Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6309
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1657
)
vulnerabilidad
(
1640
)
software
(
954
)
hardware
(
879
)
google
(
754
)
Malware
(
708
)
privacidad
(
653
)
ransomware
(
523
)
Windows
(
521
)
android
(
458
)
exploit
(
436
)
linux
(
402
)
cve
(
374
)
tutorial
(
299
)
nvidia
(
296
)
manual
(
281
)
hacking
(
245
)
ssd
(
179
)
WhatsApp
(
173
)
ddos
(
134
)
Wifi
(
131
)
app
(
126
)
cifrado
(
121
)
twitter
(
121
)
programación
(
111
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
77
)
firmware
(
74
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
66
)
office
(
62
)
hack
(
51
)
antivirus
(
50
)
Kernel
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Kioxia y Sandisk presentan la memoria BiCS10 QLC , la NAND Flash más densa de la industria con 332 capas y una capacidad de 2 Tb por chip...
-
Nueva herramienta de código abierto permite escuchar Spotify desde la terminal de Linux y otros sistemas para reducir el consumo de RAM . ...
-
Una empresa tecnológica ha decidido destruir más de 100 MacBook Pro M4 con 48 GB de RAM , a pesar de ser equipos modernos y plenamente funci...
Vulnerabilidad en Microsoft Azure DevOps permite que comentarios ocultos en PR manipulen agentes de revisión con IA
miércoles, 22 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Se descubrió una vulnerabilidad en el servidor MCP de Azure DevOps de Microsoft que permite ataques de inyección de prompts indirectos mediante comentarios HTML invisibles en las descripciones de pull requests. Un atacante puede engañar al agente de IA de un revisor para que acceda a proyectos confidenciales y filtre datos usando los permisos del usuario afectado. El problema radica en que Microsoft omitió una protección de seguridad ya implementada en otras herramientas del mismo servidor.
Un solo comentario invisible en una solicitud de extracción (pull request) de Azure DevOps puede volver contra ti a tu propio agente de codificación de IA, impulsándolo hacia proyectos a los que el atacante no tiene derechos de acceso y filtrando silenciosamente lo que encuentre.El fallo reside en el servidor MCP oficial de Azure DevOps de Microsoft [https://github.com/microsoft/azure-devops-mcp], y funciona porque una de sus herramientas devuelve descripciones de pull requests sin una barrera de protección contra la inyección de prompts que la empresa ya había aplicado a otras.
La firma de seguridad ofensiva Manifold Security [https://www.manifold.security/blog/azure-devops-mcp-server-vulnerability] detalló este error de "delegado confundido" esta semana. Microsoft distribuye el servidor para que los agentes de IA puedan leer y operar Azure DevOps para un usuario, a través de pull requests, canalizaciones (pipelines), wikis y elementos de trabajo, todo con los permisos del propio usuario. Ese es precisamente el problema: el contenido que escribieron otras personas puede convertirse en instrucciones que el agente ejecuta.
Las descripciones de PR de Azure DevOps aceptan Markdown, lo que permite comentarios HTML. En la interfaz web, un comentario HTML (
<!-- ... -->) no se muestra, por lo que un revisor que se desplace por la descripción verá un cambio ordinario. Sin embargo, la API REST lo devuelve textualmente y el servidor entrega ese texto directamente al agente.Esa diferencia entre lo que ve el humano y lo que recibe el modelo es el mecanismo de entrega: el atacante nunca habla con el agente, sino que planta instrucciones en el contenido que sabe que este leerá más tarde.
Cuando pides a tu agente que revise el PR, el texto oculto puede reescribir el objetivo del agente. El agente utiliza tus credenciales de revisor, por lo que puede actuar en proyectos a los que el atacante no tiene acceso.
Manifold afirma que el acceso alcanza el código fuente, secretos y elementos de trabajo, no solo la página de la wiki que exfiltró su prueba de concepto. La firma califica esta escalada como el caso normal, ya que los revisores suelen tener un cargo superior al de quien abrió el pull request. El atacante no gana nada directamente; toma prestado tu acceso a través de un texto que nunca ves.
La ruta de la solicitud de extracción omitió la barrera de protección
Lo que eleva esto por encima de una advertencia genérica de inyección de prompts es que Microsoft ya había implementado una defensa para ello. Al leer el código fuente del servidor, Manifold descubrió que utiliza "spotlighting", una técnica de la propia guía de Microsoft sobre inyección indirecta de prompts [https://www.microsoft.com/en-us/msrc/blog/2025/07/how-microsoft-defends-against-indirect-prompt-injection-attacks]: envuelve el contenido no confiable en delimitadores para que el modelo pueda distinguir los datos de las instrucciones que debe seguir.La empresa lo añadió en el PR #1062 [https://github.com/microsoft/azure-devops-mcp/pull/1062], donde las herramientas de página de wiki y registros de compilación pasan su salida a través de un ayudante compartido,
createExternalContentResponse. La herramienta que devuelve un pull request, repo_get_pull_request_by_id, nunca lo llama, por lo que devuelve la descripción en bruto, que es exactamente la superficie donde escribe el atacante.Se confirmó que la misma ruta [https://github.com/microsoft/azure-devops-mcp/blob/main/src/tools/repositories.ts] seguía sin protección en el código fuente actual hasta el 21 de julio.
En la prueba de concepto de Manifold, ejecutada en una compilación local de la v2.7.0, un colaborador de un proyecto abre un PR de aspecto normal cuyo comentario oculto lleva la carga útil. Una vez que el agente comienza su revisión, la traza de la herramienta ejecuta una cadena: activa una canalización en un proyecto diferente, lee una página de wiki confidencial que el atacante no puede abrir y publica esa página como un comentario en el PR, donde el atacante puede leerla.
Un solo comentario oculto impulsó toda la secuencia, y cada llamada fue una que el agente tenía permitido hacer. El problema, escribieron los investigadores, fue "la secuencia y la intención, impulsadas por un texto que un humano nunca vio". El equipo lo reprodujo tanto con Copilot CLI como con Claude Code, por lo que no está ligado a un solo agente.
Sin embargo, la cadena tiene requisitos previos: texto de PR escrito por el atacante, un flujo de trabajo que lo envíe a un agente, un revisor cuyo acceso supere al del atacante y un agente autorizado para ejecutar herramientas sin preguntar.
Manifold confirmó que probó esto último como una postura de auto-aprobación sin prompts por herramienta, el punto de control que, de otro modo, permitiría a un revisor detectar una ejecución de canalización extraña entre proyectos antes de que se dispare. El riesgo se concentra en un token amplio sumado a esa postura de configuración.
La demostración supone que una persona inicia la revisión, pero Manifold señala hacia dónde se dirigen los equipos: revisión automatizada, triaje y resúmenes activados por disparadores, sin que un humano solicite cada ejecución o lea cada resultado. En esa configuración, la descripción plantada se activa por sí sola y la filtración dura más tiempo antes de que alguien lo note.
Este patrón no es nuevo. En mayo de 2025, Invariant Labs mostró el mismo tipo de ataque contra el servidor MCP de GitHub [https://invariantlabs.ai/blog/mcp-github-vulnerability], utilizando un problema público para obligar a un agente a leer un repositorio privado y filtrarlo a través de un pull request; la misma técnica ha llegado desde entonces a los flujos de trabajo automatizados de agentes de GitHub.
Ese caso fue uno de los ejemplos que Simon Willison señaló al nombrar la "trifecta letal" [https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/]: un agente con acceso a datos privados, exposición a contenido no confiable y una forma de enviar datos al exterior. Cualquier agente con estas tres características puede ser vuelto contra su dueño mediante un trozo de texto, y la mayoría de los agentes útiles tienen las tres.
Un portavoz de Microsoft agradeció a Manifold por reportar el comportamiento bajo divulgación coordinada y lo calificó como "una clase conocida de riesgo de IA" que informa el trabajo continuo de la empresa en sus salvaguardas. Microsoft no indicó si cambiaría el código o asignaría un CVE.
Señaló que el ataque requiere que un atacante ya tenga acceso de escritura a un proyecto y que un segundo usuario invoque una herramienta de IA sobre el contenido, y recomendó a los clientes limitar el acceso a los proyectos y "revisar los cambios propuestos antes de pedir a una herramienta de IA que actúe sobre ellos". El problema es que la carga útil aquí es invisible en la interfaz que revisa el humano.
Hasta el 21 de julio, no hay una versión corregida y no se encontró ningún CVE asignado al fallo en las bases de datos públicas. La última versión, v2.8.0 [https://github.com/microsoft/azure-devops-mcp/releases/tag/v2.8.0], fue lanzada el 24 de junio. Ningún informe público sitúa la técnica en uso fuera de las propias pruebas de Manifold.
Manifold probó solo el servidor local basado en PAT, pero dijo que la causa raíz está "en el código del servidor, no en el transporte". Bajo esa lógica, el servidor MCP remoto alojado [https://devblogs.microsoft.com/devops/azure-devops-remote-mcp-server-public-preview] también estaría expuesto, aunque Manifold no lo probó y Microsoft no lo abordó.
El "spotlighting" eleva el listón pero no cierra la inyección de prompts por sí solo, por lo que las defensas son las habituales. Dale al agente tokens de privilegio mínimo y limítalo al proyecto bajo revisión. Carga solo los dominios MCP que la tarea necesite; el servidor local los reduce con el flag
-d.Mantén las ejecuciones de canalización, las lecturas de wiki y la publicación de comentarios fuera de un conjunto de herramientas de revisión de código que no los necesite. Para comprobar si la cadena ya se ha ejecutado, busca en las trazas de herramientas del agente ejecuciones de canalizaciones entre proyectos, lecturas de wiki o comentarios que haya publicado durante una revisión, y escanea las descripciones de los PR abiertos en busca de comentarios HTML ocultos. Un revisor humano que no puede ver la carga útil no es un control eficaz.
La barrera de protección solo funciona donde alguien recuerda añadirla. Envuelve el contenido no confiable una ruta de respuesta a la vez, por lo que la defensa es tan fuerte como su ruta menos cubierta, y la falta de un envoltorio en una sola función es casi invisible desde el exterior. En una superficie de herramientas que sigue creciendo, brechas como esta se abren más rápido de lo que nadie piensa en auditarlas.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.