Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Disco duro externo conectado a un portátil sobre una mesa de despacho
7 min lectura

El clone no porta el .git/config. El ZIP sí

Quatre CVE publicats l'agost i el setembre del 2026 descriuen la mateixa seqüència: obres una carpeta amb un agent d'IA, l'agent crida git per saber on és, i la configuració local d'aquella carpeta executa un programa amb les teves credencials abans que ningú no et pregunti si hi confies. A dins: què diu la documentació de git sobre core.fsmonitor, per què un clone normal no serveix com a via de lliurament, per què la comprovació de propietat que git sí que té queda desarmada pel gest més normal del món, i el truc que amaga la clau del teu propi grep.

Sala de reuniones vacía con dos pizarras blancas y sillas alrededor de una mesa larga
9 min lectura

La teva política de pedaços no contempla que no hi hagi pedaç

El 21 de setembre van entrar al Dutch Institute for Vulnerability Disclosure, la gent que es dedica a avisar els altres que apedacin. Onze dies després, el segon dels dos errors encadenats continua sense correcció publicada. A dins: la cronologia que el mateix afectat va publicar amb el seu nom; per què el titular —«ho va fer un agent d’IA»— no és el que decideix el resultat, i què diuen de debò els registres («loud and very messy»); el camp de l’avís que diu «Patch status: Available» dues seccions abans del paràgraf que diu que el fabricant «està treballant en una correcció», i per què el teu procés de vulnerabilitats llegeix el camp i no el paràgraf; els dos documents públics que no coincideixen i que tots dos són veritat; què et queda quan el pedaç no existeix —trencar la cadena per l’altre anell, treure exposició, reduir el radi de dany, pujar la vigilància—; i el paràgraf que li falta a la teva política de seguretat, redactat sencer perquè el copiïs, amb les dues clàusules que el fan funcionar: que caduca sol i que porta un nom i un càrrec.

Filas de puestos con ordenadores en una sala vacía; solo una pantalla encendida
8 min lectura

Quatre EDR i cap alerta: què et queda llavors

El 6 de juliol, dos investigadors de SensePost van publicar una tècnica d'injecció de codi i la van provar contra quatre EDR líders del mercat configurats per detectar, bloquejar i remeiar: va funcionar en tots quatre i no es va crear cap alerta. El 22 de setembre, Flashpoint la va reproduir. La tècnica no escriu a la memòria d'un altre procés —la ruta que tots els EDR vigilen des de fa una dècada—, sinó que fica la càrrega als paràmetres amb què arrenca un procés nou. Llegim les dues publicacions senceres, inclosa la part que els titulars es van saltar: al laboratori de Flashpoint el component XDR SÍ que va bloquejar, i només va deixar de fer-ho després d'apilar-li a sobre dues evasions més; i els mateixos autors avisen que la tècnica «té múltiples oportunitats de detecció». A més: per què això és post-explotació i no una via d'entrada, per què la mateixa primitiva ja s'havia descrit en públic abans (sense data coneguda), les quatre comprovacions que pots demanar a la teva consola aquesta setmana —i el parany que cap no és un botó, sinó una consulta sobre telemetria que cal haver desat i que algú ha d'escriure—.

Sala con filas de puestos de trabajo y ordenadores bajo luz fluorescente
8 min lectura

CVE-2026-32996: l'agent de còpies deixava el tiquet d'administrador escrit en un log

L'exploit no desborda cap pila ni corromp memòria: obre un fitxer de text que pot llegir qualsevol usuari de l'equip, hi busca un identificador de sessió, el presenta per una canonada amb nom i executa el que vulguis com a SYSTEM. Amb l'avís del fabricant al davant, tres coses que s'estan explicant malament sobre CVE-2026-32996 a Veeam Agent per a Windows: la versió que citen els titulars (13.0.1.2067) és la del servidor, no la de l'agent —el número que cal mirar és 13.0.3.1220—; el pedaç de dos-cents portàtils penja de la finestra de canvi del servidor de còpies, que és la màquina que menys ganes té ningú de tocar; i la frase «explotació activa» només era al titular d'un butlletí el cos del qual deia una altra cosa, i que a més va acabar retirat. Per què AT:P al vector canvia a quins equips mires primer, i les quatre coses que faríem aquesta setmana.

Armario de comunicaciones de pared en una sede pequeña, con router, módem y switch conectados con cables de red
9 min lectura

El teu túnel entre seus no demana MFA perquè no hi ha ningú a qui demanar-l'hi

CVE-2026-85102 va entrar al catàleg de CISA el 22 de setembre amb tres dies de termini, i gairebé totes les lectures es van quedar en «pedaça la VPN d'accés remot». La descripció oficial diu «Site to Site VPN or Remote Access VPN»: també el túnel entre les teves seus, on no hi ha usuari a qui demanar-li un segon factor, la confiança es va configurar una vegada i no caduca, i la falla passa durant la negociació del certificat, abans que el teu MFA i el teu accés condicional arribin a executar-se. Amb el matís que gairebé ningú no explica (aquell camí només aplica si el túnel autentica per certificat, no amb clau precompartida), la lectura creuada dels dos avisos —la branca que et salva d'un és la que apareix a l'abast de l'altre— i les quatre coses que miraríem aquesta setmana.

Armario de comunicaciones montado en la pared de una pequeña empresa, con un router, un módem y un switch, y los cables recogidos sin orden dentro
8 min lectura

La fallada és de WordPress; l'exposició la decideix el teu php.ini

La CVE-2026-87902 va entrar el 25 de setembre al catàleg de vulnerabilitats explotades de CISA, tres dies després que l'avís i la prova de concepte fossin públics. És un 9.2 i és el nucli del WordPress, pedaçat en 25 branques fins a la 4.7.37 (desembre del 2016). Però el 9.2 mesura el dany, no la teva exposició: el mateix vector CVSS 4.0 porta AT:P, «calen condicions», i cap de les que decideixen no és del WordPress. Una directiva de PHP, un fitxer de PEAR i un directori del tema actiu. Què comprova cadascuna, per què l'ordre òbvia per mirar-ho des de la shell torna una resposta falsa —ho vam mesurar en una màquina amb PHP 8.3.6— i què NO fer si sospites que ja ha passat.

Vista aérea de un enlace de autopista en trébol, con varias rutas posibles entre los mismos dos puntos
8 min lectura

L'orquestrador del teu SD-WAN és la clau de totes les teves seus

El 22 de setembre CISA va afegir al catàleg de vulnerabilitats explotades la CVE-2026-93952: un 10,0 sobre 10 a VeloCloud Orchestrator, el sistema que configura totes les seus d'una xarxa SD-WAN. El segon 10,0 explotat en aquest mateix orquestrador en vuit setmanes. I la condició d'explotació que publica el mateix fabricant és una ratlla incòmoda: cal accés a la part PÚBLICA del certificat amb què l'equip de la seu s'autentica. Per què això apunta al model de confiança i no només a un error de validació, què fer si la teva branca de versió encara no té pedaç, els tres rastres que buscar avui al sistema de fitxers, i la pregunta que fem abans de centralitzar un pla de control.

Pasillo frío de un centro de datos con una silla vacía y un carro de consola aparcado junto a un armario abierto
7 min lectura

El CVE de Proxmox que el teu escàner no pot avaluar

CVE-2023-54391 és un 9,8: s'hi entra com a root@pam sense contrasenya. Hem demanat la seva fitxa a l'API de NVD i a la de GitHub Advisories, i el que tornen és això: NVD no publica cap configuració CPE i marca el registre com a Deferred; GitHub torna la llista de paquets afectats buida; i l'únic rang que existeix acaba a «7.4» quan els teus nodes es diuen 7.4-17. Un escàner que decideix per correspondència de versions no té amb què decidir. Mentrestant, un proveïdor va publicar el seu post mortem: dotze hipervisors minant del 31 d'agost al 17 de setembre, registres esborrats i la frase «no ho podem demostrar».

Armario de comunicaciones con paneles de parcheo y una maraña de cables de red azules
5 min lectura

El pegat del teu switch feia 97 dies que estava publicat

CISA va afegir el 21 de setembre un sol CVE al seu catàleg de vulnerabilitats explotades: un desbordament de pila al CGI del firmware dels switches Zyxel GS1900, sense autenticació i amb execució d'ordres. Zyxel va publicar l'avís i els deu firmwares corregits el 16 de juny: 97 dies abans. Hem comptat les 30 entrades que ha rebut el catàleg en el que va de mes i la mediana és de 5 dies, així que la llista barreja dues poblacions diferents. Per què «LAN-based» no és un atenuant sinó el requisit de l'atac, què no diu la lletra petita sobre els models fora de suport, i per què l'entrada demana triatge forense abans de reflashejar.

Dos portátiles abiertos sobre una mesa de oficina y una mano escribiendo sobre unos papeles
7 min lectura

L'agent va fixar el commit del plugin. Git li va lliurar la branca de l'atacant

Plugin4Shell afecta els quatre agents de programació amb IA més usats: clonen el repositori del plugin, fan checkout del commit fixat i mai no comproven que hi hagin aterrat. Hem reproduït al laboratori, amb git 2.43, el comportament de git en què se sosté: codi de sortida 0, un avís que ningú no llegeix i el contingut de l'atacant al directori de treball. La mateixa cadena de 40 caràcters dona una resposta diferent segons quina ordre de git la llegeixi, així que auditar amb git log no serveix. I avui la defensa depèn sobretot d'on estigui allotjat el repositori del plugin.

Interior de un servidor de dos zócalos abierto, con los procesadores y dos bancos de módulos de memoria a la vista
8 min lectura

El pedaç del nucli és un reinici, i el reinici esborra la prova

CISA va afegir avui dos errors del nucli de Linux al seu catàleg d'explotats, amb termini fins dilluns. Un porta onze mesos al teu escàner amb un 3,3 sobre 10; el projecte del nucli li posa un 7,8 a la mateixa fitxa. Totes dues porten la marca de triatge forense —la que CISA ja posa a dues de cada tres altes noves— i la seva guia diu que no esmenis abans de recollir proves. Al nucli, esmenar és reiniciar. I reiniciar esborra bona part del que et demanen desar.

Cerro con torres de comunicaciones, antenas parabólicas y radioenlaces contra el cielo
9 min lectura

MikroTik tancava aquell port de fàbrica: la vulnerabilitat és seva, l'excepció és teva

CERT Polska va publicar el 5 de setembre sis vulnerabilitats a RouterOS; dues encadenades donen control total d'un MikroTik sense autenticar-se, i Shadowserver va comptar 122.500 equips amb SSH accessible des d'internet. L'avís del mateix fabricant diu que la seva configuració de fàbrica bloqueja aquell port. El que cal mirar, doncs, no és el CVE: és qui va obrir l'excepció, quan, i per què ningú no li va posar data de caducitat.

Interior de un armario de comunicaciones de planta con switch, panel de conexiones y cableado de cobre y fibra
12 min lectura

Cisco ISE, un 10 sense mitigació: la teva xarxa ja va decidir què fa sense ell

Cisco va publicar el 16 de setembre un CVSS 10.0 a Identity Services Engine: salt d'autenticació en una API, sense mitigació possible, explotació activa i execució d'ordres com a root. Abans de discutir la finestra de manteniment hi ha dues coses per mirar: l'access.log del mateix ISE, perquè l'avís porta indicadors i la recomanació de reinstal·lar el node si hi apareix res, i el show run d'un switch de planta, perquè allà és escrit el que farà la teva xarxa quan el motor de polítiques no contesti. El valor per defecte de radius-server deadtime és 0.

Parte trasera de un chasis de servidor con módulos de ventilador y cables de alimentación
10 min lectura

Acronis Backup: «requereix accés local», i aquest accés el vens tu als teus clients

El 15 de setembre Acronis va publicar un avís d'una sola frase: escalada de privilegis per permisos de fitxer insegurs al connector de còpies per a cPanel i Plesk, CVSS 7,8, explotat en atacs dirigits. Un 7,8 «local» és exactament el CVE que gairebé tota cua de pedaços deixa per a la setmana següent. En una màquina amb un sol administrador, aquella decisió és defensable. En un servidor on cada client té el seu propi usuari del sistema, el requisit d'«accés local amb privilegis baixos» no descriu cap barrera: descriu el teu model de negoci.

Estanterías de un depósito de archivo con legajos y cajas de documentos etiquetados
9 min lectura

«Només lectura» no existeix: GitLab posa un 10,0 a una fallada que només sap llegir

CVE-2026-85706 permet a un desconegut llegir fitxers d'un servidor GitLab autoallotjat. No escriu res, i tot i així porta la nota màxima. L'explicació no és al titular: és al vector que va signar el mateix fabricant, amb canvi d'abast i impacte alt en integritat. Repassem què diu el vector, per què CISA li va posar tres dies i marca de triatge forense, i com es contesta l'única pregunta que no respon el pedaç: ens van llegir?

Sala llena de puestos de trabajo vacíos con los monitores apagados
9 min lectura

L'error d'RDS figura com a «mitigat». La mitigació és apagar i encendre la màquina

L'11 de setembre Microsoft va obrir una incidència pels Serveis d'Escriptori remot que deixen de respondre després de l'actualització de setembre. Vuit hores després la va marcar com a «Mitigated». Vam anar a llegir la mitigació: aturar la màquina virtual i tornar-la a arrencar. La llista de plataformes afectades d'aquella mateixa fitxa tampoc no són els tres Windows Server dels titulars, en són sis. I el paquet que vols desinstal·lar és el que tapa un 9,8 sense autenticar al mateix servei.

Ordenador abierto sobre el banco de trabajo de un servicio de reparación informática
10 min lectura

Suport remot: el fitxer s'executa a la màquina del tècnic

L'11 de setembre CISA va incloure al seu catàleg de vulnerabilitats explotades un avís de ConnectWise ScreenConnect. El detall que gairebé ningú subratlla el diu el mateix fabricant: «els servidors de ScreenConnect no estan afectats». L'equip que acaba executant el fitxer és aquell des del qual es dona suport. Tres dies abans, N-able N-central entrava a la mateixa llista amb un 10.0. Hem comptat el catàleg sencer: quinze avisos el 2026 de programari la feina del qual és governar ordinadors aliens. Windows, tretze.

Reloj de pared de esfera oscura en una pared gris de oficina
8 min lectura

Cyber Resilience Act: 24 hores per avisar, i el rellotge no arrenca amb el CVE

Avui comença a aplicar-se l'article 14 del Cyber Resilience Act: 24 hores per al primer avís d'una vulnerabilitat explotada. Dos detalls que gairebé ningú explica: és l'únic article que el reglament estira cap enrere, fins al que ja has venut, i el termini no compta des que es publica el CVE, sinó des que tu «en tens coneixement». Això converteix una obligació legal en un problema d'instrumentació: de telemetria, de bústia vigilada i de qui declara l'hora.

Panel de parcheo a oscuras con cuatro conectores RJ45 desconectados
10 min lectura

Cisco FMC: pedaçar tanca la porta, però ningú no et torna el plànol de la teva xarxa

El 9 de setembre Cisco Talos va confirmar explotació activa de dues vulnerabilitats del Secure Firewall Management Center, i va comptar tres grups d'atacants diferents dins de la mateixa caixa. Un d'ells va desplegar dos scripts per recollir les configuracions dels tallafocs gestionats. Aquí hi ha el que gairebé ningú comenta: les credencials es roten, el domini es restaura, i la configuració del teu perímetre no es rota. És una descripció de la teva xarxa, i continua sent vàlida després del pedaç.

Armario de comunicaciones de pared con switch y cables de red
10 min lectura

Windows DNS, un 9,8 sense autenticar: el que converteix un error en cuc no és l'error, és la teva xarxa

Microsoft va publicar el 8 de setembre la tanda de pedaços més gran de la seva història. Dustin Childs, de la Zero Day Initiative, en compta vint que es podrien classificar com a propagables per un cuc, repartits en tretze components. Aquests tretze no són una llista: en són dues. Set d'aquests CVE són en serveis que el teu domini obliga a arribar —DNS, Netlogon, Active Directory, DHCP— i onze són en rols que Windows no instal·la sol. La primera meitat es gestiona amb ordre d'actualització; la segona, desinstal·lant. I gairebé ningú no sap quina de les dues té encesa.

  • 1
  • 2

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN