Autor
Ostorlab Team
Ostorlab lanza Agentic Deep Scan: el escáner de vulnerabilidades de nueva generación
Ostorlab ha lanzado Agentic Deep Scan, un escáner de vulnerabilidades de nueva generación que valida los riesgos reales en aplicaciones iOS, Android (próximamente harmonyOS) y web. Con la compatibilidad con Bring Your Own Key (BYOK), los equipos pueden explorar con seguridad sus potentes capacidades de escaneo sin perder el control total de sus datos y costes.
19 de marzo de 2026
Aquella vez que un cero podría haber roto la fontanería de internet (CVE-2026-0915)
Un análisis asistido por IA descubrió una vulnerabilidad de búfer sin inicializar de 30 años en l...
21 de enero de 2026
Ir más allá: el motor de IA de Ostorlab descubre clases de vulnerabilidades desconocidas
El motor de IA de Ostorlab, basado en el razonamiento, supera los límites de las reglas y detecta...
13 de octubre de 2025
Presentamos los Ostorlab Security Testing Benchmarks: vulnerabilidades reales, impacto real
La primera suite de benchmarks de código abierto con 93 aplicaciones móviles vulnerables realista...
22 de septiembre de 2025
Más de Ostorlab Team
Banking Report 2025: la seguridad en el centro de las finanzas móviles
Un análisis de seguridad a gran escala de más de 500 de las principales aplicaciones bancarias móviles revela vulnerabilidades generalizadas, bases de código de hace una década y preocupantes patrones de centralización del backend.
15 de septiembre de 2025
Pentesting con IA: un análisis a fondo de la redirección de intents en Android
Este artículo muestra el proceso con el que el AI Pentest Engine de Ostorlab analiza una aplicación Android en busca de vulnerabilidades de redirección de intents. Siga el recorrido del motor, desde el análisis estático y los primeros hallazgos hasta una rigurosa validación dinámica, y compruebe su capacidad no solo para identificar posibles amenazas, sino también para descartar meticulosamente los falsos positivos.
31 de agosto de 2025
Automatización de la investigación de seguridad: un motor de IA explota el secreto de una cuenta de servicio de GCP
Este artículo presenta un análisis práctico y exhaustivo, y la explotación en un caso real, de una cuenta de servicio de GCP incrustada en el código, con acceso excesivo a Pub/Sub, descubierta en una aplicación móvil de HackerOne. Detalla cómo el motor de pentesting con IA de Ostorlab automatizó el ciclo completo, desde la autenticación y la enumeración de permisos hasta la inyección e interceptación de mensajes de extremo a extremo, lo que permitió la corrección en cuatro días.
28 de agosto de 2025
Del SDK de Android a Signal: encadenando path traversal, confusión de mimetype, omisión de comprobación de seguridad y fuerza bruta de descriptores de archivo para acceso arbitrario a archivos
Este análisis técnico revela cómo cadenas de ataque sofisticadas, combinando path traversal, manipulación de enlaces simbólicos y peculiaridades del SDK de Android, pueden vulnerar las defensas de Signal Android para extraer archivos internos sensibles, pese a que su legendario cifrado permanece intacto. Aunque Signal corrigió estas vulnerabilidades en cuestión de días, los descubrimientos ofrecen lecciones cruciales sobre cómo errores aparentemente menores pueden encadenarse en exploits potentes, y por qué incluso la mejor arquitectura de seguridad necesita múltiples capas de defensa
11 de agosto de 2025
Automatización de la investigación de seguridad: el motor de IA explota una XXE en Report Portal (CVE-2021-29620)
Este artículo presenta un análisis práctico y detallado, junto con una prueba de concepto, de la explotación de una vulnerabilidad XXE fuera de banda (OOB), CVE-2021-29620, en Report Portal. Describe cómo se utilizó el motor de pentesting con IA de Ostorlab para automatizar el ciclo completo.
7 de agosto de 2025
De lo aleatorio a lo inteligente: cómo las pruebas monkey con IA logran una cobertura 10 veces mayor en aplicaciones móviles
El AI Monkey Tester de Ostorlab transforma las pruebas de seguridad de aplicaciones móviles: usa instrucciones en lenguaje natural e IA generativa para crear automáticamente escenarios de prueba inteligentes y sensibles al contexto, con un aumento de hasta 10 veces en la cobertura de la aplicación frente a los enfoques tradicionales basados en reglas.
1 de agosto de 2025
Automatización de la investigación de seguridad: un motor de IA explota un XSS almacenado en Zulip (CVE-2025-52559)
Este artículo presenta un análisis detallado y práctico, junto con una prueba de concepto, de la explotación de la vulnerabilidad XSS almacenado CVE-2025-52559 en Zulip. Describe cómo se utilizó el motor de pentesting con IA de Ostorlab para automatizar el ciclo completo.
28 de julio de 2025
Desofuscación de Android con DalvikFLIRT y LLM
Esta investigación presenta un enfoque dual pionero que combina la coincidencia basada en firmas (DalvikFLIRT) con la transformación de código mediante LLM para eludir la ofuscación sofisticada de aplicaciones Android, lo que permite el análisis de seguridad automatizado de código antes impenetrable.
16 de abril de 2025
Un sistema eficaz de tickets de vulnerabilidades con Ostorlab
Este artículo presenta la versión 2 del sistema de tickets de vulnerabilidades de Ostorlab y explica cómo automatiza y agiliza todo el proceso de gestión y corrección de vulnerabilidades de seguridad mediante funcionalidades como la creación automática de tickets, la gestión del ciclo de vida, la aplicación de políticas y la integración con las herramientas existentes.
18 de febrero de 2025
Gestión de la superficie de ataque automatizada con IA: el futuro del descubrimiento en ciberseguridad
Este artículo explora la gestión de la superficie de ataque automatizada con IA, su impacto en la ciberseguridad y cómo automatiza el descubrimiento de activos y la detección de vulnerabilidades.
14 de febrero de 2025