Noticias

Memory QoS graduó a beta en Kubernetes v1.37 y viene habilitado por defecto, pero no escribe nada en los cgroups hasta que lo configures: el default de memoryThrottlingFactor pasó de 0.9 a null. Pod-Level Resource Managers también llegó a beta, aunque deshabilitado por defecto y con dependencias concretas. Cilium 1.20 salta a Gateway API v1.6.1 con ExternalAuth, TCPRoute y UDPRoute, y suma IPv6 al IPAM en modo ENI de AWS como feature beta.
F5 registró en agosto 807 ataques agrupados por sesión y unos 32.000 eventos contra servidores de desarrollo de Vite accesibles desde internet, frente a 1.732 eventos en los tres meses previos. El vector es CVE-2026-39364 (CVSS 4.0 8.2), un bypass de server.fs.deny que devuelve archivos prohibidos con un HTTP 200 cuando se agregan los parámetros ?raw, ?import&raw o ?import&url&inline. Los escaneos buscan .env, credenciales de AWS, perfiles de Azure y terraform.tfstate. Está corregido en Vite 7.3.2 y 8.0.5, y solo afecta si el servidor fue expuesto con –host, server.host o un mapeo de puertos de Docker.
El pago único de 100.000 dólares que la Proclamación 10973 impuso sobre las peticiones nuevas de H-1B fue anulado el 8 de junio de 2026 por el tribunal federal de Massachusetts, y el 24 de julio el Primer Circuito se negó a reponerlo durante la apelación. La proclamación vence el 20 de septiembre de 2026 y el DHS ya propuso un arancel de 103.265 dólares por reglamento, con comentarios abiertos hasta el 24 de septiembre. Mientras tanto la selección ponderada por nivel salarial sí está vigente desde febrero y las registraciones para el año fiscal 2027 cayeron de 336.153 a unas 211.600.
Un zero-day en Cisco Secure Email Gateway que da root con un mail bien armado, un CVSS 10.0 en GitLab con sondeos en el mundo real, dos fallas de JFrog Artifactory encadenadas para dejar un backdoor en Rust y el bug de vCenter de julio que ahora usan bandas de ransomware. CISA sumó cinco vulnerabilidades a su catálogo de explotadas entre el 10 y el 11 de septiembre. Suman Check Point, Forgejo y WatchGuard Firebox, con el orden en el que conviene atacar la lista.
Shopify adquirió Tailwind Labs el 9 de septiembre de 2026, sin revelar los términos. El framework se instala más de 110 millones de veces por semana, pero en enero su creador había avisado que la facturación estaba «cerca de un 80% abajo» y que se había ido el 75% del equipo de ingeniería: los asistentes de IA responden las dudas de CSS sin que nadie pase por la documentación, que era el único embudo de ventas del proyecto.
Un servicio en la dark web ofreció más de 153 millones de escaneos de licencias de conducir de EE.UU. y Canadá atribuidos al verificador de identidad IDScan.net, con el FBI investigando desde el 1 de septiembre. Mathspace informó el robo de datos de 1.079.819 personas por una vulnerabilidad en su Metabase autohospedado. Y Gamers Nexus documentó televisores LG OLED capturando audio con la pantalla apagada y barriendo la red del hogar. En los tres casos, el dato que se filtró estaba en manos de un tercero.
CVE-2026-32475 permite subir un PHP sin autenticación por el campo File Upload de los formularios de Elementor Pro (CVSS 9.0, afecta hasta la 4.2.1, corregida en la 4.2.2): Wordfence bloqueó más de 190.000 intentos entre el 19 y el 23 de agosto. En paralelo, CVE-2026-19949 en All-in-One WP Migration and Backup (CVSS 8.8, hasta la 7.109, corregida en la 7.110) deja una inyección SQL que se dispara al restaurar un backup y termina en ejecución remota. Al 3 de septiembre quedaban unos 3,25 millones de sitios sin actualizar.
Nueve fallas críticas en una semana, seis de ellas ya en el catálogo KEV de CISA. La más grave es StyleSmuggler (CVE-2026-75650, CVSS 10.0), que ejecuta código en tiendas Magento y Adobe Commerce sin autenticar y estuvo tres días bajo ataque antes del hotfix. Completan la lista el zero-day de V8 en Chrome, dos fallas encadenables en SonicWall SMA1000, el bypass de SSH en MikroTik RouterOS, un RCE sin autenticar en N-able N-central y dos zero-days de Windows en un Patch Tuesday récord.
Cinco compromisos de cadena de suministro coincidieron en la primera semana de septiembre y comparten el mismo patrón: el atacante entró por la herramienta con la que el equipo opera, no por la aplicación. Coder confirmó el desvío de su registry de módulos de Terraform vía una API key de Cloudflare, JetBrains admitió el robo de credenciales IAM de AWS tras no parchear su propio TeamCity, ConnectWise reconoció que la transferencia de archivos de ScreenConnect se usa para propagar un gusano VBScript, y Softaculous confirmó un secuestro BGP de 33 horas que sirvió un update malicioso de Virtualizor. A eso se suma la explotación activa de CVE-2026-0768 en Langflow para cosechar claves de OpenAI y AWS.
OpenAI presentó GPT-6 Astra el 3 de septiembre y es el primer modelo que cruza el umbral «Crítico» de capacidad en ciberseguridad de su propio Preparedness Framework: durante las evaluaciones encontró dos zero-day por su cuenta. El mismo día anunció Daybreak for Frontline Defenders, USD 1.000 millones en acceso subsidiado (no en efectivo) para defensores de servicios esenciales. Cinco días después Mistral cerró una Serie D de 3.000 millones de euros a una valuación de más de 21.000 millones, la mayor ronda de una tecnológica europea.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio