Edición del 8 de septiembre de 2026

Ciberseguridad — edición del 2026-09-08

Vulnerabilidad OpenAI afirma que GPT-6 Astra es capaz de detectar vulnerabilidades de día cero, pero que también resulta más difícil de supervisar
Imagen: BleepingComputer
Lo más reciente Vulnerabilidad

OpenAI afirma que GPT-6 Astra es capaz de detectar vulnerabilidades de día cero, pero que también resulta más difícil de supervisar

OpenAI ha confirmado que su modelo GPT-6 Astra es el primero en alcanzar de manera general el nivel crítico en capacidades de ciberseguridad, conforme a su marco de preparación. Esta categoría se otorga cuando el sistema logra identificar y crear exploits de tipo zero-day funcionales en sistemas reales protegidos sin la necesidad de intervención humana, además de planificar y llevar a cabo estrategias de ataque inéditas. La propia compañía señaló en su tarjeta de sistema que este modelo representa un avance considerable en el ámbito cibernético, siendo capaz de hallar fallas de seguridad desconocidas y formular métodos para explotarlas en entornos seguros.

Fuente: BleepingComputer Publicado: 08/09/2026 · 14:40 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Leer la noticia completa →

Últimas noticias

Vulnerabilidad Adobe corrige una vulnerabilidad crítica de tipo «zero-day» en Magento que se estaba aprovechando para instalar puertas traseras en los servidores
Imagen: BleepingComputer
Vulnerabilidad

Adobe corrige una vulnerabilidad crítica de tipo «zero-day» en Magento que se estaba aprovechando para instalar puertas traseras en los servidores

Adobe ha lanzado un parche de emergencia para corregir una vulnerabilidad de día cero de máxima gravedad, identificada como CVE-2026-75650 y bautizada como StyleSmuggler, la cual afecta a diversas versiones de Adobe Commerce y Magento. Una compañía de seguridad especializada en comercio electrónico detectó que esta falla ha sido utilizada en ataques para instalar puertas trasera en sitios web vulnerables, utilizando un servidor de hora de red falso para disfrazar el centro de comando y control, además de dejar indicios como correos electrónicos de recordatorio sobre fallos en transacciones de pago. El boletín de seguridad indica que este fallo permite la ejecución arbitraria de código y cuenta con la máxima prioridad de calificación por parte del proveedor, quien aconseja aplicar de inmediato el parche correspondiente.

Fuente: BleepingComputer Publicado: 08/09/2026 · 13:34 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Filtración de datos Seminario web: El acceso olvidado a Google Workspace que puede provocar una filtración de datos
Imagen: BleepingComputer
Filtración de datos

Seminario web: El acceso olvidado a Google Workspace que puede provocar una filtración de datos

Las herramientas y aplicaciones de terceros añaden utilidad a Google Workspace, pero los permisos otorgados hace tiempo pueden convertirse en puertas de entrada inadvertidas a los datos empresariales. A medida que las compañías crecen, sus empleados conectan diversos servicios para automatizar procesos y mejorar la productividad, lo que otorga a dichas aplicaciones acceso a correos, archivos y otra información delicada. El inconveniente radica en que estos accesos suelen perdurar más allá de su utilidad original.

Fuente: BleepingComputer Publicado: 08/09/2026 · 12:40 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Ciberseguridad Los hackers desarrollan marcos de IA para el robo de credenciales a gran escala
Imagen: BleepingComputer
Ciberseguridad

Los hackers desarrollan marcos de IA para el robo de credenciales a gran escala

Los atacantes están adoptando herramientas basadas en inteligencia artificial, pasando de asistentes simples a marcos de trabajo multiagente que automatizan distintas fases de las ofensivas. Según observaciones del Grupo de Inteligencia de Amenazas de Google (GTIG), respaldadas por datos de respuesta a incidentes y seguimiento de actores maliciosos, estos sistemas son capaces de coordinar tareas, resolver inconvenientes y modificar su comportamiento requiriendo poca intervención humana. Durante un ataque dirigido a la infraestructura en la nube de una organización, un grupo con motivaciones económicas utilizó un chatbot de programación, una instrucción y directrices en markdown para poner en marcha una campaña masiva de recolección de credenciales.

Fuente: BleepingComputer Publicado: 08/09/2026 · 12:03 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Ciberseguridad Microsoft: Los cambios en Windows Server 2025 provocan fallos en las aplicaciones
Imagen: BleepingComputer
Ciberseguridad

Microsoft: Los cambios en Windows Server 2025 provocan fallos en las aplicaciones

Microsoft emitió una advertencia sobre posibles fallos y cierres inesperados en aplicaciones que corren en ciertas versiones de Windows Server 2025. El problema surge a raíz de modificaciones recientes en la gestión de memoria del sistema operativo, las cuales generan incompatibilidades con programas que emplean Extensiones de Ventanas de Direcciones, conocidas como AWE por sus siglas en inglés. Entre los programas afectados se encuentra SQL Server cuando tiene activada la directiva para bloquear páginas en la memoria con el fin de mejorar su rendimiento.

Fuente: BleepingComputer Publicado: 08/09/2026 · 11:57 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Vulnerabilidad El gusano «WeChat Zero-Click» se apoderó de cuentas de iPhone y Android a través de llamadas entrantes
Imagen: The Hacker News
Vulnerabilidad

El gusano «WeChat Zero-Click» se apoderó de cuentas de iPhone y Android a través de llamadas entrantes

Especialistas de la empresa de seguridad Calif crearon un gusano capaz de tomar el control de una cuenta de WeChat a través de una llamada entrante, logrando propagarse entre dispositivos de prueba. Este tipo de ataque de tipo cero clics no requiere que la víctima responda ni interactúe con el dispositivo para que funcione, aunque el emisor de la llamada necesita figurar previamente entre los contactos de la plataforma de la persona afectada. Rechazar la llamada frena el intento actual, pero no impide que el agresor vuelva a intentarlo en otro momento, mientras que contestar tampoco detiene la ejecución maliciosa.

Fuente: The Hacker News Publicado: 08/09/2026 · 11:54 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Ciberseguridad Lo que hizo falta para alcanzar los mil millones de manifiestos de compilación
Imagen: The Hacker News
Ciberseguridad

Lo que hizo falta para alcanzar los mil millones de manifiestos de compilación

En los últimos meses, Chainguard duplicó su producción hasta alcanzar los mil millones de manifiestos de compilación de contenedores, además de superar una determinada cantidad de imágenes únicas y versiones de estas en su catálogo. Este volumen representa cada vez que el sistema genera un artefacto nuevo y verificable, como una imagen actualizada, una reconstrucción provocada por un parche o un archivo SBOM regenerado tras un cambio en las dependencias. Para lograr esto, la organización se apoya en su propio sistema operativo diseñado para cargas de trabajo nativas de la nube y actualizaciones continuas, así como en su infraestructura de producción.

Fuente: The Hacker News Publicado: 08/09/2026 · 11:49 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Vulnerabilidad Una cadena de vulnerabilidades en FreeIPA permite a los clientes anónimos crear credenciales de administrador reutilizables
Imagen: The Hacker News
Vulnerabilidad

Una cadena de vulnerabilidades en FreeIPA permite a los clientes anónimos crear credenciales de administrador reutilizables

Un fallo presente en FreeIPA permite que un cliente que nunca ha iniciado sesión genere su propia identidad de Kerberos dentro del directorio, logrando integrarse en el grupo de administradores. Este ataque requiere además una segunda vulnerabilidad en el software de la base de datos del servidor de directorios, específicamente relacionada con la validación de la propiedad de los registros mediante valores vacíos para clientes no autenticados. El proyecto FreeIPA ya ha implementado una solución para su parte en una versión específica, mientras que Red Hat califica la vulnerabilidad principal con una puntuación preliminar alta.

Fuente: The Hacker News Publicado: 08/09/2026 · 11:22 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Vulnerabilidad Inyección de código estático en N-central de N-able
Imagen: INCIBE-CERT - Avisos
Vulnerabilidad

Inyección de código estático en N-central de N-able

La compañía N-able ha dado a conocer una falla de seguridad calificada como crítica que afecta a su producto N-central, específicamente en las versiones anteriores a la identificada con el número 2026.3.1.14. De acuerdo con la información difundida, este problema de seguridad presenta el riesgo de facilitar la ejecución de código de manera remota si llega a ser aprovechado por un atacante. El fallo ha sido catalogado bajo el código CVE-2026-86218 y se relaciona con una problemática de inyección de código estático.

Fuente: INCIBE-CERT - Avisos Publicado: 08/09/2026 · 09:54 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Vulnerabilidad Adobe corrige una vulnerabilidad de «día cero» de Magento que se aprovechaba para instalar una puerta trasera en Rust y un shell web en PHP
Imagen: The Hacker News
Vulnerabilidad

Adobe corrige una vulnerabilidad de «día cero» de Magento que se aprovechaba para instalar una puerta trasera en Rust y un shell web en PHP

La compañía Adobe lanzó actualizaciones de seguridad para corregir una vulnerabilidad de máxima gravedad que afecta a Magento Open Source y Adobe Commerce, la cual ya está siendo aprovechada activamente en ataques reales. Este fallo crítico, que permite la ejecución arbitraria de código, fue descubierto tras registrarse ataques de día cero dirigidos a comerciantes que utilizan estas plataformas. El problema de seguridad radica en una inyección de código PHP que manipula el sistema de plantillas de Magento mediante el envío de un correo electrónico específico, lo que desencadena la ejecución de código.

Fuente: The Hacker News Publicado: 08/09/2026 · 09:13 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Malware BengalSEO manipula los resultados de búsqueda de Bing para propagar estafas relacionadas con MayaBot y el soporte técnico
Imagen: The Hacker News
Malware

BengalSEO manipula los resultados de búsqueda de Bing para propagar estafas relacionadas con MayaBot y el soporte técnico

Investigadores de ciberseguridad han revelado los detalles de una amplia campaña de envenenamiento de optimización de motores de búsqueda que facilita estafas de soporte técnico y la instalación de software malicioso. Esta actividad, conocida como BengalSEO, ha estado activa desde hace años y es operada por proveedores de servicios de TI ubicados en el estado de Rayastán, en la India. Los actores de la amenaza utilizan técnicas avanzadas de SEO de sombrero negro para crear y posicionar páginas trampa en la parte superior de los resultados del buscador Bing, empleando tácticas como relleno de palabras clave, inyección de DOM y la generación masiva de enlaces de retroceso mediante spam en foros y comentarios.

Fuente: The Hacker News Publicado: 08/09/2026 · 08:43 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Vulnerabilidad Autenticación inadecuada en Artifactory de JFrog
Imagen: INCIBE-CERT - Avisos
Vulnerabilidad

Autenticación inadecuada en Artifactory de JFrog

Se ha dado a conocer una falla de seguridad de máxima gravedad que afecta a diversas versiones del sistema Artifactory de JFrog. Esta deficiencia se relaciona con un proceso de validación de identidad deficiente en las plataformas impactadas. Si un agresor consigue acceso a una instalación propia vulnerable, tiene la capacidad de saltarse los controles de acceso establecidos.

Fuente: INCIBE-CERT - Avisos Publicado: 08/09/2026 · 08:32 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Vulnerabilidad Actualización de seguridad de SAP de septiembre de 2026
Imagen: INCIBE-CERT - Avisos
Vulnerabilidad

Actualización de seguridad de SAP de septiembre de 2026

SAP ha lanzado su actualización de seguridad correspondiente al mes de septiembre, la cual comprende un total de diecinueve fallos de seguridad distribuidos en diversas categorías de gravedad, abarcando cuatro problemas críticos, cuatro altos, diez medianos y uno de nivel bajo. Estos inconvenientes impactan a múltiples soluciones y herramientas de la compañía, pudiendo facilitar que individuos malintencionados aprovechen debilidades vinculadas con falsificación de peticiones en sitios cruzados, gestión deficiente de accesos, daños en la memoria, deserialización sin garantías, peticiones falsificadas hacia el servidor, ausencia de validaciones de identidad y permisos, inyecciones mediante saltos de línea a través de componentes específicos, configuraciones erróneas derivadas del uso de Apache Log4j, exposición de credenciales y datos, ataques de tipo clickjacking, interrupciones del servicio, entidades externas en XML e inyecciones de código SQL. Entre los fallos de máxima gravedad identificados se encuentran aquellos relacionados con la administración inapropiada de privilegios, la exposición de datos de autenticación, alteraciones en la memoria y la carencia de verificación de identidad.

Fuente: INCIBE-CERT - Avisos Publicado: 08/09/2026 · 08:02 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Vulnerabilidad Múltiples vulnerabilidades en RouterOS de MikroTik
Imagen: INCIBE-CERT - Avisos
Vulnerabilidad

Múltiples vulnerabilidades en RouterOS de MikroTik

El CERT Polska ha dado a conocer la existencia de tres fallos de seguridad que afectan al sistema operativo RouterOS de MikroTik, de los cuales dos se consideran críticos y uno presenta un nivel de importancia alto. Estas fallas pueden ser aprovechadas por actores maliciosos para lograr diferentes objetivos, como generar un acceso SSH con una clave distinta, conseguir una elevación de privilegios, provocar una filtración de memoria en el núcleo o ejecutar un ataque de denegación de servicio a distancia. En detalle, el primer fallo identificado con CVE-2026-67276 surge porque el sistema no valida de forma adecuada las claves públicas de autenticación SSH, permitiendo que un atacante con conocimiento del usuario y del módulo público cree una clave alternativa para entrar sin la clave privada.

Fuente: INCIBE-CERT - Avisos Publicado: 08/09/2026 · 07:55 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Filtración de datos Se han filtrado 220 millones de registros de viajeros en una filtración del sistema APIS relacionada con Vietnam
Imagen: BleepingComputer
Filtración de datos

Se han filtrado 220 millones de registros de viajeros en una filtración del sistema APIS relacionada con Vietnam

Una base de datos de un Sistema de Información Anticipada de Pasajeros, la cual contiene más de doscientos veinte millones de registros de viajeros y tripulantes, quedó expuesta en línea debido a una serie de fallas de configuración en la seguridad. Los investigadores determinaron que este sistema guarda relación con una organización vietnamita, y la información filtrada comprende datos desde enero de dos mil diecisiete hasta abril de dos mil veintiséis de personas de múltiples nacionalidades que viajaron hacia, desde o a través de Vietnam. El hallazgo fue realizado por Kinryū Labs mientras examinaban bases de datos abiertas como parte de una investigación sobre actividades de ransomware.

Fuente: BleepingComputer Publicado: 08/09/2026 · 07:35 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Ciberseguridad Grindr pagará 26 millones de libras esterlinas para resolver las demandas presentadas en el Reino Unido por el intercambio de datos sobre el estado serológico respecto al VIH
Imagen: The Hacker News
Ciberseguridad

Grindr pagará 26 millones de libras esterlinas para resolver las demandas presentadas en el Reino Unido por el intercambio de datos sobre el estado serológico respecto al VIH

La aplicación de citas Grindr acordó el pago de veintiséis millones de libras esterlinas para resolver una demanda en el Reino Unido. La acción legal señalaba a la plataforma de compartir información personal de los usuarios, incluyendo su estado de VIH, con terceros con fines comerciales y publicitarios, afectando a más de diez mil clientes representados en el proceso. El documento presentado ante las autoridades financieras de Estados Unidos detalla que el acuerdo cubre prácticas de datos anteriores al año dos mil veinte, etapa en la que la compañía de origen chino Kunlun administraba la plataforma antes de venderla.

Fuente: The Hacker News Publicado: 08/09/2026 · 07:00 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.