Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Armario de comunicaciones de pared en una sala técnica, con un servidor de rack, un pequeño cortafuegos y un panel de parcheo con latiguillos naranjas y grises
7 min lectura

«Explotación menos probable»: 126 días de cola para el CVE-2026-33824

Microsoft parcheó el fallo de la VPN IPsec de Windows el 14 de abril con la etiqueta «Exploitation Less Likely». CISA lo metió en su catálogo de explotados el 18 de agosto. Entre las dos fechas hay 126 días, un informe de Unit 42 y una ficha que hoy sigue sin corregir. Nuestro recuento sobre las 24 entradas de Microsoft en KEV este año, y qué mitigación no puedes aplicar si tu VPN es de teletrabajo.

Percha de pared en la entrada de personal de una oficina con decenas de tarjetas de acceso colgadas de cordones y varios ganchos vacíos
8 min lectura

El directorio tiene más fichas que empleados

McDonald's declara algo más de 150.000 empleados en su informe anual. El lote de su directorio corporativo que salió a la venta esta semana tiene 1,7 millones de fichas. Hemos puesto las cifras filtradas al lado de las plantillas declaradas de siete empresas y el resultado no habla de descuido: habla de qué contiene de verdad un directorio de Microsoft Entra ID, quién puede leerlo entero con una contraseña cualquiera y por qué el interruptor para cerrarlo es de los que el propio fabricante desaconseja tocar.

Mesa de una oficina administrativa a última hora: archivadores de anillas, una calculadora de sobremesa y un archivador metálico con un cajón abierto
8 min lectura

Un 5 % más por pagar al mes: qué cambia el 1 de octubre y cuándo no conviene cambiarse

Microsoft aplicará desde el 1 de octubre de 2026 un recargo del 5 % a las suscripciones de software de CSP con compromiso anual que se facturan mes a mes: cita Windows Server, SQL Server, CALs y System Center, y deja la lista abierta. El producto no cambia; cambia el precio del dinero. La cuenta completa —ese 5 % equivale a financiarse en torno al 11 % anual—, por qué tu fecha no es el 1 de octubre sino la de renovación de cada línea, y los casos en los que no compensa moverse.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

El informe dice «cero impactos» y no quiere decir que nadie lo use

Baseline Security Mode pone en el centro de administración de Microsoft 365 veintiún ajustes que antes solo se tocaban por PowerShell: apagar la autenticación básica, EWS, ActiveX, IDCRL, Publisher. La guía de Microsoft dice que actives cada uno cuando su informe de impacto salga a cero. El detalle que cambia la lectura: los ajustes de las aplicaciones de Office se aplican por Cloud Policy, y los clientes de Windows por debajo de la versión 2510 no envían la telemetría del modo de simulación, que es la que alimenta ese informe. Qué apaga cada interruptor, qué se rompe de verdad al cerrar EWS y en qué orden lo hacemos nosotros.

Pasillo de un archivo lleno de cajas y carpetas: el SharePoint local de una empresa guarda sus documentos igual, y desde el 14 de julio ya no recibe arreglos
8 min lectura

El último parche que va a recibir tu SharePoint 2016 se publicó el 14 de julio

CVE-2026-55040 permite a un atacante sin credenciales hacerse pasar por cualquier usuario o administrador de un SharePoint local. Microsoft lo corrigió el 14 de julio de 2026: exactamente el día en que SharePoint Server 2016 y 2019 salieron de soporte. El 12 de agosto se publicó la prueba de concepto y ese mismo día se vio usarla, pero los sensores de KEVintel datan el primer intento el 19 de julio, veinticuatro días antes. Por qué preguntarse si hacía falta publicarla es la discusión equivocada y qué comprobar hoy en un servidor que ya no va a recibir más arreglos.

Sala de centralita telefónica con operadoras conectando llamadas: el servicio que resuelve nombres y por el que pasa todo el mundo
8 min lectura

El DNS que hay que parchear es tu controlador de dominio

CVE-2026-62878 puntúa 9,8: desbordamiento de pila en Windows DNS, sin autenticación y sin interacción del usuario. El boletín de Microsoft lista dieciséis productos afectados y los dieciséis piden reinicio. En muchas de las redes que nos encontramos, esa máquina es también la que valida las contraseñas de todo el mundo, y por eso hace meses —a veces años— que no se reinicia. Qué dice el boletín exactamente, qué se cae mientras arranca y el repaso previo a la ventana.

Paso fronterizo vacío con la barrera levantada: la frontera de datos europea sigue dibujada y el tráfico pasa igual
8 min lectura

Tres ajustes deciden si Claude procesa tus documentos en Copilot, y uno lo decidió la fecha de tu tenant

Microsoft activó los modelos de Anthropic por defecto en Microsoft 365 Copilot, pero no en la UE. Hay tres ajustes distintos con tres valores por defecto distintos, uno de ellos depende de si el tenant se creó antes o después del 25 de marzo de 2026, y la propia documentación de Microsoft te manda al Centro de mensajes a averiguar el tuyo. Qué dice cada fuente, qué no se puede deducir de ellas y el repaso de veinte minutos.

Fichero de archivo de madera con un cajón abierto lleno de tarjetas catalogadas: dónde vive de verdad cada documento y quién puede abrir el cajón

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3212
min lectura

Esa grabación está en el OneDrive de alguien que ya no trabaja aquí

Microsoft mueve a finales de septiembre las pizarras de los canales de Teams del OneDrive de quien las creó al SharePoint del canal. Es un cambio pequeño que admite un problema grande: buena parte del trabajo colectivo de una empresa vive en la cuenta personal de un individuo. Dónde cae exactamente cada grabación, por qué el reloj de borrado lo dispara el día que eliminas la cuenta y no el día que la persona se va, y por qué dejar la cuenta bloqueada «por si acaso» no es el plan que crees.

Cajones de un fichero de biblioteca con sus portaetiquetas vacíos: el directorio sigue estando en el sitio de siempre y la fuente de autoridad se está moviendo a la nube

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3212
min lectura

Entra Connect: la fecha que te para la sincronización y la que solo te manda un correo

El 30 de septiembre de 2026 toda sincronización de Entra Connect por debajo de la versión 2.5.79.0 deja de funcionar. No es la migración a Cloud Sync: es otra cosa, y es la única de las dos que tiene fecha fija. La migración va por olas, admite excepción y no tiene fecha de retirada anunciada. Qué se rompe exactamente cuando el sincronismo se para (pista: no es el correo, es la baja que no llega), por qué el autoactualizador no salva justo a los servidores que lo necesitan, y las ocho filas de la tabla oficial de Microsoft que deciden si puedes irte a Cloud Sync o todavía no.

Primer plano de papel triturado con restos de texto: el recall en la nube borra el mensaje del buzón del destinatario, y ahora podrá ordenarlo otra empresa
8 min lectura

Cross-tenant recall: Exchange Online deja que otra empresa borre correo de tus buzones

A mediados de agosto Microsoft empieza a desplegar el recall entre organizaciones en Exchange Online (MC1423106). Llega apagado, y la casilla no la activas para recuperar tus correos: la activas para que remitentes de otro tenant borren mensajes ya entregados en los buzones de tu gente. Qué hace hoy el recall en la nube (borrado duro, también de mensajes leídos, reintentando hasta 24 horas), por qué la lista blanca se parece demasiado a la lista de dominios que usa el fraude de la factura, qué te protege de verdad (la retención, no la casilla) y el hueco de registro que casi nadie ha leído.

El AI Act ya aplica desde el 2 de agosto de 2026: qué obligaciones entraron de verdad, qué aplazó el Ómnibus digital sobre IA y el checklist de inventario de everyWAN
8 min lectura

El AI Act ya te aplica. Y no por lo que salió en los titulares

El 2 de agosto entró en aplicación el grueso del Reglamento europeo de IA. Seis días antes, el Ómnibus digital sobre IA (Reglamento UE 2026/1744, en vigor desde el 27 de julio) aplazó el alto riesgo a diciembre de 2027 y agosto de 2028. Lo que sí aplica desde el 2 de agosto es el artículo 50 —transparencia—, con multas de hasta 15 M€ o el 3% (el importe menor para pymes) y una fecha que casi nadie ha apuntado: el 2 de diciembre de 2026. Qué cambió de verdad, dónde muerde el artículo 25 y el checklist de inventario que aplicamos en un tenant de Microsoft 365.

La nueva retención por último acceso de Microsoft Purview borra ficheros de SharePoint y OneDrive y deja 93 días de papelera como único margen
7 min lectura

Lo que nadie abre, se borra: Purview, el último acceso y los 93 días para enterarte

A mediados de agosto de 2026 Microsoft termina de desplegar una retención de Purview que borra ficheros de SharePoint y OneDrive que nadie ha abierto en X tiempo, y lo justifica diciendo que Copilot responderá mejor. No borra nada solo: hay que configurarlo. Pero es el primer disparador de borrado que no mide una propiedad del documento sino la ausencia de actividad humana, y el fichero que nadie abre en tres años puede ser justo el que necesitas en el cuarto. Qué llega exactamente, los 93 días de papelera que son tu único margen, por qué el historial de versiones no te salva y qué haríamos antes de tocar ese botón.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no pide MFA: las apps conectadas a tu Microsoft 365

Más de 700 organizaciones quedaron potencialmente expuestas en agosto de 2025 sin que a ninguna le robaran una contraseña: el atacante se llevó los tokens OAuth de una aplicación que ellas mismas habían conectado. El 13 de julio de 2026 Microsoft publicó el mapa de un año entero de esa técnica: dos cadenas de ataque y ni un solo inicio de sesión sospechoso. La pieza que falla no es el login, es el consentimiento: cómo inventariar las aplicaciones conectadas a tu tenant con dos consultas de Graph, qué apaga de verdad cada botón y por qué cambiar el ajuste de consentimiento no revoca nada de lo ya concedido.

EWS en Exchange Online: la fecha límite real para escribir la lista de aplicaciones permitidas es el 31 de agosto de 2026
8 min lectura

EWS se apaga en octubre, pero tu fecha límite es el 31 de agosto

El 1 de octubre Exchange Online empieza a apagar EWS y el 1 de abril de 2027 lo apaga del todo, sin reactivación posible. Pero hay un detalle que le da la vuelta al calendario: a partir de octubre, dejar EWSEnabled en True con la lista de aplicaciones permitidas vacía pasa a significar «bloquear a todos», y si no escribes tú esa lista antes de que acabe agosto, en septiembre la escribe Microsoft por ti a partir de lo que haya visto correr. Qué mirar en el informe de uso, los comandos exactos, por qué esa lista automática falla por defecto y por exceso, y los huecos que Graph todavía no cubre según la propia hoja de ruta de Microsoft.

El peaje del ESU de Windows 10: el precio se duplica cada año y es acumulativo
8 min lectura

Windows 10 y el peaje de octubre: el ESU se duplica cada año y no puedes saltarte el año uno

Microsoft cobra 61 dólares por equipo el primer año de actualizaciones extendidas de Windows 10, y su propia documentación dice dos cosas que casi nadie junta: el precio se duplica cada año consecutivo y los ESU son acumulativos, así que quien entre en el año tres paga los tres completos. Retrasar la entrada no reduce la factura si acabas entrando: desplaza el pago y te deja sin parches mientras esperas. La cuenta entera, los tres puntos ciegos que se pagan caros (el titular de 2027 no habla de tu empresa, LTSC no entra, y Office sigue vivo hasta 2028 pero ya no puedes abrir un bug) y cuándo pagar el ESU sí es la decisión correcta.

La subida de precios de Microsoft 365 del 1 de julio de 2026, con la cuenta real por usuario
8 min lectura

Microsoft 365 ya ha subido: el porcentaje que asusta no es el que te cuesta dinero

El 1 de julio entró en vigor la subida de precios de las suites comerciales de Microsoft 365. Durante junio todo el mundo repitió el mismo consejo —renueva antes del día 1 y congelas el precio— y ese consejo lleva cuatro semanas caducado. La tabla oficial con los precios antes y después, la cuenta que de verdad importa (incremento por usuario multiplicado por plantilla y por doce), por qué el precio que NO cambia es el dato más informativo del anuncio, qué capacidades llegan a cada suite y las cinco cosas que haríamos antes de tu renovación.

CVE-2026-14266 en 7-Zip: por qué en la mayoría de los PCs de empresa el mejor parche es desinstalarlo
6 min lectura

El mejor parche para 7-Zip es desinstalarlo (en la mayoría de tus PCs)

CVE-2026-14266 es un desbordamiento de montículo en el decodificador XZ de 7-Zip: afecta a la versión 21.07 y a todas las posteriores hasta la 26.01. Sin exploit público ni explotación conocida, no es una emergencia. Pero son dos fallos de ejecución de código en dos meses, el programa se actualiza a mano y Windows 11 abre .7z y .rar de forma nativa desde 2023. Antes de actualizar doscientas máquinas, conviene mirar cuántas lo necesitan de verdad.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi del hotel trabaja para otro: secuestran el DNS para robar cuentas de Microsoft 365

Desde junio de 2026 hay una campaña activa que compromete los portales cautivos de hoteles y centros de conferencias, les cambia el DNS y redirige a los huéspedes a páginas falsas de Microsoft 365. La parte fina: con el abuso del device code flow te quitan la cuenta sin robarte la contraseña, con la MFA "satisfecha". Qué está pasando, por qué el candado no te salva, y qué haríamos nosotros: del full-tunnel al bloqueo del device code flow.

Certighost (CVE-2026-54121): impersonar un Domain Controller vía AD CS
8 min lectura

Certighost: un usuario cualquiera podía ser tu Domain Controller. La pregunta no es si parcheaste, es si has auditado tu AD CS

Certighost (CVE-2026-54121) permitía a un usuario de dominio sin privilegios impersonar a un Domain Controller vía Active Directory Certificate Services y quedarse con el dominio entero. Microsoft lo parcheó el 14 de julio; el PoC funcional es público desde el 24. El mecanismo en una frase, por qué AD CS es la superficie de escalada que casi nadie audita, y el plan del día: parche, inventario de CAs, quota de cuentas de máquina a cero y auditoría de plantillas.

Microsoft retira el SMS como MFA en Entra ID: passkeys por defecto
7 min lectura

Fin del SMS como MFA en Microsoft: Entra ID deja de enviarlos en febrero de 2027

El 13 de julio Microsoft anunció que Entra ID dejará de proporcionar SMS y llamadas como método de autenticación: passkeys por defecto desde el 1 de septiembre y retirada total el 1 de febrero de 2027, sin opt-out. Quien insista en el SMS tendrá que contratar y pagar su propio operador. El calendario completo, por qué el SMS nunca fue un segundo factor serio y el plan que aplicaríamos en cualquier tenant.

  • 1
  • 2

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN