Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6355
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1669
)
vulnerabilidad
(
1656
)
software
(
969
)
hardware
(
879
)
google
(
757
)
Malware
(
708
)
privacidad
(
654
)
ransomware
(
525
)
Windows
(
521
)
android
(
460
)
exploit
(
445
)
linux
(
404
)
cve
(
374
)
tutorial
(
299
)
nvidia
(
297
)
manual
(
281
)
hacking
(
247
)
ssd
(
180
)
WhatsApp
(
173
)
ddos
(
135
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
111
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
77
)
firmware
(
74
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
68
)
office
(
62
)
hack
(
51
)
antivirus
(
50
)
Kernel
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Kioxia y Sandisk presentan la memoria BiCS10 QLC , la NAND Flash más densa de la industria con 332 capas y una capacidad de 2 Tb por chip...
-
Huawei lanzará el portátil MateBook Pro con procesador Kirin X90 Plus , 24 GB de RAM y 512 GB SSD por menos de 1.300 euros .
-
ASUS ROG USB-C10 G es un dongle USB diseñado para portátiles y PC que permite alcanzar velocidades de Ethernet de hasta 10 Gbps , superando...
NodeBB corrige ocho fallos detectados por IA que comprometían chats privados y accesos de administrador
viernes, 24 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Se descubrieron ocho vulnerabilidades graves en NodeBB que permitían el acceso no autorizado al panel de administración, lectura de mensajes privados y ejecución de código malicioso. Las fallas afectaron a versiones anteriores a la 4.14.0, especialmente a aquellas con la función de federación activada. Se recomienda a los administradores actualizar urgentemente a la versión 4.14.2 para solucionar estos riesgos.
El miércoles se hicieron públicas ocho fallos de seguridad en NodeBB, junto con el código para explotarlos. Aikido Security califica los ocho como de severidad alta y afirma que sus agentes de pentest de IA los encontraron en una revisión de seis horas del código fuente del software de foros.
Todas las versiones anteriores a la 4.14.0 están afectadas. NodeBB ya las ha corregido todas, y deberías estar en la versión 4.14.2.
La más sencilla requiere un cambio de configuración. Un miembro normal del foro podría apuntar el ajuste de su página de inicio a la dirección del administrador, recargar la página y el panel de administración se abriría para él. Sin contraseña ni código de explotación.
La propia interfaz del foro bloquea ese ajuste, pero el bloqueo solo se ejecutaba en el navegador y podía esquivarse. La mayor parte de lo que un miembro podía alcanzar era de solo lectura, incluyendo el registro de errores y cualquier lista de usuarios que un administrador hubiera exportado, aunque también podrían cambiar el logotipo del sitio.
Otras dos permitían a un atacante sin cuenta alguna acceder a cosas que debían ser privadas. Una permitía a cualquiera fingir ser cualquier usuario y leer mensajes privados uno por uno. La otra entregaba el contenido de categorías privadas a cualquiera que las solicitara de la manera correcta.
El fallo más amplio estaba en cómo NodeBB construye sus páginas. El software rellena una página y luego hace una segunda pasada para intercambiar el texto traducido. La entrada del usuario ya estaba en la página en ese momento, y podía introducir los códigos que esa segunda pasada busca. Eso permitía a un atacante plantar un enlace casi en cualquier lugar del sitio, incluso dentro de publicaciones normales del foro, que ejecuta su código cuando un visitante hace clic en él.
El resto permitía a un atacante apoderarse de una publicación existente, inflar el recuento de votos de una publicación y ejecutar dos ataques que plantan código malicioso a través de un servidor falso en el fediverso, la red de sitios sociales conectados a la que puede unirse un foro NodeBB.
Cinco de los ocho se encuentran en el código de federación de NodeBB, la parte que conecta un foro con Mastodon y otros sitios sociales. Eso decide quién estaba en riesgo. Los foros instalados desde cero en la versión 4 federan por defecto (documentación), por lo que tenían los ocho. Los foros que actualizaron desde la versión 3 tenían la federación desactivada automáticamente y, a menos que un administrador la activara de nuevo, solo se aplicaban tres de los fallos.
Aikido no publicó puntuaciones de severidad para los fallos individuales, y las notas de lanzamiento de NodeBB no las califican. La propia escala de recompensas por errores de NodeBB (bounty) califica el cross-site scripting y la toma de control de cuentas como alta, y el acceso de administrador como crítico.
El informe de Aikido dice que los problemas se corrigieron a principios de julio, lo cual no coincide con ese registro. Su enlace para la corrección del panel de administración apunta a un cambio realizado en enero de 2024, dos años antes de la revisión, mientras que las propias notas de lanzamiento de NodeBB mencionan un cambio diferente de mayo. Ninguna de las partes explica la brecha.
Deberías actualizar a la versión 4.14.2 (descarga), lanzada el 23 de julio. Espera tener que trabajar un poco, ya que la 4.14.0 cambió la forma en que las plantillas de página manejan el texto y es posible que los temas y complementos personalizados necesiten actualizarse. Desactivar la federación tampoco es una respuesta completa, ya que tres de los fallos no tienen nada que ver con ella.
Ninguno de los ocho tiene un número de seguimiento CVE, y nadie ha informado de ataques utilizándolos. Un fallo de federación de NodeBB independiente sí tiene uno, CVE-2026-58593 (NVD), registrado el 1 de julio. No es uno de los ocho de Aikido, pero se encuentra en el mismo código y permite que un servidor externo publique y envíe mensajes en nombre de cualquier cuenta local, incluido el administrador. Requiere que la federación esté activada y el registro no menciona ninguna versión corregida.
La página de bug bounty de NodeBB dice que rechaza los informes generados por IA y paga solo por el trabajo que el remitente haya hecho él mismo. Eso rige los pagos más que las correcciones, y estos ocho fueron informados directamente a los mantenedores y parcheados.
NodeBB no es el único proyecto enfrentándose a esto: la plataforma de automatización n8n parcheó un fallo de inicio de sesión en junio que encontró un agente de pentest de IA diferente. La nota del cofundador Julian Lam en el anuncio de lanzamiento (comunidad) dice que los informes de seguridad válidos llegaron constantemente durante el mes, "aunque casi todos fueron descubiertos y generados por IA".
El patrón detrás de los ocho es el mismo. NodeBB comprobaba quién eras en la vía principal de acceso a una función, y omitía la comprobación en la ruta lateral que llegaba al mismo lugar.
Fuente:
THN
El miércoles se hicieron públicas ocho fallos de seguridad en NodeBB, junto con el código para explotarlos. Aikido Security califica los ocho como de severidad alta y afirma que sus agentes de pentest de IA los encontraron en una revisión de seis horas del código fuente del software de foros.Todas las versiones anteriores a la 4.14.0 están afectadas. NodeBB ya las ha corregido todas, y deberías estar en la versión 4.14.2.
La más sencilla requiere un cambio de configuración. Un miembro normal del foro podría apuntar el ajuste de su página de inicio a la dirección del administrador, recargar la página y el panel de administración se abriría para él. Sin contraseña ni código de explotación.
La propia interfaz del foro bloquea ese ajuste, pero el bloqueo solo se ejecutaba en el navegador y podía esquivarse. La mayor parte de lo que un miembro podía alcanzar era de solo lectura, incluyendo el registro de errores y cualquier lista de usuarios que un administrador hubiera exportado, aunque también podrían cambiar el logotipo del sitio.
Otras dos permitían a un atacante sin cuenta alguna acceder a cosas que debían ser privadas. Una permitía a cualquiera fingir ser cualquier usuario y leer mensajes privados uno por uno. La otra entregaba el contenido de categorías privadas a cualquiera que las solicitara de la manera correcta.
El fallo más amplio estaba en cómo NodeBB construye sus páginas. El software rellena una página y luego hace una segunda pasada para intercambiar el texto traducido. La entrada del usuario ya estaba en la página en ese momento, y podía introducir los códigos que esa segunda pasada busca. Eso permitía a un atacante plantar un enlace casi en cualquier lugar del sitio, incluso dentro de publicaciones normales del foro, que ejecuta su código cuando un visitante hace clic en él.
El resto permitía a un atacante apoderarse de una publicación existente, inflar el recuento de votos de una publicación y ejecutar dos ataques que plantan código malicioso a través de un servidor falso en el fediverso, la red de sitios sociales conectados a la que puede unirse un foro NodeBB.
Quién fue realmente expuesto
Los ocho no son iguales. Tres no requieren cuenta en el foro objetivo. Dos necesitan una cuenta de miembro ordinario. Los últimos tres necesitan que alguien haga clic en un enlace o abra una página.Cinco de los ocho se encuentran en el código de federación de NodeBB, la parte que conecta un foro con Mastodon y otros sitios sociales. Eso decide quién estaba en riesgo. Los foros instalados desde cero en la versión 4 federan por defecto (documentación), por lo que tenían los ocho. Los foros que actualizaron desde la versión 3 tenían la federación desactivada automáticamente y, a menos que un administrador la activara de nuevo, solo se aplicaban tres de los fallos.
Aikido no publicó puntuaciones de severidad para los fallos individuales, y las notas de lanzamiento de NodeBB no las califican. La propia escala de recompensas por errores de NodeBB (bounty) califica el cross-site scripting y la toma de control de cuentas como alta, y el acceso de administrador como crítico.
Parcheado por piezas desde mayo
NodeBB corrigió la mayoría de ellos discretamente, sin decir qué eran. Se comprobó cada corrección con el historial de lanzamientos de NodeBB: cuatro se enviaron en mayo, dos en junio, y el más importante, una reconstrucción de cómo el software maneja el texto de la página, llegó en la versión 4.14.0 el 9 de julio. Esa reconstrucción afectó a 325 archivos (pull request).El informe de Aikido dice que los problemas se corrigieron a principios de julio, lo cual no coincide con ese registro. Su enlace para la corrección del panel de administración apunta a un cambio realizado en enero de 2024, dos años antes de la revisión, mientras que las propias notas de lanzamiento de NodeBB mencionan un cambio diferente de mayo. Ninguna de las partes explica la brecha.
Deberías actualizar a la versión 4.14.2 (descarga), lanzada el 23 de julio. Espera tener que trabajar un poco, ya que la 4.14.0 cambió la forma en que las plantillas de página manejan el texto y es posible que los temas y complementos personalizados necesiten actualizarse. Desactivar la federación tampoco es una respuesta completa, ya que tres de los fallos no tienen nada que ver con ella.
Ninguno de los ocho tiene un número de seguimiento CVE, y nadie ha informado de ataques utilizándolos. Un fallo de federación de NodeBB independiente sí tiene uno, CVE-2026-58593 (NVD), registrado el 1 de julio. No es uno de los ocho de Aikido, pero se encuentra en el mismo código y permite que un servidor externo publique y envíe mensajes en nombre de cualquier cuenta local, incluido el administrador. Requiere que la federación esté activada y el registro no menciona ninguna versión corregida.
La página de bug bounty de NodeBB dice que rechaza los informes generados por IA y paga solo por el trabajo que el remitente haya hecho él mismo. Eso rige los pagos más que las correcciones, y estos ocho fueron informados directamente a los mantenedores y parcheados.
NodeBB no es el único proyecto enfrentándose a esto: la plataforma de automatización n8n parcheó un fallo de inicio de sesión en junio que encontró un agente de pentest de IA diferente. La nota del cofundador Julian Lam en el anuncio de lanzamiento (comunidad) dice que los informes de seguridad válidos llegaron constantemente durante el mes, "aunque casi todos fueron descubiertos y generados por IA".
El patrón detrás de los ocho es el mismo. NodeBB comprobaba quién eras en la vía principal de acceso a una función, y omitía la comprobación en la ruta lateral que llegaba al mismo lugar.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.