[Verse 1] Eclipse Jetty tiene un secreto enterrado En su componente de autenticación Digest guardado Cuando el servidor recibe tu contraseña al vuelo La codifica en ISO ocho-cinco-nueve-uno, sin recelo Pero ese estándar es antiguo, de otra generación La especificación HTTP nunca aclaró la instrucción Así que caracteres especiales se distorsionan, se pierden Y las credenciales viajan rotas, aunque nadie lo advierten CVSS nueve punto uno, casi perfecto el daño Este error de codificación lleva décadas de engaño [Chorus] CVE dos mil veintiséis, las grietas están abiertas Jetty, Keycloak, IBM, todas las puertas Un carácter mal leído, un XML sin filtrar Las identidades expuestas, sin poder reparar Nueve punto uno, ocho punto dos, siete punto cuatro Los números no mienten, el riesgo es un retrato [Verse 2] Keycloak gestiona identidades, federación de usuarios Pero en el componente SAML hay caminos precarios Cuando importas metadatos de un proveedor externo El motor de servicios acepta datos sin filtro severo CVE dieciséis cuatrocientos cuarenta y tres, siete cuatro de puntaje El bróker de identidad abre paso sin hacer el coraje Y en el endpoint de inicio de sesión iniciado por el IdP La validación falla, y cualquier actor puede entrar de pie Dos vulnerabilidades distintas, mismo componente roto Keycloak en Red Hat comprometido, el escudo ya no es sólido ni devoto [Chorus] CVE dos mil veintiséis, las grietas están abiertas Jetty, Keycloak, IBM, todas las puertas Un carácter mal leído, un XML sin filtrar Las identidades expuestas, sin poder reparar Nueve punto uno, ocho punto dos, siete punto cuatro Los números no mienten, el riesgo es un retrato [Verse 3] IBM QRadar, plataforma de seguridad, qué ironía amarga Versión siete punto seis punto cero, la tarea se alarga En la función que analiza cargas XML hay una trampa tendida Una inyección de entidad externa, silenciosa y escondida El parseador acepta referencias hacia archivos del sistema Lee contenido interno, lo extrae, y nadie lo condena Versión siete punto cinco con parches intermedios afectada Ocho punto dos de CVSS, la brecha bien calculada La herramienta que vigila fue la primera en ser violada El guardián sin armadura, la ironía consumada [Bridge] Tres familias distintas, tres vectores de ataque distintos Codificación antigua, metadatos sin instintos Entidades externas en XML que nadie detuvo El once de agosto dejó claro lo que el sistema no resolvió Actualiza, parchea, revisa cada capa Porque la vulnerabilidad no espera, no escapa [Outro] CVE dos mil veintiséis, el registro no cierra Jetty en el cielo digital, Keycloak en la tierra IBM mirando adentro con sus propias grietas abiertas Once de agosto, las fallas siguen alertas
← Vulnerabilidades críticas (2 de 3) — 11 de agosto de 2026 | Ciberseguridad — 11 de agosto de 2026 →