Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Tipos de imprenta de madera: PostScript nació para hablar con impresoras y sigue vivo dentro de las bibliotecas que procesan imágenes
7 min lectura

Se llamaba .png y por dentro era PostScript: el fallo de WordPress 7.0.4

WordPress publicó el 12 de agosto la versión 7.0.4 con un único arreglo: CVE-2026-65640, ejecución remota de código subiendo un fichero que se anuncia como imagen y por dentro es PostScript. El parche llega hasta la rama 4.7, de diciembre de 2016. Para que te afecte tienen que cumplirse dos condiciones a la vez, y la primera no la decides tú. Por qué validar la extensión no valida lo que crees, qué significa de verdad «requiere rol Autor» y cómo comprobarlo en diez minutos.

Sala de control con una pared de pantallas mostrando paneles y mapas mientras varias personas los observan: el panel que todo el mundo mira y nadie mantiene
8 min lectura

Metabase: el panel de datos que también era el llavero

El 3 de agosto entraron en instancias de Metabase por el endpoint de «he olvidado mi contraseña», sin autenticarse, con un CVSS de 10.0. Framework y Tally ya lo han contado a sus usuarios. Lo que se lleva un atacante de un panel de BI comprometido no son los gráficos: son las credenciales de todas las bases de datos conectadas, guardadas sin cifrar salvo que alguien activara el cifrado a mano. Qué versiones están en el rango, por qué este agujero no aparece en tu feed de CVEs, y por qué parchear es la mitad fácil del trabajo.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: en el hosting compartido, el riesgo lo pone el vecino

Un cliente cualquiera de un servidor cPanel podía ejecutar SQL como root de la base de datos renombrando una base de datos. El titular es el 9,4, pero el dato que casi nadie mira está al final del vector: SC:H/SI:H/SA:H, la forma que tiene CVSS 4.0 de decir por escrito que el daño sale del sistema vulnerable. En un servidor compartido, «el sistema posterior» tiene nombre y apellidos: los demás. Qué hace el fallo, por qué su hermano de 5,6 dice lo mismo más claro, qué comprobar esta semana y la pregunta honesta de si hay que huir del compartido (no siempre).

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el descifrado falla, el mensaje pasa igual

La corrección de la vulnerabilidad de Apache Tomcat que CISA marcó como explotada el 4 de agosto cabe en una línea de código movida de sitio. Durante dos semanas, si el descifrado de un mensaje del clúster fallaba, Tomcat lo apuntaba en el log y procesaba el mensaje igualmente. Y solo estaban afectadas 11.0.20, 10.1.53 y 9.0.116: exactamente las versiones que traían el parche del fallo anterior. Qué significa que un control «falle abriendo», por qué el log era la única señal y qué revisamos nosotros.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
8 min lectura

Un 9,5 en Rails: el fallo no está en tu aplicación, está en la biblioteca que nadie eligió

El 29 de julio de 2026 Rails publicó CVE-2026-66066: un 9,5 en Active Storage que deja a un atacante sin credenciales leer ficheros del servidor —incluidas las variables de entorno con secret_key_base y las credenciales de la base de datos— subiendo una imagen. El fallo no está en el código que encargaste ni exactamente en Rails: está en qué formatos considera seguro leer libvips, una biblioteca de C que nadie de tu empresa eligió. Y libvips publica desde 2022 qué operaciones suyas no ha verificado, con un interruptor para bloquearlas. La etiqueta estaba puesta; lo que faltaba era accionarla.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN