
.avif)
Bienvenido a nuestro blog.

El aumento de las vulnerabilidades CVE en las principales empresas de software supone un problema de corrección
Un gráfico que se ha hecho viral este mes mostraba un fuerte aumento de las CVE en 21 importantes empresas de software, y el sector se ha dividido en dos bandos que discuten sobre lo que esto significa. Ambos pasan por alto la cifra que realmente determina el riesgo: la rapidez con la que se corrigen las vulnerabilidades que realmente importan.

Shai-Hulud resucita tras 111 días
Una carga maliciosa de Shai-Hulud de mayo acaba de reaparecer en npm, con el mismo hash, sin cambios, y ha pasado sin problemas el análisis en el momento de la publicación que debería haberla detectado.

Solución de StyleSmuggler: aplicar el parche para la vulnerabilidad de ejecución remota de código (RCE) en Magento y Adobe Commerce
StyleSmuggler está afectando a Magento y Adobe Commerce en estos momentos, y Adobe aún no ha publicado ninguna solución. Aquí tienes el parche que ya tenemos y cómo funciona.
Informe 2026 sobre el estado de la IA en el pentesting
Nuestro último informe recoge las perspectivas de 400 CISOs, CTOs y líderes sénior de ingeniería de Europa y EE. UU. Explora cómo la IA está cambiando el pentesting, por qué los enfoques tradicionales luchan por seguir el ritmo de la entrega de software moderna y qué esperan los líderes de seguridad de la próxima generación de pentesting.

Vulnerabilidades y amenazas
Análisis de casos reales de CVE, análisis de malware, vulnerabilidades y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Investigación
Nuestra investigación exhaustiva, que incluye análisis comparativos, comparaciones y pruebas.
Actualizaciones de producto y empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
Múltiples vulnerabilidades de cross-site scripting (XSS) en Mailcow
Los agentes de pentesting de IA de Aikido encontraron tres vulnerabilidades XSS en Mailcow, un servidor de correo electrónico autohospedado ampliamente utilizado. La más grave permitía a atacantes no autenticados inyectar una carga útil en los registros de Autodiscover que se ejecutaría cuando un administrador los visualizara, permitiendo la toma de control total de la cuenta. Las tres han sido corregidas desde la versión 2026-03b.
Axios CVE-2026-40175: un error crítico que... no es explotable
Axios CVE-2026-40175 está clasificado como crítico, pero en entornos reales de Node.js no es prácticamente explotable. Aquí está el porqué.
El Bug bounty no está muerto, pero el modelo antiguo está fallando
El Bug bounty está alcanzando un punto crítico a medida que la IA abruma los programas, impulsando un cambio hacia modelos de seguridad más sostenibles y centrados en la calidad.
Aikido Attack encuentra múltiples 0-days en Hoppscotch
Aikido Attack identificó tres vulnerabilidades de alta gravedad en Hoppscotch: una redirección abierta que lleva a la toma de control de cuentas, XSS almacenado y un problema de control de acceso roto que permite la inyección de solicitudes entre equipos.
Extensión fast-draft Open VSX Comprometida por BlokTrooper
Una popular extensión de Open VSX fue comprometida y utilizada para desplegar un RAT y un infostealer desde una infraestructura controlada por el atacante. Su historial de versiones cuenta la verdadera historia, con lanzamientos maliciosos apareciendo entre los limpios.
Glassworm ataca paquetes populares de React Native para números de teléfono
Dos populares paquetes npm de React Native fueron comprometidos con puertas traseras por presuntos actores de Glassworm y utilizados para distribuir malware de múltiples etapas. A continuación, se explica qué hace el malware y qué aspectos observar.
¿Cómo los equipos de seguridad se defienden de los hackers impulsados por IA?
Un solo hacker y una suscripción a Claude acaban de derribar nueve agencias gubernamentales mexicanas. La IA ha proporcionado a los atacantes una mejora de poder significativa. Los equipos de seguridad necesitan un nuevo manual de estrategias.
¿Cómo funciona el pentesting de IA en relación con el cumplimiento?
El pentesting de IA está siendo aceptado para SOC 2, ISO 27001, HIPAA y PCI DSS. Esto es lo que los auditores realmente buscan y dónde están las limitaciones reales.
XSS/RCE persistente usando WebSockets en el servidor de desarrollo de Storybook
Aikido Attack encontró una vulnerabilidad de secuestro de WebSocket en el servidor de desarrollo de Storybook que puede conducir a XSS persistente, ejecución remota de código y, en el peor de los casos, a un compromiso de la cadena de suministro. Explicamos cómo un atacante puede explotar esto sin ninguna interacción del usuario, y un desarrollador solo tiene que visitar el sitio web equivocado para encontrarse con este ataque.
Por qué el determinismo sigue siendo una necesidad en seguridad
Las herramientas de seguridad impulsadas por IA están mejorando en la detección de vulnerabilidades. Pero las herramientas deterministas ofrecen la consistencia de la que dependen las pipelines, el cumplimiento normativo y las pistas de auditoría. Analizamos qué hace bien el escaneo determinista, dónde interviene la IA y cómo ambos trabajan juntos para una seguridad eficaz.
Detección de vulnerabilidades en cada fase: qué pruebas realizar y cuándo
SAST, La revisión en profundidad de las relaciones públicas, la auditoría de seguridad del código y las pruebas de penetración con IA detectan vulnerabilidades diferentes en distintas fases. A continuación te explicamos cuándo utilizar cada una de ellas y por qué.
Un paquete de Flutter comprometido en pub.dev contiene el malware XCSSET
Hemos detectado el malware XCSSET en un paquete de Flutter comprometido en pub.dev. A continuación ofrecemos un análisis detallado de la cadena de infección, los módulos de propagación y la lógica del programa de robo de datos que hemos encontrado en su interior.
Shai-Hulud resucita tras 111 días
Una carga útil conocida del gusano Shai-Hulud permaneció inactiva durante 111 días y, posteriormente, se volvió a publicar en npm, eludiendo el análisis de malware destinado a detectarla.
Solución de StyleSmuggler: aplicar el parche para la vulnerabilidad de ejecución remota de código (RCE) en Magento y Adobe Commerce
StyleSmuggler es una vulnerabilidad de ejecución remota de código (RCE) sin autenticación que afecta a Magento y Adobe Commerce; aún no hay ningún CVE ni parche de Adobe. Aikido ya dispone de la solución.
5 alternativas de seguridad a Socket y por qué son mejores
Socket se forjó un nombre en la detección de malware. Pero la velocidad de detección por sí sola ya no es toda la historia. Así es como Aikido y otras cuatro alternativas se comparan en seguridad de la cadena de suministro, análisis de alcanzabilidad, licencias y más.
Guía del comprador de pentesting de IA: Cómo evaluar proveedores de pentesting de IA
Aprenda a evaluar proveedores de pentesting de IA con criterios de compra prácticos, investigación de más de 1.000 pentests de IA y una lista de verificación de evaluación descargable.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

