Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta autenticación. Mostrar todas las entradas
Mostrando entradas con la etiqueta autenticación. Mostrar todas las entradas

PostHeaderIcon Vulnerabilidad de 27 años en OpenBSD permite saltar autenticación PAP


Se ha revelado una vulnerabilidad de larga data en el stack de red de OpenBSD que permite a los atacantes evadir completamente la autenticación PAP. El problema se encuentra en la función sppp_pap_input() dentro del subsistema sppp(4), el cual gestiona los enlaces PPP síncronos utilizados en la conectividad PPPoE, debido a un fallo de lógica con décadas de antigüedad.



PostHeaderIcon Campaña de phishing de Microsoft 365 elude robo de contraseñas con flujo de inicio de sesión legítimo


Se ha detectado una nueva campaña de phishing dirigida a usuarios de Microsoft 365 que utiliza un método innovador. En lugar de intentar robar la contraseña directamente, el ataque engaña a las víctimas para que completen un proceso de autenticación legítimo de Microsoft, lo que permite que el atacante tome el control de la cuenta de manera silenciosa.




PostHeaderIcon Casi 14.000 servidores de SimpleHelp expuestos por fallo crítico de autenticación


Casi 14,000 servidores de SimpleHelp expuestos a internet se encuentran en riesgo tras la revelación de una vulnerabilidad crítica de omisión de autenticación (CVE-2026-48558). Este fallo, que afecta a la plataforma de monitoreo y gestión remota (RMM), fue descubierto por Horizon3.ai mediante su iniciativa de investigación con IA denominada "Sua Sponte".





PostHeaderIcon Palo Alto advierte sobre vulnerabilidad de VPN GlobalProtect explotada activamente


Palo Alto Networks Unit 42 ha emitido una advertencia urgente sobre la explotación activa de la vulnerabilidad CVE-2026-0257. Se trata de un fallo crítico de omisión de autenticación que afecta a los componentes del portal y la puerta de enlace de GlobalProtect en el software PAN-OS, permitiendo que atacantes remotos establezcan conexiones VPN no autorizadas sin necesidad de credenciales.




PostHeaderIcon phpBB soluciona un fallo de salto de autenticación que persistió durante una década


Se descubrió una vulnerabilidad de omisión de autenticación en el software de foros phpBB que permite acceder a cualquier cuenta, incluidos los administradores. El fallo, presente durante 10 años, es fácil de explotar y afecta a las versiones 3.3.16 y anteriores, así como a la 4.0.0-a2. Se recomienda actualizar inmediatamente a la versión 3.3.17 para evitar el compromiso de los datos.


PostHeaderIcon Grave fallo en VPN de Check Point permite saltar contraseñas en configuraciones IKEv1


Check Point alertó sobre una vulnerabilidad crítica (CVE-2026-50751) que afecta a VPNs configuradas con el protocolo IKEv1, permitiendo a atacantes saltarse la autenticación sin contraseña. Se ha detectado explotación activa contra algunas organizaciones, vinculando estos ataques a afiliados del ransomware Qilin. La empresa recomienda actualizar sus gateways y firewalls para mitigar este riesgo y una segunda vulnerabilidad detectada.




PostHeaderIcon Let’s Encrypt lanza certificados Merkle Tree contra amenazas cuánticas


Let's Encrypt ha presentado su hoja de ruta para la PKI web post-cuántica, basada en un nuevo enfoque denominado Certificados de Árbol de Merkle (MTCs). Este diseño permite una autenticación resistente a la computación cuántica sin afectar el rendimiento de la web ni aumentar excesivamente el ancho de banda de los procesos de saludo TLS, superando así las limitaciones de las cadenas de certificados X.509 tradicionales.


PostHeaderIcon Vulnerabilidad crítica de StrongDM permite robar y reutilizar autenticación


Se ha identificado una falla crítica de autenticación en la aplicación de escritorio de StrongDM (CVE-2026-4387) que permite a los atacantes secuestrar sesiones de usuario mediante la reutilización de material de autenticación almacenado localmente. Este fallo, descubierto por SpecterOps, podría exponer infraestructura empresarial sensible y ya ha sido corregido en la versión 23.74.0 de StrongDM Desktop y la versión 53.77.0 de su CLI.




PostHeaderIcon Error de VPN de Palo Alto pasa de aviso a explotación activa


Palo Alto insta a sus clientes a corregir una vulnerabilidad en PAN-OS (CVE-2026-0257) que permite saltarse la autenticación de GlobalProtect y acceder a redes VPN sin credenciales. Aunque inicialmente se calificó como de severidad media, Rapid7 confirmó que ya existen ataques exitosos mediante la falsificación de cookies. Debido a esto, la falla fue incluida en el catálogo de CISA y se urge a las organizaciones a aplicar los parches disponibles inmediatamente.




PostHeaderIcon Microsoft endurece el restablecimiento de contraseñas de Entra ID


Microsoft ha anunciado una actualización de seguridad importante para la función de restablecimiento de contraseñas autoservicio (SSPR) de Entra ID. El objetivo es reducir los ataques basados en la identidad mediante la implementación de requisitos de autenticación más estrictos, obligando al uso de métodos de autenticación explícitamente registrados y eliminando la dependencia de la información de contacto almacenada en el directorio que no haya sido verificada formalmente.




PostHeaderIcon Google Chrome implementa protección contra el robo de cookies de sesión para todos sus usuarios


Google ha lanzado la función de seguridad DBSC en Chrome para prevenir el robo de cuentas. Esta herramienta vincula criptográficamente las cookies de sesión al hardware del dispositivo (como el chip TPM o Secure Enclave), impidiendo que los hackers usen cookies robadas para saltarse la autenticación multifactor. La función ya se está implementando para todos los usuarios y clientes de Google Workspace.




PostHeaderIcon Tycoon 2FA evade MFA en Entra ID y Google Workspace


El Tycoon 2FA es un potente kit de phishing que opera bajo el modelo de Phishing-as-a-Service (PhaaS) desde agosto de 2023. Esta plataforma permite a los cibercriminales alquilar la herramienta para robar tokens de sesión autenticados de Microsoft 365 sin necesidad de desarrollar su propia infraestructura.





PostHeaderIcon Vulnerabilidad crítica de Memcached SASL permite inferir usuarios válidos


Se ha revelado una vulnerabilidad de seguridad en Memcached (identificada como CVE-2026-47783) relacionada con el mecanismo de autenticación SASL. Este fallo de canal lateral de temporización podría permitir que atacantes infieran nombres de usuario válidos. El problema ha sido corregido en la versión 1.6.42, que además soluciona otros errores críticos de estabilidad.




PostHeaderIcon Ataque Mini Shai-Hulud obliga a npm a reiniciar tokens de publicación 2FA


El registro de npm tomó una medida urgente la semana pasada tras una serie de ataques a la cadena de suministro que pusieron en riesgo a miles de desarrolladores. El 19 de mayo, npm invalidó todos los tokens de acceso granular con permisos de escritura que omiten la autenticación de dos factores (2FA), obligando a los mantenedores a generar nuevas credenciales y actualizar sus flujos de trabajo automatizados. Esta acción fue una respuesta directa a una campaña de ataques.
 

PostHeaderIcon Cisco revela una nueva vulnerabilidad 0-day de escalada de privilegios en SD-WAN


Cisco lanzó un parche urgente para corregir la vulnerabilidad CVE-2026-20182, que permite a atacantes remotos obtener privilegios de administrador sin autenticación en Catalyst SD-WAN. Este fallo crítico permite manipular configuraciones de red, interceptar tráfico o robar datos, y ya ha sido explotado como un día cero. Cisco recomienda aplicar las actualizaciones inmediatamente y revisar los registros de acceso para detectar posibles intrusiones.


PostHeaderIcon Operadores de 2FA usan phishing de OAuth para saltar MFA


Los ciberdelincuentes responsables del kit de phishing Tycoon 2FA han implementado una nueva técnica avanzada. Al combinar su infraestructura de phishing con el abuso de códigos de dispositivo OAuth, ahora son capaces de robar el acceso a cuentas de Microsoft 365 sin necesidad de capturar contraseñas, logrando así evadir la autenticación de múltiples factores (MFA).


PostHeaderIcon CISA incluye la vulnerabilidad CVE-2026-20182 de Cisco SD-WAN en su catálogo de vulnerabilidades explotadas tras ataques al acceso de administrador


CISA ha incluido en su catálogo de vulnerabilidades explotadas un fallo crítico de elusión de autenticación (CVE-2026-20182) en el controlador Cisco Catalyst SD-WAN. Esta vulnerabilidad, con una gravedad máxima de 10.0, permite a atacantes remotos obtener privilegios administrativos. Se ha detectado que múltiples grupos de amenazas están aprovechando este y otros fallos para desplegar malware, mineros de criptomonedas y robo de credenciales.


PostHeaderIcon Aprovechan vulnerabilidad de bypass de autenticación en el plugin Burst Statistics de WordPress


Están explotando una vulnerabilidad crítica (CVE-2026-8181) en el plugin de WordPress Burst Statistics, que permite obtener acceso de administrador sin contraseña. Este fallo afecta a las versiones 3.4.0 y 3.4.1, permitiendo la creación de cuentas fraudulentas y el robo de datos. Se recomienda actualizar urgentemente a la **versión 3.4.2** o desactivar el plugin para evitar ataques.


PostHeaderIcon Explotan vulnerabilidad de salto de autenticación en Cisco Catalyst SD-WAN Controller para obtener acceso de administrador


Cisco lanzó actualizaciones para corregir una vulnerabilidad crítica (CVE-2026-20182) en Catalyst SD-WAN que permite a atacantes remotos saltar la autenticación y obtener privilegios administrativos. El fallo, con una puntuación CVSS de 10.0, ya ha sido explotado en ataques limitados para manipular la configuración de red. Se recomienda a los usuarios actualizar sus sistemas urgentemente y revisar los registros de autenticación en busca de accesos no autorizados.




PostHeaderIcon Ataques contra PraisonAI por CVE-2026-44338: saltos de autenticación detectados poco después de su anuncio


Se ha detectado que atacantes intentaron explotar la vulnerabilidad CVE-2026-44338 en PraisonAI apenas cuatro horas después de su publicación. Este fallo de autenticación permitía acceder a funciones protegidas y ejecutar flujos de trabajo sin token, afectando a las versiones 2.5.6 hasta la 4.6.33. Se recomienda actualizar a la versión 4.6.34 y auditar los despliegues para mitigar riesgos.