Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Archivo de oficina con cajas y carpetas apiladas en estanterías metálicas bajo luz natural
5 min lectura

No són errors vells: són classes d'error velles. Hem fet el compte al catàleg de CISA

Hem descarregat el catàleg de vulnerabilitats explotades de CISA i n'hem comptat les 1.685 entrades. De les 201 afegides el 2026, 123 porten identificador d'aquest mateix any i la mediana del desfasament és zero: el que és vell no és l'error concret, és la classe. Això també ho hem mesurat amb el camp cwes del mateix fitxer: CWE-20, validació d'entrada indeguda, encapçala el catàleg amb 118 entrades, seguida d'injecció d'ordres i escriptura fora de límits. I apareix una cosa que no anàvem a buscar: el 10 de juny la directiva BOD 26-04 va derogar la BOD 22-01, i des d'aleshores el 81 % del que hi entra arriba amb tres dies de termini en lloc del 23 % anterior.

Cuarto de impresión de una oficina con una multifunción, cajas de papel y un servidor en una estantería metálica
9 min lectura

PaperCut: el servidor d'impressió corre com a SYSTEM, i gairebé la meitat del parc mesurat no té pedaç

El 27 d'agost PaperCut va confirmar explotació activa de PaperCut NG i MF. L'endemà van arribar els identificadors: CVE-2026-81578 (CVSS 8.8) i CVE-2026-82078 (CVSS 9.4), encadenats en execució remota de codi sense autenticar. Huntress va veure una de les intrusions durar menys de dos minuts, i a la seva prova de concepte el codi s'executa com a SYSTEM. La xifra que ordena tota la resta: el 47 % de les 2.500 instal·lacions que Huntress segueix va per la versió 23 o anterior, per a la qual no hi ha pedaç. Què va passar hora a hora, per què el pedaç de dijous no valia divendres, i l'avís d'avui que converteix un dels indicadors en fals positiu.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
5 min lectura

El butlletí deia «denegació de servei». L'exploit dona root: NetScaler CVE-2026-8452

Citrix va publicar el pedaç el 30 de juny i el va descriure com una denegació de servei; el vector CVSS d'aquesta mateixa fitxa ja marcava confidencialitat alta i zero privilegis. El 14 d'agost, 45 dies després, es va publicar l'exploit que dona root sense autenticar, i els atacs van arribar de seguida: CISA li va posar data límit el 29 d'agost. Com comprovar si estàs pedaçat sense tombar l'aparell (513 bytes, error 43549) i per què el pedaç no fa fora qui ja va entrar.

Fotocopiadora multifunción de oficina con la puerta de tóner abierta y la bandeja de papel a medio sacar
7 min lectura

El pedaç d'agost trenca la impressió en apps WPF: les tres sortides, amb el compte fet

L'acumulatiu de .NET Framework de l'11 d'agost trenca imprimir i exportar a PDF en aplicacions WPF amb Calibri, Cambria, Constantia i Corbel: <code>System.IO.FileFormatException</code> sobre una tipografia que instal·la el mateix Windows. Microsoft ho va reconèixer el 24, tretze dies després, i la solució provisional apaga la protecció contra desbordament que aquest mateix pedaç acabava de posar. Hem mirat què apaga exactament, per què la decisió hauria de ser de cada aplicació i no del teu parc de màquines, i quina de les tres sortides costa menys en cada cas.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
9 min lectura

CVE-2026-19490 a NetScaler: la teva versió no et diu si estàs exposat

Citrix va publicar el 19 d'agost un bypass d'autenticació amb 9,3 sobre 10 a NetScaler ADC i Gateway. La condició per estar afectat no és només la versió: depèn de què tens configurat, i a les builds antigues n'hi ha prou amb menys. Com es contesta de debò, per què una fallada pre-autenticació deixa el teu MFA fora del camí i què fem a la finestra abans que aparegui el primer exploit.

Armario de red mural abierto en una oficina, con panel de parcheo, dos conmutadores de rack y un mazo de latiguillos peinado sobre el raíl lateral
9 min lectura

Un CVE ja no és una errada: Cisco ha canviat la unitat de mesura

El 19 d'agost Cisco va publicar dos avisos amb cinc CVE de puntuació 10.0 entre tots dos. No són cinc errades: cada identificador agrupa una classe sencera d'errades i porta la nota de la pitjor de la bossa. Als quatre avisos d'enduriment que hem revisat la línia de mitigacions diu el mateix, «no n'hi ha». Això no és una queixa sobre Cisco: és que la unitat amb què comptes vulnerabilitats ha canviat de mida i el teu inventari no se n'ha assabentat.

Sala de archivo de una oficina con estanterías metálicas llenas de cajas de cartón y carpetas, y una caja abierta sobre una mesa de trabajo
7 min lectura

«La columna estava xifrada»: pgcrypto desava text pla i ningú no se n'assabentava

El 13 d'agost PostgreSQL va tancar 28 CVE de cop. Un no és un desbordament: quan OpenSSL rebutjava l'algorisme demanat, pgcrypto no mirava la resposta i escrivia la dada amb un XOR trivial a la columna que et pensaves que estava xifrada. Ni l'INSERT ni el SELECT fallaven. Què dispara la fallada, per què el dia que es va trencar no va ser el dia que es va escriure el codi, i quina versió tens de debò si instal·les des de Debian i no des de PGDG.

Chasis de servidor de almacenamiento extraído sobre sus guías en un pasillo de datacenter, con dos filas de discos de 3,5 pulgadas en bandejas metálicas y un destornillador apoyado en el borde
7 min lectura

Ceph pedaça quatre CVE: tres els tanca el paquet i el quart el tanques tu

El 19 d'agost Ceph va publicar Squid 19.2.6 i Tentacle 20.2.4 amb l'etiqueta [URGENT]. Una de les quatre fallades no s'arregla instal·lant: obliga a rotar totes les claus CephX del clúster, deu passos a mà, i deixa el clúster en HEALTH_ERR mentrestant. Què hi ha dins de cada CVE, per què qualsevol amb una clau «mon allow r» podia llegir les passphrases LUKS dels teus discos, i què vam trobar avui en mirar el repositori de Ceph de Proxmox.

Armario de comunicaciones de pared en una sala técnica, con un servidor de rack, un pequeño cortafuegos y un panel de parcheo con latiguillos naranjas y grises
7 min lectura

«Explotació menys probable»: 126 dies de cua per al CVE-2026-33824

Microsoft va pedaçar la fallada de la VPN IPsec de Windows el 14 d'abril amb l'etiqueta «Exploitation Less Likely». CISA el va posar al seu catàleg d'explotats el 18 d'agost. Entre les dues dates hi ha 126 dies, un informe d'Unit 42 i una fitxa que avui continua sense corregir. El nostre recompte sobre les 24 entrades de Microsoft a KEV aquest any, i quina mitigació no pots aplicar si la teva VPN és de teletreball.

Caja fuerte pequeña de oficina abierta sobre una repisa, con dos sobres, un juego de llaves y una memoria USB dentro
5 min lectura

Clonar el repositori no és tenir còpia de GitLab

El 17 d'agost GitLab va publicar quatre versions fora de calendari per una fallada que permet modificar o esborrar projectes públics sense compte. La resposta habitual —«el codi el tenim clonat»— és certa i és la part que menys es perd. Què s'emporta de debò un clon, què es queda només al servidor, per què el fitxer de secrets no va dins de la còpia i per què l'arranjament de juny, el que no portava CVE, és el que explica millor el problema.

Banco de trabajo de un taller informático con varios teléfonos Android alineados, uno abierto con la placa a la vista y una bandeja con tarjetas SIM
9 min lectura

El pedaç d'Android no arriba al mòdem

El 17 d'agost es va publicar una cadena que arriba a escriure a la memòria del kernel d'Android des del mòdem, sense pedaç i amb el fabricant del xip sense contestar. El que ens va fer aturar no va ser l'exploit, sinó la data de pedaç dels telèfons amb què ho van provar: Android pot tenir dos nivells de pedaç al mes, el segon és el que cobreix el mòdem, i al telèfon només se'n veu un.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
5 min lectura

Van entrar pel port 5900 i van sortir amb root: el miner era el de menys

El centre de ciberseguretat neerlandès va avisar a mitjans d'agost que estan explotant l'error de Compartir pantalla de macOS en Macs amb el port 5900 obert a internet, i que en tots els casos notificats l'atacant va aconseguir root i va deixar un miner de Monero. Apple ja havia publicat el pedaç el 6 d'agost. Què falla exactament a CVE-2026-65400, per què l'enduriment de tota la vida no tapava aquest forat, i la llista que gairebé cap empresa té: què escolta des de fora.

Un parquímetro con el indicador EXPIRED en rojo y un coche todavía aparcado detrás: la fecha ha pasado y no ha cambiado nada visible
9 min lectura

Proxmox VE 8 caduca a l'agost: Debian et continuarà pedaçant, l'hipervisor no

La taula oficial de Proxmox diu 2026-08 i no diu el dia. El que sol quedar fora del titular és que el suport estès de Debian 12 arriba fins al juny del 2028 per la via de sempre, així que apt continuarà instal·lant pedaços reals en un node sense suport. Què es congela exactament, com comprovar-ho, l'ordre de l'actualització a la 9.2 i per què forçar-la a l'agost pot ser pitjor que arribar tard.

Sala de reuniones vacía con las sillas recogidas: en agosto la alerta salta igual, pero la sala donde se decide está cerrada
5 min lectura

Tres dies per pedaçar, i el tercer cau en dissabte

D'ençà que CISA va canviar els seus terminis el 10 de juny, 42 de les 48 vulnerabilitats que ha donat d'alta porten tres dies per arreglar-les. Hem comptat els dies de la setmana sobre el fitxer del catàleg: cap alta del 2026 no es va publicar en dissabte o diumenge, i tretze d'aquests terminis de tres dies vencen justament allà. A l'agost, amb mitja plantilla fora, el coll d'ampolla és qui signa que es pot aïllar un servidor a les tres de la matinada.

Pasillo de un archivo lleno de cajas y carpetas: el SharePoint local de una empresa guarda sus documentos igual, y desde el 14 de julio ya no recibe arreglos
5 min lectura

L'últim pedaç que rebrà el teu SharePoint 2016 es va publicar el 14 de juliol

CVE-2026-55040 permet a un atacant sense credencials fer-se passar per qualsevol usuari o administrador d'un SharePoint local. Microsoft el va corregir el 14 de juliol del 2026: exactament el dia que SharePoint Server 2016 i 2019 van sortir de suport. El 12 d'agost es va publicar la prova de concepte i aquell mateix dia es va veure fer-la servir, però els sensors de KEVintel daten el primer intent el 19 de juliol, vint-i-quatre dies abans. Per què preguntar-se si calia publicar-la és la discussió equivocada i què comprovar avui en un servidor que ja no rebrà més arranjaments.

Tipos de imprenta de madera: PostScript nació para hablar con impresoras y sigue vivo dentro de las bibliotecas que procesan imágenes
7 min lectura

Es deia .png i per dins era PostScript: la fallada de WordPress 7.0.4

WordPress va publicar el 12 d'agost la versió 7.0.4 amb un únic arranjament: CVE-2026-65640, execució remota de codi pujant un fitxer que s'anuncia com a imatge i per dins és PostScript. El pedaç arriba fins a la branca 4.7, del desembre del 2016. Perquè t'afecti s'han de complir dues condicions alhora, i la primera no la decideixes tu. Per què validar l'extensió no valida el que et penses, què vol dir de debò «requereix rol Autor» i com comprovar-ho en deu minuts.

Pasillo de un centro de datos: cuando el concentrador de VPN se reinicia, el acceso remoto de toda la empresa se queda fuera
9 min lectura

La fallada de Cisco que no roba res: només reinicia la porta per on entra la teva gent

Cisco va publicar l'11 d'agost un avís per a ASA i Secure Firewall Threat Defense: una petició HTTP contra el servei de VPN SSL d'accés remot fa que l'equip es reiniciï. El vector CVSS diu C:N/I:N/A:H —no es filtra ni s'altera res— i dues hores i vint minuts després ja era al catàleg KEV de CISA amb data límit el 14 d'agost. Tres dies. Què es comprova a l'equip, per què el pedaç costa el mateix que l'atac i quan això no va amb tu.

Cronómetro deportivo: los cinco días entre el aviso VMSA-2026-0006 y las primeras conexiones de vCenter comprometidos a la infraestructura del atacante
9 min lectura

L'avís de vCenter deia que no hi havia explotació coneguda: va durar cinc dies

Broadcom va publicar VMSA-2026-0006 el 29 de juliol sense informació que suggerís explotació, i així ho vam copiar aquí l'endemà. El 3 d'agost els primers vCenter compromesos van començar a connectar-se amb la infraestructura de l'atacant i el 12 d'agost QUIRSO va publicar el recompte: 361 adreces IP víctima a 47 països. Què signifiquen aquests números, què no signifiquen i la pregunta que decideix si això va amb tu: qui pot obrir una connexió cap al teu vCenter.

Sala de centralita telefónica con operadoras conectando llamadas: el servicio que resuelve nombres y por el que pasa todo el mundo
5 min lectura

El DNS que cal actualitzar és el teu controlador de domini

CVE-2026-62878 puntua 9,8: desbordament de pila a Windows DNS, sense autenticació i sense interacció de l'usuari. El butlletí de Microsoft llista setze productes afectats i tots setze demanen reinici. A moltes de les xarxes que ens trobem, aquesta màquina també és la que valida les contrasenyes de tothom, i per això fa mesos —de vegades anys— que no es reinicia. Què diu el butlletí exactament, què cau mentre arrenca i el repàs previ a la finestra.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN