Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Rincón de oficina con una papelera metálica desbordada de papel y una destructora con el depósito lleno
9 min lectura

Elements recuperables: 14 dies, 30 GB i el dia que la bústia deixa de poder esborrar

La carpeta que et salva quan algú buida la paperera no surt a l'Outlook, guarda 14 dies per defecte i hi caben 30 GB. Si poses la bústia sota retenció, el sostre puja a 100 GB i a canvi deixa de buidar-se: només hi entra. I el dia que toca el sostre, segons la documentació de Microsoft, l'usuari no pot esborrar, es deixen de guardar versions i es deixen d'escriure les entrades d'auditoria. Com mesurar què et queda amb dues ordres, com obrir el desguàs que ve de fàbrica sense connectar, i per què una carpeta esborrada amb Maj+Supr no torna ni amb retenció per litigi.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
8 min lectura

El butlletí deia «denegació de servei». L'exploit dona root: NetScaler CVE-2026-8452

Citrix va publicar el pedaç el 30 de juny i el va descriure com una denegació de servei; el vector CVSS d'aquesta mateixa fitxa ja marcava confidencialitat alta i zero privilegis. El 14 d'agost, 45 dies després, es va publicar l'exploit que dona root sense autenticar, i els atacs van arribar de seguida: CISA li va posar data límit el 29 d'agost. Com comprovar si estàs pedaçat sense tombar l'aparell (513 bytes, error 43549) i per què el pedaç no fa fora qui ja va entrar.

Servidores de rack idénticos apilados en un carro metálico, pendientes de montar, delante de un rack a medio poblar
8 min lectura

Corosync suma 650 mil·lisegons per cada node: el rellotge que el teu clúster actualitzat continua arrossegant

El temps que triga un clúster Proxmox a refer la membresia després de perdre un node no és fix: creix 650 ms per cada node que hi afegeixes, i amb els valors de fàbrica un clúster de 29 nodes arriba a 45,21 segons, just on la mateixa documentació demana corregir-ho abans que el watchdog de 60 segons reiniciï nodes sans. Proxmox VE 9.2 el va baixar a 125 ms, però només en crear el clúster: els actualitzats de la 8 a la 9 continuen amb el valor vell.

Sala de archivo con estanterías metálicas llenas de cajas de cartón y una caja sacada a medias del estante
8 min lectura

Microsoft 365 Archive entra a les polítiques de retenció: compliment amunt, disponibilitat avall

Aquesta tardor, una política de retenció de Purview podrà moure fitxers de SharePoint al nivell fred (roadmap 561208: preview al setembre, GA a l'octubre). Microsoft promet cost, compliment i cerca; la seva pròpia documentació hi afegeix que el contingut arxivat «ja no és directament accessible per a ningú» i llista les aplicacions que fallen: Word i PowerPoint online, les apps mòbils, el client de sincronització a macOS i Office sense actualitzar des del març. Un fitxer reactivat no es pot tornar a arxivar en 120 dies.

Servidor de almacenamiento abierto en un rack con las bahías de discos a la vista y una unidad extraída de su carro
9 min lectura

A Ceph la capacitat no la marca el clúster: la marca el disc més ple

Un OSD per damunt del 95 % atura les escriptures de tot el clúster encara que «ceph df» continuï ensenyant desenes de teres lliures. Els tres llindars per defecte (0,85 / 0,90 / 0,95), per què el mecanisme que repara s'apaga cinc punts abans que el que serveix, i el compte de capacitat amb un node menys que gairebé ningú no fa: amb quatre nodes el sostre són 71 punts, i 67 si vols que la reconstrucció arribi a acabar.

Dos routers de operador montados en un rack con latiguillos de fibra de dos colores llegando desde bandejas distintas
8 min lectura

Dos operadors no són redundància si la IP la posa l'operador

Contractar una segona línia salva el que surt de l'oficina, no el que hi entra: quan cau la principal, canvia l'adreça IP i amb ella el DNS, les sessions obertes, els túnels i les llistes blanques de tercers. Les tres maneres reals de tenir dos camins, amb les xifres del 2026: 1.800 € l'any de quota RIPE, 50 € per l'ASN, entre 7.700 i 10.200 dòlars pel /24 al mercat, i els noranta segons per defecte del temporitzador de BGP.

Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

La vulnerabilitat de Gitea «requereix permís d'escriptura». El formulari de registre te'l dona

La fitxa del CVE-2026-60004 diu que cal permís d'escriptura en un repositori. El vector oficial del mateix avís diu <code>PR:N</code>, privilegis requerits: cap. Totes dues coses són certes, perquè Gitea instal·la amb <code>DISABLE_REGISTRATION=false</code>. Què implica això per a com prioritzes els pedaços de tot el que tens autoallotjat, què va passar en els onze segons de l'únic cas públic, i la llista del que es mira avui.

Pasillo de un centro de datos con un rack abierto a medio poblar y un carro elevador con un servidor encima
8 min lectura

Quan NO migrar de VMware a Proxmox

Migrar de VMware a Proxmox és part del que fem, i hi ha casos en què la resposta que donem és que no toca. Dues objeccions clàssiques ja no se sostenen: el mode dinàmic del planificador va arribar amb Proxmox VE 9.2 el 21 de maig, i Veeam 13.1 porta replicació des del 29 de juliol. La que continua dempeus és una altra: la documentació d'HA de Proxmox no descriu res equivalent a l'<em>admission control</em> de vSphere, que directament t'impedeix arrencar la màquina que trencaria la teva N-1. I els valors de fàbrica de <code>crs</code> manen més del que sembla: <code>ha=basic</code> reparteix comptant màquines. Els cinc casos en què recomanem quedar-se.

Armario de llaves metálico abierto en el pasillo de servicio de una oficina, con dos hileras de llaves colgadas de sus ganchos
7 min lectura

Van esborrar les còpies als dos centres de dades

L'avís conjunt AA26-222A, publicat el 10 d'agost de 2026 per sis agències, explica que contra una de les víctimes de Gunra els actors van esborrar les dades de còpia i d'arxiu al centre de dades principal <em>i</em> al de recuperació, abans i després de desplegar el xifrador. En un altre apartat explica com es van fer amb el clauer: SSH a un servidor de control d'accessos i una clau simètrica que desxifrava les contrasenyes dels comptes de servidor de tota l'empresa. La nostra lectura: dues seus que accepten la mateixa credencial són una sola seu amb dues adreces postals. Què queda fora del bloqueig de retenció i sis comprovacions per a aquesta setmana, dues de les quals s'han d'executar de debò.

Portal de un edificio antiguo con una única puerta acristalada, el portero automático y los buzones metálicos
8 min lectura

El teu proveïdor d'identitat no és una aplicació: és infraestructura

El dilluns 24 d'agost, a les 03:38, va començar un atac de denegació de servei contra la plataforma digital compartida de l'Estat noruec. Van caure deu serveis públics i uns quants no tenien res trencat: s'havia embussat la porta per la qual s'entra a tots. Digdir escriu a la seva pàgina d'estat que <code>eSignering</code> era inaccessible «a causa de les limitacions a ID-porten», i també que les solucions eren «estables amb les limitacions que s'han posat» — part de la caiguda la van posar els mateixos defensors. Per què l'inici de sessió únic continua sent la decisió correcta, què canvia quan la porta passa a ser infraestructura i les tres preguntes que la reclassifiquen.

Rack abierto en una sala de servidores con dos bandejas de disco a medio sacar
8 min lectura

Amb xifrar el 10 % del VMDK en té prou: el compte que canvia el teu pla de recuperació

El xifrador d'ESXi que Rapid7 va desensamblar porta un paràmetre de percentatge i el valor observat era 10: d'un VMDK gran només en toca una desena part, i amb això ja no arrenca. El xifrat parcial no és nou —LockFile ja ho feia el 2021—, però els números sí que ho són. Què canvia al rellotge de la teva resposta, per què a l'hipervisor no hi ha agent d'EDR que valgui (Broadcom diu literalment que no està suportat), què fa el mateix actor amb els serveis de còpies i per què canviar d'hipervisor no és un control de seguretat.

Fotocopiadora multifunción de oficina con la puerta de tóner abierta y la bandeja de papel a medio sacar
7 min lectura

El pedaç d'agost trenca la impressió en apps WPF: les tres sortides, amb el compte fet

L'acumulatiu de .NET Framework de l'11 d'agost trenca imprimir i exportar a PDF en aplicacions WPF amb Calibri, Cambria, Constantia i Corbel: <code>System.IO.FileFormatException</code> sobre una tipografia que instal·la el mateix Windows. Microsoft ho va reconèixer el 24, tretze dies després, i la solució provisional apaga la protecció contra desbordament que aquest mateix pedaç acabava de posar. Hem mirat què apaga exactament, per què la decisió hauria de ser de cada aplicació i no del teu parc de màquines, i quina de les tres sortides costa menys en cada cas.

Archivadores metálicos grises de oficina, con un cajón entreabierto y unos papeles asomando
6 min lectura

Ransom Busters: qui t'ofereix rescatar-te és qui et va xifrar

El 18 d'agost GuidePoint (GRIT) va publicar que un suposat tercer anomenat «Ransom Busters» escriu a les víctimes de ransomware oferint esborrar-los les dades per entre 20.000 i 60.000 dòlars. En preguntar-li, va confirmar que tenia accés al mateix conjunt de dades robades que l'afiliat responsable de la intrusió, i les mateixes petjades forenses es repetien en els incidents que va analitzar GuidePoint. El que de debò ho canvia tot és la data: el correu arribava abans que l'incident fos públic. Què fer-ne el primer matí.

Sala de reuniones pequeña y vacía, con un altavoz de conferencia sobre la mesa, sillas desordenadas y luz natural entrando por la persiana
8 min lectura

Teams ja pot bloquejar els bots de les teves reunions: arriba apagat

El 21 d'agost Microsoft va anunciar (MC1459141) que els administradors podran bloquejar automàticament els bots externs detectats a les reunions de Teams. Hem mirat la documentació del paràmetre ExternalBotAccessMode: la paraula que fa tota la feina és «detectats», el mode nou s'ha d'assignar per política i no toca ni Copilot ni l'assistent que grava des de l'inquilí del client. Què decideix de debò on acaba la transcripció, i quan NO l'encendríem.

Armario metálico de llaves abierto en la pared de una sala de máquinas, con llaves colgadas de sus ganchos y varios ganchos vacíos
8 min lectura

El 88 % de les claus d'AWS filtrades continua funcionant

Truffle Security va reverificar el 10 d'agost 10.616 parells de credencials d'AWS aparegudes en públic des de l'agost del 2022 i el 88 % continuava autenticant. De les que es van poder atribuir a una empresa, 768 de 817 donaven control total del compte. La mediana d'antiguitat són 1.831 dies i la més vella és anterior al fet que existís IAM. A part d'aquest recompte, a Hugging Face hi ha 8.482 claus vives més en 3.394 conjunts de dades públics.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Van apagar l'EDR amb un reinici, i el xifratge va fallar per manca de memòria

El 4 d'agost un afiliat d'Akira va entrar per una VPN SSL sense MFA en uns set minuts i, en comptes de barallar-se amb l'EDR, va reiniciar el host compromès en <code>Mode segur amb xarxa</code>: l'agent i la protecció en temps real de Defender van deixar d'arrencar. Hem comptat la finestra cega sobre les hores de l'informe de Huntress i surten 1 h 41 min, no els 10 minuts que van circular. El xifratge va fallar, però per memòria virtual, no per les defenses.

Servidor de almacenamiento de 4U extraído sobre sus guías en una sala de servidores, con la tapa quitada y las filas de discos a la vista
9 min lectura

El «protected» de Proxmox no és un cadenat, és un pestell

El ransomware Pay2Key apaga les màquines d'un clúster Proxmox i esborra les còpies fent servir la mateixa API: primer un <code>--protected 0</code>, després l'esborrat. Hem llegit el codi de pve-storage per veure per què funciona, i la resposta incomoda: treure el pestell no demana ni un permís més que esborrar la còpia. Què sí que aixeca una frontera de debò, i per què no costa diners.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
6 min lectura

CVE-2026-19490 a NetScaler: la teva versió no et diu si estàs exposat

Citrix va publicar el 19 d'agost un bypass d'autenticació amb 9,3 sobre 10 a NetScaler ADC i Gateway. La condició per estar afectat no és només la versió: depèn de què tens configurat, i a les builds antigues n'hi ha prou amb menys. Com es contesta de debò, per què una fallada pre-autenticació deixa el teu MFA fora del camí i què fem a la finestra abans que aparegui el primer exploit.

Cuadro eléctrico industrial abierto en una sala técnica, con embarrado de cobre, magnetotérmicos en carril DIN y cableado de potencia
8 min lectura

El colocation ja no es negocia en U: es negocia en kW

Al primer semestre del 2026 els proveïdors de núvol per a IA van signar 420 MW de capacitat de colocation a Europa. Al mateix període de l'any anterior en van signar 89. El sòl amb escomesa als mercats grans val un 82% més que el 2021. Res d'això no et puja la factura demà, i per això convé mirar-ho avui: el que canvia no és el preu de la U, és què mesura el teu contracte.

Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
6 min lectura

El pedaç que no és teu: què fas amb el CVE-2026-69836 d'Entra ID

Microsoft va publicar el 20 d'agost una fallada crítica d'execució remota a Entra ID i l'endemà va corregir la casella d'explotació a «No». No hi ha res per instal·lar: la fitxa diu «customerActionRequired: false». El que sí que és teu és la capacitat de respondre «ens va afectar?», i amb llicència Entra ID Free això dura set dies. Com llegir la fitxa des de l'API de Microsoft i quin checklist apliquem sobre l'inquilí.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN