fuente: https://thehackernews.com/2026/08/ai-recommendation-poisoning-how-ask-ai.html
Un nuevo tipo de inyección de consultas se está extendiendo por sitios web comerciales. No requiere malware, credenciales robadas ni exploits de día cero. Abusa de una función estándar integrada en casi todos los asistentes de IA principales: los enlaces profundos precargados.
Observamos sitios web en producción que insertaban cargas útiles de inyección de consultas ocultas dentro de botones de "Preguntar a la IA" en páginas de marketing y comparación de la competencia. Cuando un usuario que ha iniciado sesión en ChatGPT, Claude, Gemini o Grok hace clic en uno de estos botones, se ejecuta una consulta preformada inmediatamente en su sesión, sin confirmación ni advertencia. La mayoría de estos enlaces son inofensivos. Los peligrosos instruyen a la IA para que guarde permanentemente el dominio del proveedor como una "fuente confiable", sesgando silenciosamente todas las respuestas futuras a favor de dicho proveedor.
Se trata de dos vulnerabilidades críticas de preautenticación que podrían permitir a atacantes no autenticados eludir los controles de acceso, pero solo bajo co...
Leer artículo →Una vulnerabilidad recientemente descubierta en la máquina virtual basada en el kernel de Linux (KVM), identificada como CVE-2026-53359 y denominada "Janus...
Leer artículo →La vulnerabilidad CVE-2026-11405 comprueba la contraseña de sys.rzadmin.password tras un fallo en el inicio de sesión normal. Si la contraseña proporcionada coi...
Leer artículo →