Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Archivo de oficina con cajas y carpetas apiladas en estanterías metálicas bajo luz natural
5 min lectura

No son fallos viejos: son clases de fallo viejas. Hicimos la cuenta al catálogo de CISA

Descargamos el catálogo de vulnerabilidades explotadas de CISA y contamos sus 1.685 entradas. De las 201 añadidas en 2026, 123 llevan identificador de este mismo año y la mediana del desfase es cero: lo viejo no es el fallo concreto, es la clase. Eso también lo medimos con el campo cwes del propio fichero: CWE-20, validación de entrada indebida, encabeza el catálogo con 118 entradas, seguida de inyección de comandos y escritura fuera de límites. Y aparece algo que no íbamos buscando: el 10 de junio la directiva BOD 26-04 derogó la BOD 22-01, y desde entonces el 81 % de lo que entra llega con tres días de plazo en vez del 23 % anterior.

Cuarto de impresión de una oficina con una multifunción, cajas de papel y un servidor en una estantería metálica
9 min lectura

PaperCut: el servidor de impresión corre como SYSTEM, y casi la mitad del parque medido no tiene parche

El 27 de agosto PaperCut confirmó explotación activa de PaperCut NG y MF. Al día siguiente llegaron los identificadores: CVE-2026-81578 (CVSS 8.8) y CVE-2026-82078 (CVSS 9.4), encadenados en ejecución remota de código sin autenticar. Huntress vio una de las intrusiones durar menos de dos minutos, y en su prueba de concepto el código se ejecuta como SYSTEM. La cifra que ordena todo lo demás: el 47 % de las 2.500 instalaciones que Huntress sigue va por la versión 23 o anterior, para la que no hay parche. Qué pasó hora a hora, por qué el parche del jueves no valía el viernes, y el aviso de hoy que convierte uno de los indicadores en falso positivo.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
5 min lectura

El boletín decía «denegación de servicio». El exploit da root: NetScaler CVE-2026-8452

Citrix publicó el parche el 30 de junio y lo describió como una denegación de servicio; el vector CVSS de esa misma ficha ya marcaba confidencialidad alta y cero privilegios. El 14 de agosto, 45 días después, se publicó el exploit que da root sin autenticar, y los ataques llegaron enseguida: CISA le puso fecha límite al 29 de agosto. Cómo comprobar si estás parcheado sin tumbar el aparato (513 bytes, error 43549) y por qué el parche no echa a quien ya entró.

Fotocopiadora multifunción de oficina con la puerta de tóner abierta y la bandeja de papel a medio sacar
7 min lectura

El parche de agosto rompe la impresión en apps WPF: las tres salidas, con la cuenta hecha

El acumulativo de .NET Framework del 11 de agosto rompe imprimir y exportar a PDF en aplicaciones WPF con Calibri, Cambria, Constantia y Corbel: <code>System.IO.FileFormatException</code> sobre una fuente que instala el propio Windows. Microsoft lo reconoció el 24, trece días después, y la solución provisional apaga la protección contra desbordamiento que ese mismo parche acababa de poner. Hemos mirado qué apaga exactamente, por qué la decisión debería ser de cada aplicación y no de tu parque de máquinas, y cuál de las tres salidas cuesta menos en cada caso.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
9 min lectura

CVE-2026-19490 en NetScaler: tu versión no te dice si estás expuesto

Citrix publicó el 19 de agosto un bypass de autenticación con 9,3 sobre 10 en NetScaler ADC y Gateway. La condición para estar afectado no es solo la versión: depende de qué tienes configurado, y en las builds antiguas basta con menos. Cómo se contesta de verdad, por qué un fallo pre-autenticación deja tu MFA fuera del camino y qué hacemos en la ventana antes de que aparezca el primer exploit.

Armario de red mural abierto en una oficina, con panel de parcheo, dos conmutadores de rack y un mazo de latiguillos peinado sobre el raíl lateral
9 min lectura

Un CVE ya no es un fallo: Cisco ha cambiado la unidad de medida

El 19 de agosto Cisco publicó dos avisos con cinco CVE de puntuación 10.0 entre los dos. No son cinco fallos: cada identificador agrupa una clase entera de fallos y lleva la nota del peor de la bolsa. En los cuatro avisos de endurecimiento que hemos revisado la línea de mitigaciones dice lo mismo, «no hay». Esto no es una queja sobre Cisco: es que la unidad con la que cuentas vulnerabilidades ha cambiado de tamaño y tu inventario no se ha enterado.

Sala de archivo de una oficina con estanterías metálicas llenas de cajas de cartón y carpetas, y una caja abierta sobre una mesa de trabajo
7 min lectura

«La columna estaba cifrada»: pgcrypto guardaba texto plano y nadie se enteraba

El 13 de agosto PostgreSQL cerró 28 CVE de una tacada. Uno no es un desbordamiento: cuando OpenSSL rechazaba el algoritmo pedido, pgcrypto no miraba la respuesta y escribía el dato con un XOR trivial en la columna que creías cifrada. Ni el INSERT ni el SELECT fallaban. Qué dispara el fallo, por qué el día que se rompió no fue el día que se escribió el código, y qué versión tienes de verdad si instalas desde Debian y no desde PGDG.

Chasis de servidor de almacenamiento extraído sobre sus guías en un pasillo de datacenter, con dos filas de discos de 3,5 pulgadas en bandejas metálicas y un destornillador apoyado en el borde
7 min lectura

Ceph parchea cuatro CVE: tres los cierra el paquete y el cuarto lo cierras tú

El 19 de agosto Ceph publicó Squid 19.2.6 y Tentacle 20.2.4 con la etiqueta [URGENT]. Uno de los cuatro fallos no se arregla instalando: obliga a rotar todas las claves CephX del clúster, diez pasos a mano, y deja el clúster en HEALTH_ERR mientras tanto. Qué hay dentro de cada CVE, por qué cualquiera con una clave «mon allow r» podía leer las passphrases LUKS de tus discos, y qué encontramos hoy al mirar el repositorio de Ceph de Proxmox.

Armario de comunicaciones de pared en una sala técnica, con un servidor de rack, un pequeño cortafuegos y un panel de parcheo con latiguillos naranjas y grises
7 min lectura

«Explotación menos probable»: 126 días de cola para el CVE-2026-33824

Microsoft parcheó el fallo de la VPN IPsec de Windows el 14 de abril con la etiqueta «Exploitation Less Likely». CISA lo metió en su catálogo de explotados el 18 de agosto. Entre las dos fechas hay 126 días, un informe de Unit 42 y una ficha que hoy sigue sin corregir. Nuestro recuento sobre las 24 entradas de Microsoft en KEV este año, y qué mitigación no puedes aplicar si tu VPN es de teletrabajo.

Caja fuerte pequeña de oficina abierta sobre una repisa, con dos sobres, un juego de llaves y una memoria USB dentro
5 min lectura

Clonar el repositorio no es tener copia de GitLab

El 17 de agosto GitLab publicó cuatro versiones fuera de calendario por un fallo que permite modificar o borrar proyectos públicos sin cuenta. La respuesta habitual —«el código lo tenemos clonado»— es cierta y es la parte que menos se pierde. Qué se lleva de verdad un clon, qué se queda solo en el servidor, por qué el fichero de secretos no va dentro de la copia y por qué el arreglo de junio, el que no llevaba CVE, es el que explica mejor el problema.

Banco de trabajo de un taller informático con varios teléfonos Android alineados, uno abierto con la placa a la vista y una bandeja con tarjetas SIM
9 min lectura

El parche de Android no llega al módem

El 17 de agosto se publicó una cadena que llega a escribir en la memoria del kernel de Android desde el módem, sin parche y con el fabricante del chip sin contestar. Lo que nos hizo pararnos no fue el exploit, sino la fecha de parche de los teléfonos con los que lo probaron: Android puede tener dos niveles de parche al mes, el segundo es el que cubre el módem, y en el teléfono solo se ve uno.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
5 min lectura

Entraron por el puerto 5900 y salieron con root: el minero era lo de menos

El centro de ciberseguridad neerlandés avisó a mediados de agosto de que están explotando el fallo de Compartir pantalla de macOS en Macs con el puerto 5900 abierto a internet, y de que en todos los casos notificados el atacante consiguió root y dejó un minero de Monero. Apple ya había publicado el parche el 6 de agosto. Qué falla exactamente en CVE-2026-65400, por qué el endurecimiento de toda la vida no tapaba este agujero, y la lista que casi ninguna empresa tiene: la de lo que escucha desde fuera.

Un parquímetro con el indicador EXPIRED en rojo y un coche todavía aparcado detrás: la fecha ha pasado y no ha cambiado nada visible
9 min lectura

Proxmox VE 8 caduca en agosto: Debian te seguirá parcheando, el hipervisor no

La tabla oficial de Proxmox dice 2026-08 y no dice el día. Lo que suele quedar fuera del titular es que el soporte extendido de Debian 12 llega hasta junio de 2028 por la misma vía de siempre, así que apt seguirá instalando parches reales en un nodo sin soporte. Qué se congela exactamente, cómo comprobarlo, el orden de la actualización a la 9.2 y por qué forzarla en agosto puede ser peor que llegar tarde.

Sala de reuniones vacía con las sillas recogidas: en agosto la alerta salta igual, pero la sala donde se decide está cerrada
5 min lectura

Tres días para parchear, y el tercero cae en sábado

Desde que CISA cambió sus plazos el 10 de junio, 42 de las 48 vulnerabilidades que ha dado de alta traen tres días para arreglarlas. Contamos los días de la semana sobre el fichero del catálogo: ninguna alta de 2026 se publicó en sábado o domingo, y trece de esos plazos de tres días vencen precisamente ahí. En agosto, con media plantilla fuera, el cuello de botella está en quién firma que se puede aislar un servidor a las tres de la mañana.

Pasillo de un archivo lleno de cajas y carpetas: el SharePoint local de una empresa guarda sus documentos igual, y desde el 14 de julio ya no recibe arreglos
5 min lectura

El último parche que va a recibir tu SharePoint 2016 se publicó el 14 de julio

CVE-2026-55040 permite a un atacante sin credenciales hacerse pasar por cualquier usuario o administrador de un SharePoint local. Microsoft lo corrigió el 14 de julio de 2026: exactamente el día en que SharePoint Server 2016 y 2019 salieron de soporte. El 12 de agosto se publicó la prueba de concepto y ese mismo día se vio usarla, pero los sensores de KEVintel datan el primer intento el 19 de julio, veinticuatro días antes. Por qué preguntarse si hacía falta publicarla es la discusión equivocada y qué comprobar hoy en un servidor que ya no va a recibir más arreglos.

Tipos de imprenta de madera: PostScript nació para hablar con impresoras y sigue vivo dentro de las bibliotecas que procesan imágenes
7 min lectura

Se llamaba .png y por dentro era PostScript: el fallo de WordPress 7.0.4

WordPress publicó el 12 de agosto la versión 7.0.4 con un único arreglo: CVE-2026-65640, ejecución remota de código subiendo un fichero que se anuncia como imagen y por dentro es PostScript. El parche llega hasta la rama 4.7, de diciembre de 2016. Para que te afecte tienen que cumplirse dos condiciones a la vez, y la primera no la decides tú. Por qué validar la extensión no valida lo que crees, qué significa de verdad «requiere rol Autor» y cómo comprobarlo en diez minutos.

Pasillo de un centro de datos: cuando el concentrador de VPN se reinicia, el acceso remoto de toda la empresa se queda fuera
9 min lectura

El fallo de Cisco que no roba nada: solo reinicia la puerta por la que entra tu gente

Cisco publicó el 11 de agosto un aviso para ASA y Secure Firewall Threat Defense: una petición HTTP contra el servicio de VPN SSL de acceso remoto hace que el equipo se reinicie. El vector CVSS dice C:N/I:N/A:H —no se filtra ni se altera nada— y dos horas y veinte minutos después ya estaba en el catálogo KEV de CISA con fecha límite el 14 de agosto. Tres días. Qué se comprueba en el equipo, por qué el parche cuesta lo mismo que el ataque y cuándo esto no va contigo.

Cronómetro deportivo: los cinco días entre el aviso VMSA-2026-0006 y las primeras conexiones de vCenter comprometidos a la infraestructura del atacante
9 min lectura

El aviso de vCenter decía que no había explotación conocida: duró cinco días

Broadcom publicó VMSA-2026-0006 el 29 de julio sin información que sugiriera explotación, y así lo copiamos aquí al día siguiente. El 3 de agosto los primeros vCenter comprometidos empezaron a conectar con la infraestructura del atacante y el 12 de agosto QUIRSO publicó el recuento: 361 direcciones IP víctima en 47 países. Qué significan esos números, qué no significan y la pregunta que decide si esto va contigo: quién puede abrir una conexión a tu vCenter.

Sala de centralita telefónica con operadoras conectando llamadas: el servicio que resuelve nombres y por el que pasa todo el mundo
5 min lectura

El DNS que hay que parchear es tu controlador de dominio

CVE-2026-62878 puntúa 9,8: desbordamiento de pila en Windows DNS, sin autenticación y sin interacción del usuario. El boletín de Microsoft lista dieciséis productos afectados y los dieciséis piden reinicio. En muchas de las redes que nos encontramos, esa máquina es también la que valida las contraseñas de todo el mundo, y por eso hace meses —a veces años— que no se reinicia. Qué dice el boletín exactamente, qué se cae mientras arranca y el repaso previo a la ventana.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN