Por qué deberías usar contenedores sin root

Los contenedores sin root eliminan uno de los riesgos de seguridad más comunes en Docker: la escalada de privilegios sin contraseña. El daemon de Docker ejecuta por defecto bajo el usuario root, lo que permite que cualquier persona con acceso al socket de Docker —algo habitual al añadir un usuario a

Vulnerabilidad en Omarchy permite escalar privilegios a root sin contraseña

Una vulnerabilidad de configuración crítica permitió que cualquier proceso ejecutándose en la sesión de usuario de Omarchy, una distribución de Linux orientada a desarrolladores creada por DHH (David Heinemeier Hansson) de Basecamp, escalara privilegios a root sin necesidad de contraseña, sudo ni ni

Frag Gap: vulnerabilidad de escritura OOB en el kernel Linux

Frag Gap (CVE-2026-53362) es una vulnerabilidad en el kernel Linux que afecta a la ruta de corking de UDP sobre IPv6 cuando CONFIG_IPV6 está habilitado. El fallo permite una escritura fuera de límites de 15 bytes en la estructura skb_shared_info mediante dos llamadas a splice(). El error se origina

Dark Elevator: escalada local a SYSTEM en Windows 11 (CVE-2026-50343)

Investigadores de Califio publican el análisis técnico de Dark Elevator, una vulnerabilidad de escalada de privilegios locales (LPE) en Windows 11 que permite a un usuario sin privilegios obtener una consola interactiva de NT AUTHORITY\SYSTEM. El fallo, registrado como CVE-2026-50343, fue notificado

DirtySlide: un único 'if' ausente en el kernel de macOS permite escalar a root

DirtySlide es una vulnerabilidad de macOS que permite a un proceso sin privilegios obtener root a partir de una única comprobación de límites ausente en el kernel XNU. El fallo se localiza en la función vm_shared_region_slide_page_v5(), encargada de aplicar el rebaseo ASLR a las páginas del caché co

Vulnerabilidad de escalada de privilegios en OpenBSD 7.9 y anteriores

Una vulnerabilidad de uso después de liberación (use-after-free) en el núcleo de OpenBSD, presente en todas las versiones hasta la 7.9, permite a un usuario local elevar sus privilegios hasta root. El fallo reside en el archivo sys/kern/sysv_sem.c, concretamente en la función sys_semget(), donde se

Cuatro vulnerabilidades críticas afectan a 'guix substitute' y 'guix pull'

El proyecto GNU Guix haalertado de cuatro vulnerabilidades de seguridad (con identificadores CVE aún pendientes de asignación) detectadas en las utilidades 'guix substitute' y 'guix pull'/'guix time-machine' de su gestor de paquetes. Los fallos, presentes en todas las instalaciones afectadas, permit

CIFSwitch: vulnerabilidad del kernel Linux permite escalada local a root

La vulnerabilidad CIFSwitch, documentada a finales de mayo de 2026 y recogida por WinFuture el 2 de junio, permite a usuarios locales sin privilegios obtener acceso root en sistemas Linux mediante una escalada de privilegios en el cliente CIFS/SMB del kernel. El fallo, analizado por el investigador

macOS Tahoe 26.5 corrige vulnerabilidades críticas de seguridad

Apple lanzó la actualización de seguridad macOS Tahoe 26.5 el 11 de mayo de 2026 para corregir múltiples vulnerabilidades críticas en su sistema operativo. Esta actualización es relevante porque protege a los usuarios contra posibles ataques que podrían comprometer la estabilidad del sistema, la pri

IA 'hackea' televisor Samsung: un experimento innovador

Este artículo del blog de Calif.io describe un experimento innovador: el uso de la herramienta de inteligencia artificial Codex de OpenAI para hackear un televisor Samsung. El objetivo no era encontrar una vulnerabilidad tradicional, sino demostrar la capacidad de Codex para escalar privilegios a ni

Fallo en Google expone claves API tras cambio en Gemini

Un fallo de seguridad recientemente descubierto en Google ha expuesto claves API que, sin el conocimiento de los desarrolladores, han otorgado acceso a la API Gemini, una plataforma de inteligencia artificial generativa. La vulnerabilidad, revelada por Truffle Security, surge de una práctica de Goog