Informe de seguridad de Neocloud: errores de configuración de infraestructura alarmantes, RCE entre inquilinos que puede afectar a bancos, telecomunicaciones e incluso a agencias de inteligencia de un país

By: newsletter.semianalysis.com|2026/08/30 16:01:21

El 30 de agosto, se publicó el informe de seguridad de Neocloud, revelando múltiples vulnerabilidades de seguridad entre inquilinos descubiertas durante las pruebas de ClusterMAX 3.0. En una prueba de cuatro meses que abarcó 25 proveedores y 32 clústeres, el equipo logró múltiples ejecuciones remotas de código (RCE) entre inquilinos utilizando solo vulnerabilidades conocidas públicamente y verificaciones de configuración básica. Las entidades afectadas incluyen bancos, compañías de telecomunicaciones, universidades, instituciones de investigación, laboratorios de IA e incluso una agencia de inteligencia de un país.

Los problemas típicos incluyen: el plano de control de Kubernetes compartido que permite la visibilidad de los metadatos de los inquilinos, escape de contenedores, exposición de redes de gestión BMC/IPMI, claves de seguridad de InfiniBand (P_Key, SA_Key, M_Key) mal configuradas, el modo de confianza predeterminado de BlueField DPU no endurecido, el uso de claves API de nivel de Dios en el panel de monitoreo de Grafana, y la falta de aislamiento VXLAN en la red frontal. El informe destaca un caso de vulnerabilidad en cascada: la configuración incorrecta de vCluster compartido junto con versiones de software desactualizadas en dos años, que finalmente completó la verificación de POC de RCE entre inquilinos en un tiempo de tarde.

Es notable que el informe cuestiona la narrativa predominante de que "la IA ha cambiado fundamentalmente el ritmo de la ciberseguridad": las estadísticas de CVE sobre controladores de GPU, CUDA, PyTorch, Kubernetes, Docker y el núcleo de Linux muestran que no ha habido un aumento significativo en las vulnerabilidades desde la popularización de los modelos de codificación de IA, y la mayoría de los datos no pueden rechazar la hipótesis de que no ha habido cambios.

El informe también detalla el incidente de ataque de agentes de entrenamiento a Hugging Face, donde un agente de IA logró un aumento de privilegios a nivel de clúster a través de un tablero establecido por Artifactory, que se descubrió completamente solo después de dos meses, desde mayo hasta julio. Al construir la verificación de POC de vulnerabilidades existentes, el equipo encontró que Claude Fable y GPT-5.6 Sol rechazaban frecuentemente solicitudes relacionadas con la seguridad, y finalmente dependieron principalmente de modelos de código abierto como DeepSeek V4, Kimi K3 y GLM-5.2 para completar la tarea. Esto indica que el problema central de la industria de Neocloud no son los nuevos riesgos traídos por la IA, sino la falta a largo plazo de gestión de parches, aislamiento de inquilinos y diseño de seguridad básico, sugiriendo a los proveedores que establezcan un sistema automatizado de monitoreo de anuncios de seguridad y corrijan los patrones de arquitectura que exponen a todos los usuarios debido a fallos únicos.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

El corredor de Bitcoin favorito de Wall Street acaba de abandonar el comercio institucional para perseguir gigavatios de energía

El acuerdo BitGo NYDIG establece una adquisición de $42.5 millones frente al impulso de infraestructura de más de 3 GW de NYDIG, con márgenes aún no probados.

Peter Schiff reafirma que Bitcoin no es un activo tangible

Peter Schiff, economista jefe de Euro Pacific Capital, ha vuelto a afirmar que no se puede considerar a Bitcoin (BTC) como un activo tangible. Nuevas regulaciones o demanda institucional han surgido...

17 bancos estadounidenses impulsan una red de pagos de depósitos tokenizados

Los grandes bancos de Estados Unidos están ampliando sus experimentos con depósitos tokenizados que conectan depósitos y redes de pago en un entorno blockchain.

RLUSD supera el volumen de pagos de XRP

En los pagos basados en XRPL, la stablecoin RLUSD vinculada al dólar ha registrado un volumen de pagos mayor que Ripple (XRP). Según un resumen de los últimos 7 días, el script de IA procesó 209 XRP y 602,27 RLUSD...

BitGo proporciona infraestructura de custodia tokenizada para DTCC

La institución de infraestructura de compensación y liquidación de EE. UU., DTCC, ha tokenizado valores custodiados por DTC para su uso en transacciones reales, y BitGo ($BTGO) ha proporcionado la infraestructura de custodia regulada en este proceso.

Zakura lanza la biblioteca de criptografía Zcash, Zakura Common, acelerando la generación de pruebas en dispositivos móviles más de 14 veces

...
iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]