Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
3762
)
-
▼
mayo
(Total:
459
)
-
Cisco despedirá a 4.000 empleados y les ofrecerá c...
-
NVIDIA llevará centros de datos de IA al espacio
-
The Gentlemen RaaS usa dispositivos Cisco y Fortin...
-
Error de Amazon Quick expuso chats de IA a usuario...
-
WhatsApp añade conversaciones privadas con la IA
-
Actualizaciones de Dell SupportAssist causan bucle...
-
Vulnerabilidad crítica de NGINX de 18 años permite...
-
NVIDIA consigue el permiso de Trump para vender la...
-
Vulnerabilidad crítica de MongoDB permite ejecutar...
-
PS5 y Xbox Series X: ¿agotadas o infrautilizadas?
-
Configura varias VLAN para segmentar la red en un ...
-
En Japón, los SSD han aumentado su precio en casi ...
-
Un exploit zero-day llamado YellowKey permite abri...
-
Packagist pide actualizar Composer tras filtración...
-
Demanda colectiva a OpenAI por compartir datos de ...
-
Vulnerabilidad Fragnesia en Linux permite acceso r...
-
Microsoft prioriza Windows 11 sobre Windows 12
-
Un buen relato biográfico de Kevin Mitnick, probab...
-
Móviles de 2.000 euros por el nuevo Snapdragon 8 E...
-
GTA VI: precompra inminente
-
Apple romperá su dependencia conTSMC: Intel fabric...
-
Xbox Project Helix eliminará el lector de discos
-
EE. UU. imputa al presunto administrador de Dream ...
-
WhatsApp añade chats incógnito con Meta AI
-
Seedworm APT usa binarios de Fortemedia y Sentinel...
-
Andrew Ng critica despidos justificados con la IA
-
Los precios de las tarjetas gráficas bajan en Euro...
-
Fragnesia, la secuela de Dirty Frag, concede acces...
-
Los AMD EPYC representan el 46,2% del gasto total ...
-
NVIDIA presume de la burbuja de la IA: sus GPU “an...
-
UE busca prohibir redes sociales a menores de 16 años
-
Descubren un grave fallo de seguridad en el popula...
-
Android 17 será un sistema inteligente
-
Vulnerabilidad de 18 años en el módulo de reescrit...
-
Jonsbo DS339: así es el mini monitor USB para ver ...
-
IA obliga a parchear fallos de seguridad al instante
-
Teclado Razer Huntsman V3 TKL
-
Ataques contra PraisonAI por CVE-2026-44338: salto...
-
Microsoft soluciona 138 vulnerabilidades, incluyen...
-
Vulnerabilidades Zero-Day en Windows permiten salt...
-
Nueva vulnerabilidad de Exim BDAT GnuTLS permite a...
-
CVE-2026-33017 de Langflow usado para robar claves...
-
IA desborda a las universidades prestigiosas
-
Fracaso de Google Gemini en cafetería
-
iOS 26.5 trae RCS cifrado entre iPhone y Android
-
DeepMind fusiona el cursor con IA
-
Google lleva Gemini Intelligence a Android
-
AWS soluciona vulnerabilidad de salto de autentica...
-
Fragnesia: Nuevo fallo en el kernel de Linux permi...
-
Guerra en Irán obliga a marca de snacks a eliminar...
-
Grupos iraníes atacan a gigante electrónico de Cor...
-
Repositorio falso de filtro de privacidad de OpenA...
-
Móviles con Gemini Intelligence filtrados
-
Impactante Patch Tuesday incluye 30 vulnerabilidad...
-
Sovereign Tech Fund dona un millón de euros a KDE
-
¿Googlebook sustituirá a Chromebook?
-
Consiguen localizar la posición e identificar a us...
-
El Wi-Fi de tu casa capaz de ver a través de las p...
-
Kingston celebra 100 millones de ventas de los SSD...
-
Linux integra funciones de Windows para mejorar lo...
-
Japón planea un anillo solar lunar
-
Nueva campaña de Vidar Stealer evade EDR y roba cr...
-
Empleados de Amazon usan IA sin sentido para escal...
-
Tendencia de portátiles semiabiertos entre program...
-
Microsoft imita a Google para engañar usuarios
-
El sistema de IA MDASH de Microsoft detecta 16 fal...
-
Google iguala a AirDrop entre Android e iPhone
-
Steam Machine: cuatro modelos y reservas antiespec...
-
Altman afirma que Musk quería ceder el control a s...
-
Vulnerabilidades en Zoom Rooms y Workplace permite...
-
Ciberdelincuentes usan IA de Vercel para crear sit...
-
Samsung dejará de fabricar RAM LPDDR4 y afectará a...
-
Vulnerabilidad crítica de SandboxJS permite tomar ...
-
GIGABYTE AORUS RTX 5090 INFINITY: la gráfica con d...
-
Sony lanza el Xperia 1 VIII desde 1.499 euros
-
Vulnerabilidad en extensión de Chrome de Claude pe...
-
Vulnerabilidad crítica en agente IA Cline permite ...
-
Google: Cibercriminales aprovecharon la IA para cr...
-
Foxconn confirma ciberataque tras denuncias de rob...
-
SAP soluciona vulnerabilidades críticas en Commerc...
-
El grupo de malware TeamPCP libera el código fuent...
-
Jensen Huang insta a los universitarios a adoptar ...
-
Usan falsos repositorios de DeepSeek TUI en GitHub...
-
Malware ODINI usa emisiones magnéticas de CPU para...
-
Vietnam impulsará su propia nube para dejar de dep...
-
La RTX 5090 revienta casi la mitad de las contrase...
-
Paquete oficial de CheckMarx para Jenkins comprome...
-
Apple lanza iOS 26.5 con novedades clave
-
84 paquetes npm de TanStack hackeados en ataque a ...
-
Kenia: Centro de datos de Microsoft podría dejar a...
-
iOS 26.5 introduce los mensajes RCS con cifrado de...
-
Nuevo ataque de BitUnlocker en Windows 11 accede a...
-
El primer ministro de Japón ordena revisar la cibe...
-
Ciberdelincuentes emplean IA para crear el primer ...
-
Alerta de seguridad en librería Go fsnotify por ca...
-
Fortinet alerta sobre vulnerabilidades críticas de...
-
Vulnerabilidad de Open WebUI permite ataque RCE me...
-
Xbox y Discord potencian Game Pass
-
Google y SpaceX llevarán la IA al espacio
-
Forza Horizon 6 filtrado por error en Steam
-
-
▼
mayo
(Total:
459
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Noctua presenta el nuevo ventilador NF-A12x25 G2 chromax.black , que combina un diseño elegante en negro con la máxima refrigeración y baj...
-
FluentCleaner es una app gratuita para Windows 11 que limpia archivos innecesarios y optimiza el sistema con mayor control y seguridad ...
-
Microsoft busca incrementar la velocidad de Windows 11 hasta un 40% mediante el nuevo modo de baja latencia de la CPU "LLP" , el...
Packagist pide actualizar Composer tras filtración de tokens de GitHub Actions
Packagist está dando la voz de alarma para los desarrolladores de PHP de todas partes. Un fallo en Composer, el gestor de dependencias de PHP ampliamente utilizado, causó brevemente que los tokens de autenticación de GitHub se filtraran en los registros de CI visibles públicamente, lo que generó preocupaciones urgentes sobre la exposición de credenciales en miles de proyectos de software activos en todo el mundo.
El problema comenzó cuando GitHub empezó a implementar discretamente un nuevo formato de token para su servicio de GitHub Actions a finales de abril de 2026. El formato actualizado incluía un guion en la cadena del token, algo que el código de validación interna de Composer nunca estuvo diseñado para manejar.
Cuando Composer encontraba uno de estos tokens de nuevo estilo, rechazaba el token directamente e imprimía el valor completo del mismo en el registro de Actions como parte de un mensaje de error estándar, donde cualquier persona con acceso al registro podría leerlo potencialmente sin ningún esfuerzo técnico especial.
Los investigadores de Socket.dev estuvieron entre quienes alertaron sobre el alcance total y la gravedad de este problema para la comunidad de desarrolladores en general. El hallazgo dejó claro que no se trataba de un caso aislado menor o de una vulnerabilidad teórica, sino de un riesgo real capaz de afectar a cualquier proyecto de PHP que ejecute Composer dentro de un flujo de trabajo de GitHub Actions.
La exposición se deriva de cómo operan en la práctica muchos flujos de trabajo de configuración populares cada día. Cuando los desarrolladores utilizan un ayudante común de GitHub Actions como shivammathur/setup-php, este registra automáticamente el GITHUB_TOKEN en la configuración de autenticación global de Composer.
Si ese token coincidía con el nuevo formato durante el periodo de despliegue, Composer lo rechazaría y expondría la credencial completa en el registro sin ninguna advertencia ni señal visible para el desarrollador que configuró originalmente ese flujo de trabajo.
Packagist insta a actualizar Composer inmediatamente
Desde entonces, GitHub ha revertido el nuevo formato de token, lo que reduce la posibilidad inmediata de que ocurran nuevas filtraciones en este momento. Sin embargo, el cofundador de Packagist, Nils Adermann, dejó claro que la reversión no deshace lo que ya ha sucedido, y los equipos aún deben actualizar Composer y auditar minuciosamente sus registros recientes en busca de cualquier signo de exposición de credenciales antes de que GitHub intente otro despliegue del formato modificado en las próximas semanas.
Tres versiones de Composer contienen ahora el parche oficial para este problema. Los desarrolladores que utilicen configuraciones modernas deben actualizar a Composer 2.9.8 o a la versión de soporte a largo plazo 2.2.28 LTS sin demora.
Los usuarios heredados que aún estén en ramas más antiguas pueden actualizar a Composer 1.10.28, que también incluye la misma corrección, aunque Packagist recomienda pasar a la línea Composer 2.x siempre que sea posible para obtener una cobertura de seguridad a largo plazo más sólida.
La corrección funciona eliminando por completo el valor del token rechazado de la salida de error de Composer y también flexibiliza la lógica de validación para que la herramienta ya no verifique los tokens basándose en un patrón de caracteres predefinido.
Esto hace que Composer sea mucho más resistente a futuros cambios de formato de tokens de cualquier plataforma. La conclusión general es clara: las herramientas deben tratar los tokens de acceso como cadenas opacas y nunca hacer suposiciones sobre su longitud, estructura o conjunto de caracteres, especialmente cuando las plataformas están evolucionando activamente esos formatos.
Qué deben hacer los equipos ahora mismo
El propio Packagist.org no se vio afectado por este problema, ya que el registro público no utiliza tokens de instalación de aplicaciones de GitHub ni ejecuta Composer contra ellos directamente. Private Packagist también ha aplicado la corrección y ha auditado completamente sus propios registros de actualización, sin encontrar ninguna exposición de tokens en ninguna actividad registrada.
Pero el riesgo sigue siendo real para cualquier proyecto que ejecute Composer dentro de GitHub Actions, especialmente donde las acciones de configuración registran automáticamente el GITHUB_TOKEN en la capa de autenticación de Composer.
Los equipos deben comenzar actualizando Composer a una de las tres versiones parcheadas inmediatamente. Luego, deben revisar los registros recientes de GitHub Actions en busca de cualquier ejecución fallida de Composer que haya podido imprimir accidentalmente el valor de un token en la salida. Siempre que sea posible, esas entradas de registro deben eliminarse para evitar una mayor exposición.
Los tokens de los ejecutores alojados en GitHub suelen expirar cuando termina la tarea o después de seis horas, pero los tokens en ejecutores autoalojados pueden permanecer válidos hasta 24 horas, y cualquier token que se crea que haya sido expuesto debe tratarse como comprometido y rotarse de inmediato.
Fuentes:
https://cybersecuritynews.com/packagist-urges-immediate-composer-update/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.