Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

La vulnerabilitat de Gitea «requereix permís d'escriptura». El formulari de registre te'l dona

La fitxa del CVE-2026-60004 diu que cal permís d'escriptura en un repositori. El vector oficial del mateix avís diu <code>PR:N</code>, privilegis requerits: cap. Totes dues coses són certes, perquè Gitea instal·la amb <code>DISABLE_REGISTRATION=false</code>. Què implica això per a com prioritzes els pedaços de tot el que tens autoallotjat, què va passar en els onze segons de l'únic cas públic, i la llista del que es mira avui.

Caja fuerte pequeña de oficina abierta sobre una repisa, con dos sobres, un juego de llaves y una memoria USB dentro
8 min lectura

Clonar el repositori no és tenir còpia de GitLab

El 17 d'agost GitLab va publicar quatre versions fora de calendari per una fallada que permet modificar o esborrar projectes públics sense compte. La resposta habitual —«el codi el tenim clonat»— és certa i és la part que menys es perd. Què s'emporta de debò un clon, què es queda només al servidor, per què el fitxer de secrets no va dins de la còpia i per què l'arranjament de juny, el que no portava CVE, és el que explica millor el problema.

Puesto de trabajo vacío de noche en una oficina pequeña: portátil cerrado, teclado mecánico, taza fría y flexo encendido
8 min lectura

Cinc dies, el títol d'un issue i un token de Jira

El 17 d'agost Wiz va explicar com va treure un token de Jira de Snowflake obrint un issue en un repositori públic: el títol de l'issue era l'exploit. La línia que ho permetia havia entrat cinc dies abans en un canvi que anava d'ordenar el codi, i va substituir el patró segur que la mateixa documentació de GitHub recomana per escrit. Què va fallar a la cadena de revisió, per què l'«if» que semblava un filtre no filtrava res, i què mirem nosaltres en un pipeline.

Terminal de contenedores nevada con grúas portuarias y miles de contenedores apilados: la cadena de suministro por la que viaja el código que instalas
8 min lectura

ChainDrop: 444 paquets de npm compromesos i ni un sol pedaç per aplicar

El 4 d'agost, entre les 09:35 i les 13:20 UTC, un cuc es va propagar tot sol per 444 paquets de npm robant les credencials que necessitava per continuar propagant-se. La primera versió maliciosa va sortir pel pipeline legítim, amb signatura de procedència vàlida. I hi ha un parany que inverteix el reflex correcte: revocar el testimoni robat és exactament el que dispara la càrrega següent. Què buscar als teus lockfiles, en quin ordre rotar i per què aquí no existeix cap versió corregida per instal·lar.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

El teu CI/CD té les claus de producció. I el tractes com una eina de desenvolupament

El 27 de juliol del 2026 JetBrains va publicar la CVE-2026-63077: un 9,8 sense autenticació que afecta TOTES les versions de TeamCity On-Premises i permet executar ordres del sistema operatiu al servidor de compilació. No hi ha explotació coneguda. Les dues vegades anteriors que TeamCity va tenir una fallada d'aquest tipus van acabar amb l'SVR rus dins d'empreses tecnològiques i amb els operadors de BianLian creant usuaris a servidors de build. El problema de fons no és TeamCity: és que la màquina que desplega a producció no és a l'inventari de sistemes crítics de gairebé ningú.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN