Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Armario metálico de llaves abierto en la pared de un cuarto de instalaciones, con decenas de llaves colgadas juntas
11 min lectura

136 claves en un solo objeto: los valores por defecto que abrieron el clúster

Hugging Face publicó la cronología forense de la intrusión de julio y OpenAI cerró su informe el 26 de agosto: 17.600 acciones reconstruidas entre el 9 y el 13. Entre el primer contenedor comprometido y el objeto que guardaba 136 claves no hubo ni una vulnerabilidad más, hubo valores por defecto. El token que monta cada pod, el endpoint de metadatos que responde desde dentro, los secretos concentrados en un objeto y una credencial de conector compartida entre clústeres. Repasamos la cadena con las horas delante, los dos CVE que CISA metió en su catálogo el 27 de agosto y las cinco preguntas que le hacemos a un clúster.

Armario de red mural con la puerta abierta en el cuarto trastero de una oficina, con cajas de cartón, una fregona y estanterías
7 min lectura

El fallo de Gitea «requiere permiso de escritura». El formulario de registro te lo da

La ficha del CVE-2026-60004 dice que hace falta permiso de escritura en un repositorio. El vector oficial del mismo aviso dice <code>PR:N</code>, privilegios requeridos: ninguno. Las dos cosas son ciertas, porque Gitea instala con <code>DISABLE_REGISTRATION=false</code>. Qué implica eso para cómo priorizas los parches de todo lo que tienes autoalojado, qué pasó en los once segundos del único caso público, y la lista de lo que se mira hoy.

Caja fuerte pequeña de oficina abierta sobre una repisa, con dos sobres, un juego de llaves y una memoria USB dentro
8 min lectura

Clonar el repositorio no es tener copia de GitLab

El 17 de agosto GitLab publicó cuatro versiones fuera de calendario por un fallo que permite modificar o borrar proyectos públicos sin cuenta. La respuesta habitual —«el código lo tenemos clonado»— es cierta y es la parte que menos se pierde. Qué se lleva de verdad un clon, qué se queda solo en el servidor, por qué el fichero de secretos no va dentro de la copia y por qué el arreglo de junio, el que no llevaba CVE, es el que explica mejor el problema.

Sala de servidores en penumbra con un armario de red abierto y una etiqueta de inventario despegada colgando de un cable
7 min lectura

Tu documentación te miente. Y tus validaciones, también

Un documento no envejece: caduca, y lo hace en silencio. Markdown no distingue entre lo que has comprobado, lo que se puede comprobar y lo que te imaginas, así que a los seis meses las tres cosas se leen igual. Contamos el caso real que nos llevó a construir validated-memory: estados de evidencia, supersesión sin borrar y sondas de frescura con tres respuestas en vez de dos. Publicado como software libre con licencia Apache-2.0.

Puesto de trabajo vacío de noche en una oficina pequeña: portátil cerrado, teclado mecánico, taza fría y flexo encendido
8 min lectura

Cinco días, el título de un issue y un token de Jira

El 17 de agosto Wiz contó cómo sacó un token de Jira de Snowflake abriendo un issue en un repositorio público: el título del issue era el exploit. La línea que lo permitía había entrado cinco días antes en un cambio que iba de ordenar el código, y sustituyó el patrón seguro que la propia documentación de GitHub recomienda por escrito. Qué falló en la cadena de revisión, por qué el «if» que parecía un filtro no filtraba nada, y qué miramos nosotros en un pipeline.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

Tu CI/CD tiene las llaves de producción. Y lo tratas como una herramienta de desarrollo

El 27 de julio de 2026 JetBrains publicó CVE-2026-63077: un 9,8 sin autenticación que afecta a TODAS las versiones de TeamCity On-Premises y deja ejecutar comandos del sistema operativo en el servidor de compilación. No hay explotación conocida. Las dos veces anteriores que TeamCity tuvo un fallo de este tipo acabaron con el SVR ruso dentro de empresas tecnológicas y con los operadores de BianLian creando usuarios en servidores de build. El problema de fondo no es TeamCity: es que la máquina que despliega en producción no está en el inventario de sistemas críticos de casi nadie.

Despliegues reproducibles con Docker Swarm y GitOps: latest no es una versión
7 min lectura

«latest» no es una versión: tres lecciones de desplegar nuestra propia web con Docker Swarm

El pipeline salió verde, el webhook devolvió 200 y la web siguió mostrando lo de antes. Tres lecciones reales de nuestro CI/CD GitOps con Docker Swarm: por qué el orquestador no persigue tu etiqueta y qué hace falta para que un redeploy sea de verdad un redeploy, por qué el linter no es un test (y el smoke test que nos salvó la portada del blog), y el «zero downtime» que ponía nuestro propio fichero y no era cierto con una sola réplica.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN