Noticias 20/9/2026
BragJack: Secuestro de Agentes IA
Resumen:
El ataque «BragJack» es una prueba de concepto que demuestra cómo se pueden secuestrar los asistentes de IA integrados en navegadores populares como Chrome, Edge, Opera Neon, Perplexity Comet y Claude, mediante el uso de una única extensión maliciosa. Esta técnica, denominada «Prompt Forcing», permite a los atacantes manipular los agentes de IA de los usuarios, lo que subraya la importancia de la seguridad de las extensiones de navegador y ha resultado en el descubrimiento de dos CVEs.
Hackers norcoreanos WaterPlum infectan globalmente
Resumen:
Una advertencia de la ley detalla que el grupo de hacking norcoreano WaterPlum comprometió al menos 30.000 dispositivos en todo el mundo entre diciembre de 2025 y julio de 2026. Los atacantes robaron más de 10.7 millones de dólares en criptomonedas, transfiriéndolos a Corea del Norte. Este informe es relevante para entender las operaciones de actores patrocinados por estados y el impacto financiero de sus ataques.
ShinyHunters ataca sitio de Clop
Resumen:
La banda de extorsión ShinyHunters ha vulnerado el sitio de filtraciones de datos de la operación de ransomware Clop (también conocida como Cl0p). ShinyHunters defenestró el sitio Tor de Clop y afirma haber robado datos del servidor y las claves privadas de su servicio onion, amenazando con extorsionar a la propia banda de ransomware, en un incidente donde ciberdelincuentes atacan a otros ciberdelincuentes.
Chained Flaws Seize OpenAI Accounts
Resumen:
Investigadores lograron tomar el control de cuentas de empleados de OpenAI, incluyendo sus accesos a ChatGPT y Codex, y alcanzar un repositorio de código interno. El ataque se llevó a cabo encadenando dos vulnerabilidades: un fallo en el foro de ayuda público de OpenAI y una debilidad en su sistema de inicio de sesión, con la ayuda de Claude Opus 5 para la investigación. Este incidente subraya la importancia de identificar y mitigar fallos en todos los sistemas, incluso los auxiliares, y la grave amenaza que representan las vulnerabilidades encadenadas.
Verificar Explotabilidad CVEs Antes Atacantes
Resumen:
Este artículo (introducción a un webinar) aborda el desafío crucial de determinar si una nueva CVE es realmente explotable en un entorno específico, más allá de la puntuación de severidad de un escáner. Destaca que la inteligencia artificial está acelerando drásticamente el tiempo entre la divulgación de una vulnerabilidad y su explotación activa, creando una brecha peligrosa para las organizaciones con ciclos de validación de riesgos lentos. La noticia subraya la necesidad de métodos proactivos para verificar la exploitabilidad antes que los atacantes.
Noticias 19/9/2026
Mejora Seguridad Datos Compartidos Microsoft 365
Resumen:
Este artículo aborda el desafío de la gestión de acceso a archivos en Microsoft 365, donde las permisos de compartición pueden persistir mucho después de haber cumplido su propósito original. Esto genera falta de visibilidad y riesgo de acceso no autorizado a datos sensibles. Se propone que la implementación de una gobernanza de acceso centralizada y revisiones periódicas dirigidas por los propietarios de los datos son clave para identificar y eliminar accesos innecesarios, fortaleciendo así la seguridad de la información.
Grave Falla WordPress Click2Shell Explotación
Resumen:
WordPress ha lanzado parches para corregir un conjunto de vulnerabilidades críticas. Una de ellas, denominada Click2Shell, permite que un enlace web diseñado maliciosamente, al ser abierto por un administrador de WordPress con sesión iniciada, fuerce la instalación de un tema desde el directorio oficial sin interacción. Esta vulnerabilidad, reportada por la firma pwn.ai, puede encadenarse para lograr la ejecución de código arbitrario, representando un riesgo significativo para los sitios web de WordPress.
CISA añade vulnerabilidad explotada catálogo
Resumen:
El artículo informa que CISA ha incluido una nueva vulnerabilidad del Kernel de Linux (CVE-2025-39682) en su Catálogo de Vulnerabilidades Conocidas Explotadas (KEV), confirmando su explotación activa. Este tipo de vulnerabilidades representa un vector de ataque frecuente y un riesgo significativo. Aunque la directiva de CISA para la remediación rápida se aplica a agencias federales, se insta a todas las organizaciones a priorizar la gestión de vulnerabilidades basada en el riesgo y a parchear rápidamente las CVEs listadas en el KEV para fortalecer su seguridad cibernética.
Noticias 18/9/2026
Ciberseguridad Semanal: Ataques y Parches
Resumen:
Este artículo presenta un resumen semanal de las amenazas de ciberseguridad, destacando diversas vías de ataque como las herramientas de inteligencia artificial, servicios expuestos, vulnerabilidades antiguas, credenciales débiles y software de suscripción. La noticia subraya la constante actividad de los atacantes, la corrección de más de 800 fallos de seguridad y ataques específicos como los SIM Swaps con ayuda interna, ofreciendo una visión concisa del panorama actual de riesgos y áreas clave para la vigilancia y formación.
Docker Sandboxes Flaw Allows Host Compromise
Resumen:
Este artículo advierte sobre una vulnerabilidad crítica (CVE-2026-77179) en Docker Sandboxes para macOS. El fallo permite que código malicioso ejecutándose dentro de una máquina virtual de Docker escape de su entorno aislado y lea o modifique archivos en cualquier lugar del sistema anfitrión, operando con los privilegios de la cuenta que ejecuta la máquina virtual. Este tipo de vulnerabilidad de escape de sandbox es crucial para entender los riesgos en entornos virtualizados y contenedores.
Vulnerabilidad Crítica Protocolo Industrial Mitsubishi
Resumen:
Se ha identificado una vulnerabilidad (CVE-2026-13584) en el protocolo de comunicación CC-Link IE TSN de Mitsubishi Electric y en una amplia gama de productos asociados de sistemas de control industrial (ICS). Esta vulnerabilidad permite que un atacante con acceso al mismo segmento de red manipule datos de comunicación o provoque una condición de Denegación de Servicio (DoS) mediante el envío de paquetes maliciosos. La explotación podría interferir con las funciones de control o causar un funcionamiento incorrecto de los equipos, afectando a la operación de la infraestructura industrial. La severidad CVSS v3 es de 7.1 (Alta).
Vulnerabilidades Críticas Plataforma Control Hitachi
Resumen:
Hitachi Energy ha reportado múltiples vulnerabilidades de seguridad que afectan a su plataforma FACTS Control (FCP) equipada con el componente GWS, utilizada globalmente en el sector energético. Estas vulnerabilidades, identificadas con CVEs como CVE-2024-4872 (inyección de código), CVE-2024-3980 (path traversal), CVE-2024-3982 (bypass de autenticación), CVE-2024-7940 (falta de autenticación) y CVE-2024-7941 (redirección abierta), presentan puntuaciones CVSS de hasta 9.9 (críticas). La explotación de estos fallos podría comprometer la confidencialidad, integridad y disponibilidad de los sistemas afectados, que incluyen SVC Light, Fixed Series Capacitor, entre otros. Se insta a los usuarios a seguir las mitigaciones recomendadas por Hitachi Energy, disponibles en su aviso de seguridad asociado. Este incidente es un excelente ejemplo para la formación de empleados sobre tipos de vulnerabilidades comunes y sus riesgos en sistemas de control industrial.
Salarios y transparencia en el sector TECH
En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.
Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.
Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:
- Permite descartar oportunidades que no se alinean con nuestra trayectoria.
- Elimina la improvisación y el factor emocional del proceso.
- La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.
El Valor de la Información en el Mercado Actual
Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.
Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.
He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica
Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.
Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.
Cómo instalar n8n en tu servidor Linux casero usando Docker
En este post quiero dejar documentado —para mí y para quien le sirva— cómo instalar n8n, una herramienta de automatización increíblemente potente y open source, en un servidor Linux en casa usando Docker. Es un proceso sencillo, pero conviene tener los pasos claros para evitar problemas.
Estos son los pasos a seguir:
He creado un bot de Telegram para ayudar con las contracciones (y por qué creo que te puede servir)
Seguro que te ha pasado: tienes una idea para un proyecto y quieres que sea algo que de verdad sirva para algo. El otro día, dándole vueltas a cómo ayudar en un momento tan movido como es un parto, me puse manos a la obra y programé un bot de Telegram.
¿Qué hace el bot por ti?
Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse
Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.
Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.
La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.
Repositorio para aprender programación CREANDO proyectos reales
Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.
Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.
Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.