Navegación

Investigador publica prueba de concepto de ejecución remota de código en GitLab que permite a usuarios autenticados ejecutar comandos.

fuente: https://thehackernews.com/2026/07/researcher-publishes-gitlab-rce-poc.html

Investigadores de seguridad de DepthFirst publicaron el 24 de julio un código de explotación funcional para una vulnerabilidad de GitLab que GitLab había corregido seis semanas antes, el 10 de junio. Este código ejecuta comandos como si fuera Git en cualquier servidor 18.11.3 autogestionado que no haya recibido la actualización.

Cualquier usuario autenticado con permisos para enviar cambios a un proyecto puede ejecutarlo. El atacante realiza un commit en un cuaderno Jupyter manipulado y abre su diff de commit, lo que filtra un puntero de memoria dinámica. Con suficientes de estos punteros, una sonda automatizada puede localizar las bibliotecas en memoria. Dos cuadernos más ejecutan entonces la carga útil. No se requieren permisos de administrador, ni acceso a CI o runner, ni interacción con la víctima, ni acceso al proyecto de ningún otro usuario.

Últimas noticias

25 DE JULIO, 2026

25 empresas tecnológicas firman una carta abierta en apoyo al liderazgo estadounidense en materia de IA.

El debate sobre la restricción de la IA de código abierto se ha intensificado considerablemente, generando una fuerte controversia entre Washington y Silicon Va...

Leer artículo
25 DE JULIO, 2026

CVE-2026-50454: Una prueba de concepto pública muestra la elevación de privilegios de Windows AppResolver a SYSTEM.

Un investigador ha publicado un informe y un código de prueba de concepto para la vulnerabilidad LPE de Windows AppResolver. Esta vulnerabilidad aprovecha una c...

Leer artículo
25 DE JULIO, 2026

Afiliados de Cl0p atacan las plataformas PTC Windchill y FlexPLM expuestas a Internet con RCE no autenticado.

Los ciberdelincuentes vinculados a la campaña de ransomware Cl0p (también conocido como Chubby Scorpius, FIN11, Graceful Spider y Lace Tempest) están explotando...

Leer artículo