Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claus en un sol objecte: els valors per defecte que van obrir el clúster

Hugging Face va publicar la cronologia forense de la intrusió de juliol i OpenAI va tancar el seu informe el 26 d'agost: 17.600 accions reconstruïdes entre el 9 i el 13. Entre el primer contenidor compromès i l'objecte que guardava 136 claus no hi va haver ni una vulnerabilitat més, hi va haver valors per defecte. El token que munta cada pod, l'endpoint de metadades que respon des de dins, els secrets concentrats en un objecte i una credencial de connector compartida entre clústers. Repassem la cadena amb les hores al davant, els dos CVE que CISA va ficar al seu catàleg el 27 d'agost i les cinc preguntes que li fem a un clúster.

Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

La vulnerabilitat de Gitea «requereix permís d'escriptura». El formulari de registre te'l dona

La fitxa del CVE-2026-60004 diu que cal permís d'escriptura en un repositori. El vector oficial del mateix avís diu <code>PR:N</code>, privilegis requerits: cap. Totes dues coses són certes, perquè Gitea instal·la amb <code>DISABLE_REGISTRATION=false</code>. Què implica això per a com prioritzes els pedaços de tot el que tens autoallotjat, què va passar en els onze segons de l'únic cas públic, i la llista del que es mira avui.

Caja fuerte pequeña de oficina abierta sobre una repisa, con dos sobres, un juego de llaves y una memoria USB dentro
8 min lectura

Clonar el repositori no és tenir còpia de GitLab

El 17 d'agost GitLab va publicar quatre versions fora de calendari per una fallada que permet modificar o esborrar projectes públics sense compte. La resposta habitual —«el codi el tenim clonat»— és certa i és la part que menys es perd. Què s'emporta de debò un clon, què es queda només al servidor, per què el fitxer de secrets no va dins de la còpia i per què l'arranjament de juny, el que no portava CVE, és el que explica millor el problema.

Sala de servidores en penumbra con un armario de red abierto y una etiqueta de inventario despegada colgando de un cable
7 min lectura

La teva documentació et menteix. I les teves validacions, també

Un document no envelleix: caduca, i ho fa en silenci. El Markdown no distingeix entre allò que has comprovat, allò que es pot comprovar i allò que t'imagines, així que al cap de sis mesos les tres coses es llegeixen igual. Expliquem el cas real que ens va portar a construir validated-memory: estats d'evidència, supersessió sense esborrar i sondes de frescor amb tres respostes en comptes de dues. Publicat com a programari lliure amb llicència Apache-2.0.

Puesto de trabajo vacío de noche en una oficina pequeña: portátil cerrado, teclado mecánico, taza fría y flexo encendido
8 min lectura

Cinc dies, el títol d'un issue i un token de Jira

El 17 d'agost Wiz va explicar com va treure un token de Jira de Snowflake obrint un issue en un repositori públic: el títol de l'issue era l'exploit. La línia que ho permetia havia entrat cinc dies abans en un canvi que anava d'ordenar el codi, i va substituir el patró segur que la mateixa documentació de GitHub recomana per escrit. Què va fallar a la cadena de revisió, per què l'«if» que semblava un filtre no filtrava res, i què mirem nosaltres en un pipeline.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

El teu CI/CD té les claus de producció. I el tractes com una eina de desenvolupament

El 27 de juliol del 2026 JetBrains va publicar la CVE-2026-63077: un 9,8 sense autenticació que afecta TOTES les versions de TeamCity On-Premises i permet executar ordres del sistema operatiu al servidor de compilació. No hi ha explotació coneguda. Les dues vegades anteriors que TeamCity va tenir una fallada d'aquest tipus van acabar amb l'SVR rus dins d'empreses tecnològiques i amb els operadors de BianLian creant usuaris a servidors de build. El problema de fons no és TeamCity: és que la màquina que desplega a producció no és a l'inventari de sistemes crítics de gairebé ningú.

Despliegues reproducibles con Docker Swarm y GitOps: latest no es una versión
7 min lectura

«latest» no és una versió: tres lliçons de desplegar la nostra pròpia web amb Docker Swarm

El pipeline va sortir verd, el webhook va tornar 200 i la web va continuar mostrant el d'abans. Tres lliçons reals del nostre CI/CD GitOps amb Docker Swarm: per què l'orquestrador no persegueix la teva etiqueta i què cal perquè un redeploy sigui de veritat un redeploy, per què el linter no és un test (i el smoke test que ens va salvar la portada del blog), i el «zero downtime» que deia el nostre propi fitxer i no era cert amb una sola rèplica.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN