Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Armario de comunicaciones montado en la pared de una pequeña empresa, con un router, un módem y un switch, y los cables recogidos sin orden dentro
11 min lectura

El fallo es de WordPress; la exposición la decide tu php.ini

CVE-2026-87902 entró el 25 de septiembre en el catálogo de vulnerabilidades explotadas de CISA, tres días después de que el aviso y la prueba de concepto fueran públicos. Es un 9.2 y es el núcleo de WordPress, parcheado en 25 ramas hasta la 4.7.37 (diciembre de 2016). Pero el 9.2 mide el daño, no tu exposición: el propio vector CVSS 4.0 lleva AT:P, «hacen falta condiciones», y ninguna de las que deciden es de WordPress. Una directiva de PHP, un fichero de PEAR y un directorio del tema activo. Qué comprueba cada una, por qué el comando obvio para mirarlo desde la shell devuelve una respuesta falsa —lo medimos en una máquina con PHP 8.3.6— y qué NO hacer si sospechas que ya ha pasado.

Vista aérea de un enlace de autopista en trébol, con varias rutas posibles entre los mismos dos puntos
8 min lectura

El orquestador de tu SD-WAN es la llave de todas tus sedes

El 22 de septiembre CISA añadió al catálogo de vulnerabilidades explotadas la CVE-2026-93952: un 10,0 sobre 10 en VeloCloud Orchestrator, el sistema que configura todas las sedes de una red SD-WAN. El segundo 10,0 explotado en ese mismo orquestador en ocho semanas. Y la condición de explotación que publica el propio fabricante es un renglón incómodo: hace falta acceso a la parte PÚBLICA del certificado con el que el equipo de la sede se autentica. Por qué eso apunta al modelo de confianza y no solo a un fallo de validación, qué hacer si tu rama de versión todavía no tiene parche, los tres rastros que buscar hoy en el sistema de ficheros, y la pregunta que hacemos antes de centralizar un plano de control.

Pasillo frío de un centro de datos con una silla vacía y un carro de consola aparcado junto a un armario abierto
7 min lectura

El CVE de Proxmox que tu escáner no puede evaluar

CVE-2023-54391 es un 9,8: se entra como root@pam sin contraseña. Hemos pedido su ficha a la API de NVD y a la de GitHub Advisories, y lo que devuelven es esto: NVD no publica ninguna configuración CPE y marca el registro como Deferred; GitHub devuelve la lista de paquetes afectados vacía; y el único rango que existe termina en «7.4» cuando tus nodos se llaman 7.4-17. Un escáner que decide por correspondencia de versiones no tiene con qué decidir. Mientras tanto, un proveedor publicó su post mortem: doce hipervisores minando del 31 de agosto al 17 de septiembre, registros borrados y la frase «no podemos demostrarlo».

Armario de comunicaciones con paneles de parcheo y una maraña de cables de red azules
5 min lectura

El parche de tu switch llevaba 97 días publicado

CISA añadió el 21 de septiembre un solo CVE a su catálogo de vulnerabilidades explotadas: un desbordamiento de pila en el CGI del firmware de los switches Zyxel GS1900, sin autenticación y con ejecución de órdenes. Zyxel publicó el aviso y los diez firmwares corregidos el 16 de junio: 97 días antes. Hemos contado las 30 entradas que ha recibido el catálogo en lo que va de mes y la mediana es de 5 días, así que la lista mezcla dos poblaciones distintas. Por qué «LAN-based» no es una atenuante sino el requisito del ataque, qué no dice la letra pequeña sobre los modelos fuera de soporte, y por qué la entrada pide triaje forense antes de reflashear.

Interior de un servidor de dos zócalos abierto, con los procesadores y dos bancos de módulos de memoria a la vista
11 min lectura

El parche del kernel es un reinicio, y el reinicio borra la prueba

CISA añadió hoy dos fallos del kernel de Linux a su catálogo de explotados, con plazo hasta el lunes. Uno lleva once meses en tu escáner con un 3,3 sobre 10; el proyecto del kernel le pone un 7,8 en la misma ficha. Las dos traen la marca de triaje forense —la que CISA pone ya en dos de cada tres altas nuevas— y su guía dice que no remedies antes de recoger pruebas. En el kernel, remediar es reiniciar. Y reiniciar borra buena parte de lo que te piden guardar.

Cerro con torres de comunicaciones, antenas parabólicas y radioenlaces contra el cielo
9 min lectura

MikroTik cerraba ese puerto de fábrica: la vulnerabilidad es suya, la excepción es tuya

CERT Polska publicó el 5 de septiembre seis vulnerabilidades en RouterOS; dos encadenadas dan control total de un MikroTik sin autenticarse, y Shadowserver contó 122.500 equipos con SSH accesible desde internet. El aviso del propio fabricante dice que su configuración de fábrica bloquea ese puerto. Lo que hay que mirar, entonces, no es el CVE: es quién abrió la excepción, cuándo, y por qué nadie le puso fecha de caducidad.

Interior de un armario de comunicaciones de planta con switch, panel de conexiones y cableado de cobre y fibra
12 min lectura

Cisco ISE, un 10 sin mitigación: tu red ya decidió qué hace sin él

Cisco publicó el 16 de septiembre un CVSS 10.0 en Identity Services Engine: salto de autenticación en una API, sin mitigación posible, explotación activa y ejecución de comandos como root. Antes de discutir la ventana de mantenimiento hay dos cosas que mirar: el access.log del propio ISE, porque el aviso trae indicadores y la recomendación de reinstalar el nodo si aparece algo, y el show run de un switch de planta, porque ahí está escrito lo que hará tu red cuando el motor de políticas no conteste. El valor por defecto de radius-server deadtime es 0.

Parte trasera de un chasis de servidor con módulos de ventilador y cables de alimentación
10 min lectura

Acronis Backup: «requiere acceso local», y ese acceso se lo vendes tú a tus clientes

El 15 de septiembre Acronis publicó un aviso de una sola frase: escalada de privilegios por permisos de fichero inseguros en el plugin de copias para cPanel y Plesk, CVSS 7,8, explotado en ataques dirigidos. Un 7,8 «local» es exactamente el CVE que casi toda cola de parcheo deja para la semana siguiente. En una máquina con un solo administrador, esa decisión es defendible. En un servidor donde cada cliente tiene su propio usuario del sistema, el requisito de «acceso local con privilegios bajos» no describe una barrera: describe tu modelo de negocio.

Varios servidores de 1U apilados en un rack, con cableado de red blanco recogido y pantallas LCD de estado en el frontal
10 min lectura

Ceph cambia de cifrado: reiniciar la máquina virtual no refresca la clave

El 9 de septiembre Proxmox publicó el procedimiento para migrar las claves cephx de aes a aes256k. La parte difícil no es criptográfica: es saber qué cuenta como «refrescar un cliente». La documentación lo dice en seis palabras —«A guest reboot is not enough»— y el fallo no aparece cuando ejecutas el comando, sino minutos o días después, cuando caduca un ticket. Qué ha cambiado desde agosto, la puerta del kernel 7.0 y el orden que seguimos nosotros.

Estanterías de un depósito de archivo con legajos y cajas de documentos etiquetados
9 min lectura

«Solo lectura» no existe: GitLab le pone un 10,0 a un fallo que solo sabe leer

CVE-2026-85706 permite a un desconocido leer ficheros de un servidor GitLab autoalojado. No escribe nada, y aun así lleva la nota máxima. La explicación no está en el titular: está en el vector que firmó el propio fabricante, con cambio de alcance e impacto alto en integridad. Repasamos qué dice el vector, por qué CISA le puso tres días y marca de triaje forense, y cómo se contesta la única pregunta que no responde el parche: ¿nos leyeron?

Sala llena de puestos de trabajo vacíos con los monitores apagados
9 min lectura

El fallo de RDS figura como «mitigado». La mitigación es apagar y encender la máquina

El 11 de septiembre Microsoft abrió una incidencia por los Servicios de Escritorio remoto que dejan de responder tras la actualización de septiembre. Ocho horas después la marcó como «Mitigated». Fuimos a leer la mitigación: parar la máquina virtual y volver a arrancarla. La lista de plataformas afectadas de esa misma ficha tampoco son los tres Windows Server de los titulares, son seis. Y el paquete que quieres desinstalar es el que tapa un 9,8 sin autenticar en el mismo servicio.

Ordenador abierto sobre el banco de trabajo de un servicio de reparación informática
10 min lectura

Soporte remoto: el fichero se ejecuta en la máquina del técnico

El 11 de septiembre CISA metió en su catálogo de fallos explotados un aviso de ConnectWise ScreenConnect. El detalle que casi nadie subraya lo dice el propio fabricante: «los servidores de ScreenConnect no están afectados». El equipo que acaba ejecutando el fichero es aquel desde el que se da soporte. Tres días antes, N-able N-central entraba en la misma lista con un 10.0. Hemos contado el catálogo entero: quince avisos en 2026 de software cuyo trabajo es gobernar ordenadores ajenos. Windows, trece.

Panel de parcheo a oscuras con cuatro conectores RJ45 desconectados
10 min lectura

Cisco FMC: parchear cierra la puerta, pero nadie te devuelve el plano de tu red

El 9 de septiembre Cisco Talos confirmó explotación activa de dos fallos del Secure Firewall Management Center, y contó tres grupos de atacantes distintos dentro de la misma caja. Uno de ellos desplegó dos scripts para recolectar las configuraciones de los cortafuegos gestionados. Ahí está lo que casi nadie comenta: las credenciales se rotan, el dominio se restaura, y la configuración de tu perímetro no se rota. Es una descripción de tu red, y sigue siendo válida después del parche.

Armario de comunicaciones de pared con switch y cables de red
10 min lectura

Windows DNS, un 9,8 sin autenticar: lo que convierte un fallo en gusano no es el fallo, es tu red

Microsoft publicó el 8 de septiembre la mayor tanda de parches de su historia. Dustin Childs, de la Zero Day Initiative, cuenta veinte que podrían clasificarse como gusanables, repartidos en trece componentes. Esos trece no son una lista: son dos. Siete de esos CVE están en servicios que tu dominio obliga a alcanzar —DNS, Netlogon, Active Directory, DHCP— y once están en roles que Windows no instala solo. La primera mitad se gestiona con orden de parcheo; la segunda, desinstalando. Y casi nadie sabe cuál de las dos tiene encendida.

Sala de control con un muro de pantallas de monitorización y varias personas mirándolo de pie
10 min lectura

La IA ya encuentra fallos de día cero sola. Tu problema son los 43 días de después

El 4 de septiembre OpenAI presentó GPT-6 Astra y declaró que es el primer modelo que despliega alcanzando el nivel «Crítico» de capacidad en ciberseguridad de su marco de preparación. Casi toda la cobertura se ha ido detrás de esa mitad. Los dos números que deciden qué te pasa a ti son anteriores a Astra y ninguno habla de encontrar fallos: el tiempo medio hasta la explotación es de menos siete días según M-Trends 2026, y la mediana para remediar del todo una vulnerabilidad del catálogo KEV es de 43 días según el DBIR de Verizon. El cuello de botella nunca estuvo en encontrar.

Técnico agachado con un portátil trabajando en la parte trasera de un rack de servidores
5 min lectura

REPLICATION nunca fue un permiso de solo lectura: PostgreSQL cerró un dlopen() de doce años

El 13 de agosto PostgreSQL publicó 18.6, 17.11, 16.15, 15.19 y 14.24. Entre los CVE que cierran hay uno que no va de desbordamientos: cualquier cuenta con el atributo REPLICATION podía nombrar como plugin de decodificación lógica cualquier fichero visible para el sistema, y el servidor lo cargaba y ejecutaba su código como el usuario del sistema operativo. El parche añade una lista blanca con dos entradas por defecto: si tu captura de cambios usa decoderbufs o wal2json, te para la replicación hasta que alguien edite postgresql.conf.

Servidor de dos alturas con la tapa quitada sobre una estantería metálica, en el trastero de una oficina, con cartones apoyados en la pared
5 min lectura

El CVE «medio» de Artifactory entró en el catálogo antes que el crítico

CISA confirmó explotación de un fallo 5,3 de JFrog Artifactory el 27 de agosto; del 9,8 que permite forjar tokens de administrador, el 2 de septiembre. Seis días de diferencia, y el orden es el contrario al de las notas. Si miras el vector completo del «medio» se entiende por qué: dos de las tres dimensiones de impacto valen cero y la que queda al máximo es integridad. En un repositorio de artefactos, integridad es justo lo que compras.

Armario rack de pared en un cuarto de instalaciones de oficina, con un servidor encendido, polvo en la bandeja, una escalera plegada y un cubo de fregona al lado
7 min lectura

El Exchange que dejaste encendido: 21.899 servidores sin parchear y el tuyo puede ser uno

El 31 de agosto de 2026 los escaneos de Shadowserver contaban 21.899 direcciones IP con un Exchange Server sin el parche de CVE-2026-62911, publicado el 11 de agosto. Muchos de esos servidores no son de empresas que nunca migraron: son el que quedó encendido después de migrar a Microsoft 365, publicado en internet y sin dueño. Qué dice y qué no dice el aviso de Microsoft frente al BSI alemán, por qué desde abril de 2022 ese servidor puede estar apagado, cuál es la ruta que Microsoft recomienda en 2026 para quitarlo del todo y en qué tres casos no hay que tocarlo.

Proxmox VE 7 y CVE-2023-54391: dos servidores viejos todavía encendidos en la estantería de un cuarto trastero
7 min lectura

Proxmox VE 7: el parche llevaba tres años publicado y nadie sabía que era un parche

El 1 de septiembre de 2026 Proxmox publicó el aviso PSA-2026-00043-1: en Proxmox VE 7 basta con enviar un parámetro tfa-challenge cualquiera para entrar como root@pam sin contraseña. El código que lo arreglaba se publicó el 20 de julio de 2023 dentro de una refactorización que nadie clasificó como seguridad, y por eso no se retroportó. Qué hace el fallo, por qué el segundo factor te salvaba, qué comprobar hoy en tu nodo y qué dice todo esto de tu inventario.

Diez CVE en el proceso iked de un cortafuegos: leer el campo de impacto antes que el titular
5 min lectura

Diez CVE en el mismo proceso: el titular no basta para decidir

El 27 de agosto salieron diez avisos de seguridad en iked, el proceso que negocia los túneles IPsec del cortafuegos. Los leímos uno a uno y el titular y el cuerpo no dicen lo mismo en varios de ellos: uno titulado «sin autenticar» necesita un usuario de VPN con credenciales; otro el fabricante no consiguió reproducirlo; y uno de los que menos puntúan es el único que menciona lectura de material de claves. Cómo se lee un boletín así en cuarenta minutos.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN