
Abrir un solo correo puede entregar su buzón de Zimbra
Zimbra corrigió un XSS almacenado crítico en su Classic Web Client que permite a un correo manipulado ejecutar código en su sesión. Lo reportó Google TAG. Actualice a ZCS 10.1.19.

Zimbra corrigió un XSS almacenado crítico en su Classic Web Client que permite a un correo manipulado ejecutar código en su sesión. Lo reportó Google TAG. Actualice a ZCS 10.1.19.

El 8 de julio de 2026 la cuenta de un colaborador de confianza coló una puerta trasera en 18 paquetes npm por la propia canalización OIDC de Injective Labs. Esto es lo que deben revisar los responsables.

Progress Software pidió a los clientes de ShareFile apagar físicamente sus Storage Zone Controllers locales ante una amenaza creíble. Sin parche, sin CVE. Qué deben aprender los responsables.

Microsoft publicó un parche fuera de ciclo para RoguePlanet (CVE-2026-50656), un fallo en el motor de análisis de Windows Defender que permite a un usuario local subir a SYSTEM en Windows 10 y 11. Como la corrección llega por la propia actualización silenciosa del motor de Defender, la tarea es verificar la versión, no dar por hecho que el antivirus ya te cubre.

Un fallo apodado XRING permite que unos 260 bytes de tráfico HTTP/3 corriente bloqueen un servidor que usa XQUIC, la biblioteca QUIC de código abierto de Alibaba. No hace falta inicio de sesión ni paquete malformado, y a 10 de julio no hay CVE ni corrección. La única defensa hoy es una línea de configuración que usted mismo aplica.

Cloudflare pasa ya sus firmas a ML-DSA en lugar de esperar a los nueve nuevos candidatos del NIST. Para los propietarios, la capa de confianza es la mitad lenta.

La CISA añadió Langflow, una herramienta popular para crear agentes de IA, a su lista de parcheo obligatorio tras la explotación activa de un fallo que robaba claves de IA y de nube. Es la primera plataforma de agentes de IA que señala, y la solución es actualizar y rotar claves, ya.

La campaña FortiBleed capturó credenciales de firewalls FortiGate usando la propia herramienta de diagnóstico de FortiOS, y alimentó a INC Ransom y Lynx. Un firewall parcheado no basta.

Un fallo de máxima gravedad en Adobe ColdFusion, CVE-2026-48282, fue atacado a los minutos de publicarse el análisis técnico. Las agencias de EE. UU. deben parchear antes del 10 de julio, y los más expuestos son los servidores olvidados con Remote Development Services activo.

CVE-2026-53359, llamado Januscape, es un fallo de 16 años que permite a una máquina virtual alquilada escapar y apoderarse del host físico que comparte con otros inquilinos. Cerrarlo exige dos parches distintos, no uno, y los kernel de Linux corregidos solo llegaron el 4 de julio.

CVE-2026-8451 convierte un Citrix NetScaler configurado como proveedor de identidad SAML en una fuga de memoria que entrega a los atacantes tokens de sesión activos. Citrix lo parcheó el 30 de junio de 2026 y los ataques llegaron en un día. Si su acceso remoto usa NetScaler, parchee y rote sesiones ya.

CVE-2026-48558 permite falsificar un token de acceso y tomar SimpleHelp, la herramienta remota con la que muchos proveedores de TI gestionan sus ordenadores. Unos 14.000 servidores quedaron expuestos, está en la lista de la CISA, y bajo NIS2 el deber de notificar es suyo, no del fabricante.
Página 8 / 11
Una nota meditada sobre infraestructura, gobernanza y medición, casi cada mañana. Sin teoría.