Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Caída de Google Cloud en europe-west4-a por fallo de energía y refrigeración en el datacenter
10 min lectura

Tres mil·lisegons i 44 graus: la caiguda al núvol que no va ser cosa del programari

El 15 de juliol del 2026 una baixada de tensió de tres mil·lisegons a l'escomesa elèctrica va deixar tres serveis d'una zona de Google Cloud als Països Baixos gairebé quinze hores fora de joc. Ni un CVE, ni un desplegament mal fet, ni una ruta BGP: un transitori elèctric, un sistema de suport que no va agafar la càrrega, un controlador de refredadora que va caure i una sala a 44 graus. Què va fallar exactament segons l'informe oficial, per què la redundància sobre el paper no sempre és redundància, què significa que una zona no sigui un edifici i les set preguntes que convé fer a qualsevol datacenter —inclòs el teu— abans que passi.

VMSA-2026-0006: dos vulnerabilidades CVSS 9,8 en VMware vCenter y un escape de máquina virtual en ESX
9 min lectura

Dos 9,8 a vCenter, una fuga de VM i la fallada que ningú no mirarà

El 29 de juliol del 2026 Broadcom va publicar VMSA-2026-0006: cinc fallades a VMware ESX, vCenter, Workstation i Fusion, dues amb CVSS 9,8 a vCenter i una de 9,3 que permet sortir d'una màquina virtual cap a l'amfitrió. No hi ha workarounds. Què s'ha de pedaçar primer segons el mateix avís (l'ordre ja no és el que et sabies), per què actualitzar vCenter no atura les teves càrregues, on són els pedaços si tens llicència perpètua sense suport i per què la fallada amb menys puntuació —ESX pot no registrar el que fa un administrador— és la que fa mal després.

Antenas de radiotelescopio al anochecer: la adolescencia tecnológica de la humanidad según el ensayo de Dario Amodei
12 min lectura

L'adolescència de la tecnologia: hem llegit l'assaig de Dario Amodei amb les mans al fang

El gener del 2026, el conseller delegat d'Anthropic va publicar un assaig de vint-i-dues mil paraules sobre els cinc riscos de la IA potent i sobre si hi estem preparats. La seva resposta és que no. L'hem llegit sencer des d'una empresa que desplega automatització i IA en infraestructura real: els cinc riscos esquematitzats, el quadre de situació honest, els quatre punts on no li comprem l'argument —inclòs un que gairebé ningú no ha explicat bé— i què li toca fer avui a una empresa que no construeix models.

Controladores de gestión BMC expuestos en internet: 36.872 servicios IPMI accesibles por UDP 623
9 min lectura

Dins del teu servidor hi ha un altre ordinador, i 36.872 són a internet

Un escaneig publicat el 29 de juliol del 2026 va trobar 36.872 controladors de gestió (BMC) escoltant a internet per UDP/623, i 24.650 lliuren material derivat de la contrasenya del compte abans que ningú iniciï sessió. No és un CVE nou: és CVE-2013-4786, una fallada de la mateixa especificació IPMI 2.0 del 2004 que Dell reconeix que no té pegat. Els números, per què la contrasenya de fàbrica es trenca entre 32 segons i una hora, per què el teu EDR no ho veurà i els sis passos per tancar el pla de gestió del ferro.

Zabbix 8.0: análisis de qué cambia de verdad en la próxima LTS de monitorización
9 min lectura

Zabbix 8.0: què canvia de debò i què encara és una diapositiva

Zabbix 8.0 és la propera LTS i mig sector ja n'escriu com si estigués instal·lada. A 30 de juliol del 2026 l'últim publicat és la beta 2, del 9 de juliol, i al registre oficial de contenidors la 8.0 es diu trunk. Quines features són de debò a les release notes oficials (JSON natiu de 128 MiB, ClickHouse com a backend d'històric, c-ares amb memòria cau de DNS), què continua sent només roadmap (OpenTelemetry, motor d'esdeveniments complexos, app mòbil, permisos de proxy) i on és la factura real de l'upgrade: els mínims de base de dades i les macros retirades que viuen als teus avisos.

La subida de precios de Microsoft 365 del 1 de julio de 2026, con la cuenta real por usuario
8 min lectura

Microsoft 365 ja ha pujat: el percentatge que espanta no és el que et costa diners

L'1 de juliol va entrar en vigor la pujada de preus de les suites comercials de Microsoft 365. Durant el juny tothom va repetir el mateix consell —renova abans del dia 1 i congeles el preu— i aquest consell fa quatre setmanes que ha caducat. La taula oficial amb els preus abans i després, el compte que de debò importa (increment per usuari multiplicat per plantilla i per dotze), per què el preu que NO canvia és la dada més informativa de l'anunci, quines capacitats arriben a cada suite i les cinc coses que faríem abans de la teva renovació.

Proxmox VE 8 llega a su fin de soporte en agosto de 2026
9 min lectura

Proxmox VE 8 es queda sense pedaços a l'agost: per què no actualitzarem el dia 30

La taula de cicle de vida de la documentació oficial de Proxmox situa el final de vida de la branca 8 a l'agost del 2026. Queden poc més de trenta dies i la reacció típica és bloquejar un cap de setmana i saltar a la 9. La nostra postura és la contrària: hi ha sis situacions en què actualitzar aquest agost és pitjor idea que arribar tard. L'asimetria de la migració en viu que converteix la teva tornada enrere en una restauració, per què Ceph són dues finestres i no una, els contenidors amb systemd vell que no arrencaran, i el repartiment realista dels trenta dies que queden.

NIS2 en España: la ley sin publicar y el cuestionario de proveedor que ya está en tu correo
9 min lectura

NIS2 a Espanya: la llei encara no hi és, el qüestionari del teu client sí

A 29 de juliol del 2026 la llei espanyola que transposa NIS2 continua sense publicar-se al BOE: el text es va aprovar en Consell de Ministres el gener del 2025 en primera volta i encara és un avantprojecte, i el 8 de juliol la Comissió Europea va decidir portar Espanya davant el Tribunal de Justícia de la UE demanant sancions. Això no vol dir que NIS2 no t'afecti: vol dir que no arribarà per un inspector, sinó pel departament de compres del teu client més gran. Què és aplicable ja avui sense transposició, què pregunten de veritat aquests qüestionaris de proveïdor i què faríem nosaltres amb noranta dies per endavant.

CVE-2025-68686: el parche de FortiOS que se saltaba con una barra de más
8 min lectura

Pedaçar no és netejar: FortiOS i la barra de més

CISA va incloure el 27 de juliol al seu catàleg de vulnerabilitats explotades una fallada de FortiOS amb una data enganxada: 10 d'agost. CVE-2025-68686 no obre cap porta nova: reobre la que Fortinet es va pensar que tancava l'abril del 2025, i ho fa amb una barra de més a la ruta. La història de l'enllaç simbòlic a la carpeta d'idiomes, el pedaç que era una comparació de cadenes, les branques 7.2, 7.0 i 6.4 que es van quedar sense correcció, i per què actualitzar és una acció mentre que estar net és una conclusió que s'ha de demostrar.

Fatiga de alertas: cómo montar una monitorización que avisa de lo que importa
8 min lectura

La teva monitorització no està trencada: està cridant

Una organització rep de mitjana 2.992 alertes de seguretat al dia i el 63% no les mira ningú, segons el recompte de Vectra AI per al 2026. L'interessant és que el volum fa tres anys que baixa i el percentatge sense atendre continua igual. Filtrar més no arregla el problema, perquè el problema mai no va ser quantes alertes entren: és quantes arribaven amb un responsable i una acció escrits al costat. Com podem una monitorització que crida, què ens desperta a les tres de la matinada i què es queda per a l'informe.

Proxmox VE entra en el ecosistema de NVIDIA Mission Control: qué cambia de verdad para tu infraestructura
7 min lectura

Proxmox entra a l'ecosistema d'NVIDIA: el logo no migra la teva infraestructura

Avui Proxmox Server Solutions ha anunciat la seva entrada a l'ecosistema d'NVIDIA Mission Control: Proxmox VE com a capa de virtualització i alta disponibilitat sota els serveis de gestió de les fàbriques d'IA, amb feina d'enginyeria per a les CPU Grace i Vera. Què diu exactament la nota, on encaixa Proxmox en aquest dibuix i on no, i per què un anunci canvia la conversa en un comitè però no canvia ni una sola de les coses que decideixen la teva migració.

CVE-2026-16812 en el VeloCloud Orchestrator: el orquestador SD-WAN expuesto por diseño
7 min lectura

L'orquestrador de la teva WAN és a Internet per disseny: el 10.0 de VeloCloud

CVE-2026-16812 és una injecció d'ordres sense autenticar al VeloCloud Orchestrator on-prem: 10.0 a CVSS, explotada abans que existís el pedaç i al catàleg KEV de CISA el mateix dia, amb tres dies de termini. L'avís d'Arista diu que la consola està exposada per defecte i que cap configuració no evita aquesta exposició; unes línies més avall recomana restringir l'accés a la interfície web a xarxes d'administració de confiança. Totes dues coses són certes, i en la distància entre l'una i l'altra es decideix el dia dolent.

CVE-2026-14266 en 7-Zip: por qué en la mayoría de los PCs de empresa el mejor parche es desinstalarlo
6 min lectura

El millor pedaç per al 7-Zip és desinstal·lar-lo (a la majoria dels teus PC)

CVE-2026-14266 és un desbordament de monticle al descodificador XZ del 7-Zip: afecta la versió 21.07 i totes les posteriors fins a la 26.01. Sense exploit públic ni explotació coneguda, no és cap emergència. Però són dos errors d'execució de codi en dos mesos, el programa s'actualitza a mà i Windows 11 obre .7z i .rar de manera nativa des del 2023. Abans d'actualitzar dues-centes màquines, convé mirar quantes el necessiten de debò.

Subida del precio de la memoria DRAM y NAND en 2026 por la demanda de centros de datos de IA
8 min lectura

La IA s'ha endut la RAM: què fer amb el teu pla de maquinari el 2026

TrendForce preveia per al segon trimestre pujades del 58% al 63% en el preu de contracte de la DRAM convencional i del 70% al 75% en NAND. En un trimestre, i sense que hagi passat res a la teva empresa que ho expliqui. Per què els grans del cloud estan coberts amb contractes plurianuals i tu no, com aterra això al teu pla de renovació, què mirar abans de signar una comanda i fins quan dura, amb dates.

Despliegues reproducibles con Docker Swarm y GitOps: latest no es una versión
7 min lectura

«latest» no és una versió: tres lliçons de desplegar la nostra pròpia web amb Docker Swarm

El pipeline va sortir verd, el webhook va tornar 200 i la web va continuar mostrant el d'abans. Tres lliçons reals del nostre CI/CD GitOps amb Docker Swarm: per què l'orquestrador no persegueix la teva etiqueta i què cal perquè un redeploy sigui de veritat un redeploy, per què el linter no és un test (i el smoke test que ens va salvar la portada del blog), i el «zero downtime» que deia el nostre propi fitxer i no era cert amb una sola rèplica.

Cl0p extorsiona sin cifrar: campaña contra PTC Windchill y FlexPLM
7 min lectura

Cl0p no ha xifrat ni un fitxer: l'extorsió entra per l'aplicació que ningú no vigila

Cl0p està explotant una vulnerabilitat crítica a PTC Windchill i FlexPLM (CVE-2026-12569, CVSS 9,3) per robar dades d'enginyeria i extorquir sense xifrar res. El pedaç existia des del 17 de juny; l'onada de correus d'extorsió ha arribat un mes després. Per què els teus backups no desfan un robatori, què ensenya el patró Accellion→MOVEit→Oracle EBS (2.700+ organitzacions en una sola campanya), i les cinc coses que faríem aquesta setmana.

SD-WAN multi-sede: cuándo compensa y cuándo sobra
5 min lectura

SD-WAN sí, però no a tot arreu: quan compensa i quan sobra

Gartner preveia que el 2026 el 70% de les empreses tindria SD-WAN. Nosaltres el despleguem — i tot i així, més d'una vegada hem recomanat no posar-lo. Quin problema resol de veritat, quan compensa (seus que canvien, dos transports, aplicacions que pateixen), quan basten dues línies i WireGuard, i els costos que no surten a la demo: la llicència per sempre, l'orquestrador com a dependència i la complexitat que no desapareix — es muda.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi de l'hotel treballa per a un altre: segresten el DNS per robar comptes de Microsoft 365

Des del juny de 2026 hi ha una campanya activa que compromet els portals captius d'hotels i centres de conferències, els canvia el DNS i redirigeix els hostes a pàgines falses de Microsoft 365. La part fina: amb l'abús del device code flow et prenen el compte sense robar-te la contrasenya, amb l'MFA "satisfeta". Què està passant, per què el cadenat no et salva, i què faríem nosaltres: del full-tunnel al bloqueig del device code flow.

Colocation vs cloud público: la cuenta a cinco años, con el caso 37signals
8 min lectura

El cloud no és car: és car per a la càrrega equivocada. Colocation vs cloud públic, amb els comptes fets

37signals pagava 3,2 milions de dòlars l'any de cloud, va comprar 700.000 en servidors i els va amortitzar el primer any; el 2025 va anunciar la sortida dels seus 18 PB de S3. Mentrestant, la despesa mundial en cloud creix a ritme del 20% anual. Les dues coses són certes: la diferència és qui fa els comptes. Quines càrregues paguen de més al cloud, quan el cloud segueix guanyant, i els comptes a cinc anys de la colocation, partida a partida.

Una IA autónoma automatiza la post-explotación en un ataque real; la respuesta es detección 24/7
8 min lectura

El becari que no es cansa l'ha fitxat l'altre bàndol: una IA autònoma ja automatitza atacs reals

En una intrusió al Ministeri de Finances de Tailàndia, l'atacant va deixar un agent d'IA de codi obert treballant en mode desatès per automatitzar la part avorrida de l'atac: enumerar, escalar privilegis, buscar per on seguir. No va trencar res de nou —va entrar per credencials per defecte i CVEs del 2021 sense pedaçar—, però va fer la feina bruta més ràpid i sense descans. El que de veritat canvia és la velocitat, i a la velocitat només se li contesta amb detecció i resposta 24/7.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN