Ir al contenido principal
← Volver a Newlatests
Portada: City-Forum roba datos de portales Salesforce y ServiceNow con permisos de invitado mal configurados
InternacionalCloud y Datos

City-Forum roba datos de portales Salesforce y ServiceNow con permisos de invitado mal configurados

13 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

City-Forum roba datos de portales Salesforce y ServiceNow con permisos de invitado mal configurados

Reco documentó una campaña automatizada que enumera y extrae datos de portales públicos de Salesforce y ServiceNow. El problema central no es una falla del producto, sino permisos de invitado excesivos.

Una campaña discreta contra portales públicos

Reco atribuye a la infraestructura city-forum.com y a la IP 158.220.87.79 una campaña que consulta portales de telecomunicaciones, bancos, proveedores de software y organizaciones públicas. Los atacantes aprovechan interfaces legítimas accesibles a usuarios invitados para enumerar objetos y descargar información.

En Salesforce se observaron consultas a Aura y a la API GraphQL de Lightning Web Runtime; en ServiceNow, búsquedas públicas y fuentes expuestas. Un objetivo acumuló hasta 560.000 eventos, según la telemetría de Reco.

No es una vulnerabilidad de Salesforce o ServiceNow

La campaña explota configuraciones permisivas: perfiles invitados con acceso a objetos, campos, archivos o búsquedas que deberían exigir autenticación. Esto permite robo de datos sin necesidad de comprometer credenciales ni explotar código del proveedor.

  • Eliminar permisos de lectura innecesarios de perfiles Guest.
  • Desactivar el autorregistro cuando no sea indispensable.
  • Revisar archivos públicos, visibilidad de miembros y fuentes de búsqueda.

Contención y monitoreo

Las organizaciones deben inventariar portales públicos, probarlos como usuario no autenticado y corregir permisos en el origen. También conviene buscar un volumen elevado de peticiones con el agente Go-http-client/1.1 y conexiones desde la infraestructura observada, sin depender únicamente de esos indicadores.

  • En Salesforce, desactivar acceso de invitados a APIs públicas si no es requerido.
  • En ServiceNow, exigir inicio de sesión y usar controles que respeten ACL.
  • Revisar si los datos expuestos activan obligaciones de notificación.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
    BleepingComputer ↗
    prensa especializada
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista