Resumen de seguridad: fala crítica GraphQL de GitLab, N-central bajo explotación activa y una infracción del socio de cumplimiento de Trezor (semana del 20 de agosto de 2026)
Un defecto crítico de GitLab explotado dentro de 48 horas de revelación, un bypass de autenticación bajo ataque sostenido contra servidores N-central RMM N-able, y una brecha de cumplimiento de terceros que expuso miles de compradores de carteras de hardware encabezado esta semana de información — junto con un fallo plugin de WordPress amenaza 300.000 sitios y un agente de equipo rojo AI que captó una revisión automatizada de fallo de inyección CI/CD. Aquí está su información de inteligencia estructurada para la semana del 20 de agosto de 2026.
Conclusiones clave de esta semana: GitLab Critical GraphQL Flaw: CVE-2026-19478 permite que los atacantes no autenticados limpien los proyectos públicos y fueron explotados dentro de dos días del parche. N-central Authentication Bypass: CVE-2026-18577 sigue siendo objeto de explotación activa, ya que los atacantes giran en puntos finales gestionados a través de la característica Take Control. Forminator Forms RCE: Un error de carga de archivos sinuthenticated CVSS 9.8 expone hasta 300.000 sitios de WordPress a compromiso completo. Trezor Fulfillment Breach: Un Metabase SQL inyección de cero días en ShipMonk expusieron datos de envío para casi 14.000 clientes de cartera de hardware. Snowflake CI/CD Injection: Un agente autónomo de equipo rojo encontró un error de inyección de GitHub Actions que pasó de la propia revisión de Copilot.
1) Garra de grafQL crítica de GitLab (CVE-2026-19478)
GitLab parchó una vulnerabilidad de inyección de código CVSS 9.4 accesible a través de una directiva GraphQL, permitiendo a atacantes no autenticados modificar o eliminar de forma remota proyectos públicos y datos de usuario sin necesidad de interacción del usuario. GitLab envió correcciones el 17 de agosto en las líneas de versión 19.2, 19.1, 19.0 y 18.11; Los investigadores observaron intentos de explotación contra instancias autogestionadas sin parches aproximadamente dos días después de la divulgación.
Leer Full Technical Deep Dive →
2) N-able N-central's Actively Exploited Authentication Bypass (CVE-2026-18577)
El segundo intento de N-able de recortar su plataforma N-central RMM sigue siendo explotado activamente. CVE-2026-18577, una solución incompleta para un fallo anterior, permite que los atacantes no autenticados evitan la autenticación y obtengan control administrativo de los servidores N-central, luego abusan de la característica integrada Take Control para pivotar en los puntos finales de clientes gestionados. CISA agregó el error a su catálogo de vulnerabilidades exploradas conocidas después de confirmar compromisos de clientes.
Leer Full Technical Deep Dive →
3) Forminator Forms Unuthenticated RCE Amenaza a 300.000 sitios de WordPress (CVE-2026-15748)
Un defecto CVSS 9.8 en el plugin Forminator Forms, instalado en más de 600.000 sitios de WordPress, permite a los atacantes no autenticados evadir validación de tipo de archivo y subir archivos PHP ejecutables a través del manejador de la presentación pública del plugin — un camino directo a la toma completa del sitio. SecurityWeek estimó que más de 300.000 sitios seguían funcionando versiones vulnerables cuando se divulgaba el defecto.
Leer Full Technical Deep Dive →
4) Trezor Fulfillment Partner ShipMonk Breached via Metabase Zero-Day
El fabricante de carteras de Hardware Trezor reveló que su socio de envío y cumplimiento, ShipMonk, fue comprometido después de que un atacante explotara una inyección SQL crítica de cero días en el despliegue de análisis Metabase de ShipMonk. Los datos de pedido expuestos de intrusión, incluyendo nombres, correos electrónicos, números de teléfono y direcciones de envío, para aproximadamente 14.000 clientes que ordenaron entre mayo y agosto de 2026. Trezor dice que los dispositivos de clientes y las carteras no se vieron afectadas.
Lea el análisis completo de Breach →
5) Snowflake GitHub Actions Injection: An AI Agent Catches What Copilot Missed
Los investigadores de Wiz utilizaron un agente autónomo de equipo rojo de AI para descubrir una vulnerabilidad del flujo de trabajo de GitHub Actions en un repositorio público de Snowflake sólo cinco días después de que se desplegara el flujo de trabajo vulnerable. Al abrir un número de GitHub con un título especialmente elaborado, un atacante no autenticado podría haber ejecutado comandos arbitrarios dentro del corredor de CI del repositorio. Snowflake parcheó el defecto en horas de revelación.
Leer Full Technical Deep Dive →
Fuentes " Referencias de investigación
- GitLab GraphQL Flaw: GitLab Security Release Notes, The Hacker News, Help Net Security, SecurityWeek.
- N-central Authentication Bypass: N-able Security Advisory, CISA KEV Catalog, The Hacker News, Rapid7.
- Forminator Forms RCE: Wordfence/WPScan Advisory, The Hacker News, SecurityWeek.
- Trezor / ShipMonk Breach: Trezor Blog, The Block, SecurityWeek, CoinDesk.
- Snowflake GitHub Actions Injection: Wiz Research, The Hacker News, Infosecurity Magazine.