Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Sala de archivo de una oficina con estanterías metálicas llenas de cajas de cartón y carpetas, y una caja abierta sobre una mesa de trabajo
7 min lectura

«La columna estava xifrada»: pgcrypto desava text pla i ningú no se n'assabentava

El 13 d'agost PostgreSQL va tancar 28 CVE de cop. Un no és un desbordament: quan OpenSSL rebutjava l'algorisme demanat, pgcrypto no mirava la resposta i escrivia la dada amb un XOR trivial a la columna que et pensaves que estava xifrada. Ni l'INSERT ni el SELECT fallaven. Què dispara la fallada, per què el dia que es va trencar no va ser el dia que es va escriure el codi, i quina versió tens de debò si instal·les des de Debian i no des de PGDG.

Chasis de servidor de almacenamiento extraído sobre sus guías en un pasillo de datacenter, con dos filas de discos de 3,5 pulgadas en bandejas metálicas y un destornillador apoyado en el borde
7 min lectura

Ceph pedaça quatre CVE: tres els tanca el paquet i el quart el tanques tu

El 19 d'agost Ceph va publicar Squid 19.2.6 i Tentacle 20.2.4 amb l'etiqueta [URGENT]. Una de les quatre fallades no s'arregla instal·lant: obliga a rotar totes les claus CephX del clúster, deu passos a mà, i deixa el clúster en HEALTH_ERR mentrestant. Què hi ha dins de cada CVE, per què qualsevol amb una clau «mon allow r» podia llegir les passphrases LUKS dels teus discos, i què vam trobar avui en mirar el repositori de Ceph de Proxmox.

Percha de pared en la entrada de personal de una oficina con decenas de tarjetas de acceso colgadas de cordones y varios ganchos vacíos
8 min lectura

El directori té més fitxes que empleats

McDonald's declara poc més de 150.000 empleats a l'informe anual. El lot del seu directori corporatiu que va sortir a la venda aquesta setmana té 1,7 milions de fitxes. Hem posat les xifres filtrades al costat de les plantilles declarades de set empreses i el resultat no parla de descuit: parla de què conté de debò un directori de Microsoft Entra ID, qui el pot llegir sencer amb una contrasenya qualsevol i per què l'interruptor per tancar-lo és dels que el mateix fabricant desaconsella tocar.

Puesto de trabajo vacío de noche en una oficina pequeña: portátil cerrado, teclado mecánico, taza fría y flexo encendido
10 min lectura

Cinc dies, el títol d'un issue i un token de Jira

El 17 d'agost Wiz va explicar com va treure un token de Jira de Snowflake obrint un issue en un repositori públic: el títol de l'issue era l'exploit. La línia que ho permetia havia entrat cinc dies abans en un canvi que anava d'ordenar el codi, i va substituir el patró segur que la mateixa documentació de GitHub recomana per escrit. Què va fallar a la cadena de revisió, per què l'«if» que semblava un filtre no filtrava res, i què mirem nosaltres en un pipeline.

Banco de trabajo de un taller informático con varios teléfonos Android alineados, uno abierto con la placa a la vista y una bandeja con tarjetas SIM
9 min lectura

El pedaç d'Android no arriba al mòdem

El 17 d'agost es va publicar una cadena que arriba a escriure a la memòria del kernel d'Android des del mòdem, sense pedaç i amb el fabricant del xip sense contestar. El que ens va fer aturar no va ser l'exploit, sinó la data de pedaç dels telèfons amb què ho van provar: Android pot tenir dos nivells de pedaç al mes, el segon és el que cobreix el mòdem, i al telèfon només se'n veu un.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
8 min lectura

Van entrar pel port 5900 i van sortir amb root: el miner era el de menys

El centre de ciberseguretat neerlandès va avisar a mitjans d'agost que estan explotant l'error de Compartir pantalla de macOS en Macs amb el port 5900 obert a internet, i que en tots els casos notificats l'atacant va aconseguir root i va deixar un miner de Monero. Apple ja havia publicat el pedaç el 6 d'agost. Què falla exactament a CVE-2026-65400, per què l'enduriment de tota la vida no tapava aquest forat, i la llista que gairebé cap empresa té: què escolta des de fora.

Sala de centralita telefónica con operadoras conectando llamadas: el servicio que resuelve nombres y por el que pasa todo el mundo
8 min lectura

El DNS que cal actualitzar és el teu controlador de domini

CVE-2026-62878 puntua 9,8: desbordament de pila a Windows DNS, sense autenticació i sense interacció de l'usuari. El butlletí de Microsoft llista setze productes afectats i tots setze demanen reinici. A moltes de les xarxes que ens trobem, aquesta màquina també és la que valida les contrasenyes de tothom, i per això fa mesos —de vegades anys— que no es reinicia. Què diu el butlletí exactament, què cau mentre arrenca i el repàs previ a la finestra.

Torres de telecomunicaciones entre la niebla: la red móvil privada que comparten empresas que no se conocen
9 min lectura

Van creuar d'un parc eòlic a la turbina d'una central per l'APN privada de l'operador

CERT Polska va publicar el 8 d'agost l'anàlisi de l'atac del 29 de desembre de 2025 contra una central de cogeneració polonesa. L'atacant va entrar per un FortiGate sense doble factor, va saltar a un router cel·lular, va creuar l'APN privada de l'operador de distribució i va posar tres famílies de PLC Siemens en mode STOP. A tota la cadena que descriu l'informe no s'hi cita ni un sol CVE: el que hi havia era una xarxa mòbil que anomenem privada i en la qual qualsevol dispositiu podia parlar amb qualsevol altre.

Sala llena de ordenadores encendidos y funcionando con normalidad: los certificados de Secure Boot caducaron en junio y ningún equipo dejó de arrancar
7 min lectura

El Secure Boot va caducar al juny i no va caure res. Aquest és el problema

El 24 i el 27 de juny van caducar dos dels certificats amb què Microsoft signa l'arrencada des del 2011. No va caure ni un equip: Microsoft diu literalment que el dispositiu continua arrencant i actualitzant-se amb normalitat. El que s'atura és una altra cosa —les revocacions, el gestor d'arrencada, les mitigacions d'arrencada primerenca— i no genera ni una alerta. Queda una tercera data, el 19 d'octubre. Com comprovar en dos minuts si el teu parc Windows, els teus servidors Linux i —aquesta és la que ningú no mira— les teves màquines virtuals ja tenen els certificats del 2023.

Primer plano de papel triturado con restos de texto: el recall en la nube borra el mensaje del buzón del destinatario, y ahora podrá ordenarlo otra empresa
10 min lectura

Cross-tenant recall: l'Exchange Online deixa que una altra empresa esborri correu de les teves bústies

A mitjan agost Microsoft comença a desplegar el recall entre organitzacions a l'Exchange Online (MC1423106). Arriba apagat, i la casella no l'actives per recuperar els teus correus: l'actives perquè remitents d'un altre tenant esborrin missatges ja lliurats a les bústies de la teva gent. Què fa avui el recall al núvol (esborrat dur, també de missatges llegits, reintentant fins a 24 hores), per què la llista blanca s'assembla massa a la llista de dominis que fa servir el frau de la factura, què et protegeix de debò (la retenció, no la casella) i el buit de registre que gairebé ningú no ha llegit.

Sección de un tronco con sus anillos de crecimiento: capas acumuladas durante años, como el código del kernel donde se escondían Zapscape y SCTPhantom
8 min lectura

Zapscape i SCTPhantom: el teu Proxmox no porta el kernel de Debian

Dues fallades del kernel Linux publicades aquesta setmana trenquen les dues fronteres que donem per bones: la màquina virtual (Zapscape, CVE-2026-64561) i el contenidor (SCTPhantom, CVE-2026-64564). Entendre-les és el més fàcil. El difícil és respondre si el kernel que arrenca el teu node ja les porta corregides, perquè les versions que publica l'avís —6.12.101, 7.1.6— no existeixen al teu servidor: Proxmox no fa servir el kernel de Debian. Les versions exactes de proxmox-kernel que sí que les tanquen (i per què amb el 7.0.14-9 no n'hi ha prou), com comprovar-ho en quatre ordres i qui ha de córrer de debò.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: a l'allotjament compartit, el risc el posa el veí

Un client qualsevol d'un servidor cPanel podia executar SQL com a root de la base de dades canviant el nom d'una base de dades. El titular és el 9,4, però la dada que gairebé ningú no mira és al final del vector: SC:H/SI:H/SA:H, la manera que té CVSS 4.0 de dir per escrit que el dany surt del sistema vulnerable. En un servidor compartit, «el sistema posterior» té nom i cognoms: els altres. Què fa la fallada, per què el seu germà de 5,6 ho diu més clar, què cal comprovar aquesta setmana i la pregunta honesta de si cal fugir del compartit (no sempre).

WireGuard o IPsec: comparativa honesta entre los dos protocolos de túnel, con el criterio de everyWAN sobre cuál usar en cada caso y el calendario post-cuántico europeo
8 min lectura

WireGuard o IPsec: què posem a cada lloc

WireGuard té unes 4.000 línies de codi, va entrar al kernel de Linux el 2020 i es configura en un foli. IPsec arrossega trenta anys d'RFC i de negociacions que no lliguen. I tot i així continuem muntant IPsec en bona part dels llocs, per tres motius que no surten a cap comparativa: qui hi ha a l'altra banda del túnel, qui autentica les persones i què passa quan toqui canviar de criptografia. Comparativa honesta, sense fanatisme, amb el calendari postquàntic europeu damunt la taula.

Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

La teva passkey no es trenca: es copia la clau mestra

El 3 d'agost Unit 42 va publicar tres maneres d'entrar en comptes protegits amb passkey sense trencar ni una línia de criptografia. La més greu treu de la memòria del Chrome un secret de 32 bytes que desxifra totes les passkeys sincronitzades del compte, i en la implementació actual de Google aquest secret no es pot rotar ni revocar. Totes tres comencen igual: amb un programa maliciós que ja s'executa en un Windows, sense permisos d'administrador ni escalada de privilegis. Continuem recomanant passkeys, i aquí expliquem per què això no és contradictori.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
10 min lectura

L'agent que instal·lem als teus equips també és una porta

El 3 d'agost CISA va incloure CVE-2026-18577 al catàleg de vulnerabilitats explotades amb termini per al dia 6. És una fallada a la consola des de la qual molts proveïdors d'IT gestionen els equips dels seus clients, i va arribar com a pedaç incomplet d'una altra fallada publicada dos dies abans. El fabricant se'n va assabentar per un augment d'incidències de llicenciament, no per una alerta de seguretat. L'accés no el va donar cap malware: els atacants van fer servir el control remot del mateix producte i van deixar un túnel per continuar a dins després que els tallessin la consola. Som proveïdor de serveis gestionats i aquest post va del que això significa per a qui ens contracta.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 a Rails: la fallada no és a la teva aplicació, és a la biblioteca que ningú va triar

El 29 de juliol del 2026 Rails va publicar la CVE-2026-66066: un 9,5 a l'Active Storage que permet a un atacant sense credencials llegir fitxers del servidor —incloses les variables d'entorn amb secret_key_base i les credencials de la base de dades— pujant una imatge. La fallada no és al codi que vas encarregar ni exactament a Rails: és a quins formats considera segur llegir libvips, una biblioteca de C que ningú de la teva empresa va triar. I libvips publica des del 2022 quines operacions seves no ha verificat, amb un interruptor per bloquejar-les. L'etiqueta hi era; el que faltava era accionar-la.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

El teu CI/CD té les claus de producció. I el tractes com una eina de desenvolupament

El 27 de juliol del 2026 JetBrains va publicar la CVE-2026-63077: un 9,8 sense autenticació que afecta TOTES les versions de TeamCity On-Premises i permet executar ordres del sistema operatiu al servidor de compilació. No hi ha explotació coneguda. Les dues vegades anteriors que TeamCity va tenir una fallada d'aquest tipus van acabar amb l'SVR rus dins d'empreses tecnològiques i amb els operadors de BianLian creant usuaris a servidors de build. El problema de fons no és TeamCity: és que la màquina que desplega a producció no és a l'inventari de sistemes crítics de gairebé ningú.

Google corrige 1.072 fallos de seguridad de Chrome con agentes de IA y pasa a publicar un hito cada dos semanas
8 min lectura

Google ha arreglat 1.072 errors del Chrome amb IA: el coll d'ampolla ara ets tu

El Chrome 149 i 150 van corregir 1.072 errors de seguretat, més que les 23 versions anteriors juntes, amb agents d'IA que busquen, reprodueixen, prioritzen i pedacen. Però la xifra no és la notícia: el Chrome passa a una fita cada dues setmanes i està provant dues publicacions de seguretat per setmana. Què canvia de debò al teu cicle de pedaçat, per què comptar CVE ja no mesura res, i quin programari teu no rebrà mai aquest tracte.

Nueve entradas del catálogo KEV de CISA en 2026 apuntan al plano de gestión de una red SD-WAN
8 min lectura

El teu SD-WAN no cau: te'l reconfiguren

De les 172 vulnerabilitats que la CISA ha marcat com a explotades en el que portem del 2026, nou apunten al mateix lloc: el pla de gestió d'una xarxa SD-WAN. I l'atacant que va documentar Mandiant dins d'un Catalyst SD-WAN Manager no va fer caure res: es va donar d'alta com a peer, es va copiar les plantilles de configuració del fabric per la pròpia API del producte i va esborrar les seves petjades. Els números surten del catàleg KEV comptats per nosaltres, incloses les dues úniques entrades de tot l'any amb termini de 48 hores. Què mirar quan l'atac té forma de canvi de configuració legítim i el teu monitoratge continua en verd.

  • 1
  • 2

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN