Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6994
)
-
▼
septiembre
(Total:
252
)
-
Actualización de seguridad de Android septiembre 2...
-
Récord de parches en Windows 11
-
Fallos críticos en ArangoDB permiten saltar autent...
-
Vulnerabilidad de MapLibre expone a 2,7M de usuari...
-
Vulnerabilidad de BitLocker permite ejecutar códig...
-
Corea del Norte lanza kit espía para Linux
-
Nuevo 0-Day de Windows Defender evade parche para ...
-
Pentágono busca IA sumisa para militares
-
Apple lanza el iPhone Duo plegable
-
iPhone 18 Pro: más potencia y cámara
-
OpenAI resuelve enigma matemático bajo sospecha de...
-
Nuevo fallo en cPanel permite ejecutar código como...
-
Malware de F5 BIG-IP APM evade escaneos de disco a...
-
Nintendo celebra 40 años de Zelda con novedades y ...
-
DLSS Frame Generation llega a RTX 30
-
Meta lanza Muse, su IA más polémica
-
Grave vulnerabilidad en Alby Hub podría permitir e...
-
Fallo en DeepSeek permitió que agentes de IA desac...
-
La Radeon RX 9070 XT ya es la GPU dedicada de AMD ...
-
Fallo en ChatGPT Sandbox permite robar datos de Gm...
-
Hackers de Liquid devuelven 3.400 Bitcoin robados ...
-
Cadena de vulnerabilidades en FreeIPA permite que ...
-
Mali G2-Ultra NX: potencia gráfica total en móviles
-
EE. UU. ofrece 10 millones por jefe cibernético iraní
-
RTX 50 y RX 9000 subirán de precio
-
Crea apps para Windows en 30 minutos con la IA de ...
-
ShinyHunters accedió a 6 millones de clientes con ...
-
LG acusada de invasión a la privacidad al recolect...
-
Vulnerabilidades en Dell Secure Connect Gateway pe...
-
WhatsApp integra agentes de IA
-
WeWorm: primer gusano de clic cero en llamadas de ...
-
Un Ryzen 9 9950X3D pasa de funcionar un año sin pr...
-
Ataque InjectEave recupera audio de auriculares a ...
-
Reaparece el gusano npm Shai-Hulud tras 111 días y...
-
Windows 11 será más rápido y eficiente con 8 GB de...
-
Grindr pagará 26 millones de libras para resolver ...
-
Parche masivo de Microsoft septiembre 2026: 973 vu...
-
Claude Mythos AI ejecuta cadena de ciberataque aut...
-
Phison advierte de que ni 20 fábricas más de memor...
-
Brave presume un rendimiento cuestionable
-
GTA VI en PC vía emulación
-
Intel subiría otro 10% sus CPU para PC en octubre ...
-
Suiza deja Microsoft 365 por alternativas abiertas
-
Microsoft añade anuncios al fondo de Windows 11
-
Actualizaciones de seguridad de SAP septiembre 202...
-
Ubuntu 26.10 optimiza imágenes x86-64-v3
-
Rootkit de Linux inyecta shells PHP en servidores ...
-
ConnectWise advierte fallo en ScreenConnect y lanz...
-
CHUWI UniBox AI495 Pro: Ryzen AI MAX+ PRO 495 con ...
-
Policía alemana accede a chats encriptados
-
Smart TVs de LG escanean redes y graban audio en e...
-
Linux vs Windows 11: ¿cuál es más rápido?
-
Europa cuestiona los bloqueos antipiratería de Esp...
-
Mod falso de Minecraft roba credenciales y cookies
-
La Cámara de los Lores cuestiona por qué la ley ci...
-
Filtración de datos en Trezor ya afecta a 81.000 c...
-
De WHOIS a Google: 1.253 buscadores y cuatro décad...
-
Extensión de Chrome roba sesiones y crea puertas t...
-
Roundcube Webmail corrige 12 fallos de seguridad, ...
-
Anthropic toma medidas contra cuentas robadas para...
-
Del prompting al loop engineering
-
Batocera: Linux retro para juegos clásicos
-
Mejores antivirus para Mac
-
Fallo en Hugging Face permite a IA maliciosa insta...
-
IA de Google hace trampa en matemáticas
-
Comprar una gráfica en mano ya no es garantía de n...
-
SonicWall alerta sobre vulnerabilidades zero-day e...
-
Fallo de 12 años en PostgreSQL permite ejecutar có...
-
RPCS3 ya soporta discos Blu-ray de PS3
-
Optimiza Windows con RyTuneX
-
Google Fotos permite probar ropa con IA
-
Nuevo bot de Linux se oculta en el kernel y lanza ...
-
ASUS lanza el primer router Wi-Fi 8
-
OpenVPN corrige 7 fallos de seguridad en VPN y Win...
-
NVIDIA anuncia AGI con GPT-6 Astra y OpenAI admite...
-
Mario Bros en Master System
-
Acusan a hacker ruso de atacar a 80.000 freelancer...
-
Microsoft agiliza el visor de fotos de Windows 11
-
Explorando la mayor biblioteca de malware
-
GPT-6 Astra supera Portal autónomamente
-
Windows 11 informará la edad del usuario a las apps
-
¿Qué es la certificación IP68?
-
China presume de tener el primer portátil con una ...
-
Además de RAM y ROM también existe la WOM (Memoria...
-
Gemini llega a Google Fotos
-
ChatGPT anula el pensamiento crítico y aísla a los...
-
Más de 5.400 webs hackeadas distribuyen el malware...
-
Windows 11 rompe el escritorio
-
Grave vulnerabilidad en VMware Workstation y Fusio...
-
Explotan vulnerabilidad 0-day RCE en Magento y Ado...
-
GPT-6 Astra llega a más usuarios
-
Fallo en ASUS Control Center permite control total...
-
Kimsuky usa OpenCode AI para crear señuelos de phi...
-
CrowdStrike lanza el primer sistema agéntico de Sa...
-
El contrabando de ASCII va más allá de un riesgo d...
-
IA: más adictiva que útil para programadores
-
Consiguen hacer funcionar el NVIDIA DLSS 5 en las ...
-
Nuevo mod lleva el DLSS 5 junto al Frame Generatio...
-
WhatsApp prueba bots externos
-
Explotan vulnerabilidad zero-day en Magento y Adob...
-
NukeSimulation, simulador 3D de explosión de bomba...
-
Usan caracteres invisibles para evadir detección d...
-
TP-Link enseña sus primeros routers WiFi 8: 19 Gbp...
-
Microsoft presenta PCs con Windows que ejecutan mo...
-
Bizum lanza IA en WhatsApp
-
Identidad de los hackers de GTA VI
-
Apple A20 Pro: detalles de CPU y GPU
-
Convierten Claude, Qwen y DeepSeek en agentes para...
-
NodeStealer ya graba pulsaciones y roba capturas d...
-
PostgreSQL soluciona un fallo de decodificación ló...
-
Vanilla OS 3 llega con soporte ARM64
-
Agentes de OpenAI hackean wiki alemana para compar...
-
Google alerta sobre una nueva vulnerabilidad zero-...
-
Vulnerabilidades en TP-Link Archer permiten ejecuc...
-
Técnica de phishing de Microsoft 365 evade bloqueo...
-
Frenazo histórico de DIGI en España
-
WhatsApp permite ver fotos con el móvil bloqueado
-
DLSS 5 llegará a RTX 40
-
Audacity 4.0 renueva su interfaz
-
Infraestructura de registro de programadores Coder...
-
OpenAI destina 1.000 millones de dólares en crédit...
-
Plex recomienda actualizar inmediatamente tras cor...
-
Toda la tecnología será un poco más cara (sí, aún ...
-
Cazador de vulnerabilidades de Microsoft publica p...
-
Cárcel por usar robot aspirador para probar infide...
-
OpenAI lanza GPT-6 Astra
-
Brave supera en velocidad a Chrome, Firefox y Edge
-
Multa de 500.000 € a un hospital francés por filtr...
-
-
▼
septiembre
(Total:
252
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Las GeForce RTX 50 volverán a subir de precio debido a que la crisis de la DRAM persiste y la demanda continúa superando a la oferta.
-
GentleOS es un sistema operativo de código abierto diseñado para revivir ordenadores y portátiles antiguos de 16 y 32 bits , haciéndolos op...
-
La policía alemana intercepta comunicaciones de WhatsApp, Telegram y Signal vinculando clientes Web o Desktop a las cuentas investigadas p...
Fallos críticos en ArangoDB permiten saltar autenticación y ejecutar código remoto como root
Se han detectado dos fallos críticos en ArangoDB (versiones hasta la 3.12.10.1) que permiten a un atacante externo evadir los controles de inicio de sesión, leer o modificar datos de la base de datos y, finalmente, lograr la ejecución de código remoto con privilegios de root en el servidor anfitrión. Este riesgo es especialmente grave para bases de datos expuestas a internet y despliegues en contenedores, ya que el ataque no requiere contraseñas robadas ni interacción del usuario.
Dos fallos críticos en ArangoDB pueden permitir que alguien externo evite los controles de inicio de sesión, lea o altere los datos de la base de datos y, posteriormente, obtenga la ejecución de código a nivel de root en el host subyacente.
Los problemas afectan a las instalaciones hasta la versión 3.12.10.1, lo que crea un riesgo grave para las bases de datos expuestas a internet y los despliegues de contenedores.
El ataque no depende de contraseñas robadas, de que un usuario haga clic o de una cadena de exploits compleja. Una solicitud cuidadosamente codificada puede confundir a dos partes del servidor sobre si una ruta de la interfaz de programación de aplicaciones (API) protegida es pública.
Incidentes similares de evasión de autenticación empresarial muestran cómo este tipo de fallo puede abrir el acceso a infraestructuras críticas. Analistas de Remedio identificaron los fallos mientras revisaban la superficie de ataque HTTP de ArangoDB.
Remedio indicó en un informe que ambos errores derivan de que el servidor confía en la información suministrada en la solicitud al decidir qué puede hacer quien realiza la llamada.
Fallos críticos de ArangoDB permiten la evasión de autenticación
El primer fallo se rastrea como GHSA-rrgq-978q-36mq y recibió una puntuación CVSS 3.1 de 9.8. En el modo de autenticación predeterminado de solo sistema de ArangoDB, las rutas que comienzan con /_ deben requerir un inicio de sesión, mientras que otras rutas se tratan como rutas de aplicación públicas.
Los investigadores descubrieron que la comprobación de autenticación examina la URL bruta, pero el código de enrutamiento interpreta posteriormente una versión decodificada.
Sustituir el guion bajo en /_api por su forma codificada en URL, %5f, hace que el primer componente vea una ruta con apariencia pública mientras que el enrutador llega al punto final de la API restringida. Ese pequeño desacuerdo en el análisis es suficiente para saltarse la puerta de inicio de sesión.
Una solicitud sin credenciales puede llegar a acciones protegidas de la base de datos, permitiendo el acceso administrativo sin credenciales en todas las colecciones y bases de datos. Los investigadores demostraron la recuperación del hash de la contraseña de la cuenta root, que utiliza una ronda de SHA-256 y un salt de 32 bits.
La configuración de tareas permite la ejecución de root
El segundo problema, GHSA-rvhw-4hpw-9vrx, afecta a la interfaz HTTP de ArangoDB para la programación de tareas en segundo plano de JavaScript.
Tiene una puntuación CVSS 3.1 de 9.9 porque un usuario con permiso de escritura en la base de datos puede establecer el campo de solicitud isSystem en true y forzar una tarea hacia el contexto de ejecución interno y altamente privilegiado del servidor.
Normalmente, ese contexto está reservado para el propio servidor. La API interna de JavaScript comprueba si quien realiza la llamada es realmente interno antes de permitir tareas del sistema, pero el manejador HTTP no aplicaba la misma protección.
El resultado es un valor booleano controlado por el cliente que actúa como límite entre el trabajo en entorno aislado (sandbox) y los privilegios a nivel de host. Una vez que una tarea se ejecuta en ese contexto, puede leer o escribir archivos en el host y realizar solicitudes web salientes.
En la imagen oficial del contenedor, el proceso arangod se ejecuta como root, por lo que el acceso a archivos puede exponer secretos como /etc/shadow, claves privadas TLS, material de firma del clúster o variables de entorno que contienen la contraseña de root.
El permiso de escritura de archivos también crea una ruta práctica hacia la ejecución remota de código como root. Un atacante podría colocar una clave SSH autorizada, alterar una tarea programada o modificar un archivo de servicio que se ejecute más tarde.
Las solicitudes salientes podrían, además, llegar a servicios internos o puntos finales de metadatos de la nube, expandiendo el compromiso más allá del host de la base de datos.
Los fallos pueden encadenarse: el primer error puede exponer el hash de la contraseña de root, y el segundo puede utilizar el acceso de escritura autenticado a la base de datos para escapar hacia el entorno de tareas privilegiado.
Esta combinación hace que el informe sea importante para los equipos que vigilan fallos críticos de ejecución remota de código en sistemas que albergan datos valiosos.
ArangoDB recibió los informes el 23 de agosto de 2026 y lanzó las correcciones el 31 de agosto en la versión 3.12.11. Los avisos se publicaron el 6 de septiembre, mientras que los identificadores CVE aún estaban pendientes.
Si utilizas la versión 3.12.10.1 o anterior, debes actualizar inmediatamente, restringir la exposición de la base de datos a redes confiables, rotar las credenciales potencialmente expuestas e investigar la creación de tareas inesperadas o la actividad de la API.
La lección general es sencilla: los componentes seguros pueden fallar cuando interpretan la misma solicitud de manera diferente. Los desarrolladores deben normalizar y autorizar las solicitudes una sola vez, aplicar la misma decisión en todos los manejadores y nunca permitir que la entrada del cliente reclame privilegios a nivel de sistema.
Las lecciones en los informes de vulnerabilidades críticas parcheadas muestran por qué las actualizaciones rápidas y la reducción de la exposición son esenciales cuando un fallo puede conducir directamente al control administrativo.
Fuentes:
https://cybersecuritynews.com/critical-arangodb-flaws/
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.