Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Autor

Aziz Elbelaychy

Security Engineer

Aziz is a Security Engineer Intern at Ostorlab. He specializes in application security and offensive security testing. He conducts deep-dive vulnerability analysis across web and mobile applications, leveraging his background in penetration testing, and also delivers vulnerability research and robust assessments to help organizations proactively secure their attack surfaces. His research and technical findings are rigorously reviewed by the Ostorlab engineering team for accuracy and reproducibility.

Artículos: 10 LinkedIn

Descubra cómo el Agentic Deep Scan de Ostorlab encadenó una divulgación de OpenAPI de severidad media con una vulnerabilidad SSRF para eludir una restricción de loopback y extraer credenciales de base de datos.

Seguridad

¿Puede SOC 2 aceptar una prueba de penetración realizada por IA?

SOC 2 no exige un método de pruebas concreto, por lo que los auditores evalúan evidencias, no her...

6 de agosto de 2026

Seguridad

Cómo la IA detecta vulnerabilidades complejas: pentesting agéntico y encadenamiento de exploits por dentro

Descubra cómo la IA agéntica detecta fallos de lógica de negocio que los escáneres basados en reg...

28 de julio de 2026

Seguridad

DirtyFrag: escalada de privilegios local universal en Linux mediante escritura en la caché de páginas

Análisis técnico de DirtyFrag, un par de vulnerabilidades de escalada de privilegios local en el ...

13 de mayo de 2026

Más de Aziz Elbelaychy

Análisis del malware bancario para Android BeatBanker/BTMOB

Análisis estático de TV_V_23.apk, el malware bancario para Android BeatBanker/BTMOB disfrazado de linterna: cadena de cuatro etapas, antianálisis, atribución e IOC.

28 de abril de 2026

Fallos de inyección de comandos IMAP y SSRF en Roundcube

Un análisis en profundidad de dos vulnerabilidades críticas descubiertas en Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 RC4) durante una revisión del código fuente. OVE-2026-8 permite a atacantes autenticados inyectar comandos IMAP arbitrarios mediante el parámetro _filter debido a la falta de saneamiento de CRLF. OVE-2026-9 permite la falsificación de solicitudes del lado del servidor (SSRF) al explotar el mecanismo de proxy de CSS, lo que da acceso a recursos de la red interna y a metadatos de la nube.

8 de abril de 2026

CVE-2026-27971: ejecución remota de código sin autenticación en server$ de Qwik

Análisis técnico de CVE-2026-27971, una vulnerabilidad crítica de ejecución remota de código sin autenticación (CVSS 9.2) en Qwik (< 1.19.1). La deserialización insegura en el flujo RPC de server$ permite reconstruir objetos QRL controlados por el atacante a partir de solicitudes application/qwik-json, lo que habilita la resolución de rutas de módulo y símbolos arbitrarios y, cuando require() está disponible, la ejecución remota de código mediante la invocación de una función del servidor especialmente manipulada.

1 de abril de 2026

CVE-2025-68461: evasión del sanitizador de Roundcube mediante SVG animate (XSS)

CVE-2025-68461 (CVSS 7.2) permite que las etiquetas SVG animate eludan el sanitizador de Roundcube mediante prefijos de espacio de nombres. PoC, análisis del parche, detección con Nuclei y mitigación.

17 de marzo de 2026

CVE-2026-26019: vulnerabilidad de Server-Side Request Forgery en RecursiveUrlLoader de LangChain

Análisis técnico de CVE-2026-26019, una vulnerabilidad de Server-Side Request Forgery de severidad media (CVSS 4.1) en el paquete LangChain Community para JavaScript (< 1.1.14). La clase RecursiveUrlLoader utiliza una comprobación ingenua de prefijo de cadena para validar las URL rastreadas, lo que permite a un atacante eludir la restricción preventOutside predeterminada con un dominio con sufijo y redirigir el rastreador a activos de la red interna, con la posible exposición de credenciales sensibles y endpoints de metadatos.

4 de marzo de 2026

CVE-2025-64712: RCE por path traversal en el procesamiento de MSG de la biblioteca Unstructured

Análisis técnico de CVE-2025-64712, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código mediante path traversal en la biblioteca de Python Unstructured (< 0.18.18). Los nombres de archivo adjunto sin sanear en el procesamiento de MSG de Outlook permiten el path traversal, lo que habilita a un atacante a sobrescribir archivos arbitrarios mediante un archivo MSG manipulado y lograr la ejecución de código.

23 de febrero de 2026