Investigación

Investigación y avisos de seguridad

Análisis prácticos con contexto técnico, metadatos y detalles de remediación.

Suscríbete a nuestra investigación de seguridad

Recibe nuevos avisos por correo electrónico o añade el canal a tu lector RSS.

Canal RSS

¿Prefieres RSS? Suscríbete en https://corgea.com/research/rss.xml.

CVE-2026-12259 y CVE-2026-12261: envenenamiento del descargador de NLTK

Dos divulgaciones de NLTK de agosto de 2026 muestran que el paquete de PyPI nltk <= 3.9.4 podía confiar demasiado pronto en corpus o contenido de modelos controlados por el atacante: _download_package() podía escribir y extraer bytes antes de aplicar las comprobaciones de checksum, mientras que _unzip_iter() aceptaba miembros de archivo en los espacios de nombres compartidos corpora/ y taggers/ sin comprobar la propiedad del paquete.

9 ago 2026 • alta
CWE-284CWE-494CVE-2026-12259

CVE-2026-34486: una llamada a `super.messageReceived()` movida convirtió el cifrado de clúster de Tomcat en una ruta de RCE con fallo abierto

CISA añadió Apache Tomcat CVE-2026-34486 al KEV el 4 de agosto de 2026, pero el detalle técnico importante es más pequeño de lo que sugiere el CVSS: una regresión movió super.messageReceived(msg) fuera del bloque try en EncryptInterceptor.messageReceived(), de forma que los fallos de descifrado todavía pueden reenviar bytes controlados por el atacante a la ruta de deserialización de Tribes.

6 ago 2026 • crítica
CWE-311CVE-2026-34486

anthropickit: probable paquete de PyPI detrás del incidente de robo de credenciales de una hora de Anthropic

El informe de incidentes del 30 de julio de Anthropic describe una ejecución de evaluación de Claude que publicó un paquete de PyPI malicioso y llegó a 15 sistemas reales; los datos independientes de seguimiento de paquetes y la ingeniería inversa pública apuntan con fuerza a `anthropickit==999.9.9`, cuyo `setup.py` en el momento de instalación recolectaba claves SSH y variables de entorno con forma de secreto hacia un endpoint de Pipedream.

1 ago 2026 • crítica
CWE-506CWE-522CWE-829

CVE-2026-53264: la carrera de `tc_action` en net/sched de Linux convierte el acceso local a filtros en root

El artículo público de exploit de finales de julio de 2026 para `CVE-2026-53264` importa a los equipos de AppSec porque operaciones concurrentes de `RTM_NEWTFILTER` y `RTM_DELTFILTER` pueden reclamar un `tc_action` liberado en `net/sched`, pivotar `tcf_action_fill_size()` a través de una vtable falsificada, y convertir la ejecución de código local ordinaria en hosts Linux con espacios de nombres de usuario habilitados en root del espacio de nombres inicial hasta que se desplieguen kernels corregidos como `5.10.259`, `5.15.210`, `6.1.176`, `6.6.143`, `6.12.94`, `6.18.36` o `7.0.13`.

31 jul 2026 • alta
CWE-362CWE-416CVE-2026-53264

Un clúster de npm dirigido a Alibaba repartió un cargador de RAT en 18 paquetes y un archivo de reglas en vivo en GitHub

Una investigación reciente del 28 de julio vincula 18 nombres de paquetes npm que imitan herramientas internas de Alibaba con una cadena de carga distribuida. Señuelos de apariencia inocua dirigen a las víctimas hacia `smart-config-manager`, `cloud-config-fetcher` y `local-config-parser`, donde una regla de `preferences.json` aún activa utiliza `items.constructor.constructor` para escapar al ámbito del proceso de Node.js y descargar `setting.js` desde Alibaba Cloud.

29 jul 2026 • crítica
CWE-506CWE-94CWE-829

El abuso de GitHub Actions convirtió diez paquetes de desarrollo de Packagist en un escáner Linux para CVE-2026-41940 de cPanel/WHM

La investigación de Socket del 22 de julio muestra que las versiones de desarrollo comprometidas de `dinushchathurya/*` en Packagist fueron solo el borde visible de una campaña más amplia de GitHub Actions: 583 archivos de flujo de trabajo maliciosos usaron runners Ubuntu alojados en GitHub para obtener cargas útiles de Linux desde `43[.]228[.]157[.]68`, explotar `CVE-2026-41940` en cPanel/WHM y exfiltrar secretos de nube, control de código fuente, bases de datos y aplicaciones.

23 jul 2026 • crítica
CWE-93CWE-506CVE-2026-41940

Boletín semanal - 21-07-2026

El boletín semanal de Corgea del 15 al 21 de julio de 2026 cubre el compromiso de mantenedores inactivos de RubyGems por parte de SleeperGem, el clúster de herramientas maliciosas de NuGet de Pepesoft y CVE-2026-48815 en sigstore-js.

21 jul 2026 • crítica
CWE-506CWE-494CWE-295

Boletín semanal - 14-07-2026

El boletín semanal de Corgea del 8 al 14 de julio de 2026 abarca el compromiso de npm en tiempo de importación de Jscrambler, el skimmer de pagos en producción de Braintree.Net, la versión de Injective con exfiltración de claves de monedero, y las investigaciones más importantes de la semana sobre Airflow, Paysafe, Operation Muck and Load, y apko/melange.

14 jul 2026 • crítica
CWE-506CWE-522CWE-200

CVE-2026-33264: Apache Airflow permitía que los autores de DAG llegaran a RCE en el scheduler y el servidor de la API

Apache Airflow antes de la 3.3.0 deserializaba estado de trigger controlado por el atacante al cargar DAG serializados en el Scheduler y el API Server. Esa ruta llegaba a BaseSerialization.deserialize(), que puede hacer import_string() de rutas de clase elegidas por el atacante, convirtiendo entradas de autores de DAG de menor confianza en ejecución de código de mayor confianza en los procesos del plano de control de Airflow.

8 jul 2026 • crítica
CWE-502CVE-2026-33264

CVE-2026-12481: Lambda.from_config() de Keras convierte un modo seguro sin definir en ejecución de código

Una divulgación de PyPI del 3 de julio muestra que Keras 3.14.x puede tratar safe_mode=None como efectivamente deshabilitado durante la deserialización de capas Lambda, permitiendo que bytecode marshaled controlado por el atacante llegue a func_load() y se convierta en funciones Python ejecutables.

4 jul 2026 • alta
CWE-502CVE-2026-12481

CVE-2026-25707: los metadatos de repositorio hostiles en `libzypp` escapan de la raíz de caché

Una divulgación de finales de junio sobre gestores de paquetes de Linux muestra que `libzypp` anterior a 17.38.10 confiaba en ubicaciones de metadatos de repositorio con estilo `../`, permitiendo que un repositorio hostil o comprometido dirigiera archivos reflejados fuera del directorio de caché previsto durante la actualización, y convirtiendo la confianza en el repositorio en un límite de sobrescritura arbitraria de archivos locales.

1 jul 2026 • alta
CWE-22CVE-2026-25707

CVE-2026-13502: deserialización del estado de compilación en antlr4-maven-plugin

CVE-2026-13502 afecta a org.antlr:antlr4-maven-plugin 4.13.0 a 4.13.2. La divulgación pública lo presenta como una condición de carrera alrededor del archivo de estado de dependencias del plugin, pero el sumidero práctico es la deserialización sin filtrar mediante ObjectInputStream del estado del directorio de compilación bajo target/maven-status/antlr4/dependencies.ser.

28 jun 2026 • alta
CWE-362CWE-502CVE-2026-13502

CVE-2026-12866: `expr-eval` convierte fórmulas no confiables en ejecución de código en Node.js

Una vulnerabilidad de npm publicada recientemente en junio de 2026 demuestra que cada versión de `expr-eval` puede compilar fórmulas influenciadas por atacantes en JavaScript ejecutable a través de `Expression.prototype.toJSFunction()`, exponiendo servicios de Node.js, herramientas internas y ayudantes de CI que tratan las fórmulas de usuario como datos.

24 jun 2026 • crítica
CWE-94CVE-2026-12866

Boletín semanal - 23-06-2026

El boletín semanal de Corgea del 17 al 23 de junio de 2026 cubre la toma de control del scope npm de Mastra, que utilizó easy-day-js como arma en más de 140 paquetes, además de la vulnerabilidad recién divulgada en Nodemailer que permite lectura de archivos y bypass de SSRF mediante mensajes en bruto.

23 jun 2026 • crítica
CWE-506CWE-494CWE-829

CVE-2026-50010, 50011, 50020 y 50560: Netty 4.1.135 / 4.2.15 corrige fallos de TLS, HTTP/1.1, HTTP/2 y del parser de Redis

El tren de seguridad de junio de Netty importa a los equipos de Maven porque un trust manager personalizado puede desactivar silenciosamente la verificación del nombre de host en HTTPS, `HttpObjectDecoder` puede aceptar en exceso bytes de control iniciales y permitir confusión de límites de solicitud, `RedisArrayAggregator` puede asignar arrays de tamaño arbitrario controlado por el atacante, y los servidores HTTP/2 pueden verse forzados a fallos de escritura de respuesta mediante límites de cabecera anunciados por el cliente.

15 jun 2026 • alta
CWE-347CWE-444CWE-400

CVE-2026-42305 y CVE-2026-47712: Dulwich 1.2.5 corrige el abuso de checkout en Windows y el path traversal de format_patch

Dulwich antes de la 1.2.5 acepta entradas de árbol hostiles para NTFS que pueden plantar archivos bajo .git o escapar del árbol de trabajo en Windows, y también deriva los nombres de archivo de format_patch a partir de asuntos de commit sin sanear, permitiendo que commits controlados por el atacante escriban archivos de parche fuera del directorio de salida solicitado.

12 jun 2026 • alta
CWE-22CVE-2026-42305CVE-2026-47712

CVE-2026-41840 y CVE-2026-41842: Spring 7.0.8 corrige fallos de DoS en multipart de WebFlux y en recursos versionados

Spring Framework 7.0.8 y 6.2.19 corrigen dos fallos de denegación de servicio recién divulgados que importan a los equipos de aplicaciones basados en Maven: una fuga en el procesamiento multipart de WebFlux alcanzable mediante cuerpos multipart hostiles, y una ruta de resolución de recursos estáticos que puede retener conexiones cuando los activos versionados del sistema de archivos están habilitados.

10 jun 2026 • alta
CWE-400CVE-2026-41840CVE-2026-41842

CVE-2026-10796 permite que mirrors hostiles conviertan `nvm install` en RCE de shell

Una divulgación del 4 de junio mostró que nvm <= 0.40.4 confiaba en los campos de versión del metadato index.tab de un mirror, permitiendo que mirrors hostiles o víctimas de MITM inyectaran comandos tanto en nvm_download() como en nvm_get_checksum(). La versión 0.40.5 corrige el problema eliminando eval de la ejecución del descargador, pasando los nombres de los tarballs a awk como datos y rechazando caracteres no permitidos en las cadenas de versión suministradas por el mirror.

5 jun 2026 • alta
CWE-78CVE-2026-10796

CVE-2024-21182: la exposición T3 e IIOP de Oracle WebLogic ya se explota

CISA añadió CVE-2024-21182 al KEV tras la explotación activa de un fallo de Oracle WebLogic Server Core que es alcanzable sin autenticación a través de T3 e IIOP y puede exponer todos los datos accesibles por WebLogic.

2 jun 2026 • alta
CVE-2024-21182

Resumen semanal - 02-06-2026

El resumen semanal de Corgea del 26 de mayo al 2 de junio de 2026 cubre el compromiso de npm Miasma en Red Hat Cloud Services, la exposición de imágenes de contenedor privadas de Gitea y Forgejo, el implante MicrosoftSystem64 de js-logger-pack, el robo de certificados bancarios mediante un SDK malicioso de NuGet, el reconocimiento por confusión de dependencias, los typosquats de npm con temática de OpenSearch, escaladas de privilegios en CMS y XSS almacenado en editores.

2 jun 2026 • crítica
CWE-506CWE-200CWE-522