Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Armario rack de pared en un cuarto de instalaciones de oficina, con un servidor encendido, polvo en la bandeja, una escalera plegada y un cubo de fregona al lado
7 min lectura

El Exchange que dejaste encendido: 21.899 servidores sin parchear y el tuyo puede ser uno

El 31 de agosto de 2026 los escaneos de Shadowserver contaban 21.899 direcciones IP con un Exchange Server sin el parche de CVE-2026-62911, publicado el 11 de agosto. Muchos de esos servidores no son de empresas que nunca migraron: son el que quedó encendido después de migrar a Microsoft 365, publicado en internet y sin dueño. Qué dice y qué no dice el aviso de Microsoft frente al BSI alemán, por qué desde abril de 2022 ese servidor puede estar apagado, cuál es la ruta que Microsoft recomienda en 2026 para quitarlo del todo y en qué tres casos no hay que tocarlo.

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
8 min lectura

GTA 6, CyberLeek y el MachineGuid: el rastro digital que también deja tu empresa

Para dar con quien filtra material de GTA 6, Take-Two presentó el 20 de agosto de 2026 dos citaciones DMCA pidiendo a Microsoft y Discord el MachineGuid, los identificadores de dispositivo MSA, las IPs, los teléfonos, las conexiones vinculadas y el contenido de OneDrive de cada cuenta de tres servidores. Qué es el MachineGuid, por qué identifica al dispositivo y no a la cuenta, y por qué tu empresa genera exactamente el mismo rastro cada día laborable.

Proxmox VE 7 y CVE-2023-54391: dos servidores viejos todavía encendidos en la estantería de un cuarto trastero
7 min lectura

Proxmox VE 7: el parche llevaba tres años publicado y nadie sabía que era un parche

El 1 de septiembre de 2026 Proxmox publicó el aviso PSA-2026-00043-1: en Proxmox VE 7 basta con enviar un parámetro tfa-challenge cualquiera para entrar como root@pam sin contraseña. El código que lo arreglaba se publicó el 20 de julio de 2023 dentro de una refactorización que nadie clasificó como seguridad, y por eso no se retroportó. Qué hace el fallo, por qué el segundo factor te salvaba, qué comprobar hoy en tu nodo y qué dice todo esto de tu inventario.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: el MFA de terceros que Entra no cuenta como MFA

La página de Microsoft Learn sobre los custom controls de Acceso Condicional enumera ocho cosas para las que ese control no sirve, y la tercera es satisfacer el requisito de MFA. Tampoco vale para elevar roles en PIM, inscribir dispositivos, SSPR, frecuencia de inicio de sesión ni confianzas entre inquilinos. Desde septiembre de 2026 no se pueden crear ni editar, y «editar» significa borrar y volver a crear. Con la consulta de Graph para saber si tienes uno.

Diez CVE en el proceso iked de un cortafuegos: leer el campo de impacto antes que el titular
8 min lectura

Diez CVE en el mismo proceso: el titular no basta para decidir

El 27 de agosto salieron diez avisos de seguridad en iked, el proceso que negocia los túneles IPsec del cortafuegos. Los leímos uno a uno y el titular y el cuerpo no dicen lo mismo en varios de ellos: uno titulado «sin autenticar» necesita un usuario de VPN con credenciales; otro el fabricante no consiguió reproducirlo; y uno de los que menos puntúan es el único que menciona lectura de material de claves. Cómo se lee un boletín así en cuarenta minutos.

Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claves en un solo objeto: los valores por defecto que abrieron el clúster

Hugging Face publicó la cronología forense de la intrusión de julio y OpenAI cerró su informe el 26 de agosto: 17.600 acciones reconstruidas entre el 9 y el 13. Entre el primer contenedor comprometido y el objeto que guardaba 136 claves no hubo ni una vulnerabilidad más, hubo valores por defecto. El token que monta cada pod, el endpoint de metadatos que responde desde dentro, los secretos concentrados en un objeto y una credencial de conector compartida entre clústeres. Repasamos la cadena con las horas delante, los dos CVE que CISA metió en su catálogo el 27 de agosto y las cinco preguntas que le hacemos a un clúster.

Sala de reuniones vacía con seis portátiles cerrados sobre la mesa y cargadores enredados
10 min lectura

El aviso lo mandó Anthropic, no tu antivirus

El 30 de agosto se supo que Anthropic estaba avisando a usuarios de Claude de que un infostealer les había robado la sesión del navegador. La cobertura lo trató como una noticia de IA. Si alguien de tu empresa recibió ese correo, es otra cosa: es un parte de infección de un equipo de tu parque, firmado por un proveedor que no es tuyo y detectado por el consumo. Repasamos por qué el MFA no llega a entrar en juego, los cinco eventos críticos que sí cortan una sesión en Microsoft Entra y el que falta de esa lista, la aritmética real de la revocación (1 hora, 28 horas, hasta 15 minutos de latencia, hasta un día para un cambio de grupo) y dónde está hoy la defensa específica contra el robo de token: en vista previa justo en el navegador, que es donde ocurrió.

Puesto de trabajo vacío en una oficina técnica de noche, con dos monitores apagados y un rack al fondo
10 min lectura

Defender apaga el botón de investigar: AIR deja de dispararse a mano

Mañana, 1 de septiembre de 2026, la investigación y respuesta automatizada de Microsoft Defender deja de ser una experiencia separada y deja de poder lanzarse a mano. Lo dice la documentación oficial en un recuadro de dos párrafos, y el aviso MC1411577 se publicó el 2 de julio: sesenta y un días de margen. Repasamos qué se rompe de verdad (los scripts que llaman a startInvestigation), por qué «ejecuta un análisis completo» no responde la misma pregunta, a quién no le afecta esto en absoluto, y el reloj de siete días del Action center que sí deberías mirar hoy.

Mesa de oficina con un portátil cerrado, una llave de seguridad USB en un llavero y un teléfono móvil boca abajo
10 min lectura

Passkeys el 1 de septiembre: los casos que no encajan

En julio contamos aquí el calendario de la retirada del SMS y la voz en Microsoft Entra ID. Cinco días después de aquel post Microsoft publicó una FAQ, y quedan cuarenta y ocho horas para la primera fecha. Este es el repaso a lo que sigue sin respuesta: el «No» de la FAQ a la pregunta del bloqueo y lo que dice tres líneas más abajo, el restablecimiento de contraseña que se va con el mismo movimiento, el hueco declarado de los invitados B2B, las cuentas de emergencia que la documentación no menciona en ningún sitio, y por qué el interruptor de exclusión temporal, que vive en el endpoint beta de Graph, no nos parece la respuesta.

Archivo de oficina con cajas y carpetas apiladas en estanterías metálicas bajo luz natural
10 min lectura

No son fallos viejos: son clases de fallo viejas. Hicimos la cuenta al catálogo de CISA

Descargamos el catálogo de vulnerabilidades explotadas de CISA y contamos sus 1.685 entradas. De las 201 añadidas en 2026, 123 llevan identificador de este mismo año y la mediana del desfase es cero: lo viejo no es el fallo concreto, es la clase. Eso también lo medimos con el campo cwes del propio fichero: CWE-20, validación de entrada indebida, encabeza el catálogo con 118 entradas, seguida de inyección de comandos y escritura fuera de límites. Y aparece algo que no íbamos buscando: el 10 de junio la directiva BOD 26-04 derogó la BOD 22-01, y desde entonces el 81 % de lo que entra llega con tres días de plazo en vez del 23 % anterior.

Cuarto de impresión de una oficina con una multifunción, cajas de papel y un servidor en una estantería metálica
9 min lectura

PaperCut: el servidor de impresión corre como SYSTEM, y casi la mitad del parque medido no tiene parche

El 27 de agosto PaperCut confirmó explotación activa de PaperCut NG y MF. Al día siguiente llegaron los identificadores: CVE-2026-81578 (CVSS 8.8) y CVE-2026-82078 (CVSS 9.4), encadenados en ejecución remota de código sin autenticar. Huntress vio una de las intrusiones durar menos de dos minutos, y en su prueba de concepto el código se ejecuta como SYSTEM. La cifra que ordena todo lo demás: el 47 % de las 2.500 instalaciones que Huntress sigue va por la versión 23 o anterior, para la que no hay parche. Qué pasó hora a hora, por qué el parche del jueves no valía el viernes, y el aviso de hoy que convierte uno de los indicadores en falso positivo.

Sala de espera de oficina en penumbra con tres sillas grises alineadas contra la pared
8 min lectura

El wifi de invitados es una base de datos de personas (y no está en tu inventario)

Manchester Airports Group confirmó el 27 de agosto que un tercero no autorizado se llevó datos de clientes: correo, teléfono, matrícula y código postal, procedentes de reservas de aparcamiento, salas y Fast Track y del alta del wifi de los aeropuertos. La compañía no ha publicado cuántos; las coberturas hablan de unos 8,7 millones. Las operaciones no se vieron afectadas, y ese es justamente el problema: el sistema que concentra más gente casi nunca está arriba en tu lista de criticidad. Por qué la matrícula es el campo que hay que mirar y las seis preguntas que resuelven una tarde de inventario en tu recepción.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
8 min lectura

El boletín decía «denegación de servicio». El exploit da root: NetScaler CVE-2026-8452

Citrix publicó el parche el 30 de junio y lo describió como una denegación de servicio; el vector CVSS de esa misma ficha ya marcaba confidencialidad alta y cero privilegios. El 14 de agosto, 45 días después, se publicó el exploit que da root sin autenticar, y los ataques llegaron enseguida: CISA le puso fecha límite al 29 de agosto. Cómo comprobar si estás parcheado sin tumbar el aparato (513 bytes, error 43549) y por qué el parche no echa a quien ya entró.

Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

El fallo de Gitea «requiere permiso de escritura». El formulario de registro te lo da

La ficha del CVE-2026-60004 dice que hace falta permiso de escritura en un repositorio. El vector oficial del mismo aviso dice <code>PR:N</code>, privilegios requeridos: ninguno. Las dos cosas son ciertas, porque Gitea instala con <code>DISABLE_REGISTRATION=false</code>. Qué implica eso para cómo priorizas los parches de todo lo que tienes autoalojado, qué pasó en los once segundos del único caso público, y la lista de lo que se mira hoy.

Armario de llaves metálico abierto en el pasillo de servicio de una oficina, con dos hileras de llaves colgadas de sus ganchos
7 min lectura

Borraron las copias en los dos centros de datos

El aviso conjunto AA26-222A, publicado el 10 de agosto de 2026 por seis agencias, cuenta que contra una de las víctimas de Gunra los actores borraron los datos de copia y de archivo en el centro de datos principal <em>y</em> en el de recuperación, antes y después de desplegar el cifrador. En otro apartado cuenta cómo se hicieron con el llavero: SSH a un servidor de control de accesos y una clave simétrica que descifraba las contraseñas de las cuentas de servidor de toda la empresa. Nuestra lectura: dos sedes que aceptan la misma credencial son una sola sede con dos direcciones postales. Qué queda fuera del bloqueo de retención y seis comprobaciones para esta semana, dos de ellas hay que ejecutarlas de verdad.

Archivadores metálicos grises de oficina, con un cajón entreabierto y unos papeles asomando
6 min lectura

Ransom Busters: el que te ofrece rescatarte es el que te cifró

El 18 de agosto GuidePoint (GRIT) publicó que un supuesto tercero llamado «Ransom Busters» escribe a las víctimas de ransomware ofreciendo borrar sus datos por entre 20.000 y 60.000 dólares. Al preguntarle, confirmó tener acceso al mismo conjunto de datos robados que el afiliado responsable de la intrusión, y las mismas huellas forenses se repetían en los incidentes que analizó GuidePoint. Lo que de verdad cambia todo es la fecha: el correo llegaba antes de que el incidente fuera público. Qué hacer con él la primera mañana.

Armario metálico de llaves abierto en la pared de una sala de máquinas, con llaves colgadas de sus ganchos y varios ganchos vacíos
8 min lectura

El 88 % de las claves de AWS filtradas sigue funcionando

Truffle Security reverificó el 10 de agosto 10.616 pares de credenciales de AWS aparecidas en público desde agosto de 2022 y el 88 % seguía autenticando. De las que se pudieron atribuir a una empresa, 768 de 817 daban control total de la cuenta. La mediana de antigüedad son 1.831 días y la más vieja es anterior a que existiera IAM. Aparte de ese recuento, en Hugging Face hay otras 8.482 claves vivas en 3.394 conjuntos de datos públicos.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Apagaron el EDR con un reinicio, y el cifrado falló por falta de memoria

El 4 de agosto un afiliado de Akira entró por una VPN SSL sin MFA en unos siete minutos y, en vez de pelearse con el EDR, reinició el host comprometido en <code>Modo seguro con red</code>: el agente y la protección en tiempo real de Defender dejaron de arrancar. Hemos contado la ventana ciega sobre las horas del informe de Huntress y salen 1 h 41 min, no los 10 minutos que circularon. El cifrado falló, pero por memoria virtual, no por las defensas.

Servidor de almacenamiento de 4U extraído sobre sus guías en una sala de servidores, con la tapa quitada y las filas de discos a la vista
9 min lectura

El «protected» de Proxmox no es un candado, es un pestillo

El ransomware Pay2Key apaga las máquinas de un cluster Proxmox y borra las copias usando la propia API: primero un <code>--protected 0</code>, después el borrado. Hemos leído el código de pve-storage para ver por qué funciona, y la respuesta incomoda: quitar el pestillo no pide ni un permiso más que borrar la copia. Qué sí levanta una frontera de verdad, y por qué no cuesta dinero.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
6 min lectura

CVE-2026-19490 en NetScaler: tu versión no te dice si estás expuesto

Citrix publicó el 19 de agosto un bypass de autenticación con 9,3 sobre 10 en NetScaler ADC y Gateway. La condición para estar afectado no es solo la versión: depende de qué tienes configurado, y en las builds antiguas basta con menos. Cómo se contesta de verdad, por qué un fallo pre-autenticación deja tu MFA fuera del camino y qué hacemos en la ventana antes de que aparezca el primer exploit.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN