Durante el verano los festivales de música crecen y se multiplican, aunque algunos están tan codiciados que conseguir entradas es tarea imposible. Pero ¿y si pudieras crear entradas adicionales para ti por la patilla? Esto es lo que ha demostrado un investigador de seguridad llamado Ian Carroll.

El hacker ético cuenta cómo se coló en el sistema de la plataforma de venta de entradas Front Gate Tickets, propiedad de Live Nation, y se percató de que podía emitir tickets a cascoporro. Este portal presta servicios a los festivales más importantes de EE.UU., como Lollapalooza, Bonnaroo, Austin City Limits, Electric Daisy Carnival y South by Southwest.

“Podría asistir a todos los eventos sin limitaciones ni restricciones; podría conseguir el pase para el backstage o cualquier cosa que vendan a los súper VIP, incluso si las entradas están agotadas», ha añadido. 

¿Pero cómo logró Carroll tal hazaña? Para conseguirlo tuvo una aliada inestimable: Claude de Anthropic. La conocida IA le permitió identificar una vulnerabilidad generada a partir de un fallo de inyección de SQL no autenticado en la API del dispositivo de Front Gate. 

Este tipo de vulnerabilidades web permiten a los atacantes manipular las consultas a la base de datos cuando las aplicaciones no validan correctamente la entrada del usuario. 

En un primer momento, el investigador no pudo penetrar en la página. El cortafuegos de la aplicación web del sitio bloqueó sus tentativas de hackeo. Entonces fue cuando pensó en ‘pedir el comodín de la llamada’ y recurrir al último modelo de IA de Anthropic, Claude Opus 4.7. 

Gracias a dicha herramienta el hacker pudo descubrir que el cortafuegos solo inspeccionaba la capa externa de las consultas SQL enviadas. Al encapsular la consulta maliciosa dentro de una subconsulta anidada, la IA generó una carga útil que eludió la protección.

Tras sortear el cortafuegos Carroll pudo acceder a una base de datos con más de 500 tablas. Entre la información expuesta había datos de inicio de sesión de empleados y tokens de restablecimiento de contraseña en tiempo real. Mediante sos tokens se hizo con privilegios de administrador de la plataforma y a partir de ahí todo fue pan comido. 

Este acceso administrativo le daba la oportunidad de crear entradas para cualquier evento organizado a través de Front Game, como los mencionados paquetes premium. 

Divulgación responsable

Obviamente el investigador solo quiso dar cuenta del fallo y no lucrarse con él. Así, cuenta que nunca llegó a generar ni canjear ninguna entrada. 

“Me detuve aquí y no revisé ningún registro más allá de lo necesario para confirmar el problema. El punto quedó claro: una solicitud no autenticada a una API de escaneo era suficiente para convertirse en administrador de EDC, Bonnaroo y cualquier otro festival en la plataforma”, ha aclarado. 

El experto advirtió del riesgo y de otros adicionales, como que los actores de amenazas pudieran canjear tokens de restablecimiento de contraseña activos para secuestrar cuentas de empleados y clientes. 

Como muestra de su buena fe, el hacker ético comunicó sus hallazgos a Front Gate el pasado 25 de abril, siendo el problema solventado por la compañía un día después. 

Actualización de la noticia – 9 de julio de 2026: Desde Front Gate Tickets se han puesto en contacto con Escudo Digital para matizar que, «en segundo plano, las entradas emitidas no habrían permitido el acceso a los eventos. Las medidas de seguridad, incluyendo la monitorización del sistema y las auditorías previas al evento, habrían detectado y cancelado cualquier entrada generada antes de su uso. Además, muchas entradas requerían una pulsera RFID física correspondiente que no podía generarse con este sistema».