
.avif)
Bienvenido a nuestro blog.

El aumento de las vulnerabilidades CVE en las principales empresas de software supone un problema de corrección
Un gráfico que se ha hecho viral este mes mostraba un fuerte aumento de las CVE en 21 importantes empresas de software, y el sector se ha dividido en dos bandos que discuten sobre lo que esto significa. Ambos pasan por alto la cifra que realmente determina el riesgo: la rapidez con la que se corrigen las vulnerabilidades que realmente importan.

Shai-Hulud resucita tras 111 días
Una carga maliciosa de Shai-Hulud de mayo acaba de reaparecer en npm, con el mismo hash, sin cambios, y ha pasado sin problemas el análisis en el momento de la publicación que debería haberla detectado.

Solución de StyleSmuggler: aplicar el parche para la vulnerabilidad de ejecución remota de código (RCE) en Magento y Adobe Commerce
StyleSmuggler está afectando a Magento y Adobe Commerce en estos momentos, y Adobe aún no ha publicado ninguna solución. Aquí tienes el parche que ya tenemos y cómo funciona.
Informe 2026 sobre el estado de la IA en el pentesting
Nuestro último informe recoge las perspectivas de 400 CISOs, CTOs y líderes sénior de ingeniería de Europa y EE. UU. Explora cómo la IA está cambiando el pentesting, por qué los enfoques tradicionales luchan por seguir el ritmo de la entrega de software moderna y qué esperan los líderes de seguridad de la próxima generación de pentesting.

Vulnerabilidades y amenazas
Análisis de casos reales de CVE, análisis de malware, vulnerabilidades y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Investigación
Nuestra investigación exhaustiva, que incluye análisis comparativos, comparaciones y pruebas.
Actualizaciones de producto y empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
Jason Haddix: Deja de tener miedo pentesting de IA
Jason Haddix explica por qué las pruebas de penetración manuales no dan abasto, qué es lo primero que desaparece y por qué la metodología humana es la clave del éxito de pentesting de IA
Un paquete de Flutter comprometido en pub.dev contiene el malware XCSSET
Hemos detectado el malware XCSSET en un paquete de Flutter comprometido en pub.dev. A continuación ofrecemos un análisis detallado de la cadena de infección, los módulos de propagación y la lógica del programa de robo de datos que hemos encontrado en su interior.
Deja de incumplir los SLA: cómo aplicar parches a las vulnerabilidades antes incluso de que se publique la corrección
Descubre cómo cumplir los acuerdos de nivel de servicio (SLA) en materia de seguridad para las vulnerabilidades de las dependencias con Aikido Libraries, mediante la implementación de parches seguros y retrocompatibles.
MECCHA CHAMELEON no puede esconderse del RCE
Hemos detectado una segunda vulnerabilidad RCE de ejecución diferida en MECCHA CHAMELEON: un mapa personalizado malicioso podía escribir archivos en cualquier ubicación del sistema y ejecutar código tras reiniciar el sistema. Ya se ha corregido en la versión 4.0.0.
La cara oculta de la detección en la cadena de suministro
Las reglas basadas en cadenas solo detectan el malware que ya se ha identificado. La detección basada en el comportamiento es la forma de detectar el ataques a la cadena de suministro.
Aikido Security obtiene la certificación ISO 42001:2023 en materia de gobernanza de la inteligencia artificial
Aikido lanza pruebas de penetración agentivas para aplicaciones de Android
Aikido realiza ahora pruebas de penetración autónomas en aplicaciones de Android tal y como lo haría un atacante, abarcando tanto la aplicación como su backend en una única evaluación, con las funciones AutoFix y de repetición de pruebas integradas.
Shai-Hulud fue lo mejor que le pudo pasar a la seguridad de la cadena de suministro
npm Trusted Publishing estuvo prácticamente inactivo durante dos años. Después, Shai-Hulud y otros 14 « ataques a la cadena de suministro » impulsaron su adopción 3,4 veces más. Charlie analiza los datos que hay detrás.
Las crates populares de Rust «arrayref», «append-only-vec» e «internment» se han visto comprometidas en un ataque a la cadena de suministro
Un ataque a la cadena de suministro afectó a dos crates populares de Rust, «arrayref» y «append-only-vec», al introducir una dependencia del paquete malicioso «proc-macro1», que descarga y ejecuta una carga útil remota durante el proceso de compilación.
¿Qué es la ingeniería de sistemas de tracción asistida por IA?
La ingeniería de harnesses es el código que rodea a un modelo de IA y lo convierte en un agente. Qué hace un harness, por qué es mejor que limitarse a elegir un modelo y cómo crear uno.
¿Quién estuvo detrás del atentado? Quizás nadie.
Tres revelaciones de este verano han puesto de manifiesto que agentes de IA han atacado a organizaciones reales sin que hubiera intervención humana alguna en el proceso. La respuesta ante incidentes aún no cuenta con un protocolo específico para este tipo de situaciones.
Detección de vulnerabilidades en cada fase: qué pruebas realizar y cuándo
SAST, La revisión en profundidad de las relaciones públicas, la auditoría de seguridad del código y las pruebas de penetración con IA detectan vulnerabilidades diferentes en distintas fases. A continuación te explicamos cuándo utilizar cada una de ellas y por qué.
Un paquete de Flutter comprometido en pub.dev contiene el malware XCSSET
Hemos detectado el malware XCSSET en un paquete de Flutter comprometido en pub.dev. A continuación ofrecemos un análisis detallado de la cadena de infección, los módulos de propagación y la lógica del programa de robo de datos que hemos encontrado en su interior.
Shai-Hulud resucita tras 111 días
Una carga útil conocida del gusano Shai-Hulud permaneció inactiva durante 111 días y, posteriormente, se volvió a publicar en npm, eludiendo el análisis de malware destinado a detectarla.
Solución de StyleSmuggler: aplicar el parche para la vulnerabilidad de ejecución remota de código (RCE) en Magento y Adobe Commerce
StyleSmuggler es una vulnerabilidad de ejecución remota de código (RCE) sin autenticación que afecta a Magento y Adobe Commerce; aún no hay ningún CVE ni parche de Adobe. Aikido ya dispone de la solución.
5 alternativas de seguridad a Socket y por qué son mejores
Socket se forjó un nombre en la detección de malware. Pero la velocidad de detección por sí sola ya no es toda la historia. Así es como Aikido y otras cuatro alternativas se comparan en seguridad de la cadena de suministro, análisis de alcanzabilidad, licencias y más.
Guía del comprador de pentesting de IA: Cómo evaluar proveedores de pentesting de IA
Aprenda a evaluar proveedores de pentesting de IA con criterios de compra prácticos, investigación de más de 1.000 pentests de IA y una lista de verificación de evaluación descargable.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

