Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
4185
)
-
▼
mayo
(Total:
882
)
-
Nuevas vulnerabilidades de 7-Zip permiten ejecutar...
-
HP investiga el desastre de una BIOS enviada por W...
-
León XIV pide desarmar la IA abusiva
-
Amor por IA: el romance que amenaza su vida
-
Cloud Atlas APT modifica termsrv.dll para permitir...
-
IA de Google falla en búsquedas sencillas
-
Ferrari Luce: el eléctrico de Jony Ive
-
UE6 solucionará el fallo de UE5
-
Vulkan y fecha de Steam Machine 2
-
Python supera a la IA en salidas profesionales
-
TDK Corporation y NHK Spring reciben una demanda p...
-
PS6 superará a PS5 emulando PS3
-
Exoesqueleto impulsado por IA para potenciar el mo...
-
Ciberdelincuente ruso usó Gemini modificado para r...
-
Explotan vulnerabilidad CVE-2026-26980 de Ghost CM...
-
Exingeniero de Atlassian relata su despido por IA
-
Bolso de Tiranosaurio: lujo costoso y cuestionable
-
Cómo eliminar la IA de Google para siempre
-
Prototipo de Samsung: memoria NAND 3D de 900 capas...
-
Historiales de WhatsApp almacenados sin cifrar en ...
-
IA provoca 150.000 despidos tecnológicos en 5 meses
-
MX Linux 25.2: mejoras en instalador, modo live y ...
-
Linus Torvalds critica el uso excesivo de la IA en...
-
Star Citizen: mil millones y sigue sin terminar
-
Malware de Android suscribe víctimas a servicios p...
-
Vulnerabilidad Nginx-poolslip permite DoS y ejecuc...
-
Pentest Agent Suite: framework de bug bounty para ...
-
Claude Mythos halla 10.000 fallos pero genera nuev...
-
Ocultan carga Linux en archivo similar a SSH al in...
-
Copilot pierde funciones en Office
-
Londres lidera el reconocimiento facial en Europa
-
APT iraní usa SEO poisoning para distribuir malwar...
-
Un YouTuber crea una chaqueta futurista de Cyberpu...
-
Ya disponible Wireshark 4.6.6: corrige error de ci...
-
Ataque de cadena de suministro TrapDoor distribuye...
-
AMD prepara el salto global de la RX 9070 GRE: 12 ...
-
Juzgado frena multas de LaLiga a las VPN
-
Lazarus lanza el RAT RemotePE basado en memoria co...
-
Linus Torvalds endurece filtros contra la IA
-
Anthropic lanzará sus modelos de clase Mythos al p...
-
GitHub añade publicación escalonada a npm para blo...
-
Tesla cobra 99 euros al mes por su FSD
-
NotebookLM: añade fuentes más rápido
-
Rust podría eliminar el 80% de los CVE de Linux
-
El costoso error de sustituir programadores por IA
-
Google y la IA amenazan el periodismo
-
Microsoft degrada a GitHub
-
Microsoft parchea vulnerabilidad de BitLocker en W...
-
La IA empieza a superar a los ingenieros de chips ...
-
Canadiense arrestado por botnet KimWolf por usar 2...
-
Facebook quiere ser el nuevo Reddit de Zuckerberg ...
-
Ubiquiti corrige tres vulnerabilidades críticas en...
-
PS5 en Linux: ¿qué implica para Xbox Project Helix?
-
Ataque Megalodon en GitHub afecta a 5.561 reposito...
-
Europa actúa ante la amenaza bancanria de Claude M...
-
Lenovo logra facturación récord gracias a la IA
-
CISA advierte sobre vulnerabilidad de Trend Micro ...
-
Vuelve el Samsung Galaxy Z Roll
-
Filtraciones de datos en la web móvil de Trump jus...
-
Alternativas gratis a Microsoft 365
-
768GB de memoria Intel Optane barata para ejecutar...
-
El cerebro aprende mejor con libros de papel
-
Ola de malware Shai-Hulud afecta a 600 paquetes de...
-
Splunk corrige vulnerabilidades que permiten ataqu...
-
El nuevo engaño del phishing: cómo el consentimien...
-
FBI advierte sobre Kali365: roban credenciales de ...
-
PS5 con trazado de trayectorias en Linux: 35 FPS a...
-
Malware usa MSHTA de Internet Explorer en Windows 11
-
Ucrania identifica al operador de un infostealer v...
-
Costes de memoria de Nvidia suben 485%, sistemas d...
-
AMD Hammer Lake: vuelve el Hyper Threading con la ...
-
Filtrado el Samsung Galaxy S27 Pro
-
Claude Mythos AI detecta 10.000 vulnerabilidades g...
-
La venta de tarjetas gráficas cae un 41% en 2026 p...
-
Huawei desarrolla un SSD de 122 TB con un empaquet...
-
DeepSeek desploma precios de IA en China
-
npm implementa controles de instalación y publicac...
-
No borres la nueva carpeta SecureBoot de Windows 11
-
Gemini gratuito ya no es ilimitado: limites diario...
-
Explotan vulnerabilidad CVE-2026-48172 en plugin d...
-
Demócratas critican recortes de Trump en cibersegu...
-
Google publica código de exploit para fallo de Chr...
-
Usan Hugging Face para malware en ataque a npm
-
Autoridades desmantelan "First VPN" usada en ataqu...
-
Mini Shai-Hulud compromete paquetes npm de @antv p...
-
EE. UU. y Canadá detienen y acusan al presunto adm...
-
Los AMD Ryzen AI Max 400 son oficiales, el refrito...
-
Exdirector de Samsung prevé fin de crisis de RAM e...
-
Rusia comprará chips chinos para GigaChat
-
Usan falsas descargas de Teams para desplegar Vall...
-
Campaña de phishing con invitaciones falsas roba c...
-
Construyen un PC gaming Steampunk hecho de cobre q...
-
Malware Megalodon comprometió más de 5.500 reposit...
-
Rusia pone publicidad en sus cohetes por crisis ec...
-
Flipper One: el sucesor con IA y Linux
-
Spotify impulsa su IA en música y podcasts
-
Ataque Mini Shai-Hulud obliga a npm a reiniciar to...
-
LibreOffice critica formato de Microsoft y desata ...
-
PC gaming extremo con 13 pantallas internas, 15.00...
-
Ubiquiti parchea vulnerabilidades críticas de UniF...
-
-
▼
mayo
(Total:
882
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Las gafas inteligentes Ray-Ban de Meta se abrirán a aplicaciones de terceros mediante Android XR para ampliar su compatibilidad.
-
Google ha lanzado una actualización de seguridad urgente para Chrome que soluciona 16 vulnerabilidades , incluyendo dos calificadas como crí...
-
Se ha publicado un código de prueba de concepto (PoC) para DirtyDecrypt (también conocido como DirtyCBC ), una vulnerabilidad de alta grave...
Alerta de seguridad en librería Go fsnotify por cambios en el acceso del mantenedor
La popular biblioteca de Go llamada fsnotify ha generado una alerta de seguridad en la cadena de suministro debido a un cambio repentino en el acceso de sus mantenedores. Esta herramienta, que ofrece notificaciones del sistema de archivos multiplataforma para diversos sistemas operativos, provocó preocupación en la comunidad de código abierto tras la eliminación de colaboradores de su repositorio de GitHub.
Una biblioteca de Go muy utilizada llamada fsnotify se ha encontrado en el centro de un susto de seguridad en la cadena de suministro después de que un cambio repentino en el acceso de los mantenedores provocara una alarma en toda la comunidad de código abierto.
El proyecto proporciona notificaciones del sistema de archivos multiplataforma para aplicaciones que se ejecutan en Windows, Linux, macOS, BSD e illumos. Los colaboradores fueron eliminados de su organización de GitHub sin una explicación pública, y los usuarios no pudieron determinar inmediatamente si los cambios eran tareas rutinarias de mantenimiento o algo mucho más grave.
La ansiedad era comprensible dado el impacto de la biblioteca. Según los datos de GitHub, fsnotify tiene más de 10.700 estrellas, 969 bifurcaciones (forks) y más de 321.000 proyectos dependientes.
Se encuentra en lo más profundo de la pila de software, debajo de herramientas de desarrollo, interfaces de línea de comandos, servidores de desarrollo y tuberías de infraestructura. Cuando surge incertidumbre sobre quién puede implementar cambios en una biblioteca tan crítica, el efecto se desplaza hacia abajo casi instantáneamente.
Investigadores de Socket.dev siguieron el incidente de cerca y señalaron que la situación presentaba todas las señales superficiales de un posible compromiso de la cadena de suministro. Una dependencia popular, lanzamientos recientes, cambios en el acceso de los mantenedores, una publicación pública eliminada y una autoridad poco clara sobre la canalización de lanzamientos crearon un patrón que parecía preocupante desde el exterior, incluso sin evidencia confirmada de código malicioso.
El incidente salió a la luz cuando el desarrollador de Go Yasuhiro Matsumoto, conocido en línea como mattn, publicó en X diciendo que había sido eliminado de la organización de fsnotify en GitHub. Su publicación, escrita en japonés y posteriormente eliminada, describía que había sido reprendido por contribuir de forma independiente y que descubrió que incluso el autor original había sido eliminado. Una vez traducida y compartida, esa publicación hizo que los usuarios se apresuraran a revisar los historiales de lanzamiento y evaluar las bifurcaciones.
La popular biblioteca de Go fsnotify activa alarmas en la cadena de suministro
Oshi Yamaguchi, Defensor del Desarrollador del Staff de Grafana, abrió un problema (issue) en GitHub señalando los cambios, observando que fsnotify está integrada en importantes proyectos de código abierto y que los usuarios finales necesitaban respuestas más claras. El problema atrajo una atención significativa de la comunidad y presionó al mantenedor Martin Tournoij para que explicara lo sucedido.
Tournoij respondió directamente en el hilo de GitHub, rechazando la idea de que se hubiera producido una toma de control. Afirmó que las cuentas eliminadas tenían derechos de commit por razones históricas, pero que nunca habían funcionado como mantenedores activos en un sentido significativo. Argumentó que los cambios recientes se habían fusionado demasiado rápido, carecían de una revisión suficiente en las plataformas soportadas y corrían el riesgo de deshacer años de cuidadoso trabajo de limpieza.
.webp)
Un detonante relacionado fue un cambio en el archivo de financiación del proyecto. Tournoij dijo que Matsumoto realizó una actualización de patrocinio directamente en la rama principal, al principio de su participación y sin discusión previa. Describió esto como una de las razones clave para revocar el acceso. Matsumoto reconoció más tarde que el cambio en el archivo de financiación fue un error y se disculpó, aclarando que su publicación eliminada contenía errores, incluida una afirmación falsa de que el autor original también había perdido el acceso.
Temores en la cadena de suministro y la respuesta de Kubernetes
La preocupación llegó rápidamente a los usuarios en los niveles inferiores de la pila. Un problema de GitHub de Kubernetes titulado “fsnotify/fsnotify: ¿Sano o no?” pidió que se vigilara cuidadosamente el proyecto y sugirió evaluar bifurcaciones si la situación no se estabilizaba. Matsumoto también había creado un repositorio separado llamado gofsnotify/fsnotify tras perder el acceso, lo que los contribuyentes de Kubernetes señalaron como algo a monitorear.
Sebastiaan van Stijn, ingeniero principal de software de Docker, señaló que las bibliotecas como fsnotify se encuentran lo suficientemente bajas en la pila como para ser olvidadas, y que herramientas como Dependabot facilitan que los proyectos actualicen las dependencias sin mucho escrutinio. Su comentario capturó exactamente cómo un ataque a la cadena de suministro podría moverse silenciosamente a través de una biblioteca ampliamente confiada.
Los analistas de Socket.dev señalaron que las primeras etapas de un compromiso de la cadena de suministro y una disputa entre mantenedores se ven casi idénticas desde el exterior. Ambas pueden implicar lanzamientos inesperados, cambios de acceso y declaraciones públicas contradictorias.
La puerta trasera de xz-utils es un recordatorio reciente de que la amenaza es real, lo que hace que los desarrolladores sean mucho más cautelosos con la actividad inusual en las bibliotecas fundamentales. Se recomienda a los equipos de seguridad monitorear la actividad de los mantenedores en las dependencias críticas, verificar los historiales de lanzamiento durante las disputas y evaluar las bifurcaciones cuando la gobernanza del proyecto se vuelva incierta.
Fuentes:
https://cybersecuritynews.com/popular-go-library-fsnotify-raises-supply-chain/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.