Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta github. Mostrar todas las entradas
Mostrando entradas con la etiqueta github. Mostrar todas las entradas

PostHeaderIcon Mozilla revoca claves de Firefox y Thunderbird tras filtración en GitHub


Mozilla ha rotado una subclave de firma GPG utilizada para ciertos archivos de lanzamiento de Firefox y Thunderbird, debido a que una copia sin cifrar de la clave anterior fue subida accidentalmente a un repositorio privado de GitHub. Esta clave se utilizaba para firmar archivos tarball de Linux, paquetes RPM y archivos de suma de comprobación. Según Mozilla, el incidente no afectó a la mayoría de los usuarios.




PostHeaderIcon GitHub amplía detección de malware de npm a 8 registros


GitHub ha ampliado sus capacidades de detección de malware más allá de npm, ofreciendo a los desarrolladores una protección más extensa contra paquetes de código abierto maliciosos. Ahora, las alertas de Dependabot pueden identificar dependencias dañinas en 8 ecosistemas principales de paquetes: npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io y PHP Composer. Esta medida es crucial ya que un paquete malicioso puede robar contraseñas, claves API, credenciales de la nube, billeteras de criptomonedas y código fuente.




PostHeaderIcon Vulnerabilidades en Claude Code y Gemini CLI permiten que un issue de GitHub acceda a secretos del flujo de CI


Novee Security descubrió vulnerabilidades críticas en los agentes de codificación de Google, Anthropic y OpenAI que permitían la ejecución de código no autorizado. Los fallos se centraron en el entorno de ejecución y no en los modelos, afectando a Gemini CLI y Claude Code mediante inyecciones de comandos y filtración de claves. La mayoría ya han sido parcheados, aunque OpenAI implementó cambios en el flujo de trabajo y documentación en lugar de un parche de producto.




PostHeaderIcon Filtración de tokens de API de n8n expone instancias activas al robo de credenciales


Investigadores de GitGuardian descubrieron que 321 instancias de n8n eran vulnerables debido a tokens de API expuestos en GitHub. Estos tokens permiten a atacantes acceder a datos sensibles, flujos de trabajo y credenciales almacenadas sin necesidad de explotar vulnerabilidades de software. El riesgo es crítico ya que n8n centraliza la conexión con bases de datos, servicios de IA y nubes corporativas.




PostHeaderIcon Campaña de IA falsa logra acceso inicial a empresas vía desarrolladores


Una nueva campaña de malware está aprovechando el interés en las herramientas de inteligencia artificial para lograr intrusiones en empresas. Los atacantes clonan proyectos confiables de GitHub e insertan archivos maliciosos en descargas que parecen útiles para desarrolladores y usuarios de IA, enfocándose en quienes buscan asistentes de código, guías de seguridad de Python, frameworks de Rust y herramientas relacionadas con Claude.




PostHeaderIcon GitHub combate el malware


GitHub ha implementado cambios en Dependabot para combatir la propagación de malware a través de actualizaciones apresuradas de dependencias.


PostHeaderIcon GitHub implementa periodo de espera de 3 días en Dependabot para frenar la propagación de paquetes maliciosos


GitHub implementó un mecanismo de espera predeterminado de tres días para las actualizaciones de versión de Dependabot, buscando evitar la propagación rápida de paquetes maliciosos. Las actualizaciones de seguridad seguirán siendo inmediatas, y los usuarios pueden ajustar este tiempo según sus necesidades. Esta medida es una capa de defensa complementaria contra ataques de cadena de suministro, similar a controles adoptados por otras plataformas.


PostHeaderIcon GitHub reduce los pagos de su programa de recompensas público y reserva los premios más altos para un nivel VIP


A partir del 27 de julio de 2026, GitHub reducirá significativamente los pagos de sus recompensas públicas por errores, estableciendo montos fijos más bajos para priorizar la calidad sobre la cantidad. Implementará un nivel VIP exclusivo con pagos más altos para investigadores destacados, buscando reducir el ruido generado por reportes automatizados. Este cambio refleja la creciente influencia de la IA, que facilita el hallazgo de fallos pero satura a los equipos con reportes de baja calidad.


PostHeaderIcon Hackers usan GitHub Actions para atacar servidores cPanel y WHM y robar credenciales


Una campaña cibernética a gran escala está abusando de GitHub Actions para convertir proyectos de código abierto en herramientas de ataque. Los atacantes insertan archivos de flujo de trabajo maliciosos en repositorios comprometidos, utilizando la capacidad de cómputo gratuita de GitHub para escanear internet en busca de objetivos vulnerables, centrándose específicamente en los servidores cPanel y WHM.


PostHeaderIcon Microsoft ha liberado el código fuente de Comic Chat


Microsoft ha liberado el código fuente de Comic Chat, una herramienta de los años noventa, disponible ahora en GitHub bajo licencia MIT.


PostHeaderIcon Usan GitHub Actions para insertar RAT Miasma en paquetes npm de AsyncAPI


Un ataque de cadena de suministro ha introducido el malware Miasma en paquetes npm de AsyncAPI, poniendo en riesgo los sistemas de desarrolladores y entornos de compilación automatizados. Los atacantes aprovecharon un proceso de lanzamiento comprometido para publicar código malicioso a través del espacio de nombres legítimo del proyecto, afectando a paquetes que suman aproximadamente 2,9 millones de descargas semanales.




PostHeaderIcon Investigador anónimo filtra 204 exploits 0-day antes de que fueran parcheados


Un usuario anónimo de GitHub, bajo el pseudónimo “bikini”, ha publicado una colección denominada “exploitarium” que contiene 204 archivos de prueba de concepto de vulnerabilidades zero-day. Estos afectan a decenas de proyectos de código abierto y fueron expuestos antes de que los proveedores pudieran lanzar los parches correspondientes, alterando así el proceso habitual de divulgación coordinada.






PostHeaderIcon npm 12 desactiva los scripts de instalación por defecto para mitigar riesgos en la cadena de suministro


GitHub lanzó npm 12, desactivando por defecto los scripts de instalación y las dependencias remotas o de Git para mejorar la seguridad. También se restringieron los tokens de acceso granular (GAT) que omitían la autenticación de dos factores (2FA) para evitar acciones sensibles. Por otro lado, pnpm 11.10 introdujo una nueva configuración de autenticación para evitar el robo de credenciales mediante archivos de proyecto manipulados.


PostHeaderIcon OpenMandriva Linux denuncia intento de sabotaje por parte de un colaborador


El proyecto OpenMandriva sufrió un intento de sabotaje interno donde el desarrollador Davide Beatrici borró repositorios de GitHub y publicó paquetes vacíos tras una disputa comunitaria. Mientras el equipo de OpenMandriva califica el acto como destructivo y procede a restaurar los sistemas, Beatrici niega que fuera un sabotaje, alegando que sus acciones fueron una respuesta a conflictos internos. A pesar de la gravedad, la asociación decidió no emprender acciones legales contra el antiguo colaborador.


PostHeaderIcon Vulnerabilidad GitLost engaña a la IA de GitHub para filtrar repositorios privados


Se ha descubierto una vulnerabilidad denominada “GitLost” que permite a los atacantes utilizar un único "Issue" de GitHub para engañar a los nuevos flujos de trabajo agenticos impulsados por IA de la plataforma. El objetivo es lograr que la IA filtre el contenido de repositorios privados a la red pública sin necesidad de credenciales, conocimientos de programación ni acceso al sistema. Estos flujos de trabajo combinan GitHub Actions con agentes de IA basados en Claude o GitHub.
 

PostHeaderIcon Microsoft presenta Azure Linux 4 en GitHub


Microsoft ha liberado los archivos ISO de Azure Linux 4 en GitHub para permitir su descarga gratuita e instalación local fuera de la nube.


PostHeaderIcon Base de datos de vulnerabilidades de GitHub alcanza volumen récord


En mayo de 2026, la base de datos de avisos de GitHub alcanzó un máximo histórico al publicar 1,560 avisos de seguridad revisados, lo que representa más de cinco veces su producción mensual habitual. A pesar de este logro, la plataforma ha tenido dificultades para seguir el ritmo del creciente volumen de informes de vulnerabilidades, lo que refleja un cambio general en el ecosistema global de divulgación de vulnerabilidades.




PostHeaderIcon Desarrolladores de Mozilla logran instalar malware en Claude Code vía GitHub


Desarrolladores de Mozilla han demostrado que es posible engañar a Claude Code para lograr la instalación de malware proveniente de repositorios de GitHub.




PostHeaderIcon GitHub actualiza actions/checkout para bloquear patrones comunes de ataques Pwn Request


GitHub actualizará actions/checkout para bloquear ataques de pwn request que explotan el disparador pull_request_target. Esta medida evita que código malicioso de repositorios forkeados se ejecute con privilegios completos y acceda a secretos. El cambio será efectivo a partir de junio de 2026 para fortalecer la seguridad de la cadena de suministro de software.




PostHeaderIcon Infectan más de 10.000 repositorios de GitHub para inyectar scripts maliciosos


Se ha descubierto una campaña de malware a gran escala en GitHub, donde un investigador identificó más de 10,000 repositorios que distribuyen archivos infectados con troyanos. Este hallazgo genera preocupación sobre el abuso del modelo de confianza de la plataforma y las limitaciones en la detección automática de amenazas. La investigación se inició luego de que el experto detectara una versión clonada de su propio repositorio en los resultados de búsqueda.