Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

Los niños ‘elegidos últimos en la clase de gimnasia’ se preparan para el Super Bowl

La estrella de la NBA Giannis Antetokounmpo se une al Calci como inversor

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Una falla en el marco de IA de Chainlit permite el robo de datos mediante la lectura de archivos y errores SSRF
Identidad

Una falla en el marco de IA de Chainlit permite el robo de datos mediante la lectura de archivos y errores SSRF

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comenero 21, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Rabi Lakshmanan21 de enero de 2026Vulnerabilidad / Inteligencia Artificial

Se ha descubierto una vulnerabilidad de seguridad en el popular marco de inteligencia artificial (IA) de código abierto Chainlit. Esta vulnerabilidad podría permitir a un atacante robar datos confidenciales y potencialmente permitir el movimiento lateral dentro de una organización susceptible.

Zafran Security dijo que las fallas de alta gravedad, denominadas colectivamente ChainLeak, podrían explotarse para filtrar claves API en entornos de nube para robar archivos confidenciales o realizar ataques de falsificación de solicitudes del lado del servidor (SSRF) contra servidores que alojan aplicaciones de inteligencia artificial.

Chainlit es un marco para crear chatbots conversacionales. Según las estadísticas compartidas por la Python Software Foundation, este paquete se descargó más de 220.000 veces la semana pasada. Hasta la fecha, ha registrado un total de 7,3 millones de descargas.

seguridad cibernética

Los detalles de las dos vulnerabilidades son los siguientes:

CVE-2026-22218 (puntuación CVSS: 7,1): vulnerabilidad de lectura de archivos arbitraria en el flujo de actualización «/project/element». Esto permite que un atacante autenticado ingrese a su sesión accediendo al contenido de cualquier archivo legible por el servicio debido a una falta de validación del campo del controlador de usuario. CVE-2026-22219 (Puntuación CVSS: 8.3): vulnerabilidad SSRF en SQLAlchemy cuando se configura en el backend de la capa de datos, el flujo de actualización «/project/element» permite a los atacantes realizar solicitudes HTTP arbitrarias desde un servidor Chainlit a un servicio de red interno o un punto final de metadatos en la nube y almacenar las respuestas recuperadas.

«Dos vulnerabilidades en Chainlit se pueden combinar de varias maneras para filtrar datos confidenciales, aumentar privilegios y permitir el movimiento lateral dentro del sistema», dijeron los investigadores de Zafran Gal Zaban e Ido Shani. «Una vez que un atacante obtiene acceso de lectura de archivos arbitrario en un servidor, la seguridad de una aplicación de IA comienza a desmoronarse rápidamente. Lo que inicialmente parece ser una falla contenida ahora proporciona acceso directo a los secretos más sensibles y al estado interno del sistema».

Por ejemplo, un atacante armado con CVE-2026-22218 podría leer «/proc/self/environ» y recopilar información valiosa, como claves API, credenciales y rutas de archivos internos, que podría usarse para penetrar profundamente en una red comprometida o acceder al código fuente de la aplicación. Alternativamente, si su configuración utiliza servidores SQLAlchemy y SQLite como capas de datos, puede usarse para filtrar archivos de bases de datos.

Después de la divulgación responsable el 23 de noviembre de 2025, Chainlit abordó ambas vulnerabilidades en la versión 2.9.4 lanzada el 24 de diciembre de 2025.

«A medida que las organizaciones implementan rápidamente marcos de IA y componentes de terceros, las vulnerabilidades de software de larga data se están integrando directamente en la infraestructura de IA», dijo Zafran. «Estos marcos introducen nuevas superficies de ataque que no se comprenden bien, y clases de vulnerabilidad bien conocidas pueden comprometer directamente los sistemas impulsados ​​por IA».

Defecto del servidor Microsoft MarkItDown MCP

Esta divulgación se produce después de que BlueRock revelara una vulnerabilidad en el servidor MarkItDown Model Context Protocol (MCP) de Microsoft llamada «MCP fURI». Esta vulnerabilidad permite llamadas arbitrarias a recursos URI, exponiendo a las organizaciones a ataques de escalada de privilegios, SSRF y fuga de datos. Este inconveniente afecta a los servidores que se ejecutan en instancias EC2 de Amazon Web Services (AWS) que utilizan IDMSv1.

seguridad cibernética

«Esta vulnerabilidad permite a un atacante ejecutar la herramienta Markitdown MCP convert_to_markdown para llamar identificadores uniformes de recursos (URI) arbitrarios», dijo BlueRock. «Debido a que los URI no tienen límites, un usuario, agente o atacante que invoque la herramienta puede acceder a cualquier recurso HTTP o de archivo».

«Si proporciona un URI a su servidor Markitdown MCP, puede usarlo para consultar los metadatos de la instancia del servidor. Si se asocia un rol, el usuario puede recuperar las credenciales de la instancia, dándoles acceso a su cuenta de AWS, incluida la clave de acceso y la clave secreta».

La firma de seguridad Agentic AI dijo que analizó más de 7.000 servidores MCP y descubrió que más del 36,7% de ellos pueden estar expuestos a vulnerabilidades SSRF similares. Para reducir el riesgo que plantea este problema, recomendamos utilizar IMDSv2 para protegerse contra ataques SSRF, implementar bloqueo de IP privada, restringir el acceso a servicios de metadatos y crear listas blancas para evitar la fuga de datos.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl marco de malware VoidLink Linux creado con asistencia de IA alcanza 88.000 líneas de código
Next Article 16,5 millones de libras esterlinas para una campaña de investigación en el Reino Unido para abordar las enfermedades neurodegenerativas
corp@blsindustriaytecnologia.com
  • Website

Related Posts

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

febrero 8, 2026

Advertencia sobre phishing de señales dirigido a agencias gubernamentales, políticos, militares y periodistas alemanes

febrero 7, 2026

La Revolución Legal es Digital: Conoce a TwinH, tu aliado de IA en la sala de justicia del futuro

febrero 6, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

Los niños ‘elegidos últimos en la clase de gimnasia’ se preparan para el Super Bowl

La estrella de la NBA Giannis Antetokounmpo se une al Calci como inversor

Legislador del estado de Nueva York propone una moratoria de tres años sobre nuevos centros de datos

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.