Noticias 19/9/2026

Mejora Seguridad Datos Compartidos Microsoft 365

Resumen:
Este artículo aborda el desafío de la gestión de acceso a archivos en Microsoft 365, donde las permisos de compartición pueden persistir mucho después de haber cumplido su propósito original. Esto genera falta de visibilidad y riesgo de acceso no autorizado a datos sensibles. Se propone que la implementación de una gobernanza de acceso centralizada y revisiones periódicas dirigidas por los propietarios de los datos son clave para identificar y eliminar accesos innecesarios, fortaleciendo así la seguridad de la información.

Leer el artículo completo

Grave Falla WordPress Click2Shell Explotación

Resumen:
WordPress ha lanzado parches para corregir un conjunto de vulnerabilidades críticas. Una de ellas, denominada Click2Shell, permite que un enlace web diseñado maliciosamente, al ser abierto por un administrador de WordPress con sesión iniciada, fuerce la instalación de un tema desde el directorio oficial sin interacción. Esta vulnerabilidad, reportada por la firma pwn.ai, puede encadenarse para lograr la ejecución de código arbitrario, representando un riesgo significativo para los sitios web de WordPress.

Leer el artículo completo

CISA añade vulnerabilidad explotada catálogo

Resumen:
El artículo informa que CISA ha incluido una nueva vulnerabilidad del Kernel de Linux (CVE-2025-39682) en su Catálogo de Vulnerabilidades Conocidas Explotadas (KEV), confirmando su explotación activa. Este tipo de vulnerabilidades representa un vector de ataque frecuente y un riesgo significativo. Aunque la directiva de CISA para la remediación rápida se aplica a agencias federales, se insta a todas las organizaciones a priorizar la gestión de vulnerabilidades basada en el riesgo y a parchear rápidamente las CVEs listadas en el KEV para fortalecer su seguridad cibernética.

Leer el artículo completo

Noticias 18/9/2026

Ciberseguridad Semanal: Ataques y Parches

Resumen:
Este artículo presenta un resumen semanal de las amenazas de ciberseguridad, destacando diversas vías de ataque como las herramientas de inteligencia artificial, servicios expuestos, vulnerabilidades antiguas, credenciales débiles y software de suscripción. La noticia subraya la constante actividad de los atacantes, la corrección de más de 800 fallos de seguridad y ataques específicos como los SIM Swaps con ayuda interna, ofreciendo una visión concisa del panorama actual de riesgos y áreas clave para la vigilancia y formación.

Leer el artículo completo

Docker Sandboxes Flaw Allows Host Compromise

Resumen:
Este artículo advierte sobre una vulnerabilidad crítica (CVE-2026-77179) en Docker Sandboxes para macOS. El fallo permite que código malicioso ejecutándose dentro de una máquina virtual de Docker escape de su entorno aislado y lea o modifique archivos en cualquier lugar del sistema anfitrión, operando con los privilegios de la cuenta que ejecuta la máquina virtual. Este tipo de vulnerabilidad de escape de sandbox es crucial para entender los riesgos en entornos virtualizados y contenedores.

Leer el artículo completo

Vulnerabilidad Crítica Protocolo Industrial Mitsubishi

Resumen:
Se ha identificado una vulnerabilidad (CVE-2026-13584) en el protocolo de comunicación CC-Link IE TSN de Mitsubishi Electric y en una amplia gama de productos asociados de sistemas de control industrial (ICS). Esta vulnerabilidad permite que un atacante con acceso al mismo segmento de red manipule datos de comunicación o provoque una condición de Denegación de Servicio (DoS) mediante el envío de paquetes maliciosos. La explotación podría interferir con las funciones de control o causar un funcionamiento incorrecto de los equipos, afectando a la operación de la infraestructura industrial. La severidad CVSS v3 es de 7.1 (Alta).

Leer el artículo completo

Vulnerabilidades Críticas Plataforma Control Hitachi

Resumen:
Hitachi Energy ha reportado múltiples vulnerabilidades de seguridad que afectan a su plataforma FACTS Control (FCP) equipada con el componente GWS, utilizada globalmente en el sector energético. Estas vulnerabilidades, identificadas con CVEs como CVE-2024-4872 (inyección de código), CVE-2024-3980 (path traversal), CVE-2024-3982 (bypass de autenticación), CVE-2024-7940 (falta de autenticación) y CVE-2024-7941 (redirección abierta), presentan puntuaciones CVSS de hasta 9.9 (críticas). La explotación de estos fallos podría comprometer la confidencialidad, integridad y disponibilidad de los sistemas afectados, que incluyen SVC Light, Fixed Series Capacitor, entre otros. Se insta a los usuarios a seguir las mitigaciones recomendadas por Hitachi Energy, disponibles en su aviso de seguridad asociado. Este incidente es un excelente ejemplo para la formación de empleados sobre tipos de vulnerabilidades comunes y sus riesgos en sistemas de control industrial.

Leer el artículo completo

Noticias 17/9/2026

Iranian Hackers Deploy CHOSEN BRICK Malware

Resumen:
Agencias gubernamentales advierten que hackers vinculados al estado iraní están empleando una cepa de malware para Windows, denominada CHOSEN BRICK, con el fin de espiar a disidentes, activistas y periodistas a nivel mundial. Este artículo detalla la utilización de malware personalizado en operaciones de ciberespionaje por parte de actores patrocinados por estados.

Leer el artículo completo

Exploitan Fallo Crítico en Issabel

Resumen:
Se ha detectado la explotación activa de una vulnerabilidad crítica (CVE-2026-89026) en Issabel Framework, un software PBX de comunicaciones unificadas. Esta falla permite a un atacante remoto no autenticado ejecutar comandos arbitrarios del sistema operativo con una puntuación CVSS de 9.8, destacando un riesgo severo para los sistemas afectados.

Leer el artículo completo

Grupos Amenaza Dirigen Empresas Rusas

Resumen:
Múltiples informes de Kaspersky revelan que tres grupos de amenazas, NightEagle (también conocido como APT-Q-95), Hacking Cat y Toy Ghouls, están atacando activamente a empresas en Rusia. Estos grupos emplean técnicas como la implementación de puertas traseras, ransomware y wipers. NightEagle, que opera desde al menos 2023, ha sido identificado utilizando nuevas técnicas para lograr persistencia y movimiento lateral dentro de las redes objetivo. Comprender estos grupos y sus TTPs (Tácticas, Técnicas y Procedimientos) es crucial para anticipar ataques similares y mejorar la postura de seguridad.

Leer el artículo completo

Fortalece la Detección con Ciber Señuelos

Resumen:
La CISA ha publicado una guía sobre el uso de ciber señuelos para mejorar las capacidades de detección y respuesta ante amenazas. Estos señuelos, como trampas, migas de pan y tokens trampa, ayudan a las organizaciones a detectar adversarios que utilizan credenciales legítimas y técnicas de «living off the land» (LOTL) para moverse lateralmente y acceder a datos. La guía explica cómo los ciber señuelos complementan los modelos de Zero Trust, generando alertas de alta fidelidad, reduciendo la fatiga de alertas y facilitando la detección de actividades post-compromiso, utilizando los marcos MITRE Engage™ y MITRE ATT&CK®.

Leer el artículo completo

Noticias 16/9/2026

Utility Company Suffers Customer Data Breach

Resumen:
CenterPoint Energy ha confirmado una brecha de seguridad que resultó en el robo de datos personales de algunos de sus clientes. Esta revelación se produce después de que un atacante filtrara información que afirmaba haber sustraído de la compañía de servicios públicos, subrayando la amenaza constante de las filtraciones de datos que comprometen la información confidencial de los usuarios.

Leer el artículo completo

Secure Tokens: Preventing Forgery, Theft

Resumen:
Este informe interinstitucional de NIST y CISA proporciona directrices esenciales para proteger las aserciones de identidad, los tokens de acceso y los mecanismos criptográficos que soportan la autenticación y autorización modernas. Es fundamental entender cómo los atacantes pueden forjar, robar o mal usar estos tokens para moverse lateralmente en redes y acceder a datos sensibles, especialmente en entornos híbridos y multi-nube. El informe enfatiza la validación de tokens, la gestión de secretos y los principios de «Secure by Design», ofreciendo una guía práctica para fortalecer nuestras defensas y ser un excelente material de formación para entender ataques comunes relacionados con la autenticación.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

He creado un Bot de Telegram para que dejes de regalar dinero a tu compañía eléctrica

Si vives en España, ya conoces el ritual: abrir aplicaciones farragosas o mirar tablas de Excel interminables solo para saber si hoy el horno te va a salir a precio de oro.

Como desarrollador, me cansé de dar vueltas para encontrar el dato, así que decidí automatizarlo. He creado @SpainPrecioLuz_bot, un pequeño aliado en Telegram que hace el trabajo sucio por ti.

Sigue leyendo

Minientrada

Evita saltos del ratón en monitores con distinta resolución usando LittleBigMouse

Si tienes dos o más monitores con tamaños o resoluciones diferentes, seguramente te habrá pasado esto: mueves el ratón de una pantalla a otra… y de repente salta, se queda “atascado” o entra en diagonal en un lugar extraño.

Esto ocurre porque Windows trata todos los monitores como si tuvieran la misma escala física, cuando en realidad no coinciden en tamaño ni densidad de píxeles.

La buena noticia: existe una herramienta gratuita que lo arregla en segundos LittleBigMouse.
Proyecto oficial: https://github.com/mgth/LittleBigMouse.

Sigue leyendo

Repositorio para aprender programación CREANDO proyectos reales

Este repositorio es una recopilación de guías bien redactadas y detalladas para recrear nuestras tecnologías favoritas desde cero.

Build Your Own X es un proyecto en GitHub que recopila multitud de tutoriales paso a paso para recrear tecnologías populares desde cero. La idea es simple: entender lo que hay detrás de las herramientas construyéndolas tú mismo.

Cada enlace te lleva a tutoriales creados por la comunidad. Puedes ver todos los enlaces en https://github.com/codecrafters-io/build-your-own-x.

Sigue leyendo