Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Estanterías de un depósito de archivo con legajos y cajas de documentos etiquetados
9 min lectura

«Solo lectura» no existe: GitLab le pone un 10,0 a un fallo que solo sabe leer

CVE-2026-85706 permite a un desconocido leer ficheros de un servidor GitLab autoalojado. No escribe nada, y aun así lleva la nota máxima. La explicación no está en el titular: está en el vector que firmó el propio fabricante, con cambio de alcance e impacto alto en integridad. Repasamos qué dice el vector, por qué CISA le puso tres días y marca de triaje forense, y cómo se contesta la única pregunta que no responde el parche: ¿nos leyeron?

Rack de una pequeña oficina con panel de parcheo, latiguillos y equipos de red apilados
9 min lectura

El agente de IA no saldrá en tu registro: saldrá quien le prestó el token

Conectar un asistente al SharePoint o al ERP no es una decisión de integración, es una decisión de delegación. La especificación del Model Context Protocol, revisión 2026-07-28, prohíbe en mayúsculas reenviar el token de otro y explica por qué: los registros del sistema de destino enseñarán una identidad distinta de la que hizo la petición. Repasamos la norma, el fallback de permisos que pide «todo lo que haya», el CVE del SDK oficial y las siete preguntas que hacemos antes de conectar nada.

Ordenador abierto sobre el banco de trabajo de un servicio de reparación informática
10 min lectura

Soporte remoto: el fichero se ejecuta en la máquina del técnico

El 11 de septiembre CISA metió en su catálogo de fallos explotados un aviso de ConnectWise ScreenConnect. El detalle que casi nadie subraya lo dice el propio fabricante: «los servidores de ScreenConnect no están afectados». El equipo que acaba ejecutando el fichero es aquel desde el que se da soporte. Tres días antes, N-able N-central entraba en la misma lista con un 10.0. Hemos contado el catálogo entero: quince avisos en 2026 de software cuyo trabajo es gobernar ordenadores ajenos. Windows, trece.

Reloj de pared de esfera oscura en una pared gris de oficina
11 min lectura

Cyber Resilience Act: 24 horas para avisar, y el reloj no arranca con el CVE

Hoy empieza a aplicarse el artículo 14 del Cyber Resilience Act: 24 horas para el primer aviso de una vulnerabilidad explotada. Dos detalles que casi nadie está contando: es el único artículo que el reglamento estira hacia atrás, hasta lo que ya vendiste, y el plazo no cuenta desde que se publica el CVE, sino desde que tú «tienes conocimiento». Eso convierte una obligación legal en un problema de instrumentación: de telemetría, de buzón vigilado y de quién declara la hora.

Panel de parcheo a oscuras con cuatro conectores RJ45 desconectados
10 min lectura

Cisco FMC: parchear cierra la puerta, pero nadie te devuelve el plano de tu red

El 9 de septiembre Cisco Talos confirmó explotación activa de dos fallos del Secure Firewall Management Center, y contó tres grupos de atacantes distintos dentro de la misma caja. Uno de ellos desplegó dos scripts para recolectar las configuraciones de los cortafuegos gestionados. Ahí está lo que casi nadie comenta: las credenciales se rotan, el dominio se restaura, y la configuración de tu perímetro no se rota. Es una descripción de tu red, y sigue siendo válida después del parche.

Armario de comunicaciones de pared con switch y cables de red
10 min lectura

Windows DNS, un 9,8 sin autenticar: lo que convierte un fallo en gusano no es el fallo, es tu red

Microsoft publicó el 8 de septiembre la mayor tanda de parches de su historia. Dustin Childs, de la Zero Day Initiative, cuenta veinte que podrían clasificarse como gusanables, repartidos en trece componentes. Esos trece no son una lista: son dos. Siete de esos CVE están en servicios que tu dominio obliga a alcanzar —DNS, Netlogon, Active Directory, DHCP— y once están en roles que Windows no instala solo. La primera mitad se gestiona con orden de parcheo; la segunda, desinstalando. Y casi nadie sabe cuál de las dos tiene encendida.

Sala de control con un muro de pantallas de monitorización y varias personas mirándolo de pie
10 min lectura

La IA ya encuentra fallos de día cero sola. Tu problema son los 43 días de después

El 4 de septiembre OpenAI presentó GPT-6 Astra y declaró que es el primer modelo que despliega alcanzando el nivel «Crítico» de capacidad en ciberseguridad de su marco de preparación. Casi toda la cobertura se ha ido detrás de esa mitad. Los dos números que deciden qué te pasa a ti son anteriores a Astra y ninguno habla de encontrar fallos: el tiempo medio hasta la explotación es de menos siete días según M-Trends 2026, y la mediana para remediar del todo una vulnerabilidad del catálogo KEV es de 43 días según el DBIR de Verizon. El cuello de botella nunca estuvo en encontrar.

Armario de red mural abierto en el pasillo de una oficina, con anillas pasahilos y cables recogidos, y un extintor apoyado en la pared al fondo
7 min lectura

El parche de julio es la versión vulnerable de septiembre

SonicWall cerró el par de zero-days del SMA 1000 en la build 12.4.3-03453 el 14 de julio. El aviso del 1 de septiembre declara afectada la 12.4.3-03453 y anteriores: quien cumplió el plazo de tres días del KEV aterrizó justo en la versión que 49 días después vuelve al catálogo, con la misma forma de fallo. Cuando un aparato repite la forma del fallo, la pregunta deja de ser si está parcheado y pasa a ser hasta dónde llega esa caja.

Servidor de dos alturas con la tapa quitada sobre una estantería metálica, en el trastero de una oficina, con cartones apoyados en la pared
8 min lectura

El CVE «medio» de Artifactory entró en el catálogo antes que el crítico

CISA confirmó explotación de un fallo 5,3 de JFrog Artifactory el 27 de agosto; del 9,8 que permite forjar tokens de administrador, el 2 de septiembre. Seis días de diferencia, y el orden es el contrario al de las notas. Si miras el vector completo del «medio» se entiende por qué: dos de las tres dimensiones de impacto valen cero y la que queda al máximo es integridad. En un repositorio de artefactos, integridad es justo lo que compras.

Puesto de monitorización vacío de noche, con los dos monitores apagados, unos auriculares sobre la mesa y la silla apartada
9 min lectura

El agente dice SECURE y tu consola lleva días sin recibir nada

Akamai enseñó en DEF CON 34 cómo convertir un EDR comercial en el escondite del atacante. Lo que menos se ha contado es el final: una línea en el fichero hosts corta toda la telemetría mientras el agente sigue mostrando «SECURE». La señal que vigilas la controla el endpoint; la única que el atacante no puede fabricar es el silencio en tu consola. Y esa casi nadie la tiene alarmada.

Mesa de soporte de una oficina con un teléfono fijo de sobremesa, una libreta de anillas, un cordón con llaves y un teclado apartado a un lado
9 min lectura

El teléfono de la ficha era una credencial: Entra ID deja de aceptarlo

La documentación de Microsoft lo dice sin rodeos desde hace años: si rellenas el móvil o el correo alternativo de un usuario, ese usuario puede restablecer su contraseña de inmediato «aunque no se haya registrado en el servicio». Es decir, un campo escrito por una sincronización o por administración funcionaba como prueba de identidad. Entra ID va a dejar de aceptarlo. Contamos qué cambia, por qué el 86 % que se cita no significa lo que parece, y las cuatro fechas distintas que Microsoft da para el mismo corte.

Cuarto de instalaciones de una oficina con un ordenador de sobremesa y un conmutador de red pequeño en una estantería metálica, junto a una caja de cables y material de limpieza
9 min lectura

Kestra, 10 sobre 10: el fallo que no necesita estar en Internet

El 2 de septiembre de 2026 CISA metió siete fallos explotados en el catálogo KEV. Tres eran aparatos de perímetro; otros tres son servicios que levantó tu propio equipo (JFrog Artifactory, Kestra y LiteLLM) y el séptimo, Starlette, ni siquiera lo instaló nadie. El de Kestra puntúa 10,0 y se abre porque un filtro de autenticación usa endsWith en vez de una comparación exacta. Y el aviso dice que no hace falta estar expuesto a Internet: basta con alcanzar el puerto desde dentro. Qué cambia eso en tu cola de parcheo.

Cuarto de interconexión con paneles de parcheo, latiguillos de fibra naranja y amarilla recogidos en peines horizontales y una bobina de fibra colgada en la pared
8 min lectura

El secuestro de rutas que RPKI daba por bueno: la ROA permitía hasta /24

Entre el 28 y el 30 de agosto de 2026, un secuestro de BGP desvió el tráfico de 162.55.80.0/24 durante unas 22 horas activas y sirvió una actualización maliciosa detrás de un certificado TLS válido. Fuimos a mirar la ROA en RIPEstat: hasta el 1 de septiembre tenía maxLength 24, así que mientras duró el secuestro la ruta era RPKI válida. Qué comprueba la validación de origen y qué no, por qué esa misma maxLength fue también la cura, y las seis verificaciones que puedes hacer hoy.

Armario rack de pared en un cuarto de instalaciones de oficina, con un servidor encendido, polvo en la bandeja, una escalera plegada y un cubo de fregona al lado
7 min lectura

El Exchange que dejaste encendido: 21.899 servidores sin parchear y el tuyo puede ser uno

El 31 de agosto de 2026 los escaneos de Shadowserver contaban 21.899 direcciones IP con un Exchange Server sin el parche de CVE-2026-62911, publicado el 11 de agosto. Muchos de esos servidores no son de empresas que nunca migraron: son el que quedó encendido después de migrar a Microsoft 365, publicado en internet y sin dueño. Qué dice y qué no dice el aviso de Microsoft frente al BSI alemán, por qué desde abril de 2022 ese servidor puede estar apagado, cuál es la ruta que Microsoft recomienda en 2026 para quitarlo del todo y en qué tres casos no hay que tocarlo.

Cartel de «se busca» con el alias CyberLeek sobre una ciudad nocturna y las etiquetas de los datos reclamados: IP, identificador de dispositivo, cuenta de Microsoft, OneDrive y Discord
8 min lectura

GTA 6, CyberLeek y el MachineGuid: el rastro digital que también deja tu empresa

Para dar con quien filtra material de GTA 6, Take-Two presentó el 20 de agosto de 2026 dos citaciones DMCA pidiendo a Microsoft y Discord el MachineGuid, los identificadores de dispositivo MSA, las IPs, los teléfonos, las conexiones vinculadas y el contenido de OneDrive de cada cuenta de tres servidores. Qué es el MachineGuid, por qué identifica al dispositivo y no a la cuenta, y por qué tu empresa genera exactamente el mismo rastro cada día laborable.

Proxmox VE 7 y CVE-2023-54391: dos servidores viejos todavía encendidos en la estantería de un cuarto trastero
7 min lectura

Proxmox VE 7: el parche llevaba tres años publicado y nadie sabía que era un parche

El 1 de septiembre de 2026 Proxmox publicó el aviso PSA-2026-00043-1: en Proxmox VE 7 basta con enviar un parámetro tfa-challenge cualquiera para entrar como root@pam sin contraseña. El código que lo arreglaba se publicó el 20 de julio de 2023 dentro de una refactorización que nadie clasificó como seguridad, y por eso no se retroportó. Qué hace el fallo, por qué el segundo factor te salvaba, qué comprobar hoy en tu nodo y qué dice todo esto de tu inventario.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: el MFA de terceros que Entra no cuenta como MFA

La página de Microsoft Learn sobre los custom controls de Acceso Condicional enumera ocho cosas para las que ese control no sirve, y la tercera es satisfacer el requisito de MFA. Tampoco vale para elevar roles en PIM, inscribir dispositivos, SSPR, frecuencia de inicio de sesión ni confianzas entre inquilinos. Desde septiembre de 2026 no se pueden crear ni editar, y «editar» significa borrar y volver a crear. Con la consulta de Graph para saber si tienes uno.

Diez CVE en el proceso iked de un cortafuegos: leer el campo de impacto antes que el titular
8 min lectura

Diez CVE en el mismo proceso: el titular no basta para decidir

El 27 de agosto salieron diez avisos de seguridad en iked, el proceso que negocia los túneles IPsec del cortafuegos. Los leímos uno a uno y el titular y el cuerpo no dicen lo mismo en varios de ellos: uno titulado «sin autenticar» necesita un usuario de VPN con credenciales; otro el fabricante no consiguió reproducirlo; y uno de los que menos puntúan es el único que menciona lectura de material de claves. Cómo se lee un boletín así en cuarenta minutos.

Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claves en un solo objeto: los valores por defecto que abrieron el clúster

Hugging Face publicó la cronología forense de la intrusión de julio y OpenAI cerró su informe el 26 de agosto: 17.600 acciones reconstruidas entre el 9 y el 13. Entre el primer contenedor comprometido y el objeto que guardaba 136 claves no hubo ni una vulnerabilidad más, hubo valores por defecto. El token que monta cada pod, el endpoint de metadatos que responde desde dentro, los secretos concentrados en un objeto y una credencial de conector compartida entre clústeres. Repasamos la cadena con las horas delante, los dos CVE que CISA metió en su catálogo el 27 de agosto y las cinco preguntas que le hacemos a un clúster.

Sala de reuniones vacía con seis portátiles cerrados sobre la mesa y cargadores enredados
8 min lectura

El aviso lo mandó Anthropic, no tu antivirus

El 30 de agosto se supo que Anthropic estaba avisando a usuarios de Claude de que un infostealer les había robado la sesión del navegador. La cobertura lo trató como una noticia de IA. Si alguien de tu empresa recibió ese correo, es otra cosa: es un parte de infección de un equipo de tu parque, firmado por un proveedor que no es tuyo y detectado por el consumo. Repasamos por qué el MFA no llega a entrar en juego, los cinco eventos críticos que sí cortan una sesión en Microsoft Entra y el que falta de esa lista, la aritmética real de la revocación (1 hora, 28 horas, hasta 15 minutos de latencia, hasta un día para un cambio de grupo) y dónde está hoy la defensa específica contra el robo de token: en vista previa justo en el navegador, que es donde ocurrió.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN