Una vulnerabilidad crítica que permite el acceso remoto a archivos confidenciales, incluidas las claves de API, se ha descubierto en el nuevo protocolo NLWeb de Microsoft. Los investigadores Aonan Guan y Lei Wang informaron sobre el fallo en mayo, y Microsoft lo corrigió en julio, pero no emitió un CVE. La vulnerabilidad, un fallo clásico de recorrido de ruta, se explota fácilmente a través de una URL mal formada. Si bien Microsoft afirma que el código afectado no se utiliza en sus productos, los usuarios de NLWeb deben actualizar sus compilaciones para mantenerse seguros. El incidente pone de manifiesto las preocupaciones sobre el equilibrio de Microsoft entre el rápido despliegue de funciones de IA y las prácticas de seguridad sólidas.
Prepared by Jonathan Pierce and reviewed by editorial team.
Comments