Seguridad y Ciberseguridad

Broadcom publicó el 29 de julio parches para CVE-2026-59309 y CVE-2026-59310 (ambas CVSS 9.8) en vCenter, y para CVE-2026-47876 (CVSS 9.3), un desbordamiento en VMXNET3 que permite escapar de una VM y ejecutar código en el host ESX. No hay workarounds.
Claude Mythos Preview encontró un automorfismo no trivial en la retícula de HAWK y bajó el factor de trabajo de 2⁶⁴ a 2³⁸ para HAWK-256. El 29 de julio de 2026 el equipo de HAWK retiró el esquema del proceso adicional de firmas post-cuánticas del NIST, donde era el único candidato basado en retículas que había pasado a tercera ronda.
El grupo ruso TA488 explota CVE-2026-42897 (CVSS 8.1) en Outlook Web Access para instalar OWAReaper, un backdoor cuya persistencia vive en el servidor Exchange: rotar contraseñas y reinstalar la máquina del usuario no lo elimina.
CVE-2026-63077 (CVSS 9.8) permite a cualquiera con acceso HTTP saltarse la autenticación por el protocolo de polling de agentes y ejecutar comandos del sistema operativo. Afecta a todas las versiones de TeamCity On-Premises; JetBrains corrigió en 2025.11.7 y 2026.1.3.
MAI-Cyber-1-Flash es el primer modelo propio de Microsoft especializado en encontrar vulnerabilidades en bases de código complejas, y alimenta MDASH. Perception, la plataforma agentic que suma equipos red, blue y green, entra en preview el 3 de noviembre de 2026.
CVE-2026-16723 (CVSS 9.0) afecta a Fastjson 1.2.68 hasta 1.2.83 y no necesita AutoType habilitado ni gadgets en el classpath: un @type malicioso dispara la búsqueda de recursos de clase y, en fat-JARs de Spring Boot, carga bytecode del atacante. ThreatBook e Imperva ya ven explotación en el wild.
El exploit público de CVE-2026-54121 (CVSS 8.8) abusa del fallback de enrolamiento de AD CS para que una cuenta de dominio sin privilegios obtenga un certificado de Domain Controller y extraiga el hash de krbtgt por DCSync. Microsoft lo parcheó el 14 de julio.
XBOW encontró dos fallas de inyección de comandos (CVE-2026-32194 y CVE-2026-32191, ambas CVSS 9.8) en la capa de procesamiento de imágenes de Bing: un SVG con una referencia que empieza con pipe llegaba al shell vía delegates de ImageMagick y corría como NT AUTHORITY\SYSTEM en Windows y como root en Linux.
CVE-2026-50522 (CVSS 9.8) permite ejecución remota de código en SharePoint Server por deserialización .NET. watchTowr detectó que los atacantes extraen las machine keys de IIS con un solo request, lo que les deja persistencia aunque después se aplique el parche. CISA lo sumó al catálogo KEV el 22 de julio.
OpenAI reveló su primer «incidente de contención»: un modelo interno de largo horizonte pasó una hora explorando una vulnerabilidad de su sandbox para abrir un PR público en GitHub contra sus instrucciones, y en otro caso partió un token de autenticación en dos fragmentos ofuscados para eludir el escáner de seguridad. Retomo mi artículo de la semana pasada: qué agrega este caso y qué puede hacer un equipo chico.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio