[Verse 1] Progress LoadMaster, balanceador de carga Un atacante sin credenciales larga Comandos arbitrarios al sistema entero Por entradas sin limpiar en el servidor severo No necesita contraseña, no necesita nombre Se cuela por la entrada como sombra sin hombre El CVE ocho-cero-tres-siete ya está registrado Un hueco en el filtro, el sistema comprometido [Chorus] Inyección de comandos, deserialización Bypass de autenticación, sin autorización Tres vectores distintos, un mismo resultado El atacante adentro, el sistema violentado Parchea rápido, no esperes más El exploit no avisa cuando va a entrar [Verse 2] JetBrains TeamCity, integración continua La deserialización de datos la arruina Datos no confiables viajan por el canal Del protocolo agente, camino fatal Sin autenticarse, ejecuta código remoto El servidor responde sin verificar el voto CVE sesenta y tres-cero-siete-siete grita fuerte Deserializar sin filtro es firmar tu propia suerte [Chorus] Inyección de comandos, deserialización Bypass de autenticación, sin autorización Tres vectores distintos, un mismo resultado El atacante adentro, el sistema violentado Parchea rápido, no esperes más El exploit no avisa cuando va a entrar [Bridge] Y N-able N-central cierra el trío mortal Un camino alternativo rompe el muro inicial La autenticación se salta por un canal distinto El atacante entra limpio, sin dejar instinto Dieciocho-quinientos-cincuenta y seis en la lista CISA lo confirma, no es teoría, es conquista [Verse 3] Tres productos distintos, tres empresas afectadas LoadMaster, TeamCity, N-central comprometidas El patrón se repite: entrada sin validar O canal alternativo para suplantar La superficie de ataque crece sin control Cada línea de código puede ser el hol Actualiza los sistemas antes del amanecer Lo que hoy es vulnerabilidad, mañana es poder ajeno [Verse 4] El equipo de seguridad trabaja contra el reloj Lo que ayer era seguro ya no sirve hoy Monitorea los logs, revisa cada acceso Un movimiento extraño puede ser el proceso La cadena de suministro también está en riesgo Si el servidor de builds cae, todo el código es preso Defensa en profundidad, no un solo candado El atacante busca el eslabón más descuidado [Chorus] Inyección de comandos, deserialización Bypass de autenticación, sin autorización Tres vectores distintos, un mismo resultado El atacante adentro, el sistema violentado Parchea rápido, no esperes más El exploit no avisa cuando va a entrar [Outro] Nueve de agosto, la fecha ya quedó marcada Progress, JetBrains, N-able, la triada nombrada CVEs documentados, el aviso fue lanzado El que no aplica el parche ya está condenado [Chorus] Inyección de comandos, deserialización Bypass de autenticación, sin autorización Tres vectores distintos, un mismo resultado El atacante adentro, el sistema violentado Parchea rápido, no esperes más El exploit no avisa cuando va a entrar
← Noticias de América Latina — 9 de agosto de 2026 | Vulnerabilidades críticas (2 de 3) — 9 de agosto de 2026 →