tgindex
DMNTR Network Solutions - Alerta Temprana

DMNTR Network Solutions - Alerta Temprana

Статистика

Información en tiempo real sobre aquello que consideramos de utilidad para sysadmins, usuarios avanzados y profesionales de IT. #cybersec #it #sysadmin #securityalert #infoIT

Последний пост
16 мая
Последнее чтение
15 авг.
Постов за неделю
0
Всего постов
20
Тип
открытый
Язык
испанский
Категория
Криптовалюты (по похожим)
В каталоге с
13 авг.
Подписчики
905
+1 за 2 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
1 475
20 постов
Вовлечённость
163,0%
к подписчикам
Постов в день
0,0
всего 20
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 16 мая602147

    🚨 Alerta temprana — CVE-2026-46333 ("ssh-keysign-pwn") en kernel Linux ⚠️ CVE-2026-46333 · CVSS 7.8 (Important) · PoC público activo · 14 de mayo de 2026 Situación La pasada semana Qualys divulgó una vulnerabilidad en el kernel Linux que permite a un usuario local sin privilegios leer ficheros propiedad de root, incluyendo las claves privadas del host SSH (/etc/ssh/ssh_host_*_key) y el contenido de /etc/shadow, sin necesidad de escalar privilegios. Existe un PoC público funcional denominado ssh-keysign-pwn y estamos detectando intentos activos de explotación. Esta es la cuarta vulnerabilidad crítica de kernel en apenas tres semanas, tras Copy Fail (29 de abril), Dirty Frag (7 de mayo) y Fragnesia (13 de mayo). Las mitigaciones aplicadas para las anteriores no cubren esta. Dado el ritmo de divulgaciones y el contexto acumulado, esperábamos mayor celeridad por parte de algunas distribuciones para parchear. Cómo funciona El fallo es una race condition en el exit path del kernel (do_exit). Entre el momento en que el descriptor de memoria de un proceso se desvincula y el momento en que se cierra su tabla de descriptores de fichero, la comprobación de acceso ptrace queda desprotegida. Un proceso sin privilegios puede aprovechar esa ventana para clonar descriptores abiertos de un proceso privilegiado en fase de salida — concretamente de ssh-keysign (que abre las claves privadas del host) y chage (que accede a /etc/shadow). El fix upstream fue publicado por Linus Torvalds el mismo día del disclosure (commit 31e62c2ebbfd). Estado de parches en algunas distros: 🟢 AlmaLinux 8/9/10 — parche en producción 🟡 RHEL 8/9/10 — advisory publicado (CVSS 7.8), sin errata todavía 🔴 Ubuntu — sin advisory ni página CVE activa a fecha de hoy Mitigación inmediata (sin reinicio) Quitar el bit SUID de los binarios objetivo del PoC: chmod u-s /usr/lib/openssh/ssh-keysign chmod u-s /usr/bin/chage Verificar que el bit SUID ha desaparecido (debe mostrar -rwxr-xr-x, no -rwsr-xr-x): ls -l /usr/lib/openssh/ssh-keysign /usr/bin/chage ⚠️ Notas: • Esto cubre únicamente los binarios usados por el PoC público. Cualquier binario SUID-root que abra ficheros privilegiados durante su salida es un vector potencial. • Si se usa HostbasedAuthentication en SSH (infrecuente), no retirar el SUID de ssh-keysign. En ese caso consultar mitigaciones alternativas. • Revertir con chmod u+s una vez instalado el parche de kernel. 🔗 PoC público: github.com/0xdeadbeefnetwork/ssh-keysign-pwn 🔗 Fix upstream: commit 31e62c2ebbfd 🔗 Advisory Red Hat: access.redhat.com/security/cve/cve-2026-46333 #linux #kernel #CVE202646333 #sshkeysign #security

  • 8 мая797105

    Actualización: Tenemos CVE asignado para que podáis realizar seguimiento de actualizaciones: https://nvd.nist.gov/vuln/detail/CVE-2026-43284

  • 8 мая781188

    🚨 Alerta temprana — Vulnerabilidad "Dirty Frag" en kernel Linux ⚠️ Sin CVE asignado · Sin parche disponible · 7 de mayo de 2026 Situación Se ha divulgado una vulnerabilidad en el kernel de Linux denominada "Dirty Frag" (también referida como "Copy Fail 2"), que permitiría escalada local de privilegios (LPE) a root. Se describe como continuación de la familia Dirty Pipe (CVE-2022-0847). A día de hoy no existe CVE asignado. Cómo se ha divulgado Lo normal en estos casos es que mantenedores y distros coordinen en privado: se prepara el parche, se asigna CVE y se publica todo a la vez. Aquí eso no ha pasado. 🔍 Un investigador externo se dio cuenta de que un commit ya publicado en el repositorio del kernel arreglaba, sin decirlo, un fallo de seguridad serio. Al estar el commit en abierto, cualquiera podía estudiarlo y deducir cómo explotar las versiones aún sin parchear. Para evitar que esa ventana se aprovechara en silencio, lo hizo público en oss-security (referencia). ✅ No es una filtración ni una ruptura de embargo, es un n-day que ha forzado divulgación pública antes de que mantenedores y distros tuvieran los parches listos. 🛠️ Están trabajando en los parches, pero aún no están disponibles. Alcance reportado Servidores con kernel posterior a 2017 (≈ 4.14 en adelante). Distros mencionadas como afectadas: 🐧 CloudLinux 7 Hybrid, 8, 9, 10 🐧 AlmaLinux / Rocky Linux 8, 9, 10 🐧 Ubuntu 20.04, 22.04, 24.04 Mitigación que circula — NO APLICAR Se está difundiendo el siguiente comando como mitigación temporal: bashsh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true" echo 3 > /proc/sys/vm/drop_caches ❌ No ejecutar. La mitigación deshabilita los módulos esp4 y esp6 (IPsec) y rxrpc, lo que puede romper VPNs, túneles IPsec y conectividad dependiente de estos módulos. El riesgo operativo de aplicarla supera por ahora el beneficio, especialmente al tratarse de una vulnerabilidad que requiere acceso local. ✅ Acción Esperar parches oficiales de los mantenedores del kernel y de cada distro. No aplicar la mitigación que circula. Monitorizar fuentes primarias (kernel.org, NVD, advisories oficiales de cada distro) y el hilo de oss-security para actualizaciones.

  • 7 мая682153

    Buenos días. Hoy, otra ronda de la lotería diaria de vulnerabilidades... De lo publicado, os dejo lo que nos preocupa principalmente: -Palo Alto: Buffer overflow en User-ID Authentication Portal (CRÍTICA): Podría permitir explotación remota. Si tienes Palo Alto, ya sabes la rutina. 🔗https://www.incibe.es/incibe-cert/alerta-temprana/avisos/desbordamiento-de-bufer-en-user-id-authentication-portal-de-palo-alto -VMware Tanzu: Deserialización de datos no confiables (CRÍTICA)Broadcom ha soltado un aviso con 15 vulnerabilidades: 1 crítica + 10 altas + el resto de relleno.: Si tienes Tanzu en producción, hoy toca actualizar. 🔗 https://www.incibe.es/incibe-cert/alerta-temprana/avisos/deserializacion-de-datos-no-confiables-en-vmware-tanzu Y nada... otro día más en la oficina...

  • 6 мая7022113

    Buenos días. Ya sabéis que estamos inmersos en esta locura preciosa de vulnerabilidades y 0-days que la IA nos está descubriendo a velocidad industrial. Antes encontrar un CVE crítico era noticia del mes; ahora es el desayuno. Vamos al lío de hoy: 🔥 OPNsense — RCE como root + bypass de lockout (PoC pública) Sí, has leído bien: ejecución remota como root y, por si fuera poco, te puedes saltar el bloqueo de cuenta. Y la PoC ya está ahí fuera. Si tienes un OPNsense expuesto, hoy no es día de café tranquilo. 🔗 https://securityonline.info/opnsense-root-rce-lockout-bypass-public-poc-disclosure/ Android — 0-click crítica Vulnerabilidad sin interacción del usuario. Traducción para no técnicos: no hay que pinchar nada raro, ni abrir nada, ni hacer nada mal. El móvil simplemente está encendido y ya. Toca parchear... si puedes! 🔗 https://cybersecuritynews.com/android-zero-click-vulnerability/ Apache HTTP Server — RCE (de ayer) Solo el servidor web más usado del planeta. Nada importante. 🔗 https://cybersecuritynews.com/apache-http-server-rce/ DAEMON Tools — ataque a la cadena de suministro Backdoor distribuida desde el propio software legítimo. Recordatorio amable: la cadena de suministro sigue siendo el vector que más miedo debería darnos, y el que menos vigilamos. 🔗 https://securelist.com/tr/daemon-tools-backdoor/119654/ cPanel & WHM — parches para EasyApache 4 (Apache) y Exim cPanel saca parches "proactivos" (sin exploits activos conocidos, dicen). Lo interesante: - EasyApache 4 → 11 CVEs en Apache, destaca CVE-2026-23918 (mod_http2, CVSS 8.8). mod_http2 no viene activo por defecto, pero medio mundo lo activa. - Exim 4.99.2 → 4 CVEs, y aquí el plato fuerte: CVE-2026-40685, CVSS 9.8. Crítica de manual en uno de los MTAs más extendidos. Si gestionas tu infra: a actualizar. Si te la gestiona el proveedor: confía, pero verifica. 🧠 Reflexión del día: Cinco frentes abiertos en 24 horas (bueno en realidad hay más cosas...). Firewall, móvil, servidor web, software de escritorio y panel de hosting. No es que el mundo se esté rompiendo más, es que ahora lo estamos viendo en tiempo real. La IA encuentra fallos más rápido de lo que la industria los puede parchear. Bienvenidos a la nueva normalidad. Mantened los sistemas al día. Y si dependéis de infraestructura ajena para todo… quizá hoy sea buen día para replantearlo. 😉

  • 30 апр.1 1201414

    Estimado cliente, Le escribimos para informarle de una vulnerabilidad crítica recientemente divulgada en el kernel de Linux, conocida como Copy Fail (CVE-2026-31431), y de las medidas que hemos tomado para proteger sus sistemas. Sobre la vulnerabilidad Copy Fail es un fallo lógico en el subsistema de criptografía del kernel Linux (AF_ALG / algif_aead) presente desde 2017 y descubierta ahora. Permite a un usuario local sin privilegios escalar a root de forma fiable en prácticamente cualquier distribución Linux. La vulnerabilidad fue divulgada públicamente el 29 de abril de 2026 e incluye una prueba de concepto funcional. Puede consultar los detalles técnicos en las siguientes referencias: - Aviso original: https://copy.fail/ - Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-31431 Qué hemos hecho Hemos aplicado la mitigación recomendada por el equipo de seguridad del kernel Linux en todos los servidores bajo nuestra gestión, deshabilitando el módulo vulnerable (algif_aead) mediante una regla persistente en /etc/modprobe.d/. Esta medida es efectiva de forma inmediata y sobrevive a reinicios. Hemos verificado individualmente que la mitigación está activa en cada servidor. Próximos pasos La mitigación es una medida temporal. La solución definitiva es la actualización del kernel, que aún no ha sido lanzada, y que aplicaremos en la próxima ventana de mantenimiento programada una vez esté disponible. Le informaremos con antelación de la fecha y el impacto previsto. Impacto en sus servicios La mitigación no afecta a servicios estándar (cifrado de disco, TLS, SSH, IPsec, OpenSSL en configuración por defecto). Si su aplicación utiliza explícitamente el engine afalg de OpenSSL u otro acceso directo a AF_ALG —caso muy poco frecuente— le rogamos nos lo comunique para evaluar alternativas. Quedamos a su disposición para cualquier consulta.

  • без подписи

  • 18 нояб.1 480166

    Actualización: Cloudflare está experimentando una caída a nivel global que está afectando a múltiples servicios y clientes. Según el propio proveedor, se trata de una incidencia en su red global y ya se encuentran investigando el origen del problema. Esto puede provocar interrupciones, lentitud o errores intermitentes en los servicios que dependan de su infraestructura. Seguiremos monitorizando la situación y notificaremos cualquier actualización relevante en cuanto Cloudflare publique nuevos detalles.

  • 18 нояб.1 33056

    Caída de Cloudflare a nivel mundial.

  • 18 нояб.1 16082

    без подписи

  • https://www.bleepingcomputer.com/news/microsoft/zero-click-windows-tcp-ip-rce-impacts-all-systems-with-ipv6-enabled-patch-now/

  • Así estamos... 🙃🙃🙃

  • That actor is involved in so many PR/commits/review in openssl and systemd, protobuf-c. llvms, util-linux. torvalds/linux, make-ca, cpython, curl, libxcrypt, dosbox-x, rust... 16 repo contributed to this year, 47 repos in 2023, 38 in 2024. Some of his PRs are reviewed in conjunction with xen0n or xry111 is reviewing PRs from him. xen0n has contributed 36 repos this year, 101 in 2023 and 136 in 2024.

  • Info actualizada: https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27

  • Parece que ya es tradición lo de informar en Sábado... Ha habido una inyección de código no controlado en la librería XZ de Linux. XZ Utils (anteriormente LZMA Utils) tiene una puerta trasera con código malicioso diseñado para permitir el acceso remoto no autorizado. El CVE-2024-3094 , tiene una puntuación CVSS de 10,0, lo que indica una gravedad máxima. Afecta a las versiones 5.6.0 de XZ Utils (lanzada el 24 de febrero) y 5.6.1 (lanzada el 9 de marzo). Aquí toda la información hasta ahora: https://boehs.org/node/everything-i-know-about-the-xz-backdoor Específicamente, el código malicioso añadido está diseñado para interferir con el proceso del demonio sshd para SSH (Secure Shell) a través del paquete de software systemd , y potencialmente permitir que un atacante rompa la autenticación sshd y obtenga acceso no autorizado al sistema de forma remota "bajo las circunstancias adecuadas (determinadas variables del sistema deben estar configuradas). Parece que hay multitud de distros afectadas, casi todas las Debian-based por ejemplo. De hecho en la propia Debían se plantean el rollback a una versión anterior a la llegada al proyecto de la persona que ha inyectado el código. Dicho desarrollador es además contribuidor activo de multitud de proyectos, por lo que ahora mismo la paranoia es máxima. Más referencias: https://www.openwall.com/lists/oss-security/2024/03/29/4 https://thehackernews.com/2024/03/urgent-secret-backdoor-found-in-xz.html?m=1 https://nvd.nist.gov/vuln/detail/CVE-2024-3094

  • Sabemos que es Sábado, pero estamos ante un ataque bastante importante como para permitirnos molestaros un rato. Github está bajo un ataque automatizado por millones de repositorios clonados llenos de código malicioso. El ataque en particular parece ser muy difícil de detener. El sitio se encuentra actualmente en un ataque automatizado que implica la clonación y creación de un gran número de repositorios de código malicioso, y mientras que los desarrolladores han estado trabajando para eliminar los repositorios afectados, se dice que una cantidad significativa sobrevive, con más subidas regularmente. Un atacante desconocido ha logrado crear e implementar un proceso automatizado que bifurca y clona los repositorios existentes, agregando su propio código malicioso que está oculto bajo siete capas de ofuscación ( a través de Ars Technica). Estos repositorios son difíciles de distinguir de sus partes legítimas, y algunos usuarios que desconocen la naturaleza maliciosa del código están bifurcando los repositorios afectados, aumentando involuntariamente la escala del ataque. Una vez que un desarrollador utiliza un repositorio afectado, una carga útil oculta comienza a descomprimir siete capas de ofuscación, incluido el código malicioso de Python y un ejecutable binario. El código luego se pone a trabajar recolectando datos confidenciales y detalles de inicio de sesión antes de cargarlo en un servidor de control ajeno a GitHub. https://www.pcgamer.com/software/security/github-is-under-automated-attack-by-millions-of-cloned-repositories-filled-with-malicious-code/

  • https://github.com/rustdesk/rustdesk/releases/tag/1.2.3-1

  • https://twitter.com/weareDMNTRs/status/1757782060767310125

  • https://www.bleepingcomputer.com/news/security/over-28-500-exchange-servers-vulnerable-to-actively-exploited-bug/#google_vignette

  • Importante para los que tengáis Echange On-prem: