Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
592
)
-
▼
enero
(Total:
592
)
-
Instagram, Facebook y WhatsApp probarán nuevas sus...
-
Valve se enfrenta a una demanda multimillonaria po...
-
Atacantes secuestran repositorio oficial de GitHub...
-
Más de 6.000 servidores SmarterMail vulnerables ex...
-
AMD Gorgon Point no presentará batalla frente a Pa...
-
Tarjetas gráficas NVIDIA y AMD: Guía de equivalencias
-
Vulnerabilidad 0-day en Gemini MCP permite a ataca...
-
Vulnerabilidad en TP-Link Archer permite a atacant...
-
Dario Amodei, CEO Anthropic, sobre el incierto fut...
-
ASML despedirá empleados pese al auge de chips de ...
-
El CEO de Cisco advierte: “la IA será más grande q...
-
Samsung crea un nuevo cartel inteligente de tinta ...
-
Amazon recorta 16.000 empleados en una segunda ole...
-
Teracle desaparece: la crisis de la memoria golpea...
-
Fuga de memoria en el motor JavaScript ZAP afecta ...
-
WhatsApp niega demanda y confirma que los mensajes...
-
Doomsday Clock 2026, más cerca del fin del mundo
-
Falsos técnicos se hacen pasar por Vodafone para e...
-
Tras 34 años, la comunidad del kernel Linux tiene ...
-
Un satélite chino casi choca y Starlink reduce alt...
-
Vulnerabilidad en cliente Windows de Check Point H...
-
Herramienta de pruebas de seguridad MEDUSA con 74 ...
-
Intel contra todos en CPU con su Core Ultra X9 388...
-
AMD, Cooler Master y V-Color lanzan un pack de Ryz...
-
DuckDuckGo permite buscar por Internet sin IA: es ...
-
Múltiples vulnerabilidades en Componentes de Servi...
-
Vulnerabilidad crítica en la biblioteca PLY de Pyt...
-
Adiós al postureo: BeReal se relanza en España con...
-
Rescuezilla, la ‘navaja suiza’ para clonación de s...
-
Pável Dúrov, creador de Telegram, asegura que "hay...
-
ChatGPT obtiene información de contenido generado ...
-
Ni en Wallapop ni en Vinted, la era de comprar por...
-
Vulnerabilidad de día cero en Microsoft Office exp...
-
Así puedes proteger tu legado digital en caso de q...
-
¿Recuerdas las cabinas telefónicas? No todas han d...
-
Qué es Clawdbot (MoltBot), el agente de IA gratuit...
-
Nueva demanda alega que Meta puede leer todos los ...
-
Hasta Bill Gates, cofundador de Microsoft, reconoc...
-
Actores de amenazas usan sitios falsos de Notepad+...
-
El presidente del consejo de administración de Ope...
-
Samsung presenta su tecnología de SSD KV Cache Off...
-
Instala y configura Home Assistant en tu router AS...
-
Comparativa servicios VPN
-
Cientos de puertas de enlace Clawdbot expuestas de...
-
La Intel Arc B390 de iGPU en Panther Lake: rendimi...
-
12 años después Apple actualiza el iPhone 5s y otr...
-
MITRE lanza nuevo marco de ciberseguridad para pro...
-
Nuevo kit de malware redirige a usuarios a sitios ...
-
Apple presenta el AirTag 2: más alcance, localizac...
-
China amenaza con un enjambre de 200 drones con IA...
-
Clawdbot (MoltBot): Qué es, cómo se usa y cuáles s...
-
Android 17 apostará por las transparencias inspira...
-
Intel va en serio con la IA local en 2026: las Arc...
-
Curl pondrá fin a su programa de recompensas por e...
-
Si WhatsApp es gratis, ¿cómo gana dinero Meta?
-
Lazarus atacan activamente empresas europeas de dr...
-
El lanzamiento de GTA 6 será exclusivamente digital
-
Explotan vulnerabilidad en telnetd para acceso roo...
-
Qué es la indexación de Windows 11 y cómo activarl...
-
Ciberdelincuentes usan Gemini para robar datos de ...
-
Trabajador estadounidense Robert Williams fue el p...
-
Navegador ChatGPT Atlas ahora puede entender vídeo...
-
Por qué algunas baterías externas son más baratas
-
El disco duro de mi PC con Windows era un caos has...
-
Weaponizing IA para crear malware
-
76 vulnerabilidades de día cero descubiertas por h...
-
Pueden convertir una página limpia en maliciosa en...
-
MacSync roba datos de macOS con ataque estilo Clic...
-
WhatsApp ofrecerá un plan de suscripción en Europa...
-
Red Dead Redemption 2 llegará a PS5 y Xbox Series ...
-
ChatGPT saca 15 sobresalientes en el examen de acc...
-
Demandan al sistema de contratación por IA utiliza...
-
Usan truco de error tipográfico "rn" para suplanta...
-
Neurophos Tulkas T110, así es la OPU a 56 GHz, con...
-
Usan archivos LNK para desplegar el malware MoonPe...
-
El RE Engine suppera al motor gráfico de Unreal En...
-
La Comisión Europea abre una investigación a X y G...
-
Para encender este PC tienes que echar una moneda,...
-
Meta impide que los niños y adolescentes de todo e...
-
Un modder convierte una PlayStation 4 Slim en una ...
-
Actores de amenazas simulan pantallazos azules y h...
-
Richard Stallman, el inventor del código abierto: ...
-
PlayStation 6: especificaciones, tecnologías, fech...
-
Final Fantasy VII Remake Part 3: motor gráfico y p...
-
Grupo APT Sandworm ataca la red eléctrica de Polon...
-
48 millones de cuentas de Gmail y 6,5 millones de ...
-
NVIDIA impulsa la generación de imagen y vídeo con...
-
¿El fin de los humanos? Así son las «fábricas oscu...
-
AMD Gorgon Halo: nueva APU Ryzen AI MAX+ 495 a mod...
-
El laboratorio secreto de OpenAI está enseñando a ...
-
Geoffrey Hinton, "padrino de la IA", reconoce esta...
-
Elon Musk da un consejo: "Zonas despobladas de Esp...
-
Elon Musk quiere colonizar Marte, pero primero deb...
-
El gestor de contraseñas 1Password tiene una noved...
-
Hackers norcoreanos usan IA para crear malware que...
-
Zen Browser es el navegador más limpio que puedes ...
-
WhatsApp: puedes seguir leyendo los mensajes aunqu...
-
20.000 sitios de WordPress afectados por vulnerabi...
-
Demandan a NVIDIA por haber recurrido a 500 TB de ...
-
IKEA inventa el enchufe "mágico": por menos de 10€...
-
-
▼
enero
(Total:
592
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
IKEA lanza el enchufe inteligente INSPELNING , por menos de 10 euros , que reduce la factura de luz al medir el consumo eléctrico y es com...
-
Un proyecto permite actualizar Windows 7 hasta enero de 2026 , añadiendo soporte para SSDs NVMe y USB 3.x , mejorando su seguridad y compati...
-
Un usuario recomienda FolderFresh , una herramienta para organizar carpetas en Windows 11 que mejoró el rendimiento de su PC al ordenar ar...
Fuga de memoria en el motor JavaScript ZAP afecta el uso de escaneo activo
El proyecto ZAP (Zed Attack Proxy), un escáner de seguridad de aplicaciones web de código abierto ampliamente utilizado, ha revelado una fuga crítica de memoria en su motor JavaScript. Este fallo, probablemente presente desde hace algún tiempo, ahora interrumpe los flujos de trabajo de escaneo activo tras la introducción de una nueva regla de escaneo JavaScript en el complemento OpenAPI.
El proyecto ZAP (Zed Attack Proxy), un escáner de seguridad de aplicaciones web de código abierto ampliamente utilizado, ha revelado una fuga crítica de memoria en su motor JavaScript.
Este fallo, probablemente presente desde hace algún tiempo, ahora interrumpe los flujos de trabajo de escaneo activo tras la introducción de una nueva regla de escaneo en JavaScript en el complemento OpenAPI.
Los equipos de seguridad que dependen de ZAP para pruebas dinámicas de seguridad de aplicaciones (DAST) enfrentan condiciones similares a un denegación de servicio durante los escaneos.
Los responsables de ZAP emitieron la alerta el 28 de enero de 2026, destacando la urgencia de los esfuerzos de remediación. La fuga de memoria se manifiesta durante los escaneos activos, donde el motor JavaScript no libera correctamente los recursos, lo que lleva a un rápido agotamiento de la memoria.
Este problema cobró relevancia después de que la reciente actualización del complemento OpenAPI incorporara la problemática regla de escaneo en JS, amplificando el consumo de recursos en los pipelines de pruebas automatizadas.
En esencia, la vulnerabilidad surge de un manejo ineficiente de la memoria dentro del motor JavaScript de ZAP, posiblemente relacionado con ejecuciones de scripts prolongadas o una recolección de basura no gestionada en las reglas de escaneo.
Hemos detectado una fuga de memoria en el motor JavaScript.
— Zed Attack Proxy (@zaproxy) 28 de enero de 2026
Probablemente ha estado presente durante algún tiempo, pero ahora afectará a cualquiera que use el escaneo activo debido a la adición de una nueva regla de escaneo en JS en el complemento OpenAPI.
Estamos trabajando en una solución con urgencia.
Los escaneos activos, la característica distintiva de ZAP para probar aplicaciones web mediante ataques automatizados como inyección SQL y XSS, desencadenan la fuga al procesar especificaciones OpenAPI con lógica JavaScript integrada.
Los impactos incluyen:
- Bloqueos o congelamientos en las sesiones de escaneo, deteniendo el descubrimiento de vulnerabilidades.
- Aumento del uso de recursos en los hosts de escaneo, arriesgando una mayor tensión en la infraestructura en entornos CI/CD.
- Retrasos en las evaluaciones de seguridad para equipos DevSecOps que usan ZAP en Docker o implementaciones independientes.
El fallo no expone las aplicaciones escaneadas a exploits, pero socava la fiabilidad de ZAP como herramienta de seguridad, pudiendo retrasar la identificación de parches en entornos similares a producción.
Mitigación y actualizaciones de versiones
Para reducir los riesgos inmediatos, el complemento OpenAPI ha sido parcheado para desactivar por defecto la regla de escaneo en JS problemática. Debes actualizar a la última versión para aplicar esta solución temporal. Ya están disponibles versiones nocturnas y semanales de ZAP con la corrección, junto con imágenes Docker actualizadas para los canales semanal y en vivo.
| Tipo de versión | Estado | Recomendación de actualización |
|---|---|---|
| Nocturna | Actualizada | Descarga la última para pruebas |
| Semanal | Actualizada | Recomendada para escaneos en producción |
| Docker (Semanal/En vivo) | Actualizada | Reconstruye los contenedores de inmediato |
| Estable | Pendiente | Monitorea la corrección subyacente |
Debes verificar las instalaciones mediante zaproxy --version y reactivar la regla solo después de que se implemente la solución definitiva.
Los responsables de ZAP están priorizando una resolución permanente para la fuga en el motor JavaScript, con commits en curso que se esperan pronto. Este incidente subraya los desafíos de integrar scripting dinámico en herramientas de seguridad, donde los errores de rendimiento pueden derivar en vulnerabilidades operativas.
Se recomienda a los profesionales de la seguridad monitorear el repositorio de GitHub de ZAP y sus anuncios para la versión estable. Mientras tanto, recurrir a escaneos pasivos o herramientas alternativas como Burp Suite puede ayudar a cubrir las brechas.
Recientemente, el equipo de Zed Attack Proxy (ZAP) lanzó el complemento OWASP PTK, versión 0.2.0 alpha, que integra la extensión del navegador OWASP Penetration Testing Kit (PTK) directamente en los navegadores lanzados desde ZAP.
Fuentes:
https://cybersecuritynews.com/zap-memory-leak-issue/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.