Vulnerabilidad de JFrog Artifactory: parchea y busca puertas traseras

Vulnerabilidad de JFrog Artifactory: parchea y busca puertas traseras

La vulnerabilidad de JFrog Artifactory requiere algo más que una actualización de software. Actualice cada instancia autohospedada a una versión corregida y, a continuación, asuma que los atacantes ya pueden haber acuñado tokens de administrador. Revoque las credenciales sospechosas, inspeccione los administradores, las claves SSH y los plugins de Groovy, rote las claves de clúster expuestas y verifique los artefactos almacenados con registros de confianza. Se documentó una explotación activa en agosto y

Por qué la verificación de la seguridad física es ahora un imperativo de ciberseguridad

Por qué la verificación de la seguridad física es ahora un imperativo de ciberseguridad

La mayoría de los equipos de ciberseguridad asumen que sus sistemas de detección de amenazas capturan todo lo que importa. Supervisan el tráfico de red, la actividad de los endpoints y los registros de acceso. Pero pasan por alto algo fundamental: no tienen visibilidad sobre si alguien verificó realmente que un vigilante de seguridad estuviera físicamente presente en una ubicación crítica cuando afirmó estar allí. Sistemas que permiten

La gobernanza de la IA está pasando de la política a los controles en tiempo de ejecución

La gobernanza de la IA está pasando de la política a los controles en tiempo de ejecución

La gobernanza de la IA está pasando de la política al tiempo de ejecución porque los agentes autónomos pueden realizar acciones trascendentales entre las revisiones de cumplimiento programadas. Una gobernanza eficaz ahora verifica la identidad, los permisos, las herramientas, el alcance de los datos y el estado de aprobación antes de cada acción; después registra el resultado y preserva una forma probada de detener al agente. Los prompts siguen guiando el comportamiento. No pueden servir como

Vulnerabilidad de GitLab CVE-2026-85706: fallo CVSS 10 explotado activamente

Vulnerabilidad de GitLab: riesgo de la cadena de suministro CVSS 10 explicado

La vulnerabilidad de GitLab registrada como CVE-2026-85706 permite que un atacante no autenticado lea archivos arbitrarios del servidor en determinadas condiciones. Recibió una puntuación CVSS 3.1 de 10.0, estaba siendo explotada activamente a fecha de 11 de septiembre de 2026 y puede exponer secretos que conduzcan desde GitLab a sistemas de CI/CD y producción. Los administradores autogestionados deben actualizar a GitLab 19.1.8, 19.2.6 o

Magento StyleSmuggler de día cero: qué deben hacer las tiendas

Magento StyleSmuggler de día cero: qué deben hacer las tiendas

Magento StyleSmuggler es un zero-day de Adobe Commerce y Magento Open Source explotado activamente. Adobe lo identifica como CVE-2026-75650, una vulnerabilidad crítica de ejecución de código sin autenticación con una puntuación CVSS de 10.0. Si gestionas una tienda afectada, aplica ahora el hotfix VULN-39341 de Adobe, rota las claves de cifrado y las credenciales, y luego busca mecanismos de persistencia. Aplicar el parche por sí solo puede cerrar la brecha, pero

La vulnerabilidad SAP OVERPASS puede dar a los atacantes acceso de administrador

La vulnerabilidad SAP OVERPASS puede dar a los atacantes acceso de administrador

La vulnerabilidad SAP OVERPASS es CVE-2026-44756, un fallo crítico de procesamiento de SAP Extended Passport corregido por la SAP Security Note 3747649 el 8 de septiembre de 2026. SAP la calificó con una puntuación CVSS de 10.0. Si se explota, puede permitir que un atacante no autenticado alcance código a nivel de kernel antes del inicio de sesión y, según Onapsis, ejecutar comandos del sistema operativo en la cuenta del propietario o administrador de la instalación de SAP

Microsoft Patch Tuesday bate un récord: qué corregir primero

Microsoft Patch Tuesday bate un récord: qué corregir primero

El Patch Tuesday de septiembre de 2026 es una publicación de Microsoft de escala récord, pero tu primer paso es simple: aplica los parches para las dos vulnerabilidades zero-day explotadas, CVE-2026-81963 y CVE-2026-85880. Después, pasa a los servidores expuestos a internet y a los posibles fallos de ejecución remota de código que puedan propagarse como un gusano, especialmente Exchange Server y Remote Desktop Services. No vayas primero a por el CVE con el número más alto. Ve a por el riesgo alcanzable. Patch Tuesday de septiembre de 2026: por qué

Cómo el secuestro de BGP puede corromper las actualizaciones de software

Cómo el secuestro de BGP puede corromper las actualizaciones de software

Un ataque de secuestro de BGP puede envenenar las actualizaciones de software cuando los atacantes redirigen el tráfico IP de un servidor de actualizaciones, obtienen una cobertura TLS creíble y sirven un paquete modificado a clientes que no verifican artefactos firmados. El incidente de Virtualizor de agosto de 2026 mostró claramente la cadena: primero el control del enrutamiento, segundo la validación del certificado, tercero el compromiso de la actualización. HTTPS ayudó menos de lo que muchos

Los repositorios Git maliciosos pueden secuestrar a los agentes de codificación de IA

Los repositorios Git maliciosos pueden secuestrar a los agentes de codificación de IA

La seguridad de los agentes de codificación con IA ha cambiado el riesgo de clonar un repositorio desconocido. Un repo ya no es solo código fuente cuando un agente puede leer instrucciones, cargar configuraciones, ejecutar Bash, instalar paquetes y enviar commits. Trata los proyectos de Git no fiables como software ejecutable: aíslalos, desactiva los permisos amplios, fija versiones de agente y nunca expongas secretos de producción a

Cómo un secuestro de BGP convirtió las actualizaciones de software en maliciosas

Cómo un secuestro de BGP convirtió las actualizaciones de software en maliciosas

Un ataque de secuestro de BGP redirigió el tráfico de actualización de Softaculous y Virtualizor a un servidor controlado por un atacante entre el 28 de agosto y el 30 de agosto de 2026, lo que permitió que paquetes maliciosos de Virtualizor llegaran a un puñado de instalaciones. La breve lección es incómoda: HTTPS puede demostrar que estás hablando con un dominio solo si el enrutamiento y la emisión de certificados no se han manipulado antes. Sistemas de actualización

Vulnerabilidades de día cero en PaperCut: lo que los administradores deben corregir ahora mismo

Vulnerabilidades de día cero en PaperCut: lo que los administradores deben corregir ahora mismo

La vulnerabilidad de PaperCut que hay que abordar ahora mismo es la emergencia NG/MF de agosto de 2026: CVE-2026-82078, un fallo crítico de carga dinámica de clases no segura con una puntuación CVSS de 9,4, y CVE-2026-81578, un fallo de elusión de la autenticación con una puntuación CVSS alta de 8,8. Si utilizas PaperCut NG o PaperCut MF, instala el parche de emergencia n.º 3 para las versiones v24, v25 o v26 y restringe el acceso a la interfaz web a usuarios de confianza

Ataque «TerminalFix»: cómo funciona la nueva variante de «ClickFix»

Ataque «TerminalFix»: cómo funciona la nueva variante de «ClickFix»

El ataque TerminalFix es una campaña de ingeniería social al estilo de ClickFix que engaña a los usuarios para que peguen código malicioso de PowerShell en Windows Terminal. Según informó Microsoft el 28 de agosto de 2026, esta campaña utiliza superposiciones falsas de CAPTCHA de Cloudflare, descarga un archivo ZIP, aprovecha indebidamente la carga lateral de DLL, oculta datos de carga útil en píxeles de imágenes PNG y culmina con la implantación de un túnel inverso en Python. Trata cualquier host infectado

Equipo rojo autónomo: cuando la IA ataca tus sistemas antes que los hackers

Equipo rojo autónomo: cuando la IA ataca tus sistemas antes que los hackers

El red teaming autónomo utiliza IA y automatización para ejecutar ataques autorizados contra tus sistemas antes de que lo hagan intrusos reales. Puede repetir pruebas, validar debilidades explotables y comprobar correcciones más rápido que una prueba de penetración anual tradicional. Aún no es un sustituto de los especialistas en red teaming. Su mejor uso en 2026 es más limitado: validación continua de seguridad ofensiva con

Cómo dominar los pagos online seguros: una guía paso a paso

Cómo dominar los pagos online seguros: una guía paso a paso

La seguridad en los pagos en línea no es precisamente el tema más apasionante. Pero es una de esas cosas que realmente no te puedes permitir pasar por alto. Tanto si diriges una pequeña empresa como si simplemente intentas comprar algo sin que te roben los datos de tu tarjeta, saber cómo manejar estos asuntos puede ahorrarte un buen dolor de cabeza en el futuro. Aquí tienes un

Cómo SIEM está transformando la detección de amenazas para las empresas modernas

Cómo SIEM está transformando la detección de amenazas para las empresas modernas

Antiguamente, la seguridad empresarial se basaba en controles perimetrales y en la comparación de firmas. Mientras tanto, los analistas revisaban pacientemente los registros del día anterior. Sin embargo, ese ritmo ya no es adecuado. Las cargas de trabajo en la nube aparecen de la noche a la mañana; las identidades se desplazan entre plataformas; los atacantes ocultan actividades maliciosas entre acciones administrativas habituales. El SIEM se sitúa ahora más cerca del centro operativo. Conecta eventos dispersos antes de que surjan puntos débiles

Explicación de la UEBA: detección de amenazas internas y apropiaciones de cuentas mediante el análisis de comportamiento

Explicación de la UEBA: detección de amenazas internas y apropiaciones de cuentas mediante el análisis de comportamiento

UEBA, el análisis del comportamiento de los usuarios, ayuda a los equipos de seguridad a detectar amenazas aprendiendo cómo es la actividad normal de cada usuario, dispositivo, host, aplicación y dirección IP, y luego señalando comportamientos que ya no encajan. Es especialmente útil para amenazas internas, el secuestro de cuentas, el movimiento lateral y el acceso inusual a datos. No sustituirá la seguridad de endpoints ni los controles de identidad, pero

Las vulnerabilidades superan a las contraseñas robadas como punto de entrada en la filtración de #1 (DBIR 2026 de Verizon)

Las vulnerabilidades superan a las contraseñas robadas como punto de entrada en la filtración de #1 (DBIR 2026 de Verizon)

El Verizon DBIR 2026 marca una verdadera ruptura en los patrones de las brechas: la explotación de vulnerabilidades es ahora el principal vector de entrada, detrás de 31% de las brechas. Las credenciales robadas cayeron a 13%, mientras que el phishing representó 16%. La respuesta práctica es clara. Si sigues tratando el parcheado como una tarea de higiene interna, estás defendiéndote del modelo de brecha de ayer. Verizon DBIR 2026: the

¿Su ciberseguridad lo pone en riesgo? ¡Descúbralo ahora!

¿Su ciberseguridad lo pone en riesgo? ¡Descúbralo ahora!

En el mundo interconectado de hoy en día, nunca se insistirá lo suficiente en la importancia de la ciberseguridad. Como individuo, es crucial asegurarse de que sus datos personales y actividades en línea están adecuadamente protegidos frente a posibles amenazas. Dicho esto, ¿se ha preguntado alguna vez si sus medidas de ciberseguridad actuales le están protegiendo realmente o si le están dejando

Seguridad en la nube para desarrolladores web: las configuraciones incorrectas de AWS que crean exposición

Seguridad en la nube para desarrolladores web: las configuraciones incorrectas de AWS que crean exposición

El alcance del trabajo diario de un desarrollador web se ha ampliado de forma espectacular con la infraestructura en la nube. Las bases de datos, el almacenamiento, las instancias de cómputo, las API, las identidades y las copias de seguridad pueden crear vías de exposición. Si desplegar una funcionalidad podía haber sido más sencillo hace 10 años, ahora puede implicar aprovisionar una base de datos, conceder a un servicio permiso para acceder al almacenamiento, conectar

Ciberataques a la cadena de suministro: cómo evaluar a los proveedores externos

Ciberataques a la cadena de suministro: cómo evaluar a los proveedores externos

Un ciberataque a la cadena de suministro te alcanza a través de un proveedor, una actualización de software, un paquete de código abierto, un contratista o un proveedor de servicios en el que ya confías. La evaluación de proveedores ahora debe comprobar cómo los suministradores crean, firman, supervisan y revocan su software, no solo si cumplen un cuestionario de seguridad. Empieza por el alcance de acceso, las pruebas de SBOM, el historial de incidentes, los derechos contractuales y

Malware de robo de información: cómo se producen las filtraciones de credenciales de 2026

Malware de robo de información: cómo se producen las filtraciones de credenciales de 2026

El malware infostealer es ahora una de las vías más rápidas desde la infección de un portátil personal hasta una brecha corporativa. En 2025, IBM X-Force afirmó que se anunciaban en los mercados de la dark web más de 300.000 conjuntos de credenciales de ChatGPT, mientras que el DBIR 2025 de Verizon vinculó el abuso de credenciales al 22% de las brechas confirmadas. La solución no es una sola herramienta. Necesitas menos

Seguro cibernético 2026: precios, exclusiones y requisitos

Seguro cibernético 2026: precios, exclusiones y requisitos

Cyber insurance 2026 is cheaper than many buyers expected, but the easy headline hides the catch: carriers are asking harder questions, narrowing gray areas, and watching ransomware, AI and state-backed attacks closely. Marsh reported cyber rates down 5% in Q1 2026, while Aon described the market as buyer-friendly. You may pay less. You may also

Responsabilidad civil del CISO: multas, acusaciones y riesgo real

Responsabilidad civil del CISO: multas, acusaciones y riesgo real

La responsabilidad personal del CISO es real, pero es más limitada de lo que sugiere el pánico. En EE. UU., el riesgo más evidente para 2026 no es que se le culpe de una filtración habitual, sino que se le acuse de fraude, obstrucción, engaño a los inversores o gestión inadecuada de la divulgación de información. En la UE, la Directiva NIS2 traslada la responsabilidad a los órganos de dirección, y son las leyes nacionales las que determinan cómo funciona la responsabilidad personal.

Por qué las noticias de ciberseguridad son más importantes que nunca

La ciberseguridad se ha convertido en una parte importante de la vida cotidiana. Las personas usan Internet para comprar, hacer operaciones bancarias, trabajar, entretenerse y mantenerse en contacto con la familia y los amigos. Al navegar por distintos sitios web, también pueden encontrarse con temas como las promociones de AzurSlot, pero es igualmente importante mantenerse informado sobre la seguridad en línea. Leer noticias de ciberseguridad ayuda

Estafa del director financiero con deepfakes: cómo funcionan los ataques en tiempo real en 2026

Estafa del director financiero con deepfakes: cómo funcionan los ataques en tiempo real en 2026

Una estafa de deepfake de un director financiero es un ataque de compromiso del correo electrónico empresarial con una capa falsa de voz o vídeo: los delincuentes se hacen pasar por un responsable financiero o un alto ejecutivo, te trasladan a una reunión o llamada en directo y luego te presionan para que hagas una transferencia urgente, entregues credenciales o realices un paso con malware. En 2026, la respuesta más segura no es «detectar la falsificación». Es verificar el

Las 5 mejores plataformas de seguridad en la nube adecuadas para equipos de DevOps empresariales

Las 5 mejores plataformas de seguridad en la nube adecuadas para equipos de DevOps empresariales

La idea que subyace al modelo «zero trust» es aparentemente sencilla: dejar de dar por sentado que cualquier cosa, tanto dentro como fuera de la red, merece confianza por defecto. Se verifica cada solicitud, se comprueba cada usuario y cada dispositivo, y solo se concede acceso al recurso específico que se necesita y únicamente durante el tiempo que sea necesario. En un mundo basado en la nube en el que

Informe de amenazas de X-Force 2026: 56% Need No Login

Informe de amenazas de X-Force 2026: 56% Need No Login

El informe sobre amenazas de X-Force de 2026 señala que el problema de seguridad más urgente sigue siendo dolorosamente real: los atacantes están aprovechando los sistemas expuestos más rápido de lo que las organizaciones tardan en aplicarles los parches. IBM informó de que el aprovechamiento de vulnerabilidades provocó el 40% de los incidentes observados por X-Force en 2025, mientras que el 56% de las vulnerabilidades reveladas no requerían iniciar sesión para ser explotadas. Si gestionas aplicaciones de acceso público, tu

es_ESES