Etiqueta
#Security
Guía de pruebas de seguridad para aplicaciones móviles de banca
Proteger las aplicaciones móviles de banca requiere algo más que asegurar el cliente. Esta guía analiza los riesgos en dispositivos, redes y sistemas backend, y explica por qué las pruebas de seguridad móvil continuas son esenciales para proteger los datos financieros y las transacciones.
16 de abril de 2026
Las funciones serverless de Twenty CRM exponen una RCE crítica y el riesgo de una puerta trasera permanente sin autenticación (CVE-2026-26720) - PoC y exploit
Análisis técnico de CVE-2026-26720, una vulnerabilidad crítica de ejecución remota de código (RCE...
15 de abril de 2026
Fallos de inyección de comandos IMAP y SSRF en Roundcube
Un análisis en profundidad de dos vulnerabilidades críticas descubiertas en Roundcube Webmail (< ...
8 de abril de 2026
CVE-2026-27971: ejecución remota de código sin autenticación en server$ de Qwik
Análisis técnico de CVE-2026-27971, una vulnerabilidad crítica de ejecución remota de código sin ...
1 de abril de 2026
Más artículos con la etiqueta #Security
CVE-2026-2599: inyección de objetos PHP en WordPress hacia RCE
Un desglose técnico de CVE-2026-2599, una vulnerabilidad crítica de inyección de objetos PHP no autenticada (CVSS 9.8) en el plugin de WordPress «Contact Form Entries» (≤ 1.4.7). La función download_csv deserializa entradas de usuario no confiables sin restricciones de allowed_classes. Combinada con WordPress 6.4.0-6.4.1, la clase integrada WP_HTML_Token proporciona una cadena POP completamente pública que conduce a la ejecución remota de código (RCE) completa mediante dos solicitudes HTTP no autenticadas.
25 de marzo de 2026
CVE-2025-68461: evasión del sanitizador de Roundcube mediante SVG animate (XSS)
CVE-2025-68461 (CVSS 7.2) permite que las etiquetas SVG animate eludan el sanitizador de Roundcube mediante prefijos de espacio de nombres. PoC, análisis del parche, detección con Nuclei y mitigación.
17 de marzo de 2026
GHSA-cr3w-cw5w-h3fj: RCE mediante 1 clic en Saltcorn
Análisis de GHSA-cr3w-cw5w-h3fj, una vulnerabilidad crítica de XSS a RCE con CVSS 9.7 en Saltcorn (≤ 1.5.0-beta.19). El encadenamiento de dos fallos, XSS reflejado en parámetros de ruta e inyección de comandos en la generación de copias de seguridad, permite la ejecución remota de código mediante phishing a administradores.
11 de marzo de 2026
CVE-2026-26019: vulnerabilidad de Server-Side Request Forgery en RecursiveUrlLoader de LangChain
Análisis técnico de CVE-2026-26019, una vulnerabilidad de Server-Side Request Forgery de severidad media (CVSS 4.1) en el paquete LangChain Community para JavaScript (< 1.1.14). La clase RecursiveUrlLoader utiliza una comprobación ingenua de prefijo de cadena para validar las URL rastreadas, lo que permite a un atacante eludir la restricción preventOutside predeterminada con un dominio con sufijo y redirigir el rastreador a activos de la red interna, con la posible exposición de credenciales sensibles y endpoints de metadatos.
4 de marzo de 2026
Cumplimiento de DORA para equipos móviles: alcance y qué debe hacer
Una guía centrada en el entorno móvil sobre el reglamento DORA y su cumplimiento para equipos BFSI. Aprenda a definir su alcance, simplificar su proceso de publicación y evitar las trampas que generan trabajo de cumplimiento innecesario.
3 de marzo de 2026
CVE-2025-64712: RCE por path traversal en el procesamiento de MSG de la biblioteca Unstructured
Análisis técnico de CVE-2025-64712, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código mediante path traversal en la biblioteca de Python Unstructured (< 0.18.18). Los nombres de archivo adjunto sin sanear en el procesamiento de MSG de Outlook permiten el path traversal, lo que habilita a un atacante a sobrescribir archivos arbitrarios mediante un archivo MSG manipulado y lograr la ejecución de código.
23 de febrero de 2026
CVE-2026-1357: RCE no autenticada en el plugin WPvivid Backup
Análisis técnico de CVE-2026-1357, una vulnerabilidad crítica de ejecución remota de código no autenticada con CVSS 9.8 en el plugin WPvivid Backup & Migration (≤ 0.9.123). El encadenamiento de dos fallos permite escribir archivos arbitrarios y subir una shell sin credenciales.
20 de febrero de 2026
9 herramientas de pentesting con IA de código abierto comparadas (2026)
Comparamos PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI y RedAmon: características clave de cada agente de pentesting con IA, estrellas de GitHub y licencias.
30 de enero de 2026
Verificación de desarrolladores en Android 2026: a quién afecta
A partir de 2026, los dispositivos Android certificados podrán bloquear las aplicaciones de desarrolladores no verificados. Qué cambia para el sideloading, a quién afecta y cómo responde Google.
27 de enero de 2026
Riesgos de addJavascriptInterface en Android WebView
Caso práctico: el motor de pentesting con IA de Ostorlab encuentra un puente JavaScript de Android WebView accesible mediante deep links y lo encadena hasta manipular la interfaz nativa.
7 de enero de 2026