Infraestructura y Operaciones

Nueve fallas críticas en una semana, seis de ellas ya en el catálogo KEV de CISA. La más grave es StyleSmuggler (CVE-2026-75650, CVSS 10.0), que ejecuta código en tiendas Magento y Adobe Commerce sin autenticar y estuvo tres días bajo ataque antes del hotfix. Completan la lista el zero-day de V8 en Chrome, dos fallas encadenables en SonicWall SMA1000, el bypass de SSH en MikroTik RouterOS, un RCE sin autenticar en N-able N-central y dos zero-days de Windows en un Patch Tuesday récord.
Cinco compromisos de cadena de suministro coincidieron en la primera semana de septiembre y comparten el mismo patrón: el atacante entró por la herramienta con la que el equipo opera, no por la aplicación. Coder confirmó el desvío de su registry de módulos de Terraform vía una API key de Cloudflare, JetBrains admitió el robo de credenciales IAM de AWS tras no parchear su propio TeamCity, ConnectWise reconoció que la transferencia de archivos de ScreenConnect se usa para propagar un gusano VBScript, y Softaculous confirmó un secuestro BGP de 33 horas que sirvió un update malicioso de Virtualizor. A eso se suma la explotación activa de CVE-2026-0768 en Langflow para cosechar claves de OpenAI y AWS.
PaperCut sacó tres parches de emergencia en cinco días para dos zero-day explotados en NG/MF, porque watchTowr encontró varias formas de esquivar el primero; CISA sumó ambos CVE al catálogo KEV el 31 de agosto. En la misma semana quedaron 8.393 servidores Gitea sin parchear contra un RCE de CVSS 9.8, Socket documentó 19 extensiones de Chrome y Edge que vacían billeteras de cripto, y Anthropic avisó que infostealers están robando sesiones activas de Claude desde las máquinas de los usuarios. Completan el cuadro TerminalFix (CAPTCHAs falsos de Cloudflare que llevan a PowerShell), una falla sin parche en routers Calix y una ejecución de código en dom0 de QubesOS.
The Information reportó el 26 de agosto que Nvidia acordó comprar Hugging Face por USD 12.900 millones, sin confirmación oficial de ninguna de las dos empresas. El mismo día, AWS anunció la adquisición de DuckLabs, la compañía detrás de DuckDB, que sigue con licencia MIT bajo su fundación independiente. Además: OpenAI publicó los primeros benchmarks de su chip Jalapeño, Anthropic presentó el Model Hardware Standard para que los agentes operen equipos físicos y Thomson Reuters lanzó su propio modelo frontier con una inversión de USD 40 millones.
La autoridad de seguridad de Eslovaquia (NBÚ) encontró un módulo no documentado con doce números telefónicos rusos hardcodeados en 279 cámaras de control de velocidad NERO R-ONE compradas con 30 millones de euros de fondos europeos: un SMS abre shell en el equipo. La misma semana The Telegraph reportó que un grupo vinculado a Irán dejó una planta eléctrica británica cuatro días fuera de servicio en julio (sin confirmación oficial del NCSC), QUIRSO contabilizó 361 víctimas en 47 países por CVE-2026-59310 en VMware vCenter, el FBI y CISA elevaron a más de 500 las organizaciones de infraestructura crítica golpeadas por Medusa y el jefe de ciberseguridad de T-Mobile contó cómo expulsó a Salt Typhoon cortando un cable con una tijera.
Entre el 17 y el 24 de agosto CISA sumó diez vulnerabilidades a su catálogo KEV, casi todas con parche disponible hacía meses: Windows IKE (abril), SharePoint (julio), Zimbra (10.1.20 de julio, con 274 servidores ya comprometidos) y Oracle WebLogic (CPU de enero, CVSS 10.0). También entraron por primera vez dos piezas de infraestructura de IA, Ray y MLflow. En paralelo, GitLab y Keycloak publicaron críticas sin explotación conocida y Microsoft corrigió el aviso de Entra ID (CVE-2026-69836, CVSS 10.0) que había marcado como explotado por error.
El 17 de agosto GitHub estuvo degradado 7 horas y 47 minutos (13:28 a 21:15 UTC), con errores del 20% en web y API y del 50% en descargas de archivos y contenido crudo, y con pull requests, issues, Actions, webhooks, Pages, autenticación SAML/OIDC y Copilot afectados. El 20 de agosto su CTO publicó el post-mortem: no fue un cambio de código ni de configuración, sino un componente crítico de Central US que no escaló ante un pico de tráfico, con los commits mensuales pasando de 1.400 a 2.900 millones desde abril. El análisis mira la concentración de todo el ciclo de vida del software en un solo proveedor, hace la cuenta real del SLA de 99,9% trimestral y propone medidas concretas para equipos que no se van a ir de GitHub.
Nine PBS, la estación de TV pública de San Luis (Misuri), pasó cinco meses sin acceso a 50 TB con 70 años de archivo porque su proveedor de cloud storage dejó de responder y le cortó el acceso; hizo falta una demanda para que un juez le reconozca la propiedad de sus propios datos. El caso confirma que el cloud no deroga la regla 3-2-1: acá va qué salió mal, qué preguntarle a cualquier proveedor antes de firmar y un checklist accionable para pymes y organizaciones argentinas.
Cinco fallas críticas bajo explotación activa en una misma semana: ransomware sobre SonicWall SMA1000 (SSRF CVSS 10.0), DoS explotado en Cisco ASA/FTD, RCE en vCenter con persistencia vía reverse SSH (361 IPs comprometidas en 47 países), SAP Commerce Cloud atacado a los tres días del parche y secuestro de cuentas de clientes en Adobe Commerce. De yapa, una falla zero-click de Zoom que una IA pública encontró en menos de 20 prompts.
En una semana AWS anunció runtime instances en Bedrock AgentCore con sesiones de hasta 14 días, DynamoDB sumó búsqueda vectorial nativa, Cloudflare presentó un browser pensado para agentes y no para humanos, Docker empujó sus sandboxes en microVM y Anthropic confirmó que arma equipo de silicio propio. La capa de infraestructura para agentes se está armando en público.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio