Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Etiqueta

#Security

Artículos: 87

Proteger las aplicaciones móviles de banca requiere algo más que asegurar el cliente. Esta guía analiza los riesgos en dispositivos, redes y sistemas backend, y explica por qué las pruebas de seguridad móvil continuas son esenciales para proteger los datos financieros y las transacciones.

Seguridad

Las funciones serverless de Twenty CRM exponen una RCE crítica y el riesgo de una puerta trasera permanente sin autenticación (CVE-2026-26720) - PoC y exploit

Análisis técnico de CVE-2026-26720, una vulnerabilidad crítica de ejecución remota de código (RCE...

15 de abril de 2026

Seguridad

Fallos de inyección de comandos IMAP y SSRF en Roundcube

Un análisis en profundidad de dos vulnerabilidades críticas descubiertas en Roundcube Webmail (< ...

8 de abril de 2026

Seguridad

CVE-2026-27971: ejecución remota de código sin autenticación en server$ de Qwik

Análisis técnico de CVE-2026-27971, una vulnerabilidad crítica de ejecución remota de código sin ...

1 de abril de 2026

Más artículos con la etiqueta #Security

CVE-2026-2599: inyección de objetos PHP en WordPress hacia RCE

Un desglose técnico de CVE-2026-2599, una vulnerabilidad crítica de inyección de objetos PHP no autenticada (CVSS 9.8) en el plugin de WordPress «Contact Form Entries» (≤ 1.4.7). La función download_csv deserializa entradas de usuario no confiables sin restricciones de allowed_classes. Combinada con WordPress 6.4.0-6.4.1, la clase integrada WP_HTML_Token proporciona una cadena POP completamente pública que conduce a la ejecución remota de código (RCE) completa mediante dos solicitudes HTTP no autenticadas.

25 de marzo de 2026

CVE-2025-68461: evasión del sanitizador de Roundcube mediante SVG animate (XSS)

CVE-2025-68461 (CVSS 7.2) permite que las etiquetas SVG animate eludan el sanitizador de Roundcube mediante prefijos de espacio de nombres. PoC, análisis del parche, detección con Nuclei y mitigación.

17 de marzo de 2026

GHSA-cr3w-cw5w-h3fj: RCE mediante 1 clic en Saltcorn

Análisis de GHSA-cr3w-cw5w-h3fj, una vulnerabilidad crítica de XSS a RCE con CVSS 9.7 en Saltcorn (≤ 1.5.0-beta.19). El encadenamiento de dos fallos, XSS reflejado en parámetros de ruta e inyección de comandos en la generación de copias de seguridad, permite la ejecución remota de código mediante phishing a administradores.

11 de marzo de 2026

CVE-2026-26019: vulnerabilidad de Server-Side Request Forgery en RecursiveUrlLoader de LangChain

Análisis técnico de CVE-2026-26019, una vulnerabilidad de Server-Side Request Forgery de severidad media (CVSS 4.1) en el paquete LangChain Community para JavaScript (< 1.1.14). La clase RecursiveUrlLoader utiliza una comprobación ingenua de prefijo de cadena para validar las URL rastreadas, lo que permite a un atacante eludir la restricción preventOutside predeterminada con un dominio con sufijo y redirigir el rastreador a activos de la red interna, con la posible exposición de credenciales sensibles y endpoints de metadatos.

4 de marzo de 2026

Cumplimiento de DORA para equipos móviles: alcance y qué debe hacer

Una guía centrada en el entorno móvil sobre el reglamento DORA y su cumplimiento para equipos BFSI. Aprenda a definir su alcance, simplificar su proceso de publicación y evitar las trampas que generan trabajo de cumplimiento innecesario.

3 de marzo de 2026

CVE-2025-64712: RCE por path traversal en el procesamiento de MSG de la biblioteca Unstructured

Análisis técnico de CVE-2025-64712, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código mediante path traversal en la biblioteca de Python Unstructured (< 0.18.18). Los nombres de archivo adjunto sin sanear en el procesamiento de MSG de Outlook permiten el path traversal, lo que habilita a un atacante a sobrescribir archivos arbitrarios mediante un archivo MSG manipulado y lograr la ejecución de código.

23 de febrero de 2026

CVE-2026-1357: RCE no autenticada en el plugin WPvivid Backup

Análisis técnico de CVE-2026-1357, una vulnerabilidad crítica de ejecución remota de código no autenticada con CVSS 9.8 en el plugin WPvivid Backup & Migration (≤ 0.9.123). El encadenamiento de dos fallos permite escribir archivos arbitrarios y subir una shell sin credenciales.

20 de febrero de 2026

9 herramientas de pentesting con IA de código abierto comparadas (2026)

Comparamos PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI y RedAmon: características clave de cada agente de pentesting con IA, estrellas de GitHub y licencias.

30 de enero de 2026

Verificación de desarrolladores en Android 2026: a quién afecta

A partir de 2026, los dispositivos Android certificados podrán bloquear las aplicaciones de desarrolladores no verificados. Qué cambia para el sideloading, a quién afecta y cómo responde Google.

27 de enero de 2026

Riesgos de addJavascriptInterface en Android WebView

Caso práctico: el motor de pentesting con IA de Ostorlab encuentra un puente JavaScript de Android WebView accesible mediante deep links y lo encadena hasta manipular la interfaz nativa.

7 de enero de 2026