Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Sala de control con un muro de pantallas de monitorización y varias personas mirándolo de pie
10 min lectura

La IA ja troba errors de dia zero sola. El teu problema són els 43 dies de després

El 4 de setembre OpenAI va presentar GPT-6 Astra i va declarar que és el primer model que desplega assolint el nivell «Crític» de capacitat en ciberseguretat del seu marc de preparació. Gairebé tota la cobertura ha anat darrere d'aquesta meitat. Els dos números que decideixen què et passa a tu són anteriors a Astra i cap no parla de trobar errors: el temps mitjà fins a l'explotació és de menys set dies segons M-Trends 2026, i la mediana per resoldre del tot una vulnerabilitat del catàleg KEV és de 43 dies segons el DBIR de Verizon. El coll d'ampolla mai no va ser trobar.

Técnico agachado con un portátil trabajando en la parte trasera de un rack de servidores
5 min lectura

REPLICATION mai no va ser un permís de només lectura: PostgreSQL va tancar un dlopen() de dotze anys

El 13 d'agost PostgreSQL va publicar 18.6, 17.11, 16.15, 15.19 i 14.24. Entre els CVE que tanquen n'hi ha un que no va de desbordaments: qualsevol compte amb l'atribut REPLICATION podia anomenar com a plugin de descodificació lògica qualsevol fitxer visible per al sistema, i el servidor el carregava i n'executava el codi com l'usuari del sistema operatiu. El pedaç afegeix una llista blanca amb dues entrades per defecte: si la teva captura de canvis fa servir decoderbufs o wal2json, et para la replicació fins que algú editi postgresql.conf.

Armario de red mural abierto en el pasillo de una oficina, con anillas pasahilos y cables recogidos, y un extintor apoyado en la pared al fondo
7 min lectura

El pedaç de juliol és la versió vulnerable de setembre

SonicWall va tancar el parell de zero-days de l'SMA 1000 a la build 12.4.3-03453 el 14 de juliol. L'avís de l'1 de setembre declara afectada la 12.4.3-03453 i anteriors: qui va complir el termini de tres dies del KEV va aterrar just a la versió que 49 dies després torna al catàleg, amb la mateixa forma de fallada. Quan un aparell repeteix la forma de la fallada, la pregunta deixa de ser si està pedaçat i passa a ser fins on arriba aquesta caixa.

Servidor de dos alturas con la tapa quitada sobre una estantería metálica, en el trastero de una oficina, con cartones apoyados en la pared
5 min lectura

El CVE «mitjà» d'Artifactory va entrar al catàleg abans que el crític

CISA va confirmar explotació d'una fallada 5,3 de JFrog Artifactory el 27 d'agost; de la 9,8 que permet forjar tokens d'administrador, el 2 de setembre. Sis dies de diferència, i l'ordre és el contrari al de les notes. Si mires el vector complet del «mitjà» s'entén per què: dues de les tres dimensions d'impacte valen zero i la que queda al màxim és integritat. En un repositori d'artefactes, integritat és justament el que compres.

Cuarto de instalaciones de una oficina con un ordenador de sobremesa y un conmutador de red pequeño en una estantería metálica, junto a una caja de cables y material de limpieza
9 min lectura

Kestra, 10 sobre 10: la vulnerabilitat que no necessita ser a Internet

El 2 de setembre del 2026 CISA va ficar set vulnerabilitats explotades al catàleg KEV. Tres eren aparells de perímetre; unes altres tres són serveis que va aixecar el teu propi equip (JFrog Artifactory, Kestra i LiteLLM) i la setena, Starlette, ni tan sols la va instal·lar ningú. La de Kestra puntua 10,0 i s'obre perquè un filtre d'autenticació fa servir endsWith en comptes d'una comparació exacta. I l'avís diu que no cal ser exposat a Internet: n'hi ha prou d'arribar al port des de dins. Què canvia això a la teva cua de pedaços.

Cuarto de interconexión con paneles de parcheo, latiguillos de fibra naranja y amarilla recogidos en peines horizontales y una bobina de fibra colgada en la pared
5 min lectura

El segrest de rutes que RPKI donava per bo: la ROA permetia fins a /24

Entre el 28 i el 30 d'agost del 2026, un segrest de BGP va desviar el trànsit de 162.55.80.0/24 durant unes 22 hores actives i va servir una actualització maliciosa darrere d'un certificat TLS vàlid. Vam anar a mirar la ROA a RIPEstat: fins a l'1 de setembre tenia maxLength 24, així que mentre va durar el segrest la ruta era RPKI vàlida. Què comprova la validació d'origen i què no, per què aquella mateixa maxLength va ser també la cura, i les sis verificacions que pots fer avui.

Proxmox VE 7 y CVE-2023-54391: dos servidores viejos todavía encendidos en la estantería de un cuarto trastero
7 min lectura

Proxmox VE 7: el pedaç feia tres anys que era publicat i ningú sabia que era un pedaç

L'1 de setembre del 2026 Proxmox va publicar l'avís PSA-2026-00043-1: a Proxmox VE 7 n'hi ha prou d'enviar un paràmetre tfa-challenge qualsevol per entrar com a root@pam sense contrasenya. El codi que ho arreglava es va publicar el 20 de juliol del 2023 dins d'una refactorització que ningú va classificar com a seguretat, i per això no es va retroportar. Què fa la fallada, per què el segon factor et salvava, què comprovar avui al teu node i què diu tot això del teu inventari.

Archivo de oficina con cajas y carpetas apiladas en estanterías metálicas bajo luz natural
5 min lectura

No són errors vells: són classes d'error velles. Hem fet el compte al catàleg de CISA

Hem descarregat el catàleg de vulnerabilitats explotades de CISA i n'hem comptat les 1.685 entrades. De les 201 afegides el 2026, 123 porten identificador d'aquest mateix any i la mediana del desfasament és zero: el que és vell no és l'error concret, és la classe. Això també ho hem mesurat amb el camp cwes del mateix fitxer: CWE-20, validació d'entrada indeguda, encapçala el catàleg amb 118 entrades, seguida d'injecció d'ordres i escriptura fora de límits. I apareix una cosa que no anàvem a buscar: el 10 de juny la directiva BOD 26-04 va derogar la BOD 22-01, i des d'aleshores el 81 % del que hi entra arriba amb tres dies de termini en lloc del 23 % anterior.

Cuarto de impresión de una oficina con una multifunción, cajas de papel y un servidor en una estantería metálica
9 min lectura

PaperCut: el servidor d'impressió corre com a SYSTEM, i gairebé la meitat del parc mesurat no té pedaç

El 27 d'agost PaperCut va confirmar explotació activa de PaperCut NG i MF. L'endemà van arribar els identificadors: CVE-2026-81578 (CVSS 8.8) i CVE-2026-82078 (CVSS 9.4), encadenats en execució remota de codi sense autenticar. Huntress va veure una de les intrusions durar menys de dos minuts, i a la seva prova de concepte el codi s'executa com a SYSTEM. La xifra que ordena tota la resta: el 47 % de les 2.500 instal·lacions que Huntress segueix va per la versió 23 o anterior, per a la qual no hi ha pedaç. Què va passar hora a hora, per què el pedaç de dijous no valia divendres, i l'avís d'avui que converteix un dels indicadors en fals positiu.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
5 min lectura

El butlletí deia «denegació de servei». L'exploit dona root: NetScaler CVE-2026-8452

Citrix va publicar el pedaç el 30 de juny i el va descriure com una denegació de servei; el vector CVSS d'aquesta mateixa fitxa ja marcava confidencialitat alta i zero privilegis. El 14 d'agost, 45 dies després, es va publicar l'exploit que dona root sense autenticar, i els atacs van arribar de seguida: CISA li va posar data límit el 29 d'agost. Com comprovar si estàs pedaçat sense tombar l'aparell (513 bytes, error 43549) i per què el pedaç no fa fora qui ja va entrar.

Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

La vulnerabilitat de Gitea «requereix permís d'escriptura». El formulari de registre te'l dona

La fitxa del CVE-2026-60004 diu que cal permís d'escriptura en un repositori. El vector oficial del mateix avís diu <code>PR:N</code>, privilegis requerits: cap. Totes dues coses són certes, perquè Gitea instal·la amb <code>DISABLE_REGISTRATION=false</code>. Què implica això per a com prioritzes els pedaços de tot el que tens autoallotjat, què va passar en els onze segons de l'únic cas públic, i la llista del que es mira avui.

Fotocopiadora multifunción de oficina con la puerta de tóner abierta y la bandeja de papel a medio sacar
7 min lectura

El pedaç d'agost trenca la impressió en apps WPF: les tres sortides, amb el compte fet

L'acumulatiu de .NET Framework de l'11 d'agost trenca imprimir i exportar a PDF en aplicacions WPF amb Calibri, Cambria, Constantia i Corbel: <code>System.IO.FileFormatException</code> sobre una tipografia que instal·la el mateix Windows. Microsoft ho va reconèixer el 24, tretze dies després, i la solució provisional apaga la protecció contra desbordament que aquest mateix pedaç acabava de posar. Hem mirat què apaga exactament, per què la decisió hauria de ser de cada aplicació i no del teu parc de màquines, i quina de les tres sortides costa menys en cada cas.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
9 min lectura

CVE-2026-19490 a NetScaler: la teva versió no et diu si estàs exposat

Citrix va publicar el 19 d'agost un bypass d'autenticació amb 9,3 sobre 10 a NetScaler ADC i Gateway. La condició per estar afectat no és només la versió: depèn de què tens configurat, i a les builds antigues n'hi ha prou amb menys. Com es contesta de debò, per què una fallada pre-autenticació deixa el teu MFA fora del camí i què fem a la finestra abans que aparegui el primer exploit.

Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
9 min lectura

El pedaç que no és teu: què fas amb el CVE-2026-69836 d'Entra ID

Microsoft va publicar el 20 d'agost una fallada crítica d'execució remota a Entra ID i l'endemà va corregir la casella d'explotació a «No». No hi ha res per instal·lar: la fitxa diu «customerActionRequired: false». El que sí que és teu és la capacitat de respondre «ens va afectar?», i amb llicència Entra ID Free això dura set dies. Com llegir la fitxa des de l'API de Microsoft i quin checklist apliquem sobre l'inquilí.

Armario de red mural abierto en una oficina, con panel de parcheo, dos conmutadores de rack y un mazo de latiguillos peinado sobre el raíl lateral
9 min lectura

Un CVE ja no és una errada: Cisco ha canviat la unitat de mesura

El 19 d'agost Cisco va publicar dos avisos amb cinc CVE de puntuació 10.0 entre tots dos. No són cinc errades: cada identificador agrupa una classe sencera d'errades i porta la nota de la pitjor de la bossa. Als quatre avisos d'enduriment que hem revisat la línia de mitigacions diu el mateix, «no n'hi ha». Això no és una queixa sobre Cisco: és que la unitat amb què comptes vulnerabilitats ha canviat de mida i el teu inventari no se n'ha assabentat.

  • 1
  • 2

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN