
.avif)
Bienvenido a nuestro blog.

El aumento de las vulnerabilidades CVE en las principales empresas de software supone un problema de corrección
Un gráfico que se ha hecho viral este mes mostraba un fuerte aumento de las CVE en 21 importantes empresas de software, y el sector se ha dividido en dos bandos que discuten sobre lo que esto significa. Ambos pasan por alto la cifra que realmente determina el riesgo: la rapidez con la que se corrigen las vulnerabilidades que realmente importan.

Shai-Hulud resucita tras 111 días
Una carga maliciosa de Shai-Hulud de mayo acaba de reaparecer en npm, con el mismo hash, sin cambios, y ha pasado sin problemas el análisis en el momento de la publicación que debería haberla detectado.

Solución de StyleSmuggler: aplicar el parche para la vulnerabilidad de ejecución remota de código (RCE) en Magento y Adobe Commerce
StyleSmuggler está afectando a Magento y Adobe Commerce en estos momentos, y Adobe aún no ha publicado ninguna solución. Aquí tienes el parche que ya tenemos y cómo funciona.
Informe 2026 sobre el estado de la IA en el pentesting
Nuestro último informe recoge las perspectivas de 400 CISOs, CTOs y líderes sénior de ingeniería de Europa y EE. UU. Explora cómo la IA está cambiando el pentesting, por qué los enfoques tradicionales luchan por seguir el ritmo de la entrega de software moderna y qué esperan los líderes de seguridad de la próxima generación de pentesting.

Vulnerabilidades y amenazas
Análisis de casos reales de CVE, análisis de malware, vulnerabilidades y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Investigación
Nuestra investigación exhaustiva, que incluye análisis comparativos, comparaciones y pruebas.
Actualizaciones de producto y empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
SBOMs en 2026: Todo el mundo los genera, nadie los usa
El informe de adopción de SBOM de ENISA de 2026 cubre 334 organizaciones y revela una brecha constante entre la generación de SBOMs y su uso real. Esto es lo que destacó.
Por qué EDR y los proxies no le salvarán del malware de la cadena de suministro
EDR y los proxies no fueron diseñados para el malware de la cadena de suministro. Cuando el código malicioso llega a través de npm install, parece un comportamiento normal. He aquí por qué esto es importante.
Lo que MDM no puede proteger en máquinas de desarrolladores (y qué hacer al respecto)
La mayoría de los equipos de seguridad tienen MDM desplegado. El problema es que las instalaciones de npm, las extensiones de VS Code y las herramientas de codificación de IA ocurren completamente fuera de la vista de MDM. Aquí está lo que realmente está desprotegido y cómo cerrar la brecha.
Una interfaz de usuario remota de Codex de aspecto legítimo roba secretamente tus tokens de IA
Una interfaz de usuario remota de Codex pulida, el paquete npm codexui-android, tiene un desarrollo activo y miles de usuarios semanales. Ha estado exfiltrando silenciosamente tokens de autenticación de OpenAI durante el último mes.
Ataque a la cadena de suministro dirigido a paquetes Laravel-Lang con un ladrón de credenciales
Los atacantes inyectaron un ladrón de credenciales en más de 200 versiones de paquetes populares de Laravel-Lang, distribuyendo un ladrón de credenciales dirigido a claves de cloud, claves SSH, navegadores, monederos de criptomonedas y más.
La IA en la sombra es una respuesta al miedo, y prohibirla lo empeora
La IA en la sombra es una respuesta al miedo. Los empleados están ocultando las herramientas que utilizan porque están interpretando correctamente un mercado laboral que exige habilidades en IA. Aquí le explicamos por qué prohibir lo empeora y qué hacer en su lugar.
Mini Shai-Hulud está de vuelta: el gusano npm afecta a más de 160 paquetes, incluyendo Mistral y Tanstack
Implementación de la seguridad para desarrolladores en una organización con más de 5.000 ingenieros
La mayoría de las implementaciones de seguridad para desarrolladores fallan porque están diseñadas como despliegues de software, no como cambios culturales. Aquí está el modelo por fases en el que los CISO experimentados coinciden para solucionarlo.
Metamorfosis de la seguridad: una lista de verificación de arquitectura preparada para Mythos para ataques de IA autónomos
AppSec se ha estancado ante la complejidad moderna. El Proyecto Glasswing y la era Mythos exigen una disciplina de seguridad que opere a la velocidad de las amenazas a las que se enfrenta.
Es hora de tratar las extensiones de navegador como vectores de ataque de la cadena de suministro
La brecha de Vercel siguió un patrón bien conocido en la industria de la seguridad, donde el código de terceros se confía implícitamente y luego se ve comprometido en la cadena de suministro. Tenemos un marco para ello. Simplemente aún no lo hemos aplicado a las extensiones de navegador. (Spoiler: Hacemos esto para las dependencias de software)
¿Ha vuelto Shai-Hulud? La CLI de Bitwarden comprometida contiene un gusano npm auto-propagable
Se ha encontrado malware en @bitwarden/cli v2026.4.0 que roba claves SSH, secretos de la nube y credenciales de herramientas de codificación de IA, y luego se propaga a través de los propios paquetes npm de las víctimas. En su interior: un gusano que se autodenomina "Shai-Hulud: The Third Coming."
Detección de vulnerabilidades en cada fase: qué pruebas realizar y cuándo
SAST, La revisión en profundidad de las relaciones públicas, la auditoría de seguridad del código y las pruebas de penetración con IA detectan vulnerabilidades diferentes en distintas fases. A continuación te explicamos cuándo utilizar cada una de ellas y por qué.
Un paquete de Flutter comprometido en pub.dev contiene el malware XCSSET
Hemos detectado el malware XCSSET en un paquete de Flutter comprometido en pub.dev. A continuación ofrecemos un análisis detallado de la cadena de infección, los módulos de propagación y la lógica del programa de robo de datos que hemos encontrado en su interior.
Shai-Hulud resucita tras 111 días
Una carga útil conocida del gusano Shai-Hulud permaneció inactiva durante 111 días y, posteriormente, se volvió a publicar en npm, eludiendo el análisis de malware destinado a detectarla.
Solución de StyleSmuggler: aplicar el parche para la vulnerabilidad de ejecución remota de código (RCE) en Magento y Adobe Commerce
StyleSmuggler es una vulnerabilidad de ejecución remota de código (RCE) sin autenticación que afecta a Magento y Adobe Commerce; aún no hay ningún CVE ni parche de Adobe. Aikido ya dispone de la solución.
5 alternativas de seguridad a Socket y por qué son mejores
Socket se forjó un nombre en la detección de malware. Pero la velocidad de detección por sí sola ya no es toda la historia. Así es como Aikido y otras cuatro alternativas se comparan en seguridad de la cadena de suministro, análisis de alcanzabilidad, licencias y más.
Guía del comprador de pentesting de IA: Cómo evaluar proveedores de pentesting de IA
Aprenda a evaluar proveedores de pentesting de IA con criterios de compra prácticos, investigación de más de 1.000 pentests de IA y una lista de verificación de evaluación descargable.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

