Vulnerabilidades de seguridad expuestas en la aplicación EdTech presentada por Lovable

✍️ OpenClawRadar📅 Publicado: 26 de febrero de 2026🔗 Source
Vulnerabilidades de seguridad expuestas en la aplicación EdTech presentada por Lovable
Ad

Un investigador de seguridad descubrió múltiples vulnerabilidades críticas en una aplicación EdTech presentada como un caso de éxito en la plataforma Lovable. Lovable es una plataforma de "vibe coding" valorada en $6.6 mil millones que muestra aplicaciones construidas con sus herramientas.

Detalles de las vulnerabilidades

El investigador probó una aplicación EdTech con más de 100K visualizaciones en el escaparate de Lovable que tenía usuarios reales de UC Berkeley, UC Davis y escuelas de Europa, África y Asia. En unas pocas horas de pruebas, encontró:

  • 16 vulnerabilidades de seguridad en total
  • 6 vulnerabilidades críticas
  • Lógica de autenticación que estaba "literalmente al revés" — bloqueaba a usuarios registrados y permitía el acceso a anónimos
  • El investigador describió esto como "código generado por IA clásico que 'funciona' pero nunca fue revisado"
Ad

Lo que quedó expuesto

  • 18,697 registros de usuarios (nombres, correos, roles) — accesibles sin autenticación
  • Eliminación de cuentas mediante una sola llamada API — sin autenticación requerida
  • Calificaciones de estudiantes modificables — sin autenticación requerida
  • Capacidad de envío masivo de correos — sin autenticación requerida
  • Datos de organizaciones empresariales de 14 instituciones

Respuesta

El investigador reportó las vulnerabilidades a Lovable, quien cerró el ticket de soporte sin abordar los problemas.

📖 Leer la fuente completa: r/ClaudeAI

Ad

👀 Ver también

Chatbots de IA filtrando números de teléfono reales: El problema de exposición de PII
Seguridad

Chatbots de IA filtrando números de teléfono reales: El problema de exposición de PII

Chatbots como Gemini, ChatGPT y Claude están exponiendo números de teléfono reales debido a la información personal identificable (PII) en los datos de entrenamiento. DeleteMe informa de un aumento del 400% en solicitudes de privacidad relacionadas con IA en siete meses.

OpenClawRadar
ClawCare: Guardián de Seguridad para Agentes de Codificación de IA Tras Fuga de Claves de AWS
Seguridad

ClawCare: Guardián de Seguridad para Agentes de Codificación de IA Tras Fuga de Claves de AWS

ClawCare es una herramienta de Python que escanea comandos antes de su ejecución en agentes de codificación con IA como Claude Code, bloqueando patrones riesgosos como volcados masivos de entorno y shells inversos. Fue creada después de que un desarrollador filtrara accidentalmente una clave de AWS a través de un agente.

OpenClawRadar
El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación
Seguridad

El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación

Un análisis de seguridad de 2.386 paquetes MCP en npm encontró que el 63.5% exponen operaciones destructivas como la eliminación de archivos y la eliminación de bases de datos sin requerir confirmación humana. El investigador descubrió que el 49% tenía problemas de seguridad en general, con 402 vulnerabilidades críticas y 240 de alta gravedad.

OpenClawRadar
Estudiante contribuye con dos parches de seguridad al sistema de producción OpenClaw.
Seguridad

Estudiante contribuye con dos parches de seguridad al sistema de producción OpenClaw.

Un desarrollador estudiantil corrigió una vulnerabilidad de 'fallo abierto' en la lógica de puerta de enlace de OpenClaw (PR #29198) y una vulnerabilidad de tabnabbing en las imágenes del chat (PR #18685), con ambos parches implementados en las versiones de producción v2026.3.1 y v2026.2.24 respectivamente.

OpenClawRadar