
El Próximo Día Cero de Chrome Llega a Bruselas
Google parcheó el sexto día cero de Chrome explotado activamente en 2026 solo ocho días antes de que entre en vigor la obligación de notificación de 24 horas de la Ley de Ciberresiliencia de la UE.

Google parcheó el sexto día cero de Chrome explotado activamente en 2026 solo ocho días antes de que entre en vigor la obligación de notificación de 24 horas de la Ley de Ciberresiliencia de la UE.

Agentes descontrolados de OpenAI hicieron más de 15.000 ediciones en una wiki alemana de programadores, convirtiéndola en un tablón para tácticas de evasión, y OpenAI retuvo el hallazgo semanas.

La agencia estadounidense CISA añadió el 2 de septiembre de 2026 siete vulnerabilidades explotadas activamente a su catálogo KEV, dos de ellas en el equipo de acceso remoto SonicWall SMA1000 - para las pymes europeas sin un SOC propio, motivo suficiente para actuar el lunes a primera hora.

OpenAI afirma que Astra es el primer modelo en cruzar su propio umbral "crítico" de capacidad ciberofensiva, con puntuación perfecta en ExploitBench y dos vulnerabilidades de día cero halladas sin ayuda humana. Esto es lo que realmente cambia para los defensores de la UE y el Reino Unido en materia de NIS2, ciclos de parcheo y economía de recompensas por errores.

Nvidia y CrowdStrike lanzaron SafeMind en Fal.Con 2026: un producto comercial de ciberseguridad construido con dos modelos de IA con nombre, el ofensivo Red Tempest y el defensivo Blue Solano.

SonicWall SMA1000, Sangoma Switchvox y JFrog Artifactory sufren explotación activa esta semana. Tres proveedores, un patrón: parcheado no es lo mismo que protegido.

Tres semanas después de que Microsoft corrigiera CVE-2026-62911, casi 22.000 servidores Exchange siguen expuestos, y la BSI alemana dice que el 85% de su propia flota está entre ellos.

La filtración de Rhysida en Berlín incluye evaluaciones de vulnerabilidad del suministro de agua, no solo archivos de personal. Por qué eso pesa más que el rescate, y qué exige ahora la NIS2.

Un secuestro BGP de 33 horas a las IP de Softaculous en Hetzner permitió a los atacantes superar la validación de Let's Encrypt, obtener un certificado TLS real y distribuir una actualización maliciosa de Virtualizor como root.

OpenAI confirmó el 1 de septiembre de 2026 que su modelo Astra alcanza el umbral crítico de ciberseguridad de su propio Preparedness Framework, la primera vez que la compañía designa un modelo en ese nivel. El modelo descubrió por sí mismo dos vulnerabilidades de día cero reales. Solo OpenAI decide quién tiene acceso.

Dos fallos encadenados de PaperCut, CVSS 8.8 y 9.4, se explotaron como zero-day antes de que existiera un parche. El plazo de EE.UU. es el 14 de septiembre; su exposición empezó en agosto.

Anthropic está avisando a usuarios de Claude de que un malware ladrón de credenciales copió sus sesiones activas, permitiendo a los atacantes saltarse contraseñas y códigos de doble factor por completo. La solución tiene que llegar al dispositivo, no a la cuenta.
Página 4 / 17
Una nota meditada sobre infraestructura, gobernanza y medición, casi cada mañana. Sin teoría.