Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los defectos de registro VSX de Abierto Critical exponen a millones de desarrolladores a ataques de la cadena de suministro
Identidad

Los defectos de registro VSX de Abierto Critical exponen a millones de desarrolladores a ataques de la cadena de suministro

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 26, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

26 de junio de 2025Ravi LakshmananCódigo abierto/vulnerabilidad

Los investigadores de ciberseguridad han revelado una vulnerabilidad crítica en el registro Open VSX («Open-VSX (.) Org»).

«La vulnerabilidad permite a los atacantes tomar el control total de todo el mercado de expansión, lo que les permite tener un control total sobre millones de máquinas de desarrolladores», dijo Oren Yomtov, investigador de seguridad de KOI. «Al aprovechar los problemas de CI, los actores maliciosos pueden publicar actualizaciones maliciosas en todas las extensiones abiertas VSX».

Después de la divulgación responsable el 4 de mayo de 2025, los mantenedores propusieron múltiples rondas de revisión antes de que finalmente se desarrollara el 25 de junio.

Ciberseguridad

El registro Open VSX es un proyecto de código abierto y reemplaza el mercado de Visual Studio. Mantenido por la Fundación Eclipse. Los editores de código como Cursor, Windsurf, Google Cloud Shell Editor y GitPod se integran en los Servicios.

«Esta amplia adopción significa que el compromiso Open VSX es un escenario de pesadilla para la cadena de suministro», dijo Yomtov. «Cada vez que se instala una extensión, o cada vez que una extensión se obtiene silenciosamente en segundo plano, estas acciones pasan por Open VSX».

Las vulnerabilidades descubiertas por KOI Security están enraizadas en el repositorio de extensiones de publicación. Esto incluye scripts que exponen extensiones de código abierto y código a Open-vsx.org.

Los desarrolladores pueden solicitar que la extensión se publique automáticamente enviando una solicitud de extracción para agregarla al archivo Extensions.json que reside en el repositorio. Luego será aprobado y fusionado.

En el backend, esto se desarrolla en forma de un flujo de trabajo de acción de GitHub que se ejecuta diariamente a las 03:03 AM UTC.

«Este flujo de trabajo se ejecuta con credenciales privilegiadas que incluyen el token secreto (OVSX_PAT) de la cuenta de servicio @Open-VSX.» En teoría, solo el código confiable debería ver ese token «.

«La raíz de la vulnerabilidad es que la instalación de NPM proporciona acceso a la variable de entorno OVSX_PAT mientras ejecuta cualquier script de compilación para todas las extensiones publicadas automáticamente y sus dependencias».

Ciberseguridad

Esto significa obtener acceso a los tokens de su cuenta @Open-VSX, permitir el acceso privilegiado al registro Open VSX, expone nuevas extensiones a los atacantes y proporcionando la capacidad de manipular las extensiones existentes e inyectar código malicioso.

A partir de abril de 2025, Mitres no ha notado los riesgos planteados por las extensiones, que introdujo un nuevo enfoque de «extensión IDE» para el marco ATT & CK. Dice que los actores maliciosos podrían abusar de establecer un acceso permanente al sistema de víctimas.

«Todos los artículos del mercado son posibles puertas traseras», dijo Yomtov. «Son dependencias de software inmóviles con acceso privilegiado y merecen la misma diligencia que los paquetes PYPI, NPM, Hugginface o GitHub.

¿Encontraste este artículo interesante? Síganos en Twitter y LinkedIn para leer contenido exclusivo que publique.

Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleLa seguridad nacional advierte sobre los ataques cibernéticos respaldados por Irán dirigidos a las redes estadounidenses
Next Article Según los informes, Elon Musk despide al principal ejecutivo de ventas de Tesla
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

julio 25, 2026

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

julio 25, 2026

La investigación de CTM360 revela cómo el phishing de seguros evolucionó hasta convertirse en secuestro de cuentas en tiempo real

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.