Seguridad
OpenVM parcha CVE-2026-46669: una IA halló un bug crítico en su zkVM
zkao, el auditor de inteligencia artificial de zkSecurity, encontró un bug crítico de soundness en la librería openvm-pairing del zkVM OpenVM tras nueve horas y media de escaneo. El fallo, catalogado como CVE-2026-46669, permitía a un prover malicioso forjar cualquier igualdad de pairing y ya fue corregido en OpenVM 1.6.0.
Seguridad
GitLost: fuga de repos privados de GitHub por inyección de prompts
Noma Security descubrió GitLost, una falla de inyección de prompts en GitHub Agentic Workflows que permite filtrar el contenido de repositorios privados desde un simple issue público, sin credenciales ni acceso previo. La técnica explota cómo el agente de IA de GitHub procesa el texto de un issue como si fueran instrucciones confiables.
Seguridad
Katana V2X: firmware sin firma permite BadUSB por Bluetooth a 15 m
Un investigador demostró que la barra de sonido Sound Blaster Katana V2X acepta firmware modificado sin verificación de firma y expone su protocolo interno por Bluetooth. El resultado: un atacante a 15 metros puede convertirla en un Rubber Ducky (BadUSB) y en herramienta de espionaje, sin emparejar ni tocar el equipo.
Seguridad
Meta parcha un reseteo de contraseña sin autenticación en Instagram
Durante semanas, robar una cuenta de Instagram solo requería el nombre de usuario y convencer a la IA de soporte de Meta de enviar el código de verificación a un correo del atacante. Analizamos cómo funcionaba el fallo, por qué el 2FA no ayudaba y qué lecciones deja para cualquier flujo de recuperación de cuentas.
Seguridad
FreeBSD parcha CVE-2026-7270: escalada de privilegios en execve()
El proyecto FreeBSD publicó el aviso SA-26:13.exec por una vulnerabilidad de escalada local de privilegios en execve(). El fallo, identificado como CVE-2026-7270, afecta a todas las versiones soportadas y permite que un usuario sin privilegios obtenga root. No hay workaround: la única solución es actualizar.









