Vulnerabilidades de seguridad expuestas en la aplicación EdTech presentada por Lovable

Un investigador de seguridad descubrió múltiples vulnerabilidades críticas en una aplicación EdTech presentada como un caso de éxito en la plataforma Lovable. Lovable es una plataforma de "vibe coding" valorada en $6.6 mil millones que muestra aplicaciones construidas con sus herramientas.
Detalles de las vulnerabilidades
El investigador probó una aplicación EdTech con más de 100K visualizaciones en el escaparate de Lovable que tenía usuarios reales de UC Berkeley, UC Davis y escuelas de Europa, África y Asia. En unas pocas horas de pruebas, encontró:
- 16 vulnerabilidades de seguridad en total
- 6 vulnerabilidades críticas
- Lógica de autenticación que estaba "literalmente al revés" — bloqueaba a usuarios registrados y permitía el acceso a anónimos
- El investigador describió esto como "código generado por IA clásico que 'funciona' pero nunca fue revisado"
Lo que quedó expuesto
- 18,697 registros de usuarios (nombres, correos, roles) — accesibles sin autenticación
- Eliminación de cuentas mediante una sola llamada API — sin autenticación requerida
- Calificaciones de estudiantes modificables — sin autenticación requerida
- Capacidad de envío masivo de correos — sin autenticación requerida
- Datos de organizaciones empresariales de 14 instituciones
Respuesta
El investigador reportó las vulnerabilidades a Lovable, quien cerró el ticket de soporte sin abordar los problemas.
📖 Leer la fuente completa: r/ClaudeAI
👀 Ver también

Chatbots de IA filtrando números de teléfono reales: El problema de exposición de PII
Chatbots como Gemini, ChatGPT y Claude están exponiendo números de teléfono reales debido a la información personal identificable (PII) en los datos de entrenamiento. DeleteMe informa de un aumento del 400% en solicitudes de privacidad relacionadas con IA en siete meses.

ClawCare: Guardián de Seguridad para Agentes de Codificación de IA Tras Fuga de Claves de AWS
ClawCare es una herramienta de Python que escanea comandos antes de su ejecución en agentes de codificación con IA como Claude Code, bloqueando patrones riesgosos como volcados masivos de entorno y shells inversos. Fue creada después de que un desarrollador filtrara accidentalmente una clave de AWS a través de un agente.

El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación
Un análisis de seguridad de 2.386 paquetes MCP en npm encontró que el 63.5% exponen operaciones destructivas como la eliminación de archivos y la eliminación de bases de datos sin requerir confirmación humana. El investigador descubrió que el 49% tenía problemas de seguridad en general, con 402 vulnerabilidades críticas y 240 de alta gravedad.

Estudiante contribuye con dos parches de seguridad al sistema de producción OpenClaw.
Un desarrollador estudiantil corrigió una vulnerabilidad de 'fallo abierto' en la lógica de puerta de enlace de OpenClaw (PR #29198) y una vulnerabilidad de tabnabbing en las imágenes del chat (PR #18685), con ambos parches implementados en las versiones de producción v2026.3.1 y v2026.2.24 respectivamente.