"Si tú no trabajas por tus sueños, alguien te contratará para que trabajes por los suyos”

Steve Jobs

Afiliado
Dominios3Euros

Una al día

Una-al-día nació a raíz de un inocente comentario en un canal IRC hace casi 19 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Boletín de noticias de Seguridad Informática ofrecido por Hispasec
Una Al Día
  1. Una vulnerabilidad crítica, CVE-2026-16723, se explota de forma activa en Fastjson 1.x para lograr ejecución remota de código en servidores que procesan JSON. La rama 1.x no tiene parche oficial, así que la contención pasa por activar SafeMode, usar una build noneautotype o migrar a fastjson2. La explotación activa de CVE-2026-16723 ha puesto bajo presión […]

    La entrada Un zero-day crítico en Fastjson abre la puerta a ataques remotos en servidores Java se publicó primero en Una Al Día.

  2. GitHub y PyPI han activado nuevas barreras basadas en el tiempo para frenar ataques a la cadena de suministro. Dependabot espera por defecto 72 horas antes de proponer actualizaciones de versión, y PyPI ya no permite añadir ficheros nuevos a una release con más de 14 días. Las plataformas GitHub y PyPI han introducido en […]

    La entrada GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases se publicó primero en Una Al Día.

  3. GitHub y PyPI han activado nuevas barreras basadas en el tiempo para frenar ataques a la cadena de suministro. Dependabot espera por defecto 72 horas antes de proponer actualizaciones de versión, y PyPI ya no permite añadir ficheros nuevos a una release con más de 14 días. Las plataformas GitHub y PyPI han introducido en […]

    La entrada GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases se publicó primero en Una Al Día.

  4. La vulnerabilidad CVE-2026-8933 permite que un usuario sin privilegios escale a root en instalaciones por defecto de Ubuntu Desktop. Canonical ya ha publicado versiones corregidas de snapd, y conviene desplegarlas cuanto antes en equipos de trabajo y entornos de desarrollo. Un defecto de seguridad en snap-confine, una pieza interna de snapd, deja la puerta abierta […]

    La entrada Un fallo en snap-confine permite obtener root en Ubuntu Desktop con acceso local se publicó primero en Una Al Día.

  5. Una cadena crítica en WordPress Core, bautizada como wp2shell, ya se explota de forma activa para lograr ejecución remota de código sin autenticación e instalar webshells persistentes. WordPress la corrige en 7.0.2, 6.9.5 y 6.8.6, y conviene revisar de inmediato signos de compromiso en servidores expuestos a Internet. Administradores de sitios con WordPress en versiones […]

    La entrada Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña se publicó primero en Una Al Día.

  6. FakeGit ha desplegado miles de repositorios falsos en GitHub para colar SmartLoader, un cargador que facilita instalar malware adicional como el infostealer StealC. La campaña añade un giro preocupante: usa señuelos de Skills de IA y servidores MCP para que incluso agentes automáticos acaben recomendando e instalando repositorios maliciosos. La campaña FakeGit ha convertido GitHub […]

    La entrada La campaña FakeGit inunda GitHub con 7.600 repositorios trampa para distribuir SmartLoader se publicó primero en Una Al Día.

  7. Hugging Face reconoció un acceso no autorizado a parte de su infraestructura de producción tras un ataque que empezó con un dataset malicioso y terminó con robo de credenciales de servicio. La compañía asegura que no ve manipulación de modelos o recursos públicos, y recomienda rotar tokens y revisar la actividad reciente. Hugging Face ha […]

    La entrada Hugging Face confirma una intrusión en producción y pide rotar tokens tras un ataque con un agente autónomo se publicó primero en Una Al Día.

  8. SonicWall ha confirmado la explotación activa de dos zero-days en SMA1000, uno crítico sin autenticación y otro de inyección de código tras iniciar sesión. La compañía ya tiene hotfixes y las agencias federales de EE UU deben aplicar la corrección antes del 17 de julio de 2026 o dejar de usar los equipos afectados. SonicWall […]

    La entrada SonicWall publica hotfixes tras detectar ataques reales contra dos zero-days en SMA1000 se publicó primero en Una Al Día.

  9. Once cargadores UEFI shim antiguos, pese a ir firmados por Microsoft, pueden permitir eludir UEFI Secure Boot en equipos que aún confían en Microsoft Corporation UEFI CA 2011. Microsoft ya ha distribuido revocaciones en DBX y la prioridad pasa por aplicarlas sin romper el arranque, actualizando antes los componentes a versiones modernas con SBAT. El […]

    La entrada Once shims antiguos firmados por Microsoft abren la puerta a saltarse UEFI Secure Boot en Linux se publicó primero en Una Al Día.

  10. Un servidor expuesto por una mala configuración ha permitido reconstruir tres operaciones activas de phishing contra Microsoft 365 que combinan Evilginx y el abuso del flujo OAuth Device Code. El caso deja una lección clara: las passkeys y FIDO2 frenan el proxy inverso, pero no cortan por sí solas el vector de Device Code si […]

    La entrada Un servidor mal configurado destapa tres campañas de phishing que burlan el acceso a Microsoft 365 se publicó primero en Una Al Día.