Noticias 30/7/2026

CISA Alerta Vulnerabilidad Cisco FMC

Resumen:
La CISA ha añadido una vulnerabilidad de día cero (CVE-2026-20316) que afecta al software Cisco Secure Firewall Management Center (FMC) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esta falla, con un CVSS de 5.3, está siendo explotada activamente y permite a atacantes remotos no autenticados iniciar sesión, lo que podría exponer datos sensibles. Es crucial que las empresas que utilicen este software tomen medidas inmediatas, y sirve como un recordatorio para estar atentos a las alertas de CISA.

Leer el artículo completo

Vulnerabilidad Crítica Rails Permite Lectura

Resumen:
Ruby on Rails ha parcheado una vulnerabilidad crítica (CVE-2026-66066, CVSS 9.5) en Active Storage. Esta falla permite a atacantes no autenticados leer archivos arbitrarios de los servidores de aplicaciones mediante la subida de imágenes manipuladas. Dicha vulnerabilidad podría exponer secretos del entorno Rails, como claves maestras, contraseñas de bases de datos y credenciales de almacenamiento en la nube. Es crucial aplicar las correcciones para proteger la infraestructura.

Leer el artículo completo

Fallo Ruflo Crítico Código Remoto

Resumen:
Investigadores de ciberseguridad han descubierto una vulnerabilidad de máxima gravedad (CVE-2026-59726, CVSS 10.0) en Ruflo, una herramienta de agente de código abierto utilizada con Anthropic Claude Code y OpenAI Codex. Este fallo crítico permite a atacantes no autenticados ejecutar código de forma remota y potencialmente envenenar la memoria de la IA. La vulnerabilidad, apodada RufRoot, afecta a todas las versiones de Ruflo anteriores a la 3.16.3, subrayando la importancia de la actualización inmediata para evitar ataques de ejecución de código remota (RCE).

Leer el artículo completo

CISA Alerta Sobre Vulnerabilidad Explotada

Resumen:
CISA ha incorporado una nueva vulnerabilidad, CVE-2026-20316, a su Catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Esta CVE, que afecta al Cisco Secure Firewall Management Center debido al uso de una contraseña codificada, ha sido confirmada como activamente explotada. La agencia subraya que estas vulnerabilidades son un vector de ataque frecuente y representan un riesgo considerable. CISA recomienda encarecidamente a todas las organizaciones que prioricen la remediación de las vulnerabilidades listadas en el KEV para fortalecer su defensa cibernética, adoptando una gestión de vulnerabilidades basada en el riesgo.

Leer el artículo completo

Noticias 29/7/2026

Secuestro DNS afecta software drones

Resumen:
CubePilot, una empresa australiana dedicada al diseño de controladores de vuelo para drones (UAVs), ha anunciado una grave interrupción operativa causada por un ataque de secuestro de DNS. Este incidente subraya la importancia crítica de la seguridad DNS, ya que un secuestro permite la intercepción de tráfico, lo cual es una amenaza fundamental que puede comprometer la integridad de las comunicaciones y operaciones de cualquier organización.

Leer el artículo completo

CISA Aconseja Aislar Sistemas Vitales

Resumen:
Los gobiernos de EE. UU. y Australia han emitido nuevas directrices para organizaciones de infraestructura crítica, instándolas a prepararse para aislar sus sistemas de tecnología operativa (OT) vitales. El objetivo es mitigar el impacto durante ciberataques u otras interrupciones importantes, enfatizando la importancia de la contención para la resiliencia operativa.

Leer el artículo completo

Malicious npm Packages Deliver RAT

Resumen:
Versiones beta de dos paquetes npm (@joyfill/layouts y @joyfill/components) han sido comprometidas para distribuir un troyano de acceso remoto (RAT) de la familia DEV#POPPER. Este malware se ejecuta al importar los paquetes en entornos Node.js, representando un ataque a la cadena de suministro que afecta a los desarrolladores y la seguridad de sus proyectos. Es crucial que los desarrolladores estén al tanto de estos riesgos al utilizar dependencias de terceros.

Leer el artículo completo

AI Amenaza Criptografía Post-Cuántica

Resumen:
La IA Claude Mythos Preview de Anthropic ha demostrado su capacidad para acelerar significativamente ataques criptográficos. La IA logró un ataque de recuperación de clave de principio a fin contra HAWK-256 (un esquema de prueba post-cuántico) y aceleró un ataque contra AES-128 de siete rondas entre 200 y 800 veces. Este desarrollo resalta el creciente papel de la inteligencia artificial en la criptoanálisis, la identificación de vulnerabilidades en algoritmos actuales y futuros, y la necesidad de monitorear la evolución de las técnicas de ataque para fortalecer las defensas de ciberseguridad.

Leer el artículo completo

Tengu Botnet Persiste en Linux

Resumen:
La noticia detalla a Tengu, una nueva botnet derivada de Mirai que afecta a dispositivos Linux. Destaca su método avanzado de persistencia: utiliza el hardware watchdog del dispositivo para forzar un reinicio si los defensores eliminan su proceso principal, permitiendo que otros mecanismos la reactiven. Su acceso inicial se logra mediante fuerza bruta de credenciales Telnet, y es capaz de realizar 25 tipos de ataques de denegación de servicio distribuido (DDoS). Es crucial para entender técnicas de persistencia y vectores de ataque comunes.

Leer el artículo completo

Falla Crítica Siemens Mendix Runtime

Resumen:
Se ha descubierto una vulnerabilidad crítica (CVE-2026-7891, CVSS 9.1) en Siemens Mendix Runtime. Esta falla se debe a una documentación inadecuada sobre el comportamiento especial de la entidad `System.User`, lo que puede llevar a los desarrolladores a configurar reglas de acceso demasiado permisivas. Esto puede resultar en la exposición no intencionada de datos sensibles de usuarios o la escalada de privilegios dentro de las aplicaciones Mendix desplegadas. La vulnerabilidad resalta la importancia de entender las reglas de seguridad inherentes de la plataforma y de configurar las restricciones a nivel de gestión de roles de la aplicación en lugar de depender únicamente de las restricciones de XPath. Es una excelente oportunidad para la formación de desarrolladores sobre prácticas de codificación segura y configuración adecuada de accesos.

Leer el artículo completo

MikroTik RouterOS: Autenticación Vulnerable Crítica

Resumen:
Una alerta de CISA detalla una vulnerabilidad crítica (CVE-2026-16347) en MikroTik RouterOS y Cloud Hosted Router. La debilidad reside en el manejo de la autenticación API, que carece de protección contra intentos excesivos de inicio de sesión, permitiendo adivinar contraseñas rápidamente. Esto podría llevar a atacantes a obtener acceso no autorizado. El aviso proporciona mitigaciones esenciales, como usar VPN, restringir el acceso a servicios de gestión, aplicar reglas de firewall y, crucialmente, implementar contraseñas fuertes y aleatorias, haciendo este aviso muy relevante para la formación de empleados y la seguridad de la red.

Leer el artículo completo

Noticias 28/7/2026

CISA: Nuevas Vulnerabilidades Explotadas Añadidas

Resumen:
La CISA ha actualizado su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) con dos nuevas entradas que están siendo activamente explotadas: CVE-2025-68686 (exposición de información sensible en Fortinet FortiOS) y CVE-2026-16812 (inyección de comandos en Arista VeloCloud Orchestrator). Estas vulnerabilidades son vectores de ataque frecuentes y representan riesgos significativos. Aunque la directiva de CISA se dirige a agencias federales, se recomienda encarecidamente a todas las organizaciones que prioricen la remediación rápida de las vulnerabilidades del catálogo KEV para fortalecer sus defensas contra amenazas activas.

Leer el artículo completo

Noticias 27/7/2026

Nuevas Defensas Ataques Cadena Suministro

Resumen:
GitHub y PyPI (Python Package Index) han introducido un mecanismo basado en el tiempo en la herramienta de gestión de dependencias Dependabot. Esta medida busca proteger contra ataques a la cadena de suministro y limitar su impacto. Esta noticia es relevante para comprender las estrategias de defensa contra ataques habituales y sirve como material de formación para desarrolladores sobre la importancia de la seguridad en las dependencias de software.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo