Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta devops. Mostrar todas las entradas
Mostrando entradas con la etiqueta devops. Mostrar todas las entradas

PostHeaderIcon Vulnerabilidad crítica en Jenkins expone entornos de compilación a ataques XSS


Un aviso de seguridad ha revelado múltiples vulnerabilidades en Jenkins Core, incluyendo una falla de Cross-Site Scripting (XSS) almacenado que podría exponer los entornos de compilación a graves riesgos de seguridad. Los problemas, identificados como CVE-2026-27099 y CVE-2026-27100, fueron reportados de manera responsable bajo el Programa de Recompensas por Errores de Jenkins, patrocinado por la Comisión Europea. La más crítica de las dos, registrada como CVE-2026-27099, es una vulnerabilidad de XSS almacenado


PostHeaderIcon Vibe Coding: Aumentar la productividad sin aumentar el riesgo


Un análisis de Unit 42 advierte que el vibe coding (programación asistida por IA) aumenta la productividad pero también los riesgos de ciberseguridad, generando vulnerabilidades masivas y deuda técnica al priorizar velocidad sobre seguridad. Los desarrolladores ciudadanos y la falta de controles exponen a fallos como violaciones de datos, ejecución de código malicioso o eliminación no autorizada de bases de datos. El marco SHIELD propone soluciones como separación de funciones, revisión humana obligatoria y validación de entradas/salidas para mitigar riesgos sin sacrificar eficiencia.



PostHeaderIcon Exploit activo de Metro4Shell: servidores de desarrollo comprometidos vía RCE en React Native


Exploit activo de Metro4Shell: servidores de desarrollo con React Native están siendo comprometidos mediante una vulnerabilidad crítica (CVE-2025-11953) que permite ejecución remota de comandos (RCE) sin autenticación, afectando entornos de desarrollo y producción. Equipos DevOps deben actuar con urgencia.




PostHeaderIcon Informe "El estado del Código Abierto confiable"


Chainguard publicó el informe "El estado del Código Abierto confiable", analizando 1.800 proyectos de contenedores y 10.100 vulnerabilidades (CVE), destacando que Python (71,7%) y Node (56,5%) dominan el uso en producción, pero el 98% de los CVE se concentran en imágenes menos populares. El 44% de clientes usa imágenes FIPS por cumplimiento normativo, y el 61,4% de las cargas de trabajo dependen de imágenes de "cola larga", subrayando la necesidad de asegurar toda la cadena de suministro, no solo los proyectos principales.

 

 


PostHeaderIcon Puppet: la navaja suiza para la automatización de los administradores de sistemas


Puppet es una herramienta que permite desplegar configuraciones, instalar paquetes en diferentes servidores a través de código. Es una herrramienta para realizar Infrastructure as a Code (IaaC) La diferencia de Puppet frente a otros como Ansible, es que puppet tiene instalado un agente en el equipo que se asegura de que la configuración indicada en el código de Puppet se mantiene. Si el código de puppet indica que la máquina tiene que tener el firewall encendido y un usuario lo deshabilita, el agente de Puppet volverá a activarlo cuando realice su check.