Al utilizar este sitio, acepta la Política de privacidad y Terms y Condiciones.
Aceptar
MastekHwMastekHwMastekHw
  • Noticias
  • Tecnología
    Tecnología
    Todas las noticias más importantes de la tecnología la encuentras aquí en MastekHw, Categoría Tecnología, noticias, lanzamientos, entrevistas y más.
    Ver más
    Noticias Destacadas
    Mono anuncia su integración al sistema Bre-B
    Mono anuncia su integración al sistema Bre-B
    hace 2 meses
    CoreWeave anuncia servicios en la nube que usan NVIDIA GB200 NVL72
    CoreWeave anuncia servicios en la nube que usan NVIDIA GB200 NVL72
    hace 10 meses
    Intel presenta la arquitectura Panther Lake construida en 18A
    Intel presenta la arquitectura Panther Lake construida en 18A
    hace 2 meses
    Últimas Noticias
    Microsoft presenta las 7 tendencias de inteligencia artificial para 2026
    hace 3 días
    12345 es la contraseña más popular de 2025
    hace 3 días
    vivo Smartphone te invita a vivir las fiestas cerca de quienes están lejos
    hace 3 días
    Llegaron las Ofertas Festivas de 2025 de la Epic Games Store
    hace 3 días
  • Móviles
    MóvilesVer más
    vivo Smartphone te invita a vivir las fiestas cerca de quienes están lejos
    vivo Smartphone te invita a vivir las fiestas cerca de quienes están lejos
    4 Min en Leer
    vivo Y21d ya está disponible en Colombia
    vivo Y21d ya está disponible en Colombia
    5 Min en Leer
    Razones por las que la serie HUAWEI nova 14 es ideal para fin de año
    Razones por las que la serie HUAWEI nova 14 es ideal para fin de año
    5 Min en Leer
    Samsung Galaxy Rugged Devices eleva la eficiencia de las operaciones en campo
    Samsung Galaxy Rugged Devices eleva la eficiencia de las operaciones en campo
    5 Min en Leer
    Infinix entrega claves para evitar falsas ofertas
    Infinix entrega claves para evitar falsas ofertas
    4 Min en Leer
  • PC
  • Gaming
  • Reviews
  • Guardados
  • Contacto
Buscar
  • Contacto
  • Blog
  • Publicidad
© 2018 MastekHw Service International. LLc. Todos los derechos reservados.
Leyendo: Tenable descubre vulnerabilidad en Google Cloud Composer
Compartir
Notificación
Tamaño TextoAa
MastekHwMastekHw
Tamaño TextoAa
  • Noticias
  • Tecnología
  • Móviles
Buscar
  • Categorias
    • Noticias
    • Tecnología
    • PC
    • Móviles
    • Entretenimiento
    • Gaming
    • Reviews
Síguenos
  • Contacto
  • Blog
  • Publicidad
© 2018 MastekHw Service International. LLc. Todos los derechos reservados.
MastekHw > Noticias > Noticias > Tenable descubre vulnerabilidad en Google Cloud Composer
NoticiasTecnología

Tenable descubre vulnerabilidad en Google Cloud Composer

Carlos Cantor
Última actualización: abril 29, 2025 4:13 pm
Carlos Cantor
Compartir
Tenable descubre vulnerabilidad en Google Cloud Composer
Compartir

Tenable ha descubierto una vulnerabilidad de escalada de privilegios en Google Cloud Composer (GCP) denominada Confused Composer. La vulnerabilidad permitía que los atacantes con permisos limitados escalasen su acceso a la cuenta de servicio de Cloud Build, exponiendo potencialmente datos sensibles y alterando los entornos en la nube. 

¿Cómo funciona la vulnerabilidad Confused Composer?

Cloud Composer utiliza Cloud Build, un servicio de integración continua y entrega (CI/CD) completamente gestionado en GCP, para instalar paquetes personalizados de PyPI, utilizando una cuenta de servicio predeterminada de Cloud Build con privilegios elevados. Según los hallazgos de Tenable Research, los atacantes con permisos de edición en los entornos de Cloud Composer podrían explotar este proceso inyectando un paquete malicioso, lo que les permitiría escalar privilegios y tomar control de la cuenta de servicio de Cloud Build. Esto les daría acceso a recursos críticos de GCP, como Cloud Build, Cloud Storage y Artifact Registry, demostrando los riesgos de los permisos heredados en la nube. Confused Composer es una variante de una vulnerabilidad descubierta por Tenable que se denominó Confused Function, y destaca la complejidad y similitud de los servicios en la nube que eventualmente llevaron a una variante de explotación.

Confused Composer resalta una preocupación de seguridad más amplia identificada por Tenable como el concepto Jenga, la tendencia de los proveedores de servicios en la nube de construir servicios unos sobre otros, lo que permite que los riesgos de seguridad y debilidades en una capa se propaguen a otros servicios.

“Cuando juegas al Jenga®, quitar un bloque puede hacer que toda la torre sea inestable”, dijo Liv Matan, Investigadora Principal de Seguridad en Tenable. “Los servicios en la nube funcionan de la misma manera. Si una capa tiene configuraciones predeterminadas arriesgadas, ese riesgo puede propagarse a otras, haciendo que las brechas de seguridad sean más probables”.

Impacto potencial de la explotación de Confused Composer:

Si se explota, Confused Composer podría permitir que los atacantes:

  • Roben datos sensibles de los servicios de GCP
  • Inyecten código malicioso en las tuberías CI/CD
  • Mantengan acceso persistente a través de puertas traseras
  • Escalen privilegios para tomar control total del proyecto GCP de la víctima

Google ha abordado Confused Composer y no se requiere ninguna acción adicional.

Recomendaciones para los equipos de seguridad

Aunque no se requiere ninguna acción por parte del usuario para mitigar Confused Composer, Tenable recomienda a las organizaciones que:

  • Sigan el modelo de privilegios mínimos para evitar la herencia innecesaria de permisos.
  • Mapeen las dependencias ocultas entre servicios en la nube utilizando herramientas como Jenganizer.
  • Revisen regularmente los registros para detectar patrones de acceso sospechosos.

“El descubrimiento de Confused Composer resalta la necesidad de que los equipos de seguridad descubran interacciones ocultas en la nube y apliquen controles estrictos de privilegios. A medida que los entornos en la nube se vuelven más complejos, es crucial identificar y abordar los riesgos antes de que los atacantes se aprovechen de ellos”, agregó Matan.

Este descubrimiento sirve como una llamada de atención para los equipos de seguridad

Battlefield 2042 versión 8.9.0 ya está disponible
Kaspersky reporta crecimiento de ataques al sector empresarial
Cómo armar una hoja de vida en épocas de inteligencia artificial
Epson presenta nuevas soluciones en Colombiatex 2025
Ruta N estuvo presente en Smart City Expo Cartagena 2025
ETIQUETADO:Artifact RegistryCloud BuildConfused ComposerConfused FunctionGoogle CloudGoogle Cloud ComposerJenganizerTenable
Comparte este artículo
Facebook Copiar enlace
Compartir
Artículo anterior EA Javelin Anticheat llega a luchar contra los tramposos EA Javelin Anticheat llega a luchar contra los tramposos
Siguiente Artículo Forza Power revela los beneficios de las UPS para empresas Forza Power revela los beneficios de las UPS para empresas
- Publicidad -
Ad imageAd image

Síguenos

FacebookSeguir Fb
XSeguir
InstagramSeguir
YouTubeSuscríbete
TikTokSeguir
LinkedInSeguir

Últimas noticias

Microsoft presenta las 7 tendencias de inteligencia artificial para 2026
Microsoft presenta las 7 tendencias de inteligencia artificial para 2026
Noticias Tecnología
12345 es la contraseña más popular de 2025
12345 es la contraseña más popular de 2025
Noticias Tecnología
vivo Smartphone te invita a vivir las fiestas cerca de quienes están lejos
vivo Smartphone te invita a vivir las fiestas cerca de quienes están lejos
Móviles Noticias Tecnología
Llegaron las Ofertas Festivas de 2025 de la Epic Games Store
Llegaron las Ofertas Festivas de 2025 de la Epic Games Store
Gaming Noticias Tecnología

Te puede interesar...

Nequi y Discos Fuentes presentan los “Papayazos bailables”
NoticiasTecnología

Nequi y Discos Fuentes presentan los “Papayazos bailables”

Carlos Cantor
Carlos Cantor
9 Min en Leer
Ubisoft anuncia BLAST R6 RELOAD se jugará en Siege X
Noticias

Ubisoft anuncia BLAST R6 RELOAD se jugará en Siege X

Carlos Cantor
Carlos Cantor
3 Min en Leer
MSI te regala WUCHANG: Fallen Feathers al comprar fuentes o gabinetes
NoticiasPC

MSI te regala WUCHANG: Fallen Feathers al comprar fuentes o gabinetes

Carlos Cantor
Carlos Cantor
3 Min en Leer
//

Somos el portal donde obtendrás las novedades sobre tecnología y entretenimiento digital

Enlaces Rápido

  • Contacto
  • Blog
  • Publicidad

Soporte

  • Términos y Condiciones
  • Política de cookies
  • Política de Privacidad

Suscríbete a nuestro boletín

Suscríbase a nuestro boletín para recibir nuestros artículos más recientes.

MastekHwMastekHw
Síguenos
© 2018 MastekHw Service International. LLc. Todos los derechos reservados.
adbanner
Bienvenido de nuevo!

Accede a tu cuenta

Usuario o Email
Contraseña

¿Ha perdido su contraseña?