Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7802
)
-
▼
septiembre
(Total:
931
)
-
Suma una nueva preocupación a la pesadilla de la I...
-
OpenAI acusa a Kimi de copiar su IA
-
Malware RATHat usa Gemini AI para controlar Androi...
-
Policía ferroviaria británica gasta 320.000 libras...
-
Ciberatacantes aprovechan fallo en NetScaler para ...
-
Ciberatacantes aprovechan falla de Zimbra para ins...
-
Google lanza actualización de Chrome con 32 correc...
-
OpenAI lanza Dots: agentes de IA persistentes
-
El antiguo CEO de Changsin Memory (CXMT) usó a exi...
-
El fallo Spectre regresa para acechar a los motore...
-
Los modelos de IA siguen filtrando capturas de pan...
-
IA avanzada: riesgo catastrófico según Anthropic
-
Fallo RCE en Unsloth Studio permite ejecutar códig...
-
TCL demanda a Samsung por publicidad engañosa
-
Xbox ya ofrece disco a digital para todos
-
Fortinet halla variante de SectopRAT en software d...
-
AMD presenta Zen 6 con sus nuevos EPYC 9006 Venice...
-
Filtran el nuevo Fire TV Stick 4K 2026
-
TeamViewer recomienda corregir fallos graves «lo a...
-
Japón anuncia planes para construir una planta de ...
-
Fallo en Octopus Server permite ejecutar código me...
-
OpenAI lanza Codex Security Cloud, servicio de seg...
-
Detalles del exploit de Citrix NetScaler CVE-2026-...
-
PS5 Pro en Japón requiere 60 horas de juego
-
OpenSSL corrige fallo grave que filtra memoria del...
-
IA halla fallo en kernel de Linux que da acceso root
-
OpenAI lanza Dots para competir con Muse
-
Signal implementa copias de seguridad locales cifr...
-
Usan GPTs personalizados para instalar malware
-
Agente de IA de GitHub halla 24 vulnerabilidades e...
-
Grupo SilverFox crean webs falsas para ocultar mal...
-
Agente GPT-6 Astra intentó engañar a desarrollador...
-
101 paquetes maliciosos de npm añaden cuentas de W...
-
The Witcher 3 lidera el DLSS 4.5
-
DLSS llega a Radeon RX 7000
-
Crean botnet que roba datos y agota créditos de IA
-
Ocultan malware en instaladores de 7-Zip con una n...
-
Exmilitares de la Fuerza Aérea de EE. UU. encarcel...
-
Agente de IA automatizado vulnera la seguridad de ...
-
GPT-6.1 Sol: más barato y casi tan potente como Astra
-
Vulnerabilidad en kernel de Ubuntu permite escapar...
-
WhatsApp avisará los cumpleaños en contactos
-
Nueva variante de Spectre v2 filtra el hash de la ...
-
Acusan a vietnamita por estafa cripto de 16 millon...
-
UE lanza el DEAN como complemento del IBAN
-
Robo de datos fiscales en Francia mediante contras...
-
OpenAI cancela GPT-6.1 Astra por inseguridad
-
El FBI insta a los integrantes de ShinyHunters a e...
-
Francia retira premio literario por uso de IA
-
Ahorra batería en Windows 11 ajustando la pantalla...
-
Usan Ethereum como sistema de mensajería secreto p...
-
Nuevo ataque de notificaciones de archivos rastrea...
-
Modulate recauda 25M$ contra deepfakes de voz con ...
-
Fiscal de Florida pide medida cautelar contra Open...
-
Gemini cambia Gems por Skills
-
Storm-3168 borra recursos de Azure en ataque destr...
-
wolfSSL 5.9.4 corrige 11 fallos de TLS y amplía el...
-
Enjambre de agentes de OpenAI saltó límites de san...
-
Amazon podría reembolsar cuotas de Prime automátic...
-
EVGA revela por qué dejaron de trabajar con NVIDIA...
-
Android 18: primera pista de Google
-
WiCi One: la eGPU que rinde como una RTX 5090 a t...
-
Gemini eliminará su función más útil en noviembre:...
-
Policía holandesa confirma detención en el marco d...
-
OpenAI cancela su IA más avanzada por ser peligrosa
-
Demuestran que una RTX 5080 con dos conectores de ...
-
IA roba tarjetas de crédito
-
Claude Sonnet 5.5 es más eficiente y rápido
-
ChatGPT lanza ciberataques autónomos
-
OpenAI suspende el desarrollo de GPT-6.1 Astra tra...
-
Filtración en el Pentágono: acceden a datos de 3 m...
-
Fallos de seguridad en OpenAI exponen datos de usu...
-
Discord lanza modo de juego optimizado
-
Crean máquina de ataque con IA y dejan el panel de...
-
Google extiende soporte a Chromebook hasta 2034
-
iPhone bloqueará robos al estilo Android
-
Intel 18A planta cara a TSMC N3E en densidad: sus ...
-
AMD compra World Labs por 8.200 millones para IA f...
-
Fabricante chino lanza una fuente de 230W de poten...
-
Explotan vulnerabilidad crítica de día cero en Apple
-
Botnet Carbonato vulnera hosts de Docker para desp...
-
Filtración en Bitget: roban 387,5 millones vincula...
-
Vulnerabilidad en el SDK oficial de Python para MC...
-
Cierran popular app de IPTV pirata en Fire TV
-
Constructor de Python MaaS roba datos de 17 navega...
-
No necesitan entrar en la nube si pueden robar las...
-
Una GeForce RTX 4090 limitada al 80% de su potenci...
-
Ordenador de válvulas: tarda 15 minutos en arrancar
-
El DLSS 5 evoluciona en AMD: Radeon RX 9070 XT gan...
-
Fallo en OpenCode AI permite ejecutar código malic...
-
Windows 10 es más estable que Windows 11
-
Gobierno británico pide al personal dejar de agrad...
-
Nuevo ataque de inyección en Windows evade EDR sin...
-
Mejores reproductores de vídeo gratis para Android
-
Una RTX 5090 Aorus Waterforce WB tiene grietas en ...
-
InjectSetConsole: inyección de código remota optim...
-
Trucos para ver YouTube y otras plataformas si tie...
-
Todo sobre la GeForce RTX 6090
-
Más de 80.000 organizaciones sufrieron el robo de ...
-
El Ordenador Personal, revista mítica
-
MSI ve el AM4 como solución al MEMOpocalipsis
-
NVIDIA limita el control de sus agentes de IA
-
Usan fallo de GlobalProtect para enviar 2,4 millon...
-
Ranking de durabilidad de discos duros
-
GPT-6 Astra descifra en dos días un mensaje cripto...
-
OpenAI suspende parte de sus entrenamientos tras a...
-
Apple corrige fallo en CoreGraphics que pudo ser u...
-
NVIDIA lanza plataforma de seguridad para agentes ...
-
Roban dos remolques con logos de NVIDIA y PlusAI p...
-
PC Kubb Fanless Gold: mini PC custom hecho de oro ...
-
Las inundaciones de Tailandia amenazan al sector H...
-
Wireshark 4.6.9 corrige 19 vulnerabilidades, inclu...
-
Atacantes crean tiendas falsas de Jev AI para inte...
-
Minecraft lanza The Sift, su primera dimensión en ...
-
Vulnerabilidades críticas de ViewSonic vCast permi...
-
Copilot como sistema operativo: ¿Adiós a Windows 12?
-
PHP corrige error que enviaba credenciales a servi...
-
IA local modifica extractor de credenciales de Win...
-
Polémica por el diseño del Galaxy S27 Pro y Ultra
-
Llega el primer emulador de PS5 a 60 FPS
-
Hackeo a Renfe: 150 millones de datos robados con IA
-
Explotan vulnerabilidades RCE 0-Day en Citrix NetS...
-
Qualcomm apunta a los 5,4 GHz con su Snapdragon 8 ...
-
Meta lanza IA para crear juegos con texto
-
Opera automatiza su VPN en Wi-Fi públicas
-
GTA V y Resident Evil 4 corren en iPhone 18 Pro Max
-
IA acelera compilación de Linux a 10 segundos
-
Altar: IA local detecta fallos de seguridad
-
-
▼
septiembre
(Total:
931
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
OpenAI ha presentado GPT-6.1 Sol , un modelo con un desempeño similar a Astra pero que cuesta cinco veces menos .
Fallos críticos en ArangoDB permiten saltar autenticación y ejecutar código remoto como root
Se han detectado dos fallos críticos en ArangoDB (versiones hasta la 3.12.10.1) que permiten a un atacante externo evadir los controles de inicio de sesión, leer o modificar datos de la base de datos y, finalmente, lograr la ejecución de código remoto con privilegios de root en el servidor anfitrión. Este riesgo es especialmente grave para bases de datos expuestas a internet y despliegues en contenedores, ya que el ataque no requiere contraseñas robadas ni interacción del usuario.
Dos fallos críticos en ArangoDB pueden permitir que alguien externo evite los controles de inicio de sesión, lea o altere los datos de la base de datos y, posteriormente, obtenga la ejecución de código a nivel de root en el host subyacente.
Los problemas afectan a las instalaciones hasta la versión 3.12.10.1, lo que crea un riesgo grave para las bases de datos expuestas a internet y los despliegues de contenedores.
El ataque no depende de contraseñas robadas, de que un usuario haga clic o de una cadena de exploits compleja. Una solicitud cuidadosamente codificada puede confundir a dos partes del servidor sobre si una ruta de la interfaz de programación de aplicaciones (API) protegida es pública.
Incidentes similares de evasión de autenticación empresarial muestran cómo este tipo de fallo puede abrir el acceso a infraestructuras críticas. Analistas de Remedio identificaron los fallos mientras revisaban la superficie de ataque HTTP de ArangoDB.
Remedio indicó en un informe que ambos errores derivan de que el servidor confía en la información suministrada en la solicitud al decidir qué puede hacer quien realiza la llamada.
Fallos críticos de ArangoDB permiten la evasión de autenticación
El primer fallo se rastrea como GHSA-rrgq-978q-36mq y recibió una puntuación CVSS 3.1 de 9.8. En el modo de autenticación predeterminado de solo sistema de ArangoDB, las rutas que comienzan con /_ deben requerir un inicio de sesión, mientras que otras rutas se tratan como rutas de aplicación públicas.
Los investigadores descubrieron que la comprobación de autenticación examina la URL bruta, pero el código de enrutamiento interpreta posteriormente una versión decodificada.
Sustituir el guion bajo en /_api por su forma codificada en URL, %5f, hace que el primer componente vea una ruta con apariencia pública mientras que el enrutador llega al punto final de la API restringida. Ese pequeño desacuerdo en el análisis es suficiente para saltarse la puerta de inicio de sesión.
Una solicitud sin credenciales puede llegar a acciones protegidas de la base de datos, permitiendo el acceso administrativo sin credenciales en todas las colecciones y bases de datos. Los investigadores demostraron la recuperación del hash de la contraseña de la cuenta root, que utiliza una ronda de SHA-256 y un salt de 32 bits.
La configuración de tareas permite la ejecución de root
El segundo problema, GHSA-rvhw-4hpw-9vrx, afecta a la interfaz HTTP de ArangoDB para la programación de tareas en segundo plano de JavaScript.
Tiene una puntuación CVSS 3.1 de 9.9 porque un usuario con permiso de escritura en la base de datos puede establecer el campo de solicitud isSystem en true y forzar una tarea hacia el contexto de ejecución interno y altamente privilegiado del servidor.
Normalmente, ese contexto está reservado para el propio servidor. La API interna de JavaScript comprueba si quien realiza la llamada es realmente interno antes de permitir tareas del sistema, pero el manejador HTTP no aplicaba la misma protección.
El resultado es un valor booleano controlado por el cliente que actúa como límite entre el trabajo en entorno aislado (sandbox) y los privilegios a nivel de host. Una vez que una tarea se ejecuta en ese contexto, puede leer o escribir archivos en el host y realizar solicitudes web salientes.
En la imagen oficial del contenedor, el proceso arangod se ejecuta como root, por lo que el acceso a archivos puede exponer secretos como /etc/shadow, claves privadas TLS, material de firma del clúster o variables de entorno que contienen la contraseña de root.
El permiso de escritura de archivos también crea una ruta práctica hacia la ejecución remota de código como root. Un atacante podría colocar una clave SSH autorizada, alterar una tarea programada o modificar un archivo de servicio que se ejecute más tarde.
Las solicitudes salientes podrían, además, llegar a servicios internos o puntos finales de metadatos de la nube, expandiendo el compromiso más allá del host de la base de datos.
Los fallos pueden encadenarse: el primer error puede exponer el hash de la contraseña de root, y el segundo puede utilizar el acceso de escritura autenticado a la base de datos para escapar hacia el entorno de tareas privilegiado.
Esta combinación hace que el informe sea importante para los equipos que vigilan fallos críticos de ejecución remota de código en sistemas que albergan datos valiosos.
ArangoDB recibió los informes el 23 de agosto de 2026 y lanzó las correcciones el 31 de agosto en la versión 3.12.11. Los avisos se publicaron el 6 de septiembre, mientras que los identificadores CVE aún estaban pendientes.
Si utilizas la versión 3.12.10.1 o anterior, debes actualizar inmediatamente, restringir la exposición de la base de datos a redes confiables, rotar las credenciales potencialmente expuestas e investigar la creación de tareas inesperadas o la actividad de la API.
La lección general es sencilla: los componentes seguros pueden fallar cuando interpretan la misma solicitud de manera diferente. Los desarrolladores deben normalizar y autorizar las solicitudes una sola vez, aplicar la misma decisión en todos los manejadores y nunca permitir que la entrada del cliente reclame privilegios a nivel de sistema.
Las lecciones en los informes de vulnerabilidades críticas parcheadas muestran por qué las actualizaciones rápidas y la reducción de la exposición son esenciales cuando un fallo puede conducir directamente al control administrativo.
Fuentes:
https://cybersecuritynews.com/critical-arangodb-flaws/
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.