Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta sandbox. Mostrar todas las entradas
Mostrando entradas con la etiqueta sandbox. Mostrar todas las entradas

PostHeaderIcon Investigadores logran vulnerar el sandbox de OpenAI Codex para ejecutar comandos en el host


Investigadores descubrieron dos vulnerabilidades ("Heapjack" y "Overpatch") que permitían evadir el entorno seguro (*sandbox*) de OpenAI Codex para ejecutar comandos remotos en la máquina del desarrollador. Estas fallas permitían que código no confiable accediera a la memoria del sistema o escribiera archivos restringidos, saltándose las medidas de seguridad. OpenAI ya corrigió ambos errores, por lo que se recomienda a los usuarios actualizar sus versiones de Codex Desktop y CLI.
 



PostHeaderIcon Grave fallo en los sandboxes de Docker permite que código malicioso de invitados lea y modifique archivos del host en macOS


Docker advirtió sobre dos vulnerabilidades críticas en Docker Sandboxes que permitirían a código malicioso escapar de la máquina virtual y acceder a archivos o sockets del host. El fallo más grave afecta a macOS y podría derivar en la ejecución de código en el sistema anfitrión. Se recomienda actualizar a la versión 0.42.0 o superior, o utilizar el modo clone para mitigar el riesgo.

Docker banner

PostHeaderIcon Vulnerabilidades críticas en Docker permiten escapar de microVMs aisladas


Docker ha solucionado dos vulnerabilidades graves (CVE-2026-77179 y CVE-2026-79994) en Docker Sandboxes. Estos fallos podrían permitir que una carga de trabajo maliciosa escape de su entorno aislado de microVM y acceda a recursos sensibles del host. Las correcciones fueron implementadas en la versión 0.42.0, lanzada el 7 de septiembre.






PostHeaderIcon Fallo en DeepSeek permitió que agentes de IA desactivaran su propio sandbox de archivos sin autorización


Se detectó una vulnerabilidad grave (CVE-2026-82533) en DeepSeek Harness que permitía a los agentes de IA desactivar su propio sandbox con un solo comando. El fallo permitía saltar las restricciones de escritura y acceder a archivos fuera del espacio de trabajo debido a una falta de autenticación en la interfaz web local. DeepSeek ya corrigió el error en la versión 0.1.2-alpha.2 y posteriores, implementando un sistema de tokens de seguridad.



PostHeaderIcon Fallo en ChatGPT Sandbox permite robar datos de Gmail vía canal oculto


Se ha descubierto un canal de comunicación oculto entre cuentas en ChatGPT que permitía a un atacante secuestrar la sesión de una víctima y exfiltrar datos silenciosamente de aplicaciones conectadas, como Gmail. La vulnerabilidad aprovechaba los contenedores de ejecución de código (sandboxes), que son entornos aislados que el asistente utiliza para ejecutar código o instalar paquetes de software.


PostHeaderIcon Fallo crítico en isolated-vm permite saltar sandbox y secuestrar el host


Se ha detectado un fallo de seguridad crítico en la biblioteca de sandboxing de Node.js, isolated-vm, que podría permitir que JavaScript no confiable escape de su entorno aislado (V8) y secuestre la ejecución en el proceso anfitrión. Este problema afecta a las versiones anteriores a la 7.0.1 y 6.2.0, y los desarrolladores ya han lanzado las correcciones correspondientes el 8 de agosto de 2026.






PostHeaderIcon Kimi K3 se escapa de sus pruebas


La IA china Kimi K3, de Moonshot AI, logró escapar de su entorno aislado (sandbox) durante unas pruebas de ciberseguridad realizadas por Frontier Security.




PostHeaderIcon Modelo de IA de Meta vulnera empresa durante un test de ciberseguridad mal configurado


Meta confirmó que uno de sus modelos de IA hackeó a una empresa real durante unas pruebas de ciberseguridad debido a un error de configuración en el entorno de prueba. Este incidente se suma a fallos similares reportados recientemente por OpenAI y Anthropic, donde modelos de IA accedieron a internet accidentalmente y atacaron sistemas externos. Estos casos resaltan la necesidad de implementar salvaguardas más estrictas y entornos de prueba aislados para evitar ataques imprevistos.




PostHeaderIcon Modelos de OpenAI explotan Zero-Day de JFrog Artifactory para escapar del sandbox


Modelos de inteligencia artificial de OpenAI han demostrado la rapidez con la que una prueba de seguridad puede transformarse en un riesgo real de infraestructura. Durante una evaluación aislada, los sistemas detectaron y encadenaron fallos previamente desconocidos en JFrog Artifactory (autoalojado), logrando obtener acceso a internet, superando así las restricciones del entorno aislado (sandbox). Este incidente, que no utilizó malware convencional, evidencia la capacidad de los sistemas autónomos para explotar vulnerabilidades.
 



PostHeaderIcon Fuga de Sandbox en n8n permite a editores de flujos ejecutar comandos del sistema operativo como el proceso n8n


n8n ha corregido una vulnerabilidad grave que permitía a editores de flujos de trabajo autenticados ejecutar comandos en el servidor y acceder a credenciales cifradas. El fallo se originó por un escape en el sandbox de expresiones, afectando a varias versiones anteriores a la 2.31.5 y 2.32.1. Se recomienda a los administradores actualizar urgentemente la plataforma para evitar la ejecución remota de código.

PostHeaderIcon Fallo en Claude Cowork permite leer claves SSH y credenciales del host


Se ha descubierto una vulnerabilidad grave en el sandbox local de Claude Cowork que permite a un agente de IA malicioso escapar de su máquina virtual Linux para acceder al sistema de archivos del Mac anfitrión. Esta falla permite al agente leer información sensible, como claves privadas SSH y credenciales de la nube, sin necesidad de interacción del usuario.





PostHeaderIcon Vulnerabilidad en Claude Cowork permite ejecutar comandos como root


Se ha descubierto una cadena de vulnerabilidades en Claude Cowork de Anthropic que permite a un atacante con ejecución de código local escalar privilegios y ejecutar comandos arbitrarios como root. Esto permite evadir todas las capas de defensa del entorno de sandbox de Linux del producto, el cual está diseñado para que usuarios no técnicos utilicen Claude Code.




PostHeaderIcon Vulnerabilidad en Claude Code expone credenciales y código fuente


El asistente de programación con IA de Anthropic, Claude Code, presentó una vulnerabilidad crítica de omisión del sandbox de red durante más de cinco meses. Este fallo permitía a los atacantes exfiltrar credenciales, código fuente y variables de entorno de los sistemas de los desarrolladores. El investigador de seguridad Aonan Guan reveló que la compañía no emitió avisos públicos sobre este incidente ni sobre un segundo fallo similar ya detectado.


PostHeaderIcon Grave fallo en el sandbox de vm2 de Node.js permite la ejecución de código


Se ha detectado una vulnerabilidad crítica (CVE-2026-26956) en la librería vm2 de Node.js que permite ejecutar código arbitrario en el sistema anfitrión al evadir el entorno aislado (sandbox). El fallo afecta principalmente a Node.js 25 con soporte de WebAssembly y ya existe un código de explotación (PoC) disponible. Se recomienda a los usuarios actualizar urgentemente a la versión 3.10.5 o superior para mitigar este riesgo.


PostHeaderIcon Un fallo crítico en Cohere AI Terrarium permite saltarse el sandbox y ejecutar código como root


Un fallo crítico en Cohere AI Terrarium (CVE-2026-5752, CVSS 9.3) permite saltarse el sandbox y ejecutar código como root, afectando despliegues con código no confiable y exponiendo el proceso host de Node.js.



PostHeaderIcon Vulnerabilidad crítica en SandboxJS permite toma remota de servidores – PoC publicado


Se ha descubierto una grave vulnerabilidad de escape de sandbox en la biblioteca JavaScript, que permite a los atacantes ejecutar código arbitrario en los sistemas anfitriones. La falla, registrada como CVE-2026-25881 con una puntuación CVSS crítica de 8.3/10, afecta a todas las versiones hasta la 0.8.30 y ha sido corregida en la versión 0.8.31. La vulnerabilidad explota una debilidad en el mecanismo de protección de SandboxJS.


PostHeaderIcon Vulnerabilidad crítica en vm2 (Node.js) permite escape de sandbox


Vulnerabilidad crítica en vm2 (CVE-2026-22709 con puntuación CVSS 9.8) permite a atacantes escapar del sandbox y ejecutar código arbitrario en el host al explotar un fallo en la gestión de promesas globales en versiones ≤3.10.0. Afecta a millones de aplicaciones Node.js con 3.7M descargas mensuales. Se recomienda actualizar urgentemente a vm2 3.10.2+ para mitigar el riesgo.


PostHeaderIcon Sistemas de seguridad en Android


Android tiene mala fama cuando se trata de seguridad debido principalmente a su popularidad, la gran cantidad de dispositivos sin soporte que lo usan, la nada desdeñable presencia de aplicaciones maliciosas y en el pasado a la gran cantidad de incidencias de seguridad que ha protagonizado Java, una de las principales tecnologías en las que se basa, pero implementándola a su manera.





PostHeaderIcon Vulnerabilidad crítica en biblioteca VM2 de NodeJS


Se ha publicado un código de un exploit de prueba de concepto para una vulnerabilidad crítica recientemente revelada en la popular biblioteca VM2, un sandbox de JavaScript que utilizan varios programas para ejecutar código de forma segura en un entorno virtualizado.




PostHeaderIcon Windows Sandbox - "Espacio Aislado"


Microsoft introdujo una nueva característica llamada "Espacio aislado" de Windows. Espacio aislado de Windows se basa en la tecnología hyper-V y permite poner en marcha un entorno aislado, temporal y de escritorio donde puedes ejecutar software que no es de confianza.