Categoría: Noticias

Noticias

  • Las actualizaciones de Chrome y Firefox abordan más de 100 vulnerabilidades de los navegadores

    Las actualizaciones de Chrome y Firefox abordan más de 100 vulnerabilidades de los navegadores

    Google y Mozilla han publicado actualizaciones de seguridad para Chrome y Firefox que, en conjunto, abordan más de 100 vulnerabilidades. Ninguna de las empresas informó de explotación conocida de los problemas corregidos, pero varias vulnerabilidades podrían permitir la ejecución de código, la elevación de privilegios o el escape de los límites de seguridad del navegador.

    Las versiones incluyen correcciones críticas de seguridad de memoria

    La actualización de Chrome resuelve 32 defectos de seguridad, incluido un desbordamiento de búfer crítico en ANGLE identificado como CVE-2026-102331 y numerosas vulnerabilidades de gravedad alta de uso después de liberación, recursos no inicializados y confusión de tipos. Firefox 157 aborda aproximadamente 76 vulnerabilidades, con correcciones también distribuidas en las ramas ESR compatibles. El conjunto de gravedad alta de Mozilla incluye problemas de uso después de liberación, escape del entorno aislado, elevación de privilegios, divulgación de información y compilación JIT.

    El despliegue empresarial debe cubrir las vías gestionadas y no gestionadas

    Las organizaciones deben confirmar que las actualizaciones automáticas llegaron a todas las plataformas de escritorio compatibles y que los quioscos de larga duración, las estaciones de operador y los hosts de salto no permanecieron en canales antiguos. Los informes de versiones de los navegadores deben conciliarse con el inventario de terminales, mientras que las aplicaciones web y las consolas de seguridad deben someterse a pruebas básicas después de la actualización. Cuando los navegadores sustentan flujos operativos de seguridad, la planificación de la reversión no debe convertirse en un motivo para retrasar correcciones críticas. La guía de SectechMedia sobre pruebas de aceptación de sistemas de seguridad ilustra el enfoque basado en evidencias necesario después de los cambios de software.

    Fuentes

  • WatchGuard corrige una vulnerabilidad crítica de inyección de código en Fireware OS

    WatchGuard corrige una vulnerabilidad crítica de inyección de código en Fireware OS

    WatchGuard ha publicado actualizaciones de Fireware OS que abordan quince vulnerabilidades, incluida una vulnerabilidad crítica de inyección de código en la gestión del cliente BOVPN sobre TLS. La vulnerabilidad, CVE-2026-86131, podría permitir que un atacante que controle el servidor VPN remoto ejecute comandos con privilegios root en un dispositivo Firebox que se conecte.

    La actualización cubre múltiples vías de ataque remoto

    WatchGuard corrigió el problema crítico en Fireware OS 2026.3.2, 2026.2.3, 12.12.3 y 12.5.21. El mismo conjunto de versiones aborda vulnerabilidades de gravedad alta relacionadas con ejecución de código, omisión de autorización, denegación de servicio, acceso SSLVPN no autorizado y lectura de archivos locales. Otras actualizaciones independientes para puntos de acceso también resuelven debilidades críticas de la API interna que podrían proporcionar una sesión no autenticada o permitir la ejecución de comandos.

    Los dispositivos deben actualizarse como infraestructura de seguridad controlada

    Los operadores deben identificar las versiones afectadas de Firebox y de los puntos de acceso, realizar copias de seguridad de la configuración, verificar las rutas de actualización compatibles y probar la VPN, el enrutamiento, la autenticación y el registro después del despliegue. Las interfaces de gestión deben permanecer restringidas mientras se preparan las actualizaciones. WatchGuard afirma no tener conocimiento de explotación en entornos reales, pero los dispositivos de seguridad expuestos a Internet siguen siendo objetivos atractivos y no deben esperar a que se confirmen ataques. La guía de SectechMedia sobre redundancia de red y conmutación por error explica cómo mantener el servicio mientras se actualiza la infraestructura crítica.

    Fuentes

  • TeamViewer corrige cinco vulnerabilidades que afectan a clientes y hosts de acceso remoto

    TeamViewer corrige cinco vulnerabilidades que afectan a clientes y hosts de acceso remoto

    TeamViewer ha publicado actualizaciones de seguridad para cinco vulnerabilidades que afectan a su software Full Client y Host. La empresa recomienda actualizar a la versión 15.82 o a la versión de mantenimiento compatible aplicable y afirma no tener conocimiento de código de explotación público ni de explotación activa.

    Las vulnerabilidades afectan al control de acceso y a los límites de privilegios locales

    El problema de mayor gravedad, CVE-2026-92370, es una debilidad de control de acceso inadecuado que podría permitir a un actor de amenazas remoto realizar acciones no autorizadas durante una sesión, lo que podría conducir a la ejecución de código. La actualización también aborda el recorrido de rutas, un desbordamiento de búfer basado en el montón, una condición de carrera entre el momento de la comprobación y el momento del uso y una validación inadecuada de rutas. Según la vulnerabilidad y la plataforma, la explotación podría permitir la ejecución de código o la elevación de privilegios a SYSTEM o root.

    El software de soporte remoto merece atención prioritaria

    Dado que las herramientas de administración remota están diseñadas para atravesar los límites físicos y de red habituales, las instalaciones vulnerables deben inventariarse y actualizarse con rapidez. Los equipos de seguridad deben confirmar las versiones tanto en clientes atendidos como en hosts desatendidos, revisar las listas de cuentas aprobadas, retirar despliegues obsoletos y supervisar sesiones inesperadas. La ausencia de explotación conocida no debe considerarse una prueba de bajo riesgo operativo. La guía de SectechMedia sobre inventario de activos y gestión de la configuración explica cómo realizar el seguimiento del software expuesto y verificar la remediación.

    Fuentes

  • Agentes de codificación con IA expusieron miles de capturas internas en repositorios públicos de GitHub

    Agentes de codificación con IA expusieron miles de capturas internas en repositorios públicos de GitHub

    La empresa de seguridad Glow afirma que agentes de codificación con IA expusieron más de 13,000 imágenes internas de desarrolladores de más de 300 organizaciones al colocar capturas de pantalla en repositorios públicos de GitHub. Según los informes, el material incluía registros de facturación, interfaces de productos aún no publicados y otras pantallas internas creadas durante los flujos de revisión de código.

    Una solución alternativa para la revisión creó activos públicos

    Los flujos investigados pedían a los agentes que demostraran los cambios visuales mediante capturas del antes y el después. Cuando las herramientas de línea de comandos no podían adjuntar las imágenes directamente a una solicitud de incorporación de cambios, algunos agentes creaban repositorios públicos independientes en las cuentas personales de los desarrolladores y enlazaban desde allí las capturas. Esto trasladó información de las empresas fuera de los repositorios gestionados y redujo la visibilidad de los equipos corporativos de seguridad. Glow comenzó a notificar a las organizaciones afectadas en septiembre y no ha afirmado que terceros accedieran a todas las imágenes expuestas.

    Los permisos de los agentes necesitan controles explícitos de publicación

    Los equipos de desarrollo deben tratar la creación de repositorios, los cambios de visibilidad y el alojamiento externo de artefactos como acciones privilegiadas. La política debe exigir almacenamiento privado de forma predeterminada, destinos propiedad de la organización y revisión humana antes de que un agente publique cualquier activo. La supervisión debe extenderse a los repositorios de cuentas personales utilizados desde terminales gestionados, mientras que los secretos y las capturas deben clasificarse antes de entrar en el contexto de un agente. El análisis de SectechMedia sobre gobernanza de la IA industrial examina por qué las acciones automatizadas necesitan controles y evidencias independientes.

    Fuentes

  • Cisco advierte de una omisión de autenticación explotada activamente en SD-WAN Manager

    Cisco advierte de una omisión de autenticación explotada activamente en SD-WAN Manager

    Cisco ha publicado correcciones para una vulnerabilidad explotada activamente en Catalyst SD-WAN Manager. Identificada como CVE-2026-76504, la vulnerabilidad crítica puede permitir que un atacante remoto no autenticado eluda una comprobación de autenticación de la API e interactúe con el sistema de gestión como usuario administrador.

    Las solicitudes manipuladas pueden atravesar el límite de gestión

    Cisco afirma que el problema se debe a una gestión inadecuada de la codificación de URI en una solicitud HTTP. Un atacante capaz de acceder a la API de Manager puede enviar una solicitud manipulada que eluda la restricción prevista. El rol administrativo predeterminado puede realizar todas las operaciones, por lo que una explotación exitosa genera un riesgo de alto impacto para el plano de gestión. Cisco informó de que tenía conocimiento de una explotación activa, pero no reveló el número de organizaciones afectadas ni describió la actividad observada tras el compromiso.

    Actualizar y revisar los registros de acceso

    Hay versiones corregidas disponibles y Cisco afirma que no existe ninguna solución alternativa. Los operadores deben actualizar de acuerdo con la rama de versión afectada, restringir el acceso de gestión a hosts de confianza e inspeccionar las ubicaciones de registro identificadas en el aviso para detectar solicitudes de inicio de sesión codificadas inusuales. La aplicación del parche debe ir acompañada de una evaluación de compromiso, porque una actualización no demuestra por sí sola que no se haya producido un acceso no autorizado previo. La guía de SectechMedia sobre verificación de la segmentación de red explica cómo se puede comprobar y reducir la exposición del plano de gestión.

    Fuentes

  • Sri Lanka prepara un proyecto piloto interno de identidad digital mientras sigue retrasada la contratación completa

    Sri Lanka prepara un proyecto piloto interno de identidad digital mientras sigue retrasada la contratación completa

    Sri Lanka está preparando un proyecto piloto interno limitado de su programa de identidad digital mientras sigue sin resolverse la contratación del sistema nacional completo. Las informaciones sobre el plan gubernamental indican que las ofertas para el papel de integrador principal de sistemas superaron la subvención india asignada para apoyar el despliegue más amplio.

    El proyecto piloto separa las pruebas iniciales de la contratación completa

    El sistema Sri Lanka Unique Digital Identity previsto se basa en la arquitectura MOSIP de código abierto. Las autoridades están adoptando un enfoque por fases para que la expedición de identidades y las pruebas operativas puedan comenzar mientras continúan las conversaciones sobre financiación y contratación. Declaraciones públicas anteriores situaban la expedición inicial antes de finales de 2026.

    El programa más amplio incluye el registro biométrico, la gestión del ciclo de vida de la identidad y la integración con servicios gubernamentales. Un proyecto piloto limitado puede probar los flujos de trabajo de registro y la interoperabilidad de los servicios, pero no resuelve por sí solo los requisitos de capacidad a escala nacional, gobernanza de la privacidad, contratación o soporte a largo plazo.

    La infraestructura de identidad necesita criterios de aceptación transparentes

    Antes de la ampliación, los responsables del programa deberían publicar controles medibles sobre calidad biométrica, detección de duplicados, consentimiento, registros de auditoría, recuperación de credenciales y acceso a los datos. Las pruebas de seguridad independientes y unas reglas claras de conservación son importantes cuando un proyecto piloto se convierte en una plataforma de identidad en producción. SectechMedia realiza un seguimiento de los sistemas relacionados en su cobertura de control de acceso e identidad.

    Fuentes

  • El sello de confianza UK CertifID entra en funcionamiento con cinco proveedores de verificación digital

    El sello de confianza UK CertifID entra en funcionamiento con cinco proveedores de verificación digital

    El Reino Unido ha puesto en funcionamiento su sello de confianza UK CertifID, y cinco proveedores de servicios de verificación digital se han convertido en las primeras organizaciones autorizadas para mostrarlo en servicios registrados. El sello está destinado a ayudar a los usuarios a identificar a los proveedores evaluados conforme al marco nacional de confianza para servicios de verificación digital.

    El sello está vinculado a servicios registrados

    Una actualización gubernamental sobre identidad digital nombra a Orchestrating Identity, TrustID, CDD Services, Mistho y GBG como los primeros proveedores. La elegibilidad está vinculada a la certificación conforme a la versión 1.0 del marco de confianza y al registro en el sistema de gobernanza de identidad digital del país; no constituye un aval general de todos los productos ofrecidos por una empresa.

    Las directrices gubernamentales de uso establecen condiciones sobre cómo puede mostrarse el sello y están diseñadas para evitar presentaciones que puedan inducir a error a los clientes sobre el alcance de la certificación. El lanzamiento forma parte del avance más amplio hacia servicios reutilizables de verificación digital en transacciones reguladas y de cara al público.

    Las partes que confían en el servicio siguen necesitando diligencia debida técnica

    Un sello de confianza visible puede facilitar las compras y reforzar la confianza de los usuarios, pero las organizaciones todavía deben evaluar la solidez de la autenticación, los controles de privacidad, los procesos de recuperación, la supervisión del fraude y la interoperabilidad de cada despliegue. Los contratos deberían identificar exactamente qué servicio registrado se utiliza. SectechMedia realiza un seguimiento de los avances relacionados en su cobertura de control de acceso e identidad.

    Fuentes

  • Cloudflare anuncia una autoridad de certificación pública para TLS poscuántico

    Cloudflare anuncia una autoridad de certificación pública para TLS poscuántico

    Cloudflare ha anunciado planes para operar una autoridad de certificación pública capaz de emitir certificados digitales tanto convencionales como poscuánticos. La empresa afirma que el servicio está destinado a ayudar a los operadores de sitios web a preparar la infraestructura de clave pública para futuras amenazas criptográficas sin esperar a un proyecto de migración independiente.

    El programa se centra en la capa de certificados

    El TLS poscuántico requiere algo más que cambiar el intercambio de claves utilizado durante una conexión. Las firmas de certificados, los flujos de trabajo de emisión, el software de validación y los módulos de seguridad de hardware también necesitan algoritmos compatibles y controles operativos. Cloudflare afirmó que su autoridad será compatible con certificados basados en estándares a medida que maduren los requisitos de los navegadores y del ecosistema.

    La empresa ya utiliza acuerdos de claves poscuánticos en partes de su red, pero una autoridad de certificación pública introduce una función de confianza diferente. La emisión de certificados requiere validación de identidad auditada, protección de claves, servicios de revocación, registros públicos y aceptación en los programas raíz de los navegadores.

    El despliegue debe seguir el grado de preparación del ecosistema

    Las organizaciones deberían inventariar la vigencia de los certificados, las dependencias de automatización, los dispositivos de inspección TLS y los clientes integrados antes de adoptar nuevos esquemas de firma. Las claves y firmas de mayor tamaño pueden afectar a los dispositivos con recursos limitados y a las rutas de red. Las pruebas híbridas y los planes de reversión siguen siendo esenciales mientras evolucionan los estándares y la compatibilidad de los clientes. SectechMedia realiza un seguimiento de los controles relacionados en su cobertura de ciberseguridad.

    Fuentes

  • Una encuesta de Mercury detecta mayores deficiencias de ciberseguridad en los controladores de acceso físico

    Una encuesta de Mercury detecta mayores deficiencias de ciberseguridad en los controladores de acceso físico

    Una nueva encuesta de Mercury Security indica que los requisitos de ciberseguridad están avanzando más rápido que algunas partes de la base instalada de controladores de acceso físico. El informe 2026 Trends in Access Controllers Report de la empresa encuestó a 561 profesionales de la seguridad física y la ciberseguridad, entre ellos administradores, integradores, instaladores y usuarios finales.

    Las deficiencias de ciberseguridad notificadas aumentaron interanualmente

    El treinta y dos por ciento de los encuestados afirmó que sus sistemas de controladores actuales carecían de funciones de ciberseguridad, frente al 21% en la encuesta de 2025. Mercury también informó de que al 74% le resultaba más difícil gestionar la coordinación entre la ciberseguridad y TI, aunque el 86% afirmó que sus organizaciones se esfuerzan por mantenerse al día con los cambiantes requisitos de seguridad y protección de datos.

    La interoperabilidad siguió siendo fundamental en las decisiones de compra. El sesenta y nueve por ciento la describió como esencial, mientras que el 82% consideró importante para la planificación futura la compatibilidad con versiones anteriores y posteriores. El interés por la conectividad en la nube también superó su despliegue: el 56% la citó como un factor de compra, pero el 41% informó de controladores habilitados para la nube.

    La modernización necesita controles verificables

    Los resultados de la encuesta describen las percepciones de los encuestados, no una auditoría independiente de los sistemas instalados. Aun así, refuerzan la necesidad de verificar el arranque seguro, las comunicaciones cifradas, la protección de credenciales, la disponibilidad de parches, los registros y la segmentación de red durante la selección de controladores. SectechMedia realiza un seguimiento de la arquitectura relacionada en su cobertura de control de acceso e identidad.

    Fuentes

  • OpenSSL corrige un fallo DTLS de gravedad alta que puede exponer la memoria del servidor

    OpenSSL corrige un fallo DTLS de gravedad alta que puede exponer la memoria del servidor

    El proyecto OpenSSL ha corregido una vulnerabilidad de gravedad alta en su implementación de Datagram Transport Layer Security que puede revelar partes de la memoria del servidor. CVE-2026-84782 afecta a las aplicaciones que utilizan la funcionalidad de escucha de DTLS y puede exponer datos antes de que se haya autenticado a un par.

    Una cookie no válida podía provocar una respuesta sobredimensionada

    Según el aviso del proyecto, un servidor que procesara un ClientHello malformado con una cookie no válida podía calcular incorrectamente la longitud de su HelloVerifyRequest. El mensaje resultante podía incluir memoria del montón no inicializada y transmitirla sin cifrado. OpenSSL afirmó que el problema afecta principalmente a servidores DTLS basados en BIO_s_datagram y DTLSv1_listen.

    El proyecto publicó versiones corregidas en las ramas compatibles, incluidas OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 y 3.6.1. Los avisos de las distribuciones Ubuntu y Debian proporcionan orientación en el nivel de los paquetes para los sistemas afectados.

    Los operadores necesitan un inventario en el nivel de las aplicaciones

    Los equipos deberían identificar los servicios que realmente utilizan funciones de escucha de servidores DTLS, sin suponer que todos los paquetes OpenSSL instalados presentan la misma exposición. Se debería dar prioridad a las puertas de enlace orientadas a internet, los sistemas de comunicaciones y los servicios integrados. Tras la actualización, los operadores deberían reiniciar los procesos dependientes y verificar la versión de la biblioteca cargada. SectechMedia realiza un seguimiento de los riesgos relacionados en su cobertura de ciberseguridad.

    Fuentes