Producción betaLa plataforma está en fase de pruebas y transformación continua. Puedes subir cursos y usar el campus con normalidad; disculpa cualquier ajuste temporal mientras consolidamos la experiencia.
Se ha descubierto que los actores de amenazas norcoreanos detrás de las campañas estilo ClickFix que emplean dominios de Zoom y Microsoft Teams con errores tipográficos operan un kit de phishing activo para hacerse pasar por las plataformas de videoconferencia en campañas de ingeniería social diseñadas para entregar malware...
Los investigadores H0j3n y Aniq Fakhrul publicaron un exploit funcional el 24 de julio que permite a un usuario de Active Directory con pocos privilegios obtener un certificado para un controlador de dominio y autenticarse como esa máquina. Le dieron el nombre en clave a la falla Certighost. Debido a que las cuentas de controlador de dominio llevan...
Investigadores de ciberseguridad han revelado una vulnerabilidad crítica en los agentes del espacio de trabajo ChatGPT de OpenAI que podría haber permitido que un único enlace de phishing construyera, autorizara y desplegara sigilosamente un agente autónomo de inteligencia artificial (IA) dentro de la organización de una víctima. La v...
Un SVG diseñado y enviado a la búsqueda de imágenes de Bing ejecutó comandos como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de producción de Microsoft y como root en las máquinas Linux de la misma flota. Las pruebas de XBOW obtuvieron el mismo resultado en trabajadores de diferentes hosts y rangos de red, así que...
La seguridad de los agentes de IA avanza a través de una curva de madurez familiar: adopción, luego visibilidad y, finalmente, control. Pero lo que hemos descubierto colectivamente es que imponer privilegios mínimos a los agentes de IA es más difícil de lo que jamás imaginamos. Por eso existen tantos enfoques, desde...
Alguien instaló un popular asistente de inteligencia artificial en un servidor alquilado, desactivó la configuración que le hace pedir permiso antes de ejecutar comandos arriesgados y apuntó al Ministerio de Finanzas de Tailandia, que gestiona la tesorería y la recaudación de impuestos del país. El agente luego trabajó a través de...
Los actores de amenazas detrás del ecosistema de malware como servicio (MaaS) de Golden Chickens han resurgido con cuatro nuevas familias de malware, lo que indica que los operadores no muestran signos de detenerse a pesar de las amplias revelaciones públicas sobre su funcionamiento interno. Las familias de malware...
Ocho fallos de seguridad en NodeBB se hicieron públicos el miércoles, junto con el código para explotarlos. Aikido Security califica los ocho como de alta gravedad y dice que sus agentes de prueba de inteligencia artificial los encontraron en una revisión de seis horas del código fuente del software del foro. Todas las versiones anteriores a la 4.14.0 se ven afectadas...
Redis envió siete versiones de seguridad el 23 de julio después de que los investigadores publicaran PoC de RCE autenticados para Redis 6.2.22, 7.4.9, 8.6.4 y 8.8.0. Las cuatro cadenas requieren RESTAURAR. Las cadenas Streams también necesitan EVAL y XGROUP; la cadena 8.8.0 necesita EVAL y el RedisBlo incluido...
El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha advertido sobre una nueva campaña que implica el uso de un programa malicioso disfrazado de complemento Notepad++ para comprometer los sistemas Windows. La agencia ha atribuido la actividad a un grupo de amenazas que rastrea...
Un grupo de espionaje apoyado por el estado ruso pasó meses leyendo buzones de correo occidentales a través de una falla entonces desconocida en el cliente de correo web de Zimbra. La carga útil va después de los últimos 90 días de correo electrónico, todo el directorio de correo electrónico de la organización, la contraseña guardada en el navegador y los códigos k...
La mayor parte de los problemas de esta semana llegaron disfrazados de algo útil. Un paquete robó datos. Una extensión falsa abrió el acceso remoto. Una aplicación de seguridad se convirtió en software espía. Una imagen daba órdenes ocultas a un agente de IA. Otras amenazas se escondían en sistemas abiertos, códigos débiles y tráfico de red normal. La amenaza...
Investigadores de ciberseguridad han descubierto una vulnerabilidad de escape de sandbox en Claude Cowork de Anthropic que permite salir de los límites de una máquina virtual (VM) de Linux dentro de la cual se ejecuta el agente para leer o escribir archivos en cualquier lugar de la Mac. Logre la IA, que s...
El grupo de ransomware Chaos ejecutó su comando y control a través del propio navegador de la víctima. Cisco Talos detalló el jueves msaRAT, el implante Rust detrás de él, encontrado en una máquina Windows comprometida delante del cifrador. El implante nunca abre una conexión saliente propia....
Un servidor Alibaba Cloud expuesto ha revelado una operación de nexo con China que Group-IB rastrea como JadeProx. El clúster se ha dirigido a organizaciones gubernamentales, sanitarias y educativas de Asia y América Latina con un cargador de Windows no documentado anteriormente llamado TriBack Loader....
La mayoría de las personas entienden el robo de identidad como un atacante que roba información confidencial de una persona real y se hace pasar por ella. El fraude de identidad sintético es mucho más difícil de detectar. En lugar de robar una identidad real, el atacante fabrica una nueva, uniendo a varios...
Los investigadores de ciberseguridad han arrojado luz sobre una campaña a gran escala que ha convertido los repositorios de GitHub comprometidos en una infraestructura de ataque distribuida diseñada para atacar instancias de cPanel y WebHost Manager (WHM). La actividad involucra una versión maliciosa de desarrollo de Packagist...
Google anunció el jueves una nueva forma para que los usuarios inicien sesión en sus cuentas permitiéndoles tomar un video selfie. La selfie para iniciar sesión, según el gigante tecnológico, es otra opción además de los métodos de recuperación existentes para iniciar sesión en una cuenta, incluida una dirección de correo electrónico o un número de teléfono...
RefluXFS, una falla del kernel de Linux revelada el 22 de julio y rastreada como CVE-2026-64600, permite a un usuario local sin privilegios sobrescribir archivos propiedad de root en un sistema de archivos XFS y obtener acceso de root persistente. Qualys dijo que las instalaciones predeterminadas de Red Hat Enterprise Linux y sus derivados, F...
Check Point ha publicado actualizaciones de seguridad para abordar múltiples vulnerabilidades que afectan a los productos de gestión de seguridad y gestión multidominio (MDSM), incluida una falla crítica que ha sido objeto de explotación activa en la naturaleza. La falla de seguridad, rastreada como CVE-2026-16232 (C...
Esta vulnerabilidad permite a atacantes remotos revelar información confidencial sobre las instalaciones afectadas de Dify. Se requiere la interacción del usuario para aprovechar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La ZDI ha asignado una calificación CVSS...
Esta vulnerabilidad permite a los atacantes locales escapar del entorno limitado de model runner en las instalaciones afectadas de Docker Desktop para macOS. Un atacante primero debe obtener la capacidad de ejecutar código con pocos privilegios dentro del entorno sandbox para poder aprovechar esta vulnerabilidad. El ZDI tiene culo...
Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de AzeoTech DAQFactory. Se requiere la interacción del usuario para aprovechar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La ZDI ha asignado un CVSS...
Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de AzeoTech DAQFactory. Se requiere la interacción del usuario para aprovechar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La ZDI ha asignado un CVSS...
Usamos cookies técnicas para mantener sesiones seguras y, solo con tu permiso, medición y comunicaciones de la academia. Puedes aceptar todo, mantener solo lo esencial o configurar cada preferencia.
Centro de preferencias de cookies
VulnHunters Academy usa cookies y almacenamiento local para mantener sesiones seguras, recordar preferencias y medir el funcionamiento del sitio. Las cookies no esenciales solo se activan si das tu consentimiento.
Cookies técnicas necesarias
Son imprescindibles para iniciar sesión, proteger formularios con tokens CSRF, recordar el consentimiento, mantener preferencias de interfaz como el tema claro/oscuro y prevenir usos indebidos de la plataforma.
Cookies analíticas de rendimiento
Nos ayudan a conocer rendimiento, errores de navegación, secciones más consultadas y calidad técnica de la experiencia. Se tratan de forma agregada siempre que sea posible y no se usan para tomar decisiones académicas automatizadas.
Cookies de comunicación y campañas
Permiten medir la eficacia de comunicaciones propias, avisos de admisión, novedades de cursos y campañas internas de la academia. Puedes navegar y comprar cursos aunque las mantengas desactivadas.
Gestión de consentimiento
Puedes modificar tus preferencias en cualquier momento desde el pie de página. El rechazo de cookies no esenciales no limita el acceso al contenido básico, al registro ni a las funciones académicas necesarias.
Términos y condiciones
1. Uso autorizado
Todo el aprendizaje se orienta a defensa, auditoría autorizada, investigación responsable y mejora de sistemas propios o con permiso explícito.
2. Conducta ética
Queda prohibido usar conocimientos, laboratorios o materiales de la academia para acceder a sistemas ajenos, evadir controles o causar daño.
3. Propiedad intelectual
Los materiales, guías, retos y plantillas pertenecen a VulnHunters Academy o a sus autores. No se permite redistribución comercial sin autorización.
4. Pagos y acceso
El acceso a cursos de pago se activa tras confirmación de la transacción. Las políticas de reembolso se comunican antes de formalizar la matrícula.
5. Privacidad
Tratamos datos personales conforme a GDPR/LOPD. Hasta activar un buzón oficial, las solicitudes de acceso, rectificación o eliminación se gestionan desde el formulario interno de contacto.
6. Responsabilidad
El estudiante asume la responsabilidad legal por cualquier uso indebido fuera de los entornos permitidos por la academia.
7. Certificación
Los certificados se emiten cuando se cumplen rúbricas, asistencia mínima y entregables. La academia puede revocarlos ante fraude académico.
Política de privacidad
VulnHunters Academy recoge datos de registro, preferencias, actividad académica y pagos para prestar el servicio educativo. No vendemos datos personales ni cedemos información a terceros salvo obligación legal o proveedores necesarios para operar la plataforma.
Los datos se conservan mientras exista una cuenta activa o durante los plazos legales aplicables. Hasta activar un buzón oficial, puedes ejercer tus derechos desde el formulario interno de contacto.
Aplicamos medidas técnicas razonables: sesiones con cookies HttpOnly, validación CSRF, logs de actividad, minimización de datos y separación de carpetas sensibles.
Política profesional de cookies
Última actualización: mayo de 2026.
Esta política explica cómo VulnHunters Academy utiliza cookies, almacenamiento local y tecnologías equivalentes en la plataforma web. Su finalidad es garantizar transparencia, control del usuario y una experiencia segura en el uso de cursos, marketplace, chat, perfiles y paneles privados.
1. Qué son las cookies
Las cookies son pequeños archivos o registros técnicos que el navegador guarda en tu dispositivo cuando visitas una web. También podemos usar almacenamiento local del navegador para recordar decisiones como idioma visual, consentimiento de cookies o preferencias de interfaz.
2. Responsable del tratamiento
El responsable del tratamiento es VulnHunters Academy. Para consultas sobre privacidad, consentimiento o ejercicio de derechos, usa el formulario interno de contacto hasta activar un buzón oficial.
3. Cookies técnicas necesarias
Estas cookies son imprescindibles para prestar el servicio solicitado. Permiten mantener la sesión iniciada, proteger formularios mediante tokens CSRF, recordar preferencias básicas, aplicar medidas de seguridad, conservar el estado del consentimiento y facilitar la navegación entre áreas privadas.
4. Cookies analíticas de rendimiento
Estas cookies nos ayudan a medir la estabilidad de la web, tiempos de carga, errores técnicos, páginas visitadas y uso agregado de funcionalidades. Solo se activan cuando das tu consentimiento.
5. Cookies de comunicación y campañas
Estas cookies permiten medir la eficacia de comunicaciones propias de la academia, formularios de admisión, promociones de cursos, novedades del marketplace y campañas informativas. Puedes rechazarlas sin perder funciones esenciales.
6. Finalidades concretas
Usamos cookies para autenticación, seguridad, prevención de fraude, preferencias de usuario, gestión del consentimiento, analítica técnica, mejora del contenido, medición de campañas y soporte de funcionalidades interactivas como chat, marketplace y panel de alumno.
7. Base jurídica
Las cookies técnicas se basan en la necesidad de prestar el servicio solicitado. Las cookies analíticas y de comunicación se basan en tu consentimiento, que puedes otorgar, rechazar o retirar en cualquier momento.
8. Conservación y terceros
Las cookies de sesión se eliminan normalmente al cerrar el navegador o expirar la sesión. Cuando intervengan proveedores de pagos, seguridad, analítica, correo o alojamiento, el acceso quedará limitado a la finalidad contratada.
9. Retirada del consentimiento
Puedes cambiar tus preferencias desde el enlace Configurar cookies del pie de página. También puedes eliminar o bloquear cookies desde la configuración de tu navegador.
10. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos o funcionales. Cuando el cambio sea relevante, la plataforma podrá solicitar de nuevo tu consentimiento.
Asistente VulnHuntersDisponible ahora
Hola. Soy el asistente de VulnHunters Academy. Selecciona una opción y te dirigiré al recurso adecuado.