Etiqueta
#Security
Ostorlab frente a Appknox: poniendo las cosas en su sitio
Ostorlab responde a la lista «Top 10 MAST Tools» de Appknox: en qué se equivocó, KnoxIQ frente a Agentic Deep Scan, cobertura de pila completa, despliegue y precios.
29 de julio de 2026
XBOW frente a Ostorlab: comparativa de pentesting con IA
Comparativa de XBOW y Ostorlab en cuanto a alcance de los objetivos, cobertura de aplicaciones mó...
28 de julio de 2026
Cómo la IA detecta vulnerabilidades complejas: pentesting agéntico y encadenamiento de exploits por dentro
Descubra cómo la IA agéntica detecta fallos de lógica de negocio que los escáneres basados en reg...
28 de julio de 2026
Ostorlab vs NowSecure: comparativa de AppSec móvil
Ostorlab vs NowSecure en seis áreas: costo y escalabilidad, integración con CI/CD, cobertura de l...
27 de julio de 2026
Más artículos con la etiqueta #Security
Ostorlab Threat Center ya es compatible con la base de datos europea de vulnerabilidades (EUVD)
Ostorlab Threat Center incorpora ahora la inteligencia de la EUVD junto con los datos de la NVD, y ofrece a los equipos de seguridad una visibilidad más amplia de las vulnerabilidades mientras se preparan para el Reglamento de Ciberresiliencia de la UE.
24 de julio de 2026
Seguridad del código fuente: de la señal al riesgo validado | Ostorlab
Descubra cómo funcionan las pruebas de seguridad del código fuente, por qué el SAST tradicional genera falsos positivos y cómo el análisis agéntico convierte las señales del escáner en hallazgos accionables.
16 de julio de 2026
Análisis de la última versión de GoPhish: evaluación del código fuente con Ostorlab Agentic Deep Scan
Una evaluación técnica de la última versión de GoPhish que examina cómo gestiona la plataforma la confianza: identidad, contenido no confiable, propiedad de los objetos, ciclo de vida de las credenciales y solicitudes salientes. El análisis del código fuente con Ostorlab Agentic Deep Scan permitió establecer los ocho hallazgos del informe, las PoC y las prioridades de corrección.
16 de julio de 2026
Guía definitiva de evaluación de aplicaciones móviles: cómo proteger el ecosistema de aplicaciones de la empresa
Esta guía completa abarca la arquitectura, las metodologías de riesgo y los marcos de despliegue necesarios para diseñar una estrategia empresarial de evaluación de aplicaciones móviles que proteja los activos de datos corporativos sin generar fricción operativa.
19 de junio de 2026
Exploit CVE-2026-42208: inyección SQL sin autenticación en LiteLLM mediante token Bearer
Análisis técnico de CVE-2026-42208, una vulnerabilidad crítica de inyección SQL sin autenticación (CVSS 9.3) en la API del proxy de LiteLLM. Una parametrización incorrecta del token Bearer dentro de consultas SQL sin procesar, usadas para combinaciones complejas de varias tablas, permite ataques ciegos de temporización basados en condiciones booleanas, lo que posibilita que atacantes sin autenticación exfiltren datos sensibles de la base de datos, incluidas claves de API virtuales, información de usuarios y registros de gasto de LLM.
22 de mayo de 2026
DirtyFrag: escalada de privilegios local universal en Linux mediante escritura en la caché de páginas
Análisis técnico de DirtyFrag, un par de vulnerabilidades de escalada de privilegios local en el kernel de Linux (CVE-2026-43284 y CVE-2026-43500, CVSS 7.8 ALTA) que permiten a cualquier usuario local sin privilegios obtener root en la mayoría de las distribuciones Linux principales. Al encadenar un fallo en la ruta de descifrado en el mismo lugar de xfrm-ESP y de RxRPC, ambos basados en la misma primitiva de escritura en la caché de páginas que Dirty Pipe y Copy Fail, el exploit sobrescribe páginas de caché de solo lectura sin condición de carrera, logrando una fiabilidad cercana al 100%.
13 de mayo de 2026
CVE-2026-44109: Bypass de autenticación en Feishu de OpenClaw hacia RCE
Análisis técnico de CVE-2026-44109, una vulnerabilidad crítica con CVSS 9.2 de bypass de autenticación en OpenClaw (< 2026.4.15). Dos inversiones lógicas de tipo fail-open en el plugin de Feishu/Lark —una en el validador de firmas del webhook y otra en la protección contra reproducción de card-action— permiten a un atacante no autenticado inyectar eventos arbitrarios en el motor de despacho de comandos de OpenClaw. Cuando el bot tiene herramientas de ejecución habilitadas, esto se traduce directamente en ejecución remota de código no autenticada en la máquina host con los privilegios del proceso de OpenClaw.
7 de mayo de 2026
CVE-2026-5205: SSRF crítica en las cargas de archivos de Chatwoot
Un análisis en profundidad de una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en el endpoint de carga de archivos de Chatwoot (≤ v4.12.1). El endpoint /api/v1/accounts/:id/upload acepta un parámetro external_url validado únicamente mediante una comprobación del esquema, lo que permite a cualquier agente autenticado forzar al servidor a solicitar URL internas arbitrarias. El cuerpo completo de la respuesta se devuelve en banda a través de blobs de ActiveStorage, convirtiendo el endpoint de carga en un proxy de lectura completa. La explotación en vivo en un droplet de DigitalOcean confirmó la exfiltración en banda de metadatos de la nube, incluidos el ID del droplet, el nombre de host, las claves públicas SSH y los paquetes completos de metadatos. Corregido en v4.13.0.
29 de abril de 2026
Lista de verificación de cumplimiento de DORA para banca y fintech: validación de la resiliencia operativa lista para auditoría
Una lista de verificación de cumplimiento de DORA ayuda a las organizaciones bancarias y fintech a evaluar su resiliencia operativa en áreas clave como el riesgo de las TIC, la respuesta a incidentes, las pruebas de resiliencia, la gobernanza de terceros y la supervisión, al tiempo que permite seguir el progreso de la implementación y respalda la preparación para auditorías.
29 de abril de 2026
Guía de pruebas de seguridad de aplicaciones para el sector sanitario
Cómo realizar pruebas de seguridad en portales de pacientes, aplicaciones médicas, API y SaMD: riesgos de ePHI, obligaciones de HIPAA y GDPR, pruebas en el SDLC, monitorización continua y respuesta a incidentes.
16 de abril de 2026