jueves, 20 de agosto de 2026

Vulnerabilidad crítica en Elementor Pro permite ejecución remota

Investigadores de ciberseguridad han alertado sobre una vulnerabilidad de alta severidad que afecta al popular complemento Elementor Pro para WordPress. Identificada bajo la referencia CVE-2026-32475, esta falla ha sido catalogada con una puntuación CVSS de 9.0, lo que subraya el riesgo extremo que representa para los sitios web que utilizan esta herramienta. El problema principal reside en una gestión inadecuada de la carga de archivos dentro del módulo de formularios del plugin, permitiendo potencialmente que usuarios no autenticados evadan las restricciones de seguridad establecidas para el tipo de archivos permitidos.

Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code

La naturaleza de esta vulnerabilidad es crítica debido a que facilita la carga de scripts PHP maliciosos directamente en el servidor. Al permitir la ejecución de código arbitrario, un atacante con conocimientos técnicos podría tomar el control total de la infraestructura del sitio, acceder a bases de datos confidenciales o utilizar el servidor comprometido como punto de partida para ataques adicionales. Este tipo de exploits, clasificados como carga no restringida de archivos peligrosos, son particularmente peligrosos porque no requieren privilegios previos ni acceso al panel de administración de WordPress para ser ejecutados, convirtiendo cualquier formulario expuesto en una posible puerta trasera.

Para los administradores de sitios web y desarrolladores, la prioridad inmediata debe ser verificar la versión de Elementor Pro en sus instalaciones. La explotación exitosa de esta falla ocurre cuando un atacante aprovecha la falta de validación robusta en el proceso de carga de archivos, logrando inyectar ejecutables que el servidor termina procesando como código legítimo. Dada la amplia adopción de Elementor en el ecosistema de WordPress, el alcance de esta amenaza es significativo, afectando a un gran número de sitios que dependen de sus funcionalidades de formularios para la interacción con los usuarios.

Se recomienda encarecidamente revisar los registros de acceso del servidor en busca de actividades inusuales o archivos ejecutables desconocidos en los directorios de subida. La mitigación pasa por aplicar de inmediato cualquier parche de seguridad proporcionado por el fabricante. En casos donde la actualización no sea inmediata, se sugiere desactivar temporalmente las funciones de carga de archivos en los formularios hasta que el entorno esté debidamente actualizado y protegido contra esta clase de inyección de código.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Ataque Spectre vulnera el aislamiento de Cloudflare Workers

Investigadores de ciberseguridad han revelado una vulnerabilidad crítica que afecta a Cloudflare Workers, permitiendo la ejecución de un ataque de canal lateral basado en Spectre. Este exploit demuestra la capacidad de extraer información confidencial, específicamente tokens JWT, desde un entorno de ejecución co-ubicado dentro de la infraestructura de producción de la plataforma. Lo más alarmante es la eficiencia del método, que alcanza una tasa de transferencia de datos de 12 bits por segundo, superando en 360 veces la velocidad registrada en experimentos similares realizados hace tres años.

Cloudflare Workers Spectre Attack Leaks JWT From Co-Located Worker at 12 Bits/Second

El ataque funciona explotando las vulnerabilidades de ejecución especulativa presentes en el hardware subyacente. Al aprovechar la proximidad entre un trabajador malicioso y uno legítimo en el mismo host, los investigadores lograron medir las variaciones en el tiempo de acceso a la memoria caché. Estos tiempos permiten inferir datos procesados por el otro trabajador, eludiendo las barreras de aislamiento lógico que deberían separar las instancias de código ejecutadas por diferentes usuarios.

Para los profesionales técnicos y desarrolladores que confían en entornos serverless, este hallazgo es significativo. A diferencia de las amenazas tradicionales que dependen de errores en el código de la aplicación, este problema reside en la interacción a nivel de arquitectura entre el procesador y las primitivas de aislamiento del entorno de ejecución. La capacidad de filtrar datos a esta velocidad subraya un riesgo persistente para los modelos de computación compartida, donde múltiples clientes operan sobre el mismo hardware físico.

Aunque Cloudflare ha implementado diversas mitigaciones a lo largo del tiempo, este estudio demuestra que la ejecución especulativa sigue siendo un vector de ataque difícil de contener por completo sin comprometer el rendimiento. El experimento, realizado de forma controlada entre un trabajador atacante y una víctima bajo el control de los investigadores, resalta que el modelo de seguridad basado en el aislamiento de software es vulnerable si las debilidades del silicio no son neutralizadas efectivamente. La industria debe seguir monitoreando cómo la arquitectura de los procesadores modernos impacta la integridad de las nubes públicas, especialmente en escenarios donde la separación física de procesos no está garantizada para cada cliente individual.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Stripe Compra OpenRouter El Futuro de la IA

La gigante de los pagos, Stripe, ha dado un paso audaz al adquirir la startup de IA OpenRouter por la asombrosa cifra de 7.5 mil millones de dólares. Esta adquisición marca una expansión significativa para Stripe, que se adentra en la infraestructura subyacente de las aplicaciones de inteligencia artificial, yendo más allá de su negocio principal de procesamiento de pagos. Se rumorea que 1.5 mil millones de dólares de esta suma se destinarán a los fundadores de OpenRouter, un notable aumento desde su valoración de 1.3 mil millones de dólares hace apenas tres meses.

Stripe Compra OpenRouter El Futuro de la IA

OpenRouter se ha ganado una sólida reputación entre los desarrolladores por ser un mercado donde se pueden encontrar modelos de IA, especialmente aquellos considerados de código abierto y gratuitos. Estos modelos, a menudo originarios de laboratorios de investigación chinos como DeepSeek y Z.ai, ofrecen una alternativa más económica en comparación con los modelos propietarios de empresas estadounidenses como OpenAI y Anthropic, lo que ha impulsado su popularidad entre la comunidad de desarrolladores.

Stripe, en un comunicado, destacó su trabajo previo con empresas para optimizar los costos de los "tokens" (una métrica clave en el uso de modelos de IA) y su enrutamiento eficiente. La compañía reconoce la dificultad de gestionar los costos de IA en relación con el rendimiento, dada la rápida evolución y los cambios de precio de los modelos. La visión de OpenRouter, al unirse a Stripe, es fomentar un ecosistema de IA diverso y saludable, donde múltiples modelos puedan prosperar, permitiendo que nuevos avances tecnológicos lleguen a millones de desarrolladores sin que un único modelo se convierta en el estándar por defecto. El CEO de Stripe, Patrick Collison, enfatizó que están construyendo la infraestructura económica para la IA, y que la combinación con OpenRouter ayudará a las empresas a maximizar su rentabilidad mediante el enrutamiento inteligente de solicitudes y el uso eficiente de tokens.

Fuente Original: https://news.slashdot.org/story/26/08/19/2128206/stripe-buys-ai-startup-openrouter-for-75-billion?utm_source=rss1.0mainlinkanon&utm_medium=feed

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

OpenAI Slows Scaling, Adds Zero Data Retention Option

OpenAI has made two notable announcements that signal a shift in both its infrastructure strategy and its approach to enterprise data privacy. The company confirmed it is temporarily pulling back on its aggressive scaling efforts while simultaneously offering a zero data retention policy to certain customers using its most advanced models.

OpenAI ‘temporarily slows’ scaling efforts, also promises zero data retention for select frontier model customers - Computerworld
Imagen generada con IA

On the scaling front, OpenAI's decision to slow down is significant given how central rapid model scaling has been to the AI arms race over the past few years. The prevailing assumption in the industry has been that more compute and larger models reliably produce better results, but OpenAI appears to be taking a pause — whether to consolidate gains, address efficiency challenges, or reconsider architectural approaches before the next major push. This is not an abandonment of scaling, but a deliberate, if temporary, deceleration that suggests the company may be hitting points of diminishing returns or grappling with the enormous costs involved in continued expansion.

The data retention announcement is arguably the more immediately practical development for enterprise customers. OpenAI is now promising that for select users of its frontier models, it will not retain any input or output data. This is a meaningful commitment for organizations in regulated industries — finance, healthcare, and legal sectors, for instance — where data sovereignty and confidentiality are non-negotiable requirements. Previously, concerns about how prompts and responses might be stored or used for model training were a genuine barrier to enterprise adoption.

Together, these moves reflect a more mature phase for OpenAI as a commercial entity. Rather than purely chasing benchmark performance through raw scale, the company is addressing the real-world concerns of large customers who need reliability, privacy guarantees, and cost predictability. Zero data retention policies have become a competitive differentiator as rivals like Anthropic and Google also court enterprise clients with similar assurances.

For technically literate observers, the scaling slowdown is worth watching closely. It may hint at broader architectural experimentation — such as a heavier reliance on inference-time compute or mixture-of-experts approaches — rather than simply stacking more parameters in a traditional dense transformer. How long this pause lasts, and what OpenAI's next major model release looks like on the other side of it, will tell us a great deal about where the frontier of AI development is actually heading.

Artículos relacionados de LaRebelión:


Fuente Original: Computerworld

Artículo generado mediante AI.larebelion.

Open Source AI Agents TrueForge Slashes Costs

TrueFoundry, a startup founded by former Meta engineers, has launched TrueForge, an open-source AI agent harness designed to give developers more control over AI agents and tools while significantly reducing costs. Released under the permissive MIT License on GitHub, TrueForge allows for customisation, forking, self-hosting, and integration into commercial products, offering a vendor-neutral approach to AI agent management.

Open Source AI Agents: TrueForge Slashes Costs

The company claims impressive cost savings, stating that using TrueForge with the open-source GLM-5.2 LLM to complete tasks on DevRev’s Enterprise-Bench was 75% cheaper than using Anthropic's Claude Managed Agents. Even when using the same model, Anthropic's Opus 4.8, TrueForge reportedly offers a 30% cost reduction compared to Claude Managed Agents. This efficiency is attributed to TrueForge's focus on context management, including delaying tool schema loading, delegating tasks to subagents, offloading large results to files, processing structured outputs with code, and compacting conversations. It also features a unique sandbox-as-a-tool architecture that reduces unnecessary compute by only provisioning a sandbox when code execution or file manipulation is required.

TrueForge is positioned to complement TrueFoundry's existing commercial AI Gateway, which handles centralised control of model access, credentials, and budgets. While the open-source harness can be used independently, its true enterprise value is realised when integrated with the AI Gateway, which provides robust governance, single sign-on (SSO), and granular permission enforcement. This approach allows enterprises to manage AI agents and tools under a unified control plane, regardless of the specific harnesses or models employed. Beta users like NetApp have leveraged TrueForge for incident response and ticket triaging, as well as exposing internal agents as self-service tools.

Fuente Original: https://venturebeat.com/orchestration/truefoundrys-open-source-ai-agent-harness-trueforge-boasts-30-75-cheaper-task-completion-than-claude-managed-agents

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

miércoles, 19 de agosto de 2026

Berd Tu Espacio de Trabajo IA Local y Flexible

Block, la empresa tecnológica detrás de Square y Cash App, ha lanzado Berd, una aplicación de escritorio de código abierto bajo licencia Apache 2.0. Diseñada para ofrecer un entorno unificado para interactuar con agentes de inteligencia artificial, Berd permite a los usuarios trabajar con diversos modelos, herramientas y proyectos desde una única interfaz local.

Berd: Tu Espacio de Trabajo IA Local y Flexible

La principal ventaja de Berd radica en su enfoque 'desktop-first', priorizando la interacción directa con archivos locales, repositorios y herramientas. Esto se traduce en una experiencia de usuario más integrada y controlada, donde el estado operativo de cada conversación (proyecto, agente, modelo) es claramente visible. A diferenci a de los chatbots genéricos, Berd se presenta como una 'superficie de trabajo diario para IA', facilitando la gestión de sesiones persistentes y la configuración de proveedores de IA, habilidades y extensiones.

El desarrollo de Berd surgió de la necesidad interna de Block de simplificar el uso de múltiples agentes de IA. La aplicación no es un nuevo modelo de IA ni un runtime, sino una capa de orquestación. Utiliza Tauri 2 y React 19 para su construcción y se comunica con el framework de agentes Goose de Block a través del protocolo ACP. Berd se distingue por asignar identidades visuales únicas a los agentes, como los 'Gloopies', haciendo más fácil diferenciarlos. Su arquitectura está pensada para la portabilidad, almacenando el historial de conversaciones localmente y permitiendo la exportación de configuraciones. Block enfatiza que Berd es gratuito y de código abierto, permitiendo a los usuarios elegir y pagar solo por los proveedores de modelos que utilizan, optimizando costos.

Aunque Berd se centra en la experiencia individual, Block también promueve Buzz, una plataforma colaborativa para múltiples usuarios y agentes. La visión a futuro es integrar las funcionalidades de Berd en Buzz para crear flujos de trabajo colaborativos fluidos. Para las empresas, Berd ofrece la posibilidad de crear distribuciones personalizadas con configuraciones y políticas de seguridad específicas, manteniendo la historia de conversación y las credenciales de forma local por defecto. La telemetría está deshabilitada por defecto y, si se activa, excluye información sensible como prompts o código fuente.

Fuente Original: https://venturebeat.com/orchestration/blocks-new-apache-2-0-agent-workspace-berd-works-across-models-and-harnesses-stores-conversation-history-loc ally

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

Developer Bridges macOS and Obscure Printer Gap

A software developer has successfully bypassed the lack of manufacturer support for a legacy Windows-only printer on macOS by utilizing the generative AI capabilities of Claude. The project addressed the challenge of getting an unsupported, proprietary printer to function on a modern Apple operating system, showcasing a creative integration of AI-assisted coding and containerized emulation.

Dev uses Claude AI to create native macOS driver for 'obscure' Windows-only printer — Linux container hack enables system-wide Cmd-P printing, driver now available on Github - Tom's Hardware
Imagen generada con IA

The core of the solution lies in a Linux-based container environment that handles the translation of print jobs. Because the printer lacked native drivers for macOS, the developer leveraged Claude to write the necessary logic and infrastructure to bridge the communication gap. By running a virtualized instance of the printer's native environment within a container, the developer was able to intercept system-wide print commands initiated via the standard Cmd-P shortcut on macOS.

This approach effectively fools the host system into interacting with the hardware as if it were a natively supported peripheral. The driver interceptor works by spooling the print data from the macOS environment and routing it through the containerized Linux instance, which then transmits the appropriately formatted data to the physical hardware. The result is a seamless workflow where the user can trigger print jobs from any native macOS application without manual file transfers or complex workarounds.

This achievement is significant for technically literate users dealing with "abandonware" or obscure industrial hardware that lacks modern driver support. It demonstrates how AI assistants can lower the barrier to entry for complex reverse engineering and systems programming tasks. By automating the boilerplate and structural code generation, the AI allowed the developer to focus on the architecture of the communication bridge. The complete solution, including the necessary container configurations and the custom driver scripts, has been made available on GitHub, providing a reproducible template for others facing similar interoperability constraints.

Ultimately, this project highlights a shift in how developers approach legacy support. Rather than relying on manufacturers to release updated software that may never arrive, users are increasingly turning to virtualization and AI-driven code generation to create their own patches. It serves as a practical example of utilizing modern AI tools to solve specific, highly technical compatibility issues in a real-world computing environment.

Artículos relacionados de LaRebelión:


Fuente Original: Tom's Hardware

Artículo generado mediante AI.larebelion.

// Telegram BOT