CiberLATAMbywhalemate

Intruder: AWS, Azure y Google Cloud con fallas

Intruder halló exposición pública y errores de configuración en 3.000 entornos cloud de AWS, Azure y Google Cloud.

Whalemate Labs · Research asistido por IAPublicado:3 min

Intruder analizó 3.000 organizaciones con cargas en AWS, Azure y Google Cloud y encontró exposición pública y fallas de configuración extendidas. AWS mostró 76% de cuentas expuestas públicamente, Azure 64% y Google Cloud 8%, con diferencias marcadas en los errores más frecuentes entre cada proveedor.

Intruder analizó 3.000 organizaciones que ejecutan cargas de trabajo en AWS, Azure y Google Cloud durante los 12 meses cerrados en julio de 2026, y encontró patrones de exposición pública y errores de configuración que varían de forma marcada entre los tres entornos. El resumen del dataset muestra 76% de cuentas con exposición pública en AWS, 64% en Azure y 8% en Google Cloud, con fallas distintas en cada caso.

¿Qué halló el índice de Intruder?

Intruder agrupó los hallazgos en categorías como controles IAM débiles, logging y alertas ausentes, servicios mal configurados, firewalls permisivos, servicios expuestos y cifrado débil. La cobertura adicional sobre el índice de seguridad cloud 2026 remarcó que más de dos tercios de las organizaciones ya operan entornos multi cloud, y que los principales riesgos de configuración son casi completamente distintos entre AWS, Azure y Google Cloud, lo que complica la defensa coherente y la estandarización de controles.

En AWS, la mala configuración principal fue que los buckets S3 no imponían HTTPS, algo que apareció en 87% de los casos citados por el resumen. Le siguió una política IAM que permitía escalamiento de privilegios, presente en 83%. En Azure, el problema más frecuente fue que no estaba habilitada la rotación de claves de cuentas de almacenamiento, con 67%, seguido por usuarios de Entra ID sin MFA, con 55%.

En Google Cloud, el error principal fue OS Login MFA no habilitado, con 77%, y después aparecieron cuentas de servicio no usadas, con 75%. El patrón, según el resumen citado de Intruder, muestra que el riesgo no se distribuye de manera uniforme y que cada proveedor expone superficies distintas, incluso dentro de organizaciones que operan en varios hyperscalers.

¿Por qué importa para entornos multi cloud?

Porque el material consultado muestra que la exposición pública y las malas prácticas de identidad y acceso no se repiten igual en AWS, Azure y Google Cloud. En paralelo, otra nota de análisis sobre gobierno de identidad y contenedores, citando datos de Intruder, añadió que alrededor del 43% de los entornos cloud evaluados estaban afectados por el conjunto de vulnerabilidades de Nginx Ingress Controller, con más de 6.500 clusters expuestos públicamente.

Ese dato amplía el foco más allá de los servicios nativos de los hyperscalers y lo extiende a componentes de orquestación y edge. Para operadores regionales, la combinación de exposición pública, controles IAM débiles y superficies expuestas en contenedores deja un mapa de riesgo fragmentado, con fallas que no responden a un único patrón técnico.

¿Qué otros avisos y parches se publicaron para la región?

Microsoft publicó en español para LATAM un aviso sobre CaptiveCrunch, malware que usa Wi Fi público para viajeros, e incluyó indicadores de infraestructura asociados a adversary in the middle sobre portales cautivos. El aviso señaló el dominio M365-OWA[.]com, con primera aparición el 2026-07-20, y también owa-ms365[.]com, con primera aparición el 2026-07-16.

Un análisis técnico regional vinculó esa campaña con el grupo rastreado como UNC7005 o Storm 2945 y detalló que entre el 16 y el 23 de julio de 2026 se registraron al menos tres dominios que imitaban OWA de Microsoft, owa-ms365[.]com, m365-owa[.]com y ms365-device[.]com, todos observados después en la infraestructura de CaptiveCrunch. Microsoft señaló que esa infraestructura se usaba sobre portales cautivos de Wi Fi público.

En paralelo, Shapeblue informó que Apache CloudStack 4.20.3.1 y 4.22.1.1 corrigen problemas de seguridad que incluyen remote code execution, server side request forgery, cross site scripting, divulgación sensible a nivel de base de datos y acceso no autorizado a recursos cloud. Los parches apuntan a vulnerabilidades documentadas en varios CVE oficiales, incluidos CVE-2026-50112, CVE-2026-59085 y CVE-2026-61422.

Según los avisos y registros citados, algunas fallas permiten SSRF en el módulo de webhooks, y otras habilitan ejecución remota de código como root en hipervisores KVM a través del registro de plantillas o ISOs con metalinks maliciosos y peticiones HEAD o GET previas a la validación de URL. Los advisories de CVE-2026-59085 y CVE-2026-61422 indican que el impacto alcanza a Apache CloudStack 4.20.0.0 a 4.20.3.0 y 4.21.0.0 a 4.22.1.0, y recomiendan actualizar a 4.20.3.1 o 4.22.1.1 o superior.

Los registros de NVD y feeds de CVE citados agregan que parte de estas vulnerabilidades se clasifica como crítica porque permite SSRF para alcanzar servicios internos y, en combinación con RCE, facilita movimiento lateral desde un tenant a la capa de hipervisor y otros tenants. El impacto mencionado alcanza a nubes públicas o privadas multi tenant usadas por proveedores regionales.

Fuentes

Ver todas