Contenido Exclusivo

¡Ya está aquí la Revista Digital “Los Mejores 20 CISO de México 2025”!

CIO Ediworld lo invita a sumergirse en el contenido de la...

¡Descarga la Revista Digital “Los Mejores 100 CIO de México 2025”!

Descarga la revista digital CIO Ediworld Edición Especial "Los...

Tenable descubre una vulnerabilidad en software de código abierto

Tenable, la empresa de gestión de exposición, ha revelado que su equipo de Tenable Cloud Security Research ha descubierto una vulnerabilidad en el Open Policy Agent (OPA), uno de los motores de políticas más utilizados, basado en software de código abierto.

“A medida que los proyectos de código abierto se integran en soluciones generalizadas, es crucial asegurarse de que sean seguros y no expongan a los proveedores ni a sus clientes a una mayor superficie de ataque”, dijo Ari Eitan, director de Tenable Cloud Security Research. “Este descubrimiento de vulnerabilidad destaca la necesidad de colaboración entre los equipos de seguridad e ingeniería para mitigar estos riesgos”.

La vulnerabilidad, registrada como CVE-2024-8260, es de autenticación forzada SMB de gravedad media y afecta a todas las versiones de Open Policy Agent para Windows anteriores a la v0.68.0. La vulnerabilidad se debe a una validación incorrecta de la entrada, lo que permite a los usuarios pasar un recurso SMB arbitrario en lugar de un archivo Rego como argumento al OPA CLI o a una de las funciones de la biblioteca OPA Go.

La explotación exitosa de esta vulnerabilidad puede dar lugar a un acceso no autorizado al filtrar el hash Net-NTLMv2, es decir, las credenciales del usuario que está actualmente conectado al dispositivo Windows que ejecuta la aplicación OPA. Después de la explotación, el atacante podría retransmitir la autenticación a otros sistemas que admitan NTLMv2 o realizar un ataque de descifrado offline para extraer la contraseña.

El software de código abierto ofrece a las organizaciones de todos los tamaños la posibilidad de acelerar la innovación y el desarrollo de software a bajo o ningún costo. Sin embargo, depender de software de código abierto para construir aplicaciones a escala empresarial conlleva riesgos. Dos ejemplos claros de este problema son la vulnerabilidad Log4Shell, divulgada en diciembre de 2021, y el backdoor en XZ Utils revelado a principios de este año.

Lo Más Reciente

México 2026: fútbol, prime time y una audiencia hiperconectada

México llega al Mundial de fútbol 2026 con un...

IA Agéntica llega al core del retail

El retail en México enfrenta una presión creciente sobre...

México se posiciona como el hub estratégico de outsourcing tecnológico en la región

En los últimos años aumentó la tercerización de operaciones...

El reto energético que ya impacta a la industria mexicana

La eficiencia energética en la industria mexicana ha dejado...

Newsletter

Recibe lo último en noticias e información exclusiva.

México 2026: fútbol, prime time y una audiencia hiperconectada

México llega al Mundial de fútbol 2026 con un papel central. Además de ser uno de los tres países anfitriones, es una puerta de...

IA Agéntica llega al core del retail

El retail en México enfrenta una presión creciente sobre márgenes, inventarios y experiencia del cliente en un entorno donde la velocidad de decisión se...

México se posiciona como el hub estratégico de outsourcing tecnológico en la región

En los últimos años aumentó la tercerización de operaciones y procesos IT de parte de las empresas y/o organizaciones. Si bien es algo que...