Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5358
)
-
▼
julio
(Total:
76
)
-
Google desmantela la red de proxies residenciales ...
-
Alerta por estafa de falsos delitos por correo
-
Explotan vulnerabilidad CitrixBleed en 24 horas
-
GLM-5.2: la IA china que amenaza a OpenAI y Anthropic
-
DIGI bate récord con 910.700 portabilidades
-
Más de 900 instancias de Oracle E-Business expuest...
-
Vulnerabilidad en Cisco Catalyst Center permite le...
-
Usan VLC falso y libvlc.dll malicioso para despleg...
-
Un YouTuber crea «el peor USB del mundo» para evit...
-
Opera bloquea ataques de portapapeles con la nueva...
-
Vulnerabilidades críticas de JetBrains permiten sa...
-
UNESCO lanza plataforma de ciencia abierta FLOSS
-
Agente de IA aprovecha vulnerabilidad RCE en Langf...
-
Ransomware de navegador cifra fotos de Android med...
-
Cuidado con los anuncios de X: pueden contener mal...
-
Anthropic busca crear su propio chip de IA con Sam...
-
Desactivan Defender, Sysmon y WAF antes de robar c...
-
Vulnerabilidades de ClamAV permiten denegación de ...
-
WinRAR 7.23 corrige vulnerabilidad que provoca cie...
-
Home Assistant 2026.7 revoluciona las automatizaci...
-
SpaceX creará un rival para iPhone con IA
-
¿Fracasará la nueva Steam Machine?
-
FCC prohíbe equipos chinos por riesgos de ciberseg...
-
Nikkei: Malware chino infectó USB del Ejército de ...
-
Alguien le pidió a DeepSeek crear un ransomware en...
-
La Justicia europea confirma la mayor multa de la ...
-
El kit de phishing EvilTokens es mucho más peligro...
-
Ataque FortiBleed vinculado a INC y Lynx Ransomware
-
Extraditan a EE. UU. a presunto miembro de Scatter...
-
Xbox Helix digitalizaría juegos físicos
-
Falla sin parchear en Repo-Server de Argo CD podrí...
-
Sony eliminará el formato físico en PlayStation
-
Troyano bancario Ousaban engaña a usuarios de banc...
-
AMD consigue un 87,4% en ventas del total de placa...
-
Vulnerabilidades RCE en Cursor IDE permiten inyecc...
-
Vulnerabilidad de Apple ‘Hide My Email’ expone cor...
-
Graves fallos en Cursor podrían permitir que la in...
-
Vulnerabilidades críticas en Adobe ColdFusion perm...
-
Amazon recibe multa de 2,25 millones de dólares po...
-
Anuncio de Google instala código malicioso de Clau...
-
Ransomware de navegador creado con IA explota API ...
-
IA encarece luz y condado pide ahorro
-
Meta cobrará suscripciones por hardware ya comprado
-
Extension falsa de Perplexity en Chrome Web Store ...
-
Zen 6 impulsará PS6 y su versión portátil
-
El Phantom Squatting aprovecha dominios alucinados...
-
Corea del Sur invertirá 520.000 millones de dólare...
-
EE. UU. levanta controles de exportación sobre Cla...
-
Nuevo ataque "BioShocking" manipula navegadores co...
-
Múltiples vulnerabilidades de Apache Tomcat permit...
-
NotebookLM crea vídeos cortos desde tus apuntes
-
Claude Sonnet 5: más barata y potente
-
Anthropic reactiva Claude Fable 5 tras el levantam...
-
Citrix corrige seis vulnerabilidades de NetScaler ...
-
GIGABYTE lanza la AORUS RTX 5080 INFINITY
-
Actualización de Chrome corrige 382 vulnerabilidad...
-
Cientos de millones de intentos de Password Spray ...
-
Un coleccionista de tarjetas gráficas muestra cole...
-
Expertos en ciberseguridad pierden la fe en las he...
-
GuardFall revela que los agentes de IA de código a...
-
Explotan vulnerabilidad RCE en Langflow para despl...
-
Reserva tu nombre en WhatsApp
-
Claude Code de Anthropic usaría código oculto para...
-
X lanza servidores MCP para conectar Cursor, Claud...
-
IBM lidera con chip de 0,7 nm para IA
-
Expertos en seguridad engañaron a LLMs para obtene...
-
Usan malware SystemBC para ocultar tráfico C2 y ma...
-
Nueva puerta trasera de Windows Mistic permite eje...
-
Vulnerabilidades en AirDrop y Quick Share permiten...
-
Ford vuelve a contratar humanos tras fallos de la IA
-
Apple se quedará sin memorias de CXMT al priorizar...
-
IA reemplazará antes a programadores que a camioneros
-
Donkey Kong 64 llega a PC este verano
-
Vulnerabilidad de SimpleHelp explotada para desple...
-
Microsoft extiende la disponibilidad de hotpatchin...
-
AMD avisa a sus socios: las GPU Radeon volverían a...
-
-
▼
julio
(Total:
76
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Diez sitios web permiten conseguir eBooks gratuitos de forma legal como complemento ideal para los lectores de libros electrónicos.
-
Se ha detectado una nueva técnica de ransomware capaz de ejecutarse completamente dentro de un navegador web , sin necesidad de instalar apl...
-
Selección de 75 juegos para PC con pocos requisitos y buenos gráficos, ideales para disfrutar en equipos antiguos sin necesidad de actuali...
Vulnerabilidades críticas de JetBrains permiten saltar autenticación y ejecutar código
JetBrains ha lanzado actualizaciones de seguridad para un grupo de vulnerabilidades críticas que permiten la elusión de la autenticación, la toma de control de cuentas y la ejecución remota de código (RCE) en todo su ecosistema local (on-premise), incluyendo Hub, YouTrack, IDEs basados en IntelliJ, Kotlin, GoLand y TeamCity.
Estos fallos ponen los entornos de desarrollo y CI/CD en riesgo directo de compromiso si retrasas la aplicación de los parches. Los problemas más graves afectan a JetBrains Hub y YouTrack, que actúan como componentes centrales de gestión de identidades y proyectos.
En Hub, un error crítico permite la toma de control de cuentas a través de códigos de restauración predecibles, lo que permite a los atacantes adivinar los tokens de recuperación y secuestrar cuentas de usuario existentes de manera sistemática.
Un segundo fallo en Hub permite a los atacantes escalar privilegios adjuntando detalles de autenticación de otras cuentas, vinculando efectivamente credenciales de mayores privilegios a su propio perfil.
Vulnerabilidades de JetBrains
Aún más peligroso es que múltiples vulnerabilidades de Hub permiten eludir la autenticación mediante el acceso directo a la base de datos y la falta de comprobaciones en las acciones administrativas.
Esto rompe la barrera de confianza entre la lógica de la aplicación y el almacenamiento de datos, otorgando a los atacantes capacidades completas de administrador sin credenciales válidas.
YouTrack presenta un patrón similar, con una elusión de autenticación crítica vinculada al acceso directo a la base de datos que permite a un atacante obtener el control administrativo sobre el sistema de seguimiento de incidencias.
Junto a estos problemas de la capa de identidad, JetBrains ha corregido varias vulnerabilidades a nivel de ejecución que pueden encadenarse con cuentas comprometidas para completar la toma de control de un entorno.
Kotlin se ve afectado por una deserialización insegura en los metadatos del caché de compilación, lo que permite que datos especialmente diseñados provoquen la ejecución de código arbitrario durante las operaciones de compilación.
GoLand incluye un fallo de ejecución remota de código originado en una configuración de proyecto no confiable, lo que permite ejecutar lógica controlada por el atacante simplemente abriendo un proyecto malicioso.
IntelliJ IDEA sufre múltiples vectores de ejecución, incluida la inyección de comandos a través del completado de nombres de archivo y la ejecución de comandos a través de la cuenta de usuario invitado; ambos pueden ser abusados cuando los atacantes influyen en el contenido del proyecto o en las sesiones de invitados.
Otros errores basados en plantillas amplían la superficie de ataque para la ejecución de código basada en inyecciones. Un fallo en TeamCity permite la ejecución remota de código a través de la configuración de conexión de Perforce, lo que representa un riesgo significativo para la cadena de suministro de software.
Un atacante que primero abuse de una elusión de autenticación en Hub o YouTrack y luego aproveche una primitiva RCE en TeamCity o en un IDE puede pivotar desde un único punto de apoyo hasta el control total sobre las compilaciones, artefactos y despliegues.
Las líneas de lanzamiento recientes de 2024–2026 están afectadas, lo que significa que incluso las instancias locales relativamente actualizadas permanecen expuestas hasta que se apliquen las últimas compilaciones de seguridad.
Los despliegues de JetBrains multi-inquilino o compartidos enfrentan un riesgo añadido de exposición de datos entre proyectos y manipulación de compilaciones, especialmente donde el acceso de invitados, el desarrollo remoto o los proyectos no confiables son comunes.
JetBrains ha distribuido versiones corregidas para todos los productos afectados, incluyendo actualizaciones de Hub y YouTrack, compilaciones parcheadas de Kotlin y GoLand, y nuevas versiones de IntelliJ y TeamCity que cierran las rutas de RCE y elusión de autenticación.
Debes priorizar la actualización de Hub y YouTrack a las versiones más recientes disponibles, restringir y supervisar cualquier acceso directo a la base de datos, y imponer una autenticación fuerte (incluyendo MFA) en los servicios de JetBrains.
Los operadores de TeamCity deben aplicar las versiones de seguridad más recientes, rotar las credenciales y tokens utilizados en las configuraciones de compilación, y revisar los registros de compilación y los historiales de configuración en busca de cambios sospechosos.
En los endpoints de los desarrolladores, las organizaciones deben exigir actualizaciones a las últimas compilaciones de los IDE, limitar la apertura de proyectos no confiables y revisar las políticas de confianza de los plugins.
Finalmente, los equipos de seguridad deben auditar los registros de JetBrains en busca de acciones administrativas anómalas y reforzar los controles de acceso basados en roles para reducir el radio de impacto de vulnerabilidades similares en el futuro.
Fuentes:
https://cybersecuritynews.com/jetbrains-vulnerabilities/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.