Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Disco duro externo conectado a un portátil sobre una mesa de despacho
7 min lectura

El clone no trae el .git/config. El ZIP sí

Cuatro CVE publicados en agosto y septiembre de 2026 describen la misma secuencia: abres una carpeta con un agente de IA, el agente llama a git para enterarse de dónde está, y la configuración local de esa carpeta ejecuta un programa con tus credenciales antes de que nadie te pregunte si confías en ella. Dentro: qué dice la documentación de git sobre core.fsmonitor, por qué un clone normal no sirve como vía de entrega, por qué la comprobación de propiedad que git sí tiene queda desarmada por el gesto más normal del mundo, y el truco que esconde la clave de tu propio grep.

Sala de reuniones vacía con dos pizarras blancas y sillas alrededor de una mesa larga
9 min lectura

Tu política de parcheo no contempla que no haya parche

El 21 de septiembre entraron en el Dutch Institute for Vulnerability Disclosure, la gente que se dedica a avisar a los demás de que parcheen. Once días después, el segundo de los dos fallos encadenados sigue sin corrección publicada. Dentro: la cronología que el propio afectado publicó con su nombre; por qué el titular —«lo hizo un agente de IA»— no es lo que decide el resultado, y qué dicen de verdad los registros («loud and very messy»); el campo del aviso que dice «Patch status: Available» dos secciones antes del párrafo que dice que el fabricante «está trabajando en una corrección», y por qué tu proceso de vulnerabilidades lee el campo y no el párrafo; los dos documentos públicos que no coinciden y que los dos son verdad; qué te queda cuando el parche no existe —romper la cadena por el otro eslabón, quitar exposición, reducir el radio de daño, subir la vigilancia—; y el párrafo que le falta a tu política de seguridad, redactado entero para que lo copies, con las dos cláusulas que lo hacen funcionar: que caduca sola y que lleva un nombre y un cargo.

Filas de puestos con ordenadores en una sala vacía; solo una pantalla encendida
8 min lectura

Cuatro EDR y ninguna alerta: qué te queda entonces

El 6 de julio, dos investigadores de SensePost publicaron una técnica de inyección de código y la probaron contra cuatro EDR líderes del mercado configurados para detectar, bloquear y remediar: funcionó en los cuatro y no se creó ninguna alerta. El 22 de septiembre, Flashpoint la reprodujo. La técnica no escribe en la memoria de otro proceso —la ruta que todos los EDR vigilan desde hace una década—, sino que mete la carga en los parámetros con los que arranca un proceso nuevo. Leemos las dos publicaciones enteras, incluida la parte que los titulares se saltaron: en el laboratorio de Flashpoint el componente XDR SÍ bloqueó, y sólo dejó de hacerlo tras apilarle encima dos evasiones más; y los propios autores avisan de que la técnica «tiene múltiples oportunidades de detección». Además: por qué esto es post-explotación y no una vía de entrada, por qué la misma primitiva ya se había descrito en público antes (sin fecha conocida), las cuatro comprobaciones que puedes pedirle a tu consola esta semana —y la trampa de que ninguna es un botón, sino una consulta sobre telemetría que hay que haber guardado y que alguien tiene que escribir—.

Sala con filas de puestos de trabajo y ordenadores bajo luz fluorescente
8 min lectura

CVE-2026-32996: el agente de copias dejaba el ticket de administrador escrito en un log

El exploit no desborda una pila ni corrompe memoria: abre un fichero de texto que puede leer cualquier usuario del equipo, busca dentro un identificador de sesión, lo presenta por una tubería con nombre y ejecuta lo que quieras como SYSTEM. Con el aviso del fabricante delante, tres cosas que se están contando mal sobre CVE-2026-32996 en Veeam Agent para Windows: la versión que citan los titulares (13.0.1.2067) es la del servidor, no la del agente —el número que hay que mirar es 13.0.3.1220—; el parche de doscientos portátiles cuelga de la ventana de cambio del servidor de copias, que es la máquina que menos ganas tiene nadie de tocar; y la frase «explotación activa» sólo estaba en el titular de un boletín cuyo cuerpo decía otra cosa, y que además acabó retirado. Por qué AT:P en el vector cambia a qué equipos miras primero, y las cuatro cosas que haríamos esta semana.

Armario de comunicaciones de pared en una sede pequeña, con router, módem y switch conectados con cables de red
9 min lectura

Tu túnel entre sedes no pide MFA porque no hay nadie a quien pedírselo

CVE-2026-85102 entró en el catálogo de CISA el 22 de septiembre con tres días de plazo, y casi todas las lecturas se quedaron en «parchea la VPN de acceso remoto». La descripción oficial dice «Site to Site VPN or Remote Access VPN»: también el túnel entre tus sedes, donde no hay usuario al que pedirle un segundo factor, la confianza se configuró una vez y no caduca, y el fallo ocurre durante la negociación del certificado, antes de que tu MFA y tu acceso condicional lleguen a ejecutarse. Con el matiz que casi nadie cuenta (ese camino solo aplica si el túnel autentica por certificado, no con clave precompartida), la lectura cruzada de los dos avisos —la rama que te salva de uno es la que aparece en el alcance del otro— y las cuatro cosas que miraríamos esta semana.

Armario de comunicaciones montado en la pared de una pequeña empresa, con un router, un módem y un switch, y los cables recogidos sin orden dentro
8 min lectura

El fallo es de WordPress; la exposición la decide tu php.ini

CVE-2026-87902 entró el 25 de septiembre en el catálogo de vulnerabilidades explotadas de CISA, tres días después de que el aviso y la prueba de concepto fueran públicos. Es un 9.2 y es el núcleo de WordPress, parcheado en 25 ramas hasta la 4.7.37 (diciembre de 2016). Pero el 9.2 mide el daño, no tu exposición: el propio vector CVSS 4.0 lleva AT:P, «hacen falta condiciones», y ninguna de las que deciden es de WordPress. Una directiva de PHP, un fichero de PEAR y un directorio del tema activo. Qué comprueba cada una, por qué el comando obvio para mirarlo desde la shell devuelve una respuesta falsa —lo medimos en una máquina con PHP 8.3.6— y qué NO hacer si sospechas que ya ha pasado.

Vista aérea de un enlace de autopista en trébol, con varias rutas posibles entre los mismos dos puntos
8 min lectura

El orquestador de tu SD-WAN es la llave de todas tus sedes

El 22 de septiembre CISA añadió al catálogo de vulnerabilidades explotadas la CVE-2026-93952: un 10,0 sobre 10 en VeloCloud Orchestrator, el sistema que configura todas las sedes de una red SD-WAN. El segundo 10,0 explotado en ese mismo orquestador en ocho semanas. Y la condición de explotación que publica el propio fabricante es un renglón incómodo: hace falta acceso a la parte PÚBLICA del certificado con el que el equipo de la sede se autentica. Por qué eso apunta al modelo de confianza y no solo a un fallo de validación, qué hacer si tu rama de versión todavía no tiene parche, los tres rastros que buscar hoy en el sistema de ficheros, y la pregunta que hacemos antes de centralizar un plano de control.

Pasillo frío de un centro de datos con una silla vacía y un carro de consola aparcado junto a un armario abierto
7 min lectura

El CVE de Proxmox que tu escáner no puede evaluar

CVE-2023-54391 es un 9,8: se entra como root@pam sin contraseña. Hemos pedido su ficha a la API de NVD y a la de GitHub Advisories, y lo que devuelven es esto: NVD no publica ninguna configuración CPE y marca el registro como Deferred; GitHub devuelve la lista de paquetes afectados vacía; y el único rango que existe termina en «7.4» cuando tus nodos se llaman 7.4-17. Un escáner que decide por correspondencia de versiones no tiene con qué decidir. Mientras tanto, un proveedor publicó su post mortem: doce hipervisores minando del 31 de agosto al 17 de septiembre, registros borrados y la frase «no podemos demostrarlo».

Armario de comunicaciones con paneles de parcheo y una maraña de cables de red azules
5 min lectura

El parche de tu switch llevaba 97 días publicado

CISA añadió el 21 de septiembre un solo CVE a su catálogo de vulnerabilidades explotadas: un desbordamiento de pila en el CGI del firmware de los switches Zyxel GS1900, sin autenticación y con ejecución de órdenes. Zyxel publicó el aviso y los diez firmwares corregidos el 16 de junio: 97 días antes. Hemos contado las 30 entradas que ha recibido el catálogo en lo que va de mes y la mediana es de 5 días, así que la lista mezcla dos poblaciones distintas. Por qué «LAN-based» no es una atenuante sino el requisito del ataque, qué no dice la letra pequeña sobre los modelos fuera de soporte, y por qué la entrada pide triaje forense antes de reflashear.

Dos portátiles abiertos sobre una mesa de oficina y una mano escribiendo sobre unos papeles
7 min lectura

El agente fijó el commit del plugin. Git le entregó la rama del atacante

Plugin4Shell afecta a los cuatro agentes de programación con IA más usados: clonan el repositorio del plugin, hacen checkout del commit fijado y nunca comprueban que hayan aterrizado ahí. Hemos reproducido en el laboratorio, con git 2.43, el comportamiento de git en el que se apoya: código de salida 0, un aviso que nadie lee y el contenido del atacante en el directorio de trabajo. La misma cadena de 40 caracteres da una respuesta distinta según qué orden de git la lea, así que auditar con git log no sirve. Y hoy la defensa depende sobre todo de dónde esté alojado el repositorio del plugin.

Interior de un servidor de dos zócalos abierto, con los procesadores y dos bancos de módulos de memoria a la vista
8 min lectura

El parche del kernel es un reinicio, y el reinicio borra la prueba

CISA añadió hoy dos fallos del kernel de Linux a su catálogo de explotados, con plazo hasta el lunes. Uno lleva once meses en tu escáner con un 3,3 sobre 10; el proyecto del kernel le pone un 7,8 en la misma ficha. Las dos traen la marca de triaje forense —la que CISA pone ya en dos de cada tres altas nuevas— y su guía dice que no remedies antes de recoger pruebas. En el kernel, remediar es reiniciar. Y reiniciar borra buena parte de lo que te piden guardar.

Cerro con torres de comunicaciones, antenas parabólicas y radioenlaces contra el cielo
9 min lectura

MikroTik cerraba ese puerto de fábrica: la vulnerabilidad es suya, la excepción es tuya

CERT Polska publicó el 5 de septiembre seis vulnerabilidades en RouterOS; dos encadenadas dan control total de un MikroTik sin autenticarse, y Shadowserver contó 122.500 equipos con SSH accesible desde internet. El aviso del propio fabricante dice que su configuración de fábrica bloquea ese puerto. Lo que hay que mirar, entonces, no es el CVE: es quién abrió la excepción, cuándo, y por qué nadie le puso fecha de caducidad.

Interior de un armario de comunicaciones de planta con switch, panel de conexiones y cableado de cobre y fibra
12 min lectura

Cisco ISE, un 10 sin mitigación: tu red ya decidió qué hace sin él

Cisco publicó el 16 de septiembre un CVSS 10.0 en Identity Services Engine: salto de autenticación en una API, sin mitigación posible, explotación activa y ejecución de comandos como root. Antes de discutir la ventana de mantenimiento hay dos cosas que mirar: el access.log del propio ISE, porque el aviso trae indicadores y la recomendación de reinstalar el nodo si aparece algo, y el show run de un switch de planta, porque ahí está escrito lo que hará tu red cuando el motor de políticas no conteste. El valor por defecto de radius-server deadtime es 0.

Parte trasera de un chasis de servidor con módulos de ventilador y cables de alimentación
10 min lectura

Acronis Backup: «requiere acceso local», y ese acceso se lo vendes tú a tus clientes

El 15 de septiembre Acronis publicó un aviso de una sola frase: escalada de privilegios por permisos de fichero inseguros en el plugin de copias para cPanel y Plesk, CVSS 7,8, explotado en ataques dirigidos. Un 7,8 «local» es exactamente el CVE que casi toda cola de parcheo deja para la semana siguiente. En una máquina con un solo administrador, esa decisión es defendible. En un servidor donde cada cliente tiene su propio usuario del sistema, el requisito de «acceso local con privilegios bajos» no describe una barrera: describe tu modelo de negocio.

Estanterías de un depósito de archivo con legajos y cajas de documentos etiquetados
9 min lectura

«Solo lectura» no existe: GitLab le pone un 10,0 a un fallo que solo sabe leer

CVE-2026-85706 permite a un desconocido leer ficheros de un servidor GitLab autoalojado. No escribe nada, y aun así lleva la nota máxima. La explicación no está en el titular: está en el vector que firmó el propio fabricante, con cambio de alcance e impacto alto en integridad. Repasamos qué dice el vector, por qué CISA le puso tres días y marca de triaje forense, y cómo se contesta la única pregunta que no responde el parche: ¿nos leyeron?

Sala llena de puestos de trabajo vacíos con los monitores apagados
9 min lectura

El fallo de RDS figura como «mitigado». La mitigación es apagar y encender la máquina

El 11 de septiembre Microsoft abrió una incidencia por los Servicios de Escritorio remoto que dejan de responder tras la actualización de septiembre. Ocho horas después la marcó como «Mitigated». Fuimos a leer la mitigación: parar la máquina virtual y volver a arrancarla. La lista de plataformas afectadas de esa misma ficha tampoco son los tres Windows Server de los titulares, son seis. Y el paquete que quieres desinstalar es el que tapa un 9,8 sin autenticar en el mismo servicio.

Ordenador abierto sobre el banco de trabajo de un servicio de reparación informática
10 min lectura

Soporte remoto: el fichero se ejecuta en la máquina del técnico

El 11 de septiembre CISA metió en su catálogo de fallos explotados un aviso de ConnectWise ScreenConnect. El detalle que casi nadie subraya lo dice el propio fabricante: «los servidores de ScreenConnect no están afectados». El equipo que acaba ejecutando el fichero es aquel desde el que se da soporte. Tres días antes, N-able N-central entraba en la misma lista con un 10.0. Hemos contado el catálogo entero: quince avisos en 2026 de software cuyo trabajo es gobernar ordenadores ajenos. Windows, trece.

Reloj de pared de esfera oscura en una pared gris de oficina
8 min lectura

Cyber Resilience Act: 24 horas para avisar, y el reloj no arranca con el CVE

Hoy empieza a aplicarse el artículo 14 del Cyber Resilience Act: 24 horas para el primer aviso de una vulnerabilidad explotada. Dos detalles que casi nadie está contando: es el único artículo que el reglamento estira hacia atrás, hasta lo que ya vendiste, y el plazo no cuenta desde que se publica el CVE, sino desde que tú «tienes conocimiento». Eso convierte una obligación legal en un problema de instrumentación: de telemetría, de buzón vigilado y de quién declara la hora.

Panel de parcheo a oscuras con cuatro conectores RJ45 desconectados
10 min lectura

Cisco FMC: parchear cierra la puerta, pero nadie te devuelve el plano de tu red

El 9 de septiembre Cisco Talos confirmó explotación activa de dos fallos del Secure Firewall Management Center, y contó tres grupos de atacantes distintos dentro de la misma caja. Uno de ellos desplegó dos scripts para recolectar las configuraciones de los cortafuegos gestionados. Ahí está lo que casi nadie comenta: las credenciales se rotan, el dominio se restaura, y la configuración de tu perímetro no se rota. Es una descripción de tu red, y sigue siendo válida después del parche.

Armario de comunicaciones de pared con switch y cables de red
10 min lectura

Windows DNS, un 9,8 sin autenticar: lo que convierte un fallo en gusano no es el fallo, es tu red

Microsoft publicó el 8 de septiembre la mayor tanda de parches de su historia. Dustin Childs, de la Zero Day Initiative, cuenta veinte que podrían clasificarse como gusanables, repartidos en trece componentes. Esos trece no son una lista: son dos. Siete de esos CVE están en servicios que tu dominio obliga a alcanzar —DNS, Netlogon, Active Directory, DHCP— y once están en roles que Windows no instala solo. La primera mitad se gestiona con orden de parcheo; la segunda, desinstalando. Y casi nadie sabe cuál de las dos tiene encendida.

  • 1
  • 2

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN