Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Etiqueta

#Security

Artículos: 87

Ostorlab responde a la lista «Top 10 MAST Tools» de Appknox: en qué se equivocó, KnoxIQ frente a Agentic Deep Scan, cobertura de pila completa, despliegue y precios.

Seguridad

XBOW frente a Ostorlab: comparativa de pentesting con IA

Comparativa de XBOW y Ostorlab en cuanto a alcance de los objetivos, cobertura de aplicaciones mó...

28 de julio de 2026

Seguridad

Cómo la IA detecta vulnerabilidades complejas: pentesting agéntico y encadenamiento de exploits por dentro

Descubra cómo la IA agéntica detecta fallos de lógica de negocio que los escáneres basados en reg...

28 de julio de 2026

Seguridad

Ostorlab vs NowSecure: comparativa de AppSec móvil

Ostorlab vs NowSecure en seis áreas: costo y escalabilidad, integración con CI/CD, cobertura de l...

27 de julio de 2026

Más artículos con la etiqueta #Security

Ostorlab Threat Center ya es compatible con la base de datos europea de vulnerabilidades (EUVD)

Ostorlab Threat Center incorpora ahora la inteligencia de la EUVD junto con los datos de la NVD, y ofrece a los equipos de seguridad una visibilidad más amplia de las vulnerabilidades mientras se preparan para el Reglamento de Ciberresiliencia de la UE.

24 de julio de 2026

Seguridad del código fuente: de la señal al riesgo validado | Ostorlab

Descubra cómo funcionan las pruebas de seguridad del código fuente, por qué el SAST tradicional genera falsos positivos y cómo el análisis agéntico convierte las señales del escáner en hallazgos accionables.

16 de julio de 2026

Análisis de la última versión de GoPhish: evaluación del código fuente con Ostorlab Agentic Deep Scan

Una evaluación técnica de la última versión de GoPhish que examina cómo gestiona la plataforma la confianza: identidad, contenido no confiable, propiedad de los objetos, ciclo de vida de las credenciales y solicitudes salientes. El análisis del código fuente con Ostorlab Agentic Deep Scan permitió establecer los ocho hallazgos del informe, las PoC y las prioridades de corrección.

16 de julio de 2026

Guía definitiva de evaluación de aplicaciones móviles: cómo proteger el ecosistema de aplicaciones de la empresa

Esta guía completa abarca la arquitectura, las metodologías de riesgo y los marcos de despliegue necesarios para diseñar una estrategia empresarial de evaluación de aplicaciones móviles que proteja los activos de datos corporativos sin generar fricción operativa.

19 de junio de 2026

Exploit CVE-2026-42208: inyección SQL sin autenticación en LiteLLM mediante token Bearer

Análisis técnico de CVE-2026-42208, una vulnerabilidad crítica de inyección SQL sin autenticación (CVSS 9.3) en la API del proxy de LiteLLM. Una parametrización incorrecta del token Bearer dentro de consultas SQL sin procesar, usadas para combinaciones complejas de varias tablas, permite ataques ciegos de temporización basados en condiciones booleanas, lo que posibilita que atacantes sin autenticación exfiltren datos sensibles de la base de datos, incluidas claves de API virtuales, información de usuarios y registros de gasto de LLM.

22 de mayo de 2026

DirtyFrag: escalada de privilegios local universal en Linux mediante escritura en la caché de páginas

Análisis técnico de DirtyFrag, un par de vulnerabilidades de escalada de privilegios local en el kernel de Linux (CVE-2026-43284 y CVE-2026-43500, CVSS 7.8 ALTA) que permiten a cualquier usuario local sin privilegios obtener root en la mayoría de las distribuciones Linux principales. Al encadenar un fallo en la ruta de descifrado en el mismo lugar de xfrm-ESP y de RxRPC, ambos basados en la misma primitiva de escritura en la caché de páginas que Dirty Pipe y Copy Fail, el exploit sobrescribe páginas de caché de solo lectura sin condición de carrera, logrando una fiabilidad cercana al 100%.

13 de mayo de 2026

CVE-2026-44109: Bypass de autenticación en Feishu de OpenClaw hacia RCE

Análisis técnico de CVE-2026-44109, una vulnerabilidad crítica con CVSS 9.2 de bypass de autenticación en OpenClaw (< 2026.4.15). Dos inversiones lógicas de tipo fail-open en el plugin de Feishu/Lark —una en el validador de firmas del webhook y otra en la protección contra reproducción de card-action— permiten a un atacante no autenticado inyectar eventos arbitrarios en el motor de despacho de comandos de OpenClaw. Cuando el bot tiene herramientas de ejecución habilitadas, esto se traduce directamente en ejecución remota de código no autenticada en la máquina host con los privilegios del proceso de OpenClaw.

7 de mayo de 2026

CVE-2026-5205: SSRF crítica en las cargas de archivos de Chatwoot

Un análisis en profundidad de una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en el endpoint de carga de archivos de Chatwoot (≤ v4.12.1). El endpoint /api/v1/accounts/:id/upload acepta un parámetro external_url validado únicamente mediante una comprobación del esquema, lo que permite a cualquier agente autenticado forzar al servidor a solicitar URL internas arbitrarias. El cuerpo completo de la respuesta se devuelve en banda a través de blobs de ActiveStorage, convirtiendo el endpoint de carga en un proxy de lectura completa. La explotación en vivo en un droplet de DigitalOcean confirmó la exfiltración en banda de metadatos de la nube, incluidos el ID del droplet, el nombre de host, las claves públicas SSH y los paquetes completos de metadatos. Corregido en v4.13.0.

29 de abril de 2026

Lista de verificación de cumplimiento de DORA para banca y fintech: validación de la resiliencia operativa lista para auditoría

Una lista de verificación de cumplimiento de DORA ayuda a las organizaciones bancarias y fintech a evaluar su resiliencia operativa en áreas clave como el riesgo de las TIC, la respuesta a incidentes, las pruebas de resiliencia, la gobernanza de terceros y la supervisión, al tiempo que permite seguir el progreso de la implementación y respalda la preparación para auditorías.

29 de abril de 2026

Guía de pruebas de seguridad de aplicaciones para el sector sanitario

Cómo realizar pruebas de seguridad en portales de pacientes, aplicaciones médicas, API y SaMD: riesgos de ePHI, obligaciones de HIPAA y GDPR, pruebas en el SDLC, monitorización continua y respuesta a incidentes.

16 de abril de 2026