Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

El fallo de Gitea «requiere permiso de escritura». El formulario de registro te lo da

La ficha del CVE-2026-60004 dice que hace falta permiso de escritura en un repositorio. El vector oficial del mismo aviso dice <code>PR:N</code>, privilegios requeridos: ninguno. Las dos cosas son ciertas, porque Gitea instala con <code>DISABLE_REGISTRATION=false</code>. Qué implica eso para cómo priorizas los parches de todo lo que tienes autoalojado, qué pasó en los once segundos del único caso público, y la lista de lo que se mira hoy.

Caja fuerte pequeña de oficina abierta sobre una repisa, con dos sobres, un juego de llaves y una memoria USB dentro
8 min lectura

Clonar el repositorio no es tener copia de GitLab

El 17 de agosto GitLab publicó cuatro versiones fuera de calendario por un fallo que permite modificar o borrar proyectos públicos sin cuenta. La respuesta habitual —«el código lo tenemos clonado»— es cierta y es la parte que menos se pierde. Qué se lleva de verdad un clon, qué se queda solo en el servidor, por qué el fichero de secretos no va dentro de la copia y por qué el arreglo de junio, el que no llevaba CVE, es el que explica mejor el problema.

Puesto de trabajo vacío de noche en una oficina pequeña: portátil cerrado, teclado mecánico, taza fría y flexo encendido
8 min lectura

Cinco días, el título de un issue y un token de Jira

El 17 de agosto Wiz contó cómo sacó un token de Jira de Snowflake abriendo un issue en un repositorio público: el título del issue era el exploit. La línea que lo permitía había entrado cinco días antes en un cambio que iba de ordenar el código, y sustituyó el patrón seguro que la propia documentación de GitHub recomienda por escrito. Qué falló en la cadena de revisión, por qué el «if» que parecía un filtro no filtraba nada, y qué miramos nosotros en un pipeline.

Terminal de contenedores nevada con grúas portuarias y miles de contenedores apilados: la cadena de suministro por la que viaja el código que instalas
8 min lectura

ChainDrop: 444 paquetes de npm comprometidos y ni un solo parche que aplicar

El 4 de agosto, entre las 09:35 y las 13:20 UTC, un gusano se propagó solo por 444 paquetes de npm robando las credenciales que necesitaba para seguir propagándose. La primera versión maliciosa salió por el pipeline legítimo, con firma de procedencia válida. Y hay una trampa que invierte el reflejo correcto: revocar el token robado es exactamente lo que dispara la siguiente carga. Qué buscar en tus lockfiles, en qué orden rotar y por qué aquí no existe una versión corregida que instalar.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

Tu CI/CD tiene las llaves de producción. Y lo tratas como una herramienta de desarrollo

El 27 de julio de 2026 JetBrains publicó CVE-2026-63077: un 9,8 sin autenticación que afecta a TODAS las versiones de TeamCity On-Premises y deja ejecutar comandos del sistema operativo en el servidor de compilación. No hay explotación conocida. Las dos veces anteriores que TeamCity tuvo un fallo de este tipo acabaron con el SVR ruso dentro de empresas tecnológicas y con los operadores de BianLian creando usuarios en servidores de build. El problema de fondo no es TeamCity: es que la máquina que despliega en producción no está en el inventario de sistemas críticos de casi nadie.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN