Una al día
Una-al-día nació a raíz de un inocente comentario en un canal IRC hace casi 19 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.
-
Un fallo en KVM rompe el aislamiento en virtualización anidada y abre la puerta a ejecutar código como root en Linux
La vulnerabilidad Zapscape (CVE-2026-64561) afecta a KVM/x86 en el kernel de Linux y permite, en ciertos escenarios de virtualización anidada, saltar desde una VM L1 al host. La prioridad pasa por actualizar el kernel o aplicar parches retroportados y limitar el uso de nested virtualization con inquilinos no confiables. Un fallo de seguridad en KVM/x86 […]
La entrada Un fallo en KVM rompe el aislamiento en virtualización anidada y abre la puerta a ejecutar código como root en Linux se publicó primero en Una Al Día.
-
Una inyección SQL en Oracle se convierte en ejecución como SYSTEM en Windows con Java dentro de la base de datos
Una cadena de intrusión observada en ataques reales muestra cómo una inyección SQL puede terminar en ejecución de comandos en Windows con privilegios de SYSTEM. El salto se apoya en Oracle Database y su capacidad para cargar y compilar Java dentro del propio motor, una función potente que también amplía la superficie de ataque si […]
La entrada Una inyección SQL en Oracle se convierte en ejecución como SYSTEM en Windows con Java dentro de la base de datos se publicó primero en Una Al Día.
-
Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos
Un defecto en el firmware de COLDCARD degradó la aleatoriedad al generar frases semilla y se relaciona con barridos masivos de direcciones de Bitcoin, incluido un robo de 1.082,65 BTC en 41 minutos. Coinkite publicó un firmware de emergencia, pero las semillas creadas con versiones vulnerables deben considerarse expuestas y requieren migración de fondos. Un […]
La entrada Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos se publicó primero en Una Al Día.
-
Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas
Se explota de forma activa CVE-2026-20316 en Cisco Secure Firewall Management Center, un fallo que permite iniciar sesión sin autenticación previa mediante credenciales estáticas de una cuenta de bajo privilegio. Cisco ya distribuye hotfixes y pide revisar un indicador concreto en logs, la presencia de /var/tmp/license.tmp, además de reducir la exposición del interfaz de gestión. […]
La entrada Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas se publicó primero en Una Al Día.
-
Un fallo crítico en Gitea permite ejecutar comandos en el servidor mediante hooks de Git
La vulnerabilidad CVE-2026-60004 abre la puerta a la ejecución remota de comandos en Gitea si un atacante cuenta con permisos de escritura en un repositorio. La corrección pasa por actualizar, se cita Gitea 1.27.1 como versión con parche, y por auditar de inmediato el uso de hooks de Git y los permisos de colaboradores. Un […]
La entrada Un fallo crítico en Gitea permite ejecutar comandos en el servidor mediante hooks de Git se publicó primero en Una Al Día.
-
Un zero-day crítico en Fastjson abre la puerta a ataques remotos en servidores Java
Una vulnerabilidad crítica, CVE-2026-16723, se explota de forma activa en Fastjson 1.x para lograr ejecución remota de código en servidores que procesan JSON. La rama 1.x no tiene parche oficial, así que la contención pasa por activar SafeMode, usar una build noneautotype o migrar a fastjson2. La explotación activa de CVE-2026-16723 ha puesto bajo presión […]
La entrada Un zero-day crítico en Fastjson abre la puerta a ataques remotos en servidores Java se publicó primero en Una Al Día.
-
GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases
GitHub y PyPI han activado nuevas barreras basadas en el tiempo para frenar ataques a la cadena de suministro. Dependabot espera por defecto 72 horas antes de proponer actualizaciones de versión, y PyPI ya no permite añadir ficheros nuevos a una release con más de 14 días. Las plataformas GitHub y PyPI han introducido en […]
La entrada GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases se publicó primero en Una Al Día.
-
GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases
GitHub y PyPI han activado nuevas barreras basadas en el tiempo para frenar ataques a la cadena de suministro. Dependabot espera por defecto 72 horas antes de proponer actualizaciones de versión, y PyPI ya no permite añadir ficheros nuevos a una release con más de 14 días. Las plataformas GitHub y PyPI han introducido en […]
La entrada GitHub y PyPI endurecen la cadena de suministro con barreras temporales en las actualizaciones y las releases se publicó primero en Una Al Día.
-
Un fallo en snap-confine permite obtener root en Ubuntu Desktop con acceso local
La vulnerabilidad CVE-2026-8933 permite que un usuario sin privilegios escale a root en instalaciones por defecto de Ubuntu Desktop. Canonical ya ha publicado versiones corregidas de snapd, y conviene desplegarlas cuanto antes en equipos de trabajo y entornos de desarrollo. Un defecto de seguridad en snap-confine, una pieza interna de snapd, deja la puerta abierta […]
La entrada Un fallo en snap-confine permite obtener root en Ubuntu Desktop con acceso local se publicó primero en Una Al Día.
-
Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña
Una cadena crítica en WordPress Core, bautizada como wp2shell, ya se explota de forma activa para lograr ejecución remota de código sin autenticación e instalar webshells persistentes. WordPress la corrige en 7.0.2, 6.9.5 y 6.8.6, y conviene revisar de inmediato signos de compromiso en servidores expuestos a Internet. Administradores de sitios con WordPress en versiones […]
La entrada Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña se publicó primero en Una Al Día.
