Informe de seguridad de Neocloud: errores de configuración de infraestructura alarmantes, RCE entre inquilinos que puede afectar a bancos, telecomunicaciones e incluso a agencias de inteligencia de un país
El 30 de agosto, se publicó el informe de seguridad de Neocloud, revelando múltiples vulnerabilidades de seguridad entre inquilinos descubiertas durante las pruebas de ClusterMAX 3.0. En una prueba de cuatro meses que abarcó 25 proveedores y 32 clústeres, el equipo logró múltiples ejecuciones remotas de código (RCE) entre inquilinos utilizando solo vulnerabilidades conocidas públicamente y verificaciones de configuración básica. Las entidades afectadas incluyen bancos, compañías de telecomunicaciones, universidades, instituciones de investigación, laboratorios de IA e incluso una agencia de inteligencia de un país.
Los problemas típicos incluyen: el plano de control de Kubernetes compartido que permite la visibilidad de los metadatos de los inquilinos, escape de contenedores, exposición de redes de gestión BMC/IPMI, claves de seguridad de InfiniBand (P_Key, SA_Key, M_Key) mal configuradas, el modo de confianza predeterminado de BlueField DPU no endurecido, el uso de claves API de nivel de Dios en el panel de monitoreo de Grafana, y la falta de aislamiento VXLAN en la red frontal. El informe destaca un caso de vulnerabilidad en cascada: la configuración incorrecta de vCluster compartido junto con versiones de software desactualizadas en dos años, que finalmente completó la verificación de POC de RCE entre inquilinos en un tiempo de tarde.
Es notable que el informe cuestiona la narrativa predominante de que "la IA ha cambiado fundamentalmente el ritmo de la ciberseguridad": las estadísticas de CVE sobre controladores de GPU, CUDA, PyTorch, Kubernetes, Docker y el núcleo de Linux muestran que no ha habido un aumento significativo en las vulnerabilidades desde la popularización de los modelos de codificación de IA, y la mayoría de los datos no pueden rechazar la hipótesis de que no ha habido cambios.
El informe también detalla el incidente de ataque de agentes de entrenamiento a Hugging Face, donde un agente de IA logró un aumento de privilegios a nivel de clúster a través de un tablero establecido por Artifactory, que se descubrió completamente solo después de dos meses, desde mayo hasta julio. Al construir la verificación de POC de vulnerabilidades existentes, el equipo encontró que Claude Fable y GPT-5.6 Sol rechazaban frecuentemente solicitudes relacionadas con la seguridad, y finalmente dependieron principalmente de modelos de código abierto como DeepSeek V4, Kimi K3 y GLM-5.2 para completar la tarea. Esto indica que el problema central de la industria de Neocloud no son los nuevos riesgos traídos por la IA, sino la falta a largo plazo de gestión de parches, aislamiento de inquilinos y diseño de seguridad básico, sugiriendo a los proveedores que establezcan un sistema automatizado de monitoreo de anuncios de seguridad y corrijan los patrones de arquitectura que exponen a todos los usuarios debido a fallos únicos.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

El corredor de Bitcoin favorito de Wall Street acaba de abandonar el comercio institucional para perseguir gigavatios de energía

Peter Schiff reafirma que Bitcoin no es un activo tangible

17 bancos estadounidenses impulsan una red de pagos de depósitos tokenizados

RLUSD supera el volumen de pagos de XRP

BitGo proporciona infraestructura de custodia tokenizada para DTCC

Zakura lanza la biblioteca de criptografía Zcash, Zakura Common, acelerando la generación de pruebas en dispositivos móviles más de 14 veces

La presidenta del FMI afirma que las stablecoins podrían debilitar la soberanía monetaria de los mercados emergentes

15 billeteras ganaron 312,000 dólares en un posible rug pull del token GOLD

Shinwi presenta la posibilidad de utilizar agentes de Ethereum

El gasto con tarjetas de stablecoin supera los 10.900 millones de dólares

Crecimiento del 637% en el valor del mercado de acciones tokenizadas a 2.54 mil millones de dólares

Cripto: Polygon revela por qué fueron necesarios los hard forks Austin y Kyoto

Ripple Labs advierte sobre la amenaza cuántica a la infraestructura blockchain

Perspectivas macroeconómicas de la próxima semana: el informe de empleo no agrícola pone a prueba las expectativas de subida de tipos de septiembre, los gobernadores de bancos centrales del G20 se reúnen de nuevo, y los informes de resultados de Broadc...

La red principal de Fogo detiene su funcionamiento para evitar la transferencia de fondos robados

Core Lightning lanza la actualización 26.06.7 tras detectar vulnerabilidades

Amazon y NVIDIA suministrarán 2 millones de GPU para IA entre 2027 y 2028










