Noticias

Wiz escapó del sandbox del motor Gremlin de Cosmos DB usando reflexión de .NET y llegó a la «Cosmos Master Key», el secreto de firma que abría cualquier cuenta en todas las APIs y regiones. Microsoft bloqueó el vector en 48 horas y terminó el fix en julio de 2026.
Broadcom publicó el 29 de julio parches para CVE-2026-59309 y CVE-2026-59310 (ambas CVSS 9.8) en vCenter, y para CVE-2026-47876 (CVSS 9.3), un desbordamiento en VMXNET3 que permite escapar de una VM y ejecutar código en el host ESX. No hay workarounds.
Claude Mythos Preview encontró un automorfismo no trivial en la retícula de HAWK y bajó el factor de trabajo de 2⁶⁴ a 2³⁸ para HAWK-256. El 29 de julio de 2026 el equipo de HAWK retiró el esquema del proceso adicional de firmas post-cuánticas del NIST, donde era el único candidato basado en retículas que había pasado a tercera ronda.
El grupo ruso TA488 explota CVE-2026-42897 (CVSS 8.1) en Outlook Web Access para instalar OWAReaper, un backdoor cuya persistencia vive en el servidor Exchange: rotar contraseñas y reinstalar la máquina del usuario no lo elimina.
CVE-2026-63077 (CVSS 9.8) permite a cualquiera con acceso HTTP saltarse la autenticación por el protocolo de polling de agentes y ejecutar comandos del sistema operativo. Afecta a todas las versiones de TeamCity On-Premises; JetBrains corrigió en 2025.11.7 y 2026.1.3.
MAI-Cyber-1-Flash es el primer modelo propio de Microsoft especializado en encontrar vulnerabilidades en bases de código complejas, y alimenta MDASH. Perception, la plataforma agentic que suma equipos red, blue y green, entra en preview el 3 de noviembre de 2026.
CVE-2026-16723 (CVSS 9.0) afecta a Fastjson 1.2.68 hasta 1.2.83 y no necesita AutoType habilitado ni gadgets en el classpath: un @type malicioso dispara la búsqueda de recursos de clase y, en fat-JARs de Spring Boot, carga bytecode del atacante. ThreatBook e Imperva ya ven explotación en el wild.
El exploit público de CVE-2026-54121 (CVSS 8.8) abusa del fallback de enrolamiento de AD CS para que una cuenta de dominio sin privilegios obtenga un certificado de Domain Controller y extraiga el hash de krbtgt por DCSync. Microsoft lo parcheó el 14 de julio.
El 23 de julio un error en el sistema de conversión de solicitudes marcó de más a dispositivos de red y retiró rutas IP entre el datacenter de West US y la WAN de Microsoft. Teams, SharePoint, OneDrive, Defender y Copilot Chat quedaron afectados durante casi cuatro horas.
CVE-2026-50522 (CVSS 9.8) permite ejecución remota de código en SharePoint Server por deserialización .NET. watchTowr detectó que los atacantes extraen las machine keys de IIS con un solo request, lo que les deja persistencia aunque después se aplique el parche. CISA lo sumó al catálogo KEV el 22 de julio.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio