Autor
Mohammed Lachhab
Mohammed Lachhab is a Security Engineer at Ostorlab, where he combines hands-on security research with content strategy. He conducts in-depth research on vulnerabilities, cybersecurity tools, and emerging threats to produce educational content that is both technically accurate and accessible. All articles are reviewed by the engineering team for technical rigor, helping Ostorlab communicate complex security topics clearly to professionals and security teams.
¿Puede un agente de IA demostrar en tiempo de ejecución los hallazgos de SAST?
El análisis estático señala posibles errores, pero no puede demostrarlos. La validación en tiempo de ejecución demostró una RCE autenticada en Langflow y corrigió las condiciones de activación declaradas de un use-after-free en libxml2.
23 de septiembre de 2026
Cómo eludir el blindaje de aplicaciones móviles: donde termina la detección y falla la aplicación efectiva
La detección y la aplicación efectiva de medidas son propiedades de seguridad distintas. En cinco...
12 de agosto de 2026
La IA puede ejecutar el ataque. ¿Puede confiar en el resultado?
Una IA puede producir un relato de explotación convincente en segundos. La prueba en tiempo de ej...
6 de agosto de 2026
Prompts de pentesting con IA que producen evidencias, no solo hallazgos
Guía práctica para diseñar flujos de trabajo de pruebas de seguridad asistidas por IA que convier...
23 de julio de 2026
Más de Mohammed Lachhab
CVE-2026-5205: SSRF crítica en las cargas de archivos de Chatwoot
Un análisis en profundidad de una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en el endpoint de carga de archivos de Chatwoot (≤ v4.12.1). El endpoint /api/v1/accounts/:id/upload acepta un parámetro external_url validado únicamente mediante una comprobación del esquema, lo que permite a cualquier agente autenticado forzar al servidor a solicitar URL internas arbitrarias. El cuerpo completo de la respuesta se devuelve en banda a través de blobs de ActiveStorage, convirtiendo el endpoint de carga en un proxy de lectura completa. La explotación en vivo en un droplet de DigitalOcean confirmó la exfiltración en banda de metadatos de la nube, incluidos el ID del droplet, el nombre de host, las claves públicas SSH y los paquetes completos de metadatos. Corregido en v4.13.0.
29 de abril de 2026
Las funciones serverless de Twenty CRM exponen una RCE crítica y el riesgo de una puerta trasera permanente sin autenticación (CVE-2026-26720) - PoC y exploit
Análisis técnico de CVE-2026-26720, una vulnerabilidad crítica de ejecución remota de código (RCE) autenticada, con CVSS 9.8, en Twenty CRM (≤ v1.15.0). Cualquier miembro de un workspace puede crear y ejecutar funciones serverless que se ejecutan sin sandbox y con acceso completo a process.env, lo que filtra APP_SECRET, PG_DATABASE_URL y todas las credenciales del servidor. Combinadas con los flujos de trabajo activados por webhook expuestos mediante PublicEndpointGuard, un único atacante autenticado puede instalar una puerta trasera RCE permanente y sin autenticación, accesible desde cualquier punto de internet.
15 de abril de 2026