
El fisco francés está exento de sus propias multas del RGPD
La DGFiP tardó 48 días en revelar una brecha de 678.000 registros fiscales. La ley francesa exime explícitamente al Estado de las multas del RGPD que impondría a una empresa privada.

La DGFiP tardó 48 días en revelar una brecha de 678.000 registros fiscales. La ley francesa exime explícitamente al Estado de las multas del RGPD que impondría a una empresa privada.

CVE-2026-58231 alcanza el máximo 10.0 en SAP Commerce Cloud. No existía ningún exploit público, pero los honeypots detectaron ataques reales tres días después del parche.
Una clave de AWS filtrada permitió copiar la base de datos del CRM benéfico de Beacon. Las entidades financieras tienen DORA, las infraestructuras críticas tienen NIS2: el sector benéfico no tiene ninguna de las dos.

El propio boletín de RingCentral del 28 de julio atribuye el incidente a una "sofisticada campaña de ingeniería social" sin detalle técnico, tras la filtración de ShinyHunters de 1,6 millones de registros de clientes, dejando sin nada que anotar a los registros de riesgo de proveedores en la UE y el Reino Unido.

Clop nombró a Shell, Philips, GE y Fiserv entre casi 50 víctimas de una campaña que explotó un fallo de PTC Windchill parcheado dos meses antes. Lo robado fueron datos de ingeniería e instalaciones, no registros personales, lo que podría esquivar la notificación del RGPD mientras activa obligaciones de NIS2 que pocos fabricantes han mapeado.

Microsoft atribuye una nueva variante de ransomware, StormEncryptor, a un grupo vinculado a China que entró en redes de clientes a través del mismo fallo de N-able N-central que un primer parche no logró cerrar. N-able publicó un segundo hotfix el 10 de agosto, cuatro días después de confirmar que los atacantes ya habían alcanzado endpoints gestionados.

CVE-2026-71362 permite a un atacante sin autenticar cambiar la sesión de un cliente en Adobe Commerce o Magento. Sansec bloqueaba ataques reales horas después del parche.

CVE-2026-55040 y CVE-2026-63520 se parchearon con un mes de diferencia, pero encadenadas dan ejecución remota de código sin autenticación en toda versión de SharePoint on-premises compatible.

La BSI alemana dejó de proteger a los rezagados del NIS2 el 31 de julio. Las cifras oficiales muestran una brecha cercana al 40 por ciento, y las empresas de servicios públicos son las más afectadas.

Un fallo de vCenter con CVSS 9.8 fue explotado activamente en 47 países en cinco días, según la firma forense QUIRSO. Semanas después sigue sin figurar en el catálogo KEV de la CISA.

La prueba de concepto ShieldBreak, publicada el 12 de agosto, deja sin efecto el parche de julio de Microsoft para CVE-2026-50656 en equipos Windows 10, 11 y Server 2025 totalmente actualizados. Tener el parche ya no equivale a estar protegido.

ShipMonk, el proveedor de envíos de Trezor, sufrió una brecha por un fallo de Metabase que expuso las direcciones de casi 13.700 compradores de carteras de hardware. Los datos de Chainalysis explican por qué esa lista vale más que una contraseña.
Página 1 / 11
Una nota meditada sobre infraestructura, gobernanza y medición, casi cada mañana. Sin teoría.