Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El pilot d'IA que ningú no va apagar ja és producció

El 4 d'agost CISA va incloure al seu catàleg de vulnerabilitats explotades un 9,8 a Langflow: un endpoint que reparteix tokens de superusuari a qualsevol que arribi al port, encadenat amb un altre que executa el codi que li enviïs. Feia sis setmanes que hi havia pedaç. No és un cas aïllat: a Open WebUI l'interruptor ENABLE_CODE_EXECUTION=false no apagava res, i a n8n qui podia editar un flux podia executar ordres a l'amfitrió. Tres productes, el mateix supòsit de partida. Què fem nosaltres amb la capa d'IA i automatització, i quan recomanem no muntar-la a casa.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
10 min lectura

L'agent que instal·lem als teus equips també és una porta

El 3 d'agost CISA va incloure CVE-2026-18577 al catàleg de vulnerabilitats explotades amb termini per al dia 6. És una fallada a la consola des de la qual molts proveïdors d'IT gestionen els equips dels seus clients, i va arribar com a pedaç incomplet d'una altra fallada publicada dos dies abans. El fabricant se'n va assabentar per un augment d'incidències de llicenciament, no per una alerta de seguretat. L'accés no el va donar cap malware: els atacants van fer servir el control remot del mateix producte i van deixar un túnel per continuar a dins després que els tallessin la consola. Som proveïdor de serveis gestionats i aquest post va del que això significa per a qui ens contracta.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 a Rails: la fallada no és a la teva aplicació, és a la biblioteca que ningú va triar

El 29 de juliol del 2026 Rails va publicar la CVE-2026-66066: un 9,5 a l'Active Storage que permet a un atacant sense credencials llegir fitxers del servidor —incloses les variables d'entorn amb secret_key_base i les credencials de la base de dades— pujant una imatge. La fallada no és al codi que vas encarregar ni exactament a Rails: és a quins formats considera segur llegir libvips, una biblioteca de C que ningú de la teva empresa va triar. I libvips publica des del 2022 quines operacions seves no ha verificat, amb un interruptor per bloquejar-les. L'etiqueta hi era; el que faltava era accionar-la.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

El teu CI/CD té les claus de producció. I el tractes com una eina de desenvolupament

El 27 de juliol del 2026 JetBrains va publicar la CVE-2026-63077: un 9,8 sense autenticació que afecta TOTES les versions de TeamCity On-Premises i permet executar ordres del sistema operatiu al servidor de compilació. No hi ha explotació coneguda. Les dues vegades anteriors que TeamCity va tenir una fallada d'aquest tipus van acabar amb l'SVR rus dins d'empreses tecnològiques i amb els operadors de BianLian creant usuaris a servidors de build. El problema de fons no és TeamCity: és que la màquina que desplega a producció no és a l'inventari de sistemes crítics de gairebé ningú.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no demana MFA: les apps connectades al teu Microsoft 365

Més de 700 organitzacions van quedar potencialment exposades l'agost del 2025 sense que a cap li robessin una contrasenya: l'atacant es va endur els tokens OAuth d'una aplicació que elles mateixes havien connectat. El 13 de juliol del 2026 Microsoft va publicar el mapa d'un any sencer d'aquesta tècnica: dues cadenes d'atac i ni un sol inici de sessió sospitós. La peça que falla no és el login, és el consentiment: com inventariar les aplicacions connectades al teu tenant amb dues consultes del Graph, què apaga de debò cada botó i per què canviar l'ajust de consentiment no revoca res del que ja s'ha concedit.

Nueve entradas del catálogo KEV de CISA en 2026 apuntan al plano de gestión de una red SD-WAN
8 min lectura

El teu SD-WAN no cau: te'l reconfiguren

De les 172 vulnerabilitats que la CISA ha marcat com a explotades en el que portem del 2026, nou apunten al mateix lloc: el pla de gestió d'una xarxa SD-WAN. I l'atacant que va documentar Mandiant dins d'un Catalyst SD-WAN Manager no va fer caure res: es va donar d'alta com a peer, es va copiar les plantilles de configuració del fabric per la pròpia API del producte i va esborrar les seves petjades. Els números surten del catàleg KEV comptats per nosaltres, incloses les dues úniques entrades de tot l'any amb termini de 48 hores. Què mirar quan l'atac té forma de canvi de configuració legítim i el teu monitoratge continua en verd.

VMSA-2026-0006: dos vulnerabilidades CVSS 9,8 en VMware vCenter y un escape de máquina virtual en ESX
8 min lectura

VMSA-2026-0006: dos 9,8 a vCenter, una fuga de VM i la fallada que ningú no mirarà

El 29 de juliol del 2026 Broadcom va publicar VMSA-2026-0006: cinc fallades a VMware ESX, vCenter, Workstation i Fusion, dues amb CVSS 9,8 a vCenter i una de 9,3 que permet sortir d'una màquina virtual cap a l'amfitrió. No hi ha workarounds. Què s'ha de pedaçar primer segons el mateix avís (l'ordre ja no és el que et sabies), per què actualitzar vCenter no atura les teves càrregues, on són els pedaços si tens llicència perpètua sense suport i per què la fallada amb menys puntuació —ESX pot no registrar el que fa un administrador— és la que fa mal després.

Controladores de gestión BMC expuestos en internet: 36.872 servicios IPMI accesibles por UDP 623
8 min lectura

Dins del teu servidor hi ha un altre ordinador, i 36.872 són a internet

Un escaneig publicat el 29 de juliol del 2026 va trobar 36.872 controladors de gestió (BMC) escoltant a internet per UDP/623, i 24.650 lliuren material derivat de la contrasenya del compte abans que ningú iniciï sessió. No és un CVE nou: és CVE-2013-4786, una fallada de la mateixa especificació IPMI 2.0 del 2004 que Dell reconeix que no té pegat. Els números, per què la contrasenya de fàbrica es trenca entre 32 segons i una hora, per què el teu EDR no ho veurà i els sis passos per tancar el pla de gestió del ferro.

NIS2 en España: la ley sin publicar y el cuestionario de proveedor que ya está en tu correo
8 min lectura

NIS2 a Espanya: la llei encara no hi és, el qüestionari del teu client sí

A 29 de juliol del 2026 la llei espanyola que transposa NIS2 continua sense publicar-se al BOE: el text es va aprovar en Consell de Ministres el gener del 2025 en primera volta i encara és un avantprojecte, i el 8 de juliol la Comissió Europea va decidir portar Espanya davant el Tribunal de Justícia de la UE demanant sancions. Això no vol dir que NIS2 no t'afecti: vol dir que no arribarà per un inspector, sinó pel departament de compres del teu client més gran. Què és aplicable ja avui sense transposició, què pregunten de veritat aquests qüestionaris de proveïdor i què faríem nosaltres amb noranta dies per endavant.

CVE-2025-68686: el parche de FortiOS que se saltaba con una barra de más
8 min lectura

Pedaçar no és netejar: FortiOS i la barra de més

CISA va incloure el 27 de juliol al seu catàleg de vulnerabilitats explotades una fallada de FortiOS amb una data enganxada: 10 d'agost. CVE-2025-68686 no obre cap porta nova: reobre la que Fortinet es va pensar que tancava l'abril del 2025, i ho fa amb una barra de més a la ruta. La història de l'enllaç simbòlic a la carpeta d'idiomes, el pedaç que era una comparació de cadenes, les branques 7.2, 7.0 i 6.4 que es van quedar sense correcció, i per què actualitzar és una acció mentre que estar net és una conclusió que s'ha de demostrar.

CVE-2026-16812 en el VeloCloud Orchestrator: el orquestador SD-WAN expuesto por diseño
7 min lectura

L'orquestrador de la teva WAN és a Internet per disseny: el 10.0 de VeloCloud

CVE-2026-16812 és una injecció d'ordres sense autenticar al VeloCloud Orchestrator on-prem: 10.0 a CVSS, explotada abans que existís el pedaç i al catàleg KEV de CISA el mateix dia, amb tres dies de termini. L'avís d'Arista diu que la consola està exposada per defecte i que cap configuració no evita aquesta exposició; unes línies més avall recomana restringir l'accés a la interfície web a xarxes d'administració de confiança. Totes dues coses són certes, i en la distància entre l'una i l'altra es decideix el dia dolent.

Cl0p extorsiona sin cifrar: campaña contra PTC Windchill y FlexPLM
7 min lectura

Cl0p no ha xifrat ni un fitxer: l'extorsió entra per l'aplicació que ningú no vigila

Cl0p està explotant una vulnerabilitat crítica a PTC Windchill i FlexPLM (CVE-2026-12569, CVSS 9,3) per robar dades d'enginyeria i extorquir sense xifrar res. El pedaç existia des del 17 de juny; l'onada de correus d'extorsió ha arribat un mes després. Per què els teus backups no desfan un robatori, què ensenya el patró Accellion→MOVEit→Oracle EBS (2.700+ organitzacions en una sola campanya), i les cinc coses que faríem aquesta setmana.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi de l'hotel treballa per a un altre: segresten el DNS per robar comptes de Microsoft 365

Des del juny de 2026 hi ha una campanya activa que compromet els portals captius d'hotels i centres de conferències, els canvia el DNS i redirigeix els hostes a pàgines falses de Microsoft 365. La part fina: amb l'abús del device code flow et prenen el compte sense robar-te la contrasenya, amb l'MFA "satisfeta". Què està passant, per què el cadenat no et salva, i què faríem nosaltres: del full-tunnel al bloqueig del device code flow.

Una IA autónoma automatiza la post-explotación en un ataque real; la respuesta es detección 24/7
8 min lectura

El becari que no es cansa l'ha fitxat l'altre bàndol: una IA autònoma ja automatitza atacs reals

En una intrusió al Ministeri de Finances de Tailàndia, l'atacant va deixar un agent d'IA de codi obert treballant en mode desatès per automatitzar la part avorrida de l'atac: enumerar, escalar privilegis, buscar per on seguir. No va trencar res de nou —va entrar per credencials per defecte i CVEs del 2021 sense pedaçar—, però va fer la feina bruta més ràpid i sense descans. El que de veritat canvia és la velocitat, i a la velocitat només se li contesta amb detecció i resposta 24/7.

Certighost (CVE-2026-54121): impersonar un Domain Controller vía AD CS
8 min lectura

Certighost: un usuari qualsevol podia ser el teu Domain Controller. La pregunta no és si has aplicat el pedaç, és si has auditat el teu AD CS

Certighost (CVE-2026-54121) permetia a un usuari de domini sense privilegis suplantar un Domain Controller via Active Directory Certificate Services i quedar-se el domini sencer. Microsoft el va pedaçar el 14 de juliol; el PoC funcional és públic des del 24. El mecanisme en una frase, per què AD CS és la superfície d'escalada que gairebé ningú audita, i el pla del dia: pedaç, inventari de CAs, quota de comptes de màquina a zero i auditoria de plantilles.

Check Point SmartConsole
Zero-day CVE-2026-16232 · gestió exposada
8 min lectura

El zero-day de Check Point no anava contra el teu firewall: anava contra la seva consola

CVE-2026-16232: un bypass d'autenticació a SmartConsole permetia entrar com a administrador, sense credencials, al servidor que governa tots els teus gateways Check Point. Es va explotar abans del pedaç i CISA va donar tres dies per remeiar-ho. Per què el pla de gestió és pitjor botí que el mateix firewall, i el checklist que aplica encara que no tinguis Check Point.

DDoS de 31,4 Tbps
RTBH: es mitiga aigües amunt
8 min lectura

El teu firewall no para un DDoS: l'últim rècord va ser de 31,4 Tbps. La mitigació de debò es fa aigües amunt

El desembre del 2025 es va mitigar el DDoS més gran registrat: 31,4 Tbps, unes 31.000 vegades el cabal d'una fibra d'1 Gbps. Quan aquest trànsit arriba al teu firewall, la batalla ja està perduda. Què és RTBH, per què el blackhole local no salva el teu enllaç i què preguntar al teu proveïdor.

FakeGit
7.600 repos falsos; l'objectiu és la teva IA
8 min lectura

El malware ja no t'enganya a tu: enganya la teva IA. FakeGit, 7.600 repositoris falsos a GitHub

La campanya FakeGit va sembrar GitHub amb 7.600 repositoris falsos; només en uns 200 es comptabilitzen més de 14 milions de descàrregues de malware. La novetat no és el volum: més de 800 es feien passar per servidors MCP i skills d'IA, i els assistents els recomanaven sols. Li han posat nom: agentbaiting.

Registre de Romania
Esborrat; el va salvar la còpia fora d'abast
8 min lectura

Van esborrar el registre de la propietat de Romania, backups inclosos. El va salvar la còpia que l'atacant no podia tocar

El 14 de juliol un atacant va entrar a l'ANCPI romanès amb credencials vàlides, va fracassar en l'extorsió i va esborrar la base de dades del registre de la propietat i els backups que va poder abastar. Una setmana sense compravendes ni hipoteques a tot el país. La diferència entre incident i catàstrofe va ser una còpia fora del seu abast.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN