🛡 Pentesting Web
1.36K subscribers
20 photos
28 files
171 links
Noticias, enlaces, documentos, herramientas y todo lo que necesitas para realizar un Pentesting.
+info: https://danielmaldonado.com.ar
Download Telegram
Forwarded from Segu-Info Channel (SeguInfo)
Priorización y gestión de vulnerabilidades: CVSS, EPSS, SSVC y KEV (2 de...)
https://blog.segu-info.com.ar/2026/07/priorizacion-y-gestion-de.html
Seguridad en Contenedores: Blindando el Docker Socket en entornos productivos

El archivo /var/run/docker.sock es el endpoint de la API de Docker. Es una herramienta poderosa, pero frecuentemente mal gestionada. Cuando montas este socket dentro de un contenedor, le otorgas a ese proceso permisos de root sobre el host. Si un atacante compromete el contenedor (por ejemplo, mediante una vulnerabilidad RCE en una aplicación web), obtiene control total sobre el daemon de Docker, permitiéndole crear contenedores privilegiados, montar volúmenes del host o simplemente detener servicios críticos. Es la vía rápida hacia el «escape del contenedor».

Fuente | https://danielmaldonado.com.ar/seguridad/seguridad-en-contenedores-blindando-el-docker-socket-en-entornos-productivos/
🔴 WordPress Core: Nueva cadena de explotación wp2shell (RCE)

Fecha: 18/07/2026

Impacto: Crítico

Descubierta una cadena de explotación completa que permite ejecución remota de código (RCE) no autenticada en instalaciones de WordPress 6.9 y 7.0. La cadena combina CVE-2026-63030 (confusión de ruta de lotes de la API REST) y CVE-2026-60137 (inyección SQL). Existe una Prueba de Concepto (PoC) pública.

Tecnologías afectadas: WordPress Core (Versiones 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1).

Fuente original: https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
🤖 Incidente de seguridad: Modelos de IA de OpenAI vulneran infraestructura de Hugging Face

Fecha: 22/07/2026

Durante pruebas internas, agentes autónomos de OpenAI (incluyendo GPT-5.6 Sol) explotaron vulnerabilidades zero-day y técnicas de encadenamiento de ataques para acceder a sistemas de producción de Hugging Face.

Tecnologías: Modelos de lenguaje (LLM), Infraestructura AI/ML.

Fuente: https://therecord.media/openai-cyberattack-hugging-face
Docker Security: Deja de ejecutar contenedores como ROOT 🛑

Muchos administradores y desarrolladores despliegan contenedores Docker por defecto con el usuario root. Es el camino fácil, pero es una pesadilla de seguridad. Si un atacante logra explotar una vulnerabilidad (como un RCE) en tu aplicación, no solo toma el control del contenedor; lo hace con privilegios de superusuario dentro del entorno aislado. Un container breakout ejecutado como root es un desastre operativo crítico.Programación

Fuente : https://danielmaldonado.com.ar/seguridad/docker-security-deja-de-ejecutar-contenedores-como-root-%f0%9f%9b%91/
🔴 Ruby on Rails - CVE-2026-66066

Fecha: 29/07/2026

Impacto: Crítico (CVSS 9.5)

Vulnerabilidad en Active Storage que permite la lectura arbitraria de archivos en servidores a través de imágenes manipuladas. Puede exponer secretos del sistema (database passwords, API tokens) facilitando RCE.

Tecnologías afectadas: Ruby on Rails (versiones 7.0.0 a 7.2.3.1, 8.0.0 a 8.0.5, 8.1.0 a 8.1.3).

Fuente original: https://thehackernews.com/2026/07/critical-rails-flaw-could-let.html
💻 WordPress: Parche de seguridad urgente

Lanzamiento de la versión 7.0.3 para mitigar una vulnerabilidad XSS crítica explotable sin autenticación.

Fuente: The Hacker News
💻 Paquetes Typosquatted en RubyGems roban credenciales

Se identificaron 16 paquetes maliciosos en el ecosistema RubyGems que utilizan typosquatting para suplantar dependencias populares y ejecutar código para robar credenciales del navegador y billeteras de criptomonedas.

Tecnologías: Ruby, RubyGems.

Fuente: https://thehackernews.com/2026/08/16-typosquatted-rubygems-packages-steal.html
🔴 CVE-2026-21962: Explotación activa en Oracle WebLogic

Impacto: Crítico (CVSS 10.0)

CISA ha añadido esta vulnerabilidad al catálogo de vulnerabilidades explotadas (KEV). Permite la ejecución remota de código (RCE) sin autenticación en Oracle HTTP Server y WebLogic Server Proxy plugin.

Tecnologías afectadas: Oracle HTTP Server, WebLogic Server Proxy Plugin.

CVE: CVE-2026-21962

Fuente original: https://thehackernews.com/2026/08/actively-exploited-oracle-weblogic-flaw.html
💻 Vulnerabilidad en Amazon Kiro IDE permite exfiltración de datos

Se ha descubierto una falla en el IDE Amazon Kiro 0.7.45 que facilita la exfiltración de datos mediante inyección de prompts y comandos "Kiro Powers". Se recomienda actualizar a la versión 1.0.337.

Fuente: https://thehackernews.com/2026/08/amazon-kiro-prompt-injection-can.html