Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El piloto de IA que nadie apagó ya es producción

El 4 de agosto CISA metió en su catálogo de vulnerabilidades explotadas un 9,8 en Langflow: un endpoint que reparte tokens de superusuario a cualquiera que llegue al puerto, encadenado con otro que ejecuta el código que le mandes. El parche llevaba seis semanas publicado. No es un caso aislado: en Open WebUI el interruptor ENABLE_CODE_EXECUTION=false no apagaba nada, y en n8n quien podía editar un flujo podía ejecutar comandos en el host. Tres productos, el mismo supuesto de partida. Qué hacemos nosotros con la capa de IA y automatización, y cuándo recomendamos no montarla en casa.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
10 min lectura

El agente que instalamos en tus equipos también es una puerta

El 3 de agosto CISA metió CVE-2026-18577 en el catálogo de vulnerabilidades explotadas con plazo para el día 6. Es un fallo en la consola desde la que muchos proveedores de IT gestionan los equipos de sus clientes, y llegó como parche incompleto de otro fallo publicado dos días antes. El fabricante se enteró por un aumento de incidencias de licenciamiento, no por una alerta de seguridad. El acceso no lo dio un malware: los atacantes usaron el control remoto del propio producto y dejaron un túnel para seguir dentro después de que les cortaran la consola. Somos proveedor de servicios gestionados y este post va de lo que eso significa para quien nos contrata.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 en Rails: el fallo no está en tu aplicación, está en la biblioteca que nadie eligió

El 29 de julio de 2026 Rails publicó CVE-2026-66066: un 9,5 en Active Storage que deja a un atacante sin credenciales leer ficheros del servidor —incluidas las variables de entorno con secret_key_base y las credenciales de la base de datos— subiendo una imagen. El fallo no está en el código que encargaste ni exactamente en Rails: está en qué formatos considera seguro leer libvips, una biblioteca de C que nadie de tu empresa eligió. Y libvips publica desde 2022 qué operaciones suyas no ha verificado, con un interruptor para bloquearlas. La etiqueta estaba puesta; lo que faltaba era accionarla.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

Tu CI/CD tiene las llaves de producción. Y lo tratas como una herramienta de desarrollo

El 27 de julio de 2026 JetBrains publicó CVE-2026-63077: un 9,8 sin autenticación que afecta a TODAS las versiones de TeamCity On-Premises y deja ejecutar comandos del sistema operativo en el servidor de compilación. No hay explotación conocida. Las dos veces anteriores que TeamCity tuvo un fallo de este tipo acabaron con el SVR ruso dentro de empresas tecnológicas y con los operadores de BianLian creando usuarios en servidores de build. El problema de fondo no es TeamCity: es que la máquina que despliega en producción no está en el inventario de sistemas críticos de casi nadie.

Más de 700 organizaciones afectadas por el robo de tokens OAuth de una aplicación conectada, sin ninguna contraseña robada
8 min lectura

El token que no pide MFA: las apps conectadas a tu Microsoft 365

Más de 700 organizaciones quedaron potencialmente expuestas en agosto de 2025 sin que a ninguna le robaran una contraseña: el atacante se llevó los tokens OAuth de una aplicación que ellas mismas habían conectado. El 13 de julio de 2026 Microsoft publicó el mapa de un año entero de esa técnica: dos cadenas de ataque y ni un solo inicio de sesión sospechoso. La pieza que falla no es el login, es el consentimiento: cómo inventariar las aplicaciones conectadas a tu tenant con dos consultas de Graph, qué apaga de verdad cada botón y por qué cambiar el ajuste de consentimiento no revoca nada de lo ya concedido.

Nueve entradas del catálogo KEV de CISA en 2026 apuntan al plano de gestión de una red SD-WAN
8 min lectura

Tu SD-WAN no se cae: te lo reconfiguran

De las 172 vulnerabilidades que CISA ha marcado como explotadas en lo que va de 2026, nueve apuntan al mismo sitio: el plano de gestión de una red SD-WAN. Y el atacante que documentó Mandiant dentro de un Catalyst SD-WAN Manager no tiró nada: se dio de alta como peer, se copió las plantillas de configuración del fabric por la propia API del producto y borró sus huellas. Los números salen del catálogo KEV contados por nosotros, incluidas las dos únicas entradas de todo el año con plazo de 48 horas. Qué mirar cuando el ataque tiene forma de cambio de configuración legítimo y tu monitorización sigue en verde.

VMSA-2026-0006: dos vulnerabilidades CVSS 9,8 en VMware vCenter y un escape de máquina virtual en ESX
8 min lectura

VMSA-2026-0006: dos 9,8 en vCenter, un escape de VM y el fallo que nadie va a mirar

El 29 de julio de 2026 Broadcom publicó VMSA-2026-0006: cinco fallos en VMware ESX, vCenter, Workstation y Fusion, dos con CVSS 9,8 en vCenter y uno de 9,3 que permite salir de una máquina virtual al host. No hay workarounds. Qué parchear primero según el propio aviso (el orden ya no es el que te sabías), por qué actualizar vCenter no para tus cargas, dónde están los parches si tienes licencia perpetua sin soporte y por qué el fallo con menos puntuación —ESX puede no registrar lo que hace un administrador— es el que duele después.

Controladores de gestión BMC expuestos en internet: 36.872 servicios IPMI accesibles por UDP 623
8 min lectura

Dentro de tu servidor hay otro ordenador, y 36.872 están en internet

Un escaneo publicado el 29 de julio de 2026 encontró 36.872 controladores de gestión (BMC) escuchando en internet por UDP/623, y 24.650 de ellos entregan material derivado de la contraseña de la cuenta antes de que nadie inicie sesión. No es un CVE nuevo: es CVE-2013-4786, un fallo de la propia especificación IPMI 2.0 de 2004 que Dell reconoce que no tiene parche. Los números, por qué la contraseña de fábrica se rompe entre 32 segundos y una hora, por qué tu EDR no va a verlo y los seis pasos para cerrar el plano de gestión del hierro.

NIS2 en España: la ley sin publicar y el cuestionario de proveedor que ya está en tu correo
8 min lectura

NIS2 en España: la ley aún no está, el cuestionario de tu cliente sí

A 29 de julio de 2026 la ley española que traspone NIS2 sigue sin publicarse en el BOE: el texto se aprobó en Consejo de Ministros en enero de 2025 en primera vuelta y todavía es un anteproyecto, y el 8 de julio la Comisión Europea decidió llevar a España ante el Tribunal de Justicia de la UE pidiendo sanciones. Eso no significa que NIS2 no te afecte: significa que no va a llegar por un inspector, sino por el departamento de compras de tu cliente más grande. Qué es aplicable ya hoy sin transposición, qué preguntan de verdad esos cuestionarios de proveedor y qué haríamos nosotros con noventa días por delante.

CVE-2025-68686: el parche de FortiOS que se saltaba con una barra de más
8 min lectura

Parchear no es limpiar: FortiOS y la barra de más

CISA metió el 27 de julio en su catálogo de vulnerabilidades explotadas un fallo de FortiOS con una fecha pegada: 10 de agosto. CVE-2025-68686 no abre ninguna puerta nueva: reabre la que Fortinet creyó cerrar en abril de 2025, y lo hace con una barra de más en la ruta. La historia del enlace simbólico en la carpeta de idiomas, el parche que era una comparación de cadenas, las ramas 7.2, 7.0 y 6.4 que se quedaron sin corrección, y por qué actualizar es una acción mientras que estar limpio es una conclusión que hay que demostrar.

CVE-2026-16812 en el VeloCloud Orchestrator: el orquestador SD-WAN expuesto por diseño
7 min lectura

El orquestador de tu WAN está en Internet por diseño: el 10.0 de VeloCloud

CVE-2026-16812 es una inyección de comandos sin autenticar en el VeloCloud Orchestrator on-prem: 10.0 en CVSS, explotada antes de que existiera el parche y en el catálogo KEV de CISA el mismo día, con tres días de plazo. El aviso de Arista dice que la consola está expuesta por defecto y que ninguna configuración evita esa exposición; unas líneas más abajo recomienda restringir el acceso a la interfaz web a redes de administración de confianza. Las dos cosas son ciertas, y en la distancia entre ambas se decide el día malo.

Cl0p extorsiona sin cifrar: campaña contra PTC Windchill y FlexPLM
7 min lectura

Cl0p no ha cifrado ni un fichero: la extorsión entra por la aplicación que nadie vigila

Cl0p está explotando una vulnerabilidad crítica en PTC Windchill y FlexPLM (CVE-2026-12569, CVSS 9,3) para robar datos de ingeniería y extorsionar sin cifrar nada. El parche existía desde el 17 de junio; la ola de correos de extorsión ha llegado un mes después. Por qué tus backups no deshacen un robo, qué enseña el patrón Accellion→MOVEit→Oracle EBS (2.700+ organizaciones en una sola campaña), y las cinco cosas que haríamos esta semana.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi del hotel trabaja para otro: secuestran el DNS para robar cuentas de Microsoft 365

Desde junio de 2026 hay una campaña activa que compromete los portales cautivos de hoteles y centros de conferencias, les cambia el DNS y redirige a los huéspedes a páginas falsas de Microsoft 365. La parte fina: con el abuso del device code flow te quitan la cuenta sin robarte la contraseña, con la MFA "satisfecha". Qué está pasando, por qué el candado no te salva, y qué haríamos nosotros: del full-tunnel al bloqueo del device code flow.

Una IA autónoma automatiza la post-explotación en un ataque real; la respuesta es detección 24/7
8 min lectura

Al becario que no se cansa lo ha fichado el otro bando: una IA autónoma ya automatiza ataques reales

En una intrusión al Ministerio de Finanzas de Tailandia, el atacante dejó un agente de IA de código abierto trabajando en modo desatendido para automatizar la parte aburrida del ataque: enumerar, escalar privilegios, buscar por dónde seguir. No rompió nada nuevo —entró por credenciales por defecto y CVEs de 2021 sin parchear—, pero hizo el trabajo sucio más rápido y sin descanso. Lo que de verdad cambia es la velocidad, y a la velocidad solo se le contesta con detección y respuesta 24/7.

Certighost (CVE-2026-54121): impersonar un Domain Controller vía AD CS
8 min lectura

Certighost: un usuario cualquiera podía ser tu Domain Controller. La pregunta no es si parcheaste, es si has auditado tu AD CS

Certighost (CVE-2026-54121) permitía a un usuario de dominio sin privilegios impersonar a un Domain Controller vía Active Directory Certificate Services y quedarse con el dominio entero. Microsoft lo parcheó el 14 de julio; el PoC funcional es público desde el 24. El mecanismo en una frase, por qué AD CS es la superficie de escalada que casi nadie audita, y el plan del día: parche, inventario de CAs, quota de cuentas de máquina a cero y auditoría de plantillas.

Check Point SmartConsole
Zero-day CVE-2026-16232 · gestión expuesta
8 min lectura

El zero-day de Check Point no iba a por tu firewall: iba a por su consola

CVE-2026-16232: un bypass de autenticación en SmartConsole permitía entrar como administrador, sin credenciales, en el servidor que gobierna todos tus gateways Check Point. Se explotó antes del parche y CISA dio tres días para remediarlo. Por qué el plano de gestión es peor botín que el propio firewall, y el checklist que aplica aunque no tengas Check Point.

DDoS de 31,4 Tbps
RTBH: se mitiga aguas arriba
8 min lectura

Tu firewall no para un DDoS: el último récord fue de 31,4 Tbps. La mitigación de verdad se hace aguas arriba

En diciembre de 2025 se mitigó el mayor DDoS registrado: 31,4 Tbps, unas 31.000 veces el caudal de una fibra de 1 Gbps. Cuando ese tráfico llega a tu firewall, la batalla ya está perdida. Qué es RTBH, por qué el blackhole local no salva tu enlace y qué preguntarle a tu proveedor.

FakeGit
7.600 repos falsos; el objetivo es tu IA
8 min lectura

El malware ya no te engaña a ti: engaña a tu IA. FakeGit, 7.600 repositorios falsos en GitHub

La campaña FakeGit sembró GitHub con 7.600 repositorios falsos; solo en unos 200 de ellos se contabilizan más de 14 millones de descargas de malware. La novedad no es el volumen: más de 800 se hacían pasar por servidores MCP y skills de IA, y los asistentes los recomendaban solos. Le han puesto nombre: agentbaiting.

Registro de Rumanía
Borrado; lo salvó la copia fuera de alcance
8 min lectura

Borraron el registro de la propiedad de Rumanía, backups incluidos. Lo salvó la copia que el atacante no podía tocar

El 14 de julio un atacante entró en el ANCPI rumano con credenciales válidas, fracasó al extorsionar y borró la base de datos del registro de la propiedad y los backups que alcanzó. Una semana sin compraventas ni hipotecas en todo el país. La diferencia entre incidente y catástrofe fue una copia fuera de su alcance.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN