Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Armario de comunicaciones de pared en una sala técnica, con un servidor de rack, un pequeño cortafuegos y un panel de parcheo con latiguillos naranjas y grises
7 min lectura

«Explotació menys probable»: 126 dies de cua per al CVE-2026-33824

Microsoft va pedaçar la fallada de la VPN IPsec de Windows el 14 d'abril amb l'etiqueta «Exploitation Less Likely». CISA el va posar al seu catàleg d'explotats el 18 d'agost. Entre les dues dates hi ha 126 dies, un informe d'Unit 42 i una fitxa que avui continua sense corregir. El nostre recompte sobre les 24 entrades de Microsoft a KEV aquest any, i quina mitigació no pots aplicar si la teva VPN és de teletreball.

Percha de pared en la entrada de personal de una oficina con decenas de tarjetas de acceso colgadas de cordones y varios ganchos vacíos
8 min lectura

El directori té més fitxes que empleats

McDonald's declara poc més de 150.000 empleats a l'informe anual. El lot del seu directori corporatiu que va sortir a la venda aquesta setmana té 1,7 milions de fitxes. Hem posat les xifres filtrades al costat de les plantilles declarades de set empreses i el resultat no parla de descuit: parla de què conté de debò un directori de Microsoft Entra ID, qui el pot llegir sencer amb una contrasenya qualsevol i per què l'interruptor per tancar-lo és dels que el mateix fabricant desaconsella tocar.

Mesa de una oficina administrativa a última hora: archivadores de anillas, una calculadora de sobremesa y un archivador metálico con un cajón abierto
8 min lectura

Un 5 % més per pagar al mes: què canvia l'1 d'octubre i quan no convé canviar

Microsoft aplicarà des de l'1 d'octubre del 2026 un recàrrec del 5 % a les subscripcions de programari de CSP amb compromís anual que es facturen mes a mes: cita Windows Server, SQL Server, CAL i System Center, i deixa la llista oberta. El producte no canvia; canvia el preu dels diners. El càlcul complet —aquest 5 % equival a finançar-se al voltant de l'11 % anual—, per què la teva data no és l'1 d'octubre sinó la de renovació de cada línia, i els casos en què no compensa moure's.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

L'informe diu «zero impactes» i no vol dir que ningú no ho faci servir

Baseline Security Mode posa al centre d'administració de Microsoft 365 vint-i-un ajustos que abans només es tocaven per PowerShell: apagar l'autenticació bàsica, EWS, ActiveX, IDCRL, Publisher. La guia de Microsoft diu que actives cadascun quan el seu informe d'impacte surti a zero. El detall que canvia la lectura: els ajustos de les aplicacions d'Office s'apliquen per Cloud Policy, i els clients de Windows per sota de la versió 2510 no envien la telemetria del mode de simulació, que és la que alimenta aquest informe. Què apaga cada interruptor, què es trenca de debò en tancar EWS i en quin ordre ho fem nosaltres.

Pasillo de un archivo lleno de cajas y carpetas: el SharePoint local de una empresa guarda sus documentos igual, y desde el 14 de julio ya no recibe arreglos
8 min lectura

L'últim pedaç que rebrà el teu SharePoint 2016 es va publicar el 14 de juliol

CVE-2026-55040 permet a un atacant sense credencials fer-se passar per qualsevol usuari o administrador d'un SharePoint local. Microsoft el va corregir el 14 de juliol del 2026: exactament el dia que SharePoint Server 2016 i 2019 van sortir de suport. El 12 d'agost es va publicar la prova de concepte i aquell mateix dia es va veure fer-la servir, però els sensors de KEVintel daten el primer intent el 19 de juliol, vint-i-quatre dies abans. Per què preguntar-se si calia publicar-la és la discussió equivocada i què comprovar avui en un servidor que ja no rebrà més arranjaments.

Sala de centralita telefónica con operadoras conectando llamadas: el servicio que resuelve nombres y por el que pasa todo el mundo
8 min lectura

El DNS que cal actualitzar és el teu controlador de domini

CVE-2026-62878 puntua 9,8: desbordament de pila a Windows DNS, sense autenticació i sense interacció de l'usuari. El butlletí de Microsoft llista setze productes afectats i tots setze demanen reinici. A moltes de les xarxes que ens trobem, aquesta màquina també és la que valida les contrasenyes de tothom, i per això fa mesos —de vegades anys— que no es reinicia. Què diu el butlletí exactament, què cau mentre arrenca i el repàs previ a la finestra.

Paso fronterizo vacío con la barrera levantada: la frontera de datos europea sigue dibujada y el tráfico pasa igual
8 min lectura

Tres ajustos decideixen si el Claude processa els teus documents al Copilot, i un el va decidir la data del teu tenant

Microsoft va activar els models d'Anthropic per defecte a Microsoft 365 Copilot, però no a la UE. Hi ha tres ajustos diferents amb tres valors per defecte diferents, un depèn de si el tenant es va crear abans o després del 25 de març de 2026, i la mateixa documentació de Microsoft t'envia al Centre de missatges a esbrinar el teu. Què diu cada font, què no se'n pot deduir i el repàs de vint minuts.

Fichero de archivo de madera con un cajón abierto lleno de tarjetas catalogadas: dónde vive de verdad cada documento y quién puede abrir el cajón

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3194
min lectura

Aquell enregistrament és al OneDrive d'algú que ja no treballa aquí

Microsoft mou a finals de setembre les pissarres dels canals de Teams del OneDrive de qui les va crear al SharePoint del canal. És un canvi petit que admet un problema gran: bona part del treball col·lectiu d'una empresa viu al compte personal d'un individu. On cau exactament cada enregistrament, per què el rellotge d'esborrat el dispara el dia que elimines el compte i no el dia que la persona marxa, i per què deixar el compte bloquejat «per si de cas» no és el pla que et penses.

Cajones de un fichero de biblioteca con sus portaetiquetas vacíos: el directorio sigue estando en el sitio de siempre y la fuente de autoridad se está moviendo a la nube

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3194
min lectura

Entra Connect: la data que t'atura la sincronització i la que només t'envia un correu

El 30 de setembre del 2026 tota sincronització d'Entra Connect per sota de la versió 2.5.79.0 deixa de funcionar. No és la migració a Cloud Sync: és una altra cosa, i és l'única de les dues que té data fixa. La migració va per onades, admet excepció i no té data de retirada anunciada. Què es trenca exactament quan el sincronisme s'atura (pista: no és el correu, és la baixa que no arriba), per què l'autoactualitzador no salva justament els servidors que ho necessiten, i les vuit files de la taula oficial de Microsoft que decideixen si pots anar-te'n a Cloud Sync o encara no.

Primer plano de papel triturado con restos de texto: el recall en la nube borra el mensaje del buzón del destinatario, y ahora podrá ordenarlo otra empresa
8 min lectura

Cross-tenant recall: l'Exchange Online deixa que una altra empresa esborri correu de les teves bústies

A mitjan agost Microsoft comença a desplegar el recall entre organitzacions a l'Exchange Online (MC1423106). Arriba apagat, i la casella no l'actives per recuperar els teus correus: l'actives perquè remitents d'un altre tenant esborrin missatges ja lliurats a les bústies de la teva gent. Què fa avui el recall al núvol (esborrat dur, també de missatges llegits, reintentant fins a 24 hores), per què la llista blanca s'assembla massa a la llista de dominis que fa servir el frau de la factura, què et protegeix de debò (la retenció, no la casella) i el buit de registre que gairebé ningú no ha llegit.

El AI Act ya aplica desde el 2 de agosto de 2026: qué obligaciones entraron de verdad, qué aplazó el Ómnibus digital sobre IA y el checklist de inventario de everyWAN
8 min lectura

L'AI Act ja se t'aplica. I no pel que va sortir als titulars

El 2 d'agost va entrar en aplicació el gruix del Reglament europeu d'IA. Sis dies abans, l'Òmnibus digital sobre IA (Reglament UE 2026/1744, en vigor des del 27 de juliol) va ajornar l'alt risc a desembre de 2027 i agost de 2028. El que sí que aplica des del 2 d'agost és l'article 50 —transparència—, amb multes de fins a 15 M€ o el 3% (l'import menor per a pimes) i una data que gairebé ningú no ha apuntat: el 2 de desembre de 2026. Què va canviar de debò, on mossega l'article 25 i el checklist d'inventari que apliquem en un tenant de Microsoft 365.

La nueva retención por último acceso de Microsoft Purview borra ficheros de SharePoint y OneDrive y deja 93 días de papelera como único margen
7 min lectura

El que ningú obre, s'esborra: Purview, l'últim accés i els 93 dies per adonar-te'n

A mitjan agost del 2026 Microsoft acaba de desplegar una retenció de Purview que esborra fitxers del SharePoint i l'OneDrive que ningú no ha obert en X temps, i ho justifica dient que el Copilot respondrà millor. No esborra res tot sol: cal configurar-ho. Però és el primer disparador d'esborrat que no mesura una propietat del document sinó l'absència d'activitat humana, i el fitxer que ningú no obre en tres anys pot ser justament el que necessites al quart. Què arriba exactament, els 93 dies de paperera que són el teu únic marge, per què l'historial de versions no et salva i què faríem abans de tocar aquest botó.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no demana MFA: les apps connectades al teu Microsoft 365

Més de 700 organitzacions van quedar potencialment exposades l'agost del 2025 sense que a cap li robessin una contrasenya: l'atacant es va endur els tokens OAuth d'una aplicació que elles mateixes havien connectat. El 13 de juliol del 2026 Microsoft va publicar el mapa d'un any sencer d'aquesta tècnica: dues cadenes d'atac i ni un sol inici de sessió sospitós. La peça que falla no és el login, és el consentiment: com inventariar les aplicacions connectades al teu tenant amb dues consultes del Graph, què apaga de debò cada botó i per què canviar l'ajust de consentiment no revoca res del que ja s'ha concedit.

EWS en Exchange Online: la fecha límite real para escribir la lista de aplicaciones permitidas es el 31 de agosto de 2026
8 min lectura

L'EWS s'apaga a l'octubre, però la teva data límit és el 31 d'agost

L'1 d'octubre Exchange Online comença a apagar l'EWS i l'1 d'abril del 2027 l'apaga del tot, sense reactivació possible. Però hi ha un detall que capgira el calendari: a partir de l'octubre, deixar EWSEnabled en True amb la llista d'aplicacions permeses buida passa a voler dir «bloquejar-los tots», i si no escrius tu aquesta llista abans que s'acabi l'agost, al setembre l'escriu Microsoft per tu a partir del que hagi vist córrer. Què mirar a l'informe d'ús, les ordres exactes, per què aquesta llista automàtica falla per defecte i per excés, i els buits que el Graph encara no cobreix segons el full de ruta de la mateixa Microsoft.

El peaje del ESU de Windows 10: el precio se duplica cada año y es acumulativo
8 min lectura

Windows 10 i el peatge d'octubre: l'ESU es duplica cada any i no pots saltar-te l'any u

Microsoft cobra 61 dòlars per equip el primer any d'actualitzacions esteses de Windows 10, i la seva pròpia documentació diu dues coses que gairebé ningú ajunta: el preu es duplica cada any consecutiu i els ESU són acumulatius, així que qui hi entri l'any tres paga els tres sencers. Retardar l'entrada no redueix la factura si acabes entrant: desplaça el pagament i et deixa sense pedaços mentre esperes. El compte sencer, els tres punts cecs que es paguen cars (el titular del 2027 no parla de la teva empresa, LTSC no hi entra, i l'Office continua viu fins al 2028 però ja no pots obrir un bug) i quan pagar l'ESU sí que és la decisió correcta.

La subida de precios de Microsoft 365 del 1 de julio de 2026, con la cuenta real por usuario
8 min lectura

Microsoft 365 ja ha pujat: el percentatge que espanta no és el que et costa diners

L'1 de juliol va entrar en vigor la pujada de preus de les suites comercials de Microsoft 365. Durant el juny tothom va repetir el mateix consell —renova abans del dia 1 i congeles el preu— i aquest consell fa quatre setmanes que ha caducat. La taula oficial amb els preus abans i després, el compte que de debò importa (increment per usuari multiplicat per plantilla i per dotze), per què el preu que NO canvia és la dada més informativa de l'anunci, quines capacitats arriben a cada suite i les cinc coses que faríem abans de la teva renovació.

CVE-2026-14266 en 7-Zip: por qué en la mayoría de los PCs de empresa el mejor parche es desinstalarlo
6 min lectura

El millor pedaç per al 7-Zip és desinstal·lar-lo (a la majoria dels teus PC)

CVE-2026-14266 és un desbordament de monticle al descodificador XZ del 7-Zip: afecta la versió 21.07 i totes les posteriors fins a la 26.01. Sense exploit públic ni explotació coneguda, no és cap emergència. Però són dos errors d'execució de codi en dos mesos, el programa s'actualitza a mà i Windows 11 obre .7z i .rar de manera nativa des del 2023. Abans d'actualitzar dues-centes màquines, convé mirar quantes el necessiten de debò.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi de l'hotel treballa per a un altre: segresten el DNS per robar comptes de Microsoft 365

Des del juny de 2026 hi ha una campanya activa que compromet els portals captius d'hotels i centres de conferències, els canvia el DNS i redirigeix els hostes a pàgines falses de Microsoft 365. La part fina: amb l'abús del device code flow et prenen el compte sense robar-te la contrasenya, amb l'MFA "satisfeta". Què està passant, per què el cadenat no et salva, i què faríem nosaltres: del full-tunnel al bloqueig del device code flow.

Certighost (CVE-2026-54121): impersonar un Domain Controller vía AD CS
8 min lectura

Certighost: un usuari qualsevol podia ser el teu Domain Controller. La pregunta no és si has aplicat el pedaç, és si has auditat el teu AD CS

Certighost (CVE-2026-54121) permetia a un usuari de domini sense privilegis suplantar un Domain Controller via Active Directory Certificate Services i quedar-se el domini sencer. Microsoft el va pedaçar el 14 de juliol; el PoC funcional és públic des del 24. El mecanisme en una frase, per què AD CS és la superfície d'escalada que gairebé ningú audita, i el pla del dia: pedaç, inventari de CAs, quota de comptes de màquina a zero i auditoria de plantilles.

Microsoft retira el SMS como MFA en Entra ID: passkeys por defecto
7 min lectura

Fi de l'SMS com a MFA a Microsoft: Entra ID deixa d'enviar-los el febrer de 2027

El 13 de juliol Microsoft va anunciar que Entra ID deixarà de proporcionar SMS i trucades com a mètode d'autenticació: passkeys per defecte des de l'1 de setembre i retirada total l'1 de febrer de 2027, sense opt-out. Qui insisteixi en l'SMS haurà de contractar i pagar el seu propi operador. El calendari complet, per què l'SMS mai no va ser un segon factor seriós i el pla que aplicaríem a qualsevol tenant.

  • 1
  • 2

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN