Noticias Ciberseguridad

Vulnerabilidad crítica en el complemento File Uploads de Ninja Forms permite subida de archivos arbitrarios y riesgo de ejecución remota

Vulnerabilidad crítica en el complemento File Uploads de Ninja Forms permite subida de archivos arbitrarios y riesgo de ejecución remota Resumen del incidente Investigadores y equipos de seguridad han detectado explotación activa de una vulnerabilidad crítica en el complemento premium «Ninja Forms File Uploads» para WordPress. La falla permite la subida de archivos arbitrarios sin…

Read more

Flowise bajo explotación activa: CVE-2025-59528 (CVSS 10.0) permite ejecución remota y más de 12,000 instancias expuestas

Flowise bajo explotación activa: CVE-2025-59528 (CVSS 10.0) permite ejecución remota y más de 12,000 instancias expuestas Resumen del incidente Investigadores de VulnCheck han hallado explotación activa de una vulnerabilidad de máxima gravedad en Flowise, un constructor de agentes de inteligencia artificial (IA) de código abierto. La falla identificada, registrada como CVE-2025-59528 y calificada con un…

Read more

Compromiso de Axios en npm: ataque de ingeniería social fingió corrección de Teams para secuestrar cuenta de un mantenedor

Compromiso de Axios en npm: ataque de ingeniería social fingió corrección de Teams para secuestrar cuenta de un mantenedor Resumen del incidente Los mantenedores de Axios, la popular biblioteca cliente HTTP para JavaScript, publicaron un informe post-mortem detallando cómo uno de sus desarrolladores fue blanco de una campaña de ingeniería social. Según el equipo, el…

Read more

LinkedIn detecta más de 6.000 extensiones de Chrome y recopila datos del dispositivo, según el informe «BrowserGate»

LinkedIn detecta más de 6.000 extensiones de Chrome y recopila datos del dispositivo, según el informe «BrowserGate» Resumen de los hallazgos Un informe publicado bajo el nombre «BrowserGate» afirma que LinkedIn, propiedad de Microsoft, está utilizando scripts JavaScript ocultos en su sitio web para detectar extensiones instaladas en el navegador de los visitantes y recopilar…

Read more

Campaña masiva aprovecha CVE-2025-55182 para comprometer 766 hosts Next.js y robar credenciales

Campaña masiva aprovecha CVE-2025-55182 para comprometer 766 hosts Next.js y robar credenciales Resumen del incidente Se ha detectado una operación de recolección de credenciales a gran escala que explota la vulnerabilidad conocida como React2Shell (CVE-2025-55182) como vector inicial de compromiso. Según el informe original, el ataque afectó a 766 hosts que ejecutaban aplicaciones Next.js y…

Read more

CrystalRAT: nuevo malware‑como‑servicio que combina RAT, stealer y funciones de «prankware»

CrystalRAT: nuevo malware‑como‑servicio que combina RAT, stealer y funciones de «prankware» Qué se ha descubierto Investigadores han detectado la promoción en Telegram de una nueva oferta de malware‑como‑servicio llamada CrystalRAT. Según las informaciones recogidas, CrystalRAT proporciona capacidades de acceso remoto (RAT), robo de datos (stealer), registro de teclas (keylogger) y secuestro del portapapeles (clipboard hijacking),…

Read more

Google inicia verificación de desarrolladores de Android antes de la obligatoriedad prevista

Google inicia verificación de desarrolladores de Android antes de la obligatoriedad prevista Qué ha anunciado Google Google ha comenzado el despliegue general de la verificación de desarrolladores para Android con el objetivo declarado de frenar la distribución de aplicaciones dañinas por parte de actores maliciosos que «se esconden detrás del anonimato». El movimiento precede a…

Read more