Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Si desea reducir el tiempo frente a la pantalla, obtenga Brick

Los servicios de agua europeos se enfrentan a crecientes retos de inversión

La falla de Cordyceps CI/CD deja más de 300 repositorios de GitHub expuestos a ataques a la cadena de suministro

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La falla de Cordyceps CI/CD deja más de 300 repositorios de GitHub expuestos a ataques a la cadena de suministro
Identidad

La falla de Cordyceps CI/CD deja más de 300 repositorios de GitHub expuestos a ataques a la cadena de suministro

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 24, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan24 de junio de 2026Código abierto/seguridad de la cadena de suministro

Los investigadores de ciberseguridad han señalado un nuevo tipo de vulnerabilidad de flujo de trabajo de CI/CD que permite a los atacantes secuestrar flujos de trabajo y comprometer las cadenas de suministro de código abierto.

Novee Security ha denominado al «patrón crítico explotable» el nombre en código «Cordyceps». Este problema podría dar a los atacantes un control total sobre los repositorios de docenas de las organizaciones más grandes del mundo, incluidas Microsoft, Google, Apache y Cloudflare.

«Esta falla puede ser explotada por cualquier usuario no autenticado», dijo Elad Meged, ingeniero fundador e investigador de seguridad de Novee Security. «No hay membresías organizacionales ni privilegios especiales. Una cuenta gratuita es todo lo que necesita para falsificar autorizaciones, enviar códigos o robar credenciales».

Una empresa de pruebas de penetración escaneó aproximadamente 30 000 repositorios de alto impacto y descubrió que más de 300 eran completamente explotables, lo que permitía a los atacantes ejecutar código, robar credenciales, comprometer las cadenas de suministro y potencialmente tener graves impactos posteriores.

El núcleo del problema radica en una configuración CI/CD débil que otorga a las solicitudes de extracción (PR) más privilegios de los necesarios. Un PR es una propuesta para fusionar cambios de código de una rama en el proyecto principal. Sin embargo, los RP que no son de confianza pueden desencadenar flujos de trabajo privilegiados, abriendo la puerta a la inyección de comandos, la escalada de privilegios y el compromiso de la cadena de suministro.

«Esta vulnerabilidad de la cadena de suministro es el tipo de problema que se esconde del escáner porque reside en las tuberías básicas de código abierto en las que funciona toda la industria, y técnicamente cada pieza individual funciona según lo diseñado», explicó Novee. «Los flujos de trabajo hacen lo que se les dice que hagan. Las vulnerabilidades existen sólo en la configuración: datos que no son confiables y que cruzan límites de confianza que nadie está auditando».

Por ejemplo, en Azure Sentinel de Microsoft, Novee encontró un comentario de relaciones públicas que podría ejecutar código de atacante anónimo en el CI de Microsoft y robar claves de aplicaciones de GitHub que nunca caducan. En un caso similar, un PR para el kit de desarrollo de agentes de IA de Google («adk-samples») podría ejecutar el código de un atacante en el CI de Google y obtener privilegios completos para los repositorios de Google Cloud.

Otros hallazgos se enumeran a continuación:

En Apache Doris, un ataque de dos clics sin hacer clic permite que un solo comentario en un PR o un PR bifurcado ejecute el código del atacante, extrayendo credenciales de CI codificadas o un token con permisos de escritura completos. En el SDK de Cloudflare Workers, un PR con un nombre de rama diseñado puede ejecutar comandos arbitrarios en el corredor de CI de Cloudflare. En Black de Python Software Foundation, una sola solicitud de extracción de cualquier persona puede desencadenar una compilación de Black. Ejecute el código del atacante en el sistema y use el token de automatización. Se puede utilizar para aprobar solicitudes de extracción.

Tras una divulgación responsable, Microsoft y Google confirmaron el impacto, y Cloudflare, Python y Apache implementaron mejoras y parches.

«La naturaleza agente de la codificación significa que estas vulnerabilidades de CI/CD se reproducen persistentemente a escala e ‘infectan’ los repositorios a un ritmo exponencial», dijo Meged. «Nos gusta pensar en esto como un ‘títere’ de los repositorios corporativos más grandes del mundo y manipular silenciosamente sus flujos de trabajo, ya que los usuarios anónimos pueden usarlos para controlar la cadena de suministro de software».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl camión eléctrico ultrasimple de Slate Auto comienza en $24,950
Next Article Los servicios de agua europeos se enfrentan a crecientes retos de inversión
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Adversario agente de Dawn of Apex

junio 24, 2026

El Departamento de Justicia incauta cuentas de Huione Cloud vinculadas a fraude cibernético y blanqueo de dinero

junio 24, 2026

Fallo de Cisco Unified CM explotado después de que PoC revelara la ruta de escritura del archivo a la raíz

junio 24, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Si desea reducir el tiempo frente a la pantalla, obtenga Brick

Los servicios de agua europeos se enfrentan a crecientes retos de inversión

La falla de Cordyceps CI/CD deja más de 300 repositorios de GitHub expuestos a ataques a la cadena de suministro

El camión eléctrico ultrasimple de Slate Auto comienza en $24,950

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.