Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Muro de ladrillo con la publicidad pintada de un comercio que ya no existe: el nombre sigue ahí mucho después de que el negocio cerrara
8 min lectura

Un .es caducado se libera en diez días. Un .com puede darte ochenta

Infoblox publicó el 13 de agosto que en el primer semestre de 2026 se han vuelto a registrar unos 65.000 dominios caducados al día: casi el 20% de todas las altas que observan. El calendario de un .com da margen —hasta 45 días de auto-renovación y 30 de redención—; el de un .es no: a los diez días de caducar se da de baja y queda disponible, sin redención, y la renovación solo puede pedirla el contacto administrativo o el de facturación. Qué compra quien lo recoge, qué sigue apuntando a ese nombre cuando ya no es tuyo y cuándo no hay que renovar nada.

Centralita telefónica manual con hileras de interruptores etiquetados a mano: apagar uno era rápido; saber qué línea dejaba muda, no
9 min lectura

El informe dice «cero impactos» y no quiere decir que nadie lo use

Baseline Security Mode pone en el centro de administración de Microsoft 365 veintiún ajustes que antes solo se tocaban por PowerShell: apagar la autenticación básica, EWS, ActiveX, IDCRL, Publisher. La guía de Microsoft dice que actives cada uno cuando su informe de impacto salga a cero. El detalle que cambia la lectura: los ajustes de las aplicaciones de Office se aplican por Cloud Policy, y los clientes de Windows por debajo de la versión 2510 no envían la telemetría del modo de simulación, que es la que alimenta ese informe. Qué apaga cada interruptor, qué se rompe de verdad al cerrar EWS y en qué orden lo hacemos nosotros.

Pasillo de un archivo lleno de cajas y carpetas: el SharePoint local de una empresa guarda sus documentos igual, y desde el 14 de julio ya no recibe arreglos
8 min lectura

El último parche que va a recibir tu SharePoint 2016 se publicó el 14 de julio

CVE-2026-55040 permite a un atacante sin credenciales hacerse pasar por cualquier usuario o administrador de un SharePoint local. Microsoft lo corrigió el 14 de julio de 2026: exactamente el día en que SharePoint Server 2016 y 2019 salieron de soporte. El 12 de agosto se publicó la prueba de concepto y ese mismo día se vio usarla, pero los sensores de KEVintel datan el primer intento el 19 de julio, veinticuatro días antes. Por qué preguntarse si hacía falta publicarla es la discusión equivocada y qué comprobar hoy en un servidor que ya no va a recibir más arreglos.

Tipos de imprenta de madera: PostScript nació para hablar con impresoras y sigue vivo dentro de las bibliotecas que procesan imágenes
7 min lectura

Se llamaba .png y por dentro era PostScript: el fallo de WordPress 7.0.4

WordPress publicó el 12 de agosto la versión 7.0.4 con un único arreglo: CVE-2026-65640, ejecución remota de código subiendo un fichero que se anuncia como imagen y por dentro es PostScript. El parche llega hasta la rama 4.7, de diciembre de 2016. Para que te afecte tienen que cumplirse dos condiciones a la vez, y la primera no la decides tú. Por qué validar la extensión no valida lo que crees, qué significa de verdad «requiere rol Autor» y cómo comprobarlo en diez minutos.

Pasillo de un centro de datos: cuando el concentrador de VPN se reinicia, el acceso remoto de toda la empresa se queda fuera
6 min lectura

El fallo de Cisco que no roba nada: solo reinicia la puerta por la que entra tu gente

Cisco publicó el 11 de agosto un aviso para ASA y Secure Firewall Threat Defense: una petición HTTP contra el servicio de VPN SSL de acceso remoto hace que el equipo se reinicie. El vector CVSS dice C:N/I:N/A:H —no se filtra ni se altera nada— y dos horas y veinte minutos después ya estaba en el catálogo KEV de CISA con fecha límite el 14 de agosto. Tres días. Qué se comprueba en el equipo, por qué el parche cuesta lo mismo que el ataque y cuándo esto no va contigo.

Interior de un disco duro abierto: el rendimiento real de un OSD de Ceph no lo marca la ficha del fabricante sino el benchmark que midió el propio OSD
7 min lectura

Ceph no rinde lo que pone en la ficha del disco: rinde lo que midió el OSD al arrancar

Desde Ceph Quincy el planificador de los OSD BlueStore es mClock, y el techo de trabajo que reparte no sale de la ficha del fabricante: sale de un benchmark que cada OSD ejecuta al arrancar. Si esa medición se descarta, quedan 315 IOPS para un disco mecánico y 21.500 para uno de estado sólido, compre usted lo que compre. Cómo comprobar qué se cree tu clúster, qué parámetros dejaron de hacer efecto y cuándo el disco sí es el problema.

Cronómetro deportivo: los cinco días entre el aviso VMSA-2026-0006 y las primeras conexiones de vCenter comprometidos a la infraestructura del atacante
6 min lectura

El aviso de vCenter decía que no había explotación conocida: duró cinco días

Broadcom publicó VMSA-2026-0006 el 29 de julio sin información que sugiriera explotación, y así lo copiamos aquí al día siguiente. El 3 de agosto los primeros vCenter comprometidos empezaron a conectar con la infraestructura del atacante y el 12 de agosto QUIRSO publicó el recuento: 361 direcciones IP víctima en 47 países. Qué significan esos números, qué no significan y la pregunta que decide si esto va contigo: quién puede abrir una conexión a tu vCenter.

Sala de centralita telefónica con operadoras conectando llamadas: el servicio que resuelve nombres y por el que pasa todo el mundo
8 min lectura

El DNS que hay que parchear es tu controlador de dominio

CVE-2026-62878 puntúa 9,8: desbordamiento de pila en Windows DNS, sin autenticación y sin interacción del usuario. El boletín de Microsoft lista dieciséis productos afectados y los dieciséis piden reinicio. En muchas de las redes que nos encontramos, esa máquina es también la que valida las contraseñas de todo el mundo, y por eso hace meses —a veces años— que no se reinicia. Qué dice el boletín exactamente, qué se cae mientras arranca y el repaso previo a la ventana.

Torres de telecomunicaciones entre la niebla: la red móvil privada que comparten empresas que no se conocen
9 min lectura

Cruzaron de un parque eólico a la turbina de una central por la APN privada del operador

CERT Polska publicó el 8 de agosto el análisis del ataque del 29 de diciembre de 2025 contra una central de cogeneración polaca. El atacante entró por un FortiGate sin doble factor, saltó a un router celular, cruzó la APN privada del operador de distribución y puso tres familias de PLC Siemens en modo STOP. En toda la cadena que describe el informe no se cita ni un solo CVE: lo que había era una red móvil que llamamos privada y en la que cualquier dispositivo podía hablar con cualquier otro.

Paso fronterizo vacío con la barrera levantada: la frontera de datos europea sigue dibujada y el tráfico pasa igual
8 min lectura

Tres ajustes deciden si Claude procesa tus documentos en Copilot, y uno lo decidió la fecha de tu tenant

Microsoft activó los modelos de Anthropic por defecto en Microsoft 365 Copilot, pero no en la UE. Hay tres ajustes distintos con tres valores por defecto distintos, uno de ellos depende de si el tenant se creó antes o después del 25 de marzo de 2026, y la propia documentación de Microsoft te manda al Centro de mensajes a averiguar el tuyo. Qué dice cada fuente, qué no se puede deducir de ellas y el repaso de veinte minutos.

Pulsador de parada de emergencia en una pared: el nodo que se apaga a sí mismo para que el clúster pueda seguir
7 min lectura

La HA de Proxmox no evita la caída: la acorta (y a veces la provoca)

La propia documentación de Proxmox VE pone el techo: unos 2 minutos de detección y failover, y de ahí no se pasa del 99,999 %. Qué ocurre de verdad cuando muere un nodo (arranque en frío, no migración en vivo), por qué un nodo sano se reinicia solo a los 60 segundos de perder el quórum, los requisitos que se salta todo el mundo y cuándo no montamos HA.

Cuadro eléctrico con filas de interruptores automáticos: apagar cosas una a una antes de que pase lo importante
8 min lectura

DeadLock no rompe tu antivirus: lo para como un servicio más

Microsoft publicó el 10 de agosto el desmontaje del cifrador de DeadLock. Lo interesante no es la criptografía: es la lista de cosas que apaga antes de cifrar nada. Defender detenido como servicio, las instantáneas de volumen fuera, los servicios de un controlador de dominio parados y —esto es lo que casi nadie mira— los canales de registro de eventos no borrados, sino deshabilitados en el registro.

Panel de salidas de una estación con horarios anunciados: el papel promete tiempos y el hierro tarda lo que tarda

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 2663
min lectura

RTO y RPO sin humo: dos números que se firman sin haberlos calculado

Casi todos los planes de continuidad llevan un RPO y un RTO escritos con seguridad y calculados con ninguna. Qué prometen de verdad esos dos números, por qué el RPO real es el de la última copia verificada, los cuatro relojes del RTO y la aritmética que desmonta un «cuatro horas» sobre un enlace de 1 Gbps.

Pasillo frío de un centro de datos entre dos filas de racks cerrados: los aparatos que están delante de todo y casi nunca aparecen en el inventario de parcheo

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 2663
min lectura

Cuando CISA avisó del LoadMaster, el parche llevaba 64 días publicado

CISA metió CVE-2026-8037 en su catálogo de vulnerabilidades explotadas el 7 de agosto y dio de plazo hasta el 10. Progress había publicado el parche el 4 de junio. Entre medias, un PoC público el 29 de junio y cuarenta días de intentos de explotación. Si tu cola de parches la ordena el catálogo del KEV, llegas tarde de serie: aquí está el reloj que sí deberías mirar.

Fichero de archivo de madera con un cajón abierto lleno de tarjetas catalogadas: dónde vive de verdad cada documento y quién puede abrir el cajón

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 2663
min lectura

Esa grabación está en el OneDrive de alguien que ya no trabaja aquí

Microsoft mueve a finales de septiembre las pizarras de los canales de Teams del OneDrive de quien las creó al SharePoint del canal. Es un cambio pequeño que admite un problema grande: buena parte del trabajo colectivo de una empresa vive en la cuenta personal de un individuo. Dónde cae exactamente cada grabación, por qué el reloj de borrado lo dispara el día que eliminas la cuenta y no el día que la persona se va, y por qué dejar la cuenta bloqueada «por si acaso» no es el plan que crees.

Terminal de contenedores nevada con grúas portuarias y miles de contenedores apilados: la cadena de suministro por la que viaja el código que instalas
10 min lectura

ChainDrop: 444 paquetes de npm comprometidos y ni un solo parche que aplicar

El 4 de agosto, entre las 09:35 y las 13:20 UTC, un gusano se propagó solo por 444 paquetes de npm robando las credenciales que necesitaba para seguir propagándose. La primera versión maliciosa salió por el pipeline legítimo, con firma de procedencia válida. Y hay una trampa que invierte el reflejo correcto: revocar el token robado es exactamente lo que dispara la siguiente carga. Qué buscar en tus lockfiles, en qué orden rotar y por qué aquí no existe una versión corregida que instalar.

Sala de control con una pared de pantallas mostrando paneles y mapas mientras varias personas los observan: el panel que todo el mundo mira y nadie mantiene
10 min lectura

Metabase: el panel de datos que también era el llavero

El 3 de agosto entraron en instancias de Metabase por el endpoint de «he olvidado mi contraseña», sin autenticarse, con un CVSS de 10.0. Framework y Tally ya lo han contado a sus usuarios. Lo que se lleva un atacante de un panel de BI comprometido no son los gráficos: son las credenciales de todas las bases de datos conectadas, guardadas sin cifrar salvo que alguien activara el cifrado a mano. Qué versiones están en el rango, por qué este agujero no aparece en tu feed de CVEs, y por qué parchear es la mitad fácil del trabajo.

Un MacBook abierto visto desde arriba sobre un escritorio con una libreta y un lápiz: el equipo de trabajo donde alguien pega un comando dictado por una web
8 min lectura

El malware de macOS que no explota nada: lo pegas tú en la Terminal

El 6 de agosto Huntress publicó el análisis de un ladrón de credenciales para macOS escrito en Go que llevaba tres meses dentro de un Mac monitorizado. No hay CVE, no hay exploit y no hay nada que parchear: la cadena empieza con una web que te dicta un comando y un usuario que lo pega en la Terminal. Qué hace ese comando línea a línea, por qué Gatekeeper no interviene, qué se lleva de verdad en una empresa (Keychain, cookies de sesión, contraseñas del navegador) y por qué el aviso que Apple añadió en macOS 26.4 es un badén y no un muro.

Cajones de un fichero de biblioteca con sus portaetiquetas vacíos: el directorio sigue estando en el sitio de siempre y la fuente de autoridad se está moviendo a la nube

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 2663
min lectura

Entra Connect: la fecha que te para la sincronización y la que solo te manda un correo

El 30 de septiembre de 2026 toda sincronización de Entra Connect por debajo de la versión 2.5.79.0 deja de funcionar. No es la migración a Cloud Sync: es otra cosa, y es la única de las dos que tiene fecha fija. La migración va por olas, admite excepción y no tiene fecha de retirada anunciada. Qué se rompe exactamente cuando el sincronismo se para (pista: no es el correo, es la baja que no llega), por qué el autoactualizador no salva justo a los servidores que lo necesitan, y las ocho filas de la tabla oficial de Microsoft que deciden si puedes irte a Cloud Sync o todavía no.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN