Noticias 23/9/2026

Multa por Brecha de Seguridad Masiva

Resumen:
El regulador de privacidad de datos de Suecia (IMY) ha multado con 183.000 dólares a Miljödata, un proveedor de sistemas de TI, por medidas de seguridad inadecuadas que resultaron en una brecha de datos en agosto de 2025, afectando a 2,2 millones de personas. Este caso subraya las consecuencias financieras y reputacionales de la negligencia en la seguridad.

Leer el artículo completo

WordPress Critical Flaw Code Execution

Resumen:
WordPress ha corregido una vulnerabilidad crítica en su software principal que permitía a atacantes no autenticados cargar archivos PHP externos. En algunos servidores, esta falla podía escalar a la ejecución remota de código. La solución se incluyó en la versión 7.1.2 de WordPress y en parches para versiones anteriores (hasta la 4.7), y se recomienda encarecidamente a los propietarios de sitios web que actualicen de inmediato.

Leer el artículo completo

Vulnerabilidad Crítica Siemens Gestión Industrial

Resumen:
Se ha identificado una vulnerabilidad crítica (CVE-2026-18963) en Siemens Industrial Edge Management que permite a atacantes remotos no autenticados tomar el control completo de cuentas. Esta falla de bypass de autenticación permite restablecer las credenciales de usuario sin necesidad de verificación por correo electrónico, lo que resulta en un riesgo de CVSS 9.1. Las versiones afectadas incluyen Industrial Edge Management Cloud, Pro V1, Pro V2 y Virtual. Siemens ha lanzado parches y recomienda actualizar a las últimas versiones, bloquear el acceso directo a internet, configurar un WAF o desactivar la funcionalidad de restablecimiento de contraseña como medidas de mitigación.

Leer el artículo completo

Alerta XSS en OpenPLC V3

Resumen:
Se ha identificado una vulnerabilidad de Cross-site Scripting (XSS), CVE-2026-88020, en OpenPLC Runtime v3. Esta falla permitiría a un atacante secuestrar cookies de sesión y emitir solicitudes que alteren el estado, lo que podría llevar al control de los controladores lógicos programables (PLC) y los procesos físicos que estos gestionan. Dado que OpenPLC v3 ha llegado al fin de su vida útil, la solución es actualizar urgentemente a OpenPLC v4. Además, el informe incluye valiosas recomendaciones de seguridad aplicables a cualquier empresa, como minimizar la exposición de la red, implementar firewalls, usar VPN para accesos remotos y formar a los empleados sobre cómo evitar ataques de ingeniería social y phishing, siendo un excelente recurso para formación interna.

Leer el artículo completo

CISA Alerta Nuevas Vulnerabilidades Explotadas

Resumen:
La CISA ha añadido cuatro vulnerabilidades activamente explotadas (CVEs) a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Estas vulnerabilidades, que afectan a productos de Check Point, Arista y F5, representan vectores de ataque frecuentes y riesgos significativos. La CISA insta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos y a priorizar la remediación rápida de las vulnerabilidades listadas en el KEV para fortalecer su postura de seguridad.

Leer el artículo completo

Noticias 22/9/2026

WordPress Click2Shell: Ejecución Código Servidor

Resumen:
Se han publicado los detalles técnicos y una prueba de concepto para una nueva vulnerabilidad de falsificación de petición en sitios cruzados (CSRF), apodada ‘Click2Shell’, que afecta al componente Core de WordPress. Esta falla crítica permite a los atacantes ejecutar código PHP en el servidor, lo que podría llevar a un compromiso completo del sistema. Es crucial que las empresas que utilicen WordPress apliquen parches y consideren esta vulnerabilidad para formación sobre la importancia de la seguridad web y la gestión de vulnerabilidades.

Leer el artículo completo

Campaña Entrevista Roba Cripto Globalmente

Resumen:
La campaña «Contagious Interview», atribuida a actores de amenazas norcoreanos, ha comprometido al menos 30.000 dispositivos en más de 100 países y sustraído fondos o credenciales de más de 7.000 monederos de criptomonedas. Los principales objetivos fueron diseñadores web, ingenieros y especialistas en criptomonedas, lo que destaca la importancia de estar alerta ante ataques de ingeniería social dirigidos a perfiles técnicos y financieros.

Leer el artículo completo

Noticias 20/9/2026

BragJack: Secuestro de Agentes IA

Resumen:
El ataque «BragJack» es una prueba de concepto que demuestra cómo se pueden secuestrar los asistentes de IA integrados en navegadores populares como Chrome, Edge, Opera Neon, Perplexity Comet y Claude, mediante el uso de una única extensión maliciosa. Esta técnica, denominada «Prompt Forcing», permite a los atacantes manipular los agentes de IA de los usuarios, lo que subraya la importancia de la seguridad de las extensiones de navegador y ha resultado en el descubrimiento de dos CVEs.

Leer el artículo completo

Hackers norcoreanos WaterPlum infectan globalmente

Resumen:
Una advertencia de la ley detalla que el grupo de hacking norcoreano WaterPlum comprometió al menos 30.000 dispositivos en todo el mundo entre diciembre de 2025 y julio de 2026. Los atacantes robaron más de 10.7 millones de dólares en criptomonedas, transfiriéndolos a Corea del Norte. Este informe es relevante para entender las operaciones de actores patrocinados por estados y el impacto financiero de sus ataques.

Leer el artículo completo

ShinyHunters ataca sitio de Clop

Resumen:
La banda de extorsión ShinyHunters ha vulnerado el sitio de filtraciones de datos de la operación de ransomware Clop (también conocida como Cl0p). ShinyHunters defenestró el sitio Tor de Clop y afirma haber robado datos del servidor y las claves privadas de su servicio onion, amenazando con extorsionar a la propia banda de ransomware, en un incidente donde ciberdelincuentes atacan a otros ciberdelincuentes.

Leer el artículo completo

Chained Flaws Seize OpenAI Accounts

Resumen:
Investigadores lograron tomar el control de cuentas de empleados de OpenAI, incluyendo sus accesos a ChatGPT y Codex, y alcanzar un repositorio de código interno. El ataque se llevó a cabo encadenando dos vulnerabilidades: un fallo en el foro de ayuda público de OpenAI y una debilidad en su sistema de inicio de sesión, con la ayuda de Claude Opus 5 para la investigación. Este incidente subraya la importancia de identificar y mitigar fallos en todos los sistemas, incluso los auxiliares, y la grave amenaza que representan las vulnerabilidades encadenadas.

Leer el artículo completo

Verificar Explotabilidad CVEs Antes Atacantes

Resumen:
Este artículo (introducción a un webinar) aborda el desafío crucial de determinar si una nueva CVE es realmente explotable en un entorno específico, más allá de la puntuación de severidad de un escáner. Destaca que la inteligencia artificial está acelerando drásticamente el tiempo entre la divulgación de una vulnerabilidad y su explotación activa, creando una brecha peligrosa para las organizaciones con ciclos de validación de riesgos lentos. La noticia subraya la necesidad de métodos proactivos para verificar la exploitabilidad antes que los atacantes.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo