Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Categoría

Seguridad

Investigación de vulnerabilidades, análisis de CVE y guías prácticas sobre seguridad de aplicaciones móviles y web.

Artículos: 128

Análisis técnico de CVE-2026-26720, una vulnerabilidad crítica de ejecución remota de código (RCE) autenticada, con CVSS 9.8, en Twenty CRM (≤ v1.15.0). Cualquier miembro de un workspace puede crear y ejecutar funciones serverless que se ejecutan sin sandbox y con acceso completo a process.env, lo que filtra APP_SECRET, PG_DATABASE_URL y todas las credenciales del servidor. Combinadas con los flujos de trabajo activados por webhook expuestos mediante PublicEndpointGuard, un único atacante autenticado puede instalar una puerta trasera RCE permanente y sin autenticación, accesible desde cualquier punto de internet.

Seguridad

Riesgo de terceros en DORA: gobernanza de los SDK móviles

Gestione el riesgo de terceros de DORA en las aplicaciones móviles con inventarios y diferencias ...

14 de abril de 2026

Seguridad

Blindaje de aplicaciones móviles: qué es y cómo funciona

El blindaje de aplicaciones móviles protege las aplicaciones en dispositivos no confiables al imp...

13 de abril de 2026

Seguridad

Fallos de inyección de comandos IMAP y SSRF en Roundcube

Un análisis en profundidad de dos vulnerabilidades críticas descubiertas en Roundcube Webmail (< ...

8 de abril de 2026

Más en Seguridad

CVE-2026-27971: ejecución remota de código sin autenticación en server$ de Qwik

Análisis técnico de CVE-2026-27971, una vulnerabilidad crítica de ejecución remota de código sin autenticación (CVSS 9.2) en Qwik (< 1.19.1). La deserialización insegura en el flujo RPC de server$ permite reconstruir objetos QRL controlados por el atacante a partir de solicitudes application/qwik-json, lo que habilita la resolución de rutas de módulo y símbolos arbitrarios y, cuando require() está disponible, la ejecución remota de código mediante la invocación de una función del servidor especialmente manipulada.

1 de abril de 2026

CVE-2026-2599: inyección de objetos PHP en WordPress hacia RCE

Un desglose técnico de CVE-2026-2599, una vulnerabilidad crítica de inyección de objetos PHP no autenticada (CVSS 9.8) en el plugin de WordPress «Contact Form Entries» (≤ 1.4.7). La función download_csv deserializa entradas de usuario no confiables sin restricciones de allowed_classes. Combinada con WordPress 6.4.0-6.4.1, la clase integrada WP_HTML_Token proporciona una cadena POP completamente pública que conduce a la ejecución remota de código (RCE) completa mediante dos solicitudes HTTP no autenticadas.

25 de marzo de 2026

Resiliencia operativa móvil bajo DORA: la biblioteca de simulacros más sencilla para los recorridos del sector BFSI

Una guía de DORA centrada en el entorno móvil para los equipos del sector BFSI. Aprenda a definir su alcance, simplificar su proceso de publicación y evitar las trampas que generan trabajo de cumplimiento innecesario.

24 de marzo de 2026

CVE-2025-68461: evasión del sanitizador de Roundcube mediante SVG animate (XSS)

CVE-2025-68461 (CVSS 7.2) permite que las etiquetas SVG animate eludan el sanitizador de Roundcube mediante prefijos de espacio de nombres. PoC, análisis del parche, detección con Nuclei y mitigación.

17 de marzo de 2026

GHSA-cr3w-cw5w-h3fj: RCE mediante 1 clic en Saltcorn

Análisis de GHSA-cr3w-cw5w-h3fj, una vulnerabilidad crítica de XSS a RCE con CVSS 9.7 en Saltcorn (≤ 1.5.0-beta.19). El encadenamiento de dos fallos, XSS reflejado en parámetros de ruta e inyección de comandos en la generación de copias de seguridad, permite la ejecución remota de código mediante phishing a administradores.

11 de marzo de 2026

Cumplimiento de DORA en las versiones móviles: el modelo más sencillo de línea base, veredicto y excepciones

Una guía centrada en lo móvil sobre el Reglamento DORA y su cumplimiento para los equipos de BFSI. Aprenda a definir su alcance, simplificar su proceso de versiones y evitar las trampas que generan trabajo de cumplimiento innecesario.

10 de marzo de 2026

CVE-2026-26019: vulnerabilidad de Server-Side Request Forgery en RecursiveUrlLoader de LangChain

Análisis técnico de CVE-2026-26019, una vulnerabilidad de Server-Side Request Forgery de severidad media (CVSS 4.1) en el paquete LangChain Community para JavaScript (< 1.1.14). La clase RecursiveUrlLoader utiliza una comprobación ingenua de prefijo de cadena para validar las URL rastreadas, lo que permite a un atacante eludir la restricción preventOutside predeterminada con un dominio con sufijo y redirigir el rastreador a activos de la red interna, con la posible exposición de credenciales sensibles y endpoints de metadatos.

4 de marzo de 2026

Cumplimiento de DORA para equipos móviles: alcance y qué debe hacer

Una guía centrada en el entorno móvil sobre el reglamento DORA y su cumplimiento para equipos BFSI. Aprenda a definir su alcance, simplificar su proceso de publicación y evitar las trampas que generan trabajo de cumplimiento innecesario.

3 de marzo de 2026

Las 10 mejores herramientas de pentesting para aplicaciones móviles (2026)

Las 10 herramientas que nuestro equipo usa para el pentesting de aplicaciones móviles, desde Frida, Ghidra y Jadx hasta mitmproxy y Nuclei, con los mejores usos, las fortalezas y los límites de cada una.

27 de febrero de 2026

CVE-2025-64712: RCE por path traversal en el procesamiento de MSG de la biblioteca Unstructured

Análisis técnico de CVE-2025-64712, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código mediante path traversal en la biblioteca de Python Unstructured (< 0.18.18). Los nombres de archivo adjunto sin sanear en el procesamiento de MSG de Outlook permiten el path traversal, lo que habilita a un atacante a sobrescribir archivos arbitrarios mediante un archivo MSG manipulado y lograr la ejecución de código.

23 de febrero de 2026