MITRE confirma que un fallo de certificados en curl no merece un CVE

El proyecto curl ha sorteado con éxito su primera disputa formal sobre un CVE desde que se convirtió en Autoridad de Numeración CVE (CNA). El caso, cerrado el 24 de junio por MITRE, se refería a un error en la función Curl_cert_hostcheck() que comparaba nombres de host con certificados comodín: en c

Invariantes semánticos para explicar las vulnerabilidades de memoria en C

Un invariante semántico es una propiedad que debe mantenerse durante la ejecución de un programa para que sus datos y operaciones conserven el significado previsto. En C, estas relaciones suelen existir únicamente como obligaciones informales del programador, porque los tipos estándar no representan

No se pudo procesar: contenido no coincide con el titular

El cuerpo del texto recibido no contiene información sobre OpenSSL, la vulnerabilidad HollowByte ni ningún ataque de denegación de servicio. En su lugar, aparece un aviso genérico sobre cookies y privacidad correspondiente al sitio de Okta, lo que impide elaborar un resumen periodístico fiel. Se rec

La pandemia del manejo incompleto de errores en OpenSSL

Un reciente informe de error en APT, que reportaba fallos de TLS en sistemas FIPS por errores de MD5, ha destapado un problema sistémico en el ecosistema de software que usa OpenSSL: la costumbre generalizada de invocar ERR_clear_error() antes o después de operaciones TLS para silenciar códigos de e

cargo-geiger: analiza el uso de código inseguro en crates de Rust

cargo-geiger es un plugin para Cargo, el gestor de paquetes de Rust, que cuantifica el uso de código unsafe tanto en un crate como en todas sus dependencias. La herramienta genera estadísticas detalladas —recuento de funciones, bloques y elementos unsafe— para facilitar auditorías de seguridad, en l

Un matiz ASN.1 en certificados X.509 que confunde al verificador de Go

El paquete crypto/x509 de Go rechaza como 'certificado firmado por una autoridad desconocida' ciertos certificados raíz X.509 que OpenSSL acepta sin objeciones, aunque ambos produzcan la misma representación textual y solo se diferencien en dos bytes del binario DER. La causa es una sutileza del for

¿Debemos dejar de actualizar dependencias?

La industria del software enfrenta una crisis de confianza en la gestión de dependencias, impulsada por la escalada de ataques a la cadena de suministro. Tras décadas de priorizar la actualización constante como norma de seguridad, expertos advierten que el modelo actual es insostenible debido a la

Lanzan nginx 1.31.0 con parches para seis fallos de seguridad graves

nginx 1.31.0 fue lanzado el 13 de mayo de 2026 con seis parches de seguridad que corrigen vulnerabilidades críticas en el servidor web. Las fallas incluyen desbordamientos de buffer en el heap y lecturas excesivas de memoria en múltiples módulos como proxy_set_body, ngx_http_rewrite_module, ngx_http

Mythos: IA de Anthropic genera debate en ciberseguridad

La reciente presentación del modelo de inteligencia artificial Mythos de Anthropic ha generado controversia y preocupación en el ámbito de la ciberseguridad, a pesar de que la propia compañía lo describe como una herramienta de defensa cibernética de gran poder. Inicialmente, la información sugirió

IA detecta 12 fallos críticos en clave de Internet

La empresa AISLE ha descubierto 12 nuevas vulnerabilidades de seguridad de día cero en la biblioteca OpenSSL, una herramienta fundamental para la encriptación en gran parte de Internet. Utilizando un sistema de inteligencia artificial, AISLE ha sido responsable de la detección de 13 de las 14 vulner