Reports
# Bug bounty · reportes públicos, en castellano

Vulnerabilidades reales.
Explicadas sin adornos.

Resumimos y explicamos en castellano reportes divulgados públicamente por investigadores de seguridad: qué falló, cómo se reprodujo y cómo se corrigió.

X-Reports-Total25
X-Categories10
X-Last-Update25 sep 2026
Explorar por categoría

Últimos reportes

Ver todos →
ALTA#3633123

Inyección de comandos en install_packages() del SDK de AWS Bedrock AgentCore vía flags de pip

Una validación por lista negra incompleta en install_packages() del SDK de Bedrock AgentCore permitía inyectar flags de pip como --index-url o -r, logrando lectura de ficheros, SSRF y ejecución de comandos en el sandbox del Code Interpreter.

[RCE]aws_vdp4 visitas0 me gusta0 veces compartido
25 sep 2026
4 min
BAJA#3484601

IDOR en Nextcloud Circles: cualquier usuario podía consultar la membresía de cualquier círculo

El endpoint link de la app Circles de Nextcloud no comprobaba autorización, así que cualquier usuario autenticado podía leer la membresía de cualquier círculo y usuario conociendo sus IDs.

[IDOR / BOLA]nextcloud3 visitas0 me gusta0 veces compartido
25 sep 2026
4 min
ALTA#3876430

MariaDB: un usuario con solo USAGE cambia la contraseña de un administrador vía GRANT PROXY

Un fallo de control de acceso en MariaDB permite que una cuenta con solo USAGE ON *.* reescriba la contraseña de un administrador existente mediante la cláusula de autenticación de GRANT PROXY y herede sus privilegios de DBA.

[AUTENTICACIÓN]mariadb3 visitas0 me gusta0 veces compartido
25 sep 2026
3 min
ALTA#3897914

Lectura fuera de límites al parsear ficheros .frm en MariaDB permite ejecutar código

MariaDB no validaba el límite superior de un índice tomado de un fichero .frm manipulado. Un usuario con privilegio FILE podía forzar una lectura fuera de rango y acabar ejecutando código en el proceso del servidor.

[RCE]mariadb3 visitas0 me gusta0 veces compartido
25 sep 2026
4 min
CRÍTICA#3788482

Desbordamiento de pila en quote_name() de mariadb-dump: un servidor malicioso ejecuta código en el cliente (CVE-2025-13699)

Un servidor MySQL/MariaDB hostil puede provocar la ejecución remota de código en cualquier cliente mariadb-dump que se conecte, aprovechando que quote_name() copia sin comprobar longitud nombres de tabla devueltos por el servidor.

[RCE]mariadb3 visitas0 me gusta0 veces compartido
25 sep 2026
6 min
MEDIA#3994016

Rails Action Text: el contenido de <code> y <pre> rompe su delimitador en to_markdown e inyecta Markdown arbitrario

En la rama main de Rails, un cuerpo de texto enriquecido con <code> o <pre> podía escapar de su delimitador en ActionText::Content#to_markdown y colar enlaces javascript: o HTML sin escapar en el Markdown generado.

[XSS]rails6 visitas0 me gusta0 veces compartido
25 sep 2026
5 min

Más visitados

CRÍTICA#297478

Una inyección SQL escondida en la cabecera User-Agent de labs.data.gov

Un endpoint del panel de data.gov metía la cabecera User-Agent directamente en una consulta MySQL; se confirmó la inyección a ciegas midiendo cuánto tardaba el servidor en responder.

[SQL INJECTION]gsa_bbp11 visitas0 me gusta0 veces compartido
22 sep 2026
2 min
MEDIA#3301553

Nextcloud files_lock: bloquear y desbloquear ficheros de otros usuarios usando su ruta WebDAV absoluta

El plugin DAV de files_lock abría el fichero del usuario indicado en la URL sin compararlo con el usuario autenticado, y además devolvía el token de bloqueo a quien no estaba autorizado.

[IDOR / BOLA]nextcloud9 visitas1 me gusta0 veces compartido
23 sep 2026
5 min
CRÍTICA#1154542

Cómo un fichero de imagen trucado lograba ejecución remota en GitLab (ExifTool)

GitLab pasaba las imágenes subidas por ExifTool para limpiar metadatos; renombrando un fichero DjVu como .jpg se colaba código Perl que el servidor ejecutaba. Es la CVE-2021-22205.

[RCE]gitlab8 visitas0 me gusta0 veces compartido
22 sep 2026
2 min
CRÍTICA#341876

De crear una tienda a ser root en Shopify: la cadena que empieza en un SSRF

Una plantilla que el generador de capturas ejecutaba permitía leer los metadatos de Google Cloud, robar el token de la cuenta de servicio y, vía Kubelet, acabar con shell root en los contenedores.

[SSRF]shopify8 visitas0 me gusta0 veces compartido
22 sep 2026
2 min
CRÍTICA#470520

Ejecución remota en el cliente de Steam con solo mirar la info de un servidor

Un servidor de partidas malicioso respondía con un nombre de jugador larguísimo y desbordaba la pila del cliente de Steam; el ataque podía dispararse incluso desde una web con steam://.

[RCE]valve8 visitas0 me gusta0 veces compartido
22 sep 2026
2 min
MEDIA#3709605

Tor: un RELAY_END vacío reordenado por Conflux provoca una lectura fuera de límites en el heap

Tor leía el byte de motivo de un RELAY_END antes de comprobar su longitud. Si la celda llegaba vacía y pasaba por la cola de desorden de Conflux, la lectura caía fuera del bloque reservado en el heap y podía tumbar el proceso.

[OTROS]torproject7 visitas0 me gusta0 veces compartido
25 sep 2026
3 min