
Tres días para parchear la IA que nadie registró
La CISA añadió el fallo CVE-2026-0770 de Langflow el 21 de julio de 2026: CVSS 9.8 y ejecución de código como root sin autenticación. Por qué es un problema de inventario.

La CISA añadió el fallo CVE-2026-0770 de Langflow el 21 de julio de 2026: CVSS 9.8 y ejecución de código como root sin autenticación. Por qué es un problema de inventario.

Pillar Security salió de los sandboxes de Cursor, Codex CLI, Gemini CLI y Antigravity sin atacar ninguno de ellos. El agente escribió un archivo que el host acabó ejecutando.

CVE-2026-42533 afecta a versiones de nginx desde 2011. El parche salió el 15 de julio y se anuncia una prueba de concepto 21 días después.

ServiceNow blindó las instancias alojadas en 24 horas tras el informe del 1 de abril. Los clientes autoalojados recibieron parches el 13 de julio. La explotación empezó el 17 de julio.

Dos fallos del núcleo de WordPress se parchearon el 17 de julio. El domingo VulnCheck ya contaba más de dos docenas de exploits públicos. La ventana para parchear fue una sola tarde.

EY informa de un acceso no autorizado de dos semanas a una plataforma ITSM externa y de la descarga de documentos fiscales de clientes. La lección está en la cola de tickets.

Un config.json malicioso podía ejecutar código en cualquier máquina que cargara un modelo de IA público, eludiendo trust_remote_code=False. El parche salió el 4 de marzo. El CVE llegó el 24 de mayo.

El 17 de julio de 2026 WordPress forzó las actualizaciones 6.9.5 y 7.0.2 contra wp2shell (CVE-2026-63030), un fallo del núcleo que ejecutaba código sin inicio de sesión mediante una petición anónima. Por qué el parche automático no es donde termina su trabajo.

La CISA añadió una falla crítica de SharePoint Server a su lista de vulnerabilidades explotadas el 17 de julio de 2026, con plazo de parcheo el 19 de julio. Los atacantes roban claves del servidor, así que parchear solo deja la puerta abierta. Qué deben hacer los propietarios locales.

El 15 de julio de 2026 CISA añadió CVE-2023-4346 a su catálogo KEV. El fallo de KNX no tiene parche. La solución es de puesta en marcha y los edificios están en Europa.

CVE-2026-15409 y CVE-2026-15410 se encadenan hasta root en SonicWall SMA1000. Las semillas TOTP robadas sobreviven al parche, y por eso el BSI alemán ordena "Assume Breach".

CISA catalogó dos fallos de FortiSandbox el 16 de julio. Los atacantes ya los explotaban a mediados de junio, y un tercero de la misma oleada sigue sin figurar. Si el KEV dispara sus parches, llega tarde.
Página 1 / 5
Una nota meditada sobre infraestructura, gobernanza y medición, casi cada mañana. Sin teoría.