Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Autor

Sohaib Harraoui

Security Engineer

Sohaib Harraoui is a Security Engineer at Ostorlab, where he focuses on application security, attack surface discovery, and offensive vulnerability research. With a background in software engineering and systems, he investigates web and mobile ecosystems, analyzes how software assumptions break, and develops reproducible proof-of-concept exploits. His writing helps engineering and security teams understand real-world attack vectors, evaluate emerging threats, and build more resilient systems.

Artículos: 6 LinkedIn

Los falsos positivos son un problema de capacidad de ingeniería, y no solo de calidad del escáner. Aprenda a medir su coste y a evaluar el retorno de la inversión de las pruebas con prueba de explotación.

Seguridad

La forma más rápida de obtener un informe de pentest listo para auditoría para el cumplimiento de SOC 2

Descubra cómo las startups B2B SaaS evitan la demora de 4 semanas de las consultoras para generar...

16 de septiembre de 2026

Seguridad

Ostorlab Neutron en CyberGym de UC Berkeley: 96.75% de explotación verificada (1,458/1,507 tareas)

Un análisis técnico en profundidad de cómo Ostorlab Neutron alcanzó una tasa de resolución con ex...

15 de septiembre de 2026

Seguridad

Pentesting autónomo vs pentesting tradicional

Compare los pentests tradicionales, PTaaS y las pruebas autónomas con IA: dónde ganan los agentes...

8 de septiembre de 2026

Más de Sohaib Harraoui

Análisis de la última versión de GoPhish: evaluación del código fuente con Ostorlab Agentic Deep Scan

Una evaluación técnica de la última versión de GoPhish que examina cómo gestiona la plataforma la confianza: identidad, contenido no confiable, propiedad de los objetos, ciclo de vida de las credenciales y solicitudes salientes. El análisis del código fuente con Ostorlab Agentic Deep Scan permitió establecer los ocho hallazgos del informe, las PoC y las prioridades de corrección.

16 de julio de 2026

Exploit CVE-2026-42208: inyección SQL sin autenticación en LiteLLM mediante token Bearer

Análisis técnico de CVE-2026-42208, una vulnerabilidad crítica de inyección SQL sin autenticación (CVSS 9.3) en la API del proxy de LiteLLM. Una parametrización incorrecta del token Bearer dentro de consultas SQL sin procesar, usadas para combinaciones complejas de varias tablas, permite ataques ciegos de temporización basados en condiciones booleanas, lo que posibilita que atacantes sin autenticación exfiltren datos sensibles de la base de datos, incluidas claves de API virtuales, información de usuarios y registros de gasto de LLM.

22 de mayo de 2026