
Sus semillas MFA salieron antes del parche
CVE-2026-15409 y CVE-2026-15410 se encadenan hasta root en SonicWall SMA1000. Las semillas TOTP robadas sobreviven al parche, y por eso el BSI alemán ordena "Assume Breach".

CVE-2026-15409 y CVE-2026-15410 se encadenan hasta root en SonicWall SMA1000. Las semillas TOTP robadas sobreviven al parche, y por eso el BSI alemán ordena "Assume Breach".

CISA catalogó dos fallos de FortiSandbox el 16 de julio. Los atacantes ya los explotaban a mediados de junio, y un tercero de la misma oleada sigue sin figurar. Si el KEV dispara sus parches, llega tarde.

Un hacker infectó con un gusano a un empleado de Suno y salió con el código fuente. La brecha no sorprendió a la empresa mintiendo. Convirtió una abstracción jurídica en un inventario con horas y recuentos de filas, en pleno litigio.

Dos miembros de Scattered Spider fueron condenados a cinco años y medio cada uno el 16 de julio por el ataque a Transport for London. TfL no pagó rescate. Los 29 millones de libras se fueron en la recuperación, y la vía de entrada fue una llamada al servicio de asistencia.

xAI publicó Grok Build bajo Apache 2.0 después de que una prueba a nivel de red lo detectara subiendo repositorios privados. La publicación tiene un solo commit con el historial aplastado, una función de subida vaciada y ningún nombre de bucket. Abrir el código no es una auditoría.

ESET encontró once viejos cargadores de arranque firmados por Microsoft que burlan Secure Boot en casi cualquier PC, sin necesidad de permisos de administrador. Aplicar el parche es lo fácil. Este es el riesgo que casi ninguna flota audita.

Microsoft corrigió 570 fallos el 14 de julio, casi el triple que en junio. Dos ya se explotan y una elusión de BitLocker debilita su defensa ante una brecha.

Microsoft dejará de enviar códigos por SMS y voz en Entra ID el 1 de febrero de 2027 y convertirá las passkeys en el método por defecto desde el 1 de septiembre de 2026. La fecha de retirada está fijada, pero el precio de la única alternativa no se publica hasta el 18 de septiembre.

La UE y el Reino Unido sancionaron a 33 objetivos rusos y señalaron al Centro 16 del FSB por el ataque a la red eléctrica de Polonia. El mismo día, trece países avisaron de que la puerta de entrada es el router, y un fallo de Cisco de 2008 recibió un plazo de tres días.

Un análisis del tráfico de red descubrió que el CLI Grok Build de xAI subía repositorios enteros, incluido un fichero .env versionado con claves activas, a un bucket de almacenamiento de xAI - y el interruptor de privacidad no lo impidió. Esto es lo que debe a sus clientes todo equipo que lo ejecutó.

Zimbra corrigió un XSS almacenado crítico en su Classic Web Client que permite a un correo manipulado ejecutar código en su sesión. Lo reportó Google TAG. Actualice a ZCS 10.1.19.

El 8 de julio de 2026 la cuenta de un colaborador de confianza coló una puerta trasera en 18 paquetes npm por la propia canalización OIDC de Injective Labs. Esto es lo que deben revisar los responsables.
Página 2 / 6
Una nota meditada sobre infraestructura, gobernanza y medición, casi cada mañana. Sin teoría.