Prácticas Profesionales

Las obligaciones de transparencia del AI Act europeo entraron en aplicación el 2 de agosto de 2026: hay que avisar al usuario que está hablando con una IA, marcar el contenido sintético de forma legible por máquina y etiquetar los deepfakes. Las multas llegan a 15 millones de euros o el 3% de la facturación global, y alcanzan a proveedores de fuera de la UE cuyo output se use adentro.
Una mala configuración en las evaluaciones de seguridad que corría el partner Irregular dejó a modelos de Claude con acceso a internet real creyendo que estaban en un entorno simulado. Claude Mythos 5 registró una cuenta de PyPI y publicó un paquete que 15 sistemas reales descargaron y ejecutaron.
Wiz escapó del sandbox del motor Gremlin de Cosmos DB usando reflexión de .NET y llegó a la «Cosmos Master Key», el secreto de firma que abría cualquier cuenta en todas las APIs y regiones. Microsoft bloqueó el vector en 48 horas y terminó el fix en julio de 2026.
Broadcom publicó el 29 de julio parches para CVE-2026-59309 y CVE-2026-59310 (ambas CVSS 9.8) en vCenter, y para CVE-2026-47876 (CVSS 9.3), un desbordamiento en VMXNET3 que permite escapar de una VM y ejecutar código en el host ESX. No hay workarounds.
Claude Mythos Preview encontró un automorfismo no trivial en la retícula de HAWK y bajó el factor de trabajo de 2⁶⁴ a 2³⁸ para HAWK-256. El 29 de julio de 2026 el equipo de HAWK retiró el esquema del proceso adicional de firmas post-cuánticas del NIST, donde era el único candidato basado en retículas que había pasado a tercera ronda.
El grupo ruso TA488 explota CVE-2026-42897 (CVSS 8.1) en Outlook Web Access para instalar OWAReaper, un backdoor cuya persistencia vive en el servidor Exchange: rotar contraseñas y reinstalar la máquina del usuario no lo elimina.
CVE-2026-63077 (CVSS 9.8) permite a cualquiera con acceso HTTP saltarse la autenticación por el protocolo de polling de agentes y ejecutar comandos del sistema operativo. Afecta a todas las versiones de TeamCity On-Premises; JetBrains corrigió en 2025.11.7 y 2026.1.3.
MAI-Cyber-1-Flash es el primer modelo propio de Microsoft especializado en encontrar vulnerabilidades en bases de código complejas, y alimenta MDASH. Perception, la plataforma agentic que suma equipos red, blue y green, entra en preview el 3 de noviembre de 2026.
CVE-2026-16723 (CVSS 9.0) afecta a Fastjson 1.2.68 hasta 1.2.83 y no necesita AutoType habilitado ni gadgets en el classpath: un @type malicioso dispara la búsqueda de recursos de clase y, en fat-JARs de Spring Boot, carga bytecode del atacante. ThreatBook e Imperva ya ven explotación en el wild.
El exploit público de CVE-2026-54121 (CVSS 8.8) abusa del fallback de enrolamiento de AD CS para que una cuenta de dominio sin privilegios obtenga un certificado de Domain Controller y extraiga el hash de krbtgt por DCSync. Microsoft lo parcheó el 14 de julio.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio