Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Cuarto de instalaciones de una oficina con un ordenador de sobremesa y un conmutador de red pequeño en una estantería metálica, junto a una caja de cables y material de limpieza
9 min lectura

Kestra, 10 sobre 10: el fallo que no necesita estar en Internet

El 2 de septiembre de 2026 CISA metió siete fallos explotados en el catálogo KEV. Tres eran aparatos de perímetro; otros tres son servicios que levantó tu propio equipo (JFrog Artifactory, Kestra y LiteLLM) y el séptimo, Starlette, ni siquiera lo instaló nadie. El de Kestra puntúa 10,0 y se abre porque un filtro de autenticación usa endsWith en vez de una comparación exacta. Y el aviso dice que no hace falta estar expuesto a Internet: basta con alcanzar el puerto desde dentro. Qué cambia eso en tu cola de parcheo.

Sala de reuniones vacía con seis portátiles cerrados sobre la mesa y cargadores enredados
10 min lectura

El aviso lo mandó Anthropic, no tu antivirus

El 30 de agosto se supo que Anthropic estaba avisando a usuarios de Claude de que un infostealer les había robado la sesión del navegador. La cobertura lo trató como una noticia de IA. Si alguien de tu empresa recibió ese correo, es otra cosa: es un parte de infección de un equipo de tu parque, firmado por un proveedor que no es tuyo y detectado por el consumo. Repasamos por qué el MFA no llega a entrar en juego, los cinco eventos críticos que sí cortan una sesión en Microsoft Entra y el que falta de esa lista, la aritmética real de la revocación (1 hora, 28 horas, hasta 15 minutos de latencia, hasta un día para un cambio de grupo) y dónde está hoy la defensa específica contra el robo de token: en vista previa justo en el navegador, que es donde ocurrió.

Puesto de trabajo vacío en una oficina técnica de noche, con dos monitores apagados y un rack al fondo
10 min lectura

Defender apaga el botón de investigar: AIR deja de dispararse a mano

Mañana, 1 de septiembre de 2026, la investigación y respuesta automatizada de Microsoft Defender deja de ser una experiencia separada y deja de poder lanzarse a mano. Lo dice la documentación oficial en un recuadro de dos párrafos, y el aviso MC1411577 se publicó el 2 de julio: sesenta y un días de margen. Repasamos qué se rompe de verdad (los scripts que llaman a startInvestigation), por qué «ejecuta un análisis completo» no responde la misma pregunta, a quién no le afecta esto en absoluto, y el reloj de siete días del Action center que sí deberías mirar hoy.

Armario metálico de llaves abierto en la pared de una sala de máquinas, con llaves colgadas de sus ganchos y varios ganchos vacíos
8 min lectura

El 88 % de las claves de AWS filtradas sigue funcionando

Truffle Security reverificó el 10 de agosto 10.616 pares de credenciales de AWS aparecidas en público desde agosto de 2022 y el 88 % seguía autenticando. De las que se pudieron atribuir a una empresa, 768 de 817 daban control total de la cuenta. La mediana de antigüedad son 1.831 días y la más vieja es anterior a que existiera IAM. Aparte de ese recuento, en Hugging Face hay otras 8.482 claves vivas en 3.394 conjuntos de datos públicos.

Panel de parcheo de fibra con latiguillos etiquetados a mano: la documentación de red que deja de coincidir con la realidad
7 min lectura

El Excel de tu red miente: cómo montamos una fuente de verdad con NetBox

Documentar una red no es escanearla. La propia documentación de NetBox lo dice sin rodeos: representa el estado deseado de la red, no el operativo, y desaconseja importar el estado real de forma automática. Ahí está el criterio que casi nadie aplica. Qué es NetBox y qué no es, la prueba de las tres preguntas para saber si tu inventario sirve, qué documentamos nosotros y qué decidimos no documentar, y cuándo NO hace falta montar nada de esto.

CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El piloto de IA que nadie apagó ya es producción

El 4 de agosto CISA metió en su catálogo de vulnerabilidades explotadas un 9,8 en Langflow: un endpoint que reparte tokens de superusuario a cualquiera que llegue al puerto, encadenado con otro que ejecuta el código que le mandes. El parche llevaba seis semanas publicado. No es un caso aislado: en Open WebUI el interruptor ENABLE_CODE_EXECUTION=false no apagaba nada, y en n8n quien podía editar un flujo podía ejecutar comandos en el host. Tres productos, el mismo supuesto de partida. Qué hacemos nosotros con la capa de IA y automatización, y cuándo recomendamos no montarla en casa.

El AI Act ya aplica desde el 2 de agosto de 2026: qué obligaciones entraron de verdad, qué aplazó el Ómnibus digital sobre IA y el checklist de inventario de everyWAN
8 min lectura

El AI Act ya te aplica. Y no por lo que salió en los titulares

El 2 de agosto entró en aplicación el grueso del Reglamento europeo de IA. Seis días antes, el Ómnibus digital sobre IA (Reglamento UE 2026/1744, en vigor desde el 27 de julio) aplazó el alto riesgo a diciembre de 2027 y agosto de 2028. Lo que sí aplica desde el 2 de agosto es el artículo 50 —transparencia—, con multas de hasta 15 M€ o el 3% (el importe menor para pymes) y una fecha que casi nadie ha apuntado: el 2 de diciembre de 2026. Qué cambió de verdad, dónde muerde el artículo 25 y el checklist de inventario que aplicamos en un tenant de Microsoft 365.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

Tu CI/CD tiene las llaves de producción. Y lo tratas como una herramienta de desarrollo

El 27 de julio de 2026 JetBrains publicó CVE-2026-63077: un 9,8 sin autenticación que afecta a TODAS las versiones de TeamCity On-Premises y deja ejecutar comandos del sistema operativo en el servidor de compilación. No hay explotación conocida. Las dos veces anteriores que TeamCity tuvo un fallo de este tipo acabaron con el SVR ruso dentro de empresas tecnológicas y con los operadores de BianLian creando usuarios en servidores de build. El problema de fondo no es TeamCity: es que la máquina que despliega en producción no está en el inventario de sistemas críticos de casi nadie.

EWS en Exchange Online: la fecha límite real para escribir la lista de aplicaciones permitidas es el 31 de agosto de 2026
8 min lectura

EWS se apaga en octubre, pero tu fecha límite es el 31 de agosto

El 1 de octubre Exchange Online empieza a apagar EWS y el 1 de abril de 2027 lo apaga del todo, sin reactivación posible. Pero hay un detalle que le da la vuelta al calendario: a partir de octubre, dejar EWSEnabled en True con la lista de aplicaciones permitidas vacía pasa a significar «bloquear a todos», y si no escribes tú esa lista antes de que acabe agosto, en septiembre la escribe Microsoft por ti a partir de lo que haya visto correr. Qué mirar en el informe de uso, los comandos exactos, por qué esa lista automática falla por defecto y por exceso, y los huecos que Graph todavía no cubre según la propia hoja de ruta de Microsoft.

Antenas de radiotelescopio al anochecer: la adolescencia tecnológica de la humanidad según el ensayo de Dario Amodei
12 min lectura

La adolescencia de la tecnología: leímos el ensayo de Dario Amodei con las manos en el barro

En enero de 2026, el consejero delegado de Anthropic publicó un ensayo de veintidós mil palabras sobre los cinco riesgos de la IA potente y sobre si estamos preparados para ellos. Su respuesta es que no. Lo hemos leído entero desde una empresa que despliega automatización e IA en infraestructura real: los cinco riesgos esquematizados, el cuadro de situación honesto, los cuatro puntos donde no le compramos el argumento —incluido uno que casi nadie ha contado bien— y qué le toca hacer hoy a una empresa que no construye modelos.

Una IA autónoma automatiza la post-explotación en un ataque real; la respuesta es detección 24/7
8 min lectura

Al becario que no se cansa lo ha fichado el otro bando: una IA autónoma ya automatiza ataques reales

En una intrusión al Ministerio de Finanzas de Tailandia, el atacante dejó un agente de IA de código abierto trabajando en modo desatendido para automatizar la parte aburrida del ataque: enumerar, escalar privilegios, buscar por dónde seguir. No rompió nada nuevo —entró por credenciales por defecto y CVEs de 2021 sin parchear—, pero hizo el trabajo sucio más rápido y sin descanso. Lo que de verdad cambia es la velocidad, y a la velocidad solo se le contesta con detección y respuesta 24/7.

Agentes de IA
40% cancelados en 2027 (Gartner)
8 min lectura

Agentes de IA en la empresa: Gartner prevé que más del 40% de los proyectos se cancelará antes de 2028 (y no será culpa de la IA)

Gartner prevé que más del 40% de los proyectos de IA agéntica se cancelará antes de fin de 2027, y el MIT midió que el 95% de los pilotos no da retorno. Por qué mueren de verdad los proyectos de agentes de IA y las seis preguntas que hacemos antes de arrancar uno.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN