Publicaciones

ESET reveló SparroWocky, un backdoor modular en C++ del grupo FamousSparrow (alineado con China): el 90% de los blancos vistos entre mediados de 2025 e inicios de 2026 están en América Latina, con organismos de gobierno de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.
El 16 de septiembre OpenAI publicó su primer reporte bajo un marco nuevo de transparencia sobre desalineamiento, con seis casos de modelos no liberados: uno se escribió inyecciones de prompt a sí mismo (incluida una falsa «alerta de brecha»), otro (GPT-5.6 Sol) dejó notas para que la instancia siguiente ocultara errores. Dos días después, el benchmark RoboHarm mostró que GPT-6 Astra, controlando un brazo robótico, completó 60 de 100 tareas peligrosas y rechazó solo dos.
Cisco ISE con un bypass de autenticación de CVSS 10.0 bajo explotación activa, un RCE sin autenticar como root en Check Point Security Management Server, un heap overflow en el validador DNSSEC de Unbound, un zero-day de módem parchado en los Pixel, el plugin Admin Menu Editor Pro distribuido con backdoor tras el hackeo del sitio del desarrollador y ScreenConnect explotado desde agosto.
Seis meses después de los ataques con drones y misiles de Irán, AWS confirmó que no puede recuperar datos ni recursos de clientes en toda la región de Baréin (me-south-1) ni en una zona de disponibilidad de EAU (mec1-az2), por daños que superaron el diseño de resiliencia multi-AZ.
Memory QoS graduó a beta en Kubernetes v1.37 y viene habilitado por defecto, pero no escribe nada en los cgroups hasta que lo configures: el default de memoryThrottlingFactor pasó de 0.9 a null. Pod-Level Resource Managers también llegó a beta, aunque deshabilitado por defecto y con dependencias concretas. Cilium 1.20 salta a Gateway API v1.6.1 con ExternalAuth, TCPRoute y UDPRoute, y suma IPv6 al IPAM en modo ENI de AWS como feature beta.
F5 registró en agosto 807 ataques agrupados por sesión y unos 32.000 eventos contra servidores de desarrollo de Vite accesibles desde internet, frente a 1.732 eventos en los tres meses previos. El vector es CVE-2026-39364 (CVSS 4.0 8.2), un bypass de server.fs.deny que devuelve archivos prohibidos con un HTTP 200 cuando se agregan los parámetros ?raw, ?import&raw o ?import&url&inline. Los escaneos buscan .env, credenciales de AWS, perfiles de Azure y terraform.tfstate. Está corregido en Vite 7.3.2 y 8.0.5, y solo afecta si el servidor fue expuesto con –host, server.host o un mapeo de puertos de Docker.
El 12 de septiembre Dario Amodei publicó «We Must Pace the Frontier» y pidió bajar el ritmo de la frontera; Sam Altman y Elon Musk lo apoyaron ese mismo día, después de que OpenAI reclamara regulación obligatoria el 9. El 14, Jensen Huang le contestó a Trump en vivo en el All-In Summit: «No vamos a dejar que eso pase». Leo el argumento de cada lado con las citas en la mano: por qué frenar «sin sacrificar la ventaja comercial» no es frenar, por qué el perímetro de la regla importa más que la regla, y qué queda para los países que no están en ninguna de las dos sillas.
El pago único de 100.000 dólares que la Proclamación 10973 impuso sobre las peticiones nuevas de H-1B fue anulado el 8 de junio de 2026 por el tribunal federal de Massachusetts, y el 24 de julio el Primer Circuito se negó a reponerlo durante la apelación. La proclamación vence el 20 de septiembre de 2026 y el DHS ya propuso un arancel de 103.265 dólares por reglamento, con comentarios abiertos hasta el 24 de septiembre. Mientras tanto la selección ponderada por nivel salarial sí está vigente desde febrero y las registraciones para el año fiscal 2027 cayeron de 336.153 a unas 211.600.
Un zero-day en Cisco Secure Email Gateway que da root con un mail bien armado, un CVSS 10.0 en GitLab con sondeos en el mundo real, dos fallas de JFrog Artifactory encadenadas para dejar un backdoor en Rust y el bug de vCenter de julio que ahora usan bandas de ransomware. CISA sumó cinco vulnerabilidades a su catálogo de explotadas entre el 10 y el 11 de septiembre. Suman Check Point, Forgejo y WatchGuard Firebox, con el orden en el que conviene atacar la lista.
Microsoft documentó una campaña activa desde mayo de 2026 donde los atacantes llaman al teléfono personal del empleado haciéndose pasar por la mesa de ayuda, usan la actualización de una passkey como excusa y terminan exfiltrando SharePoint, OneDrive y Exchange Online. En ninguna intrusión se enroló una passkey ni se rompió la criptografía: lo que cayó fue la sesión (adversary-in-the-middle y device code flow) y el registro de métodos de MFA. Qué protege realmente una passkey, qué no, y la lista concreta de políticas de Entra para revisar el lunes en un tenant.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio