Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Sala de archivo de una oficina con estanterías metálicas llenas de cajas de cartón y carpetas, y una caja abierta sobre una mesa de trabajo
7 min lectura

«La columna estava xifrada»: pgcrypto desava text pla i ningú no se n'assabentava

El 13 d'agost PostgreSQL va tancar 28 CVE de cop. Un no és un desbordament: quan OpenSSL rebutjava l'algorisme demanat, pgcrypto no mirava la resposta i escrivia la dada amb un XOR trivial a la columna que et pensaves que estava xifrada. Ni l'INSERT ni el SELECT fallaven. Què dispara la fallada, per què el dia que es va trencar no va ser el dia que es va escriure el codi, i quina versió tens de debò si instal·les des de Debian i no des de PGDG.

Chasis de servidor de almacenamiento extraído sobre sus guías en un pasillo de datacenter, con dos filas de discos de 3,5 pulgadas en bandejas metálicas y un destornillador apoyado en el borde
7 min lectura

Ceph pedaça quatre CVE: tres els tanca el paquet i el quart el tanques tu

El 19 d'agost Ceph va publicar Squid 19.2.6 i Tentacle 20.2.4 amb l'etiqueta [URGENT]. Una de les quatre fallades no s'arregla instal·lant: obliga a rotar totes les claus CephX del clúster, deu passos a mà, i deixa el clúster en HEALTH_ERR mentrestant. Què hi ha dins de cada CVE, per què qualsevol amb una clau «mon allow r» podia llegir les passphrases LUKS dels teus discos, i què vam trobar avui en mirar el repositori de Ceph de Proxmox.

Sala de servidores en penumbra con un armario de red abierto y una etiqueta de inventario despegada colgando de un cable
7 min lectura

La teva documentació et menteix. I les teves validacions, també

Un document no envelleix: caduca, i ho fa en silenci. El Markdown no distingeix entre allò que has comprovat, allò que es pot comprovar i allò que t'imagines, així que al cap de sis mesos les tres coses es llegeixen igual. Expliquem el cas real que ens va portar a construir validated-memory: estats d'evidència, supersessió sense esborrar i sondes de frescor amb tres respostes en comptes de dues. Publicat com a programari lliure amb llicència Apache-2.0.

Terminal de contenedores nevada con grúas portuarias y miles de contenedores apilados: la cadena de suministro por la que viaja el código que instalas
10 min lectura

ChainDrop: 444 paquets de npm compromesos i ni un sol pedaç per aplicar

El 4 d'agost, entre les 09:35 i les 13:20 UTC, un cuc es va propagar tot sol per 444 paquets de npm robant les credencials que necessitava per continuar propagant-se. La primera versió maliciosa va sortir pel pipeline legítim, amb signatura de procedència vàlida. I hi ha un parany que inverteix el reflex correcte: revocar el testimoni robat és exactament el que dispara la càrrega següent. Què buscar als teus lockfiles, en quin ordre rotar i per què aquí no existeix cap versió corregida per instal·lar.

Sala de control con una pared de pantallas mostrando paneles y mapas mientras varias personas los observan: el panel que todo el mundo mira y nadie mantiene
10 min lectura

Metabase: el panell de dades que també era el clauer

El 3 d'agost van entrar a instàncies de Metabase per l'endpoint de «he oblidat la contrasenya», sense autenticar-se, amb un CVSS de 10.0. Framework i Tally ja ho han explicat als seus usuaris. El que s'endú un atacant d'un panell de BI compromès no són els gràfics: són les credencials de totes les bases de dades connectades, desades sense xifrar tret que algú activés el xifratge a mà. Quines versions són al rang, per què aquest forat no apareix al teu feed de CVE, i per què apedaçar és la meitat fàcil de la feina.

Sección de un tronco con sus anillos de crecimiento: capas acumuladas durante años, como el código del kernel donde se escondían Zapscape y SCTPhantom
8 min lectura

Zapscape i SCTPhantom: el teu Proxmox no porta el kernel de Debian

Dues fallades del kernel Linux publicades aquesta setmana trenquen les dues fronteres que donem per bones: la màquina virtual (Zapscape, CVE-2026-64561) i el contenidor (SCTPhantom, CVE-2026-64564). Entendre-les és el més fàcil. El difícil és respondre si el kernel que arrenca el teu node ja les porta corregides, perquè les versions que publica l'avís —6.12.101, 7.1.6— no existeixen al teu servidor: Proxmox no fa servir el kernel de Debian. Les versions exactes de proxmox-kernel que sí que les tanquen (i per què amb el 7.0.14-9 no n'hi ha prou), com comprovar-ho en quatre ordres i qui ha de córrer de debò.

Parte trasera de un rack de nodos de almacenamiento: la mejora de Fast EC se enciende pool por pool, no con la actualización
7 min lectura

Fast EC arriba apagat: l'interruptor de Ceph Tentacle que només gira un cop

Ceph Tentacle porta Fast EC, la feina de rendiment en erasure coding que feia anys que s'esperava. I arriba apagat: s'encén pool per pool, amb una ordre, i el monitor es nega a apagar-lo després —revertir-ho és buidar i recrear el pool—. A més, el «com a mínim el doble» del titular es va mesurar amb un stripe unit de 16K, que és exactament el que un pool ja creat no pot tenir. Les condicions que comprova el monitor, la meitat de la millora que va quedar congelada el dia que vas crear el pool, què li passa al clúster en encendre'l i per què la rèplica de tres vies continua sent més ràpida.

Panel de parcheo de fibra con latiguillos etiquetados a mano: la documentación de red que deja de coincidir con la realidad
7 min lectura

L'Excel de la teva xarxa menteix: com muntem una font de veritat amb NetBox

Documentar una xarxa no és escanejar-la. La mateixa documentació de NetBox ho diu sense embuts: representa l'estat desitjat de la xarxa, no l'operatiu, i desaconsella importar-hi l'estat real de manera automàtica. Aquí hi ha el criteri que gairebé ningú no aplica. Què és NetBox i què no és, la prova de les tres preguntes per saber si el teu inventari serveix, què documentem nosaltres i què decidim no documentar, i quan NO cal muntar res d'això.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el desxifratge falla, el missatge passa igual

El 4 d'agost CISA va incloure CVE-2026-34486 al seu catàleg de vulnerabilitats explotades: un 9,8 a Apache Tomcat que es corregeix amb una línia de codi canviada de lloc. Durant dues setmanes, si el desxifratge d'un missatge del clúster fallava, Tomcat ho apuntava al log i processava el missatge igualment. I només estaven afectades 11.0.20, 10.1.53 i 9.0.116: exactament les versions que portaven el pedaç de la fallada anterior. Què vol dir que un control «falli obrint», per què el log era l'única senyal i què revisem nosaltres.

CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El pilot d'IA que ningú no va apagar ja és producció

El 4 d'agost CISA va incloure al seu catàleg de vulnerabilitats explotades un 9,8 a Langflow: un endpoint que reparteix tokens de superusuari a qualsevol que arribi al port, encadenat amb un altre que executa el codi que li enviïs. Feia sis setmanes que hi havia pedaç. No és un cas aïllat: a Open WebUI l'interruptor ENABLE_CODE_EXECUTION=false no apagava res, i a n8n qui podia editar un flux podia executar ordres a l'amfitrió. Tres productes, el mateix supòsit de partida. Què fem nosaltres amb la capa d'IA i automatització, i quan recomanem no muntar-la a casa.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 a Rails: la fallada no és a la teva aplicació, és a la biblioteca que ningú va triar

El 29 de juliol del 2026 Rails va publicar la CVE-2026-66066: un 9,5 a l'Active Storage que permet a un atacant sense credencials llegir fitxers del servidor —incloses les variables d'entorn amb secret_key_base i les credencials de la base de dades— pujant una imatge. La fallada no és al codi que vas encarregar ni exactament a Rails: és a quins formats considera segur llegir libvips, una biblioteca de C que ningú de la teva empresa va triar. I libvips publica des del 2022 quines operacions seves no ha verificat, amb un interruptor per bloquejar-les. L'etiqueta hi era; el que faltava era accionar-la.

Ceph Squid 19.2 llega a su fin de vida estimado el 19 de septiembre de 2026
7 min lectura

El teu Ceph té data: Squid es queda sense pedaços el 19 de setembre

La taula de cicle de vida de Ceph situa el final de vida estimat de Squid (19.2) el 19 de setembre del 2026: cinquanta dies des d'avui. La substituta, Tentacle (20.2), és estable des del novembre i a Proxmox està marcada com a estable des de la 9.2. El problema no és el salt, és que no és un salt: és una seqüència de tres finestres l'ordre de les quals no tries tu, amb dos detalls que gairebé ningú no ha mirat — el mòdul mgr/zabbix desapareix i les optimitzacions d'erasure coding no s'activen soles.

Zabbix 8.0: análisis de qué cambia de verdad en la próxima LTS de monitorización
8 min lectura

Zabbix 8.0: què canvia de debò i què encara és una diapositiva

Zabbix 8.0 és la propera LTS i mig sector ja n'escriu com si estigués instal·lada. A 30 de juliol del 2026 l'últim publicat és la beta 2, del 9 de juliol, i al registre oficial de contenidors la 8.0 es diu trunk. Quines features són de debò a les release notes oficials (JSON natiu de 128 MiB, ClickHouse com a backend d'històric, c-ares amb memòria cau de DNS), què continua sent només roadmap (OpenTelemetry, motor d'esdeveniments complexos, app mòbil, permisos de proxy) i on és la factura real de l'upgrade: els mínims de base de dades i les macros retirades que viuen als teus avisos.

Despliegues reproducibles con Docker Swarm y GitOps: latest no es una versión
7 min lectura

«latest» no és una versió: tres lliçons de desplegar la nostra pròpia web amb Docker Swarm

El pipeline va sortir verd, el webhook va tornar 200 i la web va continuar mostrant el d'abans. Tres lliçons reals del nostre CI/CD GitOps amb Docker Swarm: per què l'orquestrador no persegueix la teva etiqueta i què cal perquè un redeploy sigui de veritat un redeploy, per què el linter no és un test (i el smoke test que ens va salvar la portada del blog), i el «zero downtime» que deia el nostre propi fitxer i no era cert amb una sola rèplica.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN