Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Nadie explotó nada: quién verifica que eres tú antes de resetear tu MFA

Sonar convincente no es una prueba de identidad, y en muchas organizaciones es lo único que se pide. El 7 de agosto Levi Strauss contó a la SEC que le sacaron información corporativa de tres ordenadores de empresa mediante ingeniería social: el trabajo con el que medimos la seguridad —parchear, actualizar, reiniciar— no habría cambiado nada. El aviso conjunto de CISA y el FBI sobre Scattered Spider dice que el objetivo son las grandes empresas y sus help desks de IT contratados, y eso nos incluye. Por qué el 65% del acceso inicial ya entra por la identidad, por qué las claves de acceso no te salvan si el mostrador puede inscribir un factor nuevo, y los ocho puntos que le pedimos a un procedimiento de reseteo.

Sala llena de ordenadores encendidos y funcionando con normalidad: los certificados de Secure Boot caducaron en junio y ningún equipo dejó de arrancar
7 min lectura

Secure Boot caducó en junio y no se cayó nada. Ese es el problema

El 24 y el 27 de junio caducaron dos de los certificados con los que Microsoft firma el arranque desde 2011. No se cayó ni un equipo: Microsoft dice literalmente que el dispositivo sigue arrancando y actualizándose con normalidad. Lo que se para es otra cosa —las revocaciones, el gestor de arranque, las mitigaciones de arranque temprano— y no genera ni una alerta. Queda una tercera fecha, el 19 de octubre. Cómo comprobar en dos minutos si tu parque Windows, tus servidores Linux y —esta es la que nadie mira— tus máquinas virtuales ya tienen los certificados de 2023.

Primer plano de papel triturado con restos de texto: el recall en la nube borra el mensaje del buzón del destinatario, y ahora podrá ordenarlo otra empresa
10 min lectura

Cross-tenant recall: Exchange Online deja que otra empresa borre correo de tus buzones

A mediados de agosto Microsoft empieza a desplegar el recall entre organizaciones en Exchange Online (MC1423106). Llega apagado, y la casilla no la activas para recuperar tus correos: la activas para que remitentes de otro tenant borren mensajes ya entregados en los buzones de tu gente. Qué hace hoy el recall en la nube (borrado duro, también de mensajes leídos, reintentando hasta 24 horas), por qué la lista blanca se parece demasiado a la lista de dominios que usa el fraude de la factura, qué te protege de verdad (la retención, no la casilla) y el hueco de registro que casi nadie ha leído.

Sección de un tronco con sus anillos de crecimiento: capas acumuladas durante años, como el código del kernel donde se escondían Zapscape y SCTPhantom
8 min lectura

Zapscape y SCTPhantom: tu Proxmox no lleva el kernel de Debian

Dos fallos del kernel Linux publicados esta semana rompen las dos fronteras que damos por buenas: la máquina virtual (Zapscape, CVE-2026-64561) y el contenedor (SCTPhantom, CVE-2026-64564). Entenderlos es lo fácil. Lo difícil es responder si el kernel que arranca tu nodo ya los lleva corregidos, porque las versiones que publica el aviso —6.12.101, 7.1.6— no existen en tu servidor: Proxmox no usa el kernel de Debian. Las versiones exactas de proxmox-kernel que sí los cierran (y por qué el 7.0.14-9 no basta), cómo comprobarlo en cuatro órdenes y quién tiene que correr de verdad.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: en el hosting compartido, el riesgo lo pone el vecino

Un cliente cualquiera de un servidor cPanel podía ejecutar SQL como root de la base de datos renombrando una base de datos. El titular es el 9,4, pero el dato que casi nadie mira está al final del vector: SC:H/SI:H/SA:H, la forma que tiene CVSS 4.0 de decir por escrito que el daño sale del sistema vulnerable. En un servidor compartido, «el sistema posterior» tiene nombre y apellidos: los demás. Qué hace el fallo, por qué su hermano de 5,6 dice lo mismo más claro, qué comprobar esta semana y la pregunta honesta de si hay que huir del compartido (no siempre).

Parte trasera de un rack de nodos de almacenamiento: la mejora de Fast EC se enciende pool por pool, no con la actualización
7 min lectura

Fast EC llega apagado: el interruptor de Ceph Tentacle que solo gira una vez

Ceph Tentacle trae Fast EC, el trabajo de rendimiento en erasure coding que se llevaba años esperando. Y llega apagado: se enciende pool por pool, con un comando, y el monitor se niega a apagarlo después —revertirlo es vaciar y recrear el pool—. Además, el «al menos el doble» del titular se midió con un stripe unit de 16K, que es exactamente lo que un pool ya creado no puede tener. Las condiciones que comprueba el monitor, la mitad de la mejora que quedó congelada el día que creaste el pool, lo que le pasa al clúster al encenderlo y por qué la réplica de tres vías sigue siendo más rápida.

Escalera de evacuación atornillada a la fachada del edificio del que tiene que sacarte: la copia que depende de lo que protege
8 min lectura

Tu servidor de copias está dentro del dominio que tiene que restaurar

Veeam corrigió en junio un fallo de 9,4 sobre 10 que permitía ejecutar código en el servidor de copias a «un usuario de dominio autenticado». Según el análisis técnico que publicó un tercero, en un servidor en grupo de trabajo ese fallo no llegaba a existir. La diferencia no está en el código: está en a quién le pregunta tu servidor de copias si eres de fiar. Qué comprueba exactamente, por qué es el sexto fallo con la misma descripción en poco más de un año, la dependencia circular que nadie dibuja en el plan de recuperación, lo que cuesta de verdad sacar el servidor del dominio y los casos en los que no lo haríamos.

Vista aérea de un enlace de autopistas con múltiples caminos posibles: el tráfico puede desviarse sin que ningún enlace se caiga
8 min lectura

RPKI no impide que te secuestren la ruta: firmar el origen no asegura el camino

El 70,31% de las rutas de internet ya llevan firma RPKI válida, pero solo el 12,3% de los sistemas autónomos medidos alcanza protección completa en sus rutas. Y el secuestro que se usa de verdad —copiar tu ASN en el origen y ponerse delante— pasa la validación en verde. Qué firma un ROA y qué se calla, las cuatro familias de ataque que quedan fuera, el contador de eventos de hoy con su letra pequeña y las dos preguntas que valen por todas para tu proveedor si no tienes AS propio.

Panel de parcheo de fibra con latiguillos etiquetados a mano: la documentación de red que deja de coincidir con la realidad
7 min lectura

El Excel de tu red miente: cómo montamos una fuente de verdad con NetBox

Documentar una red no es escanearla. La propia documentación de NetBox lo dice sin rodeos: representa el estado deseado de la red, no el operativo, y desaconseja importar el estado real de forma automática. Ahí está el criterio que casi nadie aplica. Qué es NetBox y qué no es, la prueba de las tres preguntas para saber si tu inventario sirve, qué documentamos nosotros y qué decidimos no documentar, y cuándo NO hace falta montar nada de esto.

Proxmox VE 9.2 para arm64 anunciado el 5 de agosto de 2026: paridad de funciones con x86-64, plataformas NVIDIA Grace y Vera, y sin migración en vivo entre arquitecturas
8 min lectura

Proxmox en Arm no amplía tu clúster: te obliga a tener dos

El 5 de agosto Proxmox publicó la primera edición oficialmente soportada de Proxmox VE 9.2 para arm64: mismo código, mismos repositorios, mismo ciclo de vida y paridad de funciones con x86-64. Dentro del anuncio hay una frase que decide el diseño de tu infraestructura: los guests solo corren en nodos de su arquitectura y la migración en vivo solo funciona entre nodos iguales. Qué han publicado exactamente, qué dejas de tener al cruzar a Arm, por qué la Raspberry Pi se queda fuera y las cinco preguntas que hacemos antes de cotizar un nodo Arm.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el descifrado falla, el mensaje pasa igual

La corrección de la vulnerabilidad de Apache Tomcat que CISA marcó como explotada el 4 de agosto cabe en una línea de código movida de sitio. Durante dos semanas, si el descifrado de un mensaje del clúster fallaba, Tomcat lo apuntaba en el log y procesaba el mensaje igualmente. Y solo estaban afectadas 11.0.20, 10.1.53 y 9.0.116: exactamente las versiones que traían el parche del fallo anterior. Qué significa que un control «falle abriendo», por qué el log era la única señal y qué revisamos nosotros.

CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El piloto de IA que nadie apagó ya es producción

El 4 de agosto CISA metió en su catálogo de vulnerabilidades explotadas un 9,8 en Langflow: un endpoint que reparte tokens de superusuario a cualquiera que llegue al puerto, encadenado con otro que ejecuta el código que le mandes. El parche llevaba seis semanas publicado. No es un caso aislado: en Open WebUI el interruptor ENABLE_CODE_EXECUTION=false no apagaba nada, y en n8n quien podía editar un flujo podía ejecutar comandos en el host. Tres productos, el mismo supuesto de partida. Qué hacemos nosotros con la capa de IA y automatización, y cuándo recomendamos no montarla en casa.

El AI Act ya aplica desde el 2 de agosto de 2026: qué obligaciones entraron de verdad, qué aplazó el Ómnibus digital sobre IA y el checklist de inventario de everyWAN
8 min lectura

El AI Act ya te aplica. Y no por lo que salió en los titulares

El 2 de agosto entró en aplicación el grueso del Reglamento europeo de IA. Seis días antes, el Ómnibus digital sobre IA (Reglamento UE 2026/1744, en vigor desde el 27 de julio) aplazó el alto riesgo a diciembre de 2027 y agosto de 2028. Lo que sí aplica desde el 2 de agosto es el artículo 50 —transparencia—, con multas de hasta 15 M€ o el 3% (el importe menor para pymes) y una fecha que casi nadie ha apuntado: el 2 de diciembre de 2026. Qué cambió de verdad, dónde muerde el artículo 25 y el checklist de inventario que aplicamos en un tenant de Microsoft 365.

WireGuard o IPsec: comparativa honesta entre los dos protocolos de túnel, con el criterio de everyWAN sobre cuál usar en cada caso y el calendario post-cuántico europeo
8 min lectura

WireGuard o IPsec: qué ponemos en cada sitio

WireGuard tiene unas 4.000 líneas de código, entró en el kernel de Linux en 2020 y se configura en un folio. IPsec arrastra treinta años de RFC y de negociaciones que no casan. Y aun así seguimos montando IPsec en buena parte de los sitios, por tres motivos que no aparecen en ninguna comparativa: quién hay al otro lado del túnel, quién autentica a las personas y qué pasa cuando toque cambiar de criptografía. Comparativa honesta, sin fanatismo, con el calendario post-cuántico europeo encima de la mesa.

Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

Tu passkey no se rompe: se copia la llave maestra

El 3 de agosto Unit 42 publicó tres formas de entrar en cuentas protegidas con passkey sin romper una sola línea de criptografía. La más grave saca de la memoria de Chrome un secreto de 32 bytes que descifra todas las passkeys sincronizadas de la cuenta, y en la implementación actual de Google ese secreto no se puede rotar ni revocar. Las tres empiezan igual: con un programa malicioso ya corriendo en un Windows, sin permisos de administrador y sin escalada de privilegios. Seguimos recomendando passkeys, y aquí explicamos por qué eso no es contradictorio.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
10 min lectura

El agente que instalamos en tus equipos también es una puerta

El 3 de agosto CISA metió CVE-2026-18577 en el catálogo de vulnerabilidades explotadas con plazo para el día 6. Es un fallo en la consola desde la que muchos proveedores de IT gestionan los equipos de sus clientes, y llegó como parche incompleto de otro fallo publicado dos días antes. El fabricante se enteró por un aumento de incidencias de licenciamiento, no por una alerta de seguridad. El acceso no lo dio un malware: los atacantes usaron el control remoto del propio producto y dejaron un túnel para seguir dentro después de que les cortaran la consola. Somos proveedor de servicios gestionados y este post va de lo que eso significa para quien nos contrata.

El 31 de octubre de 2026 se acaba el modelo de licencia de VMware incluida en los nodos de Azure VMware Solution: a partir del 1 de noviembre hay que aportar una suscripción portable de VMware Cloud Foundation comprada a Broadcom
8 min lectura

El plan B caduca el 31 de octubre: se acaba el VMware con licencia incluida en la nube

El 31 de octubre de 2026 termina el modelo de Azure VMware Solution en el que la licencia venía dentro del nodo: a partir del 1 de noviembre hay que aportar una clave de VMware Cloud Foundation comprada directamente a Broadcom. En Google Cloud VMware Engine ya pasó el 1 de noviembre de 2025. Quedan 89 días. Durante dos años, «me llevo el vSphere tal cual a la nube del hiperescalar» ha sido el plan B favorito para no decidir; era una prórroga, y las prórrogas caducan. La cuenta que sí puedes cerrar esta semana, y cuándo quedarse es la decisión correcta.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 en Rails: el fallo no está en tu aplicación, está en la biblioteca que nadie eligió

El 29 de julio de 2026 Rails publicó CVE-2026-66066: un 9,5 en Active Storage que deja a un atacante sin credenciales leer ficheros del servidor —incluidas las variables de entorno con secret_key_base y las credenciales de la base de datos— subiendo una imagen. El fallo no está en el código que encargaste ni exactamente en Rails: está en qué formatos considera seguro leer libvips, una biblioteca de C que nadie de tu empresa eligió. Y libvips publica desde 2022 qué operaciones suyas no ha verificado, con un interruptor para bloquearlas. La etiqueta estaba puesta; lo que faltaba era accionarla.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

Tu CI/CD tiene las llaves de producción. Y lo tratas como una herramienta de desarrollo

El 27 de julio de 2026 JetBrains publicó CVE-2026-63077: un 9,8 sin autenticación que afecta a TODAS las versiones de TeamCity On-Premises y deja ejecutar comandos del sistema operativo en el servidor de compilación. No hay explotación conocida. Las dos veces anteriores que TeamCity tuvo un fallo de este tipo acabaron con el SVR ruso dentro de empresas tecnológicas y con los operadores de BianLian creando usuarios en servidores de build. El problema de fondo no es TeamCity: es que la máquina que despliega en producción no está en el inventario de sistemas críticos de casi nadie.

Por primera vez el 46% de las cargas de IT corporativa vive en instalaciones de terceros frente al 44% en centros de datos propios, según la encuesta de Uptime Institute de 2026
11 min lectura

La mitad de la IT corporativa ya vive fuera de casa. Eso no significa que se fue a la nube

Uptime Institute publicó el 28 de julio de 2026 el dato que dio la vuelta al sector: por primera vez, las instalaciones de terceros (46%) superan a los centros de datos propios de las empresas (44%). El número es real. La lectura de «ganó la nube» no lo es: ese 46% mete en la misma caja el colocation y el SaaS, que son decisiones opuestas. Y lo más interesante del informe no está en el titular, sino en el 10% restante y en lo que pasa con los kilovatios por rack.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN