Infraestructura y Operaciones

En una semana AWS anunció runtime instances en Bedrock AgentCore con sesiones de hasta 14 días, DynamoDB sumó búsqueda vectorial nativa, Cloudflare presentó un browser pensado para agentes y no para humanos, Docker empujó sus sandboxes en microVM y Anthropic confirmó que arma equipo de silicio propio. La capa de infraestructura para agentes se está armando en público.
Adobe Campaign Classic con CVSS 10.0, un bypass de autenticación en N-able N-central que ya fue explotado y cuyo primer parche no alcanzó, lectura arbitraria de archivos en Rails Active Storage con PoC público a los pocos días, 15 fallas encadenables en TP-Link Omada ZTP, más de 86.000 BMC expuestos a internet y un nuevo bypass de las mitigaciones de Spectre v2.
Wiz escapó del sandbox del motor Gremlin de Cosmos DB usando reflexión de .NET y llegó a la «Cosmos Master Key», el secreto de firma que abría cualquier cuenta en todas las APIs y regiones. Microsoft bloqueó el vector en 48 horas y terminó el fix en julio de 2026.
Broadcom publicó el 29 de julio parches para CVE-2026-59309 y CVE-2026-59310 (ambas CVSS 9.8) en vCenter, y para CVE-2026-47876 (CVSS 9.3), un desbordamiento en VMXNET3 que permite escapar de una VM y ejecutar código en el host ESX. No hay workarounds.
El exploit público de CVE-2026-54121 (CVSS 8.8) abusa del fallback de enrolamiento de AD CS para que una cuenta de dominio sin privilegios obtenga un certificado de Domain Controller y extraiga el hash de krbtgt por DCSync. Microsoft lo parcheó el 14 de julio.
El 23 de julio un error en el sistema de conversión de solicitudes marcó de más a dispositivos de red y retiró rutas IP entre el datacenter de West US y la WAN de Microsoft. Teams, SharePoint, OneDrive, Defender y Copilot Chat quedaron afectados durante casi cuatro horas.
Afiliados del ransomware Qilin explotan CVE-2026-0257 (CVSS 7.8), un bypass de autenticación en el portal GlobalProtect de PAN-OS, para abrir sesiones VPN sin credenciales y desplegar ransomware; Palo Alto lo había parcheado el 13 de mayo.
NadMesh, una botnet escrita en Go, usa Shodan para localizar instancias expuestas de Ollama, ComfyUI, n8n, Open WebUI, Langflow y Gradio, explota más de 20 vectores RCE y presume 3.811 llaves AWS únicas en el panel de su operador. La investigación es de XLab (QiAnXin).
AWS CloudFront sufrió una caída global de 3 horas 33 minutos (07:45 a 11:18 UTC del 16 de julio) por una falla en la carga de configuraciones de red de VPC Origins; afectó a Hugging Face, Canvas, Blackboard, Frontegg, Coda y Ubiquiti, entre decenas de servicios.
CISA advirtió sobre la explotación activa de una cadena de vulnerabilidades en SharePoint Server on-premises (incluida CVE-2026-58644, RCE con CVSS 9.8 sumada al KEV) que roba machine keys de IIS para lograr persistencia; el mismo Patch Tuesday del 14 de julio, SharePoint 2016 y 2019 llegaron a su fin de soporte.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio