Noticias 7/8/2026

Cisco parcha vulnerabilidades críticas importantes

Resumen:
Cisco ha lanzado actualizaciones críticas para abordar un total de 12 vulnerabilidades de seguridad que afectan a su software Catalyst SD-WAN y IOS XE. Entre estas, tres son particularmente graves, con una puntuación CVSS de 9.8. Estas vulnerabilidades fueron descubiertas durante una revisión de seguridad interna y afectan a los sistemas independientemente de su configuración o modo de operación, siendo esencial la aplicación de los parches para mitigar posibles riesgos.

Leer el artículo completo

Ataque CPU Ignora Defensas Spectre

Resumen:
Investigadores del MIT CSAIL han descubierto una nueva técnica de ataque, denominada «INTERRUPT INJECTION», que permite a un programa Linux sin privilegios eludir las mitigaciones de Spectre v2 en CPUs Intel y AMD. Este ataque se aprovecha de un intervalo de tiempo crítico entre la desinfección del predictor de ramas del procesador y su uso por parte del kernel, logrando «re-envenenar» el predictor. Es crucial comprender este tipo de vulnerabilidades a nivel de hardware para la seguridad de la infraestructura y puede servir como excelente material de formación sobre la complejidad de los ataques modernos.

Leer el artículo completo

RadiAnt DICOM: Vulnerabilidad de Seguridad Crítica

Resumen:
El artículo detalla una vulnerabilidad crítica de escritura fuera de límites (CVE-2026-17264) en el visor Medixant RadiAnt DICOM, que afecta a las versiones 2025.2 y anteriores. La explotación exitosa, al abrir un archivo DICOM malicioso, podría causar que la aplicación se bloquee o, lo que es más grave, permitir la ejecución remota de código arbitrario. CISA recomienda actualizar a la versión 2026.1, abrir archivos DICOM solo de fuentes confiables e implementar buenas prácticas de seguridad para proteger los sistemas de control y capacitar a los empleados contra ataques de ingeniería social.

Leer el artículo completo

Vulnerabilidad Crítica Johnson Controls TL280

Resumen:
Este aviso de seguridad de CISA detalla la vulnerabilidad CVE-2026-27871, que afecta a las versiones anteriores a la 5.63 del controlador Johnson Controls Inc. TL280. La falla principal radica en el uso de algoritmos criptográficos débiles y la presencia de credenciales codificadas (hardcoded credentials), lo que podría permitir a un atacante acceder a información sensible del dispositivo. Aunque la noticia se centra en un dispositivo de infraestructura crítica, la problemática de las credenciales fijadas es un vector de ataque común y relevante para cualquier empresa. El informe incluye mitigaciones esenciales, como la actualización de firmware a la versión 5.63, la restricción del acceso de red, la implementación de segmentación y el monitoreo de actividad. Estas recomendaciones son valiosas para la formación de empleados en seguridad operativa y buenas prácticas de ciberseguridad, incluyendo el uso seguro de VPNs y la concienciación sobre ingeniería social.

Leer el artículo completo

CISA Alerta: Vulnerabilidades ABB Zenon

Resumen:
Esta alerta de CISA detalla múltiples vulnerabilidades críticas que afectan a los servicios IIoT de ABB Ability Zenon que utilizan MongoDB (versión 4.2). La explotación exitosa de estas vulnerabilidades, con puntuaciones CVSS de hasta 7.8, podría permitir a los atacantes eludir la seguridad, provocar fallos en los sistemas, ejecutar acciones no autorizadas o comprometer datos. Los sectores de infraestructura crítica como la manufactura, energía y tecnología de la información están afectados. Se recomienda a los usuarios reemplazar la instancia de MongoDB incluida con una versión compatible y parcheada, o desinstalar los servicios IIoT si no son necesarios, para mitigar los riesgos. Esta información es crucial para entender ataques a sistemas industriales y formación de seguridad.

Leer el artículo completo

Noticias 6/8/2026

Oracle Database Compromised Via SQL Injection

Resumen:
Un grupo de atacantes explotó una vulnerabilidad de inyección SQL para instalar un kit de herramientas de post-explotación, conocido como khunt, directamente dentro de una base de datos Oracle. Esta base de datos comprometida fue posteriormente utilizada como punto de apoyo para infiltrarse y violar una red corporativa más amplia, demostrando la criticidad de asegurar las bases de datos contra este tipo de vulnerabilidades.

Leer el artículo completo

macOS Malware Hides Using Fingerprinting

Resumen:
Una operación ClickFix que abarca más de 250 dominios está apuntando a usuarios de macOS. Esta campaña utiliza el «browser fingerprinting» para identificar a visitantes legítimos y ocultar los cebos de malware de rastreadores y sandboxes de seguridad. Los usuarios de Mac seleccionados son posteriormente engañados con descargas de software falsas para distribuir malware, una actividad rastreada por Microsoft Threat Intelligence.

Leer el artículo completo

Acceso Ilegal AI Espía Datos

Resumen:
Investigadores han identificado servicios, como «Poison Claude», publicitados en foros de ciberdelincuencia que ofrecen acceso ilegal y con descuento a modelos de lenguaje grande (LLM) de Anthropic. La preocupación clave es que el operador de «Poison Claude» tiene visibilidad completa de todas las interacciones y «prompts» de los clientes. Esto representa un riesgo significativo de exfiltración de datos y compromiso de la privacidad para los usuarios que buscan acceso no autorizado o más barato a herramientas de IA. Es crucial para la formación de empleados sobre los peligros de utilizar servicios no aprobados y la importancia de proteger la información ingresada en cualquier plataforma, incluso si parece una ganga.

Leer el artículo completo

Noticias 5/8/2026

Advanced Phishing Bypasses Multi-Factor Authentication

Resumen:
El kit de Phishing-as-a-Service (PhaaS) «Greatness» ha incorporado el phishing de código de dispositivo. Esta técnica explota la concesión de autorización de dispositivo de OAuth 2.0 para eludir la autenticación multifactor (MFA) y tomar el control de cuentas de usuario, representando una amenaza cibernética en rápido crecimiento.

Leer el artículo completo

Widespread npm Worm Poisons Packages

Resumen:
Este artículo detalla un gusano npm de robo de credenciales que se originó en la versión keyv@6.0.0 y se propagó rápidamente a cientos de paquetes en el registro de npm, afectando a múltiples organizaciones. Este ataque a la cadena de suministro de software subraya la severidad de la inyección de código malicioso, capaz de infectar numerosos proyectos dependientes y robar información sensible, incluyendo la implantación de «hooks» en VS Code para persistencia.

Leer el artículo completo

Cuidado: Falsas actualizaciones software peligrosas

Resumen:
Se ha descubierto una campaña activa que utiliza ingeniería social para engañar a los usuarios con supuestas actualizaciones de software como Adobe y Zoom. Los atacantes despliegan secretamente programas de gestión y monitoreo remoto (RMM) como ConnectWise ScreenConnect, lo que les permite obtener acceso remoto persistente a los sistemas. Esta campaña, denominada SMOKE#SCREEN, subraya la importancia de verificar la autenticidad de las actualizaciones de software para evitar compromisos.

Leer el artículo completo

Vulnerabilidad en Analizadores Genéticos Críticos

Resumen:
Una vulnerabilidad crítica (CVE-2026-17583, CVSS 8.4) ha sido identificada en los analizadores genéticos Thermo Fisher Applied Biosystems. La explotación exitosa permitiría a un atacante modificar los archivos de salida .fsa/.hid, lo que resultaría en la manipulación de datos de ADN y, consecuentemente, en resultados de pruebas inexactos. La falla se debe a la ausencia de comprobaciones de integridad en estos archivos. Se han lanzado actualizaciones para implementar firmas digitales en el software, y se recomiendan mitigaciones adicionales como mantener una cadena de custodia segura, cifrar el almacenamiento, restringir accesos y aplicar el principio de menor privilegio. Esta noticia es crucial para entender vulnerabilidades en infraestructura crítica de salud y para la formación sobre la importancia de la integridad de los datos.

Leer el artículo completo

Alerta Vulnerabilidad en Sistemas Vehiculares

Resumen:
Este informe de CISA detalla una vulnerabilidad crítica (CVE-2026-18411) en los sistemas antirrobo automotrices Acrisure KARR BT y DR-100. La falla se debe al uso de una clave criptográfica Bluetooth compartida y codificada (CWE-321), lo que permitiría a un atacante dentro del rango de Bluetooth realizar operaciones no autorizadas en el vehículo, como desbloquear puertas o inmovilizar el motor. Se recomienda a los usuarios actualizar el firmware a la versión de julio de 2026 o posterior para mitigar el riesgo. El artículo también ofrece recomendaciones generales de ciberseguridad aplicables a la formación de empleados, como minimizar la exposición de la red y protegerse contra la ingeniería social.

Leer el artículo completo

CISA: Nuevas Vulnerabilidades Conocidas Explotadas

Resumen:
CISA ha incorporado tres nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), basándose en la evidencia de explotación activa. Estas incluyen una vulnerabilidad de inyección de código en IBM Langflow (CVE-2026-9198), un bypass de autenticación en N-able N-central (CVE-2026-18556) y una vulnerabilidad de falta de cifrado de datos sensibles en Apache Tomcat (CVE-2026-34486). El artículo subraya que este tipo de vulnerabilidades son vectores de ataque frecuentes y representan riesgos importantes. Aunque la Directiva Operativa Vinculante (BOD) 26-04 aplica a agencias federales, CISA alienta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades listadas en el KEV.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo

Diseña tus propios circuitos Arduino sin gastar un euro gracias a Tinkercad

Si siempre has querido aprender Arduino, montar tus primeros circuitos o probar ideas sin necesidad de comprar cables, sensores o placas, hoy te traigo una herramienta que te va a encantar: Tinkercad.

Tinkercad es una plataforma online gratuita donde puedes crear y simular circuitos electrónicos con Arduino directamente en tu navegador. No necesitas instalar nada: solo registrarte y empezar a construir.

Sigue leyendo