Vulnerabilidades de seguridad expuestas en la aplicación EdTech presentada por Lovable

✍️ OpenClawRadar📅 Publicado: 26 de febrero de 2026🔗 Source
Vulnerabilidades de seguridad expuestas en la aplicación EdTech presentada por Lovable
Ad

Un investigador de seguridad descubrió múltiples vulnerabilidades críticas en una aplicación EdTech presentada como un caso de éxito en la plataforma Lovable. Lovable es una plataforma de "vibe coding" valorada en $6.6 mil millones que muestra aplicaciones construidas con sus herramientas.

Detalles de las vulnerabilidades

El investigador probó una aplicación EdTech con más de 100K visualizaciones en el escaparate de Lovable que tenía usuarios reales de UC Berkeley, UC Davis y escuelas de Europa, África y Asia. En unas pocas horas de pruebas, encontró:

  • 16 vulnerabilidades de seguridad en total
  • 6 vulnerabilidades críticas
  • Lógica de autenticación que estaba "literalmente al revés" — bloqueaba a usuarios registrados y permitía el acceso a anónimos
  • El investigador describió esto como "código generado por IA clásico que 'funciona' pero nunca fue revisado"
Ad

Lo que quedó expuesto

  • 18,697 registros de usuarios (nombres, correos, roles) — accesibles sin autenticación
  • Eliminación de cuentas mediante una sola llamada API — sin autenticación requerida
  • Calificaciones de estudiantes modificables — sin autenticación requerida
  • Capacidad de envío masivo de correos — sin autenticación requerida
  • Datos de organizaciones empresariales de 14 instituciones

Respuesta

El investigador reportó las vulnerabilidades a Lovable, quien cerró el ticket de soporte sin abordar los problemas.

📖 Leer la fuente completa: r/ClaudeAI

Ad

👀 Ver también

Falso sitio de Claude Code distribuyó troyano — detectado por Windows Defender como Trojan:Win32/Kepavll!rfn
Seguridad

Falso sitio de Claude Code distribuyó troyano — detectado por Windows Defender como Trojan:Win32/Kepavll!rfn

Un sitio de typosquatting o basado en anuncios que imita el sitio web oficial de Claude Code distribuyó un troyano detectado como Trojan:Win32/Kepavll!rfn por Windows Defender. Un usuario de Reddit advierte a otros que verifiquen las URL antes de ejecutar comandos de instalación de PowerShell.

OpenClawRadar
🦀
Seguridad

Grupo de Inteligencia de Amenazas de Google reporta el primer exploit de día cero desarrollado por IA que evade la 2FA

El Grupo de Inteligencia de Amenazas de Google detectó el primer exploit de día cero desarrollado completamente por IA que elude la autenticación de dos factores en una popular herramienta de administración de sistemas basada en web y código abierto, junto con malware auto-mutante y puertas traseras impulsadas por Gemini.

OpenClawRadar
llm-hasher: Detección y Tokenización Local de PII para Flujos de Trabajo Híbridos de LLM
Seguridad

llm-hasher: Detección y Tokenización Local de PII para Flujos de Trabajo Híbridos de LLM

llm-hasher es una herramienta que detecta información de identificación personal localmente usando Ollama antes de que los datos lleguen a LLMs externos como OpenAI o Claude, tokeniza la PII y restaura los originales después del procesamiento. Utiliza expresiones regulares para tipos de datos estructurados y un LLM local para detección contextual, con almacenamiento cifrado para los mapeos.

OpenClawRadar
Vulnerabilidades Críticas de Seguridad en OpenClaw Parcheadas el 28.3.2026.
Seguridad

Vulnerabilidades Críticas de Seguridad en OpenClaw Parcheadas el 28.3.2026.

La versión 2026.3.28 de OpenClaw corrige 8 vulnerabilidades críticas de seguridad descubiertas por Ant AI Security Lab, incluyendo omisión de sandbox, escalada de privilegios y riesgos de SSRF. Los usuarios con versiones ≤2026.3.24 deben actualizar inmediatamente.

OpenClawRadar