La detección de fallos graves en tecnologías ampliamente utilizadas como Ruby on Rails y GeoNetwork vuelve a poner el foco en el tiempo que transcurre entre la aparición de una vulnerabilidad y su corrección. La automatización y los agentes de inteligencia artificial comienzan a ganar peso en las estrategias de seguridad ofensiva.
La velocidad con la que aparecen nuevas vulnerabilidades está obligando a las organizaciones a replantearse cómo evalúan su exposición digital. Frente a las auditorías puntuales y los análisis periódicos, la tendencia comienza a desplazarse hacia modelos capaces de comprobar de manera continua si una vulnerabilidad puede ser explotada realmente por un atacante.
Dos investigaciones recientes ilustran este escenario. El equipo de la compañía portuguesa de ciberseguridad Ethiack ha identificado una vulnerabilidad crítica en Ruby on Rails, uno de los frameworks de desarrollo web más extendidos, así como varios fallos en GeoNetwork, una tecnología utilizada en infraestructuras públicas de datos geoespaciales.
El primero de los hallazgos, denominado KindaRails2Shell y registrado como CVE-2026-66066, alcanza una puntuación CVSS de 9,5.
La vulnerabilidad afecta al procesamiento de imágenes y podría permitir que la subida de un archivo aparentemente convencional —como una fotografía de perfil, un avatar o una miniatura— terminase facilitando la lectura de archivos, la ejecución de código malicioso e incluso el control del servidor.
El alcance potencial resulta especialmente relevante porque Ruby on Rails está presente en más de medio millón de aplicaciones web. Según la investigación, además, aplicar únicamente la actualización principal del framework podría no ser suficiente, ya que la mitigación completa requiere actualizar también una biblioteca externa utilizada para procesar imágenes.
Otra investigación puso el foco en GeoNetwork, el catálogo de metadatos geoespaciales utilizado por numerosas infraestructuras de datos y vinculado al geoportal europeo INSPIRE.
Los investigadores documentaron cuatro vulnerabilidades, dos de las cuales podían combinarse para conseguir ejecución remota de código sin necesidad de disponer previamente de credenciales.
El análisis localizó 121 instalaciones expuestas con versiones vulnerables en 39 países. De ellas, el 89% correspondía a organismos gubernamentales, militares o agencias nacionales, mientras que Europa concentraba el 77,7% de los sistemas identificados.
Estos casos reflejan uno de los principales desafíos actuales de la ciberseguridad: las organizaciones no solo necesitan conocer qué vulnerabilidades existen en sus sistemas, sino determinar cuáles representan una vía de ataque efectiva.
En este contexto están creciendo los modelos de pentesting continuo apoyados en inteligencia artificial, capaces de analizar superficies de ataque, probar diferentes rutas de intrusión y priorizar los riesgos que pueden ser explotados en condiciones reales.
Es precisamente en este ámbito donde trabaja Ethiack, fundada en Coímbra en 2022. La compañía combina agentes autónomos de IA con el trabajo de hackers éticos y ha participado, entre otros proyectos, en una iniciativa de ciberdefensa de las Fuerzas Armadas portuguesas finalizada en junio de 2026.
Ahora, la empresa ha iniciado formalmente su actividad comercial en España, donde ya trabaja con varias organizaciones. Su desembarco se produce en un momento en el que las compañías españolas afrontan un marco cada vez más exigente en materia de gestión del riesgo tecnológico y pruebas de seguridad.
La evolución de las amenazas coincide además con un endurecimiento de las obligaciones regulatorias. Marcos como DORA, el Esquema Nacional de Seguridad (ENS), el Reglamento de Ciberresiliencia (CRA) y la futura aplicación completa de NIS2 están aumentando las exigencias relacionadas con la gestión, evaluación y comunicación del riesgo digital.
El cambio de enfoque es significativo: ya no se trata únicamente de localizar vulnerabilidades y generar grandes volúmenes de alertas, sino de reducir el tiempo necesario para saber cuáles pueden convertirse realmente en una brecha.
En un escenario en el que los atacantes también incorporan automatización e inteligencia artificial a sus capacidades, la velocidad para identificar, validar y corregir una vulnerabilidad empieza a convertirse en una variable tan importante como la propia detección.
ESG
30 Septiembre 2026
Actualidad
30 Septiembre 2026
Jarana
30 Septiembre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas