Autor
Sohaib Harraoui
Sohaib Harraoui is a Security Engineer at Ostorlab, where he focuses on application security, attack surface discovery, and offensive vulnerability research. With a background in software engineering and systems, he investigates web and mobile ecosystems, analyzes how software assumptions break, and develops reproducible proof-of-concept exploits. His writing helps engineering and security teams understand real-world attack vectors, evaluate emerging threats, and build more resilient systems.
El coste real de los falsos positivos: cómo calcular el impuesto de ingeniería de los escáneres ruidosos
Los falsos positivos son un problema de capacidad de ingeniería, y no solo de calidad del escáner. Aprenda a medir su coste y a evaluar el retorno de la inversión de las pruebas con prueba de explotación.
28 de septiembre de 2026
La forma más rápida de obtener un informe de pentest listo para auditoría para el cumplimiento de SOC 2
Descubra cómo las startups B2B SaaS evitan la demora de 4 semanas de las consultoras para generar...
16 de septiembre de 2026
Ostorlab Neutron en CyberGym de UC Berkeley: 96.75% de explotación verificada (1,458/1,507 tareas)
Un análisis técnico en profundidad de cómo Ostorlab Neutron alcanzó una tasa de resolución con ex...
15 de septiembre de 2026
Pentesting autónomo vs pentesting tradicional
Compare los pentests tradicionales, PTaaS y las pruebas autónomas con IA: dónde ganan los agentes...
8 de septiembre de 2026
Más de Sohaib Harraoui
Análisis de la última versión de GoPhish: evaluación del código fuente con Ostorlab Agentic Deep Scan
Una evaluación técnica de la última versión de GoPhish que examina cómo gestiona la plataforma la confianza: identidad, contenido no confiable, propiedad de los objetos, ciclo de vida de las credenciales y solicitudes salientes. El análisis del código fuente con Ostorlab Agentic Deep Scan permitió establecer los ocho hallazgos del informe, las PoC y las prioridades de corrección.
16 de julio de 2026
Exploit CVE-2026-42208: inyección SQL sin autenticación en LiteLLM mediante token Bearer
Análisis técnico de CVE-2026-42208, una vulnerabilidad crítica de inyección SQL sin autenticación (CVSS 9.3) en la API del proxy de LiteLLM. Una parametrización incorrecta del token Bearer dentro de consultas SQL sin procesar, usadas para combinaciones complejas de varias tablas, permite ataques ciegos de temporización basados en condiciones booleanas, lo que posibilita que atacantes sin autenticación exfiltren datos sensibles de la base de datos, incluidas claves de API virtuales, información de usuarios y registros de gasto de LLM.
22 de mayo de 2026