fuente: https://thehackernews.com/2026/08/ai-recommendation-poisoning-how-ask-ai.html
Un nuevo tipo de inyección de consultas se está extendiendo por sitios web comerciales. No requiere malware, credenciales robadas ni exploits de día cero. Abusa de una función estándar integrada en casi todos los asistentes de IA principales: los enlaces profundos precargados.
Observamos sitios web en producción que insertaban cargas útiles de inyección de consultas ocultas dentro de botones de "Preguntar a la IA" en páginas de marketing y comparación de la competencia. Cuando un usuario que ha iniciado sesión en ChatGPT, Claude, Gemini o Grok hace clic en uno de estos botones, se ejecuta una consulta preformada inmediatamente en su sesión, sin confirmación ni advertencia. La mayoría de estos enlaces son inofensivos. Los peligrosos instruyen a la IA para que guarde permanentemente el dominio del proveedor como una "fuente confiable", sesgando silenciosamente todas las respuestas futuras a favor de dicho proveedor.
La vulnerabilidad CVE-2026-1207 es una inyección SQL en Django (CVSS 8.3) que afecta a las consultas ráster de PostGIS. El Servicio Canadiense de Control de la...
Leer artículo →Ya están disponibles la prueba de concepto pública y todos los detalles sobre la vulnerabilidad CVE-2026-31694, un desbordamiento de caché de páginas FUSE del k...
Leer artículo →Adobe ha corregido vulnerabilidades críticas en Adobe ColdFusion que permitían la ejecución remota de código. Actualice sus servidores de inmediato para protege...
Leer artículo →