crítica

CVE

CVE-2026-33264, CVE-2026-54174

CWE

CWE-506, CWE-522, CWE-200, CWE-494, CWE-829, CWE-502, CWE-345, CWE-354

Sistemas afectados

  • Developer workstations, CI runners, and release pipelines that installed or imported the week's compromised npm, NuGet, PyPI, or Go artifacts
  • Payment and wallet applications that processed live card data, merchant credentials, mnemonic phrases, or private keys through the poisoned Braintree.Net or Injective release paths
  • Apache Airflow deployments before 3.3.0 where lower-trust DAG authors can influence serialized trigger state loaded by higher-trust Scheduler or API Server processes
  • OCI image-build and APK-based packaging pipelines that used apko before 1.2.9 or melange before 0.50.4 across mirrors, caches, or network paths that could be tampered with

Bienvenido al boletín semanal de Corgea. El boletín recoge los hallazgos de seguridad y la investigación más importantes de la semana.

Esta edición cubre la investigación publicada desde el miércoles 8 de julio hasta el martes 14 de julio de 2026, excluyendo los elementos ya tratados en el boletín del 7 de julio.

Artículo principal

Las versiones comprometidas de jscrambler en npm escalaron de un dropper en preinstall a un infostealer en Rust en tiempo de importación

La historia más importante de esta semana es jscrambler, porque el atacante mejoró el mismo incidente mientras se desarrollaba. StepSecurity merece el crédito por la divulgación pública temprana al detectar el binario malicioso de preinstall, Socket merece crédito por rastrear la ruta de ejecución posterior en tiempo de importación y en la CLI, y Jscrambler merece crédito por publicar rápidamente la línea limpia 8.22.0 y el aviso del incidente. Esa evolución convierte este caso en un pariente cercano de la cadena de RAT en tiempo de importación del polyfill de Rollup, el compromiso del SDK de claves de monedero de Injective y la oleada multiecosistema de PolinRider: el código peligroso ya no necesita vivir en un hook de ciclo de vida ruidoso para alcanzar a un desarrollador o host de CI con privilegios.

Lo esencial que hay que recordar no son solo las cinco versiones envenenadas. Es la decisión del atacante de pasar del momento de instalación a la importación normal del paquete y al uso desde la CLI, lo que derrota la suposición todavía habitual de que --ignore-scripts o el escaneo de hooks de ciclo de vida son suficientes. Dado que la carga útil en Rust apuntaba a datos del navegador, credenciales en la nube, extensiones de monedero, estado de herramientas de IA y tokens de paquetes, los equipos deberían interpretar jscrambler como un compromiso amplio de estaciones de trabajo y canalizaciones de compilación, con las mismas implicaciones de límite de confianza que vimos en la brecha en una estación de trabajo de GitHub a través de una extensión envenenada de VS Code y en la campaña de la extensión Solana de Open VSX de GlassWASM.

Más noticias

Braintree.Net en NuGet roba datos de tarjetas en vivo, claves de comerciante y secretos del host en producción

Esto merece atención especial porque convirtió un typosquat de un SDK de pagos en un skimmer activo en producción. Socket merece el crédito por la primera divulgación pública y por la ingeniería inversa al mapear las versiones maliciosas de NuGet y el recolector complementario DependencyInjector.Core, mientras que la retirada del paquete por parte de NuGet confirma que no se trataba solo de metadatos sospechosos. En términos prácticos, esto pertenece a la misma familia que la oleada de typosquats de Paysafe, Skrill y Neteller de esta semana y el anterior incidente del kit de exploits para iOS en el paquete npm art-template: los atacantes están ganando al parecerse lo suficiente al pegamento normal de un SDK como para que comerciantes y sistemas de CI les entreguen secretos de forma voluntaria.

La lección operativa es que el implante se mantuvo silencioso justo donde los defensores suelen mirar primero. El robo de tarjetas y claves de comerciante estaba condicionado al modo de producción de Braintree, mientras que el recolector del inicializador de módulo podía barrer variables de entorno y archivos de configuración en texto plano tan pronto como se cargaba el ensamblado. Esa combinación convierte a Braintree.Net en algo más que una historia de paquete falso; es un problema directo de PCI, credenciales y compromiso de host que debería triarse junto con el robo de secretos de monedero de Injective y el reciente clúster de señuelos de integración de pagos.

La versión 1.20.21 de Injective en npm convirtió la derivación de claves de monedero en exfiltración de mnemotécnicas y claves privadas

Esta es la otra historia de cadena de suministro que los suscriptores no deberían pasar por alto, porque la puerta trasera se situaba exactamente en las rutas de ejecución que tocan los secretos raíz del monedero. StepSecurity merece el crédito por el descubrimiento y el análisis de procedencia al rastrear la ruta del mantenedor comprometido y la cronología de la publicación, Socket merece crédito por el análisis público más amplio del paquete, e Injective merece crédito por la rápida limpieza en la versión 1.20.23. El patrón se lee como una contraparte más dirigida del compromiso en tiempo de importación de jscrambler y de la anterior cadena del cargador polyfill de Rollup: el paquete permanece silencioso durante la instalación y luego roba los secretos que solo existen durante la ejecución normal de la aplicación.

Lo que hace especialmente importante este incidente es el camuflaje. El malware reconstruía en tiempo de ejecución un endpoint con la marca de Injective, ocultaba el material de mnemotécnicas o claves privadas exfiltrado en una cabecera X-Request-Id, y preservaba el comportamiento normal del monedero para que los equipos pudieran pasar por alto el robo mientras el SDK seguía funcionando. Esa es la misma lección de la “ruta de ejecución de confianza” que vimos detrás de CVE-2026-12481 en Keras y CVE-2026-41242 en protobufjs: una vez que datos o dependencias de menor confianza alcanzan un límite de ejecución con privilegios, las rutas de código normales de la aplicación se convierten en el punto de exfiltración.

Otras noticias:

De la investigación a la remediación

Comprueba si este patrón existe en tu código

Convierte esta investigación en un flujo de remediación. Analiza dependencias y manifiestos para detectar riesgos similares en la cadena de suministro y prioriza las correcciones con contexto de alcanzabilidad.