Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Armario de comunicaciones montado en la pared de una pequeña empresa, con un router, un módem y un switch, y los cables recogidos sin orden dentro
11 min lectura

La fallada és de WordPress; l'exposició la decideix el teu php.ini

La CVE-2026-87902 va entrar el 25 de setembre al catàleg de vulnerabilitats explotades de CISA, tres dies després que l'avís i la prova de concepte fossin públics. És un 9.2 i és el nucli del WordPress, pedaçat en 25 branques fins a la 4.7.37 (desembre del 2016). Però el 9.2 mesura el dany, no la teva exposició: el mateix vector CVSS 4.0 porta AT:P, «calen condicions», i cap de les que decideixen no és del WordPress. Una directiva de PHP, un fitxer de PEAR i un directori del tema actiu. Què comprova cadascuna, per què l'ordre òbvia per mirar-ho des de la shell torna una resposta falsa —ho vam mesurar en una màquina amb PHP 8.3.6— i què NO fer si sospites que ja ha passat.

Vista aérea de un enlace de autopista en trébol, con varias rutas posibles entre los mismos dos puntos
8 min lectura

L'orquestrador del teu SD-WAN és la clau de totes les teves seus

El 22 de setembre CISA va afegir al catàleg de vulnerabilitats explotades la CVE-2026-93952: un 10,0 sobre 10 a VeloCloud Orchestrator, el sistema que configura totes les seus d'una xarxa SD-WAN. El segon 10,0 explotat en aquest mateix orquestrador en vuit setmanes. I la condició d'explotació que publica el mateix fabricant és una ratlla incòmoda: cal accés a la part PÚBLICA del certificat amb què l'equip de la seu s'autentica. Per què això apunta al model de confiança i no només a un error de validació, què fer si la teva branca de versió encara no té pedaç, els tres rastres que buscar avui al sistema de fitxers, i la pregunta que fem abans de centralitzar un pla de control.

Pasillo frío de un centro de datos con una silla vacía y un carro de consola aparcado junto a un armario abierto
7 min lectura

El CVE de Proxmox que el teu escàner no pot avaluar

CVE-2023-54391 és un 9,8: s'hi entra com a root@pam sense contrasenya. Hem demanat la seva fitxa a l'API de NVD i a la de GitHub Advisories, i el que tornen és això: NVD no publica cap configuració CPE i marca el registre com a Deferred; GitHub torna la llista de paquets afectats buida; i l'únic rang que existeix acaba a «7.4» quan els teus nodes es diuen 7.4-17. Un escàner que decideix per correspondència de versions no té amb què decidir. Mentrestant, un proveïdor va publicar el seu post mortem: dotze hipervisors minant del 31 d'agost al 17 de setembre, registres esborrats i la frase «no ho podem demostrar».

Armario de comunicaciones con paneles de parcheo y una maraña de cables de red azules
5 min lectura

El pegat del teu switch feia 97 dies que estava publicat

CISA va afegir el 21 de setembre un sol CVE al seu catàleg de vulnerabilitats explotades: un desbordament de pila al CGI del firmware dels switches Zyxel GS1900, sense autenticació i amb execució d'ordres. Zyxel va publicar l'avís i els deu firmwares corregits el 16 de juny: 97 dies abans. Hem comptat les 30 entrades que ha rebut el catàleg en el que va de mes i la mediana és de 5 dies, així que la llista barreja dues poblacions diferents. Per què «LAN-based» no és un atenuant sinó el requisit de l'atac, què no diu la lletra petita sobre els models fora de suport, i per què l'entrada demana triatge forense abans de reflashejar.

Interior de un servidor de dos zócalos abierto, con los procesadores y dos bancos de módulos de memoria a la vista
11 min lectura

El pedaç del nucli és un reinici, i el reinici esborra la prova

CISA va afegir avui dos errors del nucli de Linux al seu catàleg d'explotats, amb termini fins dilluns. Un porta onze mesos al teu escàner amb un 3,3 sobre 10; el projecte del nucli li posa un 7,8 a la mateixa fitxa. Totes dues porten la marca de triatge forense —la que CISA ja posa a dues de cada tres altes noves— i la seva guia diu que no esmenis abans de recollir proves. Al nucli, esmenar és reiniciar. I reiniciar esborra bona part del que et demanen desar.

Cerro con torres de comunicaciones, antenas parabólicas y radioenlaces contra el cielo
9 min lectura

MikroTik tancava aquell port de fàbrica: la vulnerabilitat és seva, l'excepció és teva

CERT Polska va publicar el 5 de setembre sis vulnerabilitats a RouterOS; dues encadenades donen control total d'un MikroTik sense autenticar-se, i Shadowserver va comptar 122.500 equips amb SSH accessible des d'internet. L'avís del mateix fabricant diu que la seva configuració de fàbrica bloqueja aquell port. El que cal mirar, doncs, no és el CVE: és qui va obrir l'excepció, quan, i per què ningú no li va posar data de caducitat.

Interior de un armario de comunicaciones de planta con switch, panel de conexiones y cableado de cobre y fibra
12 min lectura

Cisco ISE, un 10 sense mitigació: la teva xarxa ja va decidir què fa sense ell

Cisco va publicar el 16 de setembre un CVSS 10.0 a Identity Services Engine: salt d'autenticació en una API, sense mitigació possible, explotació activa i execució d'ordres com a root. Abans de discutir la finestra de manteniment hi ha dues coses per mirar: l'access.log del mateix ISE, perquè l'avís porta indicadors i la recomanació de reinstal·lar el node si hi apareix res, i el show run d'un switch de planta, perquè allà és escrit el que farà la teva xarxa quan el motor de polítiques no contesti. El valor per defecte de radius-server deadtime és 0.

Parte trasera de un chasis de servidor con módulos de ventilador y cables de alimentación
10 min lectura

Acronis Backup: «requereix accés local», i aquest accés el vens tu als teus clients

El 15 de setembre Acronis va publicar un avís d'una sola frase: escalada de privilegis per permisos de fitxer insegurs al connector de còpies per a cPanel i Plesk, CVSS 7,8, explotat en atacs dirigits. Un 7,8 «local» és exactament el CVE que gairebé tota cua de pedaços deixa per a la setmana següent. En una màquina amb un sol administrador, aquella decisió és defensable. En un servidor on cada client té el seu propi usuari del sistema, el requisit d'«accés local amb privilegis baixos» no descriu cap barrera: descriu el teu model de negoci.

Varios servidores de 1U apilados en un rack, con cableado de red blanco recogido y pantallas LCD de estado en el frontal
10 min lectura

Ceph canvia de xifratge: reiniciar la màquina virtual no refresca la clau

El 9 de setembre Proxmox va publicar el procediment per migrar les claus cephx d'aes a aes256k. La part difícil no és criptogràfica: és saber què compta com a «refrescar un client». La documentació ho diu en sis paraules —«A guest reboot is not enough»— i la fallada no apareix quan executes l'ordre, sinó minuts o dies després, quan caduca un tiquet. Què ha canviat des d'agost, la porta del kernel 7.0 i l'ordre que seguim nosaltres.

Estanterías de un depósito de archivo con legajos y cajas de documentos etiquetados
9 min lectura

«Només lectura» no existeix: GitLab posa un 10,0 a una fallada que només sap llegir

CVE-2026-85706 permet a un desconegut llegir fitxers d'un servidor GitLab autoallotjat. No escriu res, i tot i així porta la nota màxima. L'explicació no és al titular: és al vector que va signar el mateix fabricant, amb canvi d'abast i impacte alt en integritat. Repassem què diu el vector, per què CISA li va posar tres dies i marca de triatge forense, i com es contesta l'única pregunta que no respon el pedaç: ens van llegir?

Sala llena de puestos de trabajo vacíos con los monitores apagados
9 min lectura

L'error d'RDS figura com a «mitigat». La mitigació és apagar i encendre la màquina

L'11 de setembre Microsoft va obrir una incidència pels Serveis d'Escriptori remot que deixen de respondre després de l'actualització de setembre. Vuit hores després la va marcar com a «Mitigated». Vam anar a llegir la mitigació: aturar la màquina virtual i tornar-la a arrencar. La llista de plataformes afectades d'aquella mateixa fitxa tampoc no són els tres Windows Server dels titulars, en són sis. I el paquet que vols desinstal·lar és el que tapa un 9,8 sense autenticar al mateix servei.

Ordenador abierto sobre el banco de trabajo de un servicio de reparación informática
10 min lectura

Suport remot: el fitxer s'executa a la màquina del tècnic

L'11 de setembre CISA va incloure al seu catàleg de vulnerabilitats explotades un avís de ConnectWise ScreenConnect. El detall que gairebé ningú subratlla el diu el mateix fabricant: «els servidors de ScreenConnect no estan afectats». L'equip que acaba executant el fitxer és aquell des del qual es dona suport. Tres dies abans, N-able N-central entrava a la mateixa llista amb un 10.0. Hem comptat el catàleg sencer: quinze avisos el 2026 de programari la feina del qual és governar ordinadors aliens. Windows, tretze.

Panel de parcheo a oscuras con cuatro conectores RJ45 desconectados
10 min lectura

Cisco FMC: pedaçar tanca la porta, però ningú no et torna el plànol de la teva xarxa

El 9 de setembre Cisco Talos va confirmar explotació activa de dues vulnerabilitats del Secure Firewall Management Center, i va comptar tres grups d'atacants diferents dins de la mateixa caixa. Un d'ells va desplegar dos scripts per recollir les configuracions dels tallafocs gestionats. Aquí hi ha el que gairebé ningú comenta: les credencials es roten, el domini es restaura, i la configuració del teu perímetre no es rota. És una descripció de la teva xarxa, i continua sent vàlida després del pedaç.

Armario de comunicaciones de pared con switch y cables de red
10 min lectura

Windows DNS, un 9,8 sense autenticar: el que converteix un error en cuc no és l'error, és la teva xarxa

Microsoft va publicar el 8 de setembre la tanda de pedaços més gran de la seva història. Dustin Childs, de la Zero Day Initiative, en compta vint que es podrien classificar com a propagables per un cuc, repartits en tretze components. Aquests tretze no són una llista: en són dues. Set d'aquests CVE són en serveis que el teu domini obliga a arribar —DNS, Netlogon, Active Directory, DHCP— i onze són en rols que Windows no instal·la sol. La primera meitat es gestiona amb ordre d'actualització; la segona, desinstal·lant. I gairebé ningú no sap quina de les dues té encesa.

Sala de control con un muro de pantallas de monitorización y varias personas mirándolo de pie
10 min lectura

La IA ja troba errors de dia zero sola. El teu problema són els 43 dies de després

El 4 de setembre OpenAI va presentar GPT-6 Astra i va declarar que és el primer model que desplega assolint el nivell «Crític» de capacitat en ciberseguretat del seu marc de preparació. Gairebé tota la cobertura ha anat darrere d'aquesta meitat. Els dos números que decideixen què et passa a tu són anteriors a Astra i cap no parla de trobar errors: el temps mitjà fins a l'explotació és de menys set dies segons M-Trends 2026, i la mediana per resoldre del tot una vulnerabilitat del catàleg KEV és de 43 dies segons el DBIR de Verizon. El coll d'ampolla mai no va ser trobar.

Técnico agachado con un portátil trabajando en la parte trasera de un rack de servidores
5 min lectura

REPLICATION mai no va ser un permís de només lectura: PostgreSQL va tancar un dlopen() de dotze anys

El 13 d'agost PostgreSQL va publicar 18.6, 17.11, 16.15, 15.19 i 14.24. Entre els CVE que tanquen n'hi ha un que no va de desbordaments: qualsevol compte amb l'atribut REPLICATION podia anomenar com a plugin de descodificació lògica qualsevol fitxer visible per al sistema, i el servidor el carregava i n'executava el codi com l'usuari del sistema operatiu. El pedaç afegeix una llista blanca amb dues entrades per defecte: si la teva captura de canvis fa servir decoderbufs o wal2json, et para la replicació fins que algú editi postgresql.conf.

Servidor de dos alturas con la tapa quitada sobre una estantería metálica, en el trastero de una oficina, con cartones apoyados en la pared
5 min lectura

El CVE «mitjà» d'Artifactory va entrar al catàleg abans que el crític

CISA va confirmar explotació d'una fallada 5,3 de JFrog Artifactory el 27 d'agost; de la 9,8 que permet forjar tokens d'administrador, el 2 de setembre. Sis dies de diferència, i l'ordre és el contrari al de les notes. Si mires el vector complet del «mitjà» s'entén per què: dues de les tres dimensions d'impacte valen zero i la que queda al màxim és integritat. En un repositori d'artefactes, integritat és justament el que compres.

Armario rack de pared en un cuarto de instalaciones de oficina, con un servidor encendido, polvo en la bandeja, una escalera plegada y un cubo de fregona al lado
7 min lectura

L'Exchange que vas deixar encès: 21.899 servidors sense pedaç i el teu en pot ser un

El 31 d'agost del 2026 els escanejos de Shadowserver comptaven 21.899 adreces IP amb un Exchange Server sense el pedaç de CVE-2026-62911, publicat l'11 d'agost. Molts d'aquells servidors no són d'empreses que no van migrar mai: són el que va quedar encès després de migrar a Microsoft 365, publicat a internet i sense propietari. Què diu i què no diu l'avís de Microsoft davant del BSI alemany, per què des de l'abril del 2022 aquell servidor pot estar apagat, quina és la ruta que Microsoft recomana el 2026 per treure'l del tot i en quins tres casos no s'ha de tocar.

Proxmox VE 7 y CVE-2023-54391: dos servidores viejos todavía encendidos en la estantería de un cuarto trastero
7 min lectura

Proxmox VE 7: el pedaç feia tres anys que era publicat i ningú sabia que era un pedaç

L'1 de setembre del 2026 Proxmox va publicar l'avís PSA-2026-00043-1: a Proxmox VE 7 n'hi ha prou d'enviar un paràmetre tfa-challenge qualsevol per entrar com a root@pam sense contrasenya. El codi que ho arreglava es va publicar el 20 de juliol del 2023 dins d'una refactorització que ningú va classificar com a seguretat, i per això no es va retroportar. Què fa la fallada, per què el segon factor et salvava, què comprovar avui al teu node i què diu tot això del teu inventari.

Diez CVE en el proceso iked de un cortafuegos: leer el campo de impacto antes que el titular
5 min lectura

Deu CVE en el mateix procés: el titular no basta per decidir

El 27 d'agost van sortir deu avisos de seguretat a iked, el procés que negocia els túnels IPsec del tallafocs. Els vam llegir un a un i el titular i el cos no diuen el mateix en uns quants: un titulat «sense autenticar» necessita un usuari de VPN amb credencials; un altre el fabricant no va aconseguir reproduir-lo; i un dels que menys puntuen és l'únic que esmenta lectura de material de claus. Com es llegeix un butlletí així en quaranta minuts.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN