<?xml version="1.0" encoding="UTF-8" standalone="no"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" version="2.0">

<channel>
	<title>Una Al Día</title>
	<atom:link href="https://unaaldia.hispasec.com/feed/" rel="self" type="application/rss+xml"/>
	<link>https://unaaldia.hispasec.com/</link>
	<description>Boletín de noticias de Seguridad Informática ofrecido por Hispasec</description>
	<lastBuildDate>Mon, 14 Sep 2026 13:18:39 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2022/08/cropped-Favicon-1.png?fit=32%2C32&amp;ssl=1</url>
	<title>Una Al Día</title>
	<link>https://unaaldia.hispasec.com/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">151686138</site>	<xhtml:meta content="noindex" name="robots" xmlns:xhtml="http://www.w3.org/1999/xhtml"/><item>
		<title>Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</title>
		<link>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-4/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-4</link>
					<comments>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-4/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 14 Sep 2026 13:18:39 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-4/</guid>

					<description><![CDATA[<p>La extensión Twitch Enhanced Viewer &#124; JeetBot, disponible en tiendas oficiales de Chrome y Firefox, reenviaba tokens OAuth de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones. Una extensión de navegador usada para mejorar la [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-4/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La extensión <strong>Twitch Enhanced Viewer | JeetBot</strong>, disponible en tiendas oficiales de <strong>Chrome</strong> y <strong>Firefox</strong>, reenviaba tokens <strong>OAuth</strong> de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/extension-twitch-jeetbot-filtra-tokens-oauth-31000-usuarios-3.png?ssl=1" /></p>
<p>Una extensión de navegador usada para mejorar la experiencia en <strong>Twitch</strong> expuso credenciales de acceso de aproximadamente <strong>31.000</strong> personas al enviar sus tokens <strong>OAuth</strong> a infraestructura ajena. El problema afecta a <strong>Twitch Enhanced Viewer | JeetBot</strong>, que se distribuyó tanto en <strong>Chrome Web Store</strong> como en <strong>Mozilla Add-ons</strong>, un recordatorio incómodo de que incluso los catálogos &#8216;oficiales&#8217; no blindan frente a riesgos de cadena de suministro.</p>
<p>La pieza clave son los tokens <strong>OAuth</strong> que usa Twitch para mantener una sesión autenticada. No funcionan como una simple referencia interna: actúan como credenciales <strong>bearer</strong>, es decir, quien los posee puede operar como si fuese el usuario. En la práctica, el abuso puede ir desde leer y enviar <strong>susurros</strong> hasta escribir en el <strong>chat</strong> o tocar ajustes vinculados a la cuenta, sin necesidad de conocer la contraseña ni superar un <strong>2FA</strong>.</p>
<p>El comportamiento más delicado llegó con la rama <strong>v85.x</strong>. La extensión añadió el token como parámetro de consulta <strong>&amp;auth=</strong> durante redirecciones a nivel de red hacia servidores proxy controlados por el operador. Al viajar dentro de una URL, el token podía quedar en texto claro en registros del proxy, lo que multiplica el riesgo si esos logs se consultan de forma indebida o acaban filtrándose.</p>
<p>El reenvío se aplicaba a prácticamente cualquier canal que el usuario abriese, con una excepción: una lista predeterminada de <strong>10</strong> canales. Desde la <strong>85.8.4</strong>, además, la extensión permitía ajustar restricciones con el parámetro <strong>Channels with restrictions</strong>, lo que introduce un control aparente, pero no evita el problema de fondo: la exfiltración del token.</p>
<p>No era la primera vez que la extensión jugaba con este tipo de datos. Versiones anteriores <strong>v4.x</strong> llegaron a remitir el token mediante <strong>POST</strong> a un endpoint <strong>set-token</strong> del operador e incluso definieron endpoints de respaldo alojados en <strong>deno.dev</strong> y <strong>deno.net</strong>.</p>
<p>La corrección ya está disponible en <strong>Firefox</strong> a partir de la versión <strong>85.8.7</strong>, que elimina el envío del token al cambiar el método de obtención de playlists. El desarrollador ha indicado que preparaba un parche equivalente para <strong>Chrome</strong>, aunque aquí hay un matiz importante: actualizar o desactivar frena la fuga a partir de ese momento, pero no invalida los tokens que ya salieron.</p>
<p>La recomendación para usuarios pasa por desinstalar o desactivar <strong>Twitch Enhanced Viewer | JeetBot</strong> de inmediato y, si se usa <strong>Firefox</strong>, actualizar como mínimo a <strong>85.8.7</strong>. Después conviene cerrar todas las sesiones activas de <strong>Twitch</strong> desde la configuración de la cuenta y volver a autenticarse para forzar la rotación de sesiones. También merece la pena revisar actividad reciente, mensajes privados y acciones en chat en busca de uso no autorizado.</p>
<p>En organizaciones y equipos gestionados, este incidente encaja en un patrón clásico: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. Aquí la higiene básica es inventariar extensiones instaladas, bloquear por política los identificadores afectados, <strong>pnhhdhhcadcjfckjhpmjneldiegbojfb</strong> en <strong>Chrome</strong> y <strong>twitchenhancedviewer@example.com</strong> en <strong>Firefox</strong>, y priorizar listas de permitidos en navegadores corporativos. La comodidad no debería tener acceso ilimitado a una sesión.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Malicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users : <a href="https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html</a></li>
<li>JeetBot Docs &#8211; Twitch Enhanced Viewer : <a href="https://docs.jeetbot.cc/en/base-stuff/extension/" target="_blank" rel="noopener noreferrer">https://docs.jeetbot.cc/en/base-stuff/extension/</a></li>
<li>NEXSIGHT CYBER WIRE &#8211; Twitch視聴拡張機能「JeetBot」が3万人のOAuthトークンを窃取 &#8212; Socketが報告、ロシアのボット事業者の代理サーバーへ転送 : <a href="https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/" target="_blank" rel="noopener noreferrer">https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-4/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-4/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79149</post-id>	</item>
		<item>
		<title>Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</title>
		<link>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-5/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-5</link>
					<comments>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-5/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 14 Sep 2026 13:18:39 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-5/</guid>

					<description><![CDATA[<p>La extensión Twitch Enhanced Viewer &#124; JeetBot, disponible en tiendas oficiales de Chrome y Firefox, reenviaba tokens OAuth de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones. Una extensión de navegador usada para mejorar la [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-5/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La extensión <strong>Twitch Enhanced Viewer | JeetBot</strong>, disponible en tiendas oficiales de <strong>Chrome</strong> y <strong>Firefox</strong>, reenviaba tokens <strong>OAuth</strong> de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/extension-twitch-jeetbot-filtra-tokens-oauth-31000-usuarios-4.png?ssl=1" /></p>
<p>Una extensión de navegador usada para mejorar la experiencia en <strong>Twitch</strong> expuso credenciales de acceso de aproximadamente <strong>31.000</strong> personas al enviar sus tokens <strong>OAuth</strong> a infraestructura ajena. El problema afecta a <strong>Twitch Enhanced Viewer | JeetBot</strong>, que se distribuyó tanto en <strong>Chrome Web Store</strong> como en <strong>Mozilla Add-ons</strong>, un recordatorio incómodo de que incluso los catálogos &#8216;oficiales&#8217; no blindan frente a riesgos de cadena de suministro.</p>
<p>La pieza clave son los tokens <strong>OAuth</strong> que usa Twitch para mantener una sesión autenticada. No funcionan como una simple referencia interna: actúan como credenciales <strong>bearer</strong>, es decir, quien los posee puede operar como si fuese el usuario. En la práctica, el abuso puede ir desde leer y enviar <strong>susurros</strong> hasta escribir en el <strong>chat</strong> o tocar ajustes vinculados a la cuenta, sin necesidad de conocer la contraseña ni superar un <strong>2FA</strong>.</p>
<p>El comportamiento más delicado llegó con la rama <strong>v85.x</strong>. La extensión añadió el token como parámetro de consulta <strong>&amp;auth=</strong> durante redirecciones a nivel de red hacia servidores proxy controlados por el operador. Al viajar dentro de una URL, el token podía quedar en texto claro en registros del proxy, lo que multiplica el riesgo si esos logs se consultan de forma indebida o acaban filtrándose.</p>
<p>El reenvío se aplicaba a prácticamente cualquier canal que el usuario abriese, con una excepción: una lista predeterminada de <strong>10</strong> canales. Desde la <strong>85.8.4</strong>, además, la extensión permitía ajustar restricciones con el parámetro <strong>Channels with restrictions</strong>, lo que introduce un control aparente, pero no evita el problema de fondo: la exfiltración del token.</p>
<p>No era la primera vez que la extensión jugaba con este tipo de datos. Versiones anteriores <strong>v4.x</strong> llegaron a remitir el token mediante <strong>POST</strong> a un endpoint <strong>set-token</strong> del operador e incluso definieron endpoints de respaldo alojados en <strong>deno.dev</strong> y <strong>deno.net</strong>.</p>
<p>La corrección ya está disponible en <strong>Firefox</strong> a partir de la versión <strong>85.8.7</strong>, que elimina el envío del token al cambiar el método de obtención de playlists. El desarrollador ha indicado que preparaba un parche equivalente para <strong>Chrome</strong>, aunque aquí hay un matiz importante: actualizar o desactivar frena la fuga a partir de ese momento, pero no invalida los tokens que ya salieron.</p>
<p>La recomendación para usuarios pasa por desinstalar o desactivar <strong>Twitch Enhanced Viewer | JeetBot</strong> de inmediato y, si se usa <strong>Firefox</strong>, actualizar como mínimo a <strong>85.8.7</strong>. Después conviene cerrar todas las sesiones activas de <strong>Twitch</strong> desde la configuración de la cuenta y volver a autenticarse para forzar la rotación de sesiones. También merece la pena revisar actividad reciente, mensajes privados y acciones en chat en busca de uso no autorizado.</p>
<p>En organizaciones y equipos gestionados, este incidente encaja en un patrón clásico: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. Aquí la higiene básica es inventariar extensiones instaladas, bloquear por política los identificadores afectados, <strong>pnhhdhhcadcjfckjhpmjneldiegbojfb</strong> en <strong>Chrome</strong> y <strong>twitchenhancedviewer@example.com</strong> en <strong>Firefox</strong>, y priorizar listas de permitidos en navegadores corporativos. La comodidad no debería tener acceso ilimitado a una sesión.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Malicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users : <a href="https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html</a></li>
<li>JeetBot Docs &#8211; Twitch Enhanced Viewer : <a href="https://docs.jeetbot.cc/en/base-stuff/extension/" target="_blank" rel="noopener noreferrer">https://docs.jeetbot.cc/en/base-stuff/extension/</a></li>
<li>NEXSIGHT CYBER WIRE &#8211; Twitch視聴拡張機能「JeetBot」が3万人のOAuthトークンを窃取 &#8212; Socketが報告、ロシアのボット事業者の代理サーバーへ転送 : <a href="https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/" target="_blank" rel="noopener noreferrer">https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-5/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-5/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79150</post-id>	</item>
		<item>
		<title>Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</title>
		<link>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios</link>
					<comments>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 14 Sep 2026 13:18:38 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios/</guid>

					<description><![CDATA[<p>La extensión Twitch Enhanced Viewer &#124; JeetBot, disponible en tiendas oficiales de Chrome y Firefox, reenviaba tokens OAuth de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones. Una extensión de navegador usada para mejorar la [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La extensión <strong>Twitch Enhanced Viewer | JeetBot</strong>, disponible en tiendas oficiales de <strong>Chrome</strong> y <strong>Firefox</strong>, reenviaba tokens <strong>OAuth</strong> de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/extension-twitch-jeetbot-filtra-tokens-oauth-31000-usuarios.png?ssl=1" /></p>
<p>Una extensión de navegador usada para mejorar la experiencia en <strong>Twitch</strong> expuso credenciales de acceso de aproximadamente <strong>31.000</strong> personas al enviar sus tokens <strong>OAuth</strong> a infraestructura ajena. El problema afecta a <strong>Twitch Enhanced Viewer | JeetBot</strong>, que se distribuyó tanto en <strong>Chrome Web Store</strong> como en <strong>Mozilla Add-ons</strong>, un recordatorio incómodo de que incluso los catálogos &#8216;oficiales&#8217; no blindan frente a riesgos de cadena de suministro.</p>
<p>La pieza clave son los tokens <strong>OAuth</strong> que usa Twitch para mantener una sesión autenticada. No funcionan como una simple referencia interna: actúan como credenciales <strong>bearer</strong>, es decir, quien los posee puede operar como si fuese el usuario. En la práctica, el abuso puede ir desde leer y enviar <strong>susurros</strong> hasta escribir en el <strong>chat</strong> o tocar ajustes vinculados a la cuenta, sin necesidad de conocer la contraseña ni superar un <strong>2FA</strong>.</p>
<p>El comportamiento más delicado llegó con la rama <strong>v85.x</strong>. La extensión añadió el token como parámetro de consulta <strong>&amp;auth=</strong> durante redirecciones a nivel de red hacia servidores proxy controlados por el operador. Al viajar dentro de una URL, el token podía quedar en texto claro en registros del proxy, lo que multiplica el riesgo si esos logs se consultan de forma indebida o acaban filtrándose.</p>
<p>El reenvío se aplicaba a prácticamente cualquier canal que el usuario abriese, con una excepción: una lista predeterminada de <strong>10</strong> canales. Desde la <strong>85.8.4</strong>, además, la extensión permitía ajustar restricciones con el parámetro <strong>Channels with restrictions</strong>, lo que introduce un control aparente, pero no evita el problema de fondo: la exfiltración del token.</p>
<p>No era la primera vez que la extensión jugaba con este tipo de datos. Versiones anteriores <strong>v4.x</strong> llegaron a remitir el token mediante <strong>POST</strong> a un endpoint <strong>set-token</strong> del operador e incluso definieron endpoints de respaldo alojados en <strong>deno.dev</strong> y <strong>deno.net</strong>.</p>
<p>La corrección ya está disponible en <strong>Firefox</strong> a partir de la versión <strong>85.8.7</strong>, que elimina el envío del token al cambiar el método de obtención de playlists. El desarrollador ha indicado que preparaba un parche equivalente para <strong>Chrome</strong>, aunque aquí hay un matiz importante: actualizar o desactivar frena la fuga a partir de ese momento, pero no invalida los tokens que ya salieron.</p>
<p>La recomendación para usuarios pasa por desinstalar o desactivar <strong>Twitch Enhanced Viewer | JeetBot</strong> de inmediato y, si se usa <strong>Firefox</strong>, actualizar como mínimo a <strong>85.8.7</strong>. Después conviene cerrar todas las sesiones activas de <strong>Twitch</strong> desde la configuración de la cuenta y volver a autenticarse para forzar la rotación de sesiones. También merece la pena revisar actividad reciente, mensajes privados y acciones en chat en busca de uso no autorizado.</p>
<p>En organizaciones y equipos gestionados, este incidente encaja en un patrón clásico: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. Aquí la higiene básica es inventariar extensiones instaladas, bloquear por política los identificadores afectados, <strong>pnhhdhhcadcjfckjhpmjneldiegbojfb</strong> en <strong>Chrome</strong> y <strong>twitchenhancedviewer@example.com</strong> en <strong>Firefox</strong>, y priorizar listas de permitidos en navegadores corporativos. La comodidad no debería tener acceso ilimitado a una sesión.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Malicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users : <a href="https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html</a></li>
<li>JeetBot Docs &#8211; Twitch Enhanced Viewer : <a href="https://docs.jeetbot.cc/en/base-stuff/extension/" target="_blank" rel="noopener noreferrer">https://docs.jeetbot.cc/en/base-stuff/extension/</a></li>
<li>NEXSIGHT CYBER WIRE &#8211; Twitch視聴拡張機能「JeetBot」が3万人のOAuthトークンを窃取 &#8212; Socketが報告、ロシアのボット事業者の代理サーバーへ転送 : <a href="https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/" target="_blank" rel="noopener noreferrer">https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79144</post-id>	</item>
		<item>
		<title>Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</title>
		<link>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-2</link>
					<comments>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 14 Sep 2026 13:18:38 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-2/</guid>

					<description><![CDATA[<p>La extensión Twitch Enhanced Viewer &#124; JeetBot, disponible en tiendas oficiales de Chrome y Firefox, reenviaba tokens OAuth de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones. Una extensión de navegador usada para mejorar la [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-2/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La extensión <strong>Twitch Enhanced Viewer | JeetBot</strong>, disponible en tiendas oficiales de <strong>Chrome</strong> y <strong>Firefox</strong>, reenviaba tokens <strong>OAuth</strong> de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/extension-twitch-jeetbot-filtra-tokens-oauth-31000-usuarios-1.png?ssl=1" /></p>
<p>Una extensión de navegador usada para mejorar la experiencia en <strong>Twitch</strong> expuso credenciales de acceso de aproximadamente <strong>31.000</strong> personas al enviar sus tokens <strong>OAuth</strong> a infraestructura ajena. El problema afecta a <strong>Twitch Enhanced Viewer | JeetBot</strong>, que se distribuyó tanto en <strong>Chrome Web Store</strong> como en <strong>Mozilla Add-ons</strong>, un recordatorio incómodo de que incluso los catálogos &#8216;oficiales&#8217; no blindan frente a riesgos de cadena de suministro.</p>
<p>La pieza clave son los tokens <strong>OAuth</strong> que usa Twitch para mantener una sesión autenticada. No funcionan como una simple referencia interna: actúan como credenciales <strong>bearer</strong>, es decir, quien los posee puede operar como si fuese el usuario. En la práctica, el abuso puede ir desde leer y enviar <strong>susurros</strong> hasta escribir en el <strong>chat</strong> o tocar ajustes vinculados a la cuenta, sin necesidad de conocer la contraseña ni superar un <strong>2FA</strong>.</p>
<p>El comportamiento más delicado llegó con la rama <strong>v85.x</strong>. La extensión añadió el token como parámetro de consulta <strong>&amp;auth=</strong> durante redirecciones a nivel de red hacia servidores proxy controlados por el operador. Al viajar dentro de una URL, el token podía quedar en texto claro en registros del proxy, lo que multiplica el riesgo si esos logs se consultan de forma indebida o acaban filtrándose.</p>
<p>El reenvío se aplicaba a prácticamente cualquier canal que el usuario abriese, con una excepción: una lista predeterminada de <strong>10</strong> canales. Desde la <strong>85.8.4</strong>, además, la extensión permitía ajustar restricciones con el parámetro <strong>Channels with restrictions</strong>, lo que introduce un control aparente, pero no evita el problema de fondo: la exfiltración del token.</p>
<p>No era la primera vez que la extensión jugaba con este tipo de datos. Versiones anteriores <strong>v4.x</strong> llegaron a remitir el token mediante <strong>POST</strong> a un endpoint <strong>set-token</strong> del operador e incluso definieron endpoints de respaldo alojados en <strong>deno.dev</strong> y <strong>deno.net</strong>.</p>
<p>La corrección ya está disponible en <strong>Firefox</strong> a partir de la versión <strong>85.8.7</strong>, que elimina el envío del token al cambiar el método de obtención de playlists. El desarrollador ha indicado que preparaba un parche equivalente para <strong>Chrome</strong>, aunque aquí hay un matiz importante: actualizar o desactivar frena la fuga a partir de ese momento, pero no invalida los tokens que ya salieron.</p>
<p>La recomendación para usuarios pasa por desinstalar o desactivar <strong>Twitch Enhanced Viewer | JeetBot</strong> de inmediato y, si se usa <strong>Firefox</strong>, actualizar como mínimo a <strong>85.8.7</strong>. Después conviene cerrar todas las sesiones activas de <strong>Twitch</strong> desde la configuración de la cuenta y volver a autenticarse para forzar la rotación de sesiones. También merece la pena revisar actividad reciente, mensajes privados y acciones en chat en busca de uso no autorizado.</p>
<p>En organizaciones y equipos gestionados, este incidente encaja en un patrón clásico: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. Aquí la higiene básica es inventariar extensiones instaladas, bloquear por política los identificadores afectados, <strong>pnhhdhhcadcjfckjhpmjneldiegbojfb</strong> en <strong>Chrome</strong> y <strong>twitchenhancedviewer@example.com</strong> en <strong>Firefox</strong>, y priorizar listas de permitidos en navegadores corporativos. La comodidad no debería tener acceso ilimitado a una sesión.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Malicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users : <a href="https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html</a></li>
<li>JeetBot Docs &#8211; Twitch Enhanced Viewer : <a href="https://docs.jeetbot.cc/en/base-stuff/extension/" target="_blank" rel="noopener noreferrer">https://docs.jeetbot.cc/en/base-stuff/extension/</a></li>
<li>NEXSIGHT CYBER WIRE &#8211; Twitch視聴拡張機能「JeetBot」が3万人のOAuthトークンを窃取 &#8212; Socketが報告、ロシアのボット事業者の代理サーバーへ転送 : <a href="https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/" target="_blank" rel="noopener noreferrer">https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-2/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79145</post-id>	</item>
		<item>
		<title>Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</title>
		<link>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-3/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-3</link>
					<comments>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-3/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 14 Sep 2026 13:18:38 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-3/</guid>

					<description><![CDATA[<p>La extensión Twitch Enhanced Viewer &#124; JeetBot, disponible en tiendas oficiales de Chrome y Firefox, reenviaba tokens OAuth de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones. Una extensión de navegador usada para mejorar la [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-3/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La extensión <strong>Twitch Enhanced Viewer | JeetBot</strong>, disponible en tiendas oficiales de <strong>Chrome</strong> y <strong>Firefox</strong>, reenviaba tokens <strong>OAuth</strong> de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin contraseña ni segundo factor, por lo que conviene desinstalarla y revocar sesiones.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/extension-twitch-jeetbot-filtra-tokens-oauth-31000-usuarios-2.png?ssl=1" /></p>
<p>Una extensión de navegador usada para mejorar la experiencia en <strong>Twitch</strong> expuso credenciales de acceso de aproximadamente <strong>31.000</strong> personas al enviar sus tokens <strong>OAuth</strong> a infraestructura ajena. El problema afecta a <strong>Twitch Enhanced Viewer | JeetBot</strong>, que se distribuyó tanto en <strong>Chrome Web Store</strong> como en <strong>Mozilla Add-ons</strong>, un recordatorio incómodo de que incluso los catálogos &#8216;oficiales&#8217; no blindan frente a riesgos de cadena de suministro.</p>
<p>La pieza clave son los tokens <strong>OAuth</strong> que usa Twitch para mantener una sesión autenticada. No funcionan como una simple referencia interna: actúan como credenciales <strong>bearer</strong>, es decir, quien los posee puede operar como si fuese el usuario. En la práctica, el abuso puede ir desde leer y enviar <strong>susurros</strong> hasta escribir en el <strong>chat</strong> o tocar ajustes vinculados a la cuenta, sin necesidad de conocer la contraseña ni superar un <strong>2FA</strong>.</p>
<p>El comportamiento más delicado llegó con la rama <strong>v85.x</strong>. La extensión añadió el token como parámetro de consulta <strong>&amp;auth=</strong> durante redirecciones a nivel de red hacia servidores proxy controlados por el operador. Al viajar dentro de una URL, el token podía quedar en texto claro en registros del proxy, lo que multiplica el riesgo si esos logs se consultan de forma indebida o acaban filtrándose.</p>
<p>El reenvío se aplicaba a prácticamente cualquier canal que el usuario abriese, con una excepción: una lista predeterminada de <strong>10</strong> canales. Desde la <strong>85.8.4</strong>, además, la extensión permitía ajustar restricciones con el parámetro <strong>Channels with restrictions</strong>, lo que introduce un control aparente, pero no evita el problema de fondo: la exfiltración del token.</p>
<p>No era la primera vez que la extensión jugaba con este tipo de datos. Versiones anteriores <strong>v4.x</strong> llegaron a remitir el token mediante <strong>POST</strong> a un endpoint <strong>set-token</strong> del operador e incluso definieron endpoints de respaldo alojados en <strong>deno.dev</strong> y <strong>deno.net</strong>.</p>
<p>La corrección ya está disponible en <strong>Firefox</strong> a partir de la versión <strong>85.8.7</strong>, que elimina el envío del token al cambiar el método de obtención de playlists. El desarrollador ha indicado que preparaba un parche equivalente para <strong>Chrome</strong>, aunque aquí hay un matiz importante: actualizar o desactivar frena la fuga a partir de ese momento, pero no invalida los tokens que ya salieron.</p>
<p>La recomendación para usuarios pasa por desinstalar o desactivar <strong>Twitch Enhanced Viewer | JeetBot</strong> de inmediato y, si se usa <strong>Firefox</strong>, actualizar como mínimo a <strong>85.8.7</strong>. Después conviene cerrar todas las sesiones activas de <strong>Twitch</strong> desde la configuración de la cuenta y volver a autenticarse para forzar la rotación de sesiones. También merece la pena revisar actividad reciente, mensajes privados y acciones en chat en busca de uso no autorizado.</p>
<p>En organizaciones y equipos gestionados, este incidente encaja en un patrón clásico: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. Aquí la higiene básica es inventariar extensiones instaladas, bloquear por política los identificadores afectados, <strong>pnhhdhhcadcjfckjhpmjneldiegbojfb</strong> en <strong>Chrome</strong> y <strong>twitchenhancedviewer@example.com</strong> en <strong>Firefox</strong>, y priorizar listas de permitidos en navegadores corporativos. La comodidad no debería tener acceso ilimitado a una sesión.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Malicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users : <a href="https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html</a></li>
<li>JeetBot Docs &#8211; Twitch Enhanced Viewer : <a href="https://docs.jeetbot.cc/en/base-stuff/extension/" target="_blank" rel="noopener noreferrer">https://docs.jeetbot.cc/en/base-stuff/extension/</a></li>
<li>NEXSIGHT CYBER WIRE &#8211; Twitch視聴拡張機能「JeetBot」が3万人のOAuthトークンを窃取 &#8212; Socketが報告、ロシアのボット事業者の代理サーバーへ転送 : <a href="https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/" target="_blank" rel="noopener noreferrer">https://cyber.nexsight.co/articles/2026/09/12/socket-twitch-jeetbot-extension-oauth-token-theft-2026-09-12/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-3/">Una extensión para Twitch filtró tokens OAuth de casi 31.000 usuarios</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-extension-para-twitch-filtro-tokens-oauth-de-casi-31-000-usuarios-3/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79147</post-id>	</item>
		<item>
		<title>Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos</title>
		<link>https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos</link>
					<comments>https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 11 Sep 2026 11:19:01 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/</guid>

					<description><![CDATA[<p>Ataques reales contra JFrog Artifactory autoalojado han combinado varios CVE para pasar de peticiones sin autenticar a privilegios de administrador. El objetivo va más allá del acceso: crear persistencia, desplegar backdoors y abrir la puerta a un posible compromiso de la cadena de suministro de software. Entre el 15 de agosto y el 8 de [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/">Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Ataques reales contra <strong>JFrog Artifactory</strong> autoalojado han combinado varios <strong>CVE</strong> para pasar de peticiones sin autenticar a <strong>privilegios de administrador</strong>. El objetivo va más allá del acceso: crear persistencia, desplegar <strong>backdoors</strong> y abrir la puerta a un posible compromiso de la <strong>cadena de suministro de software</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/cadena-fallos-jfrog-artifactory-control-admin-puerta-trasera-minutos.png?ssl=1" /></p>
<p>Entre el 15 de agosto y el 8 de septiembre de 2026, varias instancias autoalojadas de <strong>JFrog Artifactory</strong> han recibido ataques que terminan con control administrativo, creación de cuentas persistentes y despliegue de <strong>backdoors</strong>. La ventana temporal importa porque no hablamos de una prueba de concepto aislada, sino de intrusiones completas que, en algunos casos, han pasado del acceso inicial a un nuevo administrador en menos de cinco minutos.</p>
<p>La primera vía se apoya en el encadenamiento de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42018" target="_blank" rel="noopener noreferrer">CVE-2026-42018</a></strong> y <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42016" target="_blank" rel="noopener noreferrer">CVE-2026-42016</a></strong>. El fallo <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42018" target="_blank" rel="noopener noreferrer">CVE-2026-42018</a></strong> permite obtener un <strong>token interno</strong> asociado al usuario anónimo sin iniciar sesión, incluso si el acceso anónimo está desactivado. Con ese punto de apoyo, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42016" target="_blank" rel="noopener noreferrer">CVE-2026-42016</a></strong> facilita cambiar un token de bajo privilegio por otro con alcance de administrador: la validación comprueba firma y emisor, pero no el alcance real del token, un detalle que convierte un acceso mínimo en una llave maestra.</p>
<p>Ese salto tiene otra consecuencia incómoda: ciertas acciones administrativas pueden quedar reflejadas en los registros como <strong>token:anonymous</strong>, no como una cuenta nominal. Para los equipos de seguridad, eso complica el análisis forense y puede retrasar la detección, sobre todo si el servidor está expuesto a Internet y gestiona repositorios con alto valor para el desarrollo.</p>
<p>Los atacantes han usado después el propio ecosistema de <strong>Artifactory</strong> para afianzarse. Se han instalado plugins <strong>Groovy</strong> maliciosos mediante el framework de plugins, lo que habilita <strong>ejecución de código</strong> en el servidor. A partir de ahí, se han ejecutado comandos de shell mediante un endpoint de ejecución de plugins, con tareas típicas de reconocimiento y enumeración de ficheros. También aparece un dropper que descarga un binario por <strong>HTTP</strong>, lo escribe en rutas de escritura global como <strong>/tmp</strong> y abre un canal de <strong>mando y control</strong>. En varios casos, el despliegue culmina con un backdoor en <strong>Rust</strong> orientado a control remoto.</p>
<p>En paralelo, se ha explotado de forma independiente <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong> entre el 1 y el 8 de septiembre de 2026. Este fallo, catalogado como bypass de autenticación crítico con <strong>CVSS 9.8</strong>, permite obtener privilegios administrativos sin necesidad de encadenar otros defectos y afecta especialmente a configuraciones por defecto en <strong>Artifactory</strong> autoalojado. La explotación observada incluye la creación de <strong>tokens de administrador</strong> y la enumeración de usuarios, grupos y conjuntos de credenciales, un patrón que encaja con preparativos para persistencia y movimientos posteriores.</p>
<p>La prioridad pasa por actualizar. Los parches de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong> llegan en <strong>7.111.21</strong>, <strong>7.117.28</strong>, <strong>7.125.20</strong>, <strong>7.133.29</strong>, <strong>7.146.38</strong> y <strong>7.161.20</strong>, según la rama 7.x desplegada. En el caso de la cadena <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42018" target="_blank" rel="noopener noreferrer">CVE-2026-42018</a></strong> más <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42016" target="_blank" rel="noopener noreferrer">CVE-2026-42016</a></strong>, basta con corregir al menos uno de los dos fallos para romper el ataque, aunque la recomendación práctica es aplicar todas las correcciones disponibles y priorizar las instancias expuestas a Internet.</p>
<p>Si actualizar no resulta inmediato, existe una contención rápida para <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong>: configurar una <strong>extra join key</strong> aleatoria en <strong>system.yaml</strong>. Aun así, conviene actuar como si el servidor ya estuviera bajo presión: revisar los <strong>audit logs</strong> en busca de acciones administrativas asociadas a <strong>token:anonymous</strong> y a la creación de nuevas cuentas con privilegios elevados, rotar credenciales y tokens potencialmente expuestos, y auditar cambios en usuarios, grupos y topologías de acceso federado.</p>
<p>El control técnico no debe quedarse en la aplicación. Toca inspeccionar el entorno en busca de plugins <strong>Groovy</strong> no autorizados y eliminar extensiones sospechosas, además de comprobar el sistema de ficheros y tareas programadas para localizar binarios en rutas como <strong>/tmp</strong> y señales de persistencia o conexiones de mando y control. Y hay un último frente que preocupa especialmente en equipos <strong>DevOps</strong>: verificar la integridad de repositorios y artefactos críticos y reforzar controles de publicación y promoción en la cadena <strong>CI/CD</strong>, porque un <strong>Artifactory</strong> comprometido no solo expone secretos, también puede convertirse en un punto de inyección de componentes maliciosos en software legítimo.</p>
<h3>Más información</h3>
<ul>
<li>Securitydone &#8211; Attackers Chain JFrog Artifactory Flaws to Gain Admin Control and Plant Backdoors : <a href="https://securitydone.com/attackers-chain-jfrog-artifactory-flaws-to-gain-admin-control-and-plant-backdoors/" target="_blank" rel="noopener noreferrer">https://securitydone.com/attackers-chain-jfrog-artifactory-flaws-to-gain-admin-control-and-plant-backdoors/</a></li>
<li>The Hacker News &#8211; Attackers Exploit Critical JFrog Artifactory Flaw to Mint Admin Tokens Days After Disclosure : <a href="https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html?m=1" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html?m=1</a></li>
<li>SecurityWeek &#8211; Critical JFrog Artifactory Vulnerability Reportedly Exploited in the Wild : <a href="https://www.securityweek.com/critical-jfrog-artifactory-vulnerability-reportedly-exploited-in-the-wild/" target="_blank" rel="noopener noreferrer">https://www.securityweek.com/critical-jfrog-artifactory-vulnerability-reportedly-exploited-in-the-wild/</a></li>
<li>JFrog &#8211; JFrog Security Advisories : <a href="https://docs.jfrog.com/releases/docs/jfrog-security-advisories" target="_blank" rel="noopener noreferrer">https://docs.jfrog.com/releases/docs/jfrog-security-advisories</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/">Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79140</post-id>	</item>
		<item>
		<title>Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes</title>
		<link>https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes</link>
					<comments>https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 10:55:03 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Phishing]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/</guid>

					<description><![CDATA[<p>Trezor ha avisado de que atacantes accedieron a un proveedor externo de correo y lo usaron para lanzar emails de phishing con apariencia legítima. El gancho juega con una falsa &#8216;vulnerabilidad&#8217; en microcontroladores STM32 para empujar a los usuarios a pinchar enlaces y acabar entregando su frase semilla. Trezor ha comunicado una intrusión en un [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/">Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Trezor ha avisado de que atacantes accedieron a un proveedor externo de correo y lo usaron para lanzar emails de phishing con apariencia legítima. El gancho juega con una falsa &#8216;vulnerabilidad&#8217; en microcontroladores STM32 para empujar a los usuarios a pinchar enlaces y acabar entregando su frase semilla.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/trezor-brecha-proveedor-correo-phishing-clientes-2026-09-10.png?ssl=1" /></p>
<p>Trezor ha comunicado una intrusión en un <strong>proveedor externo de correo</strong> que utiliza para sus comunicaciones con clientes y la ha vinculado con una campaña de <strong>phishing</strong> dirigida a usuarios de sus <strong>hardware wallets</strong>. La compañía sostiene que los atacantes se apoyaron en infraestructura que aparentaba ser legítima para aumentar la credibilidad del mensaje y acelerar el clic, un riesgo especialmente delicado cuando el objetivo final suele ser la <strong>frase semilla</strong>.</p>
<p>Los correos maliciosos llegaron con el asunto <strong>&#8216;Critical Security Alert: STM32 Entropy Vulnerability&#8217;</strong> y se presentaban como si fuesen avisos oficiales de <strong>soporte</strong>. El texto intentaba activar el modo pánico: aseguraba, de forma falsa, que existía una vulnerabilidad de hardware en los microcontroladores <strong>STM32</strong> que reduciría la entropía y permitiría a un atacante reconstruir la semilla o facilitar ataques de fuerza bruta. No hay <strong>CVE</strong> publicados que respalden esa alerta tal y como se describe en el email, y el patrón encaja con la táctica clásica de suplantación de marca, miedo, urgencia y un enlace que lleva a una web preparada para robar secretos.</p>
<p>Trezor afirma que ya ha desactivado el <strong>dominio</strong> empleado en la campaña y mantiene la investigación para aclarar cómo se produjo el acceso y por qué el envío logró el nivel de &#8216;apariencia oficial&#8217; que describen los usuarios. El caso ilustra un problema recurrente: cuando un incidente nace en un tercero, como un proveedor de <strong>email marketing</strong> o servicios de correo, el atacante puede enviar mensajes que pasan filtros habituales y que el usuario interpreta como parte del flujo normal de la marca.</p>
<p>La campaña también se beneficia del contexto. En el sector han circulado alertas recientes sobre problemas de <strong>generación de entropía</strong> en productos de otros fabricantes, y ese ruido informativo hace más verosímil un aviso técnico aunque sea falso. Investigadores de seguridad han señalado indicios de que correos similares podrían haber llegado a usuarios de <strong>BitBox</strong>, una pista que apunta a un posible patrón de compromiso en proveedores compartidos por varias compañías del ecosistema.</p>
<p>La recomendación práctica no cambia, pero conviene repetirla: no hay ninguna situación legítima en la que <strong>Trezor</strong> necesite tu <strong>seed phrase</strong> por correo ni en una web. Ante un mensaje no solicitado que exija actuar &#8216;ya&#8217;, lo sensato es no pinchar enlaces ni descargar adjuntos, verificar el aviso en los canales oficiales del fabricante y, si alguien ya introdujo credenciales o datos sensibles, actuar como si existiera compromiso, revocar accesos donde aplique y mover fondos solo mediante procedimientos verificados y desde interfaces oficiales. En empresas y equipos de seguridad, este incidente refuerza la necesidad de playbooks que contemplen fallos en terceros y controles antiphishing más agresivos, con filtrado por dominios, análisis de <strong>URLs</strong> y reglas que detecten asuntos y textos recurrentes de campañas como esta.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Trezor warns users of email provider breach, phishing attacks : <a href="https://www.bleepingcomputer.com/news/security/trezor-warns-users-of-email-provider-breach-phishing-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/trezor-warns-users-of-email-provider-breach-phishing-attacks/</a></li>
<li>Decrypt &#8211; Bitcoin Wallet Maker Trezor Says Hackers Breached Its Email Provider : <a href="https://decrypt.co/377831/bitcoin-wallet-trezor-hackers-breach-email" target="_blank" rel="noopener noreferrer">https://decrypt.co/377831/bitcoin-wallet-trezor-hackers-breach-email</a></li>
<li>Trezor Blog &#8211; Coldcard vulnerability: Trezor devices are not affected : <a href="https://trezor.io/blog/news/coldcard-vulnerability-trezor-devices-are-not-affected" target="_blank" rel="noopener noreferrer">https://trezor.io/blog/news/coldcard-vulnerability-trezor-devices-are-not-affected</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/">Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79123</post-id>	</item>
		<item>
		<title>Google corrige un día cero de V8 en Chrome que se explota de forma activa</title>
		<link>https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2</link>
					<comments>https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 04 Sep 2026 14:43:32 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/</guid>

					<description><![CDATA[<p>Google ha distribuido una actualización urgente de Chrome para corregir CVE-2026-85046, un zero-day en V8 con explotación activa. La solución pasa por actualizar a Chrome 152.0.7977.82 o superior y reiniciar el navegador para aplicar el parche. Google ha lanzado una actualización urgente para Chrome tras detectar la explotación activa de CVE-2026-85046, un día cero de [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/">Google corrige un día cero de V8 en Chrome que se explota de forma activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Google ha distribuido una actualización urgente de <strong>Chrome</strong> para corregir <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-85046" target="_blank" rel="noopener noreferrer">CVE-2026-85046</a></strong>, un <strong>zero-day</strong> en <strong>V8</strong> con explotación activa. La solución pasa por actualizar a <strong>Chrome 152.0.7977.82</strong> o superior y reiniciar el navegador para aplicar el parche.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/google-corrige-dia-cero-v8-chrome-cve-2026-85046-1.png?ssl=1" /></p>
<p>Google ha lanzado una actualización urgente para <strong>Chrome</strong> tras detectar la explotación activa de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-85046" target="_blank" rel="noopener noreferrer">CVE-2026-85046</a></strong>, un <strong>día cero</strong> de severidad alta en <strong>V8</strong>, el motor de <strong>JavaScript</strong> y <strong>WebAssembly</strong> del navegador. El fallo permite que un atacante remoto ejecute código arbitrario dentro del <strong>sandbox</strong> si la víctima visita una <strong>página HTML</strong> manipulada, un escenario típico en campañas que combinan enlaces, malvertising o páginas comprometidas.</p>
<p>El defecto se encuadra en una <strong>confusión de tipos</strong> en <strong>V8</strong>, una clase de vulnerabilidad que suele abrir la puerta a primitivas peligrosas, como lectura y escritura arbitrarias en memoria dentro del heap de JavaScript. En este caso, el análisis técnico apunta al compilador <strong>Maglev</strong> y a optimizaciones asociadas a <strong>Array.prototype.sort</strong>, donde ciertas decisiones de inlining y especialización pueden dejar al motor en un estado inconsistente. Ese desajuste acaba traduciéndose en un comportamiento explotable, con el que un atacante puede construir una cadena de explotación fiable.</p>
<p>Google ha corregido el problema en la rama estable de escritorio con las versiones <strong>152.0.7977.82</strong> y <strong>152.0.7977.83</strong> para <strong>Windows</strong> y <strong>macOS</strong>, y <strong>152.0.7977.82</strong> para <strong>Linux</strong>. La actualización no solo tapa este agujero: también incluye correcciones para un total de <strong>12 vulnerabilidades</strong>, lo que refuerza el carácter de parche recomendado cuanto antes.</p>
<p>La compañía mantiene su política de limitar los detalles de algunos fallos hasta que una mayoría de usuarios se actualiza, con el objetivo de frenar la explotación adicional. El investigador <strong>Salvatore Gulizia</strong>, conocido como <strong>Serotav</strong>, reportó el fallo el 4 de agosto de 2026 y recibió una recompensa de <strong>1.000 dólares</strong>. El vector <strong>CVSS</strong> publicado marca <strong>8.8</strong>, con interacción del usuario requerida, algo coherente con un ataque que necesita que la víctima cargue contenido web preparado.</p>
<p>Para los usuarios, la mitigación práctica es sencilla: actualizar <strong>Chrome</strong> y, sobre todo, <strong>reiniciar el navegador</strong> para que la versión parcheada quede realmente en ejecución. En entornos corporativos conviene acelerar la gestión de parches, comprobar el inventario de versiones desplegadas y priorizar equipos con mayor exposición. También deben estar atentos los navegadores basados en <strong>Chromium</strong>, como <strong>Microsoft Edge</strong>, <strong>Brave</strong>, <strong>Opera</strong> o <strong>Vivaldi</strong>, que necesitan integrar la corrección en sus propias actualizaciones cuando sus fabricantes las publiquen.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day : <a href="https://thehackernews.com/2026/09/google-releases-chrome-update-to-patch.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/google-releases-chrome-update-to-patch.html</a></li>
<li>Chrome Releases (Google) &#8211; Stable Channel Update for Desktop (Thursday, September 3, 2026) : <a href="https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html" target="_blank" rel="noopener noreferrer">https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html</a></li>
<li>OpenCVE &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-85046" target="_blank" rel="noopener noreferrer">CVE-2026-85046</a> &#8211; V8 Type Confusion Allows Remote Code Execution in Google Chrome : <a href="https://opencve.alliance.unm.edu/cve/" target="_blank" rel="noopener noreferrer">https://opencve.alliance.unm.edu/cve/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-85046" target="_blank" rel="noopener noreferrer">CVE-2026-85046</a></li>
<li>Serotav Writeups &#8211; When Sorting Leads To Confusion : <a href="https://serotav.github.io/Writeups/v8/when-sorting-leads-to-confusion/" target="_blank" rel="noopener noreferrer">https://serotav.github.io/Writeups/v8/when-sorting-leads-to-confusion/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/">Google corrige un día cero de V8 en Chrome que se explota de forma activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79103</post-id>	</item>
		<item>
		<title>Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</title>
		<link>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2</link>
					<comments>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 03 Sep 2026 13:47:39 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/</guid>

					<description><![CDATA[<p>Una vulnerabilidad crítica en JFrog Artifactory, CVE-2026-82329, se explota de forma activa para generar tokens de administrador sin autenticación en instalaciones self managed con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de artefactos que consumen automáticamente los pipelines CI/CD. La vulnerabilidad crítica CVE-2026-82329 en JFrog Artifactory [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/">Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Una vulnerabilidad crítica en <strong>JFrog Artifactory</strong>, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong>, se explota de forma activa para generar <strong>tokens de administrador</strong> sin autenticación en instalaciones <strong>self managed</strong> con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de <strong>artefactos</strong> que consumen automáticamente los <strong>pipelines CI/CD</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/atacantes-fallo-critico-jfrog-artifactory-tokens-administrador-cve-2026-82329-1.png?ssl=1" /></p>
<p>La vulnerabilidad crítica <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong> en <strong>JFrog Artifactory</strong> ya se explota en ataques reales y permite a un atacante no autenticado emitir o forjar <strong>tokens de administrador</strong> con solo tener acceso de red a la instancia. El problema afecta a instalaciones <strong>self managed</strong> cuando mantienen la <strong>configuración por defecto</strong>, una combinación habitual en entornos donde el repositorio se despliega con prisas y luego queda expuesto a Internet.</p>
<p>El fallo abre la puerta a un bypass de autenticación con resultado directo, privilegios de <strong>administrador</strong>. A partir de ahí, el intruso puede moverse con comodidad por el sistema: enumerar <strong>usuarios</strong>, <strong>grupos</strong> y conjuntos de <strong>credenciales</strong>, revisar configuraciones sensibles e incluso obtener visibilidad sobre topologías <strong>federadas</strong>. También puede leer <strong>artefactos</strong> almacenados y tocar ajustes de seguridad, un cóctel especialmente delicado en organizaciones que usan Artifactory como pieza central del ciclo de construcción y publicación de software.</p>
<p>El escenario más dañino llega cuando el repositorio alimenta de forma automática a herramientas de <strong>CI/CD</strong> y despliegue. Si un atacante sustituye un paquete interno, una imagen o una dependencia que la empresa considera confiable, el cambio puede propagarse aguas abajo: desde los runners de integración hasta entornos de producción. Es el patrón clásico de incidente en <strong>cadena de suministro</strong>, con un punto único de compromiso que contamina múltiples sistemas.</p>
<p><strong>JFrog Cloud</strong> ya estaba protegido, pero en local la corrección exige actualizar a una de las versiones parcheadas en cada rama: <strong>7.111.21</strong>, <strong>7.117.28</strong>, <strong>7.125.20</strong>, <strong>7.133.29</strong>, <strong>7.146.38</strong> o <strong>7.161.20</strong>. Aun así, aplicar el parche no basta si el atacante ya emitió tokens, porque la validez, la caducidad y la revocación de esos <strong>tokens</strong> funcionan de forma independiente a la actualización del binario.</p>
<p>La respuesta recomendada pasa por priorizar las instancias expuestas a Internet y recortar superficie de ataque, limitando el acceso de red al servicio. Conviene <strong>revocar y reemitir tokens de administrador</strong>, revisar la política de caducidad, y <strong>rotar credenciales</strong> y secretos ligados a pipelines y sistemas que se autentican contra el repositorio. También toca mirar con lupa los registros de auditoría: generación anómala de tokens, enumeración masiva de usuarios y grupos, cambios de configuración y accesos atípicos a APIs administrativas.</p>
<p>En organizaciones que hayan mantenido el servicio expuesto durante la ventana vulnerable, lo prudente es tratar el entorno como potencialmente comprometido. Eso incluye validar la integridad de los <strong>artefactos</strong> publicados en ese periodo y comprobar si hubo sustituciones. En paralelo, se recomienda endurecer controles de supply chain en el despliegue, fijando imágenes a <strong>digests</strong> inmutables y verificando <strong>firmas</strong> y procedencia en el momento de desplegar, no solo cuando el artefacto se almacena. Por último, hay que extender la investigación a sistemas conectados, como <strong>runners de CI</strong>, gestores de despliegue y servidores de producción, para descartar persistencia o cambios maliciosos.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Hackers exploit critical JFrog Artifactory flaw to forge admin tokens : <a href="https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/</a></li>
<li>CSO Online &#8211; Exploited JFrog Artifactory bug puts software supply chain on alert : <a href="https://www.csoonline.com/article/4217534/exploited-jfrog-artifactory-bug-puts-software-supply-chain-on-alert.html" target="_blank" rel="noopener noreferrer">https://www.csoonline.com/article/4217534/exploited-jfrog-artifactory-bug-puts-software-supply-chain-on-alert.html</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/">Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79098</post-id>	</item>
		<item>
		<title>Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</title>
		<link>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales</link>
					<comments>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 02 Sep 2026 12:07:55 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/</guid>

					<description><![CDATA[<p>Un fallo crítico en Sangoma Switchvox permite ejecutar código remoto sin autenticación a través de una inyección SQL. La explotación ya se ha visto en ataques reales para desplegar reverse shells. La solución pasa por actualizar a Switchvox 8.4.0.2 o superior y revisar señales de compromiso. Administradores de centralitas VoIP y responsables de sistemas tienen [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/">Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un fallo crítico en <strong>Sangoma Switchvox</strong> permite ejecutar código remoto sin autenticación a través de una <strong>inyección SQL</strong>. La explotación ya se ha visto en ataques reales para desplegar <strong>reverse shells</strong>. La solución pasa por actualizar a <strong>Switchvox 8.4.0.2</strong> o superior y revisar señales de compromiso.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/atacantes-aprovechan-fallo-critico-switchvox-reverse-shells-sin-credenciales.png?ssl=1" /></p>
<p>Administradores de centralitas <strong>VoIP</strong> y responsables de sistemas tienen un nuevo frente urgente: una vulnerabilidad crítica en <strong>Sangoma Switchvox</strong> permite a un atacante ejecutar código de forma remota sin necesidad de credenciales y ya se ha detectado su uso en campañas activas desde el 30 de agosto de 2026. El fallo, identificado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a></strong> y con una puntuación <strong>CVSS 9.3</strong>, afecta a despliegues expuestos a Internet y pone el foco en un producto muy común en entornos <strong>SMB</strong>.</p>
<p>El problema vive en el endpoint <strong>HTTP</strong> <strong>/pa</strong>, que acepta peticiones con <strong>XML</strong>. En ese flujo, el sistema incorpora el valor <strong>PhoneIP</strong> a consultas en <strong>PostgreSQL</strong> sin el saneado ni la parametrización adecuados, un patrón clásico de <strong>SQL injection</strong> catalogado como <strong>CWE-89</strong>. A partir de ahí, un atacante puede ejecutar consultas arbitrarias contra la base de datos y encadenar la intrusión hasta llegar a ejecución de comandos en el sistema, con el agravante de que la ruta técnica descrita otorga capacidad de actuar con privilegios de <strong>superusuario de PostgreSQL</strong>.</p>
<p>La actividad observada en ataques reales incluye la apertura de <strong>reverse shells</strong> y una fase de reconocimiento bastante directa: comandos codificados en <strong>Base64</strong> para enumerar procesos y entender qué se ejecuta en el servidor. Entre los indicadores que se han vinculado a esta explotación aparece la dirección <strong>176.65.148.184</strong>. También se han señalado trazas que pueden quedar reflejadas en <strong>/var/log/switchvox/db-quirks.log</strong>, un punto relevante para equipos que tengan acceso por <strong>SSH</strong> y necesiten confirmar si alguien intentó inyectar SQL o ejecutar acciones posteriores mediante técnicas habituales en estos escenarios.</p>
<p>La corrección no es nueva, pero el contexto sí lo es. <strong>Switchvox 8.4.0.2</strong> incluye el parche y se publicó el 14 de julio de 2026, junto con otras correcciones adicionales en el portal web. La cronología conocida sitúa el aviso inicial al fabricante el 10 de abril de 2026, el lanzamiento del arreglo a mediados de julio y la explotación confirmada a finales de agosto. En paralelo, el alcance preocupa: se habla de miles de instancias accesibles desde Internet, con una concentración destacada en <strong>Estados Unidos</strong>.</p>
<p>La recomendación principal pasa por actualizar de inmediato a <strong>Switchvox 8.4.0.2</strong> o superior y priorizar el parcheo en instalaciones expuestas a Internet, o en aquellas donde el servicio <strong>HTTP</strong> que incluye <strong>/pa</strong> resulte accesible desde redes no confiables. Hasta completar la actualización, conviene reducir superficie: restringir el acceso con listas de control, <strong>VPN</strong> o segmentación de red, y vigilar conexiones salientes anómalas, sobre todo intentos de <strong>reverse shell</strong> o tráfico hacia <strong>176.65.148.184</strong>.</p>
<p>En paralelo, toca buscar señales de post explotación: procesos no habituales como <strong>nc</strong>, invocaciones de <strong>bash</strong> desde servicios web, o secuencias típicas de descarga y ejecución con <strong>curl</strong>. Si aparecen indicios de compromiso, la respuesta debe ir más allá del parche: rotación de secretos y credenciales asociados al sistema, incluidas credenciales que puedan facilitar suplantación de sesiones o acceso al portal de administración, y un análisis forense que determine hasta dónde llegó el atacante.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Attackers Exploit Critical Switchvox Flaw to Deploy Reverse Shells Without Credentials : <a href="https://thehackernews.com/2026/09/attackers-exploit-critical-switchvox.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/attackers-exploit-critical-switchvox.html</a></li>
<li>Horizon3.ai &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a>: Sangoma Switchvox RCE : <a href="https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/" target="_blank" rel="noopener noreferrer">https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/</a></li>
<li>Sangoma Documentation &#8211; Switchvox Release Notes Version 8.4.0.2 (July 14, 2026) : <a href="https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox%2B-%2BRelease+Notes+Version+8.4.0.2+July+14+2026" target="_blank" rel="noopener noreferrer">https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox%2B-%2BRelease+Notes+Version+8.4.0.2+July+14+2026</a></li>
<li>OpenCVE &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a> record : <a href="https://app.opencve.io/cve/" target="_blank" rel="noopener noreferrer">https://app.opencve.io/cve/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/">Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79094</post-id>	</item>
	</channel>
</rss>