Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Controladores de gestión BMC expuestos en internet: 36.872 servicios IPMI accesibles por UDP 623
9 min lectura

Dentro de tu servidor hay otro ordenador, y 36.872 están en internet

Un escaneo publicado el 29 de julio de 2026 encontró 36.872 controladores de gestión (BMC) escuchando en internet por UDP/623, y 24.650 de ellos entregan material derivado de la contraseña de la cuenta antes de que nadie inicie sesión. No es un CVE nuevo: es CVE-2013-4786, un fallo de la propia especificación IPMI 2.0 de 2004 que Dell reconoce que no tiene parche. Los números, por qué la contraseña de fábrica se rompe entre 32 segundos y una hora, por qué tu EDR no va a verlo y los seis pasos para cerrar el plano de gestión del hierro.

Zabbix 8.0: análisis de qué cambia de verdad en la próxima LTS de monitorización
9 min lectura

Zabbix 8.0: qué cambia de verdad y qué es todavía una diapositiva

Zabbix 8.0 es la próxima LTS y medio sector ya escribe sobre ella como si estuviera instalada. A 30 de julio de 2026 lo último publicado es la beta 2, del 9 de julio, y en el registro oficial de contenedores la 8.0 se llama trunk. Qué features están de verdad en las release notes oficiales (JSON nativo de 128 MiB, ClickHouse como backend de histórico, c-ares con caché de DNS), qué sigue siendo solo roadmap (OpenTelemetry, motor de eventos complejos, app móvil, permisos de proxy) y dónde está la factura real del upgrade: los mínimos de base de datos y las macros retiradas que viven en tus avisos.

La subida de precios de Microsoft 365 del 1 de julio de 2026, con la cuenta real por usuario
8 min lectura

Microsoft 365 ya ha subido: el porcentaje que asusta no es el que te cuesta dinero

El 1 de julio entró en vigor la subida de precios de las suites comerciales de Microsoft 365. Durante junio todo el mundo repitió el mismo consejo —renueva antes del día 1 y congelas el precio— y ese consejo lleva cuatro semanas caducado. La tabla oficial con los precios antes y después, la cuenta que de verdad importa (incremento por usuario multiplicado por plantilla y por doce), por qué el precio que NO cambia es el dato más informativo del anuncio, qué capacidades llegan a cada suite y las cinco cosas que haríamos antes de tu renovación.

Proxmox VE 8 llega a su fin de soporte en agosto de 2026
9 min lectura

Proxmox VE 8 se queda sin parches en agosto: por qué no vamos a actualizar el día 30

La tabla de ciclo de vida de la documentación oficial de Proxmox pone el fin de vida de la rama 8 en agosto de 2026. Quedan poco más de treinta días y la reacción típica es bloquear un fin de semana y saltar a la 9. Nuestra postura es la contraria: hay seis situaciones en las que actualizar este agosto es peor idea que llegar tarde. La asimetría de la migración en vivo que convierte tu vuelta atrás en una restauración, por qué Ceph son dos ventanas y no una, los contenedores con systemd viejo que no van a arrancar, y el reparto realista de los treinta días que quedan.

NIS2 en España: la ley sin publicar y el cuestionario de proveedor que ya está en tu correo
9 min lectura

NIS2 en España: la ley aún no está, el cuestionario de tu cliente sí

A 29 de julio de 2026 la ley española que traspone NIS2 sigue sin publicarse en el BOE: el texto se aprobó en Consejo de Ministros en enero de 2025 en primera vuelta y todavía es un anteproyecto, y el 8 de julio la Comisión Europea decidió llevar a España ante el Tribunal de Justicia de la UE pidiendo sanciones. Eso no significa que NIS2 no te afecte: significa que no va a llegar por un inspector, sino por el departamento de compras de tu cliente más grande. Qué es aplicable ya hoy sin transposición, qué preguntan de verdad esos cuestionarios de proveedor y qué haríamos nosotros con noventa días por delante.

CVE-2025-68686: el parche de FortiOS que se saltaba con una barra de más
8 min lectura

Parchear no es limpiar: FortiOS y la barra de más

CISA metió el 27 de julio en su catálogo de vulnerabilidades explotadas un fallo de FortiOS con una fecha pegada: 10 de agosto. CVE-2025-68686 no abre ninguna puerta nueva: reabre la que Fortinet creyó cerrar en abril de 2025, y lo hace con una barra de más en la ruta. La historia del enlace simbólico en la carpeta de idiomas, el parche que era una comparación de cadenas, las ramas 7.2, 7.0 y 6.4 que se quedaron sin corrección, y por qué actualizar es una acción mientras que estar limpio es una conclusión que hay que demostrar.

Fatiga de alertas: cómo montar una monitorización que avisa de lo que importa
8 min lectura

Tu monitorización no está rota: está gritando

Una organización recibe de media 2.992 alertas de seguridad al día y el 63% no las mira nadie, según el recuento de Vectra AI para 2026. Lo interesante es que el volumen lleva tres años bajando y el porcentaje sin atender sigue ahí. Filtrar más no arregla el problema, porque el problema nunca fue cuántas alertas entran: es cuántas llegaban con un dueño y una acción escritos al lado. Cómo podamos una monitorización que grita, qué nos despierta a las tres de la mañana y qué se queda para el informe.

Proxmox VE entra en el ecosistema de NVIDIA Mission Control: qué cambia de verdad para tu infraestructura
7 min lectura

Proxmox entra en el ecosistema de NVIDIA: el logo no migra tu infraestructura

Hoy Proxmox Server Solutions ha anunciado su entrada en el ecosistema de NVIDIA Mission Control: Proxmox VE como capa de virtualización y alta disponibilidad bajo los servicios de gestión de las fábricas de IA, con trabajo de ingeniería para las CPUs Grace y Vera. Qué dice exactamente la nota, dónde encaja Proxmox en ese dibujo y dónde no, y por qué un anuncio cambia la conversación en un comité pero no cambia ni una sola de las cosas que deciden tu migración.

CVE-2026-16812 en el VeloCloud Orchestrator: el orquestador SD-WAN expuesto por diseño
7 min lectura

El orquestador de tu WAN está en Internet por diseño: el 10.0 de VeloCloud

CVE-2026-16812 es una inyección de comandos sin autenticar en el VeloCloud Orchestrator on-prem: 10.0 en CVSS, explotada antes de que existiera el parche y en el catálogo KEV de CISA el mismo día, con tres días de plazo. El aviso de Arista dice que la consola está expuesta por defecto y que ninguna configuración evita esa exposición; unas líneas más abajo recomienda restringir el acceso a la interfaz web a redes de administración de confianza. Las dos cosas son ciertas, y en la distancia entre ambas se decide el día malo.

CVE-2026-14266 en 7-Zip: por qué en la mayoría de los PCs de empresa el mejor parche es desinstalarlo
6 min lectura

El mejor parche para 7-Zip es desinstalarlo (en la mayoría de tus PCs)

CVE-2026-14266 es un desbordamiento de montículo en el decodificador XZ de 7-Zip: afecta a la versión 21.07 y a todas las posteriores hasta la 26.01. Sin exploit público ni explotación conocida, no es una emergencia. Pero son dos fallos de ejecución de código en dos meses, el programa se actualiza a mano y Windows 11 abre .7z y .rar de forma nativa desde 2023. Antes de actualizar doscientas máquinas, conviene mirar cuántas lo necesitan de verdad.

Subida del precio de la memoria DRAM y NAND en 2026 por la demanda de centros de datos de IA
8 min lectura

La IA se ha llevado la RAM: qué hacer con tu plan de hardware en 2026

TrendForce preveía para el segundo trimestre subidas del 58% al 63% en el precio de contrato de la DRAM convencional y del 70% al 75% en NAND. En un trimestre, y sin que haya pasado nada en tu empresa que lo explique. Por qué los grandes del cloud están cubiertos con contratos plurianuales y tú no, cómo aterriza esto en tu plan de renovación, qué mirar antes de firmar un pedido y hasta cuándo dura, con fechas.

Despliegues reproducibles con Docker Swarm y GitOps: latest no es una versión
7 min lectura

«latest» no es una versión: tres lecciones de desplegar nuestra propia web con Docker Swarm

El pipeline salió verde, el webhook devolvió 200 y la web siguió mostrando lo de antes. Tres lecciones reales de nuestro CI/CD GitOps con Docker Swarm: por qué el orquestador no persigue tu etiqueta y qué hace falta para que un redeploy sea de verdad un redeploy, por qué el linter no es un test (y el smoke test que nos salvó la portada del blog), y el «zero downtime» que ponía nuestro propio fichero y no era cierto con una sola réplica.

Cl0p extorsiona sin cifrar: campaña contra PTC Windchill y FlexPLM
7 min lectura

Cl0p no ha cifrado ni un fichero: la extorsión entra por la aplicación que nadie vigila

Cl0p está explotando una vulnerabilidad crítica en PTC Windchill y FlexPLM (CVE-2026-12569, CVSS 9,3) para robar datos de ingeniería y extorsionar sin cifrar nada. El parche existía desde el 17 de junio; la ola de correos de extorsión ha llegado un mes después. Por qué tus backups no deshacen un robo, qué enseña el patrón Accellion→MOVEit→Oracle EBS (2.700+ organizaciones en una sola campaña), y las cinco cosas que haríamos esta semana.

SD-WAN multi-sede: cuándo compensa y cuándo sobra
5 min lectura

SD-WAN sí, pero no en todas partes: cuándo compensa y cuándo sobra

Gartner preveía que en 2026 el 70% de las empresas tendría SD-WAN. Nosotros lo desplegamos — y aun así, más de una vez hemos recomendado no ponerlo. Qué problema resuelve de verdad, cuándo compensa (sedes que cambian, dos transportes, aplicaciones que sufren), cuándo bastan dos líneas y WireGuard, y los costes que no salen en la demo: la licencia para siempre, el orquestador como dependencia y la complejidad que no desaparece — se muda.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi del hotel trabaja para otro: secuestran el DNS para robar cuentas de Microsoft 365

Desde junio de 2026 hay una campaña activa que compromete los portales cautivos de hoteles y centros de conferencias, les cambia el DNS y redirige a los huéspedes a páginas falsas de Microsoft 365. La parte fina: con el abuso del device code flow te quitan la cuenta sin robarte la contraseña, con la MFA "satisfecha". Qué está pasando, por qué el candado no te salva, y qué haríamos nosotros: del full-tunnel al bloqueo del device code flow.

Colocation vs cloud público: la cuenta a cinco años, con el caso 37signals
8 min lectura

El cloud no es caro: es caro para la carga equivocada. Colocation vs cloud público, con la cuenta hecha

37signals pagaba 3,2 millones de dólares al año de cloud, compró 700.000 en servidores y los amortizó el primer año; en 2025 anunció la salida de sus 18 PB de S3. Mientras, el gasto mundial en cloud crece a ritmo del 20% anual. Las dos cosas son verdad: la diferencia es quién hace la cuenta. Qué cargas pagan de más en el cloud, cuándo el cloud sigue ganando, y la cuenta a cinco años de la colocation, partida a partida.

Una IA autónoma automatiza la post-explotación en un ataque real; la respuesta es detección 24/7
8 min lectura

Al becario que no se cansa lo ha fichado el otro bando: una IA autónoma ya automatiza ataques reales

En una intrusión al Ministerio de Finanzas de Tailandia, el atacante dejó un agente de IA de código abierto trabajando en modo desatendido para automatizar la parte aburrida del ataque: enumerar, escalar privilegios, buscar por dónde seguir. No rompió nada nuevo —entró por credenciales por defecto y CVEs de 2021 sin parchear—, pero hizo el trabajo sucio más rápido y sin descanso. Lo que de verdad cambia es la velocidad, y a la velocidad solo se le contesta con detección y respuesta 24/7.

Certighost (CVE-2026-54121): impersonar un Domain Controller vía AD CS
9 min lectura

Certighost: un usuario cualquiera podía ser tu Domain Controller. La pregunta no es si parcheaste, es si has auditado tu AD CS

Certighost (CVE-2026-54121) permitía a un usuario de dominio sin privilegios impersonar a un Domain Controller vía Active Directory Certificate Services y quedarse con el dominio entero. Microsoft lo parcheó el 14 de julio; el PoC funcional es público desde el 24. El mecanismo en una frase, por qué AD CS es la superficie de escalada que casi nadie audita, y el plan del día: parche, inventario de CAs, quota de cuentas de máquina a cero y auditoría de plantillas.

Microsoft retira el SMS como MFA en Entra ID: passkeys por defecto
7 min lectura

Microsoft retira el SMS como MFA: en febrero de 2027 Entra ID deja de enviarlos. Lo raro es que haya durado tanto

El 13 de julio Microsoft anunció que Entra ID dejará de proporcionar SMS y llamadas como método de autenticación: passkeys por defecto desde el 1 de septiembre y retirada total el 1 de febrero de 2027, sin opt-out. Quien insista en el SMS tendrá que contratar y pagar su propio operador. El calendario completo, por qué el SMS nunca fue un segundo factor serio y el plan que aplicaríamos en cualquier tenant.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN