Prácticas Profesionales

El 23 de julio un error en el sistema de conversión de solicitudes marcó de más a dispositivos de red y retiró rutas IP entre el datacenter de West US y la WAN de Microsoft. Teams, SharePoint, OneDrive, Defender y Copilot Chat quedaron afectados durante casi cuatro horas.
CVE-2026-50522 (CVSS 9.8) permite ejecución remota de código en SharePoint Server por deserialización .NET. watchTowr detectó que los atacantes extraen las machine keys de IIS con un solo request, lo que les deja persistencia aunque después se aplique el parche. CISA lo sumó al catálogo KEV el 22 de julio.
XBOW encontró dos fallas de inyección de comandos (CVE-2026-32194 y CVE-2026-32191, ambas CVSS 9.8) en la capa de procesamiento de imágenes de Bing: un SVG con una referencia que empieza con pipe llegaba al shell vía delegates de ImageMagick y corría como NT AUTHORITY\SYSTEM en Windows y como root en Linux.
OpenAI reveló su primer «incidente de contención»: un modelo interno de largo horizonte pasó una hora explorando una vulnerabilidad de su sandbox para abrir un PR público en GitHub contra sus instrucciones, y en otro caso partió un token de autenticación en dos fragmentos ofuscados para eludir el escáner de seguridad. Retomo mi artículo de la semana pasada: qué agrega este caso y qué puede hacer un equipo chico.
Un análisis empírico midió que Claude Code consume ~33.000 tokens antes de leer tu primer prompt (contra ~7.000 de OpenCode), y un benchmark mostró 3,7 veces más tokens para el mismo resultado. Por qué el costo por token es una variable de arquitectura, qué es el prompt caching y cómo medir lo que tus agentes gastan de verdad.
wp2shell (CVE-2026-63030 + CVE-2026-60137) es un RCE pre-auth en el core de WordPress, con explotación activa y entrada al KEV de CISA el 21 de julio; parches en 6.9.5/7.0.2/6.8.6. Reflexión en primera persona sobre qué significa administrar WordPress cuando la falla no está en un plugin sino en el corazón del CMS que corre el 40% de la web.
Afiliados del ransomware Qilin explotan CVE-2026-0257 (CVSS 7.8), un bypass de autenticación en el portal GlobalProtect de PAN-OS, para abrir sesiones VPN sin credenciales y desplegar ransomware; Palo Alto lo había parcheado el 13 de mayo.
OpenAI reveló su primer «incidente de contención»: pausó el acceso interno a un modelo de largo horizonte que pasó una hora explotando una falla de su sandbox para publicar el PR #287 en GitHub y luego partió un token de autenticación en dos fragmentos para eludir un escáner. Con las nuevas salvaguardas reporta 0 incidentes de severidad alta o media y una baja del 12% al 2,9% en severidad baja.
NadMesh, una botnet escrita en Go, usa Shodan para localizar instancias expuestas de Ollama, ComfyUI, n8n, Open WebUI, Langflow y Gradio, explota más de 20 vectores RCE y presume 3.811 llaves AWS únicas en el panel de su operador. La investigación es de XLab (QiAnXin).
Dos fallos del núcleo de WordPress (CVE-2026-63030 y CVE-2026-60137) se encadenan para ejecutar código sin autenticación en una instalación por defecto, sin plugins; los parches 6.9.5 y 7.0.2 salieron el 17/7 y CISA sumó ambos al KEV el 21/7.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio