Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Armario rack de pared en un cuarto de instalaciones de oficina, con un servidor encendido, polvo en la bandeja, una escalera plegada y un cubo de fregona al lado
7 min lectura

L'Exchange que vas deixar encès: 21.899 servidors sense pedaç i el teu en pot ser un

El 31 d'agost del 2026 els escanejos de Shadowserver comptaven 21.899 adreces IP amb un Exchange Server sense el pedaç de CVE-2026-62911, publicat l'11 d'agost. Molts d'aquells servidors no són d'empreses que no van migrar mai: són el que va quedar encès després de migrar a Microsoft 365, publicat a internet i sense propietari. Què diu i què no diu l'avís de Microsoft davant del BSI alemany, per què des de l'abril del 2022 aquell servidor pot estar apagat, quina és la ruta que Microsoft recomana el 2026 per treure'l del tot i en quins tres casos no s'ha de tocar.

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
8 min lectura

GTA 6, CyberLeek i el MachineGuid: el rastre digital que també deixa la teva empresa

Per trobar qui filtra material de GTA 6, Take-Two va presentar el 20 d'agost del 2026 dues citacions DMCA demanant a Microsoft i Discord el MachineGuid, els identificadors de dispositiu MSA, les IPs, els telèfons, les connexions vinculades i el contingut d'OneDrive de cada compte de tres servidors. Què és el MachineGuid, per què identifica el dispositiu i no el compte, i per què la teva empresa genera exactament el mateix rastre cada dia laborable.

Proxmox VE 7 y CVE-2023-54391: dos servidores viejos todavía encendidos en la estantería de un cuarto trastero
7 min lectura

Proxmox VE 7: el pedaç feia tres anys que era publicat i ningú sabia que era un pedaç

L'1 de setembre del 2026 Proxmox va publicar l'avís PSA-2026-00043-1: a Proxmox VE 7 n'hi ha prou d'enviar un paràmetre tfa-challenge qualsevol per entrar com a root@pam sense contrasenya. El codi que ho arreglava es va publicar el 20 de juliol del 2023 dins d'una refactorització que ningú va classificar com a seguretat, i per això no es va retroportar. Què fa la fallada, per què el segon factor et salvava, què comprovar avui al teu node i què diu tot això del teu inventari.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: l'MFA de tercers que Entra no compta com a MFA

La pàgina de Microsoft Learn sobre els custom controls d'Accés Condicional enumera vuit coses per a les quals aquell control no serveix, i la tercera és satisfer el requisit d'MFA. Tampoc no val per elevar rols a PIM, inscriure dispositius, SSPR, freqüència d'inici de sessió ni confiances entre inquilins. Des del setembre de 2026 no es poden crear ni editar, i «editar» vol dir esborrar i tornar a crear. Amb la consulta de Graph per saber si en tens un.

Diez CVE en el proceso iked de un cortafuegos: leer el campo de impacto antes que el titular
8 min lectura

Deu CVE en el mateix procés: el titular no basta per decidir

El 27 d'agost van sortir deu avisos de seguretat a iked, el procés que negocia els túnels IPsec del tallafocs. Els vam llegir un a un i el titular i el cos no diuen el mateix en uns quants: un titulat «sense autenticar» necessita un usuari de VPN amb credencials; un altre el fabricant no va aconseguir reproduir-lo; i un dels que menys puntuen és l'únic que esmenta lectura de material de claus. Com es llegeix un butlletí així en quaranta minuts.

Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claus en un sol objecte: els valors per defecte que van obrir el clúster

Hugging Face va publicar la cronologia forense de la intrusió de juliol i OpenAI va tancar el seu informe el 26 d'agost: 17.600 accions reconstruïdes entre el 9 i el 13. Entre el primer contenidor compromès i l'objecte que guardava 136 claus no hi va haver ni una vulnerabilitat més, hi va haver valors per defecte. El token que munta cada pod, l'endpoint de metadades que respon des de dins, els secrets concentrats en un objecte i una credencial de connector compartida entre clústers. Repassem la cadena amb les hores al davant, els dos CVE que CISA va ficar al seu catàleg el 27 d'agost i les cinc preguntes que li fem a un clúster.

Sala de reuniones vacía con seis portátiles cerrados sobre la mesa y cargadores enredados
10 min lectura

L'avís el va enviar Anthropic, no el teu antivirus

El 30 d'agost es va saber que Anthropic estava avisant usuaris de Claude que un infostealer els havia robat la sessió del navegador. La cobertura ho va tractar com una notícia d'IA. Si algú de la teva empresa va rebre aquell correu, és una altra cosa: és un comunicat d'infecció d'un equip del teu parc, signat per un proveïdor que no és teu i detectat pel consum. Repassem per què l'MFA no arriba a entrar en joc, els cinc esdeveniments crítics que sí que tallen una sessió a Microsoft Entra i el que falta d'aquella llista, l'aritmètica real de la revocació (1 hora, 28 hores, fins a 15 minuts de latència, fins a un dia per a un canvi de grup) i on és avui la defensa específica contra el robatori de token: en vista prèvia justament al navegador, que és on va passar.

Puesto de trabajo vacío en una oficina técnica de noche, con dos monitores apagados y un rack al fondo
10 min lectura

Defender apaga el botó d'investigar: AIR deixa de disparar-se a mà

Demà, 1 de setembre del 2026, la investigació i resposta automatitzada de Microsoft Defender deixa de ser una experiència separada i deixa de poder llançar-se a mà. Ho diu la documentació oficial en un requadre de dos paràgrafs, i l'avís MC1411577 es va publicar el 2 de juliol: seixanta-un dies de marge. Repassem què es trenca de debò (els scripts que criden startInvestigation), per què «executa una anàlisi completa» no respon la mateixa pregunta, a qui no l'afecta això en absolut, i el rellotge de set dies de l'Action center que sí que hauries de mirar avui.

Mesa de oficina con un portátil cerrado, una llave de seguridad USB en un llavero y un teléfono móvil boca abajo
10 min lectura

Passkeys l'1 de setembre: els casos que no encaixen

Al juliol vam explicar aquí el calendari de la retirada de l'SMS i la veu a Microsoft Entra ID. Cinc dies després d'aquell post Microsoft va publicar una FAQ, i queden quaranta-vuit hores per a la primera data. Aquest és el repàs del que continua sense resposta: el «No» de la FAQ a la pregunta del bloqueig i el que diu tres línies més avall, el restabliment de contrasenya que se'n va amb el mateix moviment, el forat declarat dels convidats B2B, els comptes d'emergència que la documentació no esmenta enlloc, i per què l'interruptor d'exclusió temporal, que viu a l'endpoint beta de Graph, no ens sembla la resposta.

Archivo de oficina con cajas y carpetas apiladas en estanterías metálicas bajo luz natural
10 min lectura

No són errors vells: són classes d'error velles. Hem fet el compte al catàleg de CISA

Hem descarregat el catàleg de vulnerabilitats explotades de CISA i n'hem comptat les 1.685 entrades. De les 201 afegides el 2026, 123 porten identificador d'aquest mateix any i la mediana del desfasament és zero: el que és vell no és l'error concret, és la classe. Això també ho hem mesurat amb el camp cwes del mateix fitxer: CWE-20, validació d'entrada indeguda, encapçala el catàleg amb 118 entrades, seguida d'injecció d'ordres i escriptura fora de límits. I apareix una cosa que no anàvem a buscar: el 10 de juny la directiva BOD 26-04 va derogar la BOD 22-01, i des d'aleshores el 81 % del que hi entra arriba amb tres dies de termini en lloc del 23 % anterior.

Cuarto de impresión de una oficina con una multifunción, cajas de papel y un servidor en una estantería metálica
9 min lectura

PaperCut: el servidor d'impressió corre com a SYSTEM, i gairebé la meitat del parc mesurat no té pedaç

El 27 d'agost PaperCut va confirmar explotació activa de PaperCut NG i MF. L'endemà van arribar els identificadors: CVE-2026-81578 (CVSS 8.8) i CVE-2026-82078 (CVSS 9.4), encadenats en execució remota de codi sense autenticar. Huntress va veure una de les intrusions durar menys de dos minuts, i a la seva prova de concepte el codi s'executa com a SYSTEM. La xifra que ordena tota la resta: el 47 % de les 2.500 instal·lacions que Huntress segueix va per la versió 23 o anterior, per a la qual no hi ha pedaç. Què va passar hora a hora, per què el pedaç de dijous no valia divendres, i l'avís d'avui que converteix un dels indicadors en fals positiu.

Sala de espera de oficina en penumbra con tres sillas grises alineadas contra la pared
8 min lectura

El wifi de convidats és una base de dades de persones (i no és al teu inventari)

Manchester Airports Group va confirmar el 27 d'agost que un tercer no autoritzat es va endur dades de clients: correu, telèfon, matrícula i codi postal, procedents de reserves d'aparcament, sales i Fast Track i de l'alta del wifi dels aeroports. La companyia no ha publicat quants; les cobertures parlen d'uns 8,7 milions. Les operacions no es van veure afectades, i aquest és justament el problema: el sistema que concentra més gent gairebé mai no és a dalt de la teva llista de criticitat. Per què la matrícula és el camp que cal mirar i les sis preguntes que resolen una tarda d'inventari a la teva recepció.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
8 min lectura

El butlletí deia «denegació de servei». L'exploit dona root: NetScaler CVE-2026-8452

Citrix va publicar el pedaç el 30 de juny i el va descriure com una denegació de servei; el vector CVSS d'aquesta mateixa fitxa ja marcava confidencialitat alta i zero privilegis. El 14 d'agost, 45 dies després, es va publicar l'exploit que dona root sense autenticar, i els atacs van arribar de seguida: CISA li va posar data límit el 29 d'agost. Com comprovar si estàs pedaçat sense tombar l'aparell (513 bytes, error 43549) i per què el pedaç no fa fora qui ja va entrar.

Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

La vulnerabilitat de Gitea «requereix permís d'escriptura». El formulari de registre te'l dona

La fitxa del CVE-2026-60004 diu que cal permís d'escriptura en un repositori. El vector oficial del mateix avís diu <code>PR:N</code>, privilegis requerits: cap. Totes dues coses són certes, perquè Gitea instal·la amb <code>DISABLE_REGISTRATION=false</code>. Què implica això per a com prioritzes els pedaços de tot el que tens autoallotjat, què va passar en els onze segons de l'únic cas públic, i la llista del que es mira avui.

Armario de llaves metálico abierto en el pasillo de servicio de una oficina, con dos hileras de llaves colgadas de sus ganchos
7 min lectura

Van esborrar les còpies als dos centres de dades

L'avís conjunt AA26-222A, publicat el 10 d'agost de 2026 per sis agències, explica que contra una de les víctimes de Gunra els actors van esborrar les dades de còpia i d'arxiu al centre de dades principal <em>i</em> al de recuperació, abans i després de desplegar el xifrador. En un altre apartat explica com es van fer amb el clauer: SSH a un servidor de control d'accessos i una clau simètrica que desxifrava les contrasenyes dels comptes de servidor de tota l'empresa. La nostra lectura: dues seus que accepten la mateixa credencial són una sola seu amb dues adreces postals. Què queda fora del bloqueig de retenció i sis comprovacions per a aquesta setmana, dues de les quals s'han d'executar de debò.

Archivadores metálicos grises de oficina, con un cajón entreabierto y unos papeles asomando
6 min lectura

Ransom Busters: qui t'ofereix rescatar-te és qui et va xifrar

El 18 d'agost GuidePoint (GRIT) va publicar que un suposat tercer anomenat «Ransom Busters» escriu a les víctimes de ransomware oferint esborrar-los les dades per entre 20.000 i 60.000 dòlars. En preguntar-li, va confirmar que tenia accés al mateix conjunt de dades robades que l'afiliat responsable de la intrusió, i les mateixes petjades forenses es repetien en els incidents que va analitzar GuidePoint. El que de debò ho canvia tot és la data: el correu arribava abans que l'incident fos públic. Què fer-ne el primer matí.

Armario metálico de llaves abierto en la pared de una sala de máquinas, con llaves colgadas de sus ganchos y varios ganchos vacíos
8 min lectura

El 88 % de les claus d'AWS filtrades continua funcionant

Truffle Security va reverificar el 10 d'agost 10.616 parells de credencials d'AWS aparegudes en públic des de l'agost del 2022 i el 88 % continuava autenticant. De les que es van poder atribuir a una empresa, 768 de 817 donaven control total del compte. La mediana d'antiguitat són 1.831 dies i la més vella és anterior al fet que existís IAM. A part d'aquest recompte, a Hugging Face hi ha 8.482 claus vives més en 3.394 conjunts de dades públics.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Van apagar l'EDR amb un reinici, i el xifratge va fallar per manca de memòria

El 4 d'agost un afiliat d'Akira va entrar per una VPN SSL sense MFA en uns set minuts i, en comptes de barallar-se amb l'EDR, va reiniciar el host compromès en <code>Mode segur amb xarxa</code>: l'agent i la protecció en temps real de Defender van deixar d'arrencar. Hem comptat la finestra cega sobre les hores de l'informe de Huntress i surten 1 h 41 min, no els 10 minuts que van circular. El xifratge va fallar, però per memòria virtual, no per les defenses.

Servidor de almacenamiento de 4U extraído sobre sus guías en una sala de servidores, con la tapa quitada y las filas de discos a la vista
9 min lectura

El «protected» de Proxmox no és un cadenat, és un pestell

El ransomware Pay2Key apaga les màquines d'un clúster Proxmox i esborra les còpies fent servir la mateixa API: primer un <code>--protected 0</code>, després l'esborrat. Hem llegit el codi de pve-storage per veure per què funciona, i la resposta incomoda: treure el pestell no demana ni un permís més que esborrar la còpia. Què sí que aixeca una frontera de debò, i per què no costa diners.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
6 min lectura

CVE-2026-19490 a NetScaler: la teva versió no et diu si estàs exposat

Citrix va publicar el 19 d'agost un bypass d'autenticació amb 9,3 sobre 10 a NetScaler ADC i Gateway. La condició per estar afectat no és només la versió: depèn de què tens configurat, i a les builds antigues n'hi ha prou amb menys. Com es contesta de debò, per què una fallada pre-autenticació deixa el teu MFA fora del camí i què fem a la finestra abans que aparegui el primer exploit.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN