento-en-virtualizacion-anidada-y-abre-la-puerta-a-ejecutar-codigo-como-root-en-linux/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 07 Aug 2026 10:09:47 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[cloud]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/un-fallo-en-kvm-rompe-el-aislamiento-en-virtualizacion-anidada-y-abre-la-puerta-a-ejecutar-codigo-como-root-en-linux/</guid>

					<description><![CDATA[<p>La vulnerabilidad Zapscape (CVE-2026-64561) afecta a KVM/x86 en el kernel de Linux y permite, en ciertos escenarios de virtualización anidada, saltar desde una VM L1 al host. La prioridad pasa por actualizar el kernel o aplicar parches retroportados y limitar el uso de nested virtualization con inquilinos no confiables. Un fallo de seguridad en KVM/x86 [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-fallo-en-kvm-rompe-el-aislamiento-en-virtualizacion-anidada-y-abre-la-puerta-a-ejecutar-codigo-como-root-en-linux/">Un fallo en KVM rompe el aislamiento en virtualización anidada y abre la puerta a ejecutar código como root en Linux</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La vulnerabilidad <strong>Zapscape</strong> (<strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-64561" target="_blank" rel="noopener noreferrer">CVE-2026-64561</a></strong>) afecta a <strong>KVM/x86</strong> en el <strong>kernel de Linux</strong> y permite, en ciertos escenarios de virtualización anidada, saltar desde una VM <strong>L1</strong> al <strong>host</strong>. La prioridad pasa por actualizar el kernel o aplicar parches retroportados y limitar el uso de <strong>nested virtualization</strong> con inquilinos no confiables.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/fallo-kvm-virtualizacion-anidada-zapscape-cve-2026-64561-root-linux.png?ssl=1" /></p>
<p>Un fallo de seguridad en <strong>KVM/x86</strong> dentro del <strong>kernel de Linux</strong> ha puesto el foco en un riesgo que muchas plataformas de infraestructura asumen casi sin querer: la <strong>virtualización anidada</strong> expuesta a cargas no confiables. La vulnerabilidad, bautizada como <strong>Zapscape</strong> y registrada como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-64561" target="_blank" rel="noopener noreferrer">CVE-2026-64561</a></strong>, puede permitir que un atacante con privilegios de kernel en una máquina virtual <strong>L1</strong> consiga ejecutar código en el <strong>host</strong> con permisos de <strong>root</strong>.</p>
<p>El problema se concentra en la <strong>shadow MMU</strong> y en cómo <strong>KVM</strong> gestiona las <strong>shadow page tables</strong> cuando el invitado L1 actúa a su vez como hipervisor para un invitado L2. En términos prácticos, el aislamiento que suele proteger al host frente a lo que ocurre dentro de una VM se debilita justo en el escenario en el que el proveedor da más poder al inquilino, al permitirle virtualizar dentro de su propia VM.</p>
<p>La raíz técnica está en un orden incorrecto al comprobar una condición de &#8216;stale root&#8217; durante el manejo de fallos de página del invitado. Esa secuencia puede desembocar en un <strong>use after free</strong> y, a partir de ahí, en escrituras posteriores a liberación, un patrón clásico cuando se busca convertir un fallo de memoria en ejecución de código.</p>
<p>La divulgación pública menciona una <strong>prueba de concepto</strong> que encadena la explotación y termina creando un fichero en el host, <strong>/Zapscape</strong>, con propietario <strong>root</strong>, como demostración del salto. En <strong>Intel</strong>, el escenario requiere que el invitado L1 tenga expuestos <strong>EPT page walk length 4 y 5</strong> para que se cumpla la condición descrita. En <strong>AMD</strong> no aparece una condición equivalente en la información publicada.</p>
<p>No consta, por ahora, explotación activa en ataques reales. Aun así, el alcance potencial justifica actuar con rapidez, sobre todo en entornos <strong>multi tenant</strong>. <strong>NVD</strong> sitúa el rango afectado a partir de <strong>Linux 5.9</strong> y la corrección ya aparece integrada en el árbol principal y en ramas estables, con versiones corregidas que incluyen <strong>6.6.148</strong>, <strong>6.12.101</strong>, <strong>6.18.42</strong>, <strong>7.1.6</strong> y <strong>7.2 rc5</strong>. La mitigación más directa pasa por actualizar a un kernel estable corregido o instalar el paquete del fabricante con el parche retroportado.</p>
<p>En paralelo, conviene inventariar qué hosts ofrecen <strong>nested virtualization</strong> a cargas no confiables y tratarlos como prioridad de parcheo. Si un servidor no necesita virtualización anidada, deshabilitarla reduce superficie de ataque de forma inmediata. También ayuda comprobar la versión &#8216;efectiva&#8217; con el seguimiento del proveedor de la distribución, porque algunas correcciones llegan como retroportaciones sin reflejarse de forma evidente en la cadena de versión upstream. Y si se decide validar el riesgo con pruebas internas, lo sensato es ejecutar la <strong>PoC</strong> solo en entornos controlados, nunca en producción.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; New Zapscape KVM Flaw Could Let Privileged L1 Guest Code Escape to Linux Hosts : <a href="https://thehackernews.com/2026/08/new-zapscape-kvm-flaw-could-let.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/new-zapscape-kvm-flaw-could-let.html</a></li>
<li>NIST National Vulnerability Database (NVD) &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-64561" target="_blank" rel="noopener noreferrer">CVE-2026-64561</a> Detail : <a href="https://nvd.nist.gov/vuln/detail/" target="_blank" rel="noopener noreferrer">https://nvd.nist.gov/vuln/detail/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-64561" target="_blank" rel="noopener noreferrer">CVE-2026-64561</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-fallo-en-kvm-rompe-el-aislamiento-en-virtualizacion-anidada-y-abre-la-puerta-a-ejecutar-codigo-como-root-en-linux/">Un fallo en KVM rompe el aislamiento en virtualización anidada y abre la puerta a ejecutar código como root en Linux</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-fallo-en-kvm-rompe-el-aislamiento-en-virtualizacion-anidada-y-abre-la-puerta-a-ejecutar-codigo-como-root-en-linux/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78982</post-id>	</item>
		<item>
		<title>Una inyección SQL en Oracle se convierte en ejecución como SYSTEM en Windows con Java dentro de la base de datos</title>
		<link>https://unaaldia.hispasec.com/una-inyeccion-sql-en-oracle-se-convierte-en-ejecucion-como-system-en-windows-con-java-dentro-de-la-base-de-datos/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-inyeccion-sql-en-oracle-se-convierte-en-ejecucion-como-system-en-windows-con-java-dentro-de-la-base-de-datos</link>
					<comments>https://unaaldia.hispasec.com/una-inyeccion-sql-en-oracle-se-convierte-en-ejecucion-como-system-en-windows-con-java-dentro-de-la-base-de-datos/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 06 Aug 2026 12:45:07 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-inyeccion-sql-en-oracle-se-convierte-en-ejecucion-como-system-en-windows-con-java-dentro-de-la-base-de-datos/</guid>

					<description><![CDATA[<p>Una cadena de intrusión observada en ataques reales muestra cómo una inyección SQL puede terminar en ejecución de comandos en Windows con privilegios de SYSTEM. El salto se apoya en Oracle Database y su capacidad para cargar y compilar Java dentro del propio motor, una función potente que también amplía la superficie de ataque si [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-inyeccion-sql-en-oracle-se-convierte-en-ejecucion-como-system-en-windows-con-java-dentro-de-la-base-de-datos/">Una inyección SQL en Oracle se convierte en ejecución como SYSTEM en Windows con Java dentro de la base de datos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Una cadena de intrusión observada en ataques reales muestra cómo una inyección SQL puede terminar en ejecución de comandos en <strong>Windows</strong> con privilegios de <strong>SYSTEM</strong>. El salto se apoya en <strong>Oracle Database</strong> y su capacidad para <strong>cargar y compilar Java</strong> dentro del propio motor, una función potente que también amplía la superficie de ataque si se mantiene habilitada sin control.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/inyeccion-sql-oracle-ejecucion-system-windows-java-dentro-base-datos.png?ssl=1" /></p>
<p>Una intrusión que empezó con una simple <strong>inyección SQL</strong> en una aplicación expuesta a Internet acabó escalando hasta la ejecución de comandos en un servidor <strong>Windows</strong> con privilegios de <strong>SYSTEM</strong>. El punto de giro no estuvo en una vulnerabilidad nueva del sistema operativo, sino en una capacidad legítima de <strong>Oracle Database</strong>: la posibilidad de <strong>cargar, compilar y ejecutar Java dentro de la base de datos</strong> como parte de su lógica interna.</p>
<p>Tras obtener acceso a la <strong>base de datos Oracle</strong>, los atacantes introdujeron <strong>código fuente Java</strong> y lo convirtieron en objetos del esquema, compilándolo en el propio servidor. Esta forma de post explotación resulta especialmente incómoda para la defensa porque reduce la dependencia de binarios clásicos en disco y desplaza parte del tooling al interior del motor de base de datos, que en muchos entornos se monitoriza menos que el sistema operativo o el servidor web.</p>
<p>La actividad se asoció a un artefacto denominado <strong>khunt</strong>, ligado a telemetría de <strong>Huntress</strong>. El objetivo final consiste en convertir una puerta de entrada a nivel de aplicación en una vía para ejecutar acciones en el host. Cuando el proceso de <strong>Oracle</strong> corre con permisos elevados en <strong>Windows</strong>, cualquier ejecución encadenada desde el contexto de la base de datos puede terminar heredando privilegios muy altos, hasta <strong>SYSTEM</strong>, con el consiguiente riesgo para el resto de la máquina y los datos que alberga.</p>
<p>La cadena refuerza una idea conocida, pero que se incumple con demasiada frecuencia: la defensa empieza en la aplicación. Corregir la <strong>inyección SQL</strong> exige abandonar concatenaciones de entradas y aplicar <strong>consultas parametrizadas</strong> y validación estricta. A partir de ahí, toca mirar a la base de datos: si <strong>Java en Oracle</strong> no resulta imprescindible, conviene deshabilitarlo o limitarlo al máximo, porque amplía el alcance de lo que un atacante puede hacer tras un primer acceso.</p>
<p>En paralelo, los equipos de seguridad pueden ganar visibilidad vigilando señales muy concretas dentro de <strong>Oracle</strong>. Sentencias y eventos como <strong>CREATE JAVA SOURCE</strong>, <strong>CREATE JAVA CLASS</strong> y operaciones de compilación deben encender alertas si aparecen en producción sin una razón clara. También ayuda restringir quién puede ejecutar DDL relacionado con Java, revisar el usuario de base de datos que usa la aplicación con enfoque de <strong>mínimo privilegio</strong>, y endurecer el propio host <strong>Windows</strong>, empezando por evitar que el servicio de <strong>Oracle</strong> funcione con privilegios innecesarios.</p>
<p>En la información disponible no aparecen <strong>CVE</strong> concretos para el acceso inicial ni se detallan versiones exactas de <strong>Oracle Database</strong> o configuraciones del entorno. Aun así, el patrón encaja con un riesgo recurrente: cuando una plataforma crítica, como la base de datos, mantiene habilitadas funciones potentes sin gobernanza ni auditoría, un fallo clásico como la <strong>inyección SQL</strong> deja de ser &#8216;solo&#8217; un problema de datos y pasa a convertirse en un problema de control del sistema.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Attackers Compile khunt Inside Oracle to Turn SQL Injection Into Windows SYSTEM Access : <a href="https://thehackernews.com/2026/08/attackers-compile-khunt-inside-oracle-to-turn-sql-injection-into-windows-system-access.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/attackers-compile-khunt-inside-oracle-to-turn-sql-injection-into-windows-system-access.html</a></li>
<li>Oracle Documentation &#8211; Loading Java Classes : <a href="https://docs.oracle.com/cd/A97630_01/java.920/a96659/02_load.htm" target="_blank" rel="noopener noreferrer">https://docs.oracle.com/cd/A97630_01/java.920/a96659/02_load.htm</a></li>
<li>Oracle Documentation &#8211; Server-Side Internal Driver : <a href="https://docs.oracle.com/en/database/oracle/oracle-database/26/jjdbc/server-side-internal-driver.html" target="_blank" rel="noopener noreferrer">https://docs.oracle.com/en/database/oracle/oracle-database/26/jjdbc/server-side-internal-driver.html</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-inyeccion-sql-en-oracle-se-convierte-en-ejecucion-como-system-en-windows-con-java-dentro-de-la-base-de-datos/">Una inyección SQL en Oracle se convierte en ejecución como SYSTEM en Windows con Java dentro de la base de datos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-inyeccion-sql-en-oracle-se-convierte-en-ejecucion-como-system-en-windows-con-java-dentro-de-la-base-de-datos/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78980</post-id>	</item>
		<item>
		<title>Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos</title>
		<link>https://unaaldia.hispasec.com/un-fallo-en-las-semillas-de-coldcard-se-vincula-a-un-robo-de-mas-de-1-000-bitcoin-en-41-minutos/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-fallo-en-las-semillas-de-coldcard-se-vincula-a-un-robo-de-mas-de-1-000-bitcoin-en-41-minutos</link>
					<comments>https://unaaldia.hispasec.com/un-fallo-en-las-semillas-de-coldcard-se-vincula-a-un-robo-de-mas-de-1-000-bitcoin-en-41-minutos/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 03 Aug 2026 09:37:54 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/un-fallo-en-las-semillas-de-coldcard-se-vincula-a-un-robo-de-mas-de-1-000-bitcoin-en-41-minutos/</guid>

					<description><![CDATA[<p>Un defecto en el firmware de COLDCARD degradó la aleatoriedad al generar frases semilla y se relaciona con barridos masivos de direcciones de Bitcoin, incluido un robo de 1.082,65 BTC en 41 minutos. Coinkite publicó un firmware de emergencia, pero las semillas creadas con versiones vulnerables deben considerarse expuestas y requieren migración de fondos. Un [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-fallo-en-las-semillas-de-coldcard-se-vincula-a-un-robo-de-mas-de-1-000-bitcoin-en-41-minutos/">Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un defecto en el firmware de <strong>COLDCARD</strong> degradó la aleatoriedad al generar frases semilla y se relaciona con barridos masivos de direcciones de <strong>Bitcoin</strong>, incluido un robo de <strong>1.082,65 BTC</strong> en 41 minutos. <strong>Coinkite</strong> publicó un firmware de emergencia, pero las semillas creadas con versiones vulnerables deben considerarse expuestas y requieren migración de fondos.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/fallo-semillas-coldcard-robo-bitcoin-41-minutos.png?ssl=1" /></p>
<p>Un episodio de robo coordinado vació <strong>1.082,65 BTC</strong> de <strong>1.196 direcciones</strong> en solo 41 minutos el <strong>30 de julio de 2026</strong>, siguiendo un patrón de barrido automatizado que apunta a un problema de fondo mucho más delicado: la generación de frases semilla con entropía insuficiente en monederos físicos <strong>COLDCARD</strong>, de <strong>Coinkite</strong>. No se trata de una fuga puntual ni de un malware en el ordenador del usuario, sino de una debilidad que permitiría a un atacante enumerar y probar combinaciones de semillas fuera de línea, hasta dar con claves válidas y, después, firmar transacciones para mover los fondos.</p>
<p>La raíz del fallo se sitúa en un error de integración introducido en <strong>marzo de 2021</strong>. En lugar de apoyarse en el <strong>RNG hardware</strong> del microcontrolador <strong>STM32</strong>, algunas versiones redirigieron la creación de la semilla a un <strong>PRNG</strong> determinista por software. Ese generador se inicializó con el identificador único del chip y registros de temporización, pero no incorporó &#8216;entropía fresca&#8217; después de arrancar. El resultado reduce drásticamente el espacio de búsqueda: se estimó una entropía efectiva de alrededor de <strong>40 bits</strong> en <strong>Mk3</strong> y de unos <strong>72 bits</strong> en <strong>Mk4</strong>, <strong>Mk5</strong> y <strong>Q</strong>, lejos de los <strong>128 bits</strong> esperados en una semilla <strong>BIP39</strong> de 12 palabras.</p>
<p>El alcance no depende del firmware que tenga hoy el dispositivo, sino del que se utilizó cuando se creó la semilla. Se consideran vulnerables, por modelo, semillas generadas en <strong>Mk2</strong> y <strong>Mk3</strong> con versiones <strong>4.0.0 a 4.1.9</strong>, en <strong>Mk4</strong> y <strong>Mk5</strong> con versiones anteriores a <strong>5.6.0</strong>, y en <strong>Q</strong> con versiones anteriores a <strong>1.5.0Q</strong>. También se publicaron builds corregidas en ramas <strong>Edge</strong>, para <strong>Mk4/Mk5</strong> anteriores a <strong>6.6.0X</strong> y para <strong>Q</strong> anteriores a <strong>6.6.0QX</strong>.</p>
<p>Tras el gran robo, se detectaron dos oleadas adicionales compatibles con el mismo mecanismo. La estimación observada sube a <strong>1.367,05 BTC</strong>, cerca de <strong>88,6 millones de dólares</strong>, repartidos en <strong>4.585 direcciones</strong>. Se reportaron además cientos de direcciones presuntamente controladas por el atacante a investigadores y autoridades, con la sospecha de que la actividad continúa. Aun así, no se confirmó públicamente ni la reconstrucción de una semilla concreta de una víctima ni la atribución de la campaña.</p>
<p><strong>Coinkite</strong> publicó un firmware de emergencia el <strong>31 de julio</strong>, que reduce el riesgo al crear nuevas semillas. La clave es que actualizar no arregla una semilla ya generada con entropía débil. Restaurarla en el mismo monedero, o importarla en otro, conserva el problema. La recomendación práctica pasa por identificar la versión exacta con la que se creó la semilla, actualizar primero a firmware corregido, generar una semilla nueva y migrar de inmediato los fondos a direcciones derivadas de esa nueva semilla.</p>
<p>Hay matices. Si el usuario añadió entropía con dados, se considera no afectado por este fallo por sí solo si realizó al menos <strong>50 tiradas</strong> justas, independientes y privadas. Si no puede asegurarlo, conviene migrar igualmente. Activar una <strong>passphrase BIP39</strong> fuerte y única crea una cartera distinta y añade una capa defensiva, pero no sustituye la necesidad de reemplazar la semilla en los casos expuestos. Y el <strong>multisig</strong> solo aporta garantías si el quórum no depende exclusivamente de claves generadas en dispositivos o firmwares vulnerables.</p>
<p>En paralelo, los usuarios con fondos en direcciones potencialmente afectadas deberían vigilar la actividad on chain y priorizar el movimiento preventivo si detectan consolidaciones o barridos no autorizados. En incidentes de este tipo, la velocidad importa: una vez que el atacante automatiza la búsqueda y encuentra una semilla válida, el vaciado puede llegar en minutos.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Coldcard Hardware Wallet Flaw Linked to $70 Million Bitcoin Theft in 41 Minutes : <a href="https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html</a></li>
<li>National Vulnerability Database (NIST) &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-65058" target="_blank" rel="noopener noreferrer">CVE-2026-65058</a> Detail : <a href="https://nvd.nist.gov/vuln/detail/" target="_blank" rel="noopener noreferrer">https://nvd.nist.gov/vuln/detail/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-65058" target="_blank" rel="noopener noreferrer">CVE-2026-65058</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-fallo-en-las-semillas-de-coldcard-se-vincula-a-un-robo-de-mas-de-1-000-bitcoin-en-41-minutos/">Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-fallo-en-las-semillas-de-coldcard-se-vincula-a-un-robo-de-mas-de-1-000-bitcoin-en-41-minutos/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78929</post-id>	</item>
		<item>
		<title>Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas</title>
		<link>https://unaaldia.hispasec.com/un-zero-day-en-cisco-secure-fmc-abre-la-puerta-a-accesos-con-credenciales-estaticas/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-zero-day-en-cisco-secure-fmc-abre-la-puerta-a-accesos-con-credenciales-estaticas</link>
					<comments>https://unaaldia.hispasec.com/un-zero-day-en-cisco-secure-fmc-abre-la-puerta-a-accesos-con-credenciales-estaticas/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 30 Jul 2026 07:13:20 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/un-zero-day-en-cisco-secure-fmc-abre-la-puerta-a-accesos-con-credenciales-estaticas/</guid>

					<description><![CDATA[<p>Se explota de forma activa CVE-2026-20316 en Cisco Secure Firewall Management Center, un fallo que permite iniciar sesión sin autenticación previa mediante credenciales estáticas de una cuenta de bajo privilegio. Cisco ya distribuye hotfixes y pide revisar un indicador concreto en logs, la presencia de /var/tmp/license.tmp, además de reducir la exposición del interfaz de gestión. [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-zero-day-en-cisco-secure-fmc-abre-la-puerta-a-accesos-con-credenciales-estaticas/">Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Se explota de forma activa <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20316" target="_blank" rel="noopener noreferrer">CVE-2026-20316</a></strong> en <strong>Cisco Secure Firewall Management Center</strong>, un fallo que permite iniciar sesión sin autenticación previa mediante <strong>credenciales estáticas</strong> de una cuenta de bajo privilegio. <strong>Cisco</strong> ya distribuye <strong>hotfixes</strong> y pide revisar un indicador concreto en logs, la presencia de <strong>/var/tmp/license.tmp</strong>, además de reducir la exposición del interfaz de gestión.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/07/zero-day-cisco-secure-fmc-credenciales-estaticas-cve-2026-20316.png?ssl=1" /></p>
<p>Un fallo de seguridad en <strong>Cisco Secure Firewall Management Center (FMC)</strong> se está usando en ataques reales y afecta a un componente crítico para muchas redes corporativas, el plano de gestión de sus <strong>firewalls</strong>. La vulnerabilidad, registrada como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20316" target="_blank" rel="noopener noreferrer">CVE-2026-20316</a></strong>, permite que un atacante remoto sin autenticación inicie sesión gracias a <strong>credenciales estáticas</strong> asociadas a una cuenta de <strong>bajo privilegio</strong>. No concede control total por sí sola, pero sí abre una vía de acceso a información sensible disponible para ese perfil.</p>
<p>El riesgo práctico no se mide solo por la puntuación técnica, que se sitúa en <strong>CVSS 5.3</strong>, sino por el contexto: la explotación activa ya ha llevado a su incorporación al catálogo <strong>Known Exploited Vulnerabilities</strong>. Además, <strong>Cisco</strong> elevó su valoración interna a <strong>High</strong> porque este acceso inicial puede encadenarse con otros fallos para subir el listón, desde ampliar permisos hasta llegar a escenarios de ejecución con privilegios elevados.</p>
<p>La compañía ha publicado <strong>hotfixes</strong> para varias ramas, incluidas <strong>7.0</strong>, <strong>7.2</strong>, <strong>7.4</strong>, <strong>7.6</strong>, <strong>7.7</strong> y <strong>10.0</strong>, con paquetes específicos para cada versión. En paralelo, recomienda comprobar indicios de compromiso en el propio sistema. Uno de los más claros consiste en filtrar eventos de licencia en <strong>/var/log/messages</strong> y tratar como sospechosa cualquier aparición de la ruta <strong>/var/tmp/license.tmp</strong>.</p>
<p>Ese indicador también aparece vinculado a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20079" target="_blank" rel="noopener noreferrer">CVE-2026-20079</a></strong>, un bypass de autenticación catalogado como crítico en <strong>Cisco Secure FMC</strong> que puede permitir ejecutar scripts para obtener acceso <strong>root</strong>. En entornos donde conviven ambos riesgos, el parcheo debe plantearse como una remediación conjunta, no como incidentes aislados.</p>
<p>La medida más eficaz para reducir la superficie de ataque sigue siendo cortar la exposición del interfaz de gestión a Internet. Conviene limitar el acceso mediante <strong>ACL</strong>, <strong>VPN</strong> y redes de administración dedicadas, e identificar rápidamente todas las instancias de <strong>FMC</strong> y su nivel de parche. Si hay señales de explotación, toca ir más allá: rotar <strong>credenciales</strong>, <strong>claves</strong> y <strong>certificados</strong>, revisar accesos administrativos del periodo sospechoso y activar telemetría y alertas en el plano de gestión, con especial atención a ejecuciones inusuales vía <strong>sudo</strong> y a comandos relacionados con licencia y utilidades como <strong>paquete_info.pl</strong>. Para agencias federales civiles de Estados Unidos, el plazo de remediación asociado al catálogo <strong>KEV</strong> se fijó en el <strong>1 de agosto de 2026</strong>, una referencia útil también para priorizar en empresas con exposición elevada.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Cisco FMC Zero-Day Actively Exploited, Static Credentials Could Expose Sensitive Data : <a href="https://thehackernews.com/2026/07/cisco-fmc-zero-day-actively-exploited.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/07/cisco-fmc-zero-day-actively-exploited.html</a></li>
<li>Cisco &#8211; Cisco Secure Firewall Management Center Software Authentication Bypass Vulnerability (<a href="https://www.cve.org/CVERecord?id=CVE-2026-20079" target="_blank" rel="noopener noreferrer">CVE-2026-20079</a>) : <a href="https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-onprem-fmc-authbypass-5JPp45V2.html" target="_blank" rel="noopener noreferrer">https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-onprem-fmc-authbypass-5JPp45V2.html</a></li>
<li>Center for Internet Security (CIS), MS-ISAC &#8211; Multiple Vulnerabilities in Cisco Products Could Allow for Remote Code Execution (Advisory 2026-018) : <a href="https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-cisco-products-could-allow-for-remote-code-execution_2026-018" target="_blank" rel="noopener noreferrer">https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-cisco-products-could-allow-for-remote-code-execution_2026-018</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-zero-day-en-cisco-secure-fmc-abre-la-puerta-a-accesos-con-credenciales-estaticas/">Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-zero-day-en-cisco-secure-fmc-abre-la-puerta-a-accesos-con-credenciales-estaticas/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78924</post-id>	</item>
	</channel>
</rss>