
Auditoría de IA no vio el fallo Linux que da root
Bad Epoll (CVE-2026-46242) da root a cualquier usuario local en Linux 6.4 o posterior, incluido Android. El parche está en mainline desde abril, pero muchas distros no lo han enviado.

Bad Epoll (CVE-2026-46242) da root a cualquier usuario local en Linux 6.4 o posterior, incluido Android. El parche está en mainline desde abril, pero muchas distros no lo han enviado.

Squidbleed (CVE-2026-47729) es un fallo de una sola línea que permitía a cualquier usuario de un proxy Squid compartido leer las peticiones HTTP en claro de los demás, con contraseñas y tokens de sesión. Estuvo 29 años en la configuración por defecto, y lo encontró una IA, no una auditoría humana.

Una nueva herramienta de ataque llamada Avalon busca tus servidores de copia de seguridad y borra las instantáneas de Windows antes de que su ransomware CrownX cifre nada. Estuvo cuatro meses sin detectarse y evadió nueve productos de seguridad.

CVE-2026-46242, Bad Epoll, permite que cualquier usuario local sea root en servidores Linux 6.4+ y Android con un 99 por ciento de fiabilidad. Qué deben hacer los operadores de flotas Linux.

Siete fallos de FatFs, seis sin parche, viajan dentro de cámaras, drones, cajeros y monederos cripto vía ESP-IDF, STM32Cube y Zephyr. Por qué los propietarios deben auditar su lista de materiales.

CISA añadió el fallo de SharePoint CVE-2026-45659 a su lista de vulnerabilidades explotadas el 1 de julio. Microsoft lo consideró improbable de atacar. El parche existe desde mayo, y bajo NIS2 el reloj corre para usted.

Una campaña de password spraying lanzó 81 millones de intentos de inicio de sesión contra Microsoft 365 en dos semanas y esquivó la autenticación multifactor - no con un exploit nuevo, sino abusando de una vía de acceso heredada que se salta el MFA.

Microsoft ha adelantado cuatro años, a 2029, su plazo de seguridad cuántica. El motivo no son los futuros ordenadores cuánticos, sino los datos que se roban hoy.

Dos fallos críticos de Cursor con CVSS 9.8 permiten que una página web manipulada tome la máquina de un desarrollador. Qué significa DuneSlide para los dueños.

El informe de Black Kite 2026 revela que una sola brecha de proveedor causó más de la mitad de las víctimas de terceros. Con NIS2 y DORA, usted responde.

La escala Cyber Jailbreak Severity de Anthropic convierte la seguridad de la IA en un criterio de compra y de auditoría, como hizo CVSS con los fallos de software. Qué deberían exigir los propietarios.

Google y el FBI desmantelaron NetNut, una red proxy de al menos 2 millones de dispositivos domésticos usada por 316 grupos de amenaza en una semana. Por qué la reputación de IP ha muerto y sus dispositivos son el nuevo perímetro.
Página 15 / 17
Una nota meditada sobre infraestructura, gobernanza y medición, casi cada mañana. Sin teoría.