[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/rce-vulnerabilities-in-ai-python-libraries/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/)
* [French](https://unit42.paloaltonetworks.com/fr/rce-vulnerabilities-in-ai-python-libraries/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/ "Vulnerabilidades")  
  [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

# Ejecución remota de código con formatos y bibliotecas modernos de IA/ML

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 lectura mínima  
Related Products  
[Code to Cloud Platform](https://unit42.paloaltonetworks.com/es-la/product-category/code-to-cloud-platform-es-la/ "Code to Cloud Platform")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-cloud-es-la/ "Cortex Cloud")[Unit 42 AI Security Assessment](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-ai-security-assessment-es-la/ "Unit 42 AI Security Assessment")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Curtis Carmony](https://unit42.paloaltonetworks.com/es-la/author/curtis-carmony/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:13 de Enero de 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/)
  * [CVE-2025-23304](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-23304/)
  * [CVE-2026-22584](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-22584/)
  * [NVIDIA](https://unit42.paloaltonetworks.com/es-la/tag/nvidia/)
  * [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/)
  * [PyTorch](https://unit42.paloaltonetworks.com/es-la/tag/pytorch/)
  * [Salesforce](https://unit42.paloaltonetworks.com/es-la/tag/salesforce-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/?pdf=download&lg=es-la&_wpnonce=40dbae5d0f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/?pdf=print&lg=es-la&_wpnonce=40dbae5d0f "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Ejecución%20remota%20de%20código%20con%20formatos%20y%20bibliotecas%20modernos%20de%20IA/ML&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Frce-vulnerabilities-in-ai-python-libraries%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Frce-vulnerabilities-in-ai-python-libraries%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Frce-vulnerabilities-in-ai-python-libraries%2F&title=Ejecución%20remota%20de%20código%20con%20formatos%20y%20bibliotecas%20modernos%20de%20IA/ML "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Frce-vulnerabilities-in-ai-python-libraries%2F&text=Ejecución%20remota%20de%20código%20con%20formatos%20y%20bibliotecas%20modernos%20de%20IA/ML "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Frce-vulnerabilities-in-ai-python-libraries%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Ejecución%20remota%20de%20código%20con%20formatos%20y%20bibliotecas%20modernos%20de%20IA/ML%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Frce-vulnerabilities-in-ai-python-libraries%2F "Share in Mastodon")

## Resumen ejecutivo

Hemos identificado vulnerabilidades en tres bibliotecas Python de inteligencia artificial/aprendizaje automático (IA/ML) de código abierto publicadas por Apple, Salesforce y NVIDIA en sus repositorios GitHub. Las versiones vulnerables de estas bibliotecas permiten la ejecución remota de código (RCE) cuando se carga un archivo de modelo con metadatos maliciosos.

En concreto, estas bibliotecas son:

* [**NeMo**](https://github.com/NVIDIA-NeMo/NeMo/tree/main)**:** un marco basado en PyTorch creado con fines de investigación y diseñado para el desarrollo de diversos modelos de IA/ML y sistemas complejos creados por NVIDIA.
* [**Uni2TS**](https://github.com/SalesforceAIResearch/uni2ts): una biblioteca PyTorch creada con fines de investigación que utiliza Morai de Salesforce, un modelo básico para el análisis de series temporales que pronostica tendencias a partir de vastos conjuntos de datos.
* [**FlexTok**](https://github.com/apple/ml-flextok)**:** un marco basado en Python creado con fines de investigación que permite a los modelos de IA/ML procesar imágenes mediante el manejo de las funciones de codificación y decodificación, creado por investigadores de Apple y del Laboratorio de Inteligencia Visual y Aprendizaje del Instituto Federal Suizo de Tecnología.

Estas bibliotecas se utilizan en modelos populares en HuggingFace con decenas de millones de descargas en total.

Las vulnerabilidades provienen de bibliotecas que utilizan metadatos para configurar modelos y canalizaciones complejos, en los que una biblioteca compartida de terceros instancia clases con estos metadatos. Las versiones vulnerables de estas bibliotecas simplemente ejecutan los datos proporcionados como código. Esto permite a un atacante incrustar código arbitrario en los metadatos del modelo, que se ejecutaría automáticamente cuando las bibliotecas vulnerables cargaran estos modelos modificados.

Hasta diciembre de 2025, no hemos encontrado ejemplos maliciosos que utilicen estas vulnerabilidades en la red. Palo Alto Networks notificó a todos los proveedores afectados en abril de 2025 para garantizar que tuvieran la oportunidad de implementar mitigaciones o resolver los problemas antes de la publicación.

* NVIDIA emitió [CVE-2025-23304](https://nvidia.custhelp.com/app/answers/detail/a_id/5686), calificado como de alta gravedad, y lanzó una corrección en la versión 2.3.2 de NeMo.
* Los investigadores que crearon FlexTok actualizaron su código en junio de 2025 para resolver los problemas.
* Salesforce emitió [CVE-2026-22584](https://help.salesforce.com/s/articleView?id=005239354&type=1), clasificado como de gravedad alta, e implementó una corrección el 31 de julio de 2025.

Estas vulnerabilidades fueron descubiertas por [Prisma AIRS](https://www.paloaltonetworks.com/prisma/prisma-ai-runtime-security), que es capaz de identificar los modelos que aprovechan estas vulnerabilidades y extraer sus cargas útiles.

Además, los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos y servicios:

* [Gestión de vulnerabilidades](https://www.paloaltonetworks.com/cortex/cloud/vulnerability-management) de Cortex Cloud
* La [evaluación de seguridad de IA de Unit 42](https://www.paloaltonetworks.com/resources/datasheets/unit-42-ai-security-assessment) puede ayudar a las organizaciones a reducir el riesgo de adopción de la IA, proteger la innovación en IA y reforzar la gobernanza de la IA.
* Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Python**](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/), **[LLMs](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/), [**Machine Learning**](https://unit42.paloaltonetworks.com/es-la/tag/machine-learning-es-la/)** |
|------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Formatos de modelos de IA/ML

Los procesos de entrenamiento e inferencia de IA/ML dependen del almacenamiento de estados internos complejos, como los pesos aprendidos y las definiciones de arquitectura. Estos estados internos se guardan como artefactos de modelo y los artefactos deben compartirse entre productores y consumidores. Las bibliotecas proporcionan mecanismos integrados para serializar estos artefactos.

Las bibliotecas de Python para IA/ML han dependido durante mucho tiempo de la funcionalidad del módulo [pickle](https://docs.python.org/3/library/pickle.html) de la biblioteca estándar de Python para almacenar y cargar objetos Python en y desde archivos. Este módulo serializa los objetos Python creando un programa sencillo para reconstruir los objetos y el módulo pickle se ejecuta cuando se cargan los objetos Python. Dado que el módulo pickle ejecuta código al cargar archivos, su uso conlleva importantes riesgos de seguridad.

El [formato de archivo](https://docs.pytorch.org/tutorials/beginner/saving_loading_models.html) de la biblioteca PyTorch simplemente incrusta archivos .pickle en un formato contenedor. Otras bibliotecas como [scikit-learn](https://scikit-learn.org/stable/model_persistence.html) utilizan .pickle u otras extensiones utilizadas para pickle (como [.joblib](https://joblib.readthedocs.io/en/latest/persistence.html#persistence)) por su cuenta. Las bibliotecas de IA/ML más populares documentan claramente estos riesgos y proporcionan mitigaciones maduras para evitar la ejecución de código inesperado de forma predeterminada.

## Problemas de seguridad en los nuevos formatos de modelos

Se han desarrollado nuevos formatos para abordar los problemas de seguridad de estos formatos basados en pickle. Estos formatos "seguros" lo consiguen en gran medida al admitir únicamente la serialización de los pesos de los modelos o al representar los canales como datos en lugar de código, mediante el uso de formatos como JSON. Por ejemplo, el formato [safetensors](https://huggingface.co/docs/safetensors/en/index) de HuggingFace solo permite el almacenamiento de los pesos de los modelos y un único objeto JSON para almacenar los metadatos de los modelos.

Los formatos más antiguos también han dejado de depender del módulo pickle. Por ejemplo, PyTorch solo carga los pesos del modelo [de forma predeterminada](https://docs.pytorch.org/docs/stable/generated/torch.load.html). Si se habilita la carga de pickle, PyTorch solo ejecutará funciones de una [lista de permitidos](https://docs.pytorch.org/docs/stable/notes/serialization.html#torch.serialization.add_safe_globals) predefinida que debería impedir la ejecución de código arbitrario.

Aunque estos nuevos formatos y actualizaciones eliminan la posibilidad de serializar los procesos como código, no hacen que las aplicaciones y bibliotecas que utilizan estos modelos sean inmunes a los exploits tradicionales. Los [investigadores de seguridad de JFrog](https://jfrog.com/blog/machine-learning-bug-bonanza-exploiting-ml-clients-and-safe-models/) han identificado vulnerabilidades en aplicaciones que utilizan estos formatos mediante técnicas conocidas como XSS y path traversal.

## Análisis técnico

Aunque los formatos más recientes han eliminado la posibilidad de almacenar el estado y las configuraciones de los modelos como código, los investigadores siguen teniendo casos de uso para serializar esa información. Dado que estas bibliotecas son grandes y las configuraciones de sus clases pueden ser complejas, muchas bibliotecas utilizan herramientas de terceros para llevar a cabo esta tarea.

[Hydra](https://hydra.cc/) es una biblioteca de Python mantenida por Meta que es una herramienta comúnmente utilizada para serializar el estado del modelo y la información de configuración.

Hemos identificado tres bibliotecas Python de IA/ML de código abierto utilizadas por modelos en HuggingFace que aprovechan Hydra para cargar estas configuraciones desde los metadatos del modelo de una manera que permite la ejecución de código arbitrario:

* **NeMo:** un marco basado en PyTorch creado con fines de investigación y diseñado para el desarrollo de diversos modelos de IA/ML y sistemas complejos creados por NVIDIA.
* **Uni2TS**: una biblioteca PyTorch creada con fines de investigación que utiliza Morai de Salesforce, un modelo básico para el análisis de series temporales que pronostica tendencias a partir de vastos conjuntos de datos.
* **FlexTok:** un marco basado en Python creado con fines de investigación que permite a los modelos de IA/ML procesar imágenes mediante el manejo de las funciones de codificación y decodificación, creado por investigadores de Apple y del Laboratorio de Inteligencia Visual y Aprendizaje del Instituto Federal Suizo de Tecnología.

### Hydra

Todas las vulnerabilidades que identificamos utilizan la función [hydra.utils.instantiate()](https://hydra.cc/docs/advanced/instantiate_objects/overview/), cuya finalidad es "instanciar diferentes implementaciones de una interfaz".

La API de Hydra toma como argumentos un objeto de configuración (como un diccionario Python o un [objeto OmegaConf](https://omegaconf.readthedocs.io/en/2.3_branch/usage.html)) que describe la interfaz de destino que se va a [instanciar](https://dataplatform.cloud.ibm.com/docs/content/wsd/nodes/type_instantiation.html?context=cpdaas) y los parámetros opcionales \*args y \*\*kwargs que se van a pasar a esa interfaz. Esta configuración espera un valor _target_ que especifique la clase o la función [invocable](https://typing.python.org/en/latest/spec/callables.html) que se va a instanciar, y un valor _args_ opcional que defina los argumentos para _target_.

En cada uno de los casos que identificamos, hydra.utils.instantiate() solo se utiliza para instanciar instancias de clases de biblioteca con argumentos simples almacenados en metadatos. En la Figura 1 se muestra un ejemplo de los metadatos que NeMo pasa a la función instantiate().
![Captura de pantalla del código informático que contiene los parámetros de configuración de un modelo de aprendizaje automático.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-33851-170309-1.png) Figura 1. Metadatos de un archivo NeMo.

Lo que estas bibliotecas parecen haber pasado por alto es que instantiate() no solo acepta el nombre de las clases que se van a instanciar. También toma el nombre de cualquier función invocable y le pasa los argumentos proporcionados.

Aprovechando esto, un atacante puede lograr más fácilmente un RCE utilizando funciones integradas de Python como [eval()](https://docs.python.org/3/library/functions.html#eval) y [os.system()](https://docs.python.org/3/library/os.html#os.system). En todas las pruebas de concepto que utilizamos para probar estas vulnerabilidades, empleamos una carga útil utilizando builtins.exec() como la función invocable y una cadena que contenía Python como argumento.

Desde que se identificaron estos problemas por primera vez, [Hydra se ha actualizado](https://github.com/facebookresearch/hydra/commit/4d30546745561adf4e92ad897edb2e340d5685f0) para agregar una advertencia a su documentación indicativa de que es posible realizar RCE al utilizar instantiate() y para agregar un sencillo mecanismo de lista de bloqueo. Este mecanismo funciona comparando el valor _target_ con una lista de funciones peligrosas como builtins.exec() antes de que se invoque.

Dado que este mecanismo utiliza coincidencias exactas con los objetivos de importación antes de que se importen, se puede eludir fácilmente mediante el uso de importaciones implícitas de la biblioteca estándar de Python (por ejemplo, [enum.bltns.eval](https://github.com/python/cpython/blob/3.14/Lib/enum.py#L2)) o de la aplicación de destino (por ejemplo, [nemo.core.classes.common.os.system](https://nemo.core.classes.common.os)). Sin embargo, la documentación de Hydra indica claramente que este mecanismo no es exhaustivo y no se debe confiar únicamente en él para impedir la ejecución de código malicioso. A fecha de enero de 2026, este mecanismo de lista de bloqueo aún no está disponible en ninguna versión de Hydra.

### NeMo

NVIDIA lleva desarrollando la biblioteca [NeMo](https://github.com/NVIDIA/NeMo/tree/main) desde 2019, como un "marco de IA generativa escalable y nativo de la nube". NeMo utiliza [sus propios formatos de archivo](https://docs.nvidia.com/nemo-framework/user-guide/24.07/playbooks/ptq.html#convert-nemo-checkpoint-to-qnemo-format) con las extensiones .nemo y .qnemo, que son simplemente archivos TAR que contienen un archivo model\_config.yaml que almacena los metadatos del modelo junto con un archivo .pt o un archivo .safetensors, respectivamente.

Los principales puntos de entrada para cargar estos archivos de modelo .nemo son [restore\_from()](https://github.com/NVIDIA/NeMo/blob/cd55157cb05e0a60066caf31e3354ff0e690b086/nemo/core/classes/common.py#L580) y [from\_pretrained()](https://github.com/NVIDIA/NeMo/blob/cd55157cb05e0a60066caf31e3354ff0e690b086/nemo/core/classes/common.py#L711) Hay varias capas de abstracción, pero en última instancia, la mezcla de [serialización](https://github.com/NVIDIA/NeMo/blob/cd55157cb05e0a60066caf31e3354ff0e690b086/nemo/core/classes/common.py#L472) se utiliza para gestionar la carga de la configuración del modelo una vez que se ha cargado desde el archivo model\_config.yaml incrustado. En la Figura 2 se muestra la llamada vulnerable a hydra.utils.instantiate().
![Captura de pantalla del código informático de la API de Hydra, en la que se muestran sentencias condicionales escritas en Python para gestionar la instanciación basada en la configuración.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-35928-170309-2.png) Figura 2. Llamada a hydra.utils.instantiate() en NeMo.

En ningún momento se realiza ninguna desinfección de los metadatos antes de pasarlos a instantiate(). Dado que la llamada se realiza antes de que la clase del modelo de destino comience su inicialización, es fácil crear un archivo model\_config.yaml con una carga útil que funcione, como se muestra en la Figura 3.
![Captura de pantalla del código en un editor de texto, con líneas escritas en Python. El código incluye una instrucción de impresión con "Hola, mundo".](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-37858-170309-3.png) Figura 3. Ejemplo de metadatos que activan la vulnerabilidad NeMo.

NeMo también se integra con HuggingFace y admite pasar el nombre de un modelo alojado en HuggingFace a from\_pretrained(), que es la forma en que parecen utilizarse la mayoría de los modelos de NeMo en HuggingFace. Esta llamada también es vulnerable porque una vez que se descarga el modelo de HuggingFace, se siguen las mismas rutas de código.

En enero de 2026, más de 700 modelos de HuggingFace de diversos desarrolladores se proporcionan en formato NeMo. Muchos de estos modelos se encuentran entre los más populares de HuggingFace, como el [parakeet](https://huggingface.co/nvidia/parakeet-tdt-0.6b-v2) de NVIDIA. Esta vulnerabilidad parece existir [al menos desde 2020](https://github.com/NVIDIA/NeMo/commit/3206fafab654d9448297211ac50dfd4089338fe5).

El formato PyTorch que amplía NeMo admite la ejecución de código con archivos .pickle incrustados, pero [lo documenta claramente](https://docs.pytorch.org/docs/stable/generated/torch.load.html#torch.load). Este formato PyTorch también deshabilita la ejecución arbitraria de forma predeterminada y ofrece varias medidas de seguridad, como [la lista de módulos permitidos](https://docs.pytorch.org/docs/stable/notes/serialization.html#torch.serialization.add_safe_globals) durante la carga de archivos .pickle. NeMo permite la carga de archivos .pickle incrustados dentro de los archivos PyTorch incrustados en archivos .nemo, pero el mecanismo de lista de permitidos integrado en PyTorch debería impedir la ejecución de código arbitrario.

NVIDIA reconoció este problema, publicó un registro CVE [CVE-2025-23304](https://nvidia.custhelp.com/app/answers/detail/a_id/5686) calificado como de gravedad alta y publicó una corrección en la versión 2.3.2 de NeMo.

Para abordar este problema, NeMo agregó una función [safe\_instantiate](https://github.com/NVIDIA-NeMo/NeMo/blob/v2.5.2/nemo/core/classes/common.py#L165) para validar los valores _target_ de las configuraciones de Hydra antes de que se ejecuten. Esta función busca de forma recursiva los valores _target_ en la configuración y valida cada uno de ellos, lo que impide el uso de objetos anidados para RCE. Una nueva función [\_is\_target\_allowed](https://github.com/NVIDIA-NeMo/NeMo/blob/v2.5.2/nemo/core/classes/common.py#L92) comprueba primero cada valor _target_ con una lista de prefijos permitidos que contiene nombres de paquetes de NeMo, PyTorch y bibliotecas relacionadas.

Esta comprobación de prefijos por sí sola no sería suficiente para evitar las importaciones implícitas de módulos peligrosos, como es el caso del nuevo mecanismo de lista de bloqueo de Hydra. Sin embargo, NeMo importa adicionalmente cada objetivo utilizando Hydra y comprueba si:

* Es una subclase de una clase esperada.
* La importación tiene un nombre de módulo de una lista de permitidos de módulos esperados.

Al comprobar el valor real importado con estas listas de permitidos, NeMo garantiza que solo se ejecuten los objetivos esperados. Por ejemplo, el objetivo nemo.core.classes.common.os.system se resuelve en el módulo posix, que claramente no forma parte de la biblioteca NeMo.

### Uni2TS

En 2024, el equipo de investigación de IA de Salesforce publicó un artículo titulado [Unified Training of Universal Time Series Transformers](https://arxiv.org/abs/2402.02592) (Formación unificada de transformadores de series temporales universales), en el que se presentaba un conjunto de modelos publicados en [HuggingFace](https://huggingface.co/collections/Salesforce/moirai-r-models-65c8d3a94c51428c300e0742). Esta investigación y el uso de estos modelos dependen de [uni2TS](https://github.com/SalesforceAIResearch/uni2ts), una biblioteca Python de código abierto que acompañaba al artículo de Salesforce.

La biblioteca uni2TS funciona exclusivamente con archivos .safetensors, que fueron [diseñados explícitamente](https://github.com/huggingface/safetensors?tab=readme-ov-file#safetensors-1) para proporcionar una alternativa segura a los formatos de modelos que permiten la ejecución de código. El formato safetensors tampoco admite explícitamente el almacenamiento de configuraciones de modelos o canalizaciones.

Para facilitar el almacenamiento de estas configuraciones, bibliotecas como [huggingface\_hub](https://huggingface.co/docs/huggingface_hub/main/en/guides/integrations#config) de HuggingFace utilizan un archivo config.json almacenado en el repositorio de un modelo. En el caso de los modelos que utilizan clases de una de las bibliotecas principales de ML de HuggingFace, esto se hace de forma segura, ya que solo se utilizan parámetros que se pueden almacenar directamente en tipos primitivos JSON. A continuación, estos valores se pasan a un conjunto predefinido y codificado de clases.

Sin embargo, huggingface\_hub proporciona una interfaz [PyTorchModelHubMixin](https://huggingface.co/docs/huggingface_hub/en/package_reference/mixins#huggingface_hub.PyTorchModelHubMixin) para crear clases de modelos personalizadas que se pueden integrar con el resto de su marco. Como parte de esta interfaz, los valores se leen del archivo config.json empaquetado y se pasan a la clase del modelo.

Esta interfaz proporciona un mecanismo poco utilizado para registrar funciones denominadas codificadores, que procesan argumentos específicos antes de que se pasen a la clase. La biblioteca uni2TS [aprovecha este mecanismo](https://github.com/SalesforceAIResearch/uni2ts/blob/964240482e1f444987fe8ef8451871f1a57dd568/src/uni2ts/model/moirai_moe/module.py#L59) para decodificar la configuración de un argumento específico mediante una llamada a hydra.utils.instantiate() antes de que se pase a la clase de destino, como se muestra en la Figura 4.
![Captura de pantalla del código Python que incluye una función para decodificar la salida de distribución y una definición de clase que utiliza PyTorch.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-39658-170309-4.png) Figura 4. Llamada a hydra.utils.instantiate() en uni2TS.

Este código se ejecuta cuando se carga uno de los modelos publicados utilizando MoraiModule.from\_pretrained() o MoraiMoEModule.from\_pretrained(). Al agregar nuestra carga útil al archivo config.json empaquetado con los modelos mediante uni2TS, como se muestra en la Figura 5, se puede lograr RCE cuando se carga el modelo.
![Captura de pantalla de un script JSON que contiene un código de función de impresión de Python que muestra "Hola, mundo".](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-41521-170309-5.png) Figura 5. Ejemplo de metadatos config.json que activan la vulnerabilidad uni2TS.

Los modelos de Salesforce que utilizan estas bibliotecas tienen hasta ahora cientos de miles de descargas en Hugging Face. Otros usuarios también han publicado varias adaptaciones de estos modelos en HuggingFace. No se ha descubierto ninguna prueba de actividad maliciosa relacionada con estos modelos.

Salesforce reconoció este problema, publicó un registro CVE [CVE-2026-22584](https://help.salesforce.com/s/articleView?id=005239354&type=1), calificado como de gravedad alta, y publicó una corrección el 31 de julio. Esta corrección implementa una lista de permitidos y una estricta comprobación de validación para garantizar que solo se puedan ejecutar los módulos explícitamente permitidos.

### ml-flextok

A principios de 2025, [Apple y el Laboratorio de Inteligencia Visual y Aprendizaje del Instituto Federal Suizo de Tecnología (EPFL VILAB) publicaron una investigación](https://arxiv.org/abs/2502.13967) en la que presentaban una biblioteca Python de apoyo llamada [ml-flextok](https://github.com/apple/ml-flextok). Al igual que uni2TS, ml-flextok funciona exclusivamente con el formato safetensors y amplía PyTorchModelHubMixin. También puede cargar metadatos desde un archivo config.json incluido en el repositorio del modelo. Esta biblioteca también admite la carga directa de datos de configuración desde el archivo .safetensors, almacenando esta información en la sección de metadatos del archivo bajo la clave **metadata**.

Dado que el formato safetensors representa los metadatos como un diccionario con claves y valores de cadena, y que la configuración del modelo depende de listas de parámetros, es necesario utilizar una codificación secundaria. Ml-flextok aprovecha Python como codificación secundaria y utiliza [ast.literal\_eval()](https://github.com/apple/ml-flextok/blob/87d00cc8babf4a25ffce0f3f0c4d8b529d3d6abf/flextok/utils/checkpoint.py#L35) en la biblioteca estándar de Python para decodificar los metadatos.

[Según se ha documentado](https://docs.python.org/3/library/ast.html#ast.literal_eval), esta función no permite la ejecución de código arbitrario, pero es susceptible de sufrir ataques que provocan agotamiento de la memoria, consumo excesivo de CPU y fallos en los procesos. Una vez descodificados los metadatos, ml-flextok los pasa directamente a [hydra.utils.instantiate()](https://github.com/apple/ml-flextok/blob/87d00cc8babf4a25ffce0f3f0c4d8b529d3d6abf/flextok/utils/checkpoint.py#L78).

Si el modelo se carga desde HuggingFace, estos metadatos se leen desde config.json y no se codifican dos veces, ya que se admiten estructuras complejas. Estos datos JSON se cargan como un diccionario y las secciones específicas se pasan directamente a [instantiate()](https://github.com/apple/ml-flextok/blob/82379009ef7ee69bcda648fce8a1bbe3226ae377/flextok/flextok_wrapper.py#L264).

En ambos casos, las cargas útiles se crean con nombres que coinciden con los argumentos de instantiate(). Dependiendo de si la carga útil se agrega directamente al archivo .safetensors o al archivo config.json empaquetado, la codificación y la ubicación de la carga útil difieren ligeramente, pero la carga útil sigue siendo sencilla. En la Figura 6 se muestra una carga útil colocada en los metadatos de un archivo .safetensors.
![Una línea de código que aparece en un fondo oscuro y que incluye el texto "payload", "target" y "builtins".](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-43354-170309-6.png) Figura 6. Ejemplo de metadatos .safetensors que activan la vulnerabilidad uni2TS.

A fecha de enero de 2026, ningún modelo de HuggingFace parece estar utilizando la biblioteca ml-flextok, salvo los modelos publicados por EPFL VILAB, que cuentan con decenas de miles de descargas en total.

Apple y EPFL VILAB han actualizado su código para resolver estos problemas utilizando [YAML](https://yaml.org/) para analizar sus configuraciones y agregar una [lista de clases permitidas](https://github.com/apple/ml-flextok/blob/28e0ffc24e590bdab0099d4a317b601cdc674a5b/flextok/utils/checkpoint.py#L23) que pasarán a la función instantiate() de Hydra. También han [actualizado su documentación](https://github.com/apple/ml-flextok/blob/28e0ffc24e590bdab0099d4a317b601cdc674a5b/README.md#model-zoo) para indicar que las cadenas almacenadas en los archivos de modelo se ejecutan como código y que solo deben cargarse modelos de fuentes confiables.

## Conclusión

Palo Alto Networks no ha identificado ningún archivo modelo que aproveche estas vulnerabilidades para realizar ataques en el mundo real. Sin embargo, los atacantes tienen muchas oportunidades para aprovecharlas.

Es habitual que los desarrolladores creen sus propias variaciones de modelos de última generación con diferentes ajustes y cuantificaciones, a menudo a partir de investigadores no afiliados a ninguna institución de prestigio. Los atacantes solo tendrían que crear una modificación de un modelo popular existente, con un beneficio real o supuesto, y luego agregar metadatos maliciosos.

Antes de este hallazgo, no había indicios de que estas bibliotecas pudieran ser inseguras o de que solo debieran cargarse archivos de fuentes confiables. HuggingFace no permite actualmente a los usuarios acceder fácilmente al contenido de los metadatos de estos archivos, como hace en otros casos (por ejemplo, las API a las que se hace referencia en los archivos .pickle). Tampoco señala los archivos que utilizan los formatos safetensors o NeMo como potencialmente inseguros.

Dado que los últimos avances en este ámbito suelen requerir código y no solo pesos de modelos, se ha producido una proliferación de bibliotecas de apoyo. En octubre de 2025, identificamos más de un centenar de bibliotecas Python diferentes utilizadas por los modelos de HuggingFace, de las cuales casi 50 utilizan Hydra de alguna manera. Aunque estos formatos por sí solos pueden ser seguros, existe una superficie de ataque muy grande en el código que los consume.

### Protección y mitigación de Palo Alto Networks

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos:

* [Prisma AIRS](https://www.paloaltonetworks.com/prisma/prisma-ai-runtime-security) es capaz de identificar modelos que aprovechan estas vulnerabilidades y extraer sus cargas útiles.
* La [gestión de vulnerabilidades](https://www.paloaltonetworks.com/cortex/cloud/vulnerability-management) de Cortex Cloud identifica y gestiona imágenes base para máquinas virtuales en la nube y entornos contenedorizados. Esto permite identificar y alertar sobre vulnerabilidades y errores de configuración, y luego proporciona tareas de corrección para las imágenes de contenedores de nivel base identificadas. El agente Cortex Cloud también puede detectar las operaciones en tiempo de ejecución que se describen en este artículo.
* La [evaluación de seguridad de IA de Unit 42](https://www.paloaltonetworks.com/resources/datasheets/unit-42-ai-security-assessment) puede ayudar a las organizaciones a reducir el riesgo de adopción de la IA, proteger la innovación en IA y reforzar la gobernanza de la IA.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00 800 050 45107
* Corea del Sur: +82.080.467.8774

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Recursos adicionales

* [Documentación de Hydra](https://hydra.cc/)
* [Código fuente de NeMo](https://github.com/NVIDIA/NeMo/tree/main)
* [Código fuente de uni2ts](https://github.com/SalesforceAIResearch/uni2ts)
* [Código fuente de ml-flextok](https://github.com/apple/ml-flextok)
* [Modelos NeMo en HuggingFace](https://huggingface.co/models?library=nemo)
  Volver al principio

### Etiquetas

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")
* [CVE-2025-23304](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-23304/ "CVE-2025-23304")
* [CVE-2026-22584](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-22584/ "CVE-2026-22584")
* [NVIDIA](https://unit42.paloaltonetworks.com/es-la/tag/nvidia/ "NVIDIA")
* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")
* [PyTorch](https://unit42.paloaltonetworks.com/es-la/tag/pytorch/ "PyTorch")
* [Salesforce](https://unit42.paloaltonetworks.com/es-la/tag/salesforce-es-la/ "Salesforce")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/ "Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)")

### ÍNDICE

* 

### Artículos relacionados

* [Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "article - table of contents")
* [VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "article - table of contents")
* [La Balanza Dorada: Es temporada de regalos no deseados](https://unit42.paloaltonetworks.com/es-la/new-shinysp1d3r-ransomware/ "article - table of contents")

## Relacionados Vulnerabilidades Recursos

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 5 de mayo de 2026 [#### Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/es-la/tag/kubernetes-es-la/ "Kubernetes")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/ "Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 13 de Enero de 2026 [#### Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/es-la/tag/mongodb/ "MongoDB")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/ "Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 12 de Diciembre de 2025 [#### Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-66478-es-la/ "CVE-2025-66478")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/ "Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 10 de Noviembre de 2025 [#### ¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/es-la/tag/mimikatz-es-la/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/es-la/tag/printnightmare-es-la/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/es-la/tag/privilege-escalation-es-la/ "privilege escalation")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/ "¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 7 de Noviembre de 2025 [#### LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/es-la/tag/android-es-la/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-21042-es-la/ "CVE-2025-21042")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 3 de Noviembre de 2025 [#### Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-59287-es-la/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-vulnerability-es-la/ "Microsoft Vulnerability")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/ "Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)")  
  ![A man wearing glasses focused on a screen with reflections of code visible in the glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/04_Tutorial_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 31 de Octubre de 2025 [#### Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/)

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")

* [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/ "LLM")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/ "Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A")  
  ![Pictorial representation of F5 data theft incident. Digital illustration of a 3D globe showing network connections and data flow across continents, highlighted with red lines and glowing points, representing global communication and connectivity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 16 de Octubre de 2025 [#### Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/)

* [CVE-2025-53868](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53868-es-la/ "CVE-2025-53868")

* [CVE-2025-57780](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-57780-es-la/ "CVE-2025-57780")

* [CVE-2025-61955](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-61955-es-la/ "CVE-2025-61955")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/ "Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5")  
  ![Pictorial representation of vulnerabilities in TOTOLINK X6000R. Close-up of a digital display with illuminated red and blue lights indicating a "SYSTEM HACKED" alert.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 1 de Octubre de 2025 [#### TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/)

* [CVE-2025-52905](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52905-es-la/ "CVE-2025-52905")

* [CVE-2025-52906](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52906-es-la/ "CVE-2025-52906")

* [CVE-2025-52907](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52907-es-la/ "CVE-2025-52907")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/ "TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
