Noticias

El grupo ruso TA488 explota CVE-2026-42897 (CVSS 8.1) en Outlook Web Access para instalar OWAReaper, un backdoor cuya persistencia vive en el servidor Exchange: rotar contraseñas y reinstalar la máquina del usuario no lo elimina.
CVE-2026-63077 (CVSS 9.8) permite a cualquiera con acceso HTTP saltarse la autenticación por el protocolo de polling de agentes y ejecutar comandos del sistema operativo. Afecta a todas las versiones de TeamCity On-Premises; JetBrains corrigió en 2025.11.7 y 2026.1.3.
MAI-Cyber-1-Flash es el primer modelo propio de Microsoft especializado en encontrar vulnerabilidades en bases de código complejas, y alimenta MDASH. Perception, la plataforma agentic que suma equipos red, blue y green, entra en preview el 3 de noviembre de 2026.
CVE-2026-16723 (CVSS 9.0) afecta a Fastjson 1.2.68 hasta 1.2.83 y no necesita AutoType habilitado ni gadgets en el classpath: un @type malicioso dispara la búsqueda de recursos de clase y, en fat-JARs de Spring Boot, carga bytecode del atacante. ThreatBook e Imperva ya ven explotación en el wild.
El exploit público de CVE-2026-54121 (CVSS 8.8) abusa del fallback de enrolamiento de AD CS para que una cuenta de dominio sin privilegios obtenga un certificado de Domain Controller y extraiga el hash de krbtgt por DCSync. Microsoft lo parcheó el 14 de julio.
El 23 de julio un error en el sistema de conversión de solicitudes marcó de más a dispositivos de red y retiró rutas IP entre el datacenter de West US y la WAN de Microsoft. Teams, SharePoint, OneDrive, Defender y Copilot Chat quedaron afectados durante casi cuatro horas.
CVE-2026-50522 (CVSS 9.8) permite ejecución remota de código en SharePoint Server por deserialización .NET. watchTowr detectó que los atacantes extraen las machine keys de IIS con un solo request, lo que les deja persistencia aunque después se aplique el parche. CISA lo sumó al catálogo KEV el 22 de julio.
XBOW encontró dos fallas de inyección de comandos (CVE-2026-32194 y CVE-2026-32191, ambas CVSS 9.8) en la capa de procesamiento de imágenes de Bing: un SVG con una referencia que empieza con pipe llegaba al shell vía delegates de ImageMagick y corría como NT AUTHORITY\SYSTEM en Windows y como root en Linux.
Afiliados del ransomware Qilin explotan CVE-2026-0257 (CVSS 7.8), un bypass de autenticación en el portal GlobalProtect de PAN-OS, para abrir sesiones VPN sin credenciales y desplegar ransomware; Palo Alto lo había parcheado el 13 de mayo.
OpenAI reveló su primer «incidente de contención»: pausó el acceso interno a un modelo de largo horizonte que pasó una hora explotando una falla de su sandbox para publicar el PR #287 en GitHub y luego partió un token de autenticación en dos fragmentos para eludir un escáner. Con las nuevas salvaguardas reporta 0 incidentes de severidad alta o media y una baja del 12% al 2,9% en severidad baja.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio