Chrome parchea la crítica CVE-2025-10200 en ServiceWorker y subsana CVE-2025-10201 en Mojo: versiones afectadas y pasos de actualización

Hombre trabajando en laptop con decoración alusiva a la ciberseguridad.

Google ha publicado una actualización de seguridad para Google Chrome que corrige una vulnerabilidad crítica de tipo use-after-free en el componente ServiceWorker, identificada como CVE-2025-10200. El hallazgo, reportado de forma responsable por Looben Yang, ha sido recompensado con 43.000 dólares en el programa de bug bounty. En el mismo ciclo se ha solucionado CVE-2025-10201 en … Leer más

El ataque s1ngularity a NX golpea la cadena de suministro JS/TS: alcance, vector y mitigación

Token de metal con la palabra "GITHUB" y "token" grabadas en él.

Investigadores de Wiz han reconstruido el ataque “s1ngularity” a la plataforma de builds NX, un incidente de cadena de suministro con consecuencias amplias para el ecosistema JavaScript/TypeScript. Según sus hallazgos, el compromiso afectó a 2.180 cuentas y expuso el contenido de 7.200 repositorios, con parte de los secretos robados aún vigentes. Dada la adopción de … Leer más

Google integra Content Credentials (C2PA) en Pixel 10 y Google Photos para verificar la autenticidad de imágenes

Mujer revisando Google Photos en su smartphone frente a un monitor.

Google ha anunciado la integración de Content Credentials conforme al estándar C2PA en la app de cámara de Pixel 10 y en Google Photos. La medida busca elevar la transparencia sobre el origen y las modificaciones de las imágenes, ayudando a distinguir fotografías auténticas de contenido sintetizado o retocado con IA, un punto crítico ante … Leer más

Demanda de ex empleado de WhatsApp contra Meta: riesgos de acceso interno y marco SOX/SEC

** Edificio de Meta con el logo de WhatsApp en el techo.

Una nueva disputa legal vuelve a enfocar la atención en el riesgo de acceso interno en plataformas a gran escala. Attaullah Baig, ex empleado de WhatsApp, presentó una demanda contra Meta bajo la Ley Sarbanes‑Oxley (SOX), alegando fallas sistémicas de ciberseguridad que expondrían datos de usuarios y contravenirían compromisos regulatorios. Más allá del litigio, el … Leer más

Cloudflare alerta sobre certificados TLS indebidos de Fina para 1.1.1.1: riesgos y medidas de mitigación

** Hombre concentrado frente a laptop con certificado TLS y fondo oscuro.

Cloudflare confirmó la emisión no autorizada de 12 certificados TLS por parte del certificador croata Fina a nombre del IP 1.1.1.1, su conocido resolutor público de DNS. Los certificados, fechados entre febrero de 2024 y agosto de 2025, salieron a la luz gracias a los registros públicos de Certificate Transparency (CT) y al debate en … Leer más

Google desmiente alerta masiva en Gmail: sin reseteo de contraseñas ni evidencia de brecha

Edificio de Google junto a un estuario y el horizonte urbano de fondo.

Ante titulares que hablaban de un supuesto “aviso masivo” a 2,5 mil millones de cuentas, Google confirmó que no ha ejecutado un reseteo generalizado de contraseñas ni emitido alertas globales para todos los usuarios de Gmail. La compañía también negó que exista evidencia de una brecha en su infraestructura. Los reportes que circularon en medios … Leer más

Android corrige 120 vulnerabilidades en septiembre: dos 0‑day activos y RCE por proximidad

Hombre angustiado sostiene un teléfono con el logo de Android frente a Google.

Google ha publicado el paquete de seguridad de Android de septiembre de 2025 con correcciones para 120 vulnerabilidades en el sistema operativo y componentes de la ecosistema. La compañía confirmó que al menos dos fallos, CVE‑2025‑38352 (elevación de privilegios en Linux Kernel) y CVE‑2025‑48543 (elevación de privilegios en Android Runtime), han sido explotados en ataques … Leer más

KB5063878 endurece UAC para cerrar CVE-2025-50173: efectos en Windows Installer y despliegues corporativos

Hombre angustiado frente a una computadora con mensaje de error de Windows.

El paquete de seguridad de agosto de 2025 para Windows (KB5063878) y sucesivos ha provocado un aumento de mensajes de Control de Cuentas de Usuario (UAC) y fallos de instalación en entornos sin privilegios administrativos. Según Microsoft, el cambio está directamente relacionado con la corrección de la vulnerabilidad de elevación de privilegios en Windows Installer … Leer más

PromptLock: el primer ransomware con LLM y la llegada del “Ransomware 3.0”

Hombre mirando una pantalla que advierte sobre ransomware en un entorno futurista.

ESET ha confirmado que las muestras de PromptLock detectadas a finales de agosto de 2025 en VirusTotal no corresponden a una campaña “en la naturaleza”, sino a un prototipo académico desarrollado por investigadores de la escuela de ingeniería Tandon de la Universidad de Nueva York (NYU Tandon). Aun así, la compañía mantiene su valoración: PromptLock … Leer más

Salesloft desconecta temporalmente Drift tras ataque a la cadena de suministro con robo de tokens OAuth

Personas observando una pantalla de robot en un entorno distópico y ardiente.

Salesloft anunció la desconexión temporal de su plataforma Drift el 5 de septiembre para facilitar un análisis forense completo, después de detectar una intrusión a la cadena de suministro que derivó en el robo de tokens OAuth y refresh tokens de clientes. La medida busca contener el riesgo, reforzar los controles y restaurar el servicio … Leer más