Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Sala de control con un muro de pantallas de monitorización y varias personas mirándolo de pie
10 min lectura

La IA ya encuentra fallos de día cero sola. Tu problema son los 43 días de después

El 4 de septiembre OpenAI presentó GPT-6 Astra y declaró que es el primer modelo que despliega alcanzando el nivel «Crítico» de capacidad en ciberseguridad de su marco de preparación. Casi toda la cobertura se ha ido detrás de esa mitad. Los dos números que deciden qué te pasa a ti son anteriores a Astra y ninguno habla de encontrar fallos: el tiempo medio hasta la explotación es de menos siete días según M-Trends 2026, y la mediana para remediar del todo una vulnerabilidad del catálogo KEV es de 43 días según el DBIR de Verizon. El cuello de botella nunca estuvo en encontrar.

Técnico agachado con un portátil trabajando en la parte trasera de un rack de servidores
5 min lectura

REPLICATION nunca fue un permiso de solo lectura: PostgreSQL cerró un dlopen() de doce años

El 13 de agosto PostgreSQL publicó 18.6, 17.11, 16.15, 15.19 y 14.24. Entre los CVE que cierran hay uno que no va de desbordamientos: cualquier cuenta con el atributo REPLICATION podía nombrar como plugin de decodificación lógica cualquier fichero visible para el sistema, y el servidor lo cargaba y ejecutaba su código como el usuario del sistema operativo. El parche añade una lista blanca con dos entradas por defecto: si tu captura de cambios usa decoderbufs o wal2json, te para la replicación hasta que alguien edite postgresql.conf.

Armario de red mural abierto en el pasillo de una oficina, con anillas pasahilos y cables recogidos, y un extintor apoyado en la pared al fondo
7 min lectura

El parche de julio es la versión vulnerable de septiembre

SonicWall cerró el par de zero-days del SMA 1000 en la build 12.4.3-03453 el 14 de julio. El aviso del 1 de septiembre declara afectada la 12.4.3-03453 y anteriores: quien cumplió el plazo de tres días del KEV aterrizó justo en la versión que 49 días después vuelve al catálogo, con la misma forma de fallo. Cuando un aparato repite la forma del fallo, la pregunta deja de ser si está parcheado y pasa a ser hasta dónde llega esa caja.

Servidor de dos alturas con la tapa quitada sobre una estantería metálica, en el trastero de una oficina, con cartones apoyados en la pared
5 min lectura

El CVE «medio» de Artifactory entró en el catálogo antes que el crítico

CISA confirmó explotación de un fallo 5,3 de JFrog Artifactory el 27 de agosto; del 9,8 que permite forjar tokens de administrador, el 2 de septiembre. Seis días de diferencia, y el orden es el contrario al de las notas. Si miras el vector completo del «medio» se entiende por qué: dos de las tres dimensiones de impacto valen cero y la que queda al máximo es integridad. En un repositorio de artefactos, integridad es justo lo que compras.

Cuarto de instalaciones de una oficina con un ordenador de sobremesa y un conmutador de red pequeño en una estantería metálica, junto a una caja de cables y material de limpieza
9 min lectura

Kestra, 10 sobre 10: el fallo que no necesita estar en Internet

El 2 de septiembre de 2026 CISA metió siete fallos explotados en el catálogo KEV. Tres eran aparatos de perímetro; otros tres son servicios que levantó tu propio equipo (JFrog Artifactory, Kestra y LiteLLM) y el séptimo, Starlette, ni siquiera lo instaló nadie. El de Kestra puntúa 10,0 y se abre porque un filtro de autenticación usa endsWith en vez de una comparación exacta. Y el aviso dice que no hace falta estar expuesto a Internet: basta con alcanzar el puerto desde dentro. Qué cambia eso en tu cola de parcheo.

Cuarto de interconexión con paneles de parcheo, latiguillos de fibra naranja y amarilla recogidos en peines horizontales y una bobina de fibra colgada en la pared
5 min lectura

El secuestro de rutas que RPKI daba por bueno: la ROA permitía hasta /24

Entre el 28 y el 30 de agosto de 2026, un secuestro de BGP desvió el tráfico de 162.55.80.0/24 durante unas 22 horas activas y sirvió una actualización maliciosa detrás de un certificado TLS válido. Fuimos a mirar la ROA en RIPEstat: hasta el 1 de septiembre tenía maxLength 24, así que mientras duró el secuestro la ruta era RPKI válida. Qué comprueba la validación de origen y qué no, por qué esa misma maxLength fue también la cura, y las seis verificaciones que puedes hacer hoy.

Proxmox VE 7 y CVE-2023-54391: dos servidores viejos todavía encendidos en la estantería de un cuarto trastero
7 min lectura

Proxmox VE 7: el parche llevaba tres años publicado y nadie sabía que era un parche

El 1 de septiembre de 2026 Proxmox publicó el aviso PSA-2026-00043-1: en Proxmox VE 7 basta con enviar un parámetro tfa-challenge cualquiera para entrar como root@pam sin contraseña. El código que lo arreglaba se publicó el 20 de julio de 2023 dentro de una refactorización que nadie clasificó como seguridad, y por eso no se retroportó. Qué hace el fallo, por qué el segundo factor te salvaba, qué comprobar hoy en tu nodo y qué dice todo esto de tu inventario.

Archivo de oficina con cajas y carpetas apiladas en estanterías metálicas bajo luz natural
5 min lectura

No son fallos viejos: son clases de fallo viejas. Hicimos la cuenta al catálogo de CISA

Descargamos el catálogo de vulnerabilidades explotadas de CISA y contamos sus 1.685 entradas. De las 201 añadidas en 2026, 123 llevan identificador de este mismo año y la mediana del desfase es cero: lo viejo no es el fallo concreto, es la clase. Eso también lo medimos con el campo cwes del propio fichero: CWE-20, validación de entrada indebida, encabeza el catálogo con 118 entradas, seguida de inyección de comandos y escritura fuera de límites. Y aparece algo que no íbamos buscando: el 10 de junio la directiva BOD 26-04 derogó la BOD 22-01, y desde entonces el 81 % de lo que entra llega con tres días de plazo en vez del 23 % anterior.

Cuarto de impresión de una oficina con una multifunción, cajas de papel y un servidor en una estantería metálica
9 min lectura

PaperCut: el servidor de impresión corre como SYSTEM, y casi la mitad del parque medido no tiene parche

El 27 de agosto PaperCut confirmó explotación activa de PaperCut NG y MF. Al día siguiente llegaron los identificadores: CVE-2026-81578 (CVSS 8.8) y CVE-2026-82078 (CVSS 9.4), encadenados en ejecución remota de código sin autenticar. Huntress vio una de las intrusiones durar menos de dos minutos, y en su prueba de concepto el código se ejecuta como SYSTEM. La cifra que ordena todo lo demás: el 47 % de las 2.500 instalaciones que Huntress sigue va por la versión 23 o anterior, para la que no hay parche. Qué pasó hora a hora, por qué el parche del jueves no valía el viernes, y el aviso de hoy que convierte uno de los indicadores en falso positivo.

Puerta de acero de una sala de servidores sujeta abierta con una cuña, con un rack visible al fondo
5 min lectura

El boletín decía «denegación de servicio». El exploit da root: NetScaler CVE-2026-8452

Citrix publicó el parche el 30 de junio y lo describió como una denegación de servicio; el vector CVSS de esa misma ficha ya marcaba confidencialidad alta y cero privilegios. El 14 de agosto, 45 días después, se publicó el exploit que da root sin autenticar, y los ataques llegaron enseguida: CISA le puso fecha límite al 29 de agosto. Cómo comprobar si estás parcheado sin tumbar el aparato (513 bytes, error 43549) y por qué el parche no echa a quien ya entró.

Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

El fallo de Gitea «requiere permiso de escritura». El formulario de registro te lo da

La ficha del CVE-2026-60004 dice que hace falta permiso de escritura en un repositorio. El vector oficial del mismo aviso dice <code>PR:N</code>, privilegios requeridos: ninguno. Las dos cosas son ciertas, porque Gitea instala con <code>DISABLE_REGISTRATION=false</code>. Qué implica eso para cómo priorizas los parches de todo lo que tienes autoalojado, qué pasó en los once segundos del único caso público, y la lista de lo que se mira hoy.

Fotocopiadora multifunción de oficina con la puerta de tóner abierta y la bandeja de papel a medio sacar
7 min lectura

El parche de agosto rompe la impresión en apps WPF: las tres salidas, con la cuenta hecha

El acumulativo de .NET Framework del 11 de agosto rompe imprimir y exportar a PDF en aplicaciones WPF con Calibri, Cambria, Constantia y Corbel: <code>System.IO.FileFormatException</code> sobre una fuente que instala el propio Windows. Microsoft lo reconoció el 24, trece días después, y la solución provisional apaga la protección contra desbordamiento que ese mismo parche acababa de poner. Hemos mirado qué apaga exactamente, por qué la decisión debería ser de cada aplicación y no de tu parque de máquinas, y cuál de las tres salidas cuesta menos en cada caso.

Aparato de red de 1U extraído sobre sus guías en un rack de sala técnica, con cable de consola conectado y un carro de servicio al lado
9 min lectura

CVE-2026-19490 en NetScaler: tu versión no te dice si estás expuesto

Citrix publicó el 19 de agosto un bypass de autenticación con 9,3 sobre 10 en NetScaler ADC y Gateway. La condición para estar afectado no es solo la versión: depende de qué tienes configurado, y en las builds antiguas basta con menos. Cómo se contesta de verdad, por qué un fallo pre-autenticación deja tu MFA fuera del camino y qué hacemos en la ventana antes de que aparezca el primer exploit.

Jaula de rejilla metálica cerrada con candado en una sala de datacenter compartida, con dos racks de servidores detrás
9 min lectura

El parche que no es tuyo: qué haces con el CVE-2026-69836 de Entra ID

Microsoft publicó el 20 de agosto un fallo crítico de ejecución remota en Entra ID y al día siguiente corrigió la casilla de explotación a «No». No hay nada que instalar: la ficha dice «customerActionRequired: false». Lo que sí es tuyo es la capacidad de responder «¿nos afectó?», y con licencia Entra ID Free eso dura siete días. Cómo leer la ficha desde la API de Microsoft y qué checklist aplicamos sobre el inquilino.

Armario de red mural abierto en una oficina, con panel de parcheo, dos conmutadores de rack y un mazo de latiguillos peinado sobre el raíl lateral
9 min lectura

Un CVE ya no es un fallo: Cisco ha cambiado la unidad de medida

El 19 de agosto Cisco publicó dos avisos con cinco CVE de puntuación 10.0 entre los dos. No son cinco fallos: cada identificador agrupa una clase entera de fallos y lleva la nota del peor de la bolsa. En los cuatro avisos de endurecimiento que hemos revisado la línea de mitigaciones dice lo mismo, «no hay». Esto no es una queja sobre Cisco: es que la unidad con la que cuentas vulnerabilidades ha cambiado de tamaño y tu inventario no se ha enterado.

  • 1
  • 2

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN