Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
3774
)
-
▼
mayo
(Total:
471
)
-
Vulnerabilidades críticas en GitLab permiten ataqu...
-
Alza de precios en DRAM y NAND Flash
-
Fedora Hummingbird busca un sistema operativo dist...
-
Shai-Hulud: ataque a la cadena de suministro compr...
-
Nueva vulnerabilidad en Fragnesia Linux permite ob...
-
Hermes: el nuevo agente de IA open source
-
IA: el riesgo energético equivale a 23 bombas nucl...
-
Madrid impulsa su conexión y se consolida como hub...
-
Para obtener acceso de root en esta empresa, un in...
-
3 fallos graves en bases de datos MCP, uno de ello...
-
Vulnerabilidad en Cliente DNS de Windows permite e...
-
Vulnerabilidad de día cero en Windows BitLocker pe...
-
Cisco despedirá a 4.000 empleados y les ofrecerá c...
-
NVIDIA llevará centros de datos de IA al espacio
-
The Gentlemen RaaS usa dispositivos Cisco y Fortin...
-
Error de Amazon Quick expuso chats de IA a usuario...
-
WhatsApp añade conversaciones privadas con la IA
-
Actualizaciones de Dell SupportAssist causan bucle...
-
Vulnerabilidad crítica de NGINX de 18 años permite...
-
NVIDIA consigue el permiso de Trump para vender la...
-
Vulnerabilidad crítica de MongoDB permite ejecutar...
-
PS5 y Xbox Series X: ¿agotadas o infrautilizadas?
-
Configura varias VLAN para segmentar la red en un ...
-
En Japón, los SSD han aumentado su precio en casi ...
-
Un exploit zero-day llamado YellowKey permite abri...
-
Packagist pide actualizar Composer tras filtración...
-
Demanda colectiva a OpenAI por compartir datos de ...
-
Vulnerabilidad Fragnesia en Linux permite acceso r...
-
Microsoft prioriza Windows 11 sobre Windows 12
-
Un buen relato biográfico de Kevin Mitnick, probab...
-
Móviles de 2.000 euros por el nuevo Snapdragon 8 E...
-
GTA VI: precompra inminente
-
Apple romperá su dependencia conTSMC: Intel fabric...
-
Xbox Project Helix eliminará el lector de discos
-
EE. UU. imputa al presunto administrador de Dream ...
-
WhatsApp añade chats incógnito con Meta AI
-
Seedworm APT usa binarios de Fortemedia y Sentinel...
-
Andrew Ng critica despidos justificados con la IA
-
Los precios de las tarjetas gráficas bajan en Euro...
-
Fragnesia, la secuela de Dirty Frag, concede acces...
-
Los AMD EPYC representan el 46,2% del gasto total ...
-
NVIDIA presume de la burbuja de la IA: sus GPU “an...
-
UE busca prohibir redes sociales a menores de 16 años
-
Descubren un grave fallo de seguridad en el popula...
-
Android 17 será un sistema inteligente
-
Vulnerabilidad de 18 años en el módulo de reescrit...
-
Jonsbo DS339: así es el mini monitor USB para ver ...
-
IA obliga a parchear fallos de seguridad al instante
-
Teclado Razer Huntsman V3 TKL
-
Ataques contra PraisonAI por CVE-2026-44338: salto...
-
Microsoft soluciona 138 vulnerabilidades, incluyen...
-
Vulnerabilidades Zero-Day en Windows permiten salt...
-
Nueva vulnerabilidad de Exim BDAT GnuTLS permite a...
-
CVE-2026-33017 de Langflow usado para robar claves...
-
IA desborda a las universidades prestigiosas
-
Fracaso de Google Gemini en cafetería
-
iOS 26.5 trae RCS cifrado entre iPhone y Android
-
DeepMind fusiona el cursor con IA
-
Google lleva Gemini Intelligence a Android
-
AWS soluciona vulnerabilidad de salto de autentica...
-
Fragnesia: Nuevo fallo en el kernel de Linux permi...
-
Guerra en Irán obliga a marca de snacks a eliminar...
-
Grupos iraníes atacan a gigante electrónico de Cor...
-
Repositorio falso de filtro de privacidad de OpenA...
-
Móviles con Gemini Intelligence filtrados
-
Impactante Patch Tuesday incluye 30 vulnerabilidad...
-
Sovereign Tech Fund dona un millón de euros a KDE
-
¿Googlebook sustituirá a Chromebook?
-
Consiguen localizar la posición e identificar a us...
-
El Wi-Fi de tu casa capaz de ver a través de las p...
-
Kingston celebra 100 millones de ventas de los SSD...
-
Linux integra funciones de Windows para mejorar lo...
-
Japón planea un anillo solar lunar
-
Nueva campaña de Vidar Stealer evade EDR y roba cr...
-
Empleados de Amazon usan IA sin sentido para escal...
-
Tendencia de portátiles semiabiertos entre program...
-
Microsoft imita a Google para engañar usuarios
-
El sistema de IA MDASH de Microsoft detecta 16 fal...
-
Google iguala a AirDrop entre Android e iPhone
-
Steam Machine: cuatro modelos y reservas antiespec...
-
Altman afirma que Musk quería ceder el control a s...
-
Vulnerabilidades en Zoom Rooms y Workplace permite...
-
Ciberdelincuentes usan IA de Vercel para crear sit...
-
Samsung dejará de fabricar RAM LPDDR4 y afectará a...
-
Vulnerabilidad crítica de SandboxJS permite tomar ...
-
GIGABYTE AORUS RTX 5090 INFINITY: la gráfica con d...
-
Sony lanza el Xperia 1 VIII desde 1.499 euros
-
Vulnerabilidad en extensión de Chrome de Claude pe...
-
Vulnerabilidad crítica en agente IA Cline permite ...
-
Google: Cibercriminales aprovecharon la IA para cr...
-
Foxconn confirma ciberataque tras denuncias de rob...
-
SAP soluciona vulnerabilidades críticas en Commerc...
-
El grupo de malware TeamPCP libera el código fuent...
-
Jensen Huang insta a los universitarios a adoptar ...
-
Usan falsos repositorios de DeepSeek TUI en GitHub...
-
Malware ODINI usa emisiones magnéticas de CPU para...
-
Vietnam impulsará su propia nube para dejar de dep...
-
La RTX 5090 revienta casi la mitad de las contrase...
-
Paquete oficial de CheckMarx para Jenkins comprome...
-
Apple lanza iOS 26.5 con novedades clave
-
-
▼
mayo
(Total:
471
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Noctua presenta el nuevo ventilador NF-A12x25 G2 chromax.black , que combina un diseño elegante en negro con la máxima refrigeración y baj...
-
Es muy probable que el próximo email que recibas no esté escrito por una persona. Da igual si usas Gmail, Outlook o cualquier alternativa si...
-
Microsoft busca incrementar la velocidad de Windows 11 hasta un 40% mediante el nuevo modo de baja latencia de la CPU "LLP" , el...
Vulnerabilidades críticas en GitLab permiten ataques XSS y DoS no autenticados
Los actores de amenazas están constantemente buscando debilidades en la infraestructura, y un lote de vulnerabilidades recién descubierto en GitLab acaba de entregarles una hoja de ruta peligrosa.
El 13 de mayo de 2026, GitLab lanzó actualizaciones de seguridad de emergencia para solucionar múltiples fallos de gravedad alta.
Estos errores podrían permitir que los atacantes secuestren sesiones del navegador o colapsen completamente canalizaciones esenciales de CI/CD.
Si gestionas una instancia de GitLab alojada por ti mismo, el parcheo ya no es una tarea programada; es una respuesta a una crisis inmediata.
Los problemas más alarmantes de este lanzamiento son una serie de vulnerabilidades graves de Cross-Site Scripting (XSS).
Fallos como CVE-2026-7481 y CVE-2026-5297 permiten a los atacantes inyectar JavaScript malicioso en los paneles de análisis y en los campos de búsqueda global.
Cuando un desarrollador desprevenido visualiza estas páginas comprometidas, el script se ejecuta automáticamente en su navegador.
Esto otorga a los atacantes una puerta trasera silenciosa para secuestrar sesiones, robar tokens sensibles o manipular repositorios de código fingiendo ser un usuario autenticado.
De igual manera de peligroso, GitLab corrigió varias vulnerabilidades de Denegación de Servicio (DoS) no autenticadas que afectan a las operaciones principales.
CVE-2026-1659 y CVE-2025-14870 son particularmente preocupantes porque no requieren absolutamente ninguna autenticación para ser explotados.
Al enviar una inundación de cargas útiles especialmente diseñadas a la API de actualización de trabajos de CI/CD o a la API de Duo Workflows, un atacante anónimo puede saturar rápidamente el sistema.
Esto paraliza efectivamente la capacidad de un equipo de desarrollo para lanzar actualizaciones, desplegar código o gestionar flujos de trabajo internos.
Vulnerabilidades de Gravedad Alta
Para ayudar a los equipos de seguridad a priorizar la remediación, GitLab destacó las vulnerabilidades más críticas abordadas en este lanzamiento de parches.
| CVE | Descripción de la Vulnerabilidad | Gravedad | Puntuación CVSS |
|---|---|---|---|
| CVE-2026-7481 | XSS en el renderizado de gráficos del panel de Análisis | Alta | 8.7 |
| CVE-2026-5297 | XSS en búsqueda global | Alta | 8.7 |
| CVE-2026-6073 | XSS en el renderizado de salida de Duo Agent | Alta | 8.7 |
| CVE-2026-1659 | DoS no autenticado en la API de actualización de trabajos CI/CD | Alta | 7.5 |
| CVE-2025-14870 | DoS no autenticado en la API de Duo Workflows | Alta | 7.5 |
| CVE-2025-14869 | DoS no autenticado en endpoints de API internos | Alta | 7.5 |
| CVE-2026-1322 | Autorización incorrecta en el alcance del token GraphQL | Media | 6.8 |
Actualizar tu entorno es la única forma fiable de dejar fuera a los posibles actores de amenazas.
GitLab ya ha aplicado estas correcciones a sus plataformas alojadas en la nube, lo que significa que esta amenaza se dirige directamente a los servidores autogestionados Community Edition (CE) y Enterprise Edition (EE).
Los administradores deben actualizar inmediatamente sus sistemas a las versiones 18.11.3, 18.10.6 o 18.9.7 para asegurar su infraestructura.
Al planificar tu ventana de mantenimiento de emergencia, ten en cuenta los impactos del despliegue.
Las instancias de un solo nodo experimentarán un tiempo de inactividad obligatorio durante el proceso de actualización, ya que las migraciones críticas de la base de datos deben finalizar antes de que GitLab pueda reiniciarse.
Afortunadamente, las organizaciones que ejecutan entornos multi-nodo pueden realizar actualizaciones sin tiempo de inactividad siguiendo los procedimientos de despliegue estándar.
No esperes a que los actores de amenazas conviertan estos fallos en armas; asegura tus canalizaciones de desarrollo hoy mismo.
Fuentes:
https://cybersecuritynews.com/gitlab-vulnerabilities-xss-and-dos/


0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.