- Hacknews
- Posts
- Snowflake, SAP, WordPress y Microsoft: la puerta estaba donde nadie miraba
Snowflake, SAP, WordPress y Microsoft: la puerta estaba donde nadie miraba
Un issue público, una plataforma de comercio, un feed de WordPress y servicios de Microsoft 365. Muestran el mismo problema, que muchas organizaciones siguen confiando en conexiones internas que ya deberían estar bajo vigilancia.

| CASO 01 · CADENA DE SUMINISTRO | |
| Snowflake dejó que un issue público hablara con Jira | |
| Abres un issue en GitHub para reportar un problema, nadie lo aprueba, nadie ejecuta tu código y aun así el título y la descripción terminan dentro de un workflow con acceso a credenciales internas de Jira. | |
| Wiz descubrió una inyección de comandos en un GitHub Actions de Snowflake. El workflow incorporaba contenido controlado por el usuario directamente en un bloque run y exponía en ese mismo proceso un token de Jira. Red Agent logró ejecutar comandos y obtener acceso de lectura a proyectos internos de ingeniería, seguridad y bug bounty. Snowflake corrigió el flujo, rotó el token y declaró no haber encontrado accesos externos adicionales. Wiz relaciona el cambio con Copilot Autofix, aunque el historial público demuestra participación de Copilot en el pull request, no la autoría inequívoca de las líneas vulnerables. | |
| |
| Ver noticia completa → |
| CASO 02 · CVE-2026-58231 | |
| Una solicitud sin credenciales alcanza los componentes internos de tu plataforma de comercio | |
| Imagina que tu canal de ventas sigue operando con normalidad: los pedidos entran, los pagos avanzan y nadie reporta errores. Mientras tanto, una solicitud anónima especialmente diseñada intenta convertir tu plataforma de comercio en una puerta hacia sus componentes internos. | |
| La vulnerabilidad CVE-2026-58231 afecta a SAP Commerce Cloud. El fallo combina controles de autorización insuficientes con una validación débil de entradas: un atacante sin credenciales puede abusar de un cliente de autenticación predeterminado y enviar datos manipulados para ejecutar código arbitrario. Investigadores detectaron intentos de explotación apenas tres días después de publicarse la corrección. Hasta ahora se han observado intentos, no compromisos confirmados, y no existe una prueba de concepto pública. | |
| |
| Ver noticia completa → |
| CASO 03 · MALWARE | |
| TWINLOOT usa Microsoft Teams y SharePoint para esconderse en tráfico legítimo | |
| Abres Teams, SharePoint y Edge como cualquier día normal. Para seguridad, el tráfico parece parte de Microsoft 365, pero detrás puede haber un implante usando esos mismos servicios para recibir órdenes, robar credenciales y moverse por la red. | |
| Investigadores revelaron TWINLOOT, un framework malicioso en Python que opera su comando y control dentro de servicios confiables de Microsoft. Las órdenes viajan por SharePoint Online usando Microsoft Graph API, mientras el acceso interactivo puede apoyarse en infraestructura de Teams. Además, usa Edge de la víctima para mezclar su actividad con tráfico legítimo. | |
| |
| Ver noticia completa → |
| ||||||
| RETO DE LA SEMANA | |||||||
| Descubre qué regulaciones aplican a tu organización | |||||||
| |||||||
|
Reply