Un investigador expone una cadena de ejecución remota de código que GitLab arrastró sin marcar como fallo de seguridad durante seis semanas, etcd corrige un salto de permisos en su API de Watch, Shescape resuelve una inyección crítica de comandos en Windows, kin-openapi tapa una denegación de servicio sin autenticación en Go, y AWS repite su tercera interrupción de confiabilidad en once semanas.
Un investigador de la firma depthfirst publicó el 25 de julio código de explotación funcional para dos fallas de la gema Oj que permiten ejecutar comandos como el usuario git en GitLab autoalojado.
La firma de investigación depthfirst publicó el 25 de julio de 2026 una prueba de concepto funcional para una cadena de ejecución remota de código en instalaciones autoalojadas de GitLab Community Edition y Enterprise Edition, según su propio informe técnico y la cobertura de The Hacker News. La cadena combina dos fallas de memoria en Oj, la gema de Ruby que GitLab usa para parsear JSON dentro de su función de comparación de notebooks Jupyter (ipynbdiff): CVE-2026-54500 permite filtrar un puntero de memoria heap cuando una clave del JSON mide 254 bytes o más, y CVE-2026-54900 provoca una corrupción de heap cuando una clave de exactamente 65.535 bytes trunca su longitud a un valor negativo antes de una copia de memoria. Un usuario autenticado sin privilegios de administrador, sin acceso a runners de CI/CD y sin interacción de otra persona puede subir notebooks manipulados a un proyecto propio, abrir el diff del commit para filtrar el puntero y disparar después el segundo fallo para ejecutar comandos arbitrarios como la cuenta de sistema git, según reconstruyó Cybersecuritynews. Las versiones afectadas van de la 15.2.0 a la 18.10.7, de la 18.11.0 a la 18.11.4 y de la 19.0.0 a la 19.0.1; GitLab corrigió el problema en la 18.10.8, la 18.11.5 y la 19.0.2. Lo que hace inusual el caso no es solo la cadena técnica, sino el momento en que GitLab aplicó el parche real: el proyecto actualizó su dependencia de Oj a una versión no vulnerable el 10 de junio, seis semanas antes de la publicación de depthfirst, pero listó ese cambio en su historial de versiones como una actualización rutinaria de dependencias, no como una corrección de seguridad. Eso significa que cualquier administrador que solo revise los boletines de seguridad de GitLab —en lugar de actualizar cada versión menor— pudo pasar seis semanas expuesto sin saberlo, un contraste directo con la promesa de transparencia que sostiene el modelo de autoalojamiento frente a depender de un proveedor externo. GitLab no ha emitido, al cierre de esta edición, un comunicado público que confirme ni desmienta la explotación de esta cadena fuera del laboratorio de depthfirst, que a su vez dijo no tener evidencia de ataques activos. Costa Rica concentra estudios de software, universidades y algunas dependencias de gobierno digital que autoalojan GitLab Community Edition como alternativa a pagar licencias de GitHub Enterprise o GitLab.com; cualquier instancia local que corra una versión anterior a la 18.10.8, la 18.11.5 o la 19.0.2 debería actualizar de inmediato y revisar los permisos de quién puede subir notebooks Jupyter a sus repositorios.
Apple Pay, DoorDash, Reddit, Hulu y PlayStation Network dejaron de responder de forma simultánea alrededor de las 7:40 a.m. hora del este del 24 de julio de 2026, según reportó Tech Times. El origen no estuvo dentro del cómputo ni del almacenamiento de Amazon Web Services, sino en la frontera entre los centros de datos de la compañía en Oregon (región us-west-2) y la red pública de internet: AWS identificó la causa como una falla en los dispositivos de red encargados de enrutar tráfico entre esa región y el área metropolitana de Seattle, de acuerdo con Tech-Insider.org. El incidente duró aproximadamente 80 minutos, desde los primeros reportes hasta el aviso de resolución de la propia AWS. Esta es la tercera falla distinta de confiabilidad que AWS registra en unas once semanas: en mayo, una falla de un enfriador industrial provocó un evento térmico y pérdida de refrigeración en un centro de datos del norte de Virginia; en junio, una interrupción se originó en un proveedor de red externo; y ahora, en julio, el problema volvió a estar en la frontera entre la infraestructura propia de AWS y el internet público, según la reconstrucción cronológica de Mycharisma. Tres causas raíz distintas en tres meses complican el argumento de que se trata de incidentes aislados y respaldan, con datos concretos, la lectura escéptica de que la promesa de alta disponibilidad de las grandes nubes públicas depende de una cadena de puntos únicos de falla que rara vez se hacen visibles hasta que fallan. Costa Rica no reporta cifras propias de comercios electrónicos, bancos o aplicaciones ticas afectadas directamente por esta interrupción de us-west-2, y no hay confirmación de impacto local al cierre de esta edición; pero AWS es uno de los proveedores de nube más usados por empresas costarricenses de comercio electrónico y fintech, para quienes la lección repetida de este trimestre es diversificar regiones o proveedores en lugar de asumir que la disponibilidad de la nube es automática.
cat /feed/cloudnativoetcd.md
El proyecto etcd publicó el 23 de julio parches para tres versiones que corrigen un salto de RBAC en su API de Watch y una denegación de servicio en su receptor TLS.
> El equipo de SIG-etcd publicó el 23 de julio de 2026 las versiones 3.7.1, 3.6.14 y 3.5.33 del almacén de datos clave-valor que sostiene el plano de control de Kubernetes y numerosos sistemas distribuidos, según el anuncio oficial en el blog de etcd.io. La corrección principal, catalogada como GHSA-xg4h-6gfc-h4m8 con puntuación CVSS de 7,1 y sin identificador CVE asignado por el momento, resuelve una falla en el manejador gRPC de la API de Watch: un cliente autenticado con permiso de lectura sobre una sola clave exacta puede usar una solicitud de rango abierto (WithFromKey) para recibir eventos de todas las claves lexicográficamente mayores a la suya, saltándose el control de acceso basado en roles. La falla, reportada por el investigador Luis Toro (lobuhi) y Adam Korczynski (AdamKorcz), afecta a las versiones 3.5.x anteriores a la 3.5.33, 3.6.x anteriores a la 3.6.14 y 3.7.0-alpha.0 a 3.7.0. El mismo lote de parches corrige además GHSA-6vch-q96h-7gc3, una denegación de servicio en la que el receptor TLS de etcd genera goroutines de negociación sin límite ni tiempo de espera.
> El propio anuncio de etcd.io matiza un punto que buena parte de la cobertura inicial sobre fallas de infraestructura suele pasar por alto: esta falla de RBAC no afecta a etcd cuando opera como el plano de control por defecto de Kubernetes, porque esa configuración no expone la autenticación por clave de etcd a usuarios externos; el riesgo real recae sobre despliegues de etcd con autenticación habilitada en entornos no confiables o parcialmente confiables, como plataformas multiinquilino que exponen etcd directamente. Es una distinción importante frente a titulares que podrían sugerir, sin matiz, que Kubernetes en sí tiene una falla crítica, cuando el componente vulnerable y el vector de explotación son más específicos que eso.
> Costa Rica no publica cifras propias de instalaciones de etcd, pero el componente sostiene la mayoría de los clústeres de Kubernetes que operan bancos, aseguradoras y empresas de zona franca en el país; los equipos de plataforma locales que ejecuten etcd con autenticación expuesta a inquilinos externos —no el uso estándar dentro de Kubernetes— deberían actualizar a la 3.5.33, la 3.6.14 o la 3.7.1 en su próxima ventana de mantenimiento.
GitHub Advisory Database publicó el 23 de julio de 2026 un aviso crítico (GHSA-w4hw-qcx7-56pr, CVSS 9,2) para Shescape, la librería de npm que numerosos proyectos de Node.js usan específicamente para escapar de forma segura los argumentos que se pasan a comandos de shell. El investigador identificado como oran-s reportó que las funciones escape y escapeAll de Shescape no neutralizan paréntesis sin escapar en el símbolo del sistema de Windows (cmd.exe): un atacante que controle un parámetro que termine dentro de un bloque IF o FOR puede usar los paréntesis para cerrar ese bloque y ejecutar comandos arbitrarios propios, según describe el aviso corregido por el mantenedor ericcornelissen. El mismo día, GitHub Advisory Database publicó un segundo aviso, GHSA-6v4m-fw66-8r4x, sobre divulgación de rutas y un rodeo de expansión de shell en sistemas Unix con Zsh. Las versiones afectadas son las anteriores a la 2.1.14 de la rama 2.x y las 3.0.0 hasta antes de la 3.0.1; ambas ramas quedan corregidas en la 2.1.14 y la 3.0.1 respectivamente, aunque el propio aviso recomienda migrar a la rama 3.x porque la rama 2 llega a su fin de soporte el 28 de septiembre de 2026. La falla es notable porque invierte el propósito mismo de la dependencia: los equipos agregan Shescape a un proyecto de Node.js precisamente para evitar vulnerabilidades de inyección de comandos al construir scripts de instalación, herramientas de línea de comandos o pipelines de compilación que invocan procesos del sistema operativo; una falla de escape en la propia librería de escape deja expuesto justo el vector que se intentaba cerrar. La información proviene únicamente del aviso oficial en GitHub Advisory Database, sin cobertura cruzada de medios especializados en seguridad al cierre de esta edición. Costa Rica no reporta cifras propias de adopción de Shescape, pero la librería es una dependencia común en herramientas de compilación y scripts de CLI de equipos locales de backend en Node.js; los que la usen en flujos que corran sobre Windows deberían actualizar a la 2.1.14 o, mejor, migrar a la 3.0.1 antes de que la rama 2 quede sin soporte en septiembre.
GitHub Advisory Database publicó el 23 de julio de 2026 un aviso de severidad moderada (GHSA-jpcw-4wr7-c3vq, CVSS 5,3) para kin-openapi, la librería del lenguaje Go que numerosos servicios y puertas de enlace de API usan para validar solicitudes contra especificaciones OpenAPI 3.0.x y 3.1.x. El investigador identificado como matiasinsaurralde reportó que la función openapi3filter.ValidateRequest sufre una desreferencia de puntero nulo cuando procesa una operación cuyo parámetro de tipo content tiene un tipo de medio sin esquema definido: la función defaultContentParameterDecoder verifica que el tipo de medio y el parámetro existan, pero nunca comprueba si el esquema asociado es nulo, y un atacante sin autenticar puede disparar el fallo con una única solicitud HTTP, provocando desde el aborto de esa solicitud hasta la caída completa del proceso, según la arquitectura del despliegue. Las versiones 0.143.0 y anteriores quedan afectadas; la 0.144.0 corrige el problema. kin-openapi no es un paquete de nicho dentro del ecosistema Go: es una de las bibliotecas más usadas para validar contratos de API contra especificaciones OpenAPI antes de que una solicitud llegue a la lógica de negocio, un patrón común en puertas de enlace y microservicios que documentan su API con el estándar OpenAPI. Una denegación de servicio disparable sin autenticación en esa capa de validación golpea justo el componente que muchos equipos asumen como una simple verificación de esquema sin superficie de ataque relevante. La información proviene únicamente del aviso oficial en GitHub Advisory Database, sin cobertura cruzada de medios especializados en seguridad al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Go ni de kin-openapi, pero el lenguaje gana terreno entre equipos de backend de bancos y de gobierno digital local que documentan sus API con OpenAPI; esos equipos deberían revisar si su capa de validación de contratos depende de kin-openapi y actualizar a la versión 0.144.0.
Entre el 23 y el 25 de julio, GitLab, etcd, Shescape y kin-openapi documentaron siete fallas de seguridad, mientras AWS sumó su tercera interrupción de confiabilidad en once semanas.
Entre el 23 y el 25 de julio de 2026, esta sección documentó siete fallas distintas de seguridad repartidas en cuatro proyectos de código abierto: la cadena de ejecución remota de código en GitLab a través de la gema Oj (CVE-2026-54500 y CVE-2026-54900), el salto de RBAC y la denegación de servicio TLS que etcd corrigió en sus versiones 3.7.1, 3.6.14 y 3.5.33 (GHSA-xg4h-6gfc-h4m8 y GHSA-6vch-q96h-7gc3), la inyección crítica de comandos y la divulgación de rutas de Shescape (GHSA-w4hw-qcx7-56pr y GHSA-6v4m-fw66-8r4x), y la denegación de servicio sin autenticación de kin-openapi (GHSA-jpcw-4wr7-c3vq). Ninguna de las siete comparte atacante ni vector técnico entre sí, pero juntas ilustran cuánta superficie de mantenimiento —desde un enrutador de notebooks hasta un almacén de claves y una librería de escape de shell— sostiene la infraestructura de desarrollo que los equipos dan por sentada. El caso de GitLab es el que mejor resume el patrón de la semana: el proyecto ya había corregido la dependencia vulnerable el 10 de junio, pero al clasificarla como una actualización rutinaria en lugar de una corrección de seguridad, dejó a administradores que solo siguen boletines de seguridad expuestos durante seis semanas sin saberlo. A eso se suma que AWS, fuera del terreno de las vulnerabilidades de código, registró el 24 de julio su tercera interrupción de confiabilidad en once semanas, con una causa raíz distinta cada vez —enfriamiento en mayo, un proveedor de red en junio, conectividad de frontera en julio—, lo que complica cualquier lectura de que se trata de incidentes aislados. Para equipos de desarrollo en Costa Rica, la lista de esta edición es concreta: actualizar GitLab autoalojado a la 18.10.8, la 18.11.5 o la 19.0.2; revisar si algún despliegue de etcd expone autenticación por clave a inquilinos externos antes de asumir que el uso estándar dentro de Kubernetes requiere acción inmediata; actualizar Shescape a la 2.1.14 o migrar a la 3.0.1; y confirmar si algún servicio en Go que valide contratos OpenAPI depende de kin-openapi anterior a la 0.144.0. Ninguna de esas tareas depende de un presupuesto grande; todas dependen de que alguien las revise antes de que termine la semana.