Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
6 min lectura

El parche que no es tuyo: qué haces con el CVE-2026-69836 de Entra ID

Microsoft publicó el 20 de agosto un fallo crítico de ejecución remota en Entra ID y al día siguiente corrigió la casilla de explotación a «No». No hay nada que instalar: la ficha dice «customerActionRequired: false». Lo que sí es tuyo es la capacidad de responder «¿nos afectó?», y con licencia Entra ID Free eso dura siete días. Cómo leer la ficha desde la API de Microsoft y qué checklist aplicamos sobre el inquilino.

Armario de red mural abierto en una oficina, con panel de parcheo, dos conmutadores de rack y un mazo de latiguillos peinado sobre el raíl lateral
9 min lectura

Un CVE ya no es un fallo: Cisco ha cambiado la unidad de medida

El 19 de agosto Cisco publicó dos avisos con cinco CVE de puntuación 10.0 entre los dos. No son cinco fallos: cada identificador agrupa una clase entera de fallos y lleva la nota del peor de la bolsa. En los cuatro avisos de endurecimiento que hemos revisado la línea de mitigaciones dice lo mismo, «no hay». Esto no es una queja sobre Cisco: es que la unidad con la que cuentas vulnerabilidades ha cambiado de tamaño y tu inventario no se ha enterado.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
8 min lectura

Entraron por el puerto 5900 y salieron con root: el minero era lo de menos

El centro de ciberseguridad neerlandés avisó a mediados de agosto de que están explotando el fallo de Compartir pantalla de macOS en Macs con el puerto 5900 abierto a internet, y de que en todos los casos notificados el atacante consiguió root y dejó un minero de Monero. Apple ya había publicado el parche el 6 de agosto. Qué falla exactamente en CVE-2026-65400, por qué el endurecimiento de toda la vida no tapaba este agujero, y la lista que casi ninguna empresa tiene: la de lo que escucha desde fuera.

Sala de reuniones vacía con las sillas recogidas: en agosto la alerta salta igual, pero la sala donde se decide está cerrada
8 min lectura

Tres días para parchear, y el tercero cae en sábado

Desde que CISA cambió sus plazos el 10 de junio, 42 de las 48 vulnerabilidades que ha dado de alta traen tres días para arreglarlas. Contamos los días de la semana sobre el fichero del catálogo: ninguna alta de 2026 se publicó en sábado o domingo, y trece de esos plazos de tres días vencen precisamente ahí. En agosto, con media plantilla fuera, el cuello de botella está en quién firma que se puede aislar un servidor a las tres de la mañana.

Muro de ladrillo con la publicidad pintada de un comercio que ya no existe: el nombre sigue ahí mucho después de que el negocio cerrara
8 min lectura

Un .es caducado se libera en diez días. Un .com puede darte ochenta

Infoblox publicó el 13 de agosto que en el primer semestre de 2026 se han vuelto a registrar unos 65.000 dominios caducados al día: casi el 20% de todas las altas que observan. El calendario de un .com da margen —hasta 45 días de auto-renovación y 30 de redención—; el de un .es no: a los diez días de caducar se da de baja y queda disponible, sin redención, y la renovación solo puede pedirla el contacto administrativo o el de facturación. Qué compra quien lo recoge, qué sigue apuntando a ese nombre cuando ya no es tuyo y cuándo no hay que renovar nada.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

El informe dice «cero impactos» y no quiere decir que nadie lo use

Baseline Security Mode pone en el centro de administración de Microsoft 365 veintiún ajustes que antes solo se tocaban por PowerShell: apagar la autenticación básica, EWS, ActiveX, IDCRL, Publisher. La guía de Microsoft dice que actives cada uno cuando su informe de impacto salga a cero. El detalle que cambia la lectura: los ajustes de las aplicaciones de Office se aplican por Cloud Policy, y los clientes de Windows por debajo de la versión 2510 no envían la telemetría del modo de simulación, que es la que alimenta ese informe. Qué apaga cada interruptor, qué se rompe de verdad al cerrar EWS y en qué orden lo hacemos nosotros.

Pasillo de un archivo lleno de cajas y carpetas: el SharePoint local de una empresa guarda sus documentos igual, y desde el 14 de julio ya no recibe arreglos
8 min lectura

El último parche que va a recibir tu SharePoint 2016 se publicó el 14 de julio

CVE-2026-55040 permite a un atacante sin credenciales hacerse pasar por cualquier usuario o administrador de un SharePoint local. Microsoft lo corrigió el 14 de julio de 2026: exactamente el día en que SharePoint Server 2016 y 2019 salieron de soporte. El 12 de agosto se publicó la prueba de concepto y ese mismo día se vio usarla, pero los sensores de KEVintel datan el primer intento el 19 de julio, veinticuatro días antes. Por qué preguntarse si hacía falta publicarla es la discusión equivocada y qué comprobar hoy en un servidor que ya no va a recibir más arreglos.

Tipos de imprenta de madera: PostScript nació para hablar con impresoras y sigue vivo dentro de las bibliotecas que procesan imágenes
7 min lectura

Se llamaba .png y por dentro era PostScript: el fallo de WordPress 7.0.4

WordPress publicó el 12 de agosto la versión 7.0.4 con un único arreglo: CVE-2026-65640, ejecución remota de código subiendo un fichero que se anuncia como imagen y por dentro es PostScript. El parche llega hasta la rama 4.7, de diciembre de 2016. Para que te afecte tienen que cumplirse dos condiciones a la vez, y la primera no la decides tú. Por qué validar la extensión no valida lo que crees, qué significa de verdad «requiere rol Autor» y cómo comprobarlo en diez minutos.

Pasillo de un centro de datos: cuando el concentrador de VPN se reinicia, el acceso remoto de toda la empresa se queda fuera
6 min lectura

El fallo de Cisco que no roba nada: solo reinicia la puerta por la que entra tu gente

Cisco publicó el 11 de agosto un aviso para ASA y Secure Firewall Threat Defense: una petición HTTP contra el servicio de VPN SSL de acceso remoto hace que el equipo se reinicie. El vector CVSS dice C:N/I:N/A:H —no se filtra ni se altera nada— y dos horas y veinte minutos después ya estaba en el catálogo KEV de CISA con fecha límite el 14 de agosto. Tres días. Qué se comprueba en el equipo, por qué el parche cuesta lo mismo que el ataque y cuándo esto no va contigo.

Cronómetro deportivo: los cinco días entre el aviso VMSA-2026-0006 y las primeras conexiones de vCenter comprometidos a la infraestructura del atacante
6 min lectura

El aviso de vCenter decía que no había explotación conocida: duró cinco días

Broadcom publicó VMSA-2026-0006 el 29 de julio sin información que sugiriera explotación, y así lo copiamos aquí al día siguiente. El 3 de agosto los primeros vCenter comprometidos empezaron a conectar con la infraestructura del atacante y el 12 de agosto QUIRSO publicó el recuento: 361 direcciones IP víctima en 47 países. Qué significan esos números, qué no significan y la pregunta que decide si esto va contigo: quién puede abrir una conexión a tu vCenter.

Cuadro eléctrico con filas de interruptores automáticos: apagar cosas una a una antes de que pase lo importante
8 min lectura

DeadLock no rompe tu antivirus: lo para como un servicio más

Microsoft publicó el 10 de agosto el desmontaje del cifrador de DeadLock. Lo interesante no es la criptografía: es la lista de cosas que apaga antes de cifrar nada. Defender detenido como servicio, las instantáneas de volumen fuera, los servicios de un controlador de dominio parados y —esto es lo que casi nadie mira— los canales de registro de eventos no borrados, sino deshabilitados en el registro.

Pasillo frío de un centro de datos entre dos filas de racks cerrados: los aparatos que están delante de todo y casi nunca aparecen en el inventario de parcheo

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3068
min lectura

Cuando CISA avisó del LoadMaster, el parche llevaba 64 días publicado

CISA metió CVE-2026-8037 en su catálogo de vulnerabilidades explotadas el 7 de agosto y dio de plazo hasta el 10. Progress había publicado el parche el 4 de junio. Entre medias, un PoC público el 29 de junio y cuarenta días de intentos de explotación. Si tu cola de parches la ordena el catálogo del KEV, llegas tarde de serie: aquí está el reloj que sí deberías mirar.

Terminal de contenedores nevada con grúas portuarias y miles de contenedores apilados: la cadena de suministro por la que viaja el código que instalas
10 min lectura

ChainDrop: 444 paquetes de npm comprometidos y ni un solo parche que aplicar

El 4 de agosto, entre las 09:35 y las 13:20 UTC, un gusano se propagó solo por 444 paquetes de npm robando las credenciales que necesitaba para seguir propagándose. La primera versión maliciosa salió por el pipeline legítimo, con firma de procedencia válida. Y hay una trampa que invierte el reflejo correcto: revocar el token robado es exactamente lo que dispara la siguiente carga. Qué buscar en tus lockfiles, en qué orden rotar y por qué aquí no existe una versión corregida que instalar.

Sala de control con una pared de pantallas mostrando paneles y mapas mientras varias personas los observan: el panel que todo el mundo mira y nadie mantiene
10 min lectura

Metabase: el panel de datos que también era el llavero

El 3 de agosto entraron en instancias de Metabase por el endpoint de «he olvidado mi contraseña», sin autenticarse, con un CVSS de 10.0. Framework y Tally ya lo han contado a sus usuarios. Lo que se lleva un atacante de un panel de BI comprometido no son los gráficos: son las credenciales de todas las bases de datos conectadas, guardadas sin cifrar salvo que alguien activara el cifrado a mano. Qué versiones están en el rango, por qué este agujero no aparece en tu feed de CVEs, y por qué parchear es la mitad fácil del trabajo.

Un MacBook abierto visto desde arriba sobre un escritorio con una libreta y un lápiz: el equipo de trabajo donde alguien pega un comando dictado por una web
8 min lectura

El malware de macOS que no explota nada: lo pegas tú en la Terminal

El 6 de agosto Huntress publicó el análisis de un ladrón de credenciales para macOS escrito en Go que llevaba tres meses dentro de un Mac monitorizado. No hay CVE, no hay exploit y no hay nada que parchear: la cadena empieza con una web que te dicta un comando y un usuario que lo pega en la Terminal. Qué hace ese comando línea a línea, por qué Gatekeeper no interviene, qué se lleva de verdad en una empresa (Keychain, cookies de sesión, contraseñas del navegador) y por qué el aviso que Apple añadió en macOS 26.4 es un badén y no un muro.

Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Nadie explotó nada: quién verifica que eres tú antes de resetear tu MFA

Sonar convincente no es una prueba de identidad, y en muchas organizaciones es lo único que se pide. El 7 de agosto Levi Strauss contó a la SEC que le sacaron información corporativa de tres ordenadores de empresa mediante ingeniería social: el trabajo con el que medimos la seguridad —parchear, actualizar, reiniciar— no habría cambiado nada. El aviso conjunto de CISA y el FBI sobre Scattered Spider dice que el objetivo son las grandes empresas y sus help desks de IT contratados, y eso nos incluye. Por qué el 65% del acceso inicial ya entra por la identidad, por qué las claves de acceso no te salvan si el mostrador puede inscribir un factor nuevo, y los ocho puntos que le pedimos a un procedimiento de reseteo.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: en el hosting compartido, el riesgo lo pone el vecino

Un cliente cualquiera de un servidor cPanel podía ejecutar SQL como root de la base de datos renombrando una base de datos. El titular es el 9,4, pero el dato que casi nadie mira está al final del vector: SC:H/SI:H/SA:H, la forma que tiene CVSS 4.0 de decir por escrito que el daño sale del sistema vulnerable. En un servidor compartido, «el sistema posterior» tiene nombre y apellidos: los demás. Qué hace el fallo, por qué su hermano de 5,6 dice lo mismo más claro, qué comprobar esta semana y la pregunta honesta de si hay que huir del compartido (no siempre).

Escalera de evacuación atornillada a la fachada del edificio del que tiene que sacarte: la copia que depende de lo que protege
8 min lectura

Tu servidor de copias está dentro del dominio que tiene que restaurar

Veeam corrigió en junio un fallo de 9,4 sobre 10 que permitía ejecutar código en el servidor de copias a «un usuario de dominio autenticado». Según el análisis técnico que publicó un tercero, en un servidor en grupo de trabajo ese fallo no llegaba a existir. La diferencia no está en el código: está en a quién le pregunta tu servidor de copias si eres de fiar. Qué comprueba exactamente, por qué es el sexto fallo con la misma descripción en poco más de un año, la dependencia circular que nadie dibuja en el plan de recuperación, lo que cuesta de verdad sacar el servidor del dominio y los casos en los que no lo haríamos.

Vista aérea de un enlace de autopistas con múltiples caminos posibles: el tráfico puede desviarse sin que ningún enlace se caiga
8 min lectura

RPKI no impide que te secuestren la ruta: firmar el origen no asegura el camino

El 70,31% de las rutas de internet ya llevan firma RPKI válida, pero solo el 12,3% de los sistemas autónomos medidos alcanza protección completa en sus rutas. Y el secuestro que se usa de verdad —copiar tu ASN en el origen y ponerse delante— pasa la validación en verde. Qué firma un ROA y qué se calla, las cuatro familias de ataque que quedan fuera, el contador de eventos de hoy con su letra pequeña y las dos preguntas que valen por todas para tu proveedor si no tienes AS propio.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el descifrado falla, el mensaje pasa igual

La corrección de la vulnerabilidad de Apache Tomcat que CISA marcó como explotada el 4 de agosto cabe en una línea de código movida de sitio. Durante dos semanas, si el descifrado de un mensaje del clúster fallaba, Tomcat lo apuntaba en el log y procesaba el mensaje igualmente. Y solo estaban afectadas 11.0.20, 10.1.53 y 9.0.116: exactamente las versiones que traían el parche del fallo anterior. Qué significa que un control «falle abriendo», por qué el log era la única señal y qué revisamos nosotros.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN