GitHub y PyPI han activado nuevas barreras basadas en el tiempo para frenar ataques a la cadena de suministro. Dependabot espera por defecto 72 horas antes de proponer actualizaciones de versión, y PyPI ya no permite añadir ficheros nuevos a una release con más de 14 días. Las plataformas GitHub y PyPI han introducido en las últimas semanas dos cambios con una idea común: … [Leer más...] acerca de GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases
GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases
GitHub y PyPI han activado nuevas barreras basadas en el tiempo para frenar ataques a la cadena de suministro. Dependabot espera por defecto 72 horas antes de proponer actualizaciones de versión, y PyPI ya no permite añadir ficheros nuevos a una release con más de 14 días. Las plataformas GitHub y PyPI han introducido en las últimas semanas dos cambios con una idea común: … [Leer más...] acerca de GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases
Un fallo en snap-confine permite obtener root en Ubuntu Desktop con acceso local
La vulnerabilidad CVE-2026-8933 permite que un usuario sin privilegios escale a root en instalaciones por defecto de Ubuntu Desktop. Canonical ya ha publicado versiones corregidas de snapd, y conviene desplegarlas cuanto antes en equipos de trabajo y entornos de desarrollo. Un defecto de seguridad en snap-confine, una pieza interna de snapd, deja la puerta abierta a una … [Leer más...] acerca de Un fallo en snap-confine permite obtener root en Ubuntu Desktop con acceso local
Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña
Una cadena crítica en WordPress Core, bautizada como wp2shell, ya se explota de forma activa para lograr ejecución remota de código sin autenticación e instalar webshells persistentes. WordPress la corrige en 7.0.2, 6.9.5 y 6.8.6, y conviene revisar de inmediato signos de compromiso en servidores expuestos a Internet. Administradores de sitios con WordPress en versiones … [Leer más...] acerca de Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña
La campaña FakeGit inunda GitHub con 7.600 repositorios trampa para distribuir SmartLoader
FakeGit ha desplegado miles de repositorios falsos en GitHub para colar SmartLoader, un cargador que facilita instalar malware adicional como el infostealer StealC. La campaña añade un giro preocupante: usa señuelos de Skills de IA y servidores MCP para que incluso agentes automáticos acaben recomendando e instalando repositorios maliciosos. La campaña FakeGit ha convertido … [Leer más...] acerca de La campaña FakeGit inunda GitHub con 7.600 repositorios trampa para distribuir SmartLoader




