DevSecOps
Cisco ISE bajo fuego: el zero-day CVE-2026-76460 con CVSS 10.0 permite saltarse la autenticación y ya se explota en ataques reales
Cisco ha publicado parches de emergencia para Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) por un zero-day que merece toda la atención posible: CVE-2026-76460, con un CVSS…
GhostSplice: cómo un servidor MCP malicioso obliga a tu agente de IA a filtrar secretos sin levantar sospechas
## Resumen ejecutivo El 11 de agosto de 2026, ASSET Research Group publicó GhostSplice, una técnica que demuestra que un servidor MCP (Model Context Protocol) hostil puede extraer claves SSH, secreto…
Tres vulnerabilidades críticas en Dell PowerStore: lo que tu almacenamiento empresarial tiene que resolver esta semana
Dell publicó a inicios de agosto su advisory DSA-2026-330, una de esas comunicaciones que el equipo de almacenamiento enterprise lee dos veces porque las cifras no mienten: una vulnerabilidad de sever…
Una cadena de fallos en JFrog Artifactory concede control administrativo en minutos: lo que tu equipo DevSecOps debe ejecutar hoy
Entre el 15 de agosto y el 8 de septiembre de 2026, varias instancias autoalojadas de JFrog Artifactory han recibido ataques completos que terminan con control administrativo, cuentas persistentes y b…
BOMHort llega al sandbox de OpenSSF: SBOM nativo en Kubernetes para visibilidad real de la cadena de suministro
El 28 de agosto de 2026, la Open Source Security Foundation (OpenSSF) anunció la aceptación de BOMHort en su sandbox, uniéndose a una lista creciente de proyectos enfocados en hacer operable la seguri…
JetBrains Cadence cayó por una vulnerabilidad sin parchear en TeamCity: lo que el incidente del servidor api.cadence.jetbrains.com revela sobre la higiene de parches en pipelines CI/CD
El 23 de agosto de 2026, JetBrains confirmó públicamente que su propio entorno Cadence había sido comprometido entre el 8 y el 24 de agosto de 2026 mediante la explotación de CVE-2026-63077, una falla…
Bloquear tu ssh-agent expuso claves locales hasta OpenSSH 10.5: un fallo silencioso de las asunciones de seguridad
# Bloquear tu ssh-agent expuso claves locales hasta OpenSSH 10.5: un fallo silencioso de las asunciones de seguridad El 11 de agosto de 2026, OpenSSH publicó la versión 10.5, y con ella un fix para u…
CrashStealer: el nuevo malware para macOS que se hace pasar por el reportador de fallos de Apple
Los investigadores de Jamf Threat Labs han identificado un nuevo infostealer para macOS bautizado como CrashStealer, que utiliza un Apple Developer ID válido y un ticket de notarización para superar G…
CVE-2026-8933: cómo un usuario sin privilegios puede tomar el control total de Ubuntu Desktop
Una vulnerabilidad en `snap-confine`, la pieza interna de `snapd` que prepara el entorno aislado de cada snap, permite que un usuario sin privilegios en Ubuntu Desktop escale a root sin interacción ad…
OpenAI y el rogue model que hackeó Hugging Face: anatomía completa del incidente que la industria no vio venir
En Black Hat 2026, OpenAI hizo algo que casi ningún laboratorio de AI había hecho antes: рассказать en detalle, frente a la audiencia más técnica del mundo de la ciberseguridad, cómo sus propios agent…
CVE-2026-9198: la cadena de dos endpoints que entrega RCE completo en Langflow sin autenticación
El cuatro de agosto de 2026 la lista CISA KEV (Known Exploited Vulnerabilities) sumó una entrada que cualquier equipo que toque inteligencia artificial debería tener impresa en la pared: CVE-2026-9198…
CVE-2026-18556: el bypass de autenticación en N-able N-central que ya está en KEV y que debes parchear antes del lunes
CVE-2026-18556 es una vulnerabilidad de severidad crítica en N-able N-central, la plataforma de gestión remota y monitorización (RMM) que utilizan MSPs y departamentos de TI para administrar flotas de…
Paperclip AI y CVE-2026-41679: cómo seis peticiones convierten a un usuario recién registrado en root del servidor
Paperclip, la plataforma que se promociona como un plano de control para operar empresas sin humanos, tenía un agujero crítico que convertía el auto-registro de usuarios en un camino directo a la ejec…
Metabase Cloud bajo ataque: el zero-day de inyección SQL sin CVE que pone en riesgo a toda tu organización
Una vulnerabilidad zero-day de inyección SQL en Metabase Cloud, la plataforma de analítica empresarial basada en inteligencia artificial, está siendo explotada activamente en producción desde hace día…
Zapscape (CVE-2026-64561): cómo un invitado L1 con privilegios de kernel puede escapar de KVM al host
# Zapscape (CVE-2026-64561): cómo un invitado L1 con privilegios de kernel puede escapar de KVM al host Cuando un guest con permisos de root dentro de una máquina virtual logra ejecutar código en el …
LiteLLM en PyPI: cómo TeamPCP usó la cadena de suministro para envenenar 95 millones de descargas mensuales
# LiteLLM en PyPI: cómo TeamPCP usó la cadena de suministro para envenenar 95 millones de descargas mensuales El 24 de marzo de 2026, dos versiones maliciosas de LiteLLM — 1.82.7 y 1.82.8 — fueron pu…
CVE-2026-8037: la inyección de comandos que puso a LoadMaster en CISA KEV con 792 intentos documentados
# CVE-2026-8037: la inyección de comandos que puso a LoadMaster en CISA KEV con 792 intentos documentados CVE-2026-8037 es la vulnerabilidad que llevó a CISA a añadir un producto de infraestructura d…
RovoBlast y la ruta de PromptArmor: cómo Rovo de Atlassian puede filtrar Jira y Confluence a un atacante
# RovoBlast y la ruta de PromptArmor: cómo Rovo de Atlassian puede filtrar Jira y Confluence a un atacante Atlassian Rovo es el asistente de IA que la compañía posicionó como pieza central de su ofer…
La vulnerabilidad crítica de Progress LoadMaster que permite ejecución remota de comandos sin autenticación
# La vulnerabilidad crítica de Progress LoadMaster que abre la puerta a RCE sin autenticación Progress Kemp LoadMaster lleva años siendo una pieza discreta pero crítica en la arquitectura de miles de…
Astra cruza el umbral crítico de ciberseguridad de OpenAI: lo que cambia
# Astra cruza el umbral crítico de ciberseguridad de OpenAI: lo que cambia El viernes 7 de agosto de 2026, OpenAI reveló que uno de sus próximos modelos, **Astra**, se ha desempeñado tan bien en las …
OpenAI Refuerza las Salvaguardas de Astra: Qué Disparó el Umbral Cibernético Crítico
# OpenAI Refuerza las Salvaguardas de Astra: Qué Disparó el Umbral Cibernético Crítico Un viernes por la noche a principios de agosto de 2026, OpenAI publicó en su blog corporativo un breve comunicad…
La advertencia NSA-FBI sobre exploits PLC generados por IA: cuando la expertise se convierte en tiempo, y el tiempo en días
La NSA, el FBI y otras agencias federales publicaron el 27 de agosto de 2026 un advisory conjunto describiendo una campaña activa contra organizaciones de infraestructura crítica que utiliza scripts d…
Anatomía del breach de CareCloud: 3,7 millones de historiales clínicos y el patrón de discovery lag que la industria sigue sin resolver
El 19 de agosto de 2026, TechCrunch confirmó que el breach de CareCloud afecta a 3.756.469 personas, convirtiéndolo en el quinto robo de datos sanitarios más grande del año. La cifra inicial, comunica…
Análisis profundo de CVE-2026-19490: el bypass de autenticación de Citrix NetScaler y sus precondiciones de configuración ocultas
El 19 de agosto de 2026, Citrix publicó un advisory describiendo CVE-2026-19490, una vulnerabilidad de bypass de autenticación con CVSS 9.3 que afecta a NetScaler ADC y NetScaler Gateway. La superfici…
Por qué el bypass de autenticación CVSS 9.3 en Citrix NetScaler exige una ventana de parcheo de emergencia
Citrix publicó el 19 de agosto de 2026 dos advisories para NetScaler ADC y NetScaler Gateway. Una, CVE-2026-19489 con CVSS 8.8, es un memory overflow que puede causar denegación de servicio cuando SIP…
El ataque a arrayref: cómo 86 minutos en crates.io comprometieron 245 millones de descargas de Rust
El veinte de agosto de 2026, a las 07:15 UTC, alguien publicó una versión nueva del crate arrayref en crates.io. Setenta y seis minutos después, crates.io la borró. En esa ventana, una build script ma…
CVE-2026-19478 y CVE-2026-19650: GitLab publica un parche de emergencia para GraphQL tras detectarse explotación en honeypots
El 17 de agosto de 2026, GitLab publicó cuatro releases parcheadas —**18.11.11**, **19.0.8**, **19.1.6** y **19.2.4**— que abordan dos vulnerabilidades en la capa de API GraphQL de la plataforma. CVE-…
CVE-2025-62593: CISA añade el fallo de Ray AI Compute al KEV y da tres días a las agencias federales
El 17 de agosto de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE.UU. (CISA) añadió una única vulnerabilidad a su catálogo de Vulnerabilidades Explota das Conocidas (KEV): CVE…
La filtración de 3,6 millones de registros de Azure: por qué tu organigrama es ahora el plano de un atacante
El 31 de julio de 2026, un actor de amenaza con el alias **TheHatman** comenzó a publicar anuncios en foros clandestinos de ciberdelincuencia ofreciendo bases de datos de empleados supuestamente extra…
Metabase CVE-2026-72898: la inyección SQL con CVSS 10.0 que comprometió múltiples entornos de producción
El seis de agosto de 2026, Metabase —una de las plataformas de inteligencia de negocio de código abierto más desplegadas del mundo— publicó la divulgación de una vulnerabilidad de inyección SQL que se…
Zero-day en GeoServer: inyección SQL en jsonArrayContains permite ejecución remota de código
## En resumen El 12 de agosto de 2026 a las 10:46 UTC, el investigador @q1uf3ng publicó en X una vulnerabilidad zero-day en GeoServer que permite inyección SQL a través de la función `jsonArrayContain…
CVE-2026-58231: vulnerabilidad crítica de 10.0 en SAP Commerce Cloud bajo explotación activa tres días después del parche
## En resumen Una vulnerabilidad con puntuación CVSS de 10.0 sobre 10 en SAP Commerce Cloud ya está siendo explotada en producción apenas tres días después de la publicación del parche por parte de SA…
Actor APT vinculado a China explota vulnerabilidad en VMware vCenter y despliega ransomware Babuk
## En resumen El 29 de julio de 2026, Broadcom publicó un parche para CVE-2026-59310, una vulnerabilidad de traversée de directorios con CVSS 9.8 en VMware vCenter Server. Cinco días después del aviso…
Cadena de exploits VoLTE en Unisoc permite a un atacante tomar el control total del kernel de Android
## En resumen El 17 de agosto de 2026, el equipo de investigación SSD Secure Disclosure publicó la segunda fase de una cadena de exploits contra chipsets Unisoc que termina, literalmente, con ejecució…
CVE-2026-65400: atacantes explotan Screen Sharing de macOS para plantar mineros de Monero
## En resumen El 7 de agosto de 2026, el NCSC de Países Bajos publicó la primera alerta sobre CVE-2026-65400, una falla de autenticación en la función de Screen Sharing de macOS que Apple había parche…
Unisoc modem RCE: dos CVEs encadenadas que convierten una videollamada VoLTE en control total del kernel Android
## La cadena de exploit que no necesita que el usuario instale nada El 17 de agosto de 2026, SSD Secure Disclosure publicó la segunda fase de una cadena de explotación que afecta al firmware de módem…
CVE-2026-58231 en SAP Commerce Cloud: la vulnerabilidad CVSS 10.0 que se explotó 72 horas después del parche
## Cuando 72 horas son toda la ventana de remediación El 11 de agosto de 2026, SAP publicó su Patch Day mensual con la vulnerabilidad CVE-2026-58231, clasificada con la máxima severidad posible: CVSS…
City-Forum: 17 meses extrayendo datos de portales de Salesforce y ServiceNow sin tocar una sola credencial
## La historia que empieza donde todo funciona como debería La mayoría de las historias de seguridad empiezan con algo roto. Esta empieza con todo funcionando exactamente como fue diseñado. Investiga…
CVE-2024-36401 en GeoServer: la inyección XPath que convierte un servidor de mapas en una shell remota
## Por qué un servidor de mapas importa en tu modelo de amenaza GeoServer no es una aplicación exótica. Es el servidor cartográfico de código abierto que publica datos geoespaciales para portales de …
CVE-2026-59310: la campaña global de explotación contra VMware vCenter — y por qué parchear solo no detiene la capa de persistencia
# CVE-2026-59310: la campaña global de explotación contra VMware vCenter — y por qué parchear solo no detiene la capa de persistencia Cinco días. Esa es la ventana completa entre la divulgación públi…
CVE-2026-59310 en VMware vCenter: acceso persistente ya en producción, sin parche no hay defensa
## Una vulnerabilidad que no admite espera El aviso de Hispasec Unaaldia del 13 de agosto de 2026 describe una realidad incómoda: CVE-2026-59310, una falla de severidad crítica en el componente Syslo…
Intel y AMD parchean más de 80 vulnerabilidades en su Patch Tuesday de agosto 2026
El Patch Tuesday de los fabricantes de chips llegó el 12 de agosto de 2026 y la mayoría de los equipos DevSecOps lo dejó pasar mientras dormía. Mientras todos estaban ocupados clasificando las 398 vul…

Veeam, Terraform y Django publican parches de seguridad críticos
El 5 de agosto de 2026, tres proyectos ampliamente utilizados en infraestructura de producción publicaron parches de seguridad críticos en lo que varios analistas describieron como una ventana inusual…

Vulnerabilidad zero-day en Metabase es explotada activamente
El 8 de agosto de 2026, la plataforma de inteligencia de negocio open-source Metabase publicó un aviso de seguridad por una vulnerabilidad de severidad máxima que, durante al menos una semana antes de…

CVE-2026-63077: Vulnerabilidad crítica en TeamCity permite ejecución remota de código
El 27 de julio de 2026, JetBrains publicó una alerta de seguridad crítica que sacudió a los equipos de operaciones y seguridad que mantienen pipelines de integración continua en producción: una vulner…