Vulnerabilidades de seguridad expuestas en la aplicación EdTech presentada por Lovable

✍️ OpenClawRadar📅 Publicado: 26 de febrero de 2026🔗 Source
Vulnerabilidades de seguridad expuestas en la aplicación EdTech presentada por Lovable
Ad

Un investigador de seguridad descubrió múltiples vulnerabilidades críticas en una aplicación EdTech presentada como un caso de éxito en la plataforma Lovable. Lovable es una plataforma de "vibe coding" valorada en $6.6 mil millones que muestra aplicaciones construidas con sus herramientas.

Detalles de las vulnerabilidades

El investigador probó una aplicación EdTech con más de 100K visualizaciones en el escaparate de Lovable que tenía usuarios reales de UC Berkeley, UC Davis y escuelas de Europa, África y Asia. En unas pocas horas de pruebas, encontró:

  • 16 vulnerabilidades de seguridad en total
  • 6 vulnerabilidades críticas
  • Lógica de autenticación que estaba "literalmente al revés" — bloqueaba a usuarios registrados y permitía el acceso a anónimos
  • El investigador describió esto como "código generado por IA clásico que 'funciona' pero nunca fue revisado"
Ad

Lo que quedó expuesto

  • 18,697 registros de usuarios (nombres, correos, roles) — accesibles sin autenticación
  • Eliminación de cuentas mediante una sola llamada API — sin autenticación requerida
  • Calificaciones de estudiantes modificables — sin autenticación requerida
  • Capacidad de envío masivo de correos — sin autenticación requerida
  • Datos de organizaciones empresariales de 14 instituciones

Respuesta

El investigador reportó las vulnerabilidades a Lovable, quien cerró el ticket de soporte sin abordar los problemas.

📖 Leer la fuente completa: r/ClaudeAI

Ad

👀 Ver también

Se informa que el código fuente de Claude Code se filtró a través de un archivo map de NPM
Seguridad

Se informa que el código fuente de Claude Code se filtró a través de un archivo map de NPM

Un tuit informa que el código fuente de Claude Code ha sido filtrado a través de un archivo de mapa en su registro de NPM. La discusión en HN tiene 93 puntos y 35 comentarios.

OpenClawRadar
llm-hasher: Detección y Tokenización Local de PII para Flujos de Trabajo Híbridos de LLM
Seguridad

llm-hasher: Detección y Tokenización Local de PII para Flujos de Trabajo Híbridos de LLM

llm-hasher es una herramienta que detecta información de identificación personal localmente usando Ollama antes de que los datos lleguen a LLMs externos como OpenAI o Claude, tokeniza la PII y restaura los originales después del procesamiento. Utiliza expresiones regulares para tipos de datos estructurados y un LLM local para detección contextual, con almacenamiento cifrado para los mapeos.

OpenClawRadar
Inyección de Autoridad de Herramientas en Agentes LLM: Cuando la Salida de Herramientas Anula la Intención del Sistema
Seguridad

Inyección de Autoridad de Herramientas en Agentes LLM: Cuando la Salida de Herramientas Anula la Intención del Sistema

Un investigador demuestra 'Inyección de Autoridad de Herramientas' en un laboratorio local de agentes LLM, mostrando cómo la salida confiable de herramientas puede elevarse al nivel de autoridad de políticas, cambiando silenciosamente el comportamiento del agente mientras el sandbox y el acceso a archivos permanecen seguros.

OpenClawRadar
Incidentes de Eliminación de Producción por Agentes de IA: El Patrón y la Solución
Seguridad

Incidentes de Eliminación de Producción por Agentes de IA: El Patrón y la Solución

Los incidentes de eliminación en producción de PocketOS, Replit y Cursor comparten un patrón de acceso común. Solución: los agentes no tienen credenciales de producción; todos los cambios pasan por CI/CD con un control de puntuación de políticas.

OpenClawRadar