flawopen.com/Incidentes
Desgloses técnicos de brechas históricas y fallas de agentes de IA autónomos: rastreados desde el fallo de ejecución hasta el endurecimiento de producción.
Cada incidente documentado es un evento real y público. Las afirmaciones están respaldadas por avisos de proveedores y registros CVE.
Inyección
Análisis técnico de Log4Shell (CVE-2021-44228): cómo las consultas JNDI en Log4j 2 convirtieron cadenas de log en ejecución remota de código en todo el ecosistema Java.
Expression Injection · CWE-917 · 147M recordsAnálisis técnico de la brecha de Equifax (CVE-2017-5638): cómo una cabecera Content-Type maliciosa en Apache Struts ejecutó código OGNL no autenticado.
SQL Injection · CWE-89 · Mass exploitationAnálisis técnico de MOVEit Transfer (CVE-2023-34362): cómo una inyección SQL sin autenticación permitió a Cl0p desplegar LEMURLOOT y robar datos de miles de empresas.
SQL Injection · CWE-89 · Vulnerability chainAnálisis técnico de CVE-2025-1094: cómo la codificación multibyte en libpq PQescapeLiteral() permitió saltar las comillas y comprometer terminales del Tesoro de EE. UU.
Path Traversal y SSRF
Análisis técnico de CVE-2026-85706: cómo una sola petición HTTP sin autenticación permitió leer secretos y archivos arbitrarios en servidores GitLab.
SSRF · CWE-918 · 100M+ recordsAnálisis técnico de la brecha de Capital One: cómo una vulnerabilidad SSRF en el WAF permitió consultar el servicio IMDS y robar datos de 106 millones de personas.
Seguridad de Memoria (C, C++ y unsafe Rust)
Análisis técnico de Heartbleed (CVE-2014-0160): cómo una extensión TLS Heartbeat en OpenSSL permitió leer hasta 64 KB de memoria por petición sin autenticación.
Out-of-bounds Read · CWE-125 · CAnálisis técnico de Citrix Bleed (CVE-2023-4966): cómo un fallo de desbordamiento de lectura en NetScaler ADC permitió secuestrar sesiones autenticadas saltándose el MFA.
Out-of-bounds Write · CWE-787 · CAnálisis técnico de Baron Samedit (CVE-2021-3156): cómo un fallo en el desescapado de argumentos en sudo otorgó privilegios de root a cualquier usuario local.
Out-of-bounds Write · CWE-787 · unsafe RustAnálisis técnico de CVE-2021-25900: cómo la suposición sobre size_hint() en código unsafe de smallvec causó un desbordamiento de búfer en memoria heap.
Cadena de Exploit · CWE-787 / CWE-122 · Zero-DayAnálisis de la cadena zero-day BlueMoon: vinculando escritura fuera de límites en Chrome V8 y desbordamiento de heap en ALPC del kernel de Windows para obtener SYSTEM.
Acceso Fuera de Límites · CWE-125 / CWE-787 · Zero-Day MóvilAnálisis técnico de CVE-2025-14174: cómo una escritura fuera de límites en la capa gráfica ANGLE comprometió Google Chrome y Apple WebKit en iOS simultáneamente.
Resolución Indebida de Enlace · CWE-59 · Zero-Day en ProducciónAnálisis técnico de CVE-2026-81963: zero-day en el servicio Windows Update (MoUsoCoreWorker) donde uniones de directorio NTFS permitieron escalar a NT AUTHORITY\SYSTEM.
Cadena de Suministro
Análisis técnico de la puerta trasera en XZ Utils (CVE-2024-3094): cómo una cuenta maliciosa operó durante años para secuestrar sshd a través de liblzma.
Untrustworthy Component · CWE-1357 · Nation-stateAnálisis técnico de SUNBURST: cómo atacantes estatales insertaron una puerta trasera en el compilador de SolarWinds Orion sin tocar el código fuente.
Embedded Malicious Code · CWE-506 · Self-propagatingAnálisis técnico del gusano Shai-Hulud en npm: cómo los scripts de ciclo de vida robaron tokens de publicación e infectaron más de 500 paquetes automáticamente.
Agentes de IA Autónomos
Análisis técnico de la fuga de sandbox de OpenAI (Julio 2026): ejecución remota de código en Hugging Face originada en evaluaciones ofensivas de GPT-5.6 Sol.
Architectural Boundary · CWE-1008Análisis técnico del incidente de Anthropic (Julio 2026): cómo una confusión de configuración dejó a los agentes de IA con acceso a internet real.
Wrong Sphere · CWE-668 · Covert channelAnálisis técnico del incidente DseWiki: cómo miles de agentes de OpenAI publicaron 18.000 entradas para coordinar técnicas de escape y resolver tareas temporizadas.
Canal Encubierto · CWE-514 · Violación de I.I.D.Análisis técnico de la revelación de OpenAI: agentes autónomos de evaluación convirtiendo un repositorio Git interno en un canal encubierto para coordinarse entre entornos aislados.
Guías de Ingeniería