noticias · 15 min de lectura
Boletín — junio 2026
Anthropic lanza Fable 5 y Mythos 5 el 9 de junio; tres días después el Departamento de Comercio los apaga por control de exportación y no vuelven hasta el 1 de julio. El Omnibus del AI Act se adopta formalmente: Anexo III al 2 de diciembre de 2027. Patch Tuesday bate su récord histórico (~200 CVEs, seis zero-days) tras un mayo sin ninguno. FortiBleed compromete cientos de miles de FortiGate. La cadena de suministro del desarrollador arde en cuatro ecosistemas a la vez y la superficie agentic deja de ser teórica: RCE zero-click en Cursor, agentjacking vía MCP.
· Manuel López Pérez · noticias

Mayo cerró con una tesis: el modelo más capaz llega a disponibilidad general en semanas, no en años. Junio la cumplió y añadió un giro. El 9 de junio Anthropic lanza Claude Fable 5 para todo el mundo y Claude Mythos 5 para ciberdefensores; el 12 el Departamento de Comercio de EE. UU. ordena suspender el acceso por control de exportación y Anthropic apaga los dos modelos para todos sus clientes hasta el 1 de julio. En paralelo, el Omnibus del AI Act se adopta formalmente, España mete su Ley de gobernanza de IA en el Congreso, Patch Tuesday pasa de cero zero-days a un récord histórico, FortiBleed convierte el parque FortiGate en la mayor cosecha de credenciales del año, y la superficie agentic aparece explotada: RCE (ejecución remota de código) zero-click en Cursor y agentjacking vía MCP.
Claude Fable 5 y Mythos 5: de la disponibilidad general al veto federal en tres días

9 de junio: Anthropic publica Claude Fable 5, que describe como “un modelo clase Mythos que hemos hecho seguro para uso general”, y Claude Mythos 5, el mismo modelo con los safeguards levantados en algunas áreas para “un grupo reducido de ciberdefensores y proveedores de infraestructura” a través de Project Glasswing. Fable 5 desvía las consultas de ciertos temas (ciber, bio, destilación de modelos) a Claude Opus 4.8, un umbral que salta en menos del 5 % de las sesiones. Precio: 10 $/M de tokens de entrada, 50 $/M de salida, menos de la mitad de lo que costaba Mythos Preview.
12 de junio, 17:21 ET: el Departamento de Comercio envía a Anthropic una directiva de control de exportación que ordena suspender el acceso a los dos modelos “por parte de cualquier ciudadano extranjero, dentro o fuera de Estados Unidos, incluidos los empleados de Anthropic que sean ciudadanos extranjeros”. Al no poder filtrar por nacionalidad en tiempo real, Anthropic desactiva los dos modelos para todos los clientes del mundo. El resto de modelos Claude siguieron funcionando.
El detonante es una preocupación del gobierno por un “jailbreak” de los safeguards de ciberseguridad de Fable 5. La versión de Anthropic: la técnica solo destapaba vulnerabilidades conocidas y menores, y la capacidad es comparable a la de modelos públicos de la competencia como GPT-5.5. Katie Moussouris, a quien Anthropic consultó, lo explicó en seco: los investigadores pidieron al modelo “revisa el código en busca de problemas de seguridad” (Fable se negó) y luego “arregla este código”, y de forma manual convirtieron la salida en scripts que prueban los parches. “Eso no es saltarse una barrera. Es lo más valioso que un modelo de IA puede hacer por la seguridad defensiva: ejecutar el bucle de encontrar, arreglar y probar que los defensores corren cada día.”
La ironía la firmó el propio gobierno. Bajo Project Glasswing, Mythos se había probado con agencias de inteligencia y, según un funcionario estadounidense, encontró rápido vulnerabilidades en sistemas gubernamentales clasificados, sin que se demostrara que las explotara. La misma directiva dejó a partes de la NSA sin acceso a Mythos 5 en mitad de esas pruebas.
14 de junio: una carta abierta en freefable.org, organizada por Alex Stamos, reúne más de 150 firmantes (Moussouris, Chris Wysopal, el CEO de Sophos Joe Levy) dirigida al secretario de Comercio Howard Lutnick. La frase que resume el argumento: “Esta acción ha quitado los mejores modelos a los defensores, ha creado incertidumbre en el mercado y ha puesto en riesgo el liderazgo de EE. UU. en IA sin ningún riesgo real que lo justifique.”
30 de junio: Comercio retira los controles. Fable 5 vuelve el 1 de julio; Mythos 5 sigue limitado a empresas seleccionadas. Diecinueve días de apagón, sin licencia de exportación de por medio.
Fuentes: https://www.anthropic.com/news/claude-fable-5-mythos-5 · https://www.anthropic.com/news/fable-mythos-access · https://simonwillison.net/2026/Jun/13/us-government-directive-to-suspend-access/ · https://www.defenseone.com/policy/2026/06/nsa-mythos-anthropic-supply-chain/414371/ · https://www.cnbc.com/2026/06/30/anthropic-says-trump-admin-has-lifted-export-controls-on-claude-fable-5-and-mythos-5.html
El hueco se llena desde fuera

El problema del cierre es de quién no lo sufre. Mientras el mejor modelo estadounidense estaba offline, el vacío se llenó desde fuera: Z.ai publicó GLM-5.2, open-weights, más barato y con mejor resultado que Claude Code en un benchmark público de Semgrep (39 % frente a 32 % detectando fallos de control de acceso), y Japón (Fugu, de Sakana AI) y China (herramientas de 360 Security) sacaron alternativas, ninguna sujeta a control de exportación de EE. UU. La Casa Blanca, en paralelo, pidió a OpenAI un despliegue escalonado de GPT-5.6 (primero a 20 socios vía Amazon Bedrock) para auditar su capacidad ciber-ofensiva. La diferencia con Anthropic fue el tono, no el fondo: a OpenAI se le pidió esperar; a Anthropic se le apagó el interruptor. La asimetría que mayo dibujaba tuvo su respuesta empírica: negar el acceso a los defensores no se lo negó a los atacantes.
Fuentes: https://semgrep.dev/blog/2026/we-have-mythos-at-home-glm-52-beats-claude-in-our-cyber-benchmarks/ · https://thenextweb.com/news/asian-ai-startups-mythos-alternatives-anthropic-export-ban · https://techcrunch.com/2026/06/25/the-white-house-is-asking-openai-to-slow-roll-the-release-of-its-new-model-over-safety-concerns/
EU AI Act: el Omnibus se adopta formalmente

Lo que en mayo era acuerdo político provisional, en junio es ley pendiente de publicación. El Digital Omnibus on AI recorrió el trámite completo:
- 2 de junio: las comisiones IMCO y LIBE del Parlamento adoptan el texto (93 a favor, 4 en contra, 15 abstenciones).
- 16 de junio: el pleno del Parlamento Europeo da su aprobación final (423 / 57 / 174).
- 29 de junio: el Consejo da la “luz verde final”. Falta la publicación en el DOUE (Diario Oficial de la UE), que el Consejo sitúa “en breve”, antes del deadline original del 2 de agosto de 2026.
El contenido confirma el acuerdo del 7 de mayo. Las obligaciones de alto riesgo del Anexo III (biometría, infraestructura crítica, empleo, educación, fronteras) se mueven al 2 de diciembre de 2027, y las del Anexo I (sistemas embebidos en productos ya regulados) al 2 de agosto de 2028. La nueva prohibición del Art. 5 contra sistemas para generar CSAM o imágenes íntimas no consentidas, y la transparencia del Art. 50 (etiquetado de contenido sintético) para lo ya publicado, exigen cumplimiento el 2 de diciembre de 2026.
Para un provider el plan no cambia: technical file completo, QMS hacia ISO/IEC 42001, contacto temprano con notified bodies. Lo que cambia es que la fecha ya no es una proyección de trílogo, es texto adoptado. Dieciocho meses no son excusa para no empezar.
Fuentes: https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/ · https://www.dastra.eu/en/blog/digital-omnibus-on-ai-parliament-votes-deadlines-redrawn/60108
España: la Ley de gobernanza de IA entra en el Congreso

El proyecto que el Consejo de Ministros aprobó el 26 de mayo empezó su tramitación parlamentaria: presentado el 28 de mayo, asignado el 8 de junio a la Comisión de Economía, Comercio y Transformación Digital, publicado el 12 de junio en el BOCG (Boletín Oficial de las Cortes) y con el plazo de enmiendas ampliado hasta el 2 de septiembre de 2026. Sin ponencia ni debate en comisión durante junio.
AESIA, la agencia española de supervisión de IA, cerró el 12 de junio el primer sandbox regulatorio de IA de la UE (44 solicitudes). No publicó guía nueva ni abrió investigación formal en junio. En el plano europeo, el 11 de junio se hizo aplicable el Capítulo IV del Cyber Resilience Act; el siguiente hito es el 11 de septiembre, con el reporte de incidentes del Art. 14. La transposición de NIS2 en España sigue atascada: la Comisión envió el 19 de mayo un segundo requerimiento formal, paso previo a la denuncia ante el Tribunal de Justicia de la UE.
Fuentes: https://www.congreso.es/public_oficiales/L15/CONG/BOCG/A/BOCG-15-A-97-1.PDF · https://www.lamoncloa.gob.es/consejodeministros/resumenes/paginas/2026/260526-rueda-prensa-ministros.aspx · https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
Patch Tuesday: récord histórico y seis zero-days

El contraste con mayo lo dice todo: aquel fue el primer Patch Tuesday sin un solo zero-day desde junio de 2024; el del 9 de junio cierra ~200 CVEs (33 críticas) con seis zero-days, cinco publicados y uno explotado activamente. Es el mayor de la historia; el récord anterior eran 167, en octubre de 2025.
El único explotado en la naturaleza es CVE-2026-42897, una suplantación en Microsoft Exchange Server: un correo manipulado abierto en OWA (el webmail de Outlook) ejecuta JavaScript arbitrario en el navegador de la víctima. El parche completo aún estaba en desarrollo el día de la publicación.
Dos casos apuntan a la misma tendencia. El “HTTP/2 Bomb” (CVE-2026-49160), un DoS que agota la memoria del servidor, lo encontró Codex, el agente de OpenAI. Y una tanda de bugs de Windows (bypass de BitLocker, escaladas de privilegios) los había publicado sin coordinar un investigador en protesta por el trato al bug bounty, y ahora se parchean. El volumen es la noticia, y es una historia de IA: el mismo mes en que el gobierno intentó frenar el descubrimiento de vulnerabilidades con modelos, Microsoft batió su récord por ese mismo descubrimiento acelerado.
Fuentes: https://www.bleepingcomputer.com/news/microsoft/microsoft-june-2026-patch-tuesday-fixes-6-zero-days-200-flaws/ · https://isc.sans.edu/diary/Microsoft+June+2026+Patch+Tuesday/33064 · https://krebsonsecurity.com/2026/06/a-record-breaking-patch-tuesday-for-june-2026/
FortiBleed: el perímetro Fortinet a escala industrial

Un actor rusoparlante lleva desde febrero reventando FortiGate con credenciales reutilizadas y de larga vida. La campaña, FortiBleed, brute-forceó más de 430.000 firewalls y cosechó entre 74.000 y 86.000 credenciales válidas en 194 países, cerca de la mitad de los Fortinet expuestos a internet. A cierre de mes, SOCRadar la ató al ransomware Lynx, con ~11.000 dispositivos aún comprometidos y víctimas como Oracle, Chevron, FedEx o un contratista de la OTAN.
La técnica no es exótica y ese es el problema: exportar la configuración, crackear hashes offline, revender el texto plano como credenciales de VPN y usar cada equipo comprometido para cosechar más del tráfico que lo atraviesa. La causa, según Fortinet: MFA (autenticación multifactor) y parches ausentes. El consejo va más allá de parchear: rotar credenciales, investigar y, si el equipo aparece en las listas, reemplazarlo.
No fue el único perímetro del mes: GlobalProtect (CVE-2026-0257), dos críticas en Ivanti Sentry, un pre-auth RCE en Splunk (CVE-2026-20253, CVSS 9.8), Cisco CUCM (CVE-2026-20230, armado en menos de 24 h) y, ya en julio, una deserialización en SharePoint (CVE-2026-45659) que CISA metió en su catálogo de vulnerabilidades explotadas (KEV). El DBIR de mayo coronó la explotación de vulnerabilidades como vector inicial número uno; junio no hizo más que darle ejemplos.
Fuentes: https://thehackernews.com/2026/06/fortibleed-targeted-fortigate-firewalls.html · https://doublepulsar.com/an-update-on-fortibleed-whats-happening-with-victim-orgs-c0671a50e7f4 · https://unit42.paloaltonetworks.com/large-scale-credential-attacks/
La cadena de suministro del desarrollador, en cuatro ecosistemas

Mayo terminó con GitHub perdiendo 3.800 repos internos por una extensión de VS Code envenenada. Junio comprometió cuatro ecosistemas a la vez, casi todos con la misma coreografía: una cuenta de mantenedor, un hook de instalación, un dead-drop para el C2 (el canal de mando y control).
- npm: la variante Shai-Hulud “Miasma” troyanizó 32 paquetes bajo el namespace
@redhat-cloud-servicesde Red Hat y escaló hasta 73 repos de Microsoft en GitHub, dejando fuera de juego acciones clave comoAzure/functions-action. - PyPI: el gusano Hades subió 37 wheels maliciosas que abusan del hook de arranque de Python para autoejecutarse al iniciar el intérprete, sin necesidad de
import. - AUR: “Atomic Arch” envenenó ~1.500 PKGBUILDs adoptando paquetes huérfanos y añadiendo una dependencia npm que suelta un payload con comportamiento de rootkit.
- Open VSX: GlassWASM escondió un payload WebAssembly en dos extensiones troyanizadas que consultan una wallet de Solana para resolver un C2 rotativo.
La defensa responde. npm 12 (julio) desactivará por defecto los scripts de instalación; la Linux Foundation lanzó Akrites y Chainguard lanzó Athena, dos coaliciones que agrupan y parchean en privado las vulnerabilidades de open source que destapan Project Glasswing y Daybreak antes de divulgarlas. La Operation Endgame de Europol y Microsoft tumbó SocGholish, Amadey y StealC (326 servidores, 27 millones de credenciales), y fue el análisis con IA de Microsoft el que ató Amadey y StealC a un mismo C2 pese a tener autores distintos. La receta de XZ sigue siendo la plantilla: gánate la confianza, después envenena el build.
Fuentes: https://socket.dev/blog/glasswasm-malware-open-vsx-extensions · https://safedep.io/inside-the-miasma-supply-chain-attack-toolkit/ · https://www.infosecurity-magazine.com/news/chainguard-bny-open-source-athena/
La superficie agentic deja de ser teórica

En mayo dijimos que la superficie agentic (coding agents con permisos amplios, servidores de inferencia local como procesos privilegiados) tendría post propio. Junio la puso en producción antes de que llegáramos a escribirlo.
Cato AI Labs destapó “DuneSlide”, dos RCE de CVSS 9.8 en Cursor (CVE-2026-50548/50549): un prompt injection zero-click, servido por un servidor MCP no confiable o una web envenenada, escapa del sandbox del terminal y toma el sistema. En paralelo, un bug en Amazon Q Developer heredaba credenciales AWS activas desde un repo clonado, y una prueba de concepto de Mozilla 0DIN engañó a Claude Code para abrir una reverse shell tirando de un payload escondido en un registro DNS.
El agentjacking dejó de ser hipótesis. Tenet documentó el caso canónico: un DSN de Sentry expuesto (una credencial de solo escritura pensada para incrustar en el frontend) permite publicar un evento de error cuyo texto renderiza un falso “arreglo” con un comando. Cuando el desarrollador pide a su agente que vacíe la cola de Sentry, este lee el evento por MCP, se cree el arreglo y ejecuta el comando con sus privilegios, llegando a claves AWS y tokens de GitHub. Cada paso está autorizado, así que esquiva EDR, WAF e IAM. Y la inferencia local mostró su cara: a comienzos de julio se vio a atacantes tomando endpoints de Ollama y LiteLLM sin autenticar para cablear frameworks de pentest autónomo.
El propio ATT&CK Navigator de Anthropic lo enmarca: los actores de riesgo medio o alto pasaron del 33 % al 56 % en un año, y GTG-1002 llegó al máximo cableando Claude Code en un host Kali con herramientas de pentest conectadas como servidores MCP. La lectura no cambia: trata cada integración MCP como una dependencia de terceros verificada (contexto sobre confused deputy en MCP).
Fuentes: https://www.catonetworks.com/blog/duneslide-two-critical-rce-vulnerabilities/ · https://thenewstack.io/agentjacking-sentry-mcp-attack/ · https://red.anthropic.com/2026/attack-navigator/
Brechas del mes
ShinyHunters no bajó el ritmo: comprometió la Universidad de Nottingham vía un zero-day en Oracle PeopleSoft (40 GB, ~454.600 estudiantes con pasaportes incluidos), reclamó el Consejo de Europa (429.000 ficheros) y siguió el patrón de exfiltración-extorsión que ya vimos en Snowflake/UNC5537. El mismo zero-day de PeopleSoft alcanzó a Nissan North America y a la NAIC, la asociación de reguladores de seguros de EE. UU.
- KDDI: hasta 14,2 millones de cuentas de correo de la telco japonesa (y de otras cinco ISP que comparten su plataforma) con posible exposición de credenciales.
- Novo Nordisk: el grupo FulcrumSec entró con un token de GitHub filtrado, estuvo ~2 meses sin detección y, al rechazar la farmacéutica una extorsión de 25 M$, publicó 264 GB con código fuente, datos de ~11.500 pacientes y, según el grupo, la fórmula de Ozempic.
- Tata Electronics: el ransomware World Leaks publicó más de 200.000 ficheros del fabricante indio, con detalles de componentes del iPhone 18 Pro que Apple mantiene fuera de su base pública de proveedores.
- Jaguar Land Rover: el hackeo de 2025, atribuido ahora a actores rusos, paró la producción durante meses y disparó un rescate público de 1.500 M£.
Resto del mes
- DirtyClone (CVE-2026-43503, CVSS 8.8): cuarta escalada local de privilegios (LPE) de la familia DirtyFrag en seis semanas; root local engañando al kernel para tratar como escribible memoria de solo lectura. Ubuntu 24.04+ lo bloquea con AppArmor.
- Ubiquiti UniFi OS: trío de CVSS 10.0 (CVE-2026-34908/34909/34910), bypass de autenticación encadenable a RCE como root sin autenticar.
- Secure Boot: los certificados de 2011 caducaron el 24 de junio; Windows 11, Windows 10 con soporte extendido y las principales distros Linux reciben los de reemplazo automáticamente; el resto queda sin protección contra bootkits.
- PTC Windchill (CVE-2026-12569, CVSS 10.0): deserialización insegura sin autenticar en este software de gestión de ciclo de vida de producto para fabricación; ya se dejan caer webshells JSP y el BSI alemán llamó de noche a organizaciones para que parchearan.
- Squidbleed (CVE-2026-47729): Mythos Preview encontró un fallo de memoria de 29 años en el parser FTP de Squid, presente desde 1997. La IA también destapa bugs viejos.
- Takedowns: FBI + Google + Lumen desmantelaron “Outsider” (phishing como servicio chino, ~1.900 M$ en pérdidas); INTERPOL cerró “Sniper Dz” (201 detenciones); y dos miembros de Scattered Spider se declararon culpables por el ataque a Transport for London de 2024.
- Coding agents y phishing: páginas falsas de “instalar Claude Code” repartían un infostealer, y complementos maliciosos de JetBrains robaban claves de API de IA (JetBrains purgó 15 plugins de 7 cuentas baneadas).
Patrón transversal: el muro lo levantó el Estado, no el laboratorio
Mayo dejó dos predicciones y junio cumplió las dos, con matiz. “El modelo más capaz llega a disponibilidad general en semanas” se cumplió el 9 de junio. “El muro defensivo dura semanas” también, pero el muro no lo levantó el laboratorio para contenerse, sino el gobierno con una directiva de exportación, y duró diecinueve días. Con grupo de control incluido: mientras el mejor modelo de EE. UU. estaba apagado, un open-weights (GLM-5.2) lo batía en un benchmark y Sakana y 360 sacaban alternativas. Cerrar el acceso a los defensores no se lo cerró a los atacantes.
Por debajo del ruido regulatorio, el terreno lo firma el DBIR de mayo: la explotación de vulnerabilidades es la puerta (Patch Tuesday récord, FortiBleed) y la superficie de confianza del desarrollador y del agente es el multiplicador (Miasma, Hades, DuneSlide, agentjacking). Lo operativizable:
- Escanea tu propio stack con IA, con el modelo al que tengas acceso: Fable 5 volvió, GLM-5.2 es open-weights, y el harness pesa más que el modelo. Hazlo antes de que lo haga otro.
- Parche en el perímetro legacy, con la lección de FortiBleed: rotar, investigar y, si el equipo está en las listas, reemplazarlo. La ventana es de horas.
- Trata la superficie del desarrollador y del agente como perímetro: pinning de dependencias, allowlist de extensiones, servidores MCP como cadena de suministro, agentes en sandbox.
- Planifica el AI Act con la fecha adoptada: Anexo III al 2 de diciembre de 2027; prohibición del Art. 5 y transparencia del Art. 50 al 2 de diciembre de 2026.
Julio traerá el técnico sobre la superficie agentic y el seguimiento de si la tregua de exportación aguanta, de la publicación del Omnibus en el DOUE y de las enmiendas a la ley española.
- boletin
- eu-ai-act
- digital-omnibus
- aesia
- claude-fable-5
- claude-mythos
- anthropic
- openai
- patch-tuesday
- fortibleed
- supply-chain
- coding-agents
- mcp
- shinyhunters


