Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
6 min lectura

El pedaç que no és teu: què fas amb el CVE-2026-69836 d'Entra ID

Microsoft va publicar el 20 d'agost una fallada crítica d'execució remota a Entra ID i l'endemà va corregir la casella d'explotació a «No». No hi ha res per instal·lar: la fitxa diu «customerActionRequired: false». El que sí que és teu és la capacitat de respondre «ens va afectar?», i amb llicència Entra ID Free això dura set dies. Com llegir la fitxa des de l'API de Microsoft i quin checklist apliquem sobre l'inquilí.

Armario de red mural abierto en una oficina, con panel de parcheo, dos conmutadores de rack y un mazo de latiguillos peinado sobre el raíl lateral
9 min lectura

Un CVE ja no és una errada: Cisco ha canviat la unitat de mesura

El 19 d'agost Cisco va publicar dos avisos amb cinc CVE de puntuació 10.0 entre tots dos. No són cinc errades: cada identificador agrupa una classe sencera d'errades i porta la nota de la pitjor de la bossa. Als quatre avisos d'enduriment que hem revisat la línia de mitigacions diu el mateix, «no n'hi ha». Això no és una queixa sobre Cisco: és que la unitat amb què comptes vulnerabilitats ha canviat de mida i el teu inventari no se n'ha assabentat.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
8 min lectura

Van entrar pel port 5900 i van sortir amb root: el miner era el de menys

El centre de ciberseguretat neerlandès va avisar a mitjans d'agost que estan explotant l'error de Compartir pantalla de macOS en Macs amb el port 5900 obert a internet, i que en tots els casos notificats l'atacant va aconseguir root i va deixar un miner de Monero. Apple ja havia publicat el pedaç el 6 d'agost. Què falla exactament a CVE-2026-65400, per què l'enduriment de tota la vida no tapava aquest forat, i la llista que gairebé cap empresa té: què escolta des de fora.

Sala de reuniones vacía con las sillas recogidas: en agosto la alerta salta igual, pero la sala donde se decide está cerrada
8 min lectura

Tres dies per pedaçar, i el tercer cau en dissabte

D'ençà que CISA va canviar els seus terminis el 10 de juny, 42 de les 48 vulnerabilitats que ha donat d'alta porten tres dies per arreglar-les. Hem comptat els dies de la setmana sobre el fitxer del catàleg: cap alta del 2026 no es va publicar en dissabte o diumenge, i tretze d'aquests terminis de tres dies vencen justament allà. A l'agost, amb mitja plantilla fora, el coll d'ampolla és qui signa que es pot aïllar un servidor a les tres de la matinada.

Muro de ladrillo con la publicidad pintada de un comercio que ya no existe: el nombre sigue ahí mucho después de que el negocio cerrara
8 min lectura

Un .es caducat s'allibera en deu dies. Un .com pot donar-te vuitanta

Infoblox va publicar el 13 d'agost que durant el primer semestre del 2026 s'han tornat a registrar uns 65.000 dominis caducats al dia: gairebé el 20% de totes les altes que observen. El calendari d'un .com dona marge —fins a 45 dies d'autorenovació i 30 de redempció—; el d'un .es no: als deu dies de caducar es dona de baixa i queda disponible, sense redempció, i la renovació només la pot demanar el contacte administratiu o el de facturació. Què compra qui el recull, què continua apuntant a aquest nom quan ja no és teu i quan no cal renovar res.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

L'informe diu «zero impactes» i no vol dir que ningú no ho faci servir

Baseline Security Mode posa al centre d'administració de Microsoft 365 vint-i-un ajustos que abans només es tocaven per PowerShell: apagar l'autenticació bàsica, EWS, ActiveX, IDCRL, Publisher. La guia de Microsoft diu que actives cadascun quan el seu informe d'impacte surti a zero. El detall que canvia la lectura: els ajustos de les aplicacions d'Office s'apliquen per Cloud Policy, i els clients de Windows per sota de la versió 2510 no envien la telemetria del mode de simulació, que és la que alimenta aquest informe. Què apaga cada interruptor, què es trenca de debò en tancar EWS i en quin ordre ho fem nosaltres.

Pasillo de un archivo lleno de cajas y carpetas: el SharePoint local de una empresa guarda sus documentos igual, y desde el 14 de julio ya no recibe arreglos
8 min lectura

L'últim pedaç que rebrà el teu SharePoint 2016 es va publicar el 14 de juliol

CVE-2026-55040 permet a un atacant sense credencials fer-se passar per qualsevol usuari o administrador d'un SharePoint local. Microsoft el va corregir el 14 de juliol del 2026: exactament el dia que SharePoint Server 2016 i 2019 van sortir de suport. El 12 d'agost es va publicar la prova de concepte i aquell mateix dia es va veure fer-la servir, però els sensors de KEVintel daten el primer intent el 19 de juliol, vint-i-quatre dies abans. Per què preguntar-se si calia publicar-la és la discussió equivocada i què comprovar avui en un servidor que ja no rebrà més arranjaments.

Tipos de imprenta de madera: PostScript nació para hablar con impresoras y sigue vivo dentro de las bibliotecas que procesan imágenes
7 min lectura

Es deia .png i per dins era PostScript: la fallada de WordPress 7.0.4

WordPress va publicar el 12 d'agost la versió 7.0.4 amb un únic arranjament: CVE-2026-65640, execució remota de codi pujant un fitxer que s'anuncia com a imatge i per dins és PostScript. El pedaç arriba fins a la branca 4.7, del desembre del 2016. Perquè t'afecti s'han de complir dues condicions alhora, i la primera no la decideixes tu. Per què validar l'extensió no valida el que et penses, què vol dir de debò «requereix rol Autor» i com comprovar-ho en deu minuts.

Pasillo de un centro de datos: cuando el concentrador de VPN se reinicia, el acceso remoto de toda la empresa se queda fuera
6 min lectura

La fallada de Cisco que no roba res: només reinicia la porta per on entra la teva gent

Cisco va publicar l'11 d'agost un avís per a ASA i Secure Firewall Threat Defense: una petició HTTP contra el servei de VPN SSL d'accés remot fa que l'equip es reiniciï. El vector CVSS diu C:N/I:N/A:H —no es filtra ni s'altera res— i dues hores i vint minuts després ja era al catàleg KEV de CISA amb data límit el 14 d'agost. Tres dies. Què es comprova a l'equip, per què el pedaç costa el mateix que l'atac i quan això no va amb tu.

Cronómetro deportivo: los cinco días entre el aviso VMSA-2026-0006 y las primeras conexiones de vCenter comprometidos a la infraestructura del atacante
6 min lectura

L'avís de vCenter deia que no hi havia explotació coneguda: va durar cinc dies

Broadcom va publicar VMSA-2026-0006 el 29 de juliol sense informació que suggerís explotació, i així ho vam copiar aquí l'endemà. El 3 d'agost els primers vCenter compromesos van començar a connectar-se amb la infraestructura de l'atacant i el 12 d'agost QUIRSO va publicar el recompte: 361 adreces IP víctima a 47 països. Què signifiquen aquests números, què no signifiquen i la pregunta que decideix si això va amb tu: qui pot obrir una connexió cap al teu vCenter.

Cuadro eléctrico con filas de interruptores automáticos: apagar cosas una a una antes de que pase lo importante
8 min lectura

DeadLock no trenca el teu antivirus: l'atura com un servei més

Microsoft va publicar el 10 d'agost el desmuntatge del xifrador de DeadLock. L'interessant no és la criptografia: és la llista de coses que apaga abans de xifrar res. Defender aturat com un servei, les instantànies de volum fora, els serveis d'un controlador de domini aturats i —això és el que gairebé ningú no mira— els canals de registre d'esdeveniments no esborrats, sinó deshabilitats al registre.

Pasillo frío de un centro de datos entre dos filas de racks cerrados: los aparatos que están delante de todo y casi nunca aparecen en el inventario de parcheo

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3068
min lectura

Quan CISA va avisar del LoadMaster, el pedaç feia 64 dies que estava publicat

CISA va posar CVE-2026-8037 al seu catàleg de vulnerabilitats explotades el 7 d'agost i va donar de termini fins al 10. Progress havia publicat el pedaç el 4 de juny. Entremig, un PoC públic el 29 de juny i quaranta dies d'intents d'explotació. Si la teva cua de pedaços l'ordena el catàleg del KEV, arribes tard de sèrie: aquí tens el rellotge que sí que hauries de mirar.

Terminal de contenedores nevada con grúas portuarias y miles de contenedores apilados: la cadena de suministro por la que viaja el código que instalas
10 min lectura

ChainDrop: 444 paquets de npm compromesos i ni un sol pedaç per aplicar

El 4 d'agost, entre les 09:35 i les 13:20 UTC, un cuc es va propagar tot sol per 444 paquets de npm robant les credencials que necessitava per continuar propagant-se. La primera versió maliciosa va sortir pel pipeline legítim, amb signatura de procedència vàlida. I hi ha un parany que inverteix el reflex correcte: revocar el testimoni robat és exactament el que dispara la càrrega següent. Què buscar als teus lockfiles, en quin ordre rotar i per què aquí no existeix cap versió corregida per instal·lar.

Sala de control con una pared de pantallas mostrando paneles y mapas mientras varias personas los observan: el panel que todo el mundo mira y nadie mantiene
10 min lectura

Metabase: el panell de dades que també era el clauer

El 3 d'agost van entrar a instàncies de Metabase per l'endpoint de «he oblidat la contrasenya», sense autenticar-se, amb un CVSS de 10.0. Framework i Tally ja ho han explicat als seus usuaris. El que s'endú un atacant d'un panell de BI compromès no són els gràfics: són les credencials de totes les bases de dades connectades, desades sense xifrar tret que algú activés el xifratge a mà. Quines versions són al rang, per què aquest forat no apareix al teu feed de CVE, i per què apedaçar és la meitat fàcil de la feina.

Un MacBook abierto visto desde arriba sobre un escritorio con una libreta y un lápiz: el equipo de trabajo donde alguien pega un comando dictado por una web
8 min lectura

El malware de macOS que no explota res: l'enganxes tu al Terminal

El 6 d'agost Huntress va publicar l'anàlisi d'un lladre de credencials per a macOS escrit en Go que feia tres mesos que era dins d'un Mac monitoritzat. No hi ha CVE, no hi ha exploit i no hi ha res per apedaçar: la cadena comença amb un web que et dicta una ordre i un usuari que l'enganxa al Terminal. Què fa aquesta ordre línia a línia, per què el Gatekeeper no hi intervé, què s'endú de debò en una empresa (Keychain, galetes de sessió, contrasenyes del navegador) i per què l'avís que Apple va afegir a macOS 26.4 és un ressalt i no un mur.

Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Ningú va explotar res: qui verifica que ets tu abans de restablir el teu MFA

Sonar convincent no és una prova d'identitat, i en moltes organitzacions és l'única cosa que es demana. El 7 d'agost Levi Strauss va explicar a la SEC que li van treure informació corporativa de tres ordinadors d'empresa mitjançant enginyeria social: la feina amb què mesurem la seguretat —posar pedaços, actualitzar, reiniciar— no hauria canviat res. L'avís conjunt de CISA i l'FBI sobre Scattered Spider diu que l'objectiu són les grans empreses i els seus help desks d'IT contractats, i això ens inclou. Per què el 65% de l'accés inicial ja entra per la identitat, per què les claus d'accés no et salven si el taulell pot inscriure un factor nou, i els vuit punts que li demanem a un procediment de restabliment.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: a l'allotjament compartit, el risc el posa el veí

Un client qualsevol d'un servidor cPanel podia executar SQL com a root de la base de dades canviant el nom d'una base de dades. El titular és el 9,4, però la dada que gairebé ningú no mira és al final del vector: SC:H/SI:H/SA:H, la manera que té CVSS 4.0 de dir per escrit que el dany surt del sistema vulnerable. En un servidor compartit, «el sistema posterior» té nom i cognoms: els altres. Què fa la fallada, per què el seu germà de 5,6 ho diu més clar, què cal comprovar aquesta setmana i la pregunta honesta de si cal fugir del compartit (no sempre).

Escalera de evacuación atornillada a la fachada del edificio del que tiene que sacarte: la copia que depende de lo que protege
8 min lectura

El teu servidor de còpies és dins del domini que ha de restaurar

Veeam va corregir al juny una fallada de 9,4 sobre 10 que permetia executar codi al servidor de còpies a «un usuari de domini autenticat». Segons l'anàlisi tècnica que va publicar un tercer, en un servidor en grup de treball aquella fallada ni tan sols existia. La diferència no és al codi: és a qui li pregunta el teu servidor de còpies si ets de fiar. Què comprova exactament, per què és la sisena fallada amb la mateixa descripció en poc més d'un any, la dependència circular que ningú no dibuixa al pla de recuperació, què costa de debò treure el servidor del domini i els casos en què no ho faríem.

Vista aérea de un enlace de autopistas con múltiples caminos posibles: el tráfico puede desviarse sin que ningún enlace se caiga
8 min lectura

RPKI no impedeix que et segrestin la ruta: signar l'origen no assegura el camí

El 70,31% de les rutes d'internet ja duen signatura RPKI vàlida, però només el 12,3% dels sistemes autònoms mesurats assoleix protecció completa a les seves rutes. I el segrest que s'usa de debò —copiar el teu ASN a l'origen i posar-se al davant— passa la validació en verd. Què signa un ROA i què calla, les quatre famílies d'atac que queden fora, el comptador d'esdeveniments d'avui amb la seva lletra petita i les dues preguntes que valen per totes per al teu proveïdor si no tens AS propi.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el desxifratge falla, el missatge passa igual

El 4 d'agost CISA va incloure CVE-2026-34486 al seu catàleg de vulnerabilitats explotades: un 9,8 a Apache Tomcat que es corregeix amb una línia de codi canviada de lloc. Durant dues setmanes, si el desxifratge d'un missatge del clúster fallava, Tomcat ho apuntava al log i processava el missatge igualment. I només estaven afectades 11.0.20, 10.1.53 i 9.0.116: exactament les versions que portaven el pedaç de la fallada anterior. Què vol dir que un control «falli obrint», per què el log era l'única senyal i què revisem nosaltres.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN