Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Ningú va explotar res: qui verifica que ets tu abans de restablir el teu MFA

Sonar convincent no és una prova d'identitat, i en moltes organitzacions és l'única cosa que es demana. El 7 d'agost Levi Strauss va explicar a la SEC que li van treure informació corporativa de tres ordinadors d'empresa mitjançant enginyeria social: la feina amb què mesurem la seguretat —posar pedaços, actualitzar, reiniciar— no hauria canviat res. L'avís conjunt de CISA i l'FBI sobre Scattered Spider diu que l'objectiu són les grans empreses i els seus help desks d'IT contractats, i això ens inclou. Per què el 65% de l'accés inicial ja entra per la identitat, per què les claus d'accés no et salven si el taulell pot inscriure un factor nou, i els vuit punts que li demanem a un procediment de restabliment.

Sala llena de ordenadores encendidos y funcionando con normalidad: los certificados de Secure Boot caducaron en junio y ningún equipo dejó de arrancar
7 min lectura

El Secure Boot va caducar al juny i no va caure res. Aquest és el problema

El 24 i el 27 de juny van caducar dos dels certificats amb què Microsoft signa l'arrencada des del 2011. No va caure ni un equip: Microsoft diu literalment que el dispositiu continua arrencant i actualitzant-se amb normalitat. El que s'atura és una altra cosa —les revocacions, el gestor d'arrencada, les mitigacions d'arrencada primerenca— i no genera ni una alerta. Queda una tercera data, el 19 d'octubre. Com comprovar en dos minuts si el teu parc Windows, els teus servidors Linux i —aquesta és la que ningú no mira— les teves màquines virtuals ja tenen els certificats del 2023.

Primer plano de papel triturado con restos de texto: el recall en la nube borra el mensaje del buzón del destinatario, y ahora podrá ordenarlo otra empresa
10 min lectura

Cross-tenant recall: l'Exchange Online deixa que una altra empresa esborri correu de les teves bústies

A mitjan agost Microsoft comença a desplegar el recall entre organitzacions a l'Exchange Online (MC1423106). Arriba apagat, i la casella no l'actives per recuperar els teus correus: l'actives perquè remitents d'un altre tenant esborrin missatges ja lliurats a les bústies de la teva gent. Què fa avui el recall al núvol (esborrat dur, també de missatges llegits, reintentant fins a 24 hores), per què la llista blanca s'assembla massa a la llista de dominis que fa servir el frau de la factura, què et protegeix de debò (la retenció, no la casella) i el buit de registre que gairebé ningú no ha llegit.

Sección de un tronco con sus anillos de crecimiento: capas acumuladas durante años, como el código del kernel donde se escondían Zapscape y SCTPhantom
8 min lectura

Zapscape i SCTPhantom: el teu Proxmox no porta el kernel de Debian

Dues fallades del kernel Linux publicades aquesta setmana trenquen les dues fronteres que donem per bones: la màquina virtual (Zapscape, CVE-2026-64561) i el contenidor (SCTPhantom, CVE-2026-64564). Entendre-les és el més fàcil. El difícil és respondre si el kernel que arrenca el teu node ja les porta corregides, perquè les versions que publica l'avís —6.12.101, 7.1.6— no existeixen al teu servidor: Proxmox no fa servir el kernel de Debian. Les versions exactes de proxmox-kernel que sí que les tanquen (i per què amb el 7.0.14-9 no n'hi ha prou), com comprovar-ho en quatre ordres i qui ha de córrer de debò.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: a l'allotjament compartit, el risc el posa el veí

Un client qualsevol d'un servidor cPanel podia executar SQL com a root de la base de dades canviant el nom d'una base de dades. El titular és el 9,4, però la dada que gairebé ningú no mira és al final del vector: SC:H/SI:H/SA:H, la manera que té CVSS 4.0 de dir per escrit que el dany surt del sistema vulnerable. En un servidor compartit, «el sistema posterior» té nom i cognoms: els altres. Què fa la fallada, per què el seu germà de 5,6 ho diu més clar, què cal comprovar aquesta setmana i la pregunta honesta de si cal fugir del compartit (no sempre).

Parte trasera de un rack de nodos de almacenamiento: la mejora de Fast EC se enciende pool por pool, no con la actualización
7 min lectura

Fast EC arriba apagat: l'interruptor de Ceph Tentacle que només gira un cop

Ceph Tentacle porta Fast EC, la feina de rendiment en erasure coding que feia anys que s'esperava. I arriba apagat: s'encén pool per pool, amb una ordre, i el monitor es nega a apagar-lo després —revertir-ho és buidar i recrear el pool—. A més, el «com a mínim el doble» del titular es va mesurar amb un stripe unit de 16K, que és exactament el que un pool ja creat no pot tenir. Les condicions que comprova el monitor, la meitat de la millora que va quedar congelada el dia que vas crear el pool, què li passa al clúster en encendre'l i per què la rèplica de tres vies continua sent més ràpida.

Escalera de evacuación atornillada a la fachada del edificio del que tiene que sacarte: la copia que depende de lo que protege
8 min lectura

El teu servidor de còpies és dins del domini que ha de restaurar

Veeam va corregir al juny una fallada de 9,4 sobre 10 que permetia executar codi al servidor de còpies a «un usuari de domini autenticat». Segons l'anàlisi tècnica que va publicar un tercer, en un servidor en grup de treball aquella fallada ni tan sols existia. La diferència no és al codi: és a qui li pregunta el teu servidor de còpies si ets de fiar. Què comprova exactament, per què és la sisena fallada amb la mateixa descripció en poc més d'un any, la dependència circular que ningú no dibuixa al pla de recuperació, què costa de debò treure el servidor del domini i els casos en què no ho faríem.

Vista aérea de un enlace de autopistas con múltiples caminos posibles: el tráfico puede desviarse sin que ningún enlace se caiga
8 min lectura

RPKI no impedeix que et segrestin la ruta: signar l'origen no assegura el camí

El 70,31% de les rutes d'internet ja duen signatura RPKI vàlida, però només el 12,3% dels sistemes autònoms mesurats assoleix protecció completa a les seves rutes. I el segrest que s'usa de debò —copiar el teu ASN a l'origen i posar-se al davant— passa la validació en verd. Què signa un ROA i què calla, les quatre famílies d'atac que queden fora, el comptador d'esdeveniments d'avui amb la seva lletra petita i les dues preguntes que valen per totes per al teu proveïdor si no tens AS propi.

Panel de parcheo de fibra con latiguillos etiquetados a mano: la documentación de red que deja de coincidir con la realidad
7 min lectura

L'Excel de la teva xarxa menteix: com muntem una font de veritat amb NetBox

Documentar una xarxa no és escanejar-la. La mateixa documentació de NetBox ho diu sense embuts: representa l'estat desitjat de la xarxa, no l'operatiu, i desaconsella importar-hi l'estat real de manera automàtica. Aquí hi ha el criteri que gairebé ningú no aplica. Què és NetBox i què no és, la prova de les tres preguntes per saber si el teu inventari serveix, què documentem nosaltres i què decidim no documentar, i quan NO cal muntar res d'això.

Proxmox VE 9.2 para arm64 anunciado el 5 de agosto de 2026: paridad de funciones con x86-64, plataformas NVIDIA Grace y Vera, y sin migración en vivo entre arquitecturas
8 min lectura

Proxmox en Arm no amplia el teu clúster: t'obliga a tenir-ne dos

El 5 d'agost Proxmox va publicar la primera edició oficialment suportada de Proxmox VE 9.2 per a arm64: mateix codi, mateixos repositoris, mateix cicle de vida i paritat de funcions amb x86-64. Dins l'anunci hi ha una frase que decideix el disseny de la teva infraestructura: els guests només corren en nodes de la seva arquitectura i la migració en viu només funciona entre nodes iguals. Què han publicat exactament, què deixes de tenir en creuar a Arm, per què la Raspberry Pi es queda fora i les cinc preguntes que fem abans de pressupostar un node Arm.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el desxifratge falla, el missatge passa igual

El 4 d'agost CISA va incloure CVE-2026-34486 al seu catàleg de vulnerabilitats explotades: un 9,8 a Apache Tomcat que es corregeix amb una línia de codi canviada de lloc. Durant dues setmanes, si el desxifratge d'un missatge del clúster fallava, Tomcat ho apuntava al log i processava el missatge igualment. I només estaven afectades 11.0.20, 10.1.53 i 9.0.116: exactament les versions que portaven el pedaç de la fallada anterior. Què vol dir que un control «falli obrint», per què el log era l'única senyal i què revisem nosaltres.

CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El pilot d'IA que ningú no va apagar ja és producció

El 4 d'agost CISA va incloure al seu catàleg de vulnerabilitats explotades un 9,8 a Langflow: un endpoint que reparteix tokens de superusuari a qualsevol que arribi al port, encadenat amb un altre que executa el codi que li enviïs. Feia sis setmanes que hi havia pedaç. No és un cas aïllat: a Open WebUI l'interruptor ENABLE_CODE_EXECUTION=false no apagava res, i a n8n qui podia editar un flux podia executar ordres a l'amfitrió. Tres productes, el mateix supòsit de partida. Què fem nosaltres amb la capa d'IA i automatització, i quan recomanem no muntar-la a casa.

El AI Act ya aplica desde el 2 de agosto de 2026: qué obligaciones entraron de verdad, qué aplazó el Ómnibus digital sobre IA y el checklist de inventario de everyWAN
8 min lectura

L'AI Act ja se t'aplica. I no pel que va sortir als titulars

El 2 d'agost va entrar en aplicació el gruix del Reglament europeu d'IA. Sis dies abans, l'Òmnibus digital sobre IA (Reglament UE 2026/1744, en vigor des del 27 de juliol) va ajornar l'alt risc a desembre de 2027 i agost de 2028. El que sí que aplica des del 2 d'agost és l'article 50 —transparència—, amb multes de fins a 15 M€ o el 3% (l'import menor per a pimes) i una data que gairebé ningú no ha apuntat: el 2 de desembre de 2026. Què va canviar de debò, on mossega l'article 25 i el checklist d'inventari que apliquem en un tenant de Microsoft 365.

WireGuard o IPsec: comparativa honesta entre los dos protocolos de túnel, con el criterio de everyWAN sobre cuál usar en cada caso y el calendario post-cuántico europeo
8 min lectura

WireGuard o IPsec: què posem a cada lloc

WireGuard té unes 4.000 línies de codi, va entrar al kernel de Linux el 2020 i es configura en un foli. IPsec arrossega trenta anys d'RFC i de negociacions que no lliguen. I tot i així continuem muntant IPsec en bona part dels llocs, per tres motius que no surten a cap comparativa: qui hi ha a l'altra banda del túnel, qui autentica les persones i què passa quan toqui canviar de criptografia. Comparativa honesta, sense fanatisme, amb el calendari postquàntic europeu damunt la taula.

Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

La teva passkey no es trenca: es copia la clau mestra

El 3 d'agost Unit 42 va publicar tres maneres d'entrar en comptes protegits amb passkey sense trencar ni una línia de criptografia. La més greu treu de la memòria del Chrome un secret de 32 bytes que desxifra totes les passkeys sincronitzades del compte, i en la implementació actual de Google aquest secret no es pot rotar ni revocar. Totes tres comencen igual: amb un programa maliciós que ja s'executa en un Windows, sense permisos d'administrador ni escalada de privilegis. Continuem recomanant passkeys, i aquí expliquem per què això no és contradictori.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
10 min lectura

L'agent que instal·lem als teus equips també és una porta

El 3 d'agost CISA va incloure CVE-2026-18577 al catàleg de vulnerabilitats explotades amb termini per al dia 6. És una fallada a la consola des de la qual molts proveïdors d'IT gestionen els equips dels seus clients, i va arribar com a pedaç incomplet d'una altra fallada publicada dos dies abans. El fabricant se'n va assabentar per un augment d'incidències de llicenciament, no per una alerta de seguretat. L'accés no el va donar cap malware: els atacants van fer servir el control remot del mateix producte i van deixar un túnel per continuar a dins després que els tallessin la consola. Som proveïdor de serveis gestionats i aquest post va del que això significa per a qui ens contracta.

El 31 de octubre de 2026 se acaba el modelo de licencia de VMware incluida en los nodos de Azure VMware Solution: a partir del 1 de noviembre hay que aportar una suscripción portable de VMware Cloud Foundation comprada a Broadcom
8 min lectura

El pla B caduca el 31 d'octubre: s'acaba el VMware amb llicència inclosa al núvol

El 31 d'octubre del 2026 s'acaba el model d'Azure VMware Solution en què la llicència anava dins del node: a partir de l'1 de novembre cal aportar una clau de VMware Cloud Foundation comprada directament a Broadcom. Al Google Cloud VMware Engine ja va passar l'1 de novembre del 2025. Queden 89 dies. Durant dos anys, «m'enduc el vSphere tal qual al núvol de l'hiperescalar» ha estat el pla B preferit per no decidir; era una pròrroga, i les pròrrogues caduquen. Els números que sí que pots tancar aquesta setmana, i quan quedar-se és la decisió correcta.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 a Rails: la fallada no és a la teva aplicació, és a la biblioteca que ningú va triar

El 29 de juliol del 2026 Rails va publicar la CVE-2026-66066: un 9,5 a l'Active Storage que permet a un atacant sense credencials llegir fitxers del servidor —incloses les variables d'entorn amb secret_key_base i les credencials de la base de dades— pujant una imatge. La fallada no és al codi que vas encarregar ni exactament a Rails: és a quins formats considera segur llegir libvips, una biblioteca de C que ningú de la teva empresa va triar. I libvips publica des del 2022 quines operacions seves no ha verificat, amb un interruptor per bloquejar-les. L'etiqueta hi era; el que faltava era accionar-la.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

El teu CI/CD té les claus de producció. I el tractes com una eina de desenvolupament

El 27 de juliol del 2026 JetBrains va publicar la CVE-2026-63077: un 9,8 sense autenticació que afecta TOTES les versions de TeamCity On-Premises i permet executar ordres del sistema operatiu al servidor de compilació. No hi ha explotació coneguda. Les dues vegades anteriors que TeamCity va tenir una fallada d'aquest tipus van acabar amb l'SVR rus dins d'empreses tecnològiques i amb els operadors de BianLian creant usuaris a servidors de build. El problema de fons no és TeamCity: és que la màquina que desplega a producció no és a l'inventari de sistemes crítics de gairebé ningú.

Por primera vez el 46% de las cargas de IT corporativa vive en instalaciones de terceros frente al 44% en centros de datos propios, según la encuesta de Uptime Institute de 2026
11 min lectura

La meitat de la IT corporativa ja viu fora de casa. Això no vol dir que se n'hagi anat al núvol

Uptime Institute va publicar el 28 de juliol del 2026 la dada que va donar la volta al sector: per primer cop, les instal·lacions de tercers (46%) superen els centres de dades propis de les empreses (44%). El número és real. La lectura de «ha guanyat el núvol» no ho és: aquest 46% posa a la mateixa capsa el colocation i el SaaS, que són decisions oposades. I el més interessant de l'informe no és al titular, sinó al 10% restant i en el que passa amb els quilowatts per rack.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN