Las vulnerabilidades de Cordyceps permiten que cualquier persona con una cuenta gratuita de GitHub secuestre las canalizaciones de CI/CD en Microsoft, Google y Apache

Fuente Cryptopolitan

La empresa de seguridad Novee ha revelado que Cordyceps es una clase de vulnerabilidades de CI/CD explotables en repositorios de código abierto que permitieron a los atacantes robardent, insertar código malicioso y comprometer las operaciones de algunas de las organizaciones de software más grandes del mundo.

Estas vulnerabilidades se han encontrado en repositorios pertenecientes a Microsoft, Google, Apache, Cloudflare y la Python Software Foundation, empresas que afirman haberlas solucionado. 

¿Cuál es la vulnerabilidad al Cordyceps? 

La empresa de seguridad Novee ha descubierto una nueva y peligrosa clase de vulnerabilidades en las canalizaciones de CI/CD a la que denomina "Cordyceps". El nombre "Cordyceps" proviene de un hongo parásito que se apodera de su huésped, ya que esta falla permite que cualquier persona con una cuenta gratuita de GitHub tome el control de proyectos populares de código abierto. 

Las vulnerabilidades se descubrieron en repositorios pertenecientes a Microsoft, Google, Apache, Cloudflare y la Python Software Foundation. Un único análisis de 30 000 repositorios reveló 300 cadenas de ataque totalmente explotables. 

Los atacantes pueden robardent, inyectar código malicioso y comprometer las cadenas de suministro de software a través de estas vulnerabilidades. Si bien los problemas se han solucionado, los investigadores advierten que los asistentes de codificación de IA seguirán reproduciéndolos en millones de repositorios. 

Los flujos de trabajo de GitHub Actions gestionan tareas importantes como la ejecución de pruebas, la compilación de software y la publicación de versiones, pero a menudo se tratan como simples archivos de configuración en lugar de como código crítico para la seguridad. 

La cadena de ataque suele comenzar cuando un usuario externo, que puede ser cualquiera con una cuenta gratuita de GitHub, envía una solicitud de extracción o deja un comentario en un repositorio público. A continuación, se activa un flujo de trabajo con privilegios limitados que acepta la información del usuario externo como si fuera información confiable.

A partir de ahí, la salida fluye hacia un segundo flujo de trabajo que se ejecuta con permisos elevados. Este segundo flujo de trabajo puede contener tokens de autenticación del proveedor de la nube,dentdel registro de paquetes o claves de firma. En este punto, el atacante puede robar tokens que no caducan o comprometer permanentemente el repositorio. 

Según los investigadores de seguridad, cada paso individual de estas cadenas puede superar una auditoría de seguridad por sí solo. La vulnerabilidad solo aparece cuando alguien tracla ruta de los datos no confiables a lo largo de toda la secuencia de transferencias del flujo de trabajo. 

¿Qué grandes empresas se vieron afectadas por la vulnerabilidad?

Novee descubrió y reportó vulnerabilidades confirmadas en algunas de las organizaciones tecnológicas más grandes del mundo. 

Por ejemplo, Azure Sentinel de Microsoft contenía un comentario en una solicitud de extracción que podía activar la ejecución de código malicioso en la infraestructura de integración continua de Microsoft y robar una clave de aplicación de GitHub sin fecha de caducidad. Esta clave habría otorgado acceso de escritura permanente al contenido de detección de seguridad que Microsoft distribuye a los espacios de trabajo de Sentinel de sus clientes.

El repositorio del Kit de Desarrollo de Agentes de IA de Google, con más de 9200 estrellas en GitHub, tenía una vulnerabilidad que permitía a un atacante obtener el nivel de permisos más alto (roles/propietario) en el proyecto de Google Cloud asociado mediante una única solicitud de extracción. 

En la base de datos Doris Analytics de Apache, los investigadores encontraron dos rutas de ataque sin clics. Una permitía que un comentario en cualquier solicitud de extracción robaradentde CI codificadas, mientras que la otra permitía que una solicitud de extracción bifurcada robara un token con permisos de escritura completos en el código, los paquetes y las páginas. 

El SDK Workers de Cloudflare, basado en el conjunto de herramientas de línea de comandos Wrangler, era vulnerable a la ejecución arbitraria de comandos activada por un nombre de rama especialmente diseñado. 

El formateador de código Black de la Python Software Foundation, que cuenta con más de 130 millones de descargas, tenía un fallo que permitía a cualquier solicitud de extracción robar el token del bot de automatización del proyecto, lo que a su vez permitía aprobar solicitudes de extracción adicionales.

Novee confirmó a Dark Reading que ninguno de estos patrones de flujo de trabajo fue explotado antes de que se aplicaran los parches. 

Meged recomienda que los CISO traten los archivos de flujo de trabajo de CI/CD como código crítico para la seguridad.

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
El SOX alcanza máximos históricos impulsado por la IA y datos macroeconómicos favorablesEl índice de semiconductores de Filadelfia (SOX) cerró la jornada del 10 de abril de 2026 con un avance significativo del 2.31%, situándose en los 8,889.83 puntos.
Autor  Mitrade Team
4 Mes 13 Día Lun
El índice de semiconductores de Filadelfia (SOX) cerró la jornada del 10 de abril de 2026 con un avance significativo del 2.31%, situándose en los 8,889.83 puntos.
placeholder
Plata Análisis del Precio: XAG/USD avanza por encima de 66.00$, pero por debajo de la resistencia clave en una tendencia bajista más ampliaLa Plata (XAG/USD) sube hasta alrededor de 66.35$ durante las primeras horas de negociación europea del lunes. El metal precioso atrae a algunos compradores en medio de avances en el acuerdo de paz entre Estados Unidos e Irán, lo que alivia la tensión en Oriente Medio
Autor  FXStreet
6 Mes 22 Día Lun
La Plata (XAG/USD) sube hasta alrededor de 66.35$ durante las primeras horas de negociación europea del lunes. El metal precioso atrae a algunos compradores en medio de avances en el acuerdo de paz entre Estados Unidos e Irán, lo que alivia la tensión en Oriente Medio
placeholder
Índice del Dólar DXY se mantiene cerca de máximos de 13 mesesEl Índice del Dólar (DXY), que mide el valor del Dólar estadounidense (USD) frente a seis divisas principales, se mantiene estable después de registrar ganancias modestas el día anterior y se mantiene alrededor de 101.00 durante las horas asiáticas del martes
Autor  FXStreet
6 Mes 23 Día Mar
El Índice del Dólar (DXY), que mide el valor del Dólar estadounidense (USD) frente a seis divisas principales, se mantiene estable después de registrar ganancias modestas el día anterior y se mantiene alrededor de 101.00 durante las horas asiáticas del martes
placeholder
WTI se mantiene cerca de los mínimos de marzo, se sostiene por encima de los 72.00$ medios en medio de la disminución de las preocupaciones sobre el suministroEl petróleo crudo West Texas Intermediate (WTI) de EE.UU., el precio de referencia, consolida durante la sesión asiática del miércoles y actualmente cotiza justo por encima de los 72.00$ medios, cerca de su nivel más bajo desde principios de marzo, alcanzado el día anterior
Autor  FXStreet
El dia de ayer 02: 15
El petróleo crudo West Texas Intermediate (WTI) de EE.UU., el precio de referencia, consolida durante la sesión asiática del miércoles y actualmente cotiza justo por encima de los 72.00$ medios, cerca de su nivel más bajo desde principios de marzo, alcanzado el día anterior
placeholder
El Oro mantiene una tendencia bajista cerca de los mínimos de noviembre de 2025; se fija en el PCE de EE.UU. en medio de unas apuestas de subida de tipos de la Fed que retrocedenEl Oro (XAU/USD) se encuentra con nueva oferta durante la sesión asiática el jueves y retrocede al nivel más bajo desde noviembre de 2025, establecido el día anterior
Autor  FXStreet
9 hace una horas
El Oro (XAU/USD) se encuentra con nueva oferta durante la sesión asiática el jueves y retrocede al nivel más bajo desde noviembre de 2025, establecido el día anterior
goTop
quote