miércoles, 26 de agosto de 2026

Gitea bajo ataque: Vulnerabilidad RCE siendo explotada

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos ha emitido una advertencia urgente sobre la explotación activa de una vulnerabilidad crítica en la plataforma Gitea. El fallo, catalogado bajo el identificador CVE-2026-60004, presenta una puntuación de severidad máxima de 9.8 en la escala CVSS, lo que subraya la facilidad y el peligro de su ejecución. Se trata de un problema de ejecución remota de código que permite a cualquier usuario con permisos básicos de escritura en un repositorio comprometer el servidor subyacente mediante la inyección de comandos de shell.

Critical Gitea RCE Actively Exploited as Reported Attack Drops Miner-Like Payload

Los atacantes están aprovechando esta brecha para desplegar cargas útiles maliciosas, identificadas recientemente como herramientas para la minería de criptomonedas. Esta actividad ilícita no solo compromete la integridad del servidor, sino que consume recursos computacionales significativos, degradando el rendimiento de los entornos afectados y exponiendo datos sensibles a riesgos mayores. La capacidad de ejecutar comandos arbitrarios implica que un atacante puede tomar control total del sistema, instalar puertas traseras o moverse lateralmente por la red corporativa si los permisos de la aplicación no están correctamente aislados.

Para los profesionales de TI y responsables de ciberseguridad, esta situación representa una amenaza inmediata. La naturaleza de la vulnerabilidad exige una respuesta rápida, ya que cualquier instancia de Gitea que no haya sido actualizada a la versión parcheada permanece vulnerable a la intrusión remota sin necesidad de autenticación compleja o privilegios administrativos previos. El riesgo es particularmente alto en entornos donde los despliegues de Gitea gestionan repositorios con acceso distribuido, ya que cualquier cuenta comprometida se convierte en un vector de entrada directo.

La recomendación estándar frente a esta amenaza es la aplicación inmediata de los parches oficiales proporcionados por los desarrolladores de Gitea. Es imperativo revisar los registros de actividad en busca de procesos inusuales, conexiones de red sospechosas o cambios en la configuración de los repositorios que puedan indicar un compromiso exitoso. Dada la explotación activa detectada, las organizaciones deben priorizar la actualización del software y auditar los permisos de los usuarios para limitar el radio de explosión en caso de futuras vulnerabilidades, asegurando que el despliegue cumpla con las mejores prácticas de seguridad en infraestructuras de desarrollo.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Por qué la inyección de prompts desafía la seguridad

Un reciente análisis del proyecto OWASP Top 10 para Aplicaciones de IA generativa revela una discrepancia notable entre el criterio de los expertos y los registros reales de incidentes de seguridad. Mientras que la inyección de prompts encabeza la lista de riesgos por tercer año consecutivo, en las bases de datos de incidentes públicos apenas ocupa el puesto número doce. Esta aparente contradicción no indica que la amenaza sea menor, sino que expone una limitación estructural en la visibilidad de los ataques.

Prompt injection ranks No. 1 with OWASP and No. 12 in the incident record. The attack itself is invisible to a scan.
Imagen generada con IA

A diferencia de las vulnerabilidades tradicionales de software, la inyección de prompts se oculta dentro del contenido que el modelo procesa, desde registros de texto hasta documentos recuperados. Como el ataque manipula al agente para que ejecute llamadas legítimas utilizando credenciales válidas, no genera ningún defecto de producto ni deja un CVE (Common Vulnerabilities and Exposures) detectable por un escáner automatizado. El registro público muestra los éxitos que lograron sortear las defensas, mientras que los expertos evalúan una superficie de ataque que permanece masiva incluso cuando las mitigaciones funcionan parcialmente.

Para mitigar este riesgo de forma arquitectónica, los expertos sugieren implementar barreras de autorización estrictas fuera del modelo de lenguaje. En lugar de confiar en que las instrucciones de seguridad dentro del prompt detengan un ataque, un agente puede proponer cambios, pero debe carecer de la autoridad autónoma para aplicarlos directamente. Este enfoque limita el impacto potencial de un agente comprometido sin sacrificar su capacidad de investigación autónoma.

El estudio también destaca cómo categorías nuevas y con pocos registros oficiales, como el envenenamiento de memoria persistente o la explotación de interfaces MCP, ya acumulan vulnerabilidades críticas y altas en la práctica. Esperar a que el volumen de avisos públicos justifique una inversión en seguridad deja a las organizaciones ciegas ante riesgos que operan silenciosamente. Los equipos técnicos deben dejar de utilizar las listas de clasificación como una cola de prioridades estricta y empezar a evaluar sus arquitecturas reales, implementando controles de acceso, monitorización de la confianza del modelo y pruebas adversarias en entornos de producción vivos.

Artículos relacionados de LaRebelión:


Fuente Original: venturebeat.com

Artículo generado mediante AI.larebelion.

El nuevo chip de OpenAI supera a Nvidia

OpenAI ha dado a conocer los primeros datos de rendimiento de su procesador de inferencia personalizado, conocido internamente como Jalapeno. Desarrollado en colaboración con Broadcom, este chip de silicio dedicado fue diseñado específicamente con el objetivo de reducir la dependencia de la compañía respecto a las arquitecturas de hardware de Nvidia. Según las métricas compartidas por la propia organización de inteligencia artificial, los resultados preliminares muestran un rendimiento superior al de la potente plataforma GB300 de Nvidia.

OpenAI’s Jalapeno chip outperformed the GB300 on power and speed, according to OpenAI

En las pruebas comparativas publicadas, el procesador Jalapeno demostró ser más eficiente en términos de trabajo de inteligencia artificial por cada unidad de consumo eléctrico, superando al hardware de Nvidia en esta métrica clave de eficiencia energética. Además, el chip registró una mayor velocidad en los tiempos de respuesta, un factor crítico para la ejecución fluida de modelos de lenguaje a gran escala en entornos de producción donde la latencia determina la experiencia del usuario final.

No obstante, la comparativa técnica debe matizarse bajo ciertos límites operativos. El procesador Jalapeno no fue evaluado frente a la arquitectura más reciente de Nvidia, la gama Vera Rubin, lo que deja abierta la incógnita sobre su competitividad frente a las iteraciones más avanzadas del mercado actual. Asimismo, es fundamental destacar que la arquitectura del chip de OpenAI está optimizada exclusivamente para tareas de inferencia, es decir, para la ejecución y despliegue de modelos ya entrenados, y no cuenta con el diseño necesario para afrontar las costosas y complejas fases de entrenamiento masivo de redes neuronales.

Para un público técnicamente avanzado, este movimiento subraya una tendencia ineludible en la industria de la inteligencia artificial: la integración vertical y el desarrollo de silicio propio para mitigar los cuellos de botella en la cadena de suministro y optimizar los costes operativos a escala global. A medida que la demanda de potencia de cálculo sigue disparándose, la incursión de los desarrolladores de software en el diseño de hardware especializado promete redefinir el equilibrio de fuerzas en el sector de los centros de datos y la infraestructura de computación de alto rendimiento.

Artículos relacionados de LaRebelión:


Fuente Original: thenextweb.com

Artículo generado mediante AI.larebelion.

Inyeccion de Prompt El Riesgo Oculto que Nadie Ve

La inyección de prompt, una vulnerabilidad crítica en aplicaciones con modelos de lenguaje grande (LLM), se posiciona por tercer año consecutivo como la principal amenaza según OWASP. Sin embargo, su aparente baja clasificación en registros de incidentes (puesto 12) no refleja su peligro, sino la dificultad para detectarla. Ataques de inyección de prompt se infiltran en el contenido que los modelos procesan, como registros o documentos, e instruyen al agente a realizar acciones no deseadas, utilizando credenciales legítimas. Este modus operandi deja rastros invisibles para los escáneres de seguridad convencionales, ya que no se trata de un fallo directo en el código, sino de una manipulación del comportamiento del modelo.

Inyección de Prompt: El Riesgo Oculto que Nadie Ve

La discrepancia entre la clasificación de expertos y los datos de incidentes es notable. Mientras que los expertos identifican la inyección de prompt como el riesgo número uno debido a su enorme superficie de ataque, los registros de incidentes la ubican considerablemente más abajo. Esto se debe a que el volumen de incidentes reportados solo captura los ataques que logran superar las defensas existentes, no la amenaza latente. Las defensas efectivas contra este tipo de ataque residen en pruebas adversarias y límites estrictos en las capacidades del agente, no en la detección por escaneo.

El artículo subraya que la invisibilidad del ataque ante los escáneres es su principal fortaleza. Los ataques de inyección de prompt ocultan instrucciones maliciosas dentro de datos aparentemente benignos, lo que permite al agente realizar acciones no autorizadas sin generar alertas. Implementar capas de autorización externas al modelo, que validen las acciones propuestas por el age nte antes de su ejecución, es una estrategia clave. Aunque esto pueda limitar la autonomía del agente para realizar cambios de alto impacto, garantiza un entorno más seguro. La falta de un alto volumen de CVEs para este tipo de ataques no debe interpretarse como ausencia de riesgo, sino como una posible falta de visibilidad o de métodos de detección adecuados. Es crucial adoptar un enfoque proactivo, diseñando sistemas que asuman la ocurrencia de inyecciones de prompt y mitiguen su impacto, en lugar de depender únicamente de la detección post-incidente.

Fuente Original: https://venturebeat.com/security/prompt-injection-ranks-no-1-with-owasp-and-no-12-in-the-incident-record-the-attack-itself-is-invisible-to-a-scan

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

Cisco Deepens AI Hardware Alliance with NVIDIA

Cisco has announced a significant expansion of its artificial intelligence infrastructure partnership, joining forces with NVIDIA and Supermicro to deliver turnkey enterprise AI solutions. This collaboration aims to simplify the deployment of massive computing clusters required for modern machine learning workloads, bridging the gap between traditional enterprise networking and high-performance GPU-driven architectures.

Cisco expands AI infrastructure partnership with NVIDIA and Supermicro - Portal ERP
Imagen generada con IA

At the core of this initiative is the integration of Cisco's advanced networking portfolio—featuring Nexus switches and Silicon One architecture—with NVIDIA's accelerated computing platforms and Supermicro’s server engineering. For IT leaders and infrastructure architects, this means the creation of validated, highly scalable designs built to handle the intense throughput, ultra-low latency, and deterministic performance demanded by large language model training and deep learning inference.

Modern AI pipelines generate unprecedented east-west traffic, making network fabric congestion a primary bottleneck in data centers. By aligning Cisco’s deep visibility and automation tools with NVIDIA's computing power and Supermicro's modular server builds, the partnership seeks to eliminate these friction points. The resulting systems are designed to provide seamless orchestration, ensuring that high-bandwidth GPUs are never starved of data during intensive model training cycles.

This technical convergence matters because enterprise adoption of generative AI has shifted from experimental phases to core production deployments. Organizations no longer just need raw computing power; they require resilient, secure, and manageable end-to-end architectures that integrate cleanly into existing enterprise IT environments without requiring a complete redesign of data center operations.

By streamlining procurement, deployment, and day-two operations through pre-tested reference architectures, Cisco, NVIDIA, and Supermicro are lowering the barrier to entry for robust AI infrastructure. This alliance empowers enterprises to scale their machine learning capabilities rapidly while maintaining enterprise-grade security, observability, and performance across distributed workloads.

Artículos relacionados de LaRebelión:


Fuente Original: Portal ERP

Artículo generado mediante AI.larebelion.

// Telegram BOT