crítica

CVE

CVE-2026-48027, CVE-2026-9082, CVE-2026-46333, CVE-2025-34291, CVE-2025-33255, CVE-2026-24142, CVE-2024-23222

CWE

CWE-506, CWE-200, CWE-89, CWE-1357, CWE-269, CWE-346, CWE-502

Sistemas afectados

  • GitHub internal repositories
  • nrwl.angular-console 18.95.0
  • npm, PyPI, and Crates.io packages
  • drupal/core on PostgreSQL
  • Laravel-Lang Composer packages
  • langflow <= 1.6.9
  • NVIDIA TensorRT-LLM before 1.2
  • art-template 4.13.3, 4.13.5, and 4.13.6
  • Linux kernel ptrace and pidfd_getfd paths

Bienvenido al boletín semanal de Corgea. El boletín recoge los hallazgos y las investigaciones de seguridad más importantes de la semana.

Esta edición cubre la ventana de investigación del martes 19 de mayo al martes 26 de mayo de 2026, excluyendo los elementos ya tratados en el boletín del 19 de mayo.

Artículo principal

GitHub vulnerado a través de una extensión envenenada de VS Code: 3.800 repositorios internos robados

La historia más importante de esta semana es la consecuencia posterior del compromiso de la extensión de VS Code Nx Console: GitHub confirmó un acceso no autorizado a aproximadamente 3.800 repositorios internos después de que la estación de trabajo de un empleado de GitHub se actualizara automáticamente a la extensión envenenada. GitHub divulgó la investigación públicamente, mientras que Aikido, StepSecurity, SecurityWeek y BleepingComputer conectaron la brecha con la campaña en cascada de la cadena de suministro de TeamPCP.

Por eso el incidente importa más allá de GitHub. La cadena se desplazó desde el compromiso de npm/PyPI de TanStack y Mistral, al robo de credenciales de un colaborador de Nx, a una extensión maliciosa de VS Code y, finalmente, a una estación de trabajo de un desarrollador corporativo con acceso a repositorios internos. Es el mismo patrón de ataque dirigido a estaciones de trabajo de desarrolladores observado en la ola de AntV Mini Shai-Hulud, el compromiso de durabletask en PyPI y la sustitución de activos de lanzamiento de Cemu. Los equipos de seguridad deberían tratar las extensiones de IDE como código con autoridad sobre toda la estación de trabajo, no como plugins de productividad de bajo riesgo.

Más noticias

TrapDoor usó señuelos en npm, PyPI y Crates.io para robar secretos de desarrolladores

Socket descubrió y publicó la campaña TrapDoor tras correlacionar paquetes maliciosos en npm, PyPI y Crates.io. La campaña afectó a 34 nombres de paquetes dirigidos a desarrolladores de criptomonedas, DeFi, IA, Sui/Move y seguridad, con una ejecución personalizada para cada ecosistema: hooks de postinstalación en npm, ejecución remota de JavaScript en tiempo de importación en PyPI y scripts build.rs en Rust.

El detalle importante es la amplitud del conjunto de credenciales objetivo. TrapDoor buscaba monederos, claves SSH, tokens de GitHub, credenciales en la nube, almacenes de navegadores, archivos .env y contexto de herramientas de codificación con IA, además de intentar persistencia mediante .cursorrules, CLAUDE.md, hooks de Git, perfiles de shell, cron y systemd. Esto lo sitúa en la misma familia moderna de malware de paquetes que el incidente de exfiltración por DNS de node-ipc, la campaña de robo de credenciales IR.* en NuGet y el patrón de abuso del registro de GemStuffer: los ecosistemas de paquetes son ahora tanto canales de distribución como infraestructura posterior al compromiso.

CVE-2026-9082: la inyección SQL explotada de Drupal en PostgreSQL llega al KEV

Drupal publicó SA-CORE-2026-004 para una inyección SQL altamente crítica exclusiva de PostgreSQL en el núcleo de Drupal, y después actualizó el aviso tras observarse intentos de explotación en el mundo real. CISA añadió CVE-2026-9082 al catálogo de vulnerabilidades explotadas conocidas (KEV) el 22 de mayo, y CyCognito y CyberPress aportaron análisis públicos adicionales.

El fallo es especialmente urgente porque usuarios anónimos pueden explotar los sitios de Drupal afectados que utilizan PostgreSQL, y el impacto puede ir desde la divulgación de información hasta la escalada de privilegios y una posible ejecución de código, según las rutas, los módulos, el esquema y los permisos de la base de datos. Los equipos deben aplicar los parches de las versiones corregidas de Drupal, inventariar por separado los sitios respaldados por PostgreSQL y revisar los registros desde el 20 de mayo en adelante en busca de sondeos anidados en arreglos o de tipo EntityQuery. Esto entra en la misma categoría de respuesta de emergencia que la cadena explotada de Langflow en el KEV, no como un elemento de mantenimiento rutinario de un CMS.

Otras noticias:

De la investigación a la remediación

Comprueba si este patrón existe en tu código

Convierte esta investigación en un flujo de remediación. Analiza dependencias y manifiestos para detectar riesgos similares en la cadena de suministro y prioriza las correcciones con contexto de alcanzabilidad.