Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Pasillo frío de un centro de datos entre dos filas de racks cerrados: los aparatos que están delante de todo y casi nunca aparecen en el inventario de parcheo

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 2409
min lectura

Quan CISA va avisar del LoadMaster, el pedaç feia 64 dies que estava publicat

CISA va posar CVE-2026-8037 al seu catàleg de vulnerabilitats explotades el 7 d'agost i va donar de termini fins al 10. Progress havia publicat el pedaç el 4 de juny. Entremig, un PoC públic el 29 de juny i quaranta dies d'intents d'explotació. Si la teva cua de pedaços l'ordena el catàleg del KEV, arribes tard de sèrie: aquí tens el rellotge que sí que hauries de mirar.

Fichero de archivo de madera con un cajón abierto lleno de tarjetas catalogadas: dónde vive de verdad cada documento y quién puede abrir el cajón

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 2409
min lectura

Aquell enregistrament és al OneDrive d'algú que ja no treballa aquí

Microsoft mou a finals de setembre les pissarres dels canals de Teams del OneDrive de qui les va crear al SharePoint del canal. És un canvi petit que admet un problema gran: bona part del treball col·lectiu d'una empresa viu al compte personal d'un individu. On cau exactament cada enregistrament, per què el rellotge d'esborrat el dispara el dia que elimines el compte i no el dia que la persona marxa, i per què deixar el compte bloquejat «per si de cas» no és el pla que et penses.

Terminal de contenedores nevada con grúas portuarias y miles de contenedores apilados: la cadena de suministro por la que viaja el código que instalas
10 min lectura

ChainDrop: 444 paquets de npm compromesos i ni un sol pedaç per aplicar

El 4 d'agost, entre les 09:35 i les 13:20 UTC, un cuc es va propagar tot sol per 444 paquets de npm robant les credencials que necessitava per continuar propagant-se. La primera versió maliciosa va sortir pel pipeline legítim, amb signatura de procedència vàlida. I hi ha un parany que inverteix el reflex correcte: revocar el testimoni robat és exactament el que dispara la càrrega següent. Què buscar als teus lockfiles, en quin ordre rotar i per què aquí no existeix cap versió corregida per instal·lar.

Sala de control con una pared de pantallas mostrando paneles y mapas mientras varias personas los observan: el panel que todo el mundo mira y nadie mantiene
10 min lectura

Metabase: el panell de dades que també era el clauer

El 3 d'agost van entrar a instàncies de Metabase per l'endpoint de «he oblidat la contrasenya», sense autenticar-se, amb un CVSS de 10.0. Framework i Tally ja ho han explicat als seus usuaris. El que s'endú un atacant d'un panell de BI compromès no són els gràfics: són les credencials de totes les bases de dades connectades, desades sense xifrar tret que algú activés el xifratge a mà. Quines versions són al rang, per què aquest forat no apareix al teu feed de CVE, i per què apedaçar és la meitat fàcil de la feina.

Un MacBook abierto visto desde arriba sobre un escritorio con una libreta y un lápiz: el equipo de trabajo donde alguien pega un comando dictado por una web
8 min lectura

El malware de macOS que no explota res: l'enganxes tu al Terminal

El 6 d'agost Huntress va publicar l'anàlisi d'un lladre de credencials per a macOS escrit en Go que feia tres mesos que era dins d'un Mac monitoritzat. No hi ha CVE, no hi ha exploit i no hi ha res per apedaçar: la cadena comença amb un web que et dicta una ordre i un usuari que l'enganxa al Terminal. Què fa aquesta ordre línia a línia, per què el Gatekeeper no hi intervé, què s'endú de debò en una empresa (Keychain, galetes de sessió, contrasenyes del navegador) i per què l'avís que Apple va afegir a macOS 26.4 és un ressalt i no un mur.

Cajones de un fichero de biblioteca con sus portaetiquetas vacíos: el directorio sigue estando en el sitio de siempre y la fuente de autoridad se está moviendo a la nube

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 2409
min lectura

Entra Connect: la data que t'atura la sincronització i la que només t'envia un correu

El 30 de setembre del 2026 tota sincronització d'Entra Connect per sota de la versió 2.5.79.0 deixa de funcionar. No és la migració a Cloud Sync: és una altra cosa, i és l'única de les dues que té data fixa. La migració va per onades, admet excepció i no té data de retirada anunciada. Què es trenca exactament quan el sincronisme s'atura (pista: no és el correu, és la baixa que no arriba), per què l'autoactualitzador no salva justament els servidors que ho necessiten, i les vuit files de la taula oficial de Microsoft que decideixen si pots anar-te'n a Cloud Sync o encara no.

Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Ningú va explotar res: qui verifica que ets tu abans de restablir el teu MFA

Sonar convincent no és una prova d'identitat, i en moltes organitzacions és l'única cosa que es demana. El 7 d'agost Levi Strauss va explicar a la SEC que li van treure informació corporativa de tres ordinadors d'empresa mitjançant enginyeria social: la feina amb què mesurem la seguretat —posar pedaços, actualitzar, reiniciar— no hauria canviat res. L'avís conjunt de CISA i l'FBI sobre Scattered Spider diu que l'objectiu són les grans empreses i els seus help desks d'IT contractats, i això ens inclou. Per què el 65% de l'accés inicial ja entra per la identitat, per què les claus d'accés no et salven si el taulell pot inscriure un factor nou, i els vuit punts que li demanem a un procediment de restabliment.

Sala llena de ordenadores encendidos y funcionando con normalidad: los certificados de Secure Boot caducaron en junio y ningún equipo dejó de arrancar
7 min lectura

El Secure Boot va caducar al juny i no va caure res. Aquest és el problema

El 24 i el 27 de juny van caducar dos dels certificats amb què Microsoft signa l'arrencada des del 2011. No va caure ni un equip: Microsoft diu literalment que el dispositiu continua arrencant i actualitzant-se amb normalitat. El que s'atura és una altra cosa —les revocacions, el gestor d'arrencada, les mitigacions d'arrencada primerenca— i no genera ni una alerta. Queda una tercera data, el 19 d'octubre. Com comprovar en dos minuts si el teu parc Windows, els teus servidors Linux i —aquesta és la que ningú no mira— les teves màquines virtuals ja tenen els certificats del 2023.

Primer plano de papel triturado con restos de texto: el recall en la nube borra el mensaje del buzón del destinatario, y ahora podrá ordenarlo otra empresa
10 min lectura

Cross-tenant recall: l'Exchange Online deixa que una altra empresa esborri correu de les teves bústies

A mitjan agost Microsoft comença a desplegar el recall entre organitzacions a l'Exchange Online (MC1423106). Arriba apagat, i la casella no l'actives per recuperar els teus correus: l'actives perquè remitents d'un altre tenant esborrin missatges ja lliurats a les bústies de la teva gent. Què fa avui el recall al núvol (esborrat dur, també de missatges llegits, reintentant fins a 24 hores), per què la llista blanca s'assembla massa a la llista de dominis que fa servir el frau de la factura, què et protegeix de debò (la retenció, no la casella) i el buit de registre que gairebé ningú no ha llegit.

Sección de un tronco con sus anillos de crecimiento: capas acumuladas durante años, como el código del kernel donde se escondían Zapscape y SCTPhantom
8 min lectura

Zapscape i SCTPhantom: el teu Proxmox no porta el kernel de Debian

Dues fallades del kernel Linux publicades aquesta setmana trenquen les dues fronteres que donem per bones: la màquina virtual (Zapscape, CVE-2026-64561) i el contenidor (SCTPhantom, CVE-2026-64564). Entendre-les és el més fàcil. El difícil és respondre si el kernel que arrenca el teu node ja les porta corregides, perquè les versions que publica l'avís —6.12.101, 7.1.6— no existeixen al teu servidor: Proxmox no fa servir el kernel de Debian. Les versions exactes de proxmox-kernel que sí que les tanquen (i per què amb el 7.0.14-9 no n'hi ha prou), com comprovar-ho en quatre ordres i qui ha de córrer de debò.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: a l'allotjament compartit, el risc el posa el veí

Un client qualsevol d'un servidor cPanel podia executar SQL com a root de la base de dades canviant el nom d'una base de dades. El titular és el 9,4, però la dada que gairebé ningú no mira és al final del vector: SC:H/SI:H/SA:H, la manera que té CVSS 4.0 de dir per escrit que el dany surt del sistema vulnerable. En un servidor compartit, «el sistema posterior» té nom i cognoms: els altres. Què fa la fallada, per què el seu germà de 5,6 ho diu més clar, què cal comprovar aquesta setmana i la pregunta honesta de si cal fugir del compartit (no sempre).

Parte trasera de un rack de nodos de almacenamiento: la mejora de Fast EC se enciende pool por pool, no con la actualización
7 min lectura

Fast EC arriba apagat: l'interruptor de Ceph Tentacle que només gira un cop

Ceph Tentacle porta Fast EC, la feina de rendiment en erasure coding que feia anys que s'esperava. I arriba apagat: s'encén pool per pool, amb una ordre, i el monitor es nega a apagar-lo després —revertir-ho és buidar i recrear el pool—. A més, el «com a mínim el doble» del titular es va mesurar amb un stripe unit de 16K, que és exactament el que un pool ja creat no pot tenir. Les condicions que comprova el monitor, la meitat de la millora que va quedar congelada el dia que vas crear el pool, què li passa al clúster en encendre'l i per què la rèplica de tres vies continua sent més ràpida.

Escalera de evacuación atornillada a la fachada del edificio del que tiene que sacarte: la copia que depende de lo que protege
8 min lectura

El teu servidor de còpies és dins del domini que ha de restaurar

Veeam va corregir al juny una fallada de 9,4 sobre 10 que permetia executar codi al servidor de còpies a «un usuari de domini autenticat». Segons l'anàlisi tècnica que va publicar un tercer, en un servidor en grup de treball aquella fallada ni tan sols existia. La diferència no és al codi: és a qui li pregunta el teu servidor de còpies si ets de fiar. Què comprova exactament, per què és la sisena fallada amb la mateixa descripció en poc més d'un any, la dependència circular que ningú no dibuixa al pla de recuperació, què costa de debò treure el servidor del domini i els casos en què no ho faríem.

Vista aérea de un enlace de autopistas con múltiples caminos posibles: el tráfico puede desviarse sin que ningún enlace se caiga
8 min lectura

RPKI no impedeix que et segrestin la ruta: signar l'origen no assegura el camí

El 70,31% de les rutes d'internet ja duen signatura RPKI vàlida, però només el 12,3% dels sistemes autònoms mesurats assoleix protecció completa a les seves rutes. I el segrest que s'usa de debò —copiar el teu ASN a l'origen i posar-se al davant— passa la validació en verd. Què signa un ROA i què calla, les quatre famílies d'atac que queden fora, el comptador d'esdeveniments d'avui amb la seva lletra petita i les dues preguntes que valen per totes per al teu proveïdor si no tens AS propi.

Panel de parcheo de fibra con latiguillos etiquetados a mano: la documentación de red que deja de coincidir con la realidad
7 min lectura

L'Excel de la teva xarxa menteix: com muntem una font de veritat amb NetBox

Documentar una xarxa no és escanejar-la. La mateixa documentació de NetBox ho diu sense embuts: representa l'estat desitjat de la xarxa, no l'operatiu, i desaconsella importar-hi l'estat real de manera automàtica. Aquí hi ha el criteri que gairebé ningú no aplica. Què és NetBox i què no és, la prova de les tres preguntes per saber si el teu inventari serveix, què documentem nosaltres i què decidim no documentar, i quan NO cal muntar res d'això.

Proxmox VE 9.2 para arm64 anunciado el 5 de agosto de 2026: paridad de funciones con x86-64, plataformas NVIDIA Grace y Vera, y sin migración en vivo entre arquitecturas
8 min lectura

Proxmox en Arm no amplia el teu clúster: t'obliga a tenir-ne dos

El 5 d'agost Proxmox va publicar la primera edició oficialment suportada de Proxmox VE 9.2 per a arm64: mateix codi, mateixos repositoris, mateix cicle de vida i paritat de funcions amb x86-64. Dins l'anunci hi ha una frase que decideix el disseny de la teva infraestructura: els guests només corren en nodes de la seva arquitectura i la migració en viu només funciona entre nodes iguals. Què han publicat exactament, què deixes de tenir en creuar a Arm, per què la Raspberry Pi es queda fora i les cinc preguntes que fem abans de pressupostar un node Arm.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el desxifratge falla, el missatge passa igual

El 4 d'agost CISA va incloure CVE-2026-34486 al seu catàleg de vulnerabilitats explotades: un 9,8 a Apache Tomcat que es corregeix amb una línia de codi canviada de lloc. Durant dues setmanes, si el desxifratge d'un missatge del clúster fallava, Tomcat ho apuntava al log i processava el missatge igualment. I només estaven afectades 11.0.20, 10.1.53 i 9.0.116: exactament les versions que portaven el pedaç de la fallada anterior. Què vol dir que un control «falli obrint», per què el log era l'única senyal i què revisem nosaltres.

CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El pilot d'IA que ningú no va apagar ja és producció

El 4 d'agost CISA va incloure al seu catàleg de vulnerabilitats explotades un 9,8 a Langflow: un endpoint que reparteix tokens de superusuari a qualsevol que arribi al port, encadenat amb un altre que executa el codi que li enviïs. Feia sis setmanes que hi havia pedaç. No és un cas aïllat: a Open WebUI l'interruptor ENABLE_CODE_EXECUTION=false no apagava res, i a n8n qui podia editar un flux podia executar ordres a l'amfitrió. Tres productes, el mateix supòsit de partida. Què fem nosaltres amb la capa d'IA i automatització, i quan recomanem no muntar-la a casa.

El AI Act ya aplica desde el 2 de agosto de 2026: qué obligaciones entraron de verdad, qué aplazó el Ómnibus digital sobre IA y el checklist de inventario de everyWAN
8 min lectura

L'AI Act ja se t'aplica. I no pel que va sortir als titulars

El 2 d'agost va entrar en aplicació el gruix del Reglament europeu d'IA. Sis dies abans, l'Òmnibus digital sobre IA (Reglament UE 2026/1744, en vigor des del 27 de juliol) va ajornar l'alt risc a desembre de 2027 i agost de 2028. El que sí que aplica des del 2 d'agost és l'article 50 —transparència—, amb multes de fins a 15 M€ o el 3% (l'import menor per a pimes) i una data que gairebé ningú no ha apuntat: el 2 de desembre de 2026. Què va canviar de debò, on mossega l'article 25 i el checklist d'inventari que apliquem en un tenant de Microsoft 365.

WireGuard o IPsec: comparativa honesta entre los dos protocolos de túnel, con el criterio de everyWAN sobre cuál usar en cada caso y el calendario post-cuántico europeo
8 min lectura

WireGuard o IPsec: què posem a cada lloc

WireGuard té unes 4.000 línies de codi, va entrar al kernel de Linux el 2020 i es configura en un foli. IPsec arrossega trenta anys d'RFC i de negociacions que no lliguen. I tot i així continuem muntant IPsec en bona part dels llocs, per tres motius que no surten a cap comparativa: qui hi ha a l'altra banda del túnel, qui autentica les persones i què passa quan toqui canviar de criptografia. Comparativa honesta, sense fanatisme, amb el calendari postquàntic europeu damunt la taula.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN