TheVortiq

Etiqueta

vulnerabilidad

brown padlock on black computer keyboard
Software15 de julio de 2026 · 5 min

Secure Boot de Microsoft: 13 años roto por shims olvidados

Una investigación de ESET revela que Secure Boot, el estándar de Microsoft para proteger el arranque de Windows y Linux, ha sido vulnerable durante 13 de sus 14 años de existencia. Once shims (imágenes de arranque) defectuosos, firmados por Microsoft y nunca revocados, permiten a atacantes instalar firmware malicioso persistente.

robot and human hands reaching toward ai text
Inteligencia Artificial12 de julio de 2026 · 3 min

HalluSquatting: el nuevo ciberataque que explota las alucinaciones de la IA

Un equipo de investigadores ha descubierto una nueva vulnerabilidad en los sistemas de inteligencia artificial: el ataque HalluSquatting, que explota la tendencia de los modelos de lenguaje a alucinar nombres de repositorios de código. Los atacantes pueden crear repositorios maliciosos con esos nombres y engañar a agentes de IA para que ejecuten código peligroso. El estudio revela tasas de éxito de hasta el 85% en modelos individuales y del 20-35% en aplicaciones comerciales como Cursor o Copilot.

Confident businessman in a modern office adjusting his glasses, conveying professionalism.
Empresas12 de julio de 2026 · 4 min

Meta corrige vulnerabilidad en gafas Ray-Ban que permitía grabación oculta

Meta ha lanzado una actualización de seguridad para sus gafas inteligentes Ray-Ban que impide grabar si el LED indicador ha sido manipulado o destruido. La medida responde a modificaciones que permitían el uso encubierto del dispositivo, planteando serias dudas sobre privacidad y regulación.

low-angle photography of metal structure
Inteligencia Artificial11 de julio de 2026 · 5 min

HalluSquatting: la técnica que convierte la IA en un arma de botnets masivos

Investigadores han descubierto 'HalluSquatting', una técnica que explota las alucinaciones de la IA para ejecutar ataques de botnet a gran escala. Aprovechando nueve herramientas de IA populares, los atacantes pueden inyectar comandos maliciosos que los modelos ejecutan ciegamente, formando redes de bots sin necesidad de malware tradicional.

icon
Inteligencia Artificial10 de julio de 2026 · 5 min

GhostApproval: el engaño que burla la supervisión humana en herramientas de IA

La firma de ciberseguridad Wiz ha descubierto GhostApproval, un patrón de vulnerabilidad que afecta a seis de los asistentes de codificación con IA más populares. La falla explota enlaces simbólicos para engañar al usuario y lograr que apruebe acciones maliciosas sin ser consciente de ello.

a computer keyboard with a padlock on top of it
Inteligencia Artificial9 de julio de 2026 · 4 min

GhostApproval: el viejo truco Unix que engaña a los asistentes de codificación IA

Una vulnerabilidad bautizada como GhostApproval afecta a al menos seis asistentes de codificación con IA. Descubierta por Wiz, explota enlaces simbólicos para eludir sandboxes y engañar al usuario, permitiendo acceso no autorizado a archivos sensibles y ejecución remota de código en la máquina del desarrollador.

Side view of unrecognizable hacker in hoodie sitting at white table and working remotely on netbook in light room near wall
Inteligencia Artificial9 de julio de 2026 · 4 min

Agentes de IA vulnerables al truco Unix del enlace simbólico

La firma de seguridad Wiz descubrió que una técnica Unix antigua, el enlace simbólico, puede burlar las protecciones de seis agentes de IA de codificación. Un repositorio malicioso engaña al asistente para que ejecute comandos que otorgan al atacante acceso completo al equipo del desarrollador.

Security, privacy, and performance status with fix options.
Software6 de julio de 2026 · 5 min

Vulnerabilidad en Argo CD expone riesgos de seguridad en GitOps

Investigadores de Synacktiv revelaron una vulnerabilidad en el componente repo-server de Argo CD que permite a atacantes con acceso interno al clúster ejecutar código y manipular despliegues. La falla, aún sin parche, subraya que la infraestructura GitOps debe ser tratada como tier zero en seguridad.

a close up of a green light in a server
Software5 de julio de 2026 · 5 min

CISA añade fallo RCE de SharePoint a su catálogo KEV: la predicción de Microsoft falla

CISA ha incorporado la vulnerabilidad crítica CVE-2026-45659 de Microsoft SharePoint Server a su catálogo de vulnerabilidades explotadas conocidas (KEV). A pesar de que Microsoft calificó la explotación como 'menos probable', la agencia confirmó ataques activos. El fallo permite ejecución remota de código con solo permisos de miembro del sitio, afectando a múltiples versiones de SharePoint on-premises.

a close up of a server in a server room
Empresas2 de julio de 2026 · 4 min

Oracle EBS atacado con exploit privado antes del parche público

Atacantes explotaron una vulnerabilidad crítica en Oracle E-Business Suite antes de que existiera código de prueba público. El incidente revela una tendencia creciente: los parches se convierten en guías para los ciberdelincuentes.

monitor showing Java programming
Inteligencia Artificial27 de junio de 2026 · 4 min

Vulnerabilidad crítica en Amazon Q Developer expone credenciales AWS

Una vulnerabilidad de alta gravedad en Amazon Q Developer, descubierta por Wiz Research, permitía que un repositorio malicioso ejecutara comandos de forma silenciosa en la máquina del desarrollador y robara sus credenciales AWS. La falla, identificada como CVE-2026-12957, ya fue parcheada por Amazon, pero el caso subraya los riesgos de seguridad en asistentes de IA integrados en entornos de desarrollo.