Seguridad

1,08 millones de datos de estudiantes y profesores expuestos por un Metabase autoalojado mal protegido: la lección de homelab que deja la filtración de Mathspace
Cuando el panel de analítica que instalaste para "ver mejor tus datos" se convierte en la puerta de entrada. Mathspace, una plataforma de matemáticas usada en colegios de Australia y Nueva Zelanda, confirmó el 3 de septiembre de 2026 una filtración que afecta…
Álvaro Fraguas BravoResto de reviews en Seguridad
Seguridad11 de septiembre de 2026Anthropic revela un cuarto incidente de Claude accediendo a sistemas reales: un CTF mal configurado acabó filtrando datos personales de un tercero
Lo que pasó, sin el barniz de comunicado de prensa. Enero de 2026. Anthropic está evaluando un checkpoint temprano de Claude Opus 4.6 con un ejercicio de ciberseguridad tipo CTF: escenario…
Seguridad10 de septiembre de 20261Password 8.12.36: passkeys completos en la extensión de navegador, con varios años de retraso frente a lo que Chrome y Safari ya regalan gratis
Una casilla importante, por fin marcada. 1Password publicó la versión 8.12.36 el 8 de septiembre de 2026, con el soporte completo de passkeys en la extensión de navegador como cabeza de…
Seguridad2 de septiembre de 2026Aurora ransomware usó el agente de código Cursor para intrusiones manuales en al menos 10 empresas: la primera campaña documentada de un asistente de IA como herramienta de ataque activo
Cuando el atacante no escribe el exploit a mano, se lo pide a un agente de IA. Investigadores de CloudSEK y Gambit Security hicieron públicos el 31 de agosto de 2026 los detalles de una…
Seguridad24 de agosto de 2026La filtración de CEVA Logistics golpea a Pokémon Center y a Valve a la vez — el mismo proveedor de envíos, dos marcas distintas, miles de direcciones reales expuestas
CEVA Logistics, filial de la naviera CMA CGM y proveedor de envíos de marcas tan dispares como Pokémon Center y el hardware Steam de Valve, confirmó el 19 de agosto de 2026 una brecha de…
Seguridad21 de agosto de 2026Little Snitch: descubre qué aplicaciones se conectan a Internet
Cuando instalamos una aplicación solemos preocuparnos por qué permisos solicita, qué archivos puede leer o si necesita privilegios de administrador. Sin embargo, hay otra pregunta que…
Seguridad20 de agosto de 2026Windows IKE Service Extensions bajo ataque activo — CVE-2026-33824 (CVSS 9.8) permite RCE como SYSTEM sin autenticación, y CISA lo confirma cuatro meses después del parche
Microsoft corrigió CVE-2026-33824 el 14 de abril de 2026, dentro de su ciclo habitual de Patch Tuesday, como un fallo más de gravedad crítica en IKE Service Extensions. Lo que convierte…
Seguridad15 de agosto de 2026Cloudflare OS — código abierto de verdad, pero "autoalojable" solo con matices que Cloudflare admite sin rodeos
Cloudflare abrió el código de Cloudflare OS el 5 de agosto: un "espacio de trabajo" de agentes para empresas, construido sobre workerd, el runtime open source que ya sostiene Cloudflare…
Seguridad10 de agosto de 2026VMware vCenter — CVE-2026-59309 y CVE-2026-59310 (VMSA-2026-0006)
Broadcom publicó el 29 de julio el boletín VMSA-2026-0006, y para cualquiera que administre virtualización con vCenter en su homelab o en producción, este es de los avisos que no se dejan…
Seguridad3 de agosto de 2026Herramientas OSINT para detectar exposición y vulnerabilidades
Una parte importante de la gestión de vulnerabilidades consiste en conocer qué sistemas están publicados en internet y qué información técnica puede obtenerse sobre ellos. Herramientas como…
Seguridad2 de agosto de 2026YubiKey
Con Vaultwarden ya desplegado como bóveda central de contraseñas del homelab, la pieza que faltaba era reforzar el acceso a esa bóveda con algo más sólido que un segundo factor por app — si…
Seguridad30 de julio de 2026Patch Tuesday de julio 2026 (Microsoft)
En el trabajo llevo meses con evaluaciones de parcheo CVE como tarea recurrente —generando variables de salida de Octopus Deploy para cada ronda de PowerShell aplicando actualizaciones—,…
Seguridad29 de julio de 2026OSINT (Open Source Intelligence)
Cuando hablamos de ciberseguridad, no toda la información se obtiene mediante escáneres, agentes o herramientas instaladas dentro de una infraestructura. Una parte importante de los datos…
Seguridad27 de julio de 2026CrowdSec
El VPS donde viven El Rack, Predify y el resto de servicios recibe tráfico de escaneo constante, como cualquier servidor con IP pública — hasta ahora sin nada más allá de las reglas básicas…
Seguridad25 de julio de 2026Infisical
Entre El Rack, Predify y el resto de servicios, tengo claves de API repartidas en varios ficheros .env por servidor —la de Claude API de Predify, credenciales de bases de datos, tokens de…
Seguridad24 de julio de 2026Authentik
Cuando probé NetBird hace unas semanas, la autenticación SSO quedó pendiente de resolver con algo autoalojado — mencioné Keycloak como opción típica, pero antes de dar el paso quise…
Seguridad23 de julio de 2026Wazuh
En el trabajo llevo años con herramientas de seguridad de nivel empresarial (Trend Micro, gestión de vulnerabilidades a escala), así que cuando decidí montar algo equivalente —aunque fuera…
Seguridad20 de julio de 2026Lynis
Mantener un servidor Linux actualizado no significa necesariamente que esté correctamente protegido. Una configuración insegura, un servicio innecesario, permisos demasiado amplios o un…
Seguridad17 de julio de 2026GhostLock (CVE-2026-43499)
Durante quince años, un fallo estuvo esperando en silencio dentro del código de bloqueo del kernel de Linux, sin que nadie lo notara. GhostLock (CVE-2026-43499), descubierto por la…
Seguridad17 de julio de 2026SonicWall SMA1000 (CVE-2026-15409/15410)
SonicWall publicó el 14 de julio de 2026 un aviso urgente sobre dos vulnerabilidades zero-day en su serie SMA1000 (equipos de acceso remoto seguro), con explotación activa ya confirmada…
Seguridad16 de julio de 2026JadePuffer (ransomware agéntico)
El ransomware siempre había tenido a una persona detrás — al teclado, o al menos escribiendo el script que el malware seguía. Eso cambió: Sysdig ha documentado lo que consideran el primer…
Seguridad15 de julio de 2026Patch Tuesday Julio 2026
El Patch Tuesday de julio de 2026 (publicado ayer, 14 de julio) es oficialmente el más grande de la historia de Microsoft: 570 vulnerabilidades corregidas de una tacada, incluyendo tres…
Seguridad13 de julio de 2026Paste Protect (Opera)
Llevas dos años oyendo hablar de ransomware y phishing, pero es posible que ClickFix sea el vector de ataque más eficaz del que menos hayas oído hablar. Opera acaba de convertirse en el…
Seguridad13 de julio de 2026Pi-hole
Pi-hole más allá del bloqueo de publicidad: seguridad DNS para toda la red. Pi-hole es conocido principalmente como una herramienta para bloquear publicidad, pero su utilidad puede ir más…
Seguridad12 de julio de 2026Chrome 151
Google ha publicado la actualización estable de Chrome 151, y la cifra por sí sola justifica el titular: 382 vulnerabilidades corregidas, 15 de ellas críticas. Está desplegándose para…
Seguridad11 de julio de 2026Bitwarden
Lo uso en el ámbito profesional para gestión de credenciales — por motivos evidentes no puedo entrar en el detalle de la configuración concreta, pero sí puedo hablar con conocimiento real…