Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6262
)
-
▼
agosto
(Total:
270
)
-
Claude Code crea túneles inversos y persistencia e...
-
Intel y AMD vuelven a caer ante Spectre con TONTOU...
-
Potencia de la GPU de Xbox Project Helix
-
Vulnerabilidad Zero-Day en Metabase permite acceso...
-
Spotify en la terminal de Linux
-
World Flight Sim: un inmersivo simulador de vuelo ...
-
El nuevo modelo Astra de OpenAI demuestra un rendi...
-
CachyOS renueva herramientas y lanza edición servidor
-
WhatsApp traerá fondos animados a Android
-
Chrome renuncia al diseño Mica de Windows 11
-
ChatGPT creará stickers para WhatsApp
-
Google Maps integra IA para gestionar reservas y p...
-
Apple prepara tres nuevos productos Ultra para 2027
-
WenWare: un juego para ubicar escenas fotográficas...
-
Filtración de datos de Levi Strauss: acceden a sus...
-
HTTP Terminator: IA para analizar HTTP
-
Centro de datos de Amazon será el más contaminante
-
CVE-2026-64561 Zapscape permite a invitados KVM es...
-
En Japón, las tiendas de informática comienzan a v...
-
App de clima de Windows 11 usaría 1.2GB de RAM
-
Nuevo ataque de cadena de suministro de WordPress ...
-
Fallo XSS2Shell de WordPress permite ejecución rem...
-
Apple corrige fallo crítico en macOS
-
Claude Opus 5 reduce el éxito de ataques de inyecc...
-
Optimiza Windows para jugar mejor
-
Kimi K3 se escapa de sus pruebas
-
La potente APU Intel Nova Lake para gaming: CPU de...
-
Otaku detenida por fraudes en devoluciones online
-
Nueva vulnerabilidad XSS en WordPress podría permi...
-
Google sacrifica la IA por el hardware
-
La IA degrada Internet y genera desconfianza
-
Levi Strauss & Co. informa que robaron datos corpo...
-
Atlassian Rovo es vulnerable y podría filtrar dato...
-
Una empresa prefiere destruir 100 MacBook Pro M4 c...
-
Ataques de bomba CSS convierten correos maliciosos...
-
Vulnerabilidad 0-day de Metabase explotada para ob...
-
Ray tracing: la clave entre PC y consolas
-
SK Hynix invierte 54 billones de wones en dos fábr...
-
Disney Plus prueba IA de recomendaciones
-
Intel recupera HDMI 2.1 en Linux
-
Fallo de 18 años en SCTP de Linux permitiría a usu...
-
Quake Dawn of the Machine: expansión gratuita y du...
-
Ahora son los inversores de Samsung y SK hynix los...
-
Más de 4.400 PLCs de Rockwell expuestos ponen en r...
-
Modelo de IA de Meta vulnera empresa durante un te...
-
Ataques de ClickFix despliegan infostealer en macO...
-
Google Maps permitirá pagos con IA
-
Fallos en plataformas Java permiten ejecución remo...
-
Vulnerabilidades en Claude Code y Gemini CLI permi...
-
Un chino está vendiendo en eBay RTX 2080 Ti modifi...
-
Microsoft ya no recomienda 32 GB de RAM para juego...
-
Ocultan toolkit de control remoto en Oracle para t...
-
Fallos críticos en agentes de código de Anthropic,...
-
Usan servidores WSUS para distribuir malware en em...
-
Filtración en SharePoint del gobierno suizo compro...
-
SilverFox usa software y controladores confiables ...
-
Texas frena centros de datos por falta de energía ...
-
OpenAI amplía GPT-5.6 a usuarios gratuitos y Go co...
-
DuckDuckGo lanza gafas inútiles que se agotan
-
Kroah-Hartman y Torvalds chocan por la IA en Linux
-
Multa de 10.000 euros por 46 segundos de spam
-
Publicado PoC para vulnerabilidad Use-After-Free e...
-
OpenAI Astra resuelve enigmas matemáticos históricos
-
Samsung promete 8 veces el rendimiento y 10 veces ...
-
Nueva vulnerabilidad de OVSwrap en Linux permite a...
-
Port no oficial de Castlevania: SotN llega a PC
-
Policía árbol atrapa a 74 conductores con el móvil
-
Policía de Londres entregó datos personales de una...
-
RPCS3 rinde mejor en Linux pese al dominio de Windows
-
Filtran altavoz de OpenAI con ChatGPT
-
Una descarga falsa de película puede exponer contr...
-
Gemini reemplaza al Asistente de Google en Android
-
La IA tiene dificultades para corregir vulnerabili...
-
Digi elimina restricción router neutro en fibra 10...
-
Nuevo ataque de inyección de interrupciones logra ...
-
Meta lanza Muse Code para macOS y Linux
-
Filtran diseño del iPhone Ultra
-
Frore Systems quiere refrigerar las GPU NVIDIA Rub...
-
NVIDIA ofrece API de IA con créditos gratuitos
-
IA de Meta hackea empresa por error
-
Routers Zbtlink fabricados en China incluyen una p...
-
Vulnerabilidades críticas de Paperclip permiten ac...
-
La IA impulsa los SSD y HDD: WD logra +130% en ing...
-
Meta: IA accedió a internet y hackeó otro sistema
-
UE: los bancos deberán informar si usan una IA
-
Pruebas cibernéticas de OpenAI y Anthropic: agente...
-
Huawei lanzará próximamente su nuevo portátil Mate...
-
Fallo de RCE en Cursor, VS Code y Google Antigravi...
-
Adobe integra ChatGPT en sus aplicaciones creativas
-
Tareas programadas remotas propagan EtherRAT en do...
-
Mesa 26.2: mejoras gráficas en Linux
-
Microsoft Defender detiene ataque de ransomware QN...
-
Revolut impide a los usuarios de GrapheneOS el uso...
-
ChatGPT gratis ahora es más útil
-
Claude Mythos 5 intentó introducir un backdoor en ...
-
DeepSeek sube precios por saturación de servidores
-
Bypass de 7-Zip permite a archivos maliciosos evad...
-
OWASP lanza el Top 10 de LLM GenAI 2026 para apps ...
-
Los mensajes falsos de «actualiza ahora» son mucho...
-
Los SSD ya no solo almacenarán datos: NVMe 2.4 per...
-
Open VSX elimina 77 extensiones maliciosas que rob...
-
Kioxia y Sandisk muestran su BiCS10 QLC: 2 Tb por ...
-
Filtración de tokens de API de n8n expone instanci...
-
Vulnerabilidad crítica de Jenkins permite ejecutar...
-
La plataforma de IA agéntica de IBM sufre ataques ...
-
Plan de Microsoft para controlar la IA
-
Más de 4.400 PLC de Rockwell expuestos en la red, ...
-
Fallos en WebKit de iCloud Private Relay filtran I...
-
Filtran detalles y precios del Pixel Watch 5
-
Móvil plegable sobrevive al lavavajillas
-
Anthropic creará sus propios chips de IA
-
Toda la memoria DRAM que va a fabricar Samsung, SK...
-
Google quitará de Gmail envío de correos desde cue...
-
ASUS cancela la compra de una GeForce RTX 5090: tr...
-
WhatsApp detectará imágenes y vídeos falsos
-
Cisco corrige vulnerabilidades críticas en IOS XE:...
-
CISA advierte sobre vulnerabilidad RCE de TeamCity...
-
CXMT se convierte en el fabricante de memoria DRAM...
-
Nuevo ataque a la cadena de suministro de npm afec...
-
Cisco corrige vulnerabilidades críticas en Catalys...
-
Creador del ransomware Ransom Cartel condenado a 1...
-
Más de 250 dominios de ClickFix en macOS usan huel...
-
Atacante de Snowflake se declara culpable por filt...
-
Lanzado Rhythmbox 3.5
-
Nueva vulnerabilidad en el kernel de Linux permite...
-
Google renueva mandos de IA para competir
-
Usaron inicios de sesión de Microsoft, Zoom y webs...
-
Django urge actualizar a 6.0.8 y 5.2.17 por fallos...
-
-
▼
agosto
(Total:
270
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1649
)
vulnerabilidad
(
1628
)
software
(
943
)
hardware
(
872
)
google
(
754
)
Malware
(
708
)
privacidad
(
652
)
Windows
(
521
)
ransomware
(
521
)
android
(
458
)
exploit
(
432
)
linux
(
400
)
cve
(
374
)
tutorial
(
299
)
nvidia
(
294
)
manual
(
281
)
hacking
(
245
)
ssd
(
177
)
WhatsApp
(
173
)
ddos
(
134
)
Wifi
(
131
)
app
(
126
)
cifrado
(
121
)
twitter
(
121
)
programación
(
108
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
76
)
firmware
(
74
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
66
)
office
(
62
)
hack
(
51
)
Kernel
(
49
)
antivirus
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Un vendedor chino ofrece en eBay RTX 2080 Ti modificadas a 22 GB por 500 dólares , las cuales están teniendo un gran éxito en ventas debido...
-
Microsoft ha eliminado sin previo aviso la recomendación de disponer de 32 GB de RAM para PCs de juegos con Windows 11 .
-
El MacBook Pro M5 Max alcanza los 100º C , provocando que el calor dañe el teclado a pesar de contar con un sistema de refrigeración activo...
Vulnerabilidad Zero-Day en Metabase permite acceso de administrador sin autenticación
lunes, 10 de agosto de 2026
|
Publicado por
el-brujo
|
Editar entrada
Metabase advirtió sobre una vulnerabilidad crítica de día cero que permite a atacantes no autenticados obtener acceso de administrador mediante inyección SQL. Esto permite el robo de credenciales y la exportación de datos, afectando incluso a clientes como Framework. Se urge a los usuarios de versiones autohospedadas a actualizar inmediatamente sus sistemas y revisar sus registros de actividad.
Metabase ha advertido que un fallo de seguridad de severidad máxima que afecta a su paquete de software de inteligencia de negocios y visualización de datos ha sido explotado en el mundo real como un zero-day.
La vulnerabilidad (puntuación CVSS: 10.0), que no posee un identificador CVE, permite que un atacante remoto no autenticado inyecte SQL arbitrario en la base de datos de la aplicación Metabase, permitiéndole obtener acceso de administrador a la instancia.
Armado con este acceso elevado, el atacante puede cambiar la configuración de la aplicación, robar credenciales almacenadas de las bases de datos conectadas, leer cualquier dato accesible a través de esas conexiones y exportar información.
"Recientemente identificamos que Metabase Cloud fue atacado por alguien utilizando una vulnerabilidad de seguridad desconocida ('0-day') en las versiones 1.58 y superiores", afirmó Metabase en un aviso.
Las instancias de Metabase Cloud ya han sido actualizadas a la última versión. Si usas versiones autoalojadas, se te recomienda aplicar los parches de seguridad publicados por Metabase con efecto inmediato. Las siguientes versiones están afectadas:
* >= x.58.0, < x.58.23 (Corregido en x.58.24)
* >= x.59.0, < x.59.20 (Corregido en x.59.21)
* >= x.60.0, < x.60.16 (Corregido en x.60.17)
* >= x.61.0, < x.61.10 (Corregido en x.61.11)
* >= x.62.0, < x.62.8 (Corregido en x.62.9)
* >= x.63.0, < x.63.3 (Corregido en x.63.5)
Como medida provisional hasta que se puedan aplicar las correcciones, se te aconseja bloquear el endpoint "/api/session/reset_password". Una vez completada la actualización, si tienes este endpoint accesible públicamente, se te recomienda seguir estos pasos:
* Revocar todas las sesiones de usuario activas accediendo a la base de datos de la aplicación Metabase y eliminando todas las filas de la tabla core_session
* Revisar las claves API y eliminar cualquier clave no reconocida
* Revisar las cuentas de administrador en busca de cambios inesperados
* Rotar las credenciales de cualquiera de las bases de datos conectadas
* Revisar los registros del almacén de datos en busca de cualquier signo de acceso no autorizado
* Revisar la actividad de Metabase y el historial de consultas para detectar actividad inesperada o no autorizada
Metabase no ha compartido detalles específicos sobre la actividad maliciosa, pero ha proporcionado los siguientes indicadores de compromiso (IoCs):
* Una llamada a "POST /api/session/reset_password" con un código de estado 400
* Seguido de una llamada a "GET /api/user/current" con un código de estado 200
"Si encuentras ese patrón en los registros de tu aplicación o en los registros de ingreso de tu servidor Metabase, es probable que tu instancia haya sido comprometida", señaló el CEO de Metabase, Sameer Al-Sakran.
Una de las empresas que se ha visto afectada es Framework. Según Engadget, el fabricante de PC alertó a todos sus clientes que se accedió a los nombres, IPs de inicio de sesión, direcciones, números de teléfono y correos electrónicos durante el hackeo. Indicó que no se accedió a información de pedidos ni de pagos.
Exactamente hace tres años, Metabase tuvo que solucionar otro fallo "extremadamente grave" (CVE-2023-38646 , puntuación CVSS: 9.8) que podría haber resultado en la ejecución remota de código pre-autenticada en las instalaciones afectadas.
Fuente:
THN
Metabase ha advertido que un fallo de seguridad de severidad máxima que afecta a su paquete de software de inteligencia de negocios y visualización de datos ha sido explotado en el mundo real como un zero-day.
La vulnerabilidad (puntuación CVSS: 10.0), que no posee un identificador CVE, permite que un atacante remoto no autenticado inyecte SQL arbitrario en la base de datos de la aplicación Metabase, permitiéndole obtener acceso de administrador a la instancia.
Armado con este acceso elevado, el atacante puede cambiar la configuración de la aplicación, robar credenciales almacenadas de las bases de datos conectadas, leer cualquier dato accesible a través de esas conexiones y exportar información.
"Recientemente identificamos que Metabase Cloud fue atacado por alguien utilizando una vulnerabilidad de seguridad desconocida ('0-day') en las versiones 1.58 y superiores", afirmó Metabase en un aviso.
Las instancias de Metabase Cloud ya han sido actualizadas a la última versión. Si usas versiones autoalojadas, se te recomienda aplicar los parches de seguridad publicados por Metabase con efecto inmediato. Las siguientes versiones están afectadas:
* >= x.58.0, < x.58.23 (Corregido en x.58.24)
* >= x.59.0, < x.59.20 (Corregido en x.59.21)
* >= x.60.0, < x.60.16 (Corregido en x.60.17)
* >= x.61.0, < x.61.10 (Corregido en x.61.11)
* >= x.62.0, < x.62.8 (Corregido en x.62.9)
* >= x.63.0, < x.63.3 (Corregido en x.63.5)
Como medida provisional hasta que se puedan aplicar las correcciones, se te aconseja bloquear el endpoint "/api/session/reset_password". Una vez completada la actualización, si tienes este endpoint accesible públicamente, se te recomienda seguir estos pasos:
* Revocar todas las sesiones de usuario activas accediendo a la base de datos de la aplicación Metabase y eliminando todas las filas de la tabla core_session
* Revisar las claves API y eliminar cualquier clave no reconocida
* Revisar las cuentas de administrador en busca de cambios inesperados
* Rotar las credenciales de cualquiera de las bases de datos conectadas
* Revisar los registros del almacén de datos en busca de cualquier signo de acceso no autorizado
* Revisar la actividad de Metabase y el historial de consultas para detectar actividad inesperada o no autorizada
Metabase no ha compartido detalles específicos sobre la actividad maliciosa, pero ha proporcionado los siguientes indicadores de compromiso (IoCs):
* Una llamada a "POST /api/session/reset_password" con un código de estado 400
* Seguido de una llamada a "GET /api/user/current" con un código de estado 200
"Si encuentras ese patrón en los registros de tu aplicación o en los registros de ingreso de tu servidor Metabase, es probable que tu instancia haya sido comprometida", señaló el CEO de Metabase, Sameer Al-Sakran.
Una de las empresas que se ha visto afectada es Framework. Según Engadget, el fabricante de PC alertó a todos sus clientes que se accedió a los nombres, IPs de inicio de sesión, direcciones, números de teléfono y correos electrónicos durante el hackeo. Indicó que no se accedió a información de pedidos ni de pagos.
Exactamente hace tres años, Metabase tuvo que solucionar otro fallo "extremadamente grave" (CVE-2023-38646 , puntuación CVSS: 9.8) que podría haber resultado en la ejecución remota de código pre-autenticada en las instalaciones afectadas.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.