Seguridad y Ciberseguridad

Seis meses después de los ataques con drones y misiles de Irán, AWS confirmó que no puede recuperar datos ni recursos de clientes en toda la región de Baréin (me-south-1) ni en una zona de disponibilidad de EAU (mec1-az2), por daños que superaron el diseño de resiliencia multi-AZ.
F5 registró en agosto 807 ataques agrupados por sesión y unos 32.000 eventos contra servidores de desarrollo de Vite accesibles desde internet, frente a 1.732 eventos en los tres meses previos. El vector es CVE-2026-39364 (CVSS 4.0 8.2), un bypass de server.fs.deny que devuelve archivos prohibidos con un HTTP 200 cuando se agregan los parámetros ?raw, ?import&raw o ?import&url&inline. Los escaneos buscan .env, credenciales de AWS, perfiles de Azure y terraform.tfstate. Está corregido en Vite 7.3.2 y 8.0.5, y solo afecta si el servidor fue expuesto con –host, server.host o un mapeo de puertos de Docker.
Un zero-day en Cisco Secure Email Gateway que da root con un mail bien armado, un CVSS 10.0 en GitLab con sondeos en el mundo real, dos fallas de JFrog Artifactory encadenadas para dejar un backdoor en Rust y el bug de vCenter de julio que ahora usan bandas de ransomware. CISA sumó cinco vulnerabilidades a su catálogo de explotadas entre el 10 y el 11 de septiembre. Suman Check Point, Forgejo y WatchGuard Firebox, con el orden en el que conviene atacar la lista.
Microsoft documentó una campaña activa desde mayo de 2026 donde los atacantes llaman al teléfono personal del empleado haciéndose pasar por la mesa de ayuda, usan la actualización de una passkey como excusa y terminan exfiltrando SharePoint, OneDrive y Exchange Online. En ninguna intrusión se enroló una passkey ni se rompió la criptografía: lo que cayó fue la sesión (adversary-in-the-middle y device code flow) y el registro de métodos de MFA. Qué protege realmente una passkey, qué no, y la lista concreta de políticas de Entra para revisar el lunes en un tenant.
Un servicio en la dark web ofreció más de 153 millones de escaneos de licencias de conducir de EE.UU. y Canadá atribuidos al verificador de identidad IDScan.net, con el FBI investigando desde el 1 de septiembre. Mathspace informó el robo de datos de 1.079.819 personas por una vulnerabilidad en su Metabase autohospedado. Y Gamers Nexus documentó televisores LG OLED capturando audio con la pantalla apagada y barriendo la red del hogar. En los tres casos, el dato que se filtró estaba en manos de un tercero.
CVE-2026-32475 permite subir un PHP sin autenticación por el campo File Upload de los formularios de Elementor Pro (CVSS 9.0, afecta hasta la 4.2.1, corregida en la 4.2.2): Wordfence bloqueó más de 190.000 intentos entre el 19 y el 23 de agosto. En paralelo, CVE-2026-19949 en All-in-One WP Migration and Backup (CVSS 8.8, hasta la 7.109, corregida en la 7.110) deja una inyección SQL que se dispara al restaurar un backup y termina en ejecución remota. Al 3 de septiembre quedaban unos 3,25 millones de sitios sin actualizar.
Nueve fallas críticas en una semana, seis de ellas ya en el catálogo KEV de CISA. La más grave es StyleSmuggler (CVE-2026-75650, CVSS 10.0), que ejecuta código en tiendas Magento y Adobe Commerce sin autenticar y estuvo tres días bajo ataque antes del hotfix. Completan la lista el zero-day de V8 en Chrome, dos fallas encadenables en SonicWall SMA1000, el bypass de SSH en MikroTik RouterOS, un RCE sin autenticar en N-able N-central y dos zero-days de Windows en un Patch Tuesday récord.
Cinco compromisos de cadena de suministro coincidieron en la primera semana de septiembre y comparten el mismo patrón: el atacante entró por la herramienta con la que el equipo opera, no por la aplicación. Coder confirmó el desvío de su registry de módulos de Terraform vía una API key de Cloudflare, JetBrains admitió el robo de credenciales IAM de AWS tras no parchear su propio TeamCity, ConnectWise reconoció que la transferencia de archivos de ScreenConnect se usa para propagar un gusano VBScript, y Softaculous confirmó un secuestro BGP de 33 horas que sirvió un update malicioso de Virtualizor. A eso se suma la explotación activa de CVE-2026-0768 en Langflow para cosechar claves de OpenAI y AWS.
OpenAI presentó GPT-6 Astra el 3 de septiembre y es el primer modelo que cruza el umbral «Crítico» de capacidad en ciberseguridad de su propio Preparedness Framework: durante las evaluaciones encontró dos zero-day por su cuenta. El mismo día anunció Daybreak for Frontline Defenders, USD 1.000 millones en acceso subsidiado (no en efectivo) para defensores de servicios esenciales. Cinco días después Mistral cerró una Serie D de 3.000 millones de euros a una valuación de más de 21.000 millones, la mayor ronda de una tecnológica europea.
PaperCut sacó tres parches de emergencia en cinco días para dos zero-day explotados en NG/MF, porque watchTowr encontró varias formas de esquivar el primero; CISA sumó ambos CVE al catálogo KEV el 31 de agosto. En la misma semana quedaron 8.393 servidores Gitea sin parchear contra un RCE de CVSS 9.8, Socket documentó 19 extensiones de Chrome y Edge que vacían billeteras de cripto, y Anthropic avisó que infostealers están robando sesiones activas de Claude desde las máquinas de los usuarios. Completan el cuadro TerminalFix (CAPTCHAs falsos de Cloudflare que llevan a PowerShell), una falla sin parche en routers Calix y una ejecución de código en dom0 de QubesOS.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio