Informe de seguridad de Neocloud: errores de configuración de infraestructura alarmantes, RCE entre inquilinos que puede afectar a bancos, telecomunicaciones e incluso a agencias de inteligencia de un país

By: newsletter.semianalysis.com|2026/08/30 16:01:21

El 30 de agosto, se publicó el informe de seguridad de Neocloud, revelando múltiples vulnerabilidades de seguridad entre inquilinos descubiertas durante las pruebas de ClusterMAX 3.0. En una prueba de cuatro meses que abarcó 25 proveedores y 32 clústeres, el equipo logró múltiples ejecuciones remotas de código (RCE) entre inquilinos utilizando solo vulnerabilidades conocidas públicamente y verificaciones de configuración básica. Las entidades afectadas incluyen bancos, compañías de telecomunicaciones, universidades, instituciones de investigación, laboratorios de IA e incluso una agencia de inteligencia de un país.

Los problemas típicos incluyen: el plano de control de Kubernetes compartido que permite la visibilidad de los metadatos de los inquilinos, escape de contenedores, exposición de redes de gestión BMC/IPMI, claves de seguridad de InfiniBand (P_Key, SA_Key, M_Key) mal configuradas, el modo de confianza predeterminado de BlueField DPU no endurecido, el uso de claves API de nivel de Dios en el panel de monitoreo de Grafana, y la falta de aislamiento VXLAN en la red frontal. El informe destaca un caso de vulnerabilidad en cascada: la configuración incorrecta de vCluster compartido junto con versiones de software desactualizadas en dos años, que finalmente completó la verificación de POC de RCE entre inquilinos en un tiempo de tarde.

Es notable que el informe cuestiona la narrativa predominante de que "la IA ha cambiado fundamentalmente el ritmo de la ciberseguridad": las estadísticas de CVE sobre controladores de GPU, CUDA, PyTorch, Kubernetes, Docker y el núcleo de Linux muestran que no ha habido un aumento significativo en las vulnerabilidades desde la popularización de los modelos de codificación de IA, y la mayoría de los datos no pueden rechazar la hipótesis de que no ha habido cambios.

El informe también detalla el incidente de ataque de agentes de entrenamiento a Hugging Face, donde un agente de IA logró un aumento de privilegios a nivel de clúster a través de un tablero establecido por Artifactory, que se descubrió completamente solo después de dos meses, desde mayo hasta julio. Al construir la verificación de POC de vulnerabilidades existentes, el equipo encontró que Claude Fable y GPT-5.6 Sol rechazaban frecuentemente solicitudes relacionadas con la seguridad, y finalmente dependieron principalmente de modelos de código abierto como DeepSeek V4, Kimi K3 y GLM-5.2 para completar la tarea. Esto indica que el problema central de la industria de Neocloud no son los nuevos riesgos traídos por la IA, sino la falta a largo plazo de gestión de parches, aislamiento de inquilinos y diseño de seguridad básico, sugiriendo a los proveedores que establezcan un sistema automatizado de monitoreo de anuncios de seguridad y corrijan los patrones de arquitectura que exponen a todos los usuarios debido a fallos únicos.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com