Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Sala de archivo de una oficina con estanterías metálicas llenas de cajas de cartón y carpetas, y una caja abierta sobre una mesa de trabajo
7 min lectura

«La columna estaba cifrada»: pgcrypto guardaba texto plano y nadie se enteraba

El 13 de agosto PostgreSQL cerró 28 CVE de una tacada. Uno no es un desbordamiento: cuando OpenSSL rechazaba el algoritmo pedido, pgcrypto no miraba la respuesta y escribía el dato con un XOR trivial en la columna que creías cifrada. Ni el INSERT ni el SELECT fallaban. Qué dispara el fallo, por qué el día que se rompió no fue el día que se escribió el código, y qué versión tienes de verdad si instalas desde Debian y no desde PGDG.

Chasis de servidor de almacenamiento extraído sobre sus guías en un pasillo de datacenter, con dos filas de discos de 3,5 pulgadas en bandejas metálicas y un destornillador apoyado en el borde
7 min lectura

Ceph parchea cuatro CVE: tres los cierra el paquete y el cuarto lo cierras tú

El 19 de agosto Ceph publicó Squid 19.2.6 y Tentacle 20.2.4 con la etiqueta [URGENT]. Uno de los cuatro fallos no se arregla instalando: obliga a rotar todas las claves CephX del clúster, diez pasos a mano, y deja el clúster en HEALTH_ERR mientras tanto. Qué hay dentro de cada CVE, por qué cualquiera con una clave «mon allow r» podía leer las passphrases LUKS de tus discos, y qué encontramos hoy al mirar el repositorio de Ceph de Proxmox.

Sala de servidores en penumbra con un armario de red abierto y una etiqueta de inventario despegada colgando de un cable
7 min lectura

Tu documentación te miente. Y tus validaciones, también

Un documento no envejece: caduca, y lo hace en silencio. Markdown no distingue entre lo que has comprobado, lo que se puede comprobar y lo que te imaginas, así que a los seis meses las tres cosas se leen igual. Contamos el caso real que nos llevó a construir validated-memory: estados de evidencia, supersesión sin borrar y sondas de frescura con tres respuestas en vez de dos. Publicado como software libre con licencia Apache-2.0.

Terminal de contenedores nevada con grúas portuarias y miles de contenedores apilados: la cadena de suministro por la que viaja el código que instalas
10 min lectura

ChainDrop: 444 paquetes de npm comprometidos y ni un solo parche que aplicar

El 4 de agosto, entre las 09:35 y las 13:20 UTC, un gusano se propagó solo por 444 paquetes de npm robando las credenciales que necesitaba para seguir propagándose. La primera versión maliciosa salió por el pipeline legítimo, con firma de procedencia válida. Y hay una trampa que invierte el reflejo correcto: revocar el token robado es exactamente lo que dispara la siguiente carga. Qué buscar en tus lockfiles, en qué orden rotar y por qué aquí no existe una versión corregida que instalar.

Sala de control con una pared de pantallas mostrando paneles y mapas mientras varias personas los observan: el panel que todo el mundo mira y nadie mantiene
10 min lectura

Metabase: el panel de datos que también era el llavero

El 3 de agosto entraron en instancias de Metabase por el endpoint de «he olvidado mi contraseña», sin autenticarse, con un CVSS de 10.0. Framework y Tally ya lo han contado a sus usuarios. Lo que se lleva un atacante de un panel de BI comprometido no son los gráficos: son las credenciales de todas las bases de datos conectadas, guardadas sin cifrar salvo que alguien activara el cifrado a mano. Qué versiones están en el rango, por qué este agujero no aparece en tu feed de CVEs, y por qué parchear es la mitad fácil del trabajo.

Sección de un tronco con sus anillos de crecimiento: capas acumuladas durante años, como el código del kernel donde se escondían Zapscape y SCTPhantom
8 min lectura

Zapscape y SCTPhantom: tu Proxmox no lleva el kernel de Debian

Dos fallos del kernel Linux publicados esta semana rompen las dos fronteras que damos por buenas: la máquina virtual (Zapscape, CVE-2026-64561) y el contenedor (SCTPhantom, CVE-2026-64564). Entenderlos es lo fácil. Lo difícil es responder si el kernel que arranca tu nodo ya los lleva corregidos, porque las versiones que publica el aviso —6.12.101, 7.1.6— no existen en tu servidor: Proxmox no usa el kernel de Debian. Las versiones exactas de proxmox-kernel que sí los cierran (y por qué el 7.0.14-9 no basta), cómo comprobarlo en cuatro órdenes y quién tiene que correr de verdad.

Parte trasera de un rack de nodos de almacenamiento: la mejora de Fast EC se enciende pool por pool, no con la actualización
7 min lectura

Fast EC llega apagado: el interruptor de Ceph Tentacle que solo gira una vez

Ceph Tentacle trae Fast EC, el trabajo de rendimiento en erasure coding que se llevaba años esperando. Y llega apagado: se enciende pool por pool, con un comando, y el monitor se niega a apagarlo después —revertirlo es vaciar y recrear el pool—. Además, el «al menos el doble» del titular se midió con un stripe unit de 16K, que es exactamente lo que un pool ya creado no puede tener. Las condiciones que comprueba el monitor, la mitad de la mejora que quedó congelada el día que creaste el pool, lo que le pasa al clúster al encenderlo y por qué la réplica de tres vías sigue siendo más rápida.

Panel de parcheo de fibra con latiguillos etiquetados a mano: la documentación de red que deja de coincidir con la realidad
7 min lectura

El Excel de tu red miente: cómo montamos una fuente de verdad con NetBox

Documentar una red no es escanearla. La propia documentación de NetBox lo dice sin rodeos: representa el estado deseado de la red, no el operativo, y desaconseja importar el estado real de forma automática. Ahí está el criterio que casi nadie aplica. Qué es NetBox y qué no es, la prueba de las tres preguntas para saber si tu inventario sirve, qué documentamos nosotros y qué decidimos no documentar, y cuándo NO hace falta montar nada de esto.

CVE-2026-34486 en Apache Tomcat: el EncryptInterceptor procesaba los mensajes del clúster aunque fallara el descifrado, un control de seguridad que falla abriendo
8 min lectura

Si el descifrado falla, el mensaje pasa igual

La corrección de la vulnerabilidad de Apache Tomcat que CISA marcó como explotada el 4 de agosto cabe en una línea de código movida de sitio. Durante dos semanas, si el descifrado de un mensaje del clúster fallaba, Tomcat lo apuntaba en el log y procesaba el mensaje igualmente. Y solo estaban afectadas 11.0.20, 10.1.53 y 9.0.116: exactamente las versiones que traían el parche del fallo anterior. Qué significa que un control «falle abriendo», por qué el log era la única señal y qué revisamos nosotros.

CVE-2026-9198 en Langflow entra en el catálogo KEV de CISA el 4 de agosto de 2026: la capa de IA y automatización autoalojada (Langflow, n8n, Open WebUI) tratada como producción
8 min lectura

El piloto de IA que nadie apagó ya es producción

El 4 de agosto CISA metió en su catálogo de vulnerabilidades explotadas un 9,8 en Langflow: un endpoint que reparte tokens de superusuario a cualquiera que llegue al puerto, encadenado con otro que ejecuta el código que le mandes. El parche llevaba seis semanas publicado. No es un caso aislado: en Open WebUI el interruptor ENABLE_CODE_EXECUTION=false no apagaba nada, y en n8n quien podía editar un flujo podía ejecutar comandos en el host. Tres productos, el mismo supuesto de partida. Qué hacemos nosotros con la capa de IA y automatización, y cuándo recomendamos no montarla en casa.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 en Rails: el fallo no está en tu aplicación, está en la biblioteca que nadie eligió

El 29 de julio de 2026 Rails publicó CVE-2026-66066: un 9,5 en Active Storage que deja a un atacante sin credenciales leer ficheros del servidor —incluidas las variables de entorno con secret_key_base y las credenciales de la base de datos— subiendo una imagen. El fallo no está en el código que encargaste ni exactamente en Rails: está en qué formatos considera seguro leer libvips, una biblioteca de C que nadie de tu empresa eligió. Y libvips publica desde 2022 qué operaciones suyas no ha verificado, con un interruptor para bloquearlas. La etiqueta estaba puesta; lo que faltaba era accionarla.

Ceph Squid 19.2 llega a su fin de vida estimado el 19 de septiembre de 2026
7 min lectura

Tu Ceph tiene fecha: Squid se queda sin parches el 19 de septiembre

La tabla de ciclo de vida de Ceph pone el fin de vida estimado de Squid (19.2) el 19 de septiembre de 2026: cincuenta días desde hoy. La sustituta, Tentacle (20.2), es estable desde noviembre y en Proxmox está marcada como estable desde la 9.2. El problema no es el salto, es que no es un salto: es una secuencia de tres ventanas cuyo orden no eliges tú, con dos detalles que casi nadie ha mirado — el módulo mgr/zabbix desaparece y las optimizaciones de erasure coding no se activan solas.

Zabbix 8.0: análisis de qué cambia de verdad en la próxima LTS de monitorización
8 min lectura

Zabbix 8.0: qué cambia de verdad y qué es todavía una diapositiva

Zabbix 8.0 es la próxima LTS y medio sector ya escribe sobre ella como si estuviera instalada. A 30 de julio de 2026 lo último publicado es la beta 2, del 9 de julio, y en el registro oficial de contenedores la 8.0 se llama trunk. Qué features están de verdad en las release notes oficiales (JSON nativo de 128 MiB, ClickHouse como backend de histórico, c-ares con caché de DNS), qué sigue siendo solo roadmap (OpenTelemetry, motor de eventos complejos, app móvil, permisos de proxy) y dónde está la factura real del upgrade: los mínimos de base de datos y las macros retiradas que viven en tus avisos.

Despliegues reproducibles con Docker Swarm y GitOps: latest no es una versión
7 min lectura

«latest» no es una versión: tres lecciones de desplegar nuestra propia web con Docker Swarm

El pipeline salió verde, el webhook devolvió 200 y la web siguió mostrando lo de antes. Tres lecciones reales de nuestro CI/CD GitOps con Docker Swarm: por qué el orquestador no persigue tu etiqueta y qué hace falta para que un redeploy sea de verdad un redeploy, por qué el linter no es un test (y el smoke test que nos salvó la portada del blog), y el «zero downtime» que ponía nuestro propio fichero y no era cierto con una sola réplica.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN