Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Sala de archivo de una oficina con estanterías metálicas llenas de cajas de cartón y carpetas, y una caja abierta sobre una mesa de trabajo
7 min lectura

«La columna estaba cifrada»: pgcrypto guardaba texto plano y nadie se enteraba

El 13 de agosto PostgreSQL cerró 28 CVE de una tacada. Uno no es un desbordamiento: cuando OpenSSL rechazaba el algoritmo pedido, pgcrypto no miraba la respuesta y escribía el dato con un XOR trivial en la columna que creías cifrada. Ni el INSERT ni el SELECT fallaban. Qué dispara el fallo, por qué el día que se rompió no fue el día que se escribió el código, y qué versión tienes de verdad si instalas desde Debian y no desde PGDG.

Chasis de servidor de almacenamiento extraído sobre sus guías en un pasillo de datacenter, con dos filas de discos de 3,5 pulgadas en bandejas metálicas y un destornillador apoyado en el borde
7 min lectura

Ceph parchea cuatro CVE: tres los cierra el paquete y el cuarto lo cierras tú

El 19 de agosto Ceph publicó Squid 19.2.6 y Tentacle 20.2.4 con la etiqueta [URGENT]. Uno de los cuatro fallos no se arregla instalando: obliga a rotar todas las claves CephX del clúster, diez pasos a mano, y deja el clúster en HEALTH_ERR mientras tanto. Qué hay dentro de cada CVE, por qué cualquiera con una clave «mon allow r» podía leer las passphrases LUKS de tus discos, y qué encontramos hoy al mirar el repositorio de Ceph de Proxmox.

Percha de pared en la entrada de personal de una oficina con decenas de tarjetas de acceso colgadas de cordones y varios ganchos vacíos
8 min lectura

El directorio tiene más fichas que empleados

McDonald's declara algo más de 150.000 empleados en su informe anual. El lote de su directorio corporativo que salió a la venta esta semana tiene 1,7 millones de fichas. Hemos puesto las cifras filtradas al lado de las plantillas declaradas de siete empresas y el resultado no habla de descuido: habla de qué contiene de verdad un directorio de Microsoft Entra ID, quién puede leerlo entero con una contraseña cualquiera y por qué el interruptor para cerrarlo es de los que el propio fabricante desaconseja tocar.

Puesto de trabajo vacío de noche en una oficina pequeña: portátil cerrado, teclado mecánico, taza fría y flexo encendido
10 min lectura

Cinco días, el título de un issue y un token de Jira

El 17 de agosto Wiz contó cómo sacó un token de Jira de Snowflake abriendo un issue en un repositorio público: el título del issue era el exploit. La línea que lo permitía había entrado cinco días antes en un cambio que iba de ordenar el código, y sustituyó el patrón seguro que la propia documentación de GitHub recomienda por escrito. Qué falló en la cadena de revisión, por qué el «if» que parecía un filtro no filtraba nada, y qué miramos nosotros en un pipeline.

Banco de trabajo de un taller informático con varios teléfonos Android alineados, uno abierto con la placa a la vista y una bandeja con tarjetas SIM
9 min lectura

El parche de Android no llega al módem

El 17 de agosto se publicó una cadena que llega a escribir en la memoria del kernel de Android desde el módem, sin parche y con el fabricante del chip sin contestar. Lo que nos hizo pararnos no fue el exploit, sino la fecha de parche de los teléfonos con los que lo probaron: Android puede tener dos niveles de parche al mes, el segundo es el que cubre el módem, y en el teléfono solo se ve uno.

Varios miniordenadores en una bandeja de rack conectados a un panel de parcheo: máquinas pequeñas alojadas y accesibles desde la red
8 min lectura

Entraron por el puerto 5900 y salieron con root: el minero era lo de menos

El centro de ciberseguridad neerlandés avisó a mediados de agosto de que están explotando el fallo de Compartir pantalla de macOS en Macs con el puerto 5900 abierto a internet, y de que en todos los casos notificados el atacante consiguió root y dejó un minero de Monero. Apple ya había publicado el parche el 6 de agosto. Qué falla exactamente en CVE-2026-65400, por qué el endurecimiento de toda la vida no tapaba este agujero, y la lista que casi ninguna empresa tiene: la de lo que escucha desde fuera.

Sala de centralita telefónica con operadoras conectando llamadas: el servicio que resuelve nombres y por el que pasa todo el mundo
8 min lectura

El DNS que hay que parchear es tu controlador de dominio

CVE-2026-62878 puntúa 9,8: desbordamiento de pila en Windows DNS, sin autenticación y sin interacción del usuario. El boletín de Microsoft lista dieciséis productos afectados y los dieciséis piden reinicio. En muchas de las redes que nos encontramos, esa máquina es también la que valida las contraseñas de todo el mundo, y por eso hace meses —a veces años— que no se reinicia. Qué dice el boletín exactamente, qué se cae mientras arranca y el repaso previo a la ventana.

Torres de telecomunicaciones entre la niebla: la red móvil privada que comparten empresas que no se conocen
9 min lectura

Cruzaron de un parque eólico a la turbina de una central por la APN privada del operador

CERT Polska publicó el 8 de agosto el análisis del ataque del 29 de diciembre de 2025 contra una central de cogeneración polaca. El atacante entró por un FortiGate sin doble factor, saltó a un router celular, cruzó la APN privada del operador de distribución y puso tres familias de PLC Siemens en modo STOP. En toda la cadena que describe el informe no se cita ni un solo CVE: lo que había era una red móvil que llamamos privada y en la que cualquier dispositivo podía hablar con cualquier otro.

Sala llena de ordenadores encendidos y funcionando con normalidad: los certificados de Secure Boot caducaron en junio y ningún equipo dejó de arrancar
7 min lectura

Secure Boot caducó en junio y no se cayó nada. Ese es el problema

El 24 y el 27 de junio caducaron dos de los certificados con los que Microsoft firma el arranque desde 2011. No se cayó ni un equipo: Microsoft dice literalmente que el dispositivo sigue arrancando y actualizándose con normalidad. Lo que se para es otra cosa —las revocaciones, el gestor de arranque, las mitigaciones de arranque temprano— y no genera ni una alerta. Queda una tercera fecha, el 19 de octubre. Cómo comprobar en dos minutos si tu parque Windows, tus servidores Linux y —esta es la que nadie mira— tus máquinas virtuales ya tienen los certificados de 2023.

Primer plano de papel triturado con restos de texto: el recall en la nube borra el mensaje del buzón del destinatario, y ahora podrá ordenarlo otra empresa
10 min lectura

Cross-tenant recall: Exchange Online deja que otra empresa borre correo de tus buzones

A mediados de agosto Microsoft empieza a desplegar el recall entre organizaciones en Exchange Online (MC1423106). Llega apagado, y la casilla no la activas para recuperar tus correos: la activas para que remitentes de otro tenant borren mensajes ya entregados en los buzones de tu gente. Qué hace hoy el recall en la nube (borrado duro, también de mensajes leídos, reintentando hasta 24 horas), por qué la lista blanca se parece demasiado a la lista de dominios que usa el fraude de la factura, qué te protege de verdad (la retención, no la casilla) y el hueco de registro que casi nadie ha leído.

Sección de un tronco con sus anillos de crecimiento: capas acumuladas durante años, como el código del kernel donde se escondían Zapscape y SCTPhantom
8 min lectura

Zapscape y SCTPhantom: tu Proxmox no lleva el kernel de Debian

Dos fallos del kernel Linux publicados esta semana rompen las dos fronteras que damos por buenas: la máquina virtual (Zapscape, CVE-2026-64561) y el contenedor (SCTPhantom, CVE-2026-64564). Entenderlos es lo fácil. Lo difícil es responder si el kernel que arranca tu nodo ya los lleva corregidos, porque las versiones que publica el aviso —6.12.101, 7.1.6— no existen en tu servidor: Proxmox no usa el kernel de Debian. Las versiones exactas de proxmox-kernel que sí los cierran (y por qué el 7.0.14-9 no basta), cómo comprobarlo en cuatro órdenes y quién tiene que correr de verdad.

Fachada de un edificio residencial con balcones: en el hosting compartido, tu superficie de ataque incluye a los vecinos que no elegiste
8 min lectura

cPanel CVE-2026-58048: en el hosting compartido, el riesgo lo pone el vecino

Un cliente cualquiera de un servidor cPanel podía ejecutar SQL como root de la base de datos renombrando una base de datos. El titular es el 9,4, pero el dato que casi nadie mira está al final del vector: SC:H/SI:H/SA:H, la forma que tiene CVSS 4.0 de decir por escrito que el daño sale del sistema vulnerable. En un servidor compartido, «el sistema posterior» tiene nombre y apellidos: los demás. Qué hace el fallo, por qué su hermano de 5,6 dice lo mismo más claro, qué comprobar esta semana y la pregunta honesta de si hay que huir del compartido (no siempre).

WireGuard o IPsec: comparativa honesta entre los dos protocolos de túnel, con el criterio de everyWAN sobre cuál usar en cada caso y el calendario post-cuántico europeo
8 min lectura

WireGuard o IPsec: qué ponemos en cada sitio

WireGuard tiene unas 4.000 líneas de código, entró en el kernel de Linux en 2020 y se configura en un folio. IPsec arrastra treinta años de RFC y de negociaciones que no casan. Y aun así seguimos montando IPsec en buena parte de los sitios, por tres motivos que no aparecen en ninguna comparativa: quién hay al otro lado del túnel, quién autentica a las personas y qué pasa cuando toque cambiar de criptografía. Comparativa honesta, sin fanatismo, con el calendario post-cuántico europeo encima de la mesa.

Pass-ta-key: tres técnicas de Unit 42 contra las passkeys sincronizadas de Google Password Manager en Chrome sobre Windows, incluida la extracción del secreto de 32 bytes que las descifra todas
8 min lectura

Tu passkey no se rompe: se copia la llave maestra

El 3 de agosto Unit 42 publicó tres formas de entrar en cuentas protegidas con passkey sin romper una sola línea de criptografía. La más grave saca de la memoria de Chrome un secreto de 32 bytes que descifra todas las passkeys sincronizadas de la cuenta, y en la implementación actual de Google ese secreto no se puede rotar ni revocar. Las tres empiezan igual: con un programa malicioso ya corriendo en un Windows, sin permisos de administrador y sin escalada de privilegios. Seguimos recomendando passkeys, y aquí explicamos por qué eso no es contradictorio.

CVE-2026-18577 en N-able N-central: un salto de autenticación en la consola desde la que los proveedores de IT gestionan los equipos de sus clientes, explotado con el control remoto del propio producto
10 min lectura

El agente que instalamos en tus equipos también es una puerta

El 3 de agosto CISA metió CVE-2026-18577 en el catálogo de vulnerabilidades explotadas con plazo para el día 6. Es un fallo en la consola desde la que muchos proveedores de IT gestionan los equipos de sus clientes, y llegó como parche incompleto de otro fallo publicado dos días antes. El fabricante se enteró por un aumento de incidencias de licenciamiento, no por una alerta de seguridad. El acceso no lo dio un malware: los atacantes usaron el control remoto del propio producto y dejaron un túnel para seguir dentro después de que les cortaran la consola. Somos proveedor de servicios gestionados y este post va de lo que eso significa para quien nos contrata.

CVE-2026-66066, un fallo de CVSS 9,5 en Active Storage de Ruby on Rails, permite leer ficheros del servidor subiendo una imagen cuando la aplicación procesa variantes con libvips
10 min lectura

Un 9,5 en Rails: el fallo no está en tu aplicación, está en la biblioteca que nadie eligió

El 29 de julio de 2026 Rails publicó CVE-2026-66066: un 9,5 en Active Storage que deja a un atacante sin credenciales leer ficheros del servidor —incluidas las variables de entorno con secret_key_base y las credenciales de la base de datos— subiendo una imagen. El fallo no está en el código que encargaste ni exactamente en Rails: está en qué formatos considera seguro leer libvips, una biblioteca de C que nadie de tu empresa eligió. Y libvips publica desde 2022 qué operaciones suyas no ha verificado, con un interruptor para bloquearlas. La etiqueta estaba puesta; lo que faltaba era accionarla.

CVE-2026-63077, un fallo de CVSS 9,8 sin autenticación en todas las versiones de JetBrains TeamCity On-Premises, pone el foco en el servidor de CI/CD como sistema crítico
11 min lectura

Tu CI/CD tiene las llaves de producción. Y lo tratas como una herramienta de desarrollo

El 27 de julio de 2026 JetBrains publicó CVE-2026-63077: un 9,8 sin autenticación que afecta a TODAS las versiones de TeamCity On-Premises y deja ejecutar comandos del sistema operativo en el servidor de compilación. No hay explotación conocida. Las dos veces anteriores que TeamCity tuvo un fallo de este tipo acabaron con el SVR ruso dentro de empresas tecnológicas y con los operadores de BianLian creando usuarios en servidores de build. El problema de fondo no es TeamCity: es que la máquina que despliega en producción no está en el inventario de sistemas críticos de casi nadie.

Google corrige 1.072 fallos de seguridad de Chrome con agentes de IA y pasa a publicar un hito cada dos semanas
8 min lectura

Google ha arreglado 1.072 fallos de Chrome con IA: el cuello de botella ahora eres tú

Chrome 149 y 150 corrigieron 1.072 fallos de seguridad, más que las 23 versiones anteriores juntas, con agentes de IA que buscan, reproducen, priorizan y parchean. Pero la cifra no es la noticia: Chrome pasa a un hito cada dos semanas y está probando dos publicaciones de seguridad por semana. Qué cambia de verdad en tu ciclo de parcheo, por qué contar CVEs ya no mide nada, y qué software tuyo no va a recibir nunca este trato.

Nueve entradas del catálogo KEV de CISA en 2026 apuntan al plano de gestión de una red SD-WAN
8 min lectura

Tu SD-WAN no se cae: te lo reconfiguran

De las 172 vulnerabilidades que CISA ha marcado como explotadas en lo que va de 2026, nueve apuntan al mismo sitio: el plano de gestión de una red SD-WAN. Y el atacante que documentó Mandiant dentro de un Catalyst SD-WAN Manager no tiró nada: se dio de alta como peer, se copió las plantillas de configuración del fabric por la propia API del producto y borró sus huellas. Los números salen del catálogo KEV contados por nosotros, incluidas las dos únicas entradas de todo el año con plazo de 48 horas. Qué mirar cuando el ataque tiene forma de cambio de configuración legítimo y tu monitorización sigue en verde.

  • 1
  • 2

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN