Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Categoría

Seguridad

Investigación de vulnerabilidades, análisis de CVE y guías prácticas sobre seguridad de aplicaciones móviles y web.

Artículos: 128

Basta recorrer cualquier gran conferencia de ciberseguridad para oír hablar de la promesa de las plataformas autónomas impulsadas por IA. Pero las pruebas basadas solo en IA no escalan. Un programa de AppSec resiliente requiere un stack escalonado y atento a los costes que combine escáneres tradicionales rápidos, revisiones semánticas privadas y una orquestación selectiva de modelos de frontera.

Seguridad

Guía definitiva de evaluación de aplicaciones móviles: cómo proteger el ecosistema de aplicaciones de la empresa

Esta guía completa abarca la arquitectura, las metodologías de riesgo y los marcos de despliegue ...

19 de junio de 2026

Seguridad

Exploit CVE-2026-42208: inyección SQL sin autenticación en LiteLLM mediante token Bearer

Análisis técnico de CVE-2026-42208, una vulnerabilidad crítica de inyección SQL sin autenticación...

22 de mayo de 2026

Seguridad

DirtyFrag: escalada de privilegios local universal en Linux mediante escritura en la caché de páginas

Análisis técnico de DirtyFrag, un par de vulnerabilidades de escalada de privilegios local en el ...

13 de mayo de 2026

Más en Seguridad

CVE-2026-44109: Bypass de autenticación en Feishu de OpenClaw hacia RCE

Análisis técnico de CVE-2026-44109, una vulnerabilidad crítica con CVSS 9.2 de bypass de autenticación en OpenClaw (< 2026.4.15). Dos inversiones lógicas de tipo fail-open en el plugin de Feishu/Lark —una en el validador de firmas del webhook y otra en la protección contra reproducción de card-action— permiten a un atacante no autenticado inyectar eventos arbitrarios en el motor de despacho de comandos de OpenClaw. Cuando el bot tiene herramientas de ejecución habilitadas, esto se traduce directamente en ejecución remota de código no autenticada en la máquina host con los privilegios del proceso de OpenClaw.

7 de mayo de 2026

CVE-2026-5205: SSRF crítica en las cargas de archivos de Chatwoot

Un análisis en profundidad de una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en el endpoint de carga de archivos de Chatwoot (≤ v4.12.1). El endpoint /api/v1/accounts/:id/upload acepta un parámetro external_url validado únicamente mediante una comprobación del esquema, lo que permite a cualquier agente autenticado forzar al servidor a solicitar URL internas arbitrarias. El cuerpo completo de la respuesta se devuelve en banda a través de blobs de ActiveStorage, convirtiendo el endpoint de carga en un proxy de lectura completa. La explotación en vivo en un droplet de DigitalOcean confirmó la exfiltración en banda de metadatos de la nube, incluidos el ID del droplet, el nombre de host, las claves públicas SSH y los paquetes completos de metadatos. Corregido en v4.13.0.

29 de abril de 2026

Lista de verificación de cumplimiento de DORA para banca y fintech: validación de la resiliencia operativa lista para auditoría

Una lista de verificación de cumplimiento de DORA ayuda a las organizaciones bancarias y fintech a evaluar su resiliencia operativa en áreas clave como el riesgo de las TIC, la respuesta a incidentes, las pruebas de resiliencia, la gobernanza de terceros y la supervisión, al tiempo que permite seguir el progreso de la implementación y respalda la preparación para auditorías.

29 de abril de 2026

Análisis del malware bancario para Android BeatBanker/BTMOB

Análisis estático de TV_V_23.apk, el malware bancario para Android BeatBanker/BTMOB disfrazado de linterna: cadena de cuatro etapas, antianálisis, atribución e IOC.

28 de abril de 2026

Pruebas de seguridad en HarmonyOS Next: herramientas y riesgos

En qué se diferencian las pruebas de seguridad de HarmonyOS Next de las de Android: ArkTS, DSoftBus, herramientas de pruebas, SafetyDetect, ArkGuard, fallos comunes y correspondencia con OWASP MASVS.

28 de abril de 2026

Redirección de intents en Android: ataques y soluciones

Cómo la redirección de intents permite a los atacantes alcanzar componentes no exportados de Android, filtrar datos mediante setResult() y abusar de los PendingIntent, además de seis formas de prevenirla.

23 de abril de 2026

Pruebas de seguridad en juegos móviles: cómo frenar las trampas y los hacks

Las pruebas de seguridad en juegos móviles evitan las trampas, los hacks y la pérdida de ingresos al proteger las capas de cliente, red y backend. Esta guía repasa las amenazas más recientes, las metodologías de prueba y las mejores prácticas para los equipos de seguridad móvil y los desarrolladores de juegos móviles que quieren mantener su juego seguro, justo y conforme a la normativa.

20 de abril de 2026

Mejores prácticas de pruebas de AppSec móvil a escala

Pruebas de AppSec móvil para equipos que publican rápido en iOS y Android: MAST frente a SAST y DAST, una lista de verificación de pruebas, patrones de CI/CD y control de versiones según la severidad.

16 de abril de 2026

Guía de pruebas de seguridad de aplicaciones para el sector sanitario

Cómo realizar pruebas de seguridad en portales de pacientes, aplicaciones médicas, API y SaMD: riesgos de ePHI, obligaciones de HIPAA y GDPR, pruebas en el SDLC, monitorización continua y respuesta a incidentes.

16 de abril de 2026

Guía de pruebas de seguridad para aplicaciones móviles de banca

Proteger las aplicaciones móviles de banca requiere algo más que asegurar el cliente. Esta guía analiza los riesgos en dispositivos, redes y sistemas backend, y explica por qué las pruebas de seguridad móvil continuas son esenciales para proteger los datos financieros y las transacciones.

16 de abril de 2026