Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Medio

Compromisos en cadena de suministro afectan Nx Console y repositorios GitHub

Alerta · Publicado 28/05/2026 · Actualizado 29/05/2026

Resumen ejecutivo

CISA advierte sobre compromisos en la cadena de suministro que impactan Nx Console y repositorios alojados en GitHub (CVE-2026-48027). Empresas en México y LATAM que utilizan estas herramientas en pipelines CI/CD deben revisar la integridad de sus dependencias y artefactos compilados. El riesgo incluye inyección de código malicioso en proyectos durante el proceso de construcción.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción

CISA is prioritizing the response to multiple emerging software supply chain intrusion campaigns targeting developer ecosystems Continuous Integration/Continuous Development (CI/CD) pipelines. These recent incidents, including the GitHub compromise via a malicious Nx Console Visual Studio Code (VS Code) extension and the “Megalodon” supply chain intrusion campaign, demonstrate how cyber threat actors are abusing tools and processes that support enterprise, cloud, and DevOps environments—specifically CI/CD pipelines, code extensions and workflows.  Threat actors leveraged a prior compromise of Nx developer systems to compromise a GitHub employee’s device through a poisoned third-party VS Code extension, resulting in unauthorized access and exfiltration of internal GitHub repositor

CVEs mencionados

Fuente oficial

Alerta publicada por CISA / US-CERT. Consulta el advisory completo para detalles técnicos, indicadores de compromiso y mitigaciones específicas.

¿Qué hacer?
  • Verificar la integridad de paquetes Nx instalados comparando checksums con fuentes oficiales
  • Auditar repositorios GitHub vinculados a builds automatizadas para cambios no autorizados
  • Revisar logs de construcción de los últimos 30 días
  • Aplicar parches del fabricante inmediatamente
  • Implementar firma de código y verificación de provenance en el pipeline. Consultar advisory completo en cisa.gov
Esta alerta fue generada automáticamente a partir del CISA KEV Catalog.
← Volver a todas las alertas