Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

La teva passkey no es trenca: es copia la clau mestra

El 3 d'agost Unit 42 va publicar tres maneres d'entrar en comptes protegits amb passkey sense trencar ni una línia de criptografia. La més greu treu de la memòria del Chrome un secret de 32 bytes que desxifra totes les passkeys sincronitzades del compte, i en la implementació actual de Google aquest secret no es pot rotar ni revocar. Totes tres comencen igual: amb un programa maliciós que ja s'executa en un Windows, sense permisos d'administrador ni escalada de privilegis. Continuem recomanant passkeys, i aquí expliquem per què això no és contradictori.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
10 min lectura

L'agent que instal·lem als teus equips també és una porta

El 3 d'agost CISA va incloure CVE-2026-18577 al catàleg de vulnerabilitats explotades amb termini per al dia 6. És una fallada a la consola des de la qual molts proveïdors d'IT gestionen els equips dels seus clients, i va arribar com a pedaç incomplet d'una altra fallada publicada dos dies abans. El fabricant se'n va assabentar per un augment d'incidències de llicenciament, no per una alerta de seguretat. L'accés no el va donar cap malware: els atacants van fer servir el control remot del mateix producte i van deixar un túnel per continuar a dins després que els tallessin la consola. Som proveïdor de serveis gestionats i aquest post va del que això significa per a qui ens contracta.

El 31 de octubre de 2026 se acaba el modelo de licencia de VMware incluida en los nodos de Azure VMware Solution: a partir del 1 de noviembre hay que aportar una suscripción portable de VMware Cloud Foundation comprada a Broadcom
8 min lectura

El pla B caduca el 31 d'octubre: s'acaba el VMware amb llicència inclosa al núvol

El 31 d'octubre del 2026 s'acaba el model d'Azure VMware Solution en què la llicència anava dins del node: a partir de l'1 de novembre cal aportar una clau de VMware Cloud Foundation comprada directament a Broadcom. Al Google Cloud VMware Engine ja va passar l'1 de novembre del 2025. Queden 89 dies. Durant dos anys, «m'enduc el vSphere tal qual al núvol de l'hiperescalar» ha estat el pla B preferit per no decidir; era una pròrroga, i les pròrrogues caduquen. Els números que sí que pots tancar aquesta setmana, i quan quedar-se és la decisió correcta.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 a Rails: la fallada no és a la teva aplicació, és a la biblioteca que ningú va triar

El 29 de juliol del 2026 Rails va publicar la CVE-2026-66066: un 9,5 a l'Active Storage que permet a un atacant sense credencials llegir fitxers del servidor —incloses les variables d'entorn amb secret_key_base i les credencials de la base de dades— pujant una imatge. La fallada no és al codi que vas encarregar ni exactament a Rails: és a quins formats considera segur llegir libvips, una biblioteca de C que ningú de la teva empresa va triar. I libvips publica des del 2022 quines operacions seves no ha verificat, amb un interruptor per bloquejar-les. L'etiqueta hi era; el que faltava era accionar-la.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

El teu CI/CD té les claus de producció. I el tractes com una eina de desenvolupament

El 27 de juliol del 2026 JetBrains va publicar la CVE-2026-63077: un 9,8 sense autenticació que afecta TOTES les versions de TeamCity On-Premises i permet executar ordres del sistema operatiu al servidor de compilació. No hi ha explotació coneguda. Les dues vegades anteriors que TeamCity va tenir una fallada d'aquest tipus van acabar amb l'SVR rus dins d'empreses tecnològiques i amb els operadors de BianLian creant usuaris a servidors de build. El problema de fons no és TeamCity: és que la màquina que desplega a producció no és a l'inventari de sistemes crítics de gairebé ningú.

Por primera vez el 46% de las cargas de IT corporativa vive en instalaciones de terceros frente al 44% en centros de datos propios, según la encuesta de Uptime Institute de 2026
11 min lectura

La meitat de la IT corporativa ja viu fora de casa. Això no vol dir que se n'hagi anat al núvol

Uptime Institute va publicar el 28 de juliol del 2026 la dada que va donar la volta al sector: per primer cop, les instal·lacions de tercers (46%) superen els centres de dades propis de les empreses (44%). El número és real. La lectura de «ha guanyat el núvol» no ho és: aquest 46% posa a la mateixa capsa el colocation i el SaaS, que són decisions oposades. I el més interessant de l'informe no és al titular, sinó al 10% restant i en el que passa amb els quilowatts per rack.

La nueva retención por último acceso de Microsoft Purview borra ficheros de SharePoint y OneDrive y deja 93 días de papelera como único margen
7 min lectura

El que ningú obre, s'esborra: Purview, l'últim accés i els 93 dies per adonar-te'n

A mitjan agost del 2026 Microsoft acaba de desplegar una retenció de Purview que esborra fitxers del SharePoint i l'OneDrive que ningú no ha obert en X temps, i ho justifica dient que el Copilot respondrà millor. No esborra res tot sol: cal configurar-ho. Però és el primer disparador d'esborrat que no mesura una propietat del document sinó l'absència d'activitat humana, i el fitxer que ningú no obre en tres anys pot ser justament el que necessites al quart. Què arriba exactament, els 93 dies de paperera que són el teu únic marge, per què l'historial de versions no et salva i què faríem abans de tocar aquest botó.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no demana MFA: les apps connectades al teu Microsoft 365

Més de 700 organitzacions van quedar potencialment exposades l'agost del 2025 sense que a cap li robessin una contrasenya: l'atacant es va endur els tokens OAuth d'una aplicació que elles mateixes havien connectat. El 13 de juliol del 2026 Microsoft va publicar el mapa d'un any sencer d'aquesta tècnica: dues cadenes d'atac i ni un sol inici de sessió sospitós. La peça que falla no és el login, és el consentiment: com inventariar les aplicacions connectades al teu tenant amb dues consultes del Graph, què apaga de debò cada botó i per què canviar l'ajust de consentiment no revoca res del que ja s'ha concedit.

Google corrige 1.072 fallos de seguridad de Chrome con agentes de IA y pasa a publicar un hito cada dos semanas
8 min lectura

Google ha arreglat 1.072 errors del Chrome amb IA: el coll d'ampolla ara ets tu

El Chrome 149 i 150 van corregir 1.072 errors de seguretat, més que les 23 versions anteriors juntes, amb agents d'IA que busquen, reprodueixen, prioritzen i pedacen. Però la xifra no és la notícia: el Chrome passa a una fita cada dues setmanes i està provant dues publicacions de seguretat per setmana. Què canvia de debò al teu cicle de pedaçat, per què comptar CVE ja no mesura res, i quin programari teu no rebrà mai aquest tracte.

Nueve entradas del catálogo KEV de CISA en 2026 apuntan al plano de gestión de una red SD-WAN
8 min lectura

El teu SD-WAN no cau: te'l reconfiguren

De les 172 vulnerabilitats que la CISA ha marcat com a explotades en el que portem del 2026, nou apunten al mateix lloc: el pla de gestió d'una xarxa SD-WAN. I l'atacant que va documentar Mandiant dins d'un Catalyst SD-WAN Manager no va fer caure res: es va donar d'alta com a peer, es va copiar les plantilles de configuració del fabric per la pròpia API del producte i va esborrar les seves petjades. Els números surten del catàleg KEV comptats per nosaltres, incloses les dues úniques entrades de tot l'any amb termini de 48 hores. Què mirar quan l'atac té forma de canvi de configuració legítim i el teu monitoratge continua en verd.

EWS en Exchange Online: la fecha límite real para escribir la lista de aplicaciones permitidas es el 31 de agosto de 2026
8 min lectura

L'EWS s'apaga a l'octubre, però la teva data límit és el 31 d'agost

L'1 d'octubre Exchange Online comença a apagar l'EWS i l'1 d'abril del 2027 l'apaga del tot, sense reactivació possible. Però hi ha un detall que capgira el calendari: a partir de l'octubre, deixar EWSEnabled en True amb la llista d'aplicacions permeses buida passa a voler dir «bloquejar-los tots», i si no escrius tu aquesta llista abans que s'acabi l'agost, al setembre l'escriu Microsoft per tu a partir del que hagi vist córrer. Què mirar a l'informe d'ús, les ordres exactes, per què aquesta llista automàtica falla per defecte i per excés, i els buits que el Graph encara no cobreix segons el full de ruta de la mateixa Microsoft.

El peaje del ESU de Windows 10: el precio se duplica cada año y es acumulativo
8 min lectura

Windows 10 i el peatge d'octubre: l'ESU es duplica cada any i no pots saltar-te l'any u

Microsoft cobra 61 dòlars per equip el primer any d'actualitzacions esteses de Windows 10, i la seva pròpia documentació diu dues coses que gairebé ningú ajunta: el preu es duplica cada any consecutiu i els ESU són acumulatius, així que qui hi entri l'any tres paga els tres sencers. Retardar l'entrada no redueix la factura si acabes entrant: desplaça el pagament i et deixa sense pedaços mentre esperes. El compte sencer, els tres punts cecs que es paguen cars (el titular del 2027 no parla de la teva empresa, LTSC no hi entra, i l'Office continua viu fins al 2028 però ja no pots obrir un bug) i quan pagar l'ESU sí que és la decisió correcta.

Ceph Squid 19.2 llega a su fin de vida estimado el 19 de septiembre de 2026
7 min lectura

El teu Ceph té data: Squid es queda sense pedaços el 19 de setembre

La taula de cicle de vida de Ceph situa el final de vida estimat de Squid (19.2) el 19 de setembre del 2026: cinquanta dies des d'avui. La substituta, Tentacle (20.2), és estable des del novembre i a Proxmox està marcada com a estable des de la 9.2. El problema no és el salt, és que no és un salt: és una seqüència de tres finestres l'ordre de les quals no tries tu, amb dos detalls que gairebé ningú no ha mirat — el mòdul mgr/zabbix desapareix i les optimitzacions d'erasure coding no s'activen soles.

Informe de ransomware 2026: 1,7 millones de dólares de coste medio de recuperación por incidente
7 min lectura

Restaurar no és recuperar: dos de cada tres se'n surten amb la còpia i gairebé la meitat paga igual

L'informe anual de ransomware de Sophos (2.158 responsables d'IT a 17 països, Espanya inclosa) porta el rebot més gran de còpies de la sèrie: el 66% de les víctimes amb dades xifrades va recuperar des de backup, dotze punts per sobre del 54% del 2025. I alhora el 48% va pagar, i el cost mitjà de recuperar va pujar un 11% fins a 1,7 milions de dòlars sense comptar el rescat. Per què els dos números no es contradiuen, l'apunt de mètode sobre les dues medianes que gairebé ningú està llegint bé, què hi ha dins d'aquesta factura i les cinc coses que convé cronometrar abans del dia dolent.

Caída de Google Cloud en europe-west4-a por fallo de energía y refrigeración en el datacenter
10 min lectura

Tres mil·lisegons i 44 graus: la caiguda al núvol que no va ser cosa del programari

El 15 de juliol del 2026 una baixada de tensió de tres mil·lisegons a l'escomesa elèctrica va deixar tres serveis d'una zona de Google Cloud als Països Baixos gairebé quinze hores fora de joc. Ni un CVE, ni un desplegament mal fet, ni una ruta BGP: un transitori elèctric, un sistema de suport que no va agafar la càrrega, un controlador de refredadora que va caure i una sala a 44 graus. Què va fallar exactament segons l'informe oficial, per què la redundància sobre el paper no sempre és redundància, què significa que una zona no sigui un edifici i les set preguntes que convé fer a qualsevol datacenter —inclòs el teu— abans que passi.

VMSA-2026-0006: dos vulnerabilidades CVSS 9,8 en VMware vCenter y un escape de máquina virtual en ESX
8 min lectura

Dos 9,8 a vCenter, una fuga de VM i la fallada que ningú no mirarà

El 29 de juliol del 2026 Broadcom va publicar VMSA-2026-0006: cinc fallades a VMware ESX, vCenter, Workstation i Fusion, dues amb CVSS 9,8 a vCenter i una de 9,3 que permet sortir d'una màquina virtual cap a l'amfitrió. No hi ha workarounds. Què s'ha de pedaçar primer segons el mateix avís (l'ordre ja no és el que et sabies), per què actualitzar vCenter no atura les teves càrregues, on són els pedaços si tens llicència perpètua sense suport i per què la fallada amb menys puntuació —ESX pot no registrar el que fa un administrador— és la que fa mal després.

Antenas de radiotelescopio al anochecer: la adolescencia tecnológica de la humanidad según el ensayo de Dario Amodei
12 min lectura

L'adolescència de la tecnologia: hem llegit l'assaig de Dario Amodei amb les mans al fang

El gener del 2026, el conseller delegat d'Anthropic va publicar un assaig de vint-i-dues mil paraules sobre els cinc riscos de la IA potent i sobre si hi estem preparats. La seva resposta és que no. L'hem llegit sencer des d'una empresa que desplega automatització i IA en infraestructura real: els cinc riscos esquematitzats, el quadre de situació honest, els quatre punts on no li comprem l'argument —inclòs un que gairebé ningú no ha explicat bé— i què li toca fer avui a una empresa que no construeix models.

Controladores de gestión BMC expuestos en internet: 36.872 servicios IPMI accesibles por UDP 623
8 min lectura

Dins del teu servidor hi ha un altre ordinador, i 36.872 són a internet

Un escaneig publicat el 29 de juliol del 2026 va trobar 36.872 controladors de gestió (BMC) escoltant a internet per UDP/623, i 24.650 lliuren material derivat de la contrasenya del compte abans que ningú iniciï sessió. No és un CVE nou: és CVE-2013-4786, una fallada de la mateixa especificació IPMI 2.0 del 2004 que Dell reconeix que no té pegat. Els números, per què la contrasenya de fàbrica es trenca entre 32 segons i una hora, per què el teu EDR no ho veurà i els sis passos per tancar el pla de gestió del ferro.

Zabbix 8.0: análisis de qué cambia de verdad en la próxima LTS de monitorización
8 min lectura

Zabbix 8.0: què canvia de debò i què encara és una diapositiva

Zabbix 8.0 és la propera LTS i mig sector ja n'escriu com si estigués instal·lada. A 30 de juliol del 2026 l'últim publicat és la beta 2, del 9 de juliol, i al registre oficial de contenidors la 8.0 es diu trunk. Quines features són de debò a les release notes oficials (JSON natiu de 128 MiB, ClickHouse com a backend d'històric, c-ares amb memòria cau de DNS), què continua sent només roadmap (OpenTelemetry, motor d'esdeveniments complexos, app mòbil, permisos de proxy) i on és la factura real de l'upgrade: els mínims de base de dades i les macros retirades que viuen als teus avisos.

La subida de precios de Microsoft 365 del 1 de julio de 2026, con la cuenta real por usuario
8 min lectura

Microsoft 365 ja ha pujat: el percentatge que espanta no és el que et costa diners

L'1 de juliol va entrar en vigor la pujada de preus de les suites comercials de Microsoft 365. Durant el juny tothom va repetir el mateix consell —renova abans del dia 1 i congeles el preu— i aquest consell fa quatre setmanes que ha caducat. La taula oficial amb els preus abans i després, el compte que de debò importa (increment per usuari multiplicat per plantilla i per dotze), per què el preu que NO canvia és la dada més informativa de l'anunci, quines capacitats arriben a cada suite i les cinc coses que faríem abans de la teva renovació.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN