Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Rincón de oficina con una papelera metálica desbordada de papel y una destructora con el depósito lleno
9 min lectura

Elementos recuperables: 14 días, 30 GB y el día que el buzón deja de poder borrar

La carpeta que te salva cuando alguien vacía la papelera no sale en Outlook, guarda 14 días por defecto y le caben 30 GB. Si pones el buzón bajo retención, el techo sube a 100 GB y a cambio deja de vaciarse: solo entra. Y el día que toca el techo, según la documentación de Microsoft, el usuario no puede borrar, se dejan de guardar versiones y se dejan de escribir las entradas de auditoría. Cómo medir cuánto te queda con dos comandos, cómo abrir el desagüe que viene de fábrica sin conectar, y por qué una carpeta borrada con Mayús+Supr no vuelve ni con retención por juicio.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
8 min lectura

El boletín decía «denegación de servicio». El exploit da root: NetScaler CVE-2026-8452

Citrix publicó el parche el 30 de junio y lo describió como una denegación de servicio; el vector CVSS de esa misma ficha ya marcaba confidencialidad alta y cero privilegios. El 14 de agosto, 45 días después, se publicó el exploit que da root sin autenticar, y los ataques llegaron enseguida: CISA le puso fecha límite al 29 de agosto. Cómo comprobar si estás parcheado sin tumbar el aparato (513 bytes, error 43549) y por qué el parche no echa a quien ya entró.

Servidores de rack idénticos apilados en un carro metálico, pendientes de montar, delante de un rack a medio poblar
8 min lectura

Corosync suma 650 milisegundos por cada nodo: el reloj que tu clúster actualizado sigue arrastrando

El tiempo que tarda un clúster Proxmox en rehacer la membresía tras perder un nodo no es fijo: crece 650 ms por cada nodo que añades, y con los valores de fábrica un clúster de 29 nodos llega a 45,21 segundos, justo donde la propia documentación pide corregirlo antes de que el watchdog de 60 segundos reinicie nodos sanos. Proxmox VE 9.2 lo bajó a 125 ms, pero solo al crear el clúster: los actualizados de la 8 a la 9 siguen con el valor viejo.

Sala de archivo con estanterías metálicas llenas de cajas de cartón y una caja sacada a medias del estante
8 min lectura

Microsoft 365 Archive entra en las políticas de retención: cumplimiento arriba, disponibilidad abajo

Este otoño, una política de retención de Purview podrá mover ficheros de SharePoint al nivel frío (roadmap 561208: preview en septiembre, GA en octubre). Microsoft promete coste, cumplimiento y búsqueda; su propia documentación añade que el contenido archivado «ya no es directamente accesible para nadie» y lista las aplicaciones que fallan: Word y PowerPoint online, las apps móviles, el cliente de sincronización en macOS y Office sin actualizar desde marzo. Un fichero reactivado no se puede volver a archivar en 120 días.

Servidor de almacenamiento abierto en un rack con las bahías de discos a la vista y una unidad extraída de su carro
9 min lectura

En Ceph la capacidad no la marca el clúster: la marca el disco más lleno

Un OSD por encima del 95 % detiene las escrituras de todo el clúster aunque «ceph df» siga enseñando decenas de teras libres. Los tres umbrales por defecto (0,85 / 0,90 / 0,95), por qué el mecanismo que repara se apaga cinco puntos antes que el que sirve, y la cuenta de capacidad con un nodo menos que casi nadie hace: con cuatro nodos el techo son 71 puntos, y 67 si quieres que la reconstrucción llegue a terminar.

Dos routers de operador montados en un rack con latiguillos de fibra de dos colores llegando desde bandejas distintas
8 min lectura

Dos operadores no son redundancia si la IP la pone el operador

Contratar una segunda línea salva lo que sale de la oficina, no lo que entra: cuando cae la principal, cambia la dirección IP y con ella el DNS, las sesiones abiertas, los túneles y las listas blancas de terceros. Las tres formas reales de tener dos caminos, con las cifras de 2026: 1.800 € al año de cuota RIPE, 50 € por el ASN, entre 7.700 y 10.200 dólares por el /24 en el mercado, y los noventa segundos por defecto del temporizador de BGP.

Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

El fallo de Gitea «requiere permiso de escritura». El formulario de registro te lo da

La ficha del CVE-2026-60004 dice que hace falta permiso de escritura en un repositorio. El vector oficial del mismo aviso dice <code>PR:N</code>, privilegios requeridos: ninguno. Las dos cosas son ciertas, porque Gitea instala con <code>DISABLE_REGISTRATION=false</code>. Qué implica eso para cómo priorizas los parches de todo lo que tienes autoalojado, qué pasó en los once segundos del único caso público, y la lista de lo que se mira hoy.

Pasillo de un centro de datos con un rack abierto a medio poblar y un carro elevador con un servidor encima
8 min lectura

Cuándo NO migrar de VMware a Proxmox

Migrar de VMware a Proxmox es parte de lo que hacemos, y hay casos en los que la respuesta que damos es que no toca. Dos objeciones clásicas ya no se sostienen: el modo dinámico del planificador llegó con Proxmox VE 9.2 el 21 de mayo, y Veeam 13.1 trae replicación desde el 29 de julio. La que sigue en pie es otra: la documentación de HA de Proxmox no describe nada equivalente al <em>admission control</em> de vSphere, que directamente te impide arrancar la máquina que rompería tu N-1. Y los valores de fábrica de <code>crs</code> mandan más de lo que parece: <code>ha=basic</code> reparte contando máquinas. Los cinco casos en los que recomendamos quedarse.

Armario de llaves metálico abierto en el pasillo de servicio de una oficina, con dos hileras de llaves colgadas de sus ganchos
7 min lectura

Borraron las copias en los dos centros de datos

El aviso conjunto AA26-222A, publicado el 10 de agosto de 2026 por seis agencias, cuenta que contra una de las víctimas de Gunra los actores borraron los datos de copia y de archivo en el centro de datos principal <em>y</em> en el de recuperación, antes y después de desplegar el cifrador. En otro apartado cuenta cómo se hicieron con el llavero: SSH a un servidor de control de accesos y una clave simétrica que descifraba las contraseñas de las cuentas de servidor de toda la empresa. Nuestra lectura: dos sedes que aceptan la misma credencial son una sola sede con dos direcciones postales. Qué queda fuera del bloqueo de retención y seis comprobaciones para esta semana, dos de ellas hay que ejecutarlas de verdad.

Portal de un edificio antiguo con una única puerta acristalada, el portero automático y los buzones metálicos
8 min lectura

Tu proveedor de identidad no es una aplicación: es infraestructura

El lunes 24 de agosto, a las 03:38, empezó un ataque de denegación de servicio contra la plataforma digital compartida del Estado noruego. Cayeron diez servicios públicos y varios no tenían nada roto: se había atascado la puerta por la que se entra a todos. Digdir escribe en su página de estado que <code>eSignering</code> estaba inaccesible «a causa de las limitaciones en ID-porten», y también que las soluciones estaban «estables con las limitaciones que se han puesto» — parte de la caída la pusieron los propios defensores. Por qué el inicio de sesión único sigue siendo la decisión correcta, qué cambia cuando la puerta pasa a ser infraestructura y las tres preguntas que la reclasifican.

Rack abierto en una sala de servidores con dos bandejas de disco a medio sacar
8 min lectura

Con cifrar el 10 % del VMDK le basta: la cuenta que cambia tu plan de recuperación

El cifrador de ESXi que Rapid7 desensambló trae un parámetro de porcentaje y el valor observado era 10: de un VMDK grande solo toca una décima parte, y con eso ya no arranca. El cifrado parcial no es nuevo —LockFile lo hacía en 2021—, pero los números sí son nuevos. Qué cambia en el reloj de tu respuesta, por qué en el hipervisor no hay agente de EDR que valga (Broadcom dice literalmente que no está soportado), qué hace el mismo actor con los servicios de copias y por qué cambiar de hipervisor no es un control de seguridad.

Fotocopiadora multifunción de oficina con la puerta de tóner abierta y la bandeja de papel a medio sacar
7 min lectura

El parche de agosto rompe la impresión en apps WPF: las tres salidas, con la cuenta hecha

El acumulativo de .NET Framework del 11 de agosto rompe imprimir y exportar a PDF en aplicaciones WPF con Calibri, Cambria, Constantia y Corbel: <code>System.IO.FileFormatException</code> sobre una fuente que instala el propio Windows. Microsoft lo reconoció el 24, trece días después, y la solución provisional apaga la protección contra desbordamiento que ese mismo parche acababa de poner. Hemos mirado qué apaga exactamente, por qué la decisión debería ser de cada aplicación y no de tu parque de máquinas, y cuál de las tres salidas cuesta menos en cada caso.

Archivadores metálicos grises de oficina, con un cajón entreabierto y unos papeles asomando
6 min lectura

Ransom Busters: el que te ofrece rescatarte es el que te cifró

El 18 de agosto GuidePoint (GRIT) publicó que un supuesto tercero llamado «Ransom Busters» escribe a las víctimas de ransomware ofreciendo borrar sus datos por entre 20.000 y 60.000 dólares. Al preguntarle, confirmó tener acceso al mismo conjunto de datos robados que el afiliado responsable de la intrusión, y las mismas huellas forenses se repetían en los incidentes que analizó GuidePoint. Lo que de verdad cambia todo es la fecha: el correo llegaba antes de que el incidente fuera público. Qué hacer con él la primera mañana.

Sala de reuniones pequeña y vacía, con un altavoz de conferencia sobre la mesa, sillas desordenadas y luz natural entrando por la persiana
8 min lectura

Teams ya puede bloquear los bots de tus reuniones: llega apagado

El 21 de agosto Microsoft anunció (MC1459141) que los administradores podrán bloquear automáticamente los bots externos detectados en las reuniones de Teams. Miramos la documentación del parámetro ExternalBotAccessMode: la palabra que hace todo el trabajo es «detectados», el modo nuevo hay que asignarlo por política y no toca ni a Copilot ni al asistente que graba desde el inquilino del cliente. Qué decide de verdad dónde acaba la transcripción, y cuándo NO lo encenderíamos.

Armario metálico de llaves abierto en la pared de una sala de máquinas, con llaves colgadas de sus ganchos y varios ganchos vacíos
8 min lectura

El 88 % de las claves de AWS filtradas sigue funcionando

Truffle Security reverificó el 10 de agosto 10.616 pares de credenciales de AWS aparecidas en público desde agosto de 2022 y el 88 % seguía autenticando. De las que se pudieron atribuir a una empresa, 768 de 817 daban control total de la cuenta. La mediana de antigüedad son 1.831 días y la más vieja es anterior a que existiera IAM. Aparte de ese recuento, en Hugging Face hay otras 8.482 claves vivas en 3.394 conjuntos de datos públicos.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Apagaron el EDR con un reinicio, y el cifrado falló por falta de memoria

El 4 de agosto un afiliado de Akira entró por una VPN SSL sin MFA en unos siete minutos y, en vez de pelearse con el EDR, reinició el host comprometido en <code>Modo seguro con red</code>: el agente y la protección en tiempo real de Defender dejaron de arrancar. Hemos contado la ventana ciega sobre las horas del informe de Huntress y salen 1 h 41 min, no los 10 minutos que circularon. El cifrado falló, pero por memoria virtual, no por las defensas.

Servidor de almacenamiento de 4U extraído sobre sus guías en una sala de servidores, con la tapa quitada y las filas de discos a la vista
9 min lectura

El «protected» de Proxmox no es un candado, es un pestillo

El ransomware Pay2Key apaga las máquinas de un cluster Proxmox y borra las copias usando la propia API: primero un <code>--protected 0</code>, después el borrado. Hemos leído el código de pve-storage para ver por qué funciona, y la respuesta incomoda: quitar el pestillo no pide ni un permiso más que borrar la copia. Qué sí levanta una frontera de verdad, y por qué no cuesta dinero.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
6 min lectura

CVE-2026-19490 en NetScaler: tu versión no te dice si estás expuesto

Citrix publicó el 19 de agosto un bypass de autenticación con 9,3 sobre 10 en NetScaler ADC y Gateway. La condición para estar afectado no es solo la versión: depende de qué tienes configurado, y en las builds antiguas basta con menos. Cómo se contesta de verdad, por qué un fallo pre-autenticación deja tu MFA fuera del camino y qué hacemos en la ventana antes de que aparezca el primer exploit.

Cuadro eléctrico industrial abierto en una sala técnica, con embarrado de cobre, magnetotérmicos en carril DIN y cableado de potencia
8 min lectura

El colocation ya no se negocia en U: se negocia en kW

En el primer semestre de 2026 los proveedores de nube para IA firmaron 420 MW de capacidad de colocation en Europa. En el mismo periodo del año anterior firmaron 89. El suelo con acometida en los mercados grandes vale un 82% más que en 2021. Nada de eso te sube la factura mañana, y por eso conviene mirarlo hoy: lo que cambia no es el precio de la U, es qué mide tu contrato.

Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
6 min lectura

El parche que no es tuyo: qué haces con el CVE-2026-69836 de Entra ID

Microsoft publicó el 20 de agosto un fallo crítico de ejecución remota en Entra ID y al día siguiente corrigió la casilla de explotación a «No». No hay nada que instalar: la ficha dice «customerActionRequired: false». Lo que sí es tuyo es la capacidad de responder «¿nos afectó?», y con licencia Entra ID Free eso dura siete días. Cómo leer la ficha desde la API de Microsoft y qué checklist aplicamos sobre el inquilino.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN