Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Armario de red mural abierto en el pasillo de una oficina, con anillas pasahilos y cables recogidos, y un extintor apoyado en la pared al fondo
7 min lectura

El parche de julio es la versión vulnerable de septiembre

SonicWall cerró el par de zero-days del SMA 1000 en la build 12.4.3-03453 el 14 de julio. El aviso del 1 de septiembre declara afectada la 12.4.3-03453 y anteriores: quien cumplió el plazo de tres días del KEV aterrizó justo en la versión que 49 días después vuelve al catálogo, con la misma forma de fallo. Cuando un aparato repite la forma del fallo, la pregunta deja de ser si está parcheado y pasa a ser hasta dónde llega esa caja.

Cuarto de interconexión con paneles de parcheo, latiguillos de fibra naranja y amarilla recogidos en peines horizontales y una bobina de fibra colgada en la pared
8 min lectura

El secuestro de rutas que RPKI daba por bueno: la ROA permitía hasta /24

Entre el 28 y el 30 de agosto de 2026, un secuestro de BGP desvió el tráfico de 162.55.80.0/24 durante unas 22 horas activas y sirvió una actualización maliciosa detrás de un certificado TLS válido. Fuimos a mirar la ROA en RIPEstat: hasta el 1 de septiembre tenía maxLength 24, así que mientras duró el secuestro la ruta era RPKI válida. Qué comprueba la validación de origen y qué no, por qué esa misma maxLength fue también la cura, y las seis verificaciones que puedes hacer hoy.

Diez CVE en el proceso iked de un cortafuegos: leer el campo de impacto antes que el titular
8 min lectura

Diez CVE en el mismo proceso: el titular no basta para decidir

El 27 de agosto salieron diez avisos de seguridad en iked, el proceso que negocia los túneles IPsec del cortafuegos. Los leímos uno a uno y el titular y el cuerpo no dicen lo mismo en varios de ellos: uno titulado «sin autenticar» necesita un usuario de VPN con credenciales; otro el fabricante no consiguió reproducirlo; y uno de los que menos puntúan es el único que menciona lectura de material de claves. Cómo se lee un boletín así en cuarenta minutos.

Parte trasera de un rack abierto con servidores apilados y cables de red recogidos con bridas
11 min lectura

Migrar a Proxmox: la red no la guarda el clúster, la guarda cada nodo

En una migración de VMware a Proxmox todo el mundo mira los discos. Los discos son la parte fácil: llegan o no llegan, y te enteras enseguida. Lo que se queda fuera del equipaje es la configuración de red: en Proxmox VE vive en un fichero de cada nodo, fuera del sistema de ficheros que el clúster replica. Repasamos la frase de la documentación que lo dice, por qué el puente falta en la lista oficial de requisitos de la migración en vivo, qué arrastra el cambio de MAC, el síntoma del 10.0.2.x que hace perder horas, y hasta dónde llega de verdad el SDN.

Sala de espera de oficina en penumbra con tres sillas grises alineadas contra la pared
8 min lectura

El wifi de invitados es una base de datos de personas (y no está en tu inventario)

Manchester Airports Group confirmó el 27 de agosto que un tercero no autorizado se llevó datos de clientes: correo, teléfono, matrícula y código postal, procedentes de reservas de aparcamiento, salas y Fast Track y del alta del wifi de los aeropuertos. La compañía no ha publicado cuántos; las coberturas hablan de unos 8,7 millones. Las operaciones no se vieron afectadas, y ese es justamente el problema: el sistema que concentra más gente casi nunca está arriba en tu lista de criticidad. Por qué la matrícula es el campo que hay que mirar y las seis preguntas que resuelven una tarde de inventario en tu recepción.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
8 min lectura

El boletín decía «denegación de servicio». El exploit da root: NetScaler CVE-2026-8452

Citrix publicó el parche el 30 de junio y lo describió como una denegación de servicio; el vector CVSS de esa misma ficha ya marcaba confidencialidad alta y cero privilegios. El 14 de agosto, 45 días después, se publicó el exploit que da root sin autenticar, y los ataques llegaron enseguida: CISA le puso fecha límite al 29 de agosto. Cómo comprobar si estás parcheado sin tumbar el aparato (513 bytes, error 43549) y por qué el parche no echa a quien ya entró.

Dos routers de operador montados en un rack con latiguillos de fibra de dos colores llegando desde bandejas distintas
8 min lectura

Dos operadores no son redundancia si la IP la pone el operador

Contratar una segunda línea salva lo que sale de la oficina, no lo que entra: cuando cae la principal, cambia la dirección IP y con ella el DNS, las sesiones abiertas, los túneles y las listas blancas de terceros. Las tres formas reales de tener dos caminos, con las cifras de 2026: 1.800 € al año de cuota RIPE, 50 € por el ASN, entre 7.700 y 10.200 dólares por el /24 en el mercado, y los noventa segundos por defecto del temporizador de BGP.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
6 min lectura

CVE-2026-19490 en NetScaler: tu versión no te dice si estás expuesto

Citrix publicó el 19 de agosto un bypass de autenticación con 9,3 sobre 10 en NetScaler ADC y Gateway. La condición para estar afectado no es solo la versión: depende de qué tienes configurado, y en las builds antiguas basta con menos. Cómo se contesta de verdad, por qué un fallo pre-autenticación deja tu MFA fuera del camino y qué hacemos en la ventana antes de que aparezca el primer exploit.

Armario de red mural abierto en una oficina, con panel de parcheo, dos conmutadores de rack y un mazo de latiguillos peinado sobre el raíl lateral
9 min lectura

Un CVE ya no es un fallo: Cisco ha cambiado la unidad de medida

El 19 de agosto Cisco publicó dos avisos con cinco CVE de puntuación 10.0 entre los dos. No son cinco fallos: cada identificador agrupa una clase entera de fallos y lleva la nota del peor de la bolsa. En los cuatro avisos de endurecimiento que hemos revisado la línea de mitigaciones dice lo mismo, «no hay». Esto no es una queja sobre Cisco: es que la unidad con la que cuentas vulnerabilidades ha cambiado de tamaño y tu inventario no se ha enterado.

Armario de comunicaciones de pared en una sala técnica, con un servidor de rack, un pequeño cortafuegos y un panel de parcheo con latiguillos naranjas y grises
7 min lectura

«Explotación menos probable»: 126 días de cola para el CVE-2026-33824

Microsoft parcheó el fallo de la VPN IPsec de Windows el 14 de abril con la etiqueta «Exploitation Less Likely». CISA lo metió en su catálogo de explotados el 18 de agosto. Entre las dos fechas hay 126 días, un informe de Unit 42 y una ficha que hoy sigue sin corregir. Nuestro recuento sobre las 24 entradas de Microsoft en KEV este año, y qué mitigación no puedes aplicar si tu VPN es de teletrabajo.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
8 min lectura

Entraron por el puerto 5900 y salieron con root: el minero era lo de menos

El centro de ciberseguridad neerlandés avisó a mediados de agosto de que están explotando el fallo de Compartir pantalla de macOS en Macs con el puerto 5900 abierto a internet, y de que en todos los casos notificados el atacante consiguió root y dejó un minero de Monero. Apple ya había publicado el parche el 6 de agosto. Qué falla exactamente en CVE-2026-65400, por qué el endurecimiento de toda la vida no tapaba este agujero, y la lista que casi ninguna empresa tiene: la de lo que escucha desde fuera.

Muro de ladrillo con la publicidad pintada de un comercio que ya no existe: el nombre sigue ahí mucho después de que el negocio cerrara
8 min lectura

Un .es caducado se libera en diez días. Un .com puede darte ochenta

Infoblox publicó el 13 de agosto que en el primer semestre de 2026 se han vuelto a registrar unos 65.000 dominios caducados al día: casi el 20% de todas las altas que observan. El calendario de un .com da margen —hasta 45 días de auto-renovación y 30 de redención—; el de un .es no: a los diez días de caducar se da de baja y queda disponible, sin redención, y la renovación solo puede pedirla el contacto administrativo o el de facturación. Qué compra quien lo recoge, qué sigue apuntando a ese nombre cuando ya no es tuyo y cuándo no hay que renovar nada.

Pasillo de un centro de datos: cuando el concentrador de VPN se reinicia, el acceso remoto de toda la empresa se queda fuera
6 min lectura

El fallo de Cisco que no roba nada: solo reinicia la puerta por la que entra tu gente

Cisco publicó el 11 de agosto un aviso para ASA y Secure Firewall Threat Defense: una petición HTTP contra el servicio de VPN SSL de acceso remoto hace que el equipo se reinicie. El vector CVSS dice C:N/I:N/A:H —no se filtra ni se altera nada— y dos horas y veinte minutos después ya estaba en el catálogo KEV de CISA con fecha límite el 14 de agosto. Tres días. Qué se comprueba en el equipo, por qué el parche cuesta lo mismo que el ataque y cuándo esto no va contigo.

Torres de telecomunicaciones entre la niebla: la red móvil privada que comparten empresas que no se conocen
9 min lectura

Cruzaron de un parque eólico a la turbina de una central por la APN privada del operador

CERT Polska publicó el 8 de agosto el análisis del ataque del 29 de diciembre de 2025 contra una central de cogeneración polaca. El atacante entró por un FortiGate sin doble factor, saltó a un router celular, cruzó la APN privada del operador de distribución y puso tres familias de PLC Siemens en modo STOP. En toda la cadena que describe el informe no se cita ni un solo CVE: lo que había era una red móvil que llamamos privada y en la que cualquier dispositivo podía hablar con cualquier otro.

Pasillo frío de un centro de datos entre dos filas de racks cerrados: los aparatos que están delante de todo y casi nunca aparecen en el inventario de parcheo

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3212
min lectura

Cuando CISA avisó del LoadMaster, el parche llevaba 64 días publicado

CISA metió CVE-2026-8037 en su catálogo de vulnerabilidades explotadas el 7 de agosto y dio de plazo hasta el 10. Progress había publicado el parche el 4 de junio. Entre medias, un PoC público el 29 de junio y cuarenta días de intentos de explotación. Si tu cola de parches la ordena el catálogo del KEV, llegas tarde de serie: aquí está el reloj que sí deberías mirar.

Vista aérea de un enlace de autopistas con múltiples caminos posibles: el tráfico puede desviarse sin que ningún enlace se caiga
8 min lectura

RPKI no impide que te secuestren la ruta: firmar el origen no asegura el camino

El 70,31% de las rutas de internet ya llevan firma RPKI válida, pero solo el 12,3% de los sistemas autónomos medidos alcanza protección completa en sus rutas. Y el secuestro que se usa de verdad —copiar tu ASN en el origen y ponerse delante— pasa la validación en verde. Qué firma un ROA y qué se calla, las cuatro familias de ataque que quedan fuera, el contador de eventos de hoy con su letra pequeña y las dos preguntas que valen por todas para tu proveedor si no tienes AS propio.

Panel de parcheo de fibra con latiguillos etiquetados a mano: la documentación de red que deja de coincidir con la realidad
7 min lectura

El Excel de tu red miente: cómo montamos una fuente de verdad con NetBox

Documentar una red no es escanearla. La propia documentación de NetBox lo dice sin rodeos: representa el estado deseado de la red, no el operativo, y desaconseja importar el estado real de forma automática. Ahí está el criterio que casi nadie aplica. Qué es NetBox y qué no es, la prueba de las tres preguntas para saber si tu inventario sirve, qué documentamos nosotros y qué decidimos no documentar, y cuándo NO hace falta montar nada de esto.

WireGuard o IPsec: comparativa honesta entre los dos protocolos de túnel, con el criterio de everyWAN sobre cuál usar en cada caso y el calendario post-cuántico europeo
8 min lectura

WireGuard o IPsec: qué ponemos en cada sitio

WireGuard tiene unas 4.000 líneas de código, entró en el kernel de Linux en 2020 y se configura en un folio. IPsec arrastra treinta años de RFC y de negociaciones que no casan. Y aun así seguimos montando IPsec en buena parte de los sitios, por tres motivos que no aparecen en ninguna comparativa: quién hay al otro lado del túnel, quién autentica a las personas y qué pasa cuando toque cambiar de criptografía. Comparativa honesta, sin fanatismo, con el calendario post-cuántico europeo encima de la mesa.

Nueve entradas del catálogo KEV de CISA en 2026 apuntan al plano de gestión de una red SD-WAN
8 min lectura

Tu SD-WAN no se cae: te lo reconfiguran

De las 172 vulnerabilidades que CISA ha marcado como explotadas en lo que va de 2026, nueve apuntan al mismo sitio: el plano de gestión de una red SD-WAN. Y el atacante que documentó Mandiant dentro de un Catalyst SD-WAN Manager no tiró nada: se dio de alta como peer, se copió las plantillas de configuración del fabric por la propia API del producto y borró sus huellas. Los números salen del catálogo KEV contados por nosotros, incluidas las dos únicas entradas de todo el año con plazo de 48 horas. Qué mirar cuando el ataque tiene forma de cambio de configuración legítimo y tu monitorización sigue en verde.

  • 1
  • 2

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN