Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
2134
)
-
▼
marzo
(Total:
642
)
-
Más de 511.000 instancias obsoletas de Microsoft I...
-
Anbernic lanza las consolas portátiles RG Vita a p...
-
Una GPU NVIDIA RTX 4060 sobrevive al incendio de u...
-
Un coche autónomo de Waymo deja encerrados a sus p...
-
Doom desde registros DNS
-
Tras varias oleadas de despidos, OpenAI refuerza s...
-
Micron anticipa el próximo boom tras la IA: robots...
-
Descubren localización exacta del portaaviones fra...
-
MacOS Stealer MioLab añade ClickFix, robo de carte...
-
Elon Musk presenta la TeraFAB, la fábrica que nos ...
-
La nueva función de Intel puede mejorar hasta 3 ve...
-
Paquete malicioso "Pyronut" infecta bots de Telegr...
-
Crunchyroll investiga un presunto robo de datos tr...
-
CISA advierte sobre vulnerabilidad en Zimbra Colla...
-
Digi realiza una ampliación técnica para preparar ...
-
Google lanza una IA que diseña apps por ti mientra...
-
La Policía España confirma que el DNI en el móvil ...
-
El tráfico web de los bots de la IA superará al de...
-
ChatGPT ha lanzado una nueva función que permite c...
-
Empleados de Super Micro acusados de contrabandear...
-
Cinco paquetes npm maliciosos roban claves de bill...
-
Publicado un esperado parche para habilitar Intel ...
-
Fileless: técnica de malware sin archivos que no s...
-
El malware Perseus para Android roba notas de usua...
-
Se filtran las especificaciones del Snapdragon 8 E...
-
El FBI desmanetla centros de estafas de Tailandia ...
-
China desarrolla nueva aleación ultrafría que alca...
-
Comprometieron más de 7.500 webs de Magento para r...
-
Citrix corrige vulnerabilidades crítica en NetScal...
-
Google está usando IA para cambiar titulares de no...
-
Canonical, creadora de Ubuntu Linux, se une a la F...
-
Otra gran empresa japonesa de electrónica abandona...
-
El escáner Trivy de Aqua Security comprometido en ...
-
El navegador para gamers Opera GX llega a Linux pa...
-
Los 8 GB de RAM del MacBook Neo son tan bien gesti...
-
Diez años después del Fire Phone, Amazon está desa...
-
Ruso condenado a prisión por facilitar ataques de ...
-
N.O.M.A.D.: la infraestructura offline que querrás...
-
Huawei lanza el primer router Wi-Fi 7 con antena '...
-
El fenómeno viral Jessica Foster: soldado de Trump...
-
LifePods, los minibúnkeres de supervivencia que po...
-
Google Chrome para Android recibe finalmente la ba...
-
China presenta el primer robot biomimético de la h...
-
Programadores X10, la peligrosa tendencia impulsad...
-
Oracle lanza un parche urgente por una RCE crítica...
-
Grandes tecnológicas están pagando miles de millon...
-
WhatsApp prepara cancelación de ruido en llamadas ...
-
Qué significa Zero Trust en ciberseguridad
-
GrapheneOS se niega a cumplir con las nuevas leyes...
-
Intel lanzó su primer chip Pentium hace 33 años, c...
-
Microsoft deshabilita el truco del registro que de...
-
Compra una RTX 5090 en Amazon y recibe 2€ de deter...
-
El precio de los racks Nvidia Vera Rubin NVL72 se ...
-
Vulnerabilidad crítica en QNAP QVR Pro permite acc...
-
Dos hermanos condenados por dirigir una fábrica de...
-
Actualización de seguridad de Chrome corrige 8 vul...
-
MSI Modern 14S y 16S: prometen ser los rivales dir...
-
El Pentágono no se conforma solo con OpenAI, usará...
-
El gobierno de Donald Trump prohíbe la venta de to...
-
El precio del AMD Ryzen 5 9600X baja a 190$ para l...
-
Alguien ha filtrado públicamente el kit de exploit...
-
Intel cumplirá el mayor deseo de sus clientes: ofr...
-
¿Por qué tu router WiFi no es capaz de llegar a la...
-
El Blu-ray ha muerto: un solo país representa el 9...
-
Qué es un "interruptor de hombre muerto" y cómo cr...
-
Micron prevé que los autos necesitarán 300 GB de RAM
-
No hay CPU para todos: Intel dosifica los Core Ult...
-
Fuga de datos de AstraZeneca: el grupo LAPSUS$ afi...
-
Amazon vende un 47% menos CPU que hace un año y co...
-
Cyberpunk 2077 funciona en MacBook Neo a más de 30...
-
PS5 Pro y PS6 tendrán generación de fotogramas por IA
-
Adiós a los reinicios forzados en Windows 11: Micr...
-
5 cosas que Claude puede hacer y quizás no sabías
-
¿Para qué sirve la lámina de plástico negro que cu...
-
EDR killers: controladores vulnerables utilizado p...
-
SILENTCONNECT usa VBScript, PowerShell y enmascara...
-
Vulnerabilidades críticas en Jenkins exponen servi...
-
Cofundador Supermicro detenido por importar ilegal...
-
Tarjetas gráficas sin GPU ni VRAM, cajas llenas de...
-
Golpe a las IPTV piratas: ya hay usuarios que han ...
-
El MacBook Neo de 599 dólares sorprendió al mercad...
-
Primer colegio sancionado en España por el uso ind...
-
Explotación activa de CVE-2025-32975 permite tomar...
-
Empresa de software con grandes beneficios decide ...
-
Creó cientos de miles de canciones con IA y las re...
-
Visibilidad y controles de seguridad para Claude Code
-
Actualización de seguridad de Chrome corrige 26 vu...
-
Oracle emite actualización de seguridad urgente po...
-
Blue Origin de Jeff Bezos revela planes para un ce...
-
Filtración en Navia expone datos personales de 2,7...
-
Retiran una novela de las tiendas porque ha sido c...
-
El FBI y la CISA advierten que rusos atacan a pers...
-
Vulnerabilidad en centros de datos y servidores de...
-
Intel aumentará el precio de sus CPU de consumo en...
-
Vendedor estafado cuando cliente de eBay devuelve ...
-
Meta reducirá el uso de moderadores humanos apoyán...
-
Distros de Linux curiosas
-
Los precios de la DDR5 empiezan a bajar, pero se h...
-
Apex: herramienta pentester con IA para hallar vul...
-
Un robot se vuelve loco en pleno restaurante de Ca...
-
-
▼
marzo
(Total:
642
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Un peligroso exploit llamado DarkSword se ha filtrado en GitHub , poniendo en riesgo millones de iPhones y iPads . Expertos recomiendan ac...
-
Un interruptor de hombre muerto es una función de seguridad que borra datos del móvil si no se desactiva en 24 horas , ideal para proteger ...
-
El Blu-ray está en declive definitivo , con Japón acaparando el 90% de la demanda mundial de discos, mientras el streaming domina el merca...
Vulnerabilidad crítica en LangSmith permite el secuestro de cuentas de usuarios
Investigadores de Miggo Security han identificado una vulnerabilidad crítica en LangSmith, registrada como CVE-2026-25750, que expone a los usuarios a posibles robos de tokens y a la toma completa de sus cuentas. Como centro neurálgico para la depuración y el monitoreo de datos de modelos de lenguaje grandes, LangSmith procesa miles de millones de eventos diarios, lo que convierte esta falla de seguridad en un riesgo de alto impacto para entornos empresariales de IA.
Investigadores de Miggo Security han identificado una vulnerabilidad crítica en LangSmith, registrada como CVE-2026-25750, que expone a los usuarios a posibles robos de tokens y tomas de control completas de cuentas.
Como centro neurálgico para la depuración y monitorización de datos de modelos de lenguaje grandes, LangSmith procesa miles de millones de eventos diariamente, lo que convierte esta falla en un riesgo de seguridad de alto impacto para entornos empresariales de IA.
La vulnerabilidad surge de una configuración insegura de una función de API dentro de LangSmith Studio. La plataforma utiliza un parámetro flexible baseUrl que permite a los desarrolladores dirigir su aplicación frontend para obtener datos de diferentes APIs backend.
Antes de la corrección, la aplicación confiaba implícitamente en esta entrada sin validar el dominio de destino.
Esta falta de validación creó una brecha de seguridad grave. Si un usuario autenticado de LangSmith accedía a un sitio malicioso o hacía clic en un enlace especialmente diseñado que contenía una URL base controlada por un atacante, su navegador enviaría automáticamente las solicitudes de API y las credenciales de sesión al servidor hostil.
Vulnerabilidad de toma de control de cuentas en LangSmith
Explotar esta vulnerabilidad no requiere tácticas de phishing tradicionales, donde un usuario ingresa manualmente sus credenciales. En su lugar, el ataque se ejecuta silenciosamente en segundo plano utilizando la sesión activa de la víctima.
La secuencia comienza cuando la víctima autenticada visita una página web maliciosa o un sitio legítimo comprometido con JavaScript hostil. Este script fuerza al navegador a cargar una URL manipulada de LangSmith Studio que apunta a un servidor controlado por el atacante.

Como consecuencia, el navegador de la víctima envía inadvertidamente sus credenciales de sesión activa al dominio malicioso en lugar del servidor predeterminado.
El atacante intercepta el token de sesión y tiene una ventana de cinco minutos para secuestrar la cuenta antes de que el token expire automáticamente.
Una toma de control de cuenta en una plataforma de observabilidad de IA presenta riesgos únicos que van mucho más allá del acceso no autorizado estándar.
Los atacantes que logran controlar una cuenta de LangSmith pueden ver historiales detallados de trazas de IA, que a menudo conservan datos brutos de ejecución utilizados para depuración.
La explotación exitosa permite a los actores de amenazas leer datos sin procesar devueltos desde bases de datos internas, exponiendo potencialmente código fuente propietario, registros financieros o información sensible de clientes.
Además, los atacantes pueden robar los prompts del sistema que definen el comportamiento propietario y la propiedad intelectual de los modelos de IA de la organización.
También pueden secuestrar la cuenta para modificar configuraciones de proyectos o eliminar por completo flujos de trabajo críticos de observabilidad.
Mitigación y actualizaciones
LangChain parcheó la vulnerabilidad implementando una política estricta de orígenes permitidos, según informó Miggo.
Ahora, la plataforma requiere que los dominios sean explícitamente preconfigurados como orígenes de confianza en la configuración de la cuenta antes de que puedan ser aceptados como una URL base de API. Cualquier solicitud de URL base no autorizada es bloqueada automáticamente.
Según el Aviso Oficial de Seguridad de LangSmith publicado el 7 de enero de 2026, no hay evidencia de explotación activa en la naturaleza.
Los clientes de la nube no requieren acción alguna, ya que la vulnerabilidad fue completamente resuelta en la plataforma LangSmith Cloud el 15 de diciembre de 2025.
Sin embargo, los administradores de implementaciones autohospedadas deben actualizar inmediatamente sus despliegues a LangSmith versión 0.12.71, o al chart Helm langsmith-0.12.33 y posteriores, para garantizar que sus entornos estén protegidos.
Fuentes:
https://cybersecuritynews.com/critical-langsmith-account-takeover-vulnerability/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.