Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Tipos de imprenta de madera: PostScript nació para hablar con impresoras y sigue vivo dentro de las bibliotecas que procesan imágenes
7 min lectura

Es deia .png i per dins era PostScript: la fallada de WordPress 7.0.4

WordPress va publicar el 12 d'agost la versió 7.0.4 amb un únic arranjament: CVE-2026-65640, execució remota de codi pujant un fitxer que s'anuncia com a imatge i per dins és PostScript. El pedaç arriba fins a la branca 4.7, del desembre del 2016. Perquè t'afecti s'han de complir dues condicions alhora, i la primera no la decideixes tu. Per què validar l'extensió no valida el que et penses, què vol dir de debò «requereix rol Autor» i com comprovar-ho en deu minuts.

Sala de control con una pared de pantallas mostrando paneles y mapas mientras varias personas los observan: el panel que todo el mundo mira y nadie mantiene
8 min lectura

Metabase: el panell de dades que també era el clauer

El 3 d'agost van entrar a instàncies de Metabase per l'endpoint de «he oblidat la contrasenya», sense autenticar-se, amb un CVSS de 10.0. Framework i Tally ja ho han explicat als seus usuaris. El que s'endú un atacant d'un panell de BI compromès no són els gràfics: són les credencials de totes les bases de dades connectades, desades sense xifrar tret que algú activés el xifratge a mà. Quines versions són al rang, per què aquest forat no apareix al teu feed de CVE, i per què apedaçar és la meitat fàcil de la feina.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: a l'allotjament compartit, el risc el posa el veí

Un client qualsevol d'un servidor cPanel podia executar SQL com a root de la base de dades canviant el nom d'una base de dades. El titular és el 9,4, però la dada que gairebé ningú no mira és al final del vector: SC:H/SI:H/SA:H, la manera que té CVSS 4.0 de dir per escrit que el dany surt del sistema vulnerable. En un servidor compartit, «el sistema posterior» té nom i cognoms: els altres. Què fa la fallada, per què el seu germà de 5,6 ho diu més clar, què cal comprovar aquesta setmana i la pregunta honesta de si cal fugir del compartit (no sempre).

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el desxifratge falla, el missatge passa igual

El 4 d'agost CISA va incloure CVE-2026-34486 al seu catàleg de vulnerabilitats explotades: un 9,8 a Apache Tomcat que es corregeix amb una línia de codi canviada de lloc. Durant dues setmanes, si el desxifratge d'un missatge del clúster fallava, Tomcat ho apuntava al log i processava el missatge igualment. I només estaven afectades 11.0.20, 10.1.53 i 9.0.116: exactament les versions que portaven el pedaç de la fallada anterior. Què vol dir que un control «falli obrint», per què el log era l'única senyal i què revisem nosaltres.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
8 min lectura

Un 9,5 a Rails: la fallada no és a la teva aplicació, és a la biblioteca que ningú va triar

El 29 de juliol del 2026 Rails va publicar la CVE-2026-66066: un 9,5 a l'Active Storage que permet a un atacant sense credencials llegir fitxers del servidor —incloses les variables d'entorn amb secret_key_base i les credencials de la base de dades— pujant una imatge. La fallada no és al codi que vas encarregar ni exactament a Rails: és a quins formats considera segur llegir libvips, una biblioteca de C que ningú de la teva empresa va triar. I libvips publica des del 2022 quines operacions seves no ha verificat, amb un interruptor per bloquejar-les. L'etiqueta hi era; el que faltava era accionar-la.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN