Infraestructura y Operaciones

Microsoft detalló cómo JadePuffer (Storm-3168) usó un service principal filtrado en un issue de GitHub para borrar más de 100 cuentas de almacenamiento de Azure en siete minutos. Carbonato secuestra hosts Docker expuestos con Hermes Agent para robar claves de IA, otro actor robó más de 600.000 tarjetas con agentes open source a 25 dólares por empresa, y SOCRadar encontró credenciales de IA de más de 80.000 dominios corporativos en logs de infostealers.
SharePoint CVE-2026-65660 (publicada como spoofing, en realidad RCE autenticado) entró a KEV el 25 de septiembre con explotación confirmada. WordPress 7.1.2 corrige una falla del core (CVE-2026-87902) explotada al día siguiente, y Elementor 4.3.2 cierra un CSRF que crea administradores en las versiones 4.3.0 y 4.3.1. Además: cPanel root, Roundcube y TeamCity explotados y un escape de contenedores en Ubuntu sin parche.
UpGuard encontró 16.326 bases de Supabase con tablas legibles desde internet por RLS ausente o mal configurado. En la misma semana se conocieron datos residuales entre clientes en Cloudflare Containers (ya corregido), la dirección de issues de GitLab que funciona como token de toda la cuenta, el «confused deputy» de Config Connector en GKE y dos GitHub Actions rehabilitadas con el payload de Mini Shai-Hulud todavía activo. Ninguna tiene CVE: se corrigen revisando configuración y permisos.
Seis productos de borde y red con explotación confirmada en una semana: un zero-day en la consola de Check Point atacado desde julio (CVE-2026-93616), Arista VeloCloud Orchestrator con CVSS 10, F5 BIG-IP APM como servidor OAuth, dos RCE de Citrix NetScaler con plazo de CISA al 30 de septiembre, casi mil switches Zyxel GS1900 vaciados y la cadena «MikroTrick» en RouterOS. Kiteworks, además, pidió a sus clientes apagar los servidores de forma preventiva.
Cisco ISE con un bypass de autenticación de CVSS 10.0 bajo explotación activa, un RCE sin autenticar como root en Check Point Security Management Server, un heap overflow en el validador DNSSEC de Unbound, un zero-day de módem parchado en los Pixel, el plugin Admin Menu Editor Pro distribuido con backdoor tras el hackeo del sitio del desarrollador y ScreenConnect explotado desde agosto.
Seis meses después de los ataques con drones y misiles de Irán, AWS confirmó que no puede recuperar datos ni recursos de clientes en toda la región de Baréin (me-south-1) ni en una zona de disponibilidad de EAU (mec1-az2), por daños que superaron el diseño de resiliencia multi-AZ.
Memory QoS graduó a beta en Kubernetes v1.37 y viene habilitado por defecto, pero no escribe nada en los cgroups hasta que lo configures: el default de memoryThrottlingFactor pasó de 0.9 a null. Pod-Level Resource Managers también llegó a beta, aunque deshabilitado por defecto y con dependencias concretas. Cilium 1.20 salta a Gateway API v1.6.1 con ExternalAuth, TCPRoute y UDPRoute, y suma IPv6 al IPAM en modo ENI de AWS como feature beta.
Un zero-day en Cisco Secure Email Gateway que da root con un mail bien armado, un CVSS 10.0 en GitLab con sondeos en el mundo real, dos fallas de JFrog Artifactory encadenadas para dejar un backdoor en Rust y el bug de vCenter de julio que ahora usan bandas de ransomware. CISA sumó cinco vulnerabilidades a su catálogo de explotadas entre el 10 y el 11 de septiembre. Suman Check Point, Forgejo y WatchGuard Firebox, con el orden en el que conviene atacar la lista.
Microsoft documentó una campaña activa desde mayo de 2026 donde los atacantes llaman al teléfono personal del empleado haciéndose pasar por la mesa de ayuda, usan la actualización de una passkey como excusa y terminan exfiltrando SharePoint, OneDrive y Exchange Online. En ninguna intrusión se enroló una passkey ni se rompió la criptografía: lo que cayó fue la sesión (adversary-in-the-middle y device code flow) y el registro de métodos de MFA. Qué protege realmente una passkey, qué no, y la lista concreta de políticas de Entra para revisar el lunes en un tenant.
El 25 de agosto Broadcom retiró sin aviso las descargas públicas del VDDK, la biblioteca de la que dependen Azure Migrate sin agente, Red Hat MTV, Nutanix Move, virt-v2v y el migrador V2V de Xen Orchestra. Pasó en la misma semana en que Tottenham Hotspur reportó más de 85% de ahorro en licenciamiento tras irse a HPE VM Essentials y en la que VMware anunció en Explore que vuelve a mirar a los clientes chicos. Qué se rompe, qué alternativas están maduras y cómo poner número a la salida antes de la próxima renovación.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio