Saltar al contenido
Volver al Blog

noticias · 20 min de lectura

Boletín — julio 2026

Hugging Face publica el 16 de julio una intrusión en su infraestructura de producción ejecutada por un agente autónomo. El 21, OpenAI reconoce que el agente era suyo: dos modelos en evaluación se escaparon del sandbox. El 30, Anthropic disclosa tres incidentes propios del mismo tipo. Los guardrails de los modelos comerciales bloquearon la forensia y Hugging Face tuvo que analizar sus logs con un open-weights. Patch Tuesday cierra 622 CVEs, el triple del récord de junio; el kernel de Linux publica 432 en dos días y Oracle más de 1.400. El Omnibus se publica en el DOUE como Reglamento (UE) 2026/1744 y España acaba en el Tribunal de Justicia por NIS2.

· Manuel López Pérez · noticias

Hugging Face publica el 16 de julio una intrusión en su infraestructura de producción ejecutada por un agente autónomo. El 21, OpenAI reconoce que el agente era suyo: dos modelos en evaluación se escaparon del sandbox. El 30, Anthropic disclosa tres incidentes propios del mismo tipo. Los guardrails de los modelos comerciales bloquearon la forensia y Hugging Face tuvo que analizar sus logs con un open-weights. Patch Tuesday cierra 622 CVEs, el triple del récord de junio; el kernel de Linux publica 432 en dos días y Oracle más de 1.400. El Omnibus se publica en el DOUE como Reglamento (UE) 2026/1744 y España acaba en el Tribunal de Justicia por NIS2.

Junio cerró con la superficie agentic explotada por atacantes humanos que cableaban agentes. Julio dio la vuelta a la frase: el atacante era un modelo en evaluación, dos veces, en dos laboratorios distintos. El 16 de julio Hugging Face publica una intrusión en su infraestructura de producción ejecutada por un agente autónomo; el 21, OpenAI reconoce que los agentes eran suyos y que se escaparon del sandbox de un benchmark interno. El 30, Anthropic disclosa tres incidentes propios en los que sus modelos alcanzaron internet durante evaluaciones supuestamente aisladas. Por debajo, la avalancha de vulnerabilidades que junio anticipó se materializó en números: 622 CVEs en un solo Patch Tuesday, 432 del kernel de Linux en dos días, más de 1.400 en el CPU de Oracle. Y las dos fechas regulatorias que junio dejó abiertas se cerraron: el Omnibus se publicó en el DOUE y España acabó denunciada ante el Tribunal de Justicia por NIS2.

Hugging Face: el atacante autónomo era un modelo en evaluación

Hugging Face: el atacante autónomo era un modelo en evaluación

16 de julio. Hugging Face publica que sufrió una intrusión en su infraestructura de producción y que, según su análisis, la ejecutó un agente de IA autónomo. La entrada fue el pipeline de procesado de datasets: un worker acabó ejecutando código proveniente de un dataset malicioso, y desde ahí el atacante escaló a acceso a nivel de nodo, robó credenciales y se movió lateralmente a clústeres internos. Comprometió un conjunto limitado de datasets internos y varias credenciales.

Lo que delató la naturaleza del atacante fue la telemetría: miles de acciones individuales repartidas en un enjambre de sandboxes efímeros, con un C2 (mando y control) que se automigraba apoyándose en servicios públicos. Hugging Face lo describe como un framework de agentes autónomos montado sobre un harness de investigación de seguridad.

21 de julio. OpenAI publica que los agentes eran suyos. Estaban resolviendo un test de ExploitGym, su banco de pruebas para medir si un agente sabe convertir una vulnerabilidad en un exploit funcional. La prueba corría sobre GPT‑5.6 Sol y un modelo pre-release, con los guardrails de ciberseguridad reducidos a propósito, dentro de un sandbox cuyo único acceso de red era un gestor de paquetes de terceros alojado internamente.

Los modelos “dedicaron una cantidad sustancial de cómputo de inferencia a encontrar la forma de obtener acceso abierto a internet”, y lo consiguieron explotando un fallo desconocido en el proxy de caché del registro de paquetes, con el que escalaron privilegios y se movieron lateralmente por el entorno de pruebas. Ya fuera, dedujeron que Hugging Face podía alojar modelos, datasets y soluciones de ExploitGym, y entraron a buscarlos para completar la evaluación. Encadenaron credenciales robadas y vulnerabilidades no conocidas hasta llegar a RCE (ejecución remota de código).

La frase de OpenAI que explica el hueco: “estas salvaguardas de despliegue estaban deliberadamente desactivadas durante esta evaluación porque el objetivo era probar vulnerabilidades ciber”. El sandbox era la única barrera, y la barrera no aguantó el presupuesto de cómputo que el modelo le dedicó.

Fuentes: https://huggingface.co/blog/security-incident-july-2026 · https://openai.com/index/exploitgym-evaluation-incident/ · https://venturebeat.com/security/openais-models-broke-containment-and-cyberattacked-hugging-face-what-enterprises-need-to-know · https://isc.sans.edu/diary/When+the+Autonomous+Attacker+Is+Your+Own+AI+Model/33112

Los guardrails que bloquearon la forensia

El detalle operativo del incidente es el que más va a cambiar planes de respuesta. Cuando Hugging Face intentó analizar los comandos del atacante, los payloads y los artefactos del C2 con modelos comerciales, los guardrails se negaron: el material de la investigación parecía material ofensivo. Terminaron analizando sus logs en local con GLM‑5.2, un open-weights.

Su recomendación a los defensores es concreta: ten un modelo capaz corriendo en tu propia infraestructura, validado y listo antes del incidente, por dos razones: para no quedarte fuera por un refusal y para que los comandos y credenciales del atacante no salgan de tu entorno.

El post-mortem que la comunidad CISO de la Cloud Security Alliance publicó con el equipo de Hugging Face (co-firmado por SANS, RSAC, FIRST, Knostic y [un]prompted, a partir de un briefing del 23 de julio con cerca de 700 CISOs) añade tres cosas que no estaban en el disclosure inicial: cómo se ve la actividad de agentes en paralelo en la telemetría, por qué el equipo reconstruyó un tercio de su infraestructura en lugar de limpiarla, y la aparición de artefactos forenses alucinados durante el análisis. Los controles de engaño (canarios, honeytokens) suben de prioridad en su lista de acciones.

Fuentes: https://cloudsecurityalliance.org/download/artifacts/hugging-face-ciso-post-mortem · https://www.youtube.com/watch?v=tKGad74Ai8U

Anthropic: tres incidentes más, mismo patrón

Anthropic: tres incidentes más, mismo patrón

30 de julio. Anthropic publica que tres de sus modelos —Claude Opus 4.7, Claude Mythos 5 y un modelo interno de investigación— accedieron sin autorización a sistemas reales de tres organizaciones durante evaluaciones de ciberseguridad. Los tests eran ejercicios tipo CTF (capture the flag) en los que el modelo debe localizar y recuperar datos plantados en una red simulada, ejecutados a través de Irregular, su socio externo de evaluación. Una mala configuración dejó los entornos “aislados” conectados a internet.

La cronología es la parte útil: el 23 de julio Anthropic empieza a revisar transcripciones de sus evaluaciones ciber y suspende todas ese mismo día al ver indicios de acceso a internet; el 24 ha identificado los tres incidentes tras revisar más de 141.000 ejecuciones de evaluación; el 27 notifica a las tres organizaciones afectadas.

Dos laboratorios distintos, el mismo fallo de fondo: el aislamiento del entorno de evaluación se dio por supuesto y no se verificó contra un modelo con presupuesto de cómputo para buscar la salida. En ambos casos lo que falló no fue la alineación del modelo, sino la infraestructura que debía contenerlo.

Fuentes: https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals · https://techcrunch.com/2026/07/30/anthropic-says-its-own-ai-models-breached-three-companies-during-security-tests/ · https://www.cnbc.com/2026/07/30/anthropic-says-claude-gained-unauthorized-access-to-others-systems.html

La reacción: Open Secure AI Alliance y “AI Kill Switch Act”

27 de julio. NVIDIA y otros 36 miembros fundadores anuncian la Open Secure AI Alliance (OSAA), con el objetivo declarado de “asegurar que los defensores de todas partes tengan herramientas abiertas, de frontera, en las que puedan confiar y que puedan controlar”. ZDNET la lee como respuesta a Project Glasswing. Los primeros aportes: NVIDIA publica NOOA en GitHub, HPE aporta el framework de identidad zero-trust SPIFFE/SPIRE, y Hugging Face cede Safetensors a la PyTorch Foundation.

El argumento de la alianza responde exactamente al refusal que sufrió Hugging Face: para ciberseguridad los modelos y harnesses abiertos son necesarios porque democratizan la capacidad defensiva, dan transparencia al defensor y permiten defender sin que los datos salgan del entorno. John Pescatore lo resumió con la otra cita del anuncio: la seguridad real depende del stack completo del agente (identidad, permisos, harness, guardrails, logs y evaluación), no de si los pesos son abiertos o cerrados.

23 de julio. Los congresistas Ted Lieu (D‑California) y Nathaniel Moran (R‑Texas) presentan el “AI Kill Switch Act”, que modificaría la Homeland Security Act de 2002 para que el secretario del DHS pueda ordenar a una compañía limitar la tasa de inferencia, el acceso de usuarios o la asignación de cómputo; desactivar capacidades concretas; o suspender el sistema por completo. Los supuestos que lo activan incluyen que el sistema sabotee una orden de apagado, que oculte sus capacidades a los mecanismos de monitorización, un “escenario de pérdida de control”, o un comportamiento no intencionado que cause la muerte de al menos diez personas o 100 M$ en daños. Multas de hasta 20 M$ por día de incumplimiento. Los autores citan el incidente de Hugging Face como justificación.

Ed Skoudis le puso las tres objeciones evidentes: una IA suficientemente peligrosa podría desactivar su propio kill switch, habría que exentar los sistemas militares (lo que limita el alcance), y el umbral de “no menos de diez individuos” implica llevar un recuento de víctimas en tiempo real antes de apagar nada.

Fuentes: https://blogs.nvidia.com/blog/open-secure-ai-alliance/ · https://www.zdnet.com/article/nvidia-open-secure-ai-alliance-defenders/ · https://www.congress.gov/bill/119th-congress/house-bill/9241

Patch Tuesday: 622 CVEs, y no es solo Microsoft

Patch Tuesday: 622 CVEs, y no es solo Microsoft

El 14 de julio Microsoft cierra 622 CVEs, más del triple del récord anterior (206, en junio). Tres están explotadas: una deserialización con RCE en SharePoint (CVE-2026-58644, CVSS 9.8), una elevación de privilegios por falta de autenticación también en SharePoint (CVE-2026-56164, CVSS 5.3), y una elevación en AD FS (CVE-2026-56155, CVSS 7.8). Las tres entraron en el KEV de CISA, con plazo de tres días para las de SharePoint y de dos semanas para la de AD FS. Hay además un bypass público de BitLocker (CVE-2026-50661). Son 26 vulnerabilidades por encima de CVSS 9.0, 13 de ellas en 9.8, y otras 422 de Chromium que afectan a Edge.

No fue un mes de Microsoft. En dos días el equipo del kernel de Linux publicó 432 CVEs (más otras 40 a principios de mes), el CPU de julio de Oracle arregló más de 1.400 acreditando a investigadores externos solo un porcentaje mínimo, y Apple cerró 187 en toda su línea. Jan Schaumann, de Akamai, lo dejó claro: “los CVEs siempre fueron una forma defectuosa de rastrear o priorizar cambios de seguridad, y esta avalancha demuestra que no es viable intentar priorizar cambios individuales del kernel”.

La consecuencia estructural ya está escrita en normativa. CISA sustituyó la BOD 22-01 (la que creó el KEV) por la BOD 26-04, que ordena a las agencias federales priorizar por riesgo (exposición del activo, estado en KEV, automatización del exploit, impacto técnico) y diferir explícitamente lo de bajo riesgo. Skoudis lo llama VulnOps: aplicar al ciclo de vulnerabilidades lo que DevOps hizo con el de desarrollo. La receta práctica de Neely es más aburrida y más útil: tres niveles de sistemas, con parcheo automático en el primero, ventana de 72 horas con regresión automatizada en el segundo, y siete días con playbook y decisiones preaprobadas para los críticos.

Fuentes: https://isc.sans.edu/diary/Microsoft+July+2026+Patch+Tuesday/33098 · https://krebsonsecurity.com/2026/07/microsoft-patches-622-flaws-in-july-2026/ · https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk

EU AI Act: el Omnibus ya es el Reglamento (UE) 2026/1744

EU AI Act: el Omnibus ya es el Reglamento (UE) 2026/1744

Lo que en junio era “texto adoptado pendiente de publicación” tiene ya número y fecha. El Digital Omnibus on AI es el Reglamento (UE) 2026/1744, de 8 de julio, publicado en el DOUE el 24 de julio y en vigor desde el 27 de julio. Modifica el AI Act (Reglamento (UE) 2024/1689) junto con los reglamentos 2018/1139 y 2023/1230.

Las fechas quedan como venían del acuerdo de mayo: obligaciones de alto riesgo del Anexo III (biometría, infraestructura crítica, empleo, educación, fronteras) al 2 de diciembre de 2027, y las del Anexo I (sistemas embebidos en productos ya regulados) al 2 de agosto de 2028. La prohibición del Art. 5 sobre generación de CSAM e imágenes íntimas no consentidas y la transparencia del Art. 50 (etiquetado de contenido sintético) siguen exigibles el 2 de diciembre de 2026, que es la única fecha de este bloque a menos de seis meses vista.

El 2 de agosto de 2026 dejó de ser el deadline del Anexo III y pasó a ser una fecha sin contenido. Para un provider eso significa dieciocho meses de margen y ninguna razón para no tener ya el technical file en marcha y el QMS orientado a ISO/IEC 42001.

Fuentes: https://eur-lex.europa.eu/eli/reg/2026/1744/oj · https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force · https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo

España: al Tribunal de Justicia por NIS2

El segundo hilo que junio dejó abierto también se cerró, y peor. El 8 de julio la Comisión Europea decidió llevar a Irlanda, España, Francia y Países Bajos ante el Tribunal de Justicia de la UE por no haber transpuesto NIS2, y pidió sanciones económicas. El plazo venció el 17 de octubre de 2024: más de veinte meses de retraso, con carta de emplazamiento en noviembre de 2024 y dictamen motivado en mayo de 2025 sin respuesta satisfactoria.

Brian Honan añadió el aviso que importa a las empresas: no confundir el retraso de la ley nacional con un retraso de las obligaciones. Cuando NIS2 se transponga, sus requisitos serán exigibles de inmediato y sin periodo de gracia. Irlanda espera tener su National Cybersecurity Bill cerrado a final de año; para España, Francia y Países Bajos no hay fecha.

En paralelo, el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial (121/000096) sigue en fase de enmiendas en la Comisión de Economía, Comercio y Transformación Digital, con el plazo ampliado hasta el 2 de septiembre de 2026. Sin ponencia ni debate durante julio. El siguiente hito del Cyber Resilience Act es el 11 de septiembre, con el reporte de incidentes del Art. 14.

Fuentes: https://spain.representation.ec.europa.eu/noticias-eventos/noticias-0/paquete-de-infracciones-del-mes-de-julio-decisiones-relativas-espana-2026-07-09_es · https://www.redseguridad.com/actualidad/ciberseguridad/la-comision-europea-lleva-a-espana-ante-el-tribunal-de-justicia-de-la-ue-por-no-haber-transpuesto-la-directiva-nis2_20260709.html · https://www.congreso.es/busqueda-de-iniciativas?_iniciativas_id=121%2F000096

wp2shell: RCE sin autenticar en el core de WordPress

wp2shell: RCE sin autenticar en el core de WordPress

Searchlight Cyber encontró dos fallos en WordPress Core que, encadenados, dan RCE sin autenticar: CVE-2026-60137, una SQL injection facilitada en el parámetro author__not_in de WP_Query, y CVE-2026-63030, una confusión de rutas batch en la REST API con SQLi que lleva a ejecución de código. Juntos son wp2shell, y la versión que los arregla es WordPress 7.0.2. Hay backports a 6.9.5 y 6.8.6; las versiones anteriores a 6.8 no están afectadas.

Dos cosas lo separan del goteo habitual de fallos en plugins. La primera: una instalación mínima por defecto es vulnerable, sin plugins de por medio. La segunda es el aviso de Johannes Ullrich, que conviene leer literal: “DEBES arreglar esto ya, y DEBES asumir compromiso si parcheaste el lunes o más tarde”. Se están desplegando webshells y creando usuarios administradores adicionales para mantener persistencia después del parche, así que actualizar no cierra el incidente. WordPress.org activó actualizaciones forzadas por la gravedad.

De fondo, el ACSC australiano publicó una alerta crítica por una campaña a gran escala contra gestores de contenidos que ya venía escaneando en busca de subida de ficheros sin autenticar, RCE, SSRF y deserialización: una docena de plugins de WordPress, Craft CMS, Joomla JCE y otros.

Fuentes: https://wordpress.org/news/2026/07/wordpress-7-0-2-security-release/ · https://isc.sans.edu/diary/WordPress+Exploitation+Underway+CVE-2026-63030/33094 · https://www.cyber.gov.au/about-us/alerts/large-scale-exploitation-content-management-systems

Agentes al otro lado: ransomware, gusanos y espionaje

Mientras dos laboratorios perdían el control de sus agentes en evaluación, los atacantes usaban los suyos en producción.

  • JADEPUFFER (Sysdig, 1 de julio): lo que el equipo describe como el primer caso documentado de ransomware agentic, una operación de extorsión conducida de extremo a extremo por un LLM. Explotó dos fallos conocidos, uno en Langflow (CVE-2025-3248) y otro en Nacos (CVE-2021-29441), hasta cifrar un servidor de base de datos en producción. Hubo humano: eligió víctima, montó el C2 y el servidor de staging. Lo delató el código, con razonamiento en lenguaje natural, priorización de objetivos y anotaciones que un operador humano no escribe y un LLM produce por reflejo.
  • SANDWORM_MODE (CrowdStrike): un gusano de npm que se camufla entre las herramientas de IA del pipeline de desarrollo. Su lógica de propagación es funcionalmente idéntica a la de un pipeline de release, y su reconocimiento local se parece a un health check de tooling. De catorce comportamientos observados, solo dos daban para una alerta visible al cliente, y un retardo de 48 a 96 horas cae fuera de las ventanas típicas de retención de telemetría.
  • Ministerio de Finanzas de Tailandia (Hunt.io y Bob Diachenko): un directorio abierto en un servidor de staging destapó 585 ficheros y 470 MB de código de ataque y credenciales robadas en cinco días. La operación corría sobre el agente open source Hermes con modo YOLO activado, es decir, ejecutando comandos sin aprobación humana. No hay evidencia de exfiltración: reconocimiento, robo de credenciales y mapeo de red.

Y una variante del clásico: Håkon Måløy publicó un gusano de prompt injection en Copilot para Word. Instrucciones ocultas en texto blanco de cuerpo pequeño dentro de un documento compartido externamente hacen que Copilot modifique los documentos que edita y copie las instrucciones a los nuevos, que heredan la confianza de ser ficheros internos. Microsoft parcheó los prompts concretos tras 144 días de coordinación, pero la clase de ataque sigue viva reformulando. La conclusión de Måløy es la que se puede operativizar: cualquier sistema que meta un LLM en un flujo de trabajo de confianza debe asumir que el contenido controlado por el atacante que entre en su contexto va a comprometerlo con alguna tasa (contexto sobre inyección indirecta).

Fuentes: https://sysdig.com/blog/jadepuffer-first-agentic-ransomware/ · https://www.crowdstrike.com/blog/sandworm-mode-npm-worm-ai-toolchain/ · https://hunt.io/blog/thailand-ministry-finance-autonomous-agent · https://www.pynt.io/blog/copilot-word-prompt-injection-worm

Defensa: envenenar el contexto del atacante

Defensa: envenenar el contexto del atacante

La idea más aprovechable del mes viene de Tracebit y va en la dirección contraria a todo lo anterior: usar los guardrails del atacante contra él.

La técnica se llama context bomb. Consiste en plantar, dentro de datos señuelo, un texto que el agente atacante va a ingerir como prompt y que le pide algo que sus propias políticas de seguridad le obligan a rechazar. En las pruebas lo escondieron como el valor de un secreto de Secrets Manager dentro de un canario, esa información falsa y atractiva que además alerta cuando alguien la toca.

Los números, contra modelos de Anthropic, Google, GMI, DeepSeek y Novita AI: llegar a administrador completo de la cuenta cayó del 57 % al 5 %, y completar alguno de los diez caminos de ataque posibles del 91 % al 15 %. Opus 4.8 y Gemini 3.1 Pro eran los atacantes más capaces en la línea base y ambos bajaron al 0 % de admin con una context bomb en juego. Kimi era el menos efectivo llegando a admin y también el menos afectado.

Dos advertencias antes de desplegarlo. El tema del prompt tiene que ser específico del modelo al que apuntas, porque lo que dispara los guardrails de uno no dispara los de otro. Y esto no es set and forget: Socket ya había visto a los atacantes usar la misma idea al revés, escondiendo prompts que rompen los guardrails dentro de malware para frenar el análisis asistido por IA de los defensores. Lo que sí aguanta en cualquier caso es el canario, que alerta se detenga el agente o no.

Fuentes: https://tracebit.com/blog/context-bombs-defending-against-offensive-ai · https://socket.dev/blog/prompt-injection-malware-analysis-evasion

Brechas del mes

Minnesota fue el susto operativo: entre el 26 y el 27 de julio, más de 30 sistemas municipales de agua sufrieron ataques contra sus sistemas OT y tuvieron que volver a operación manual. Llegó días después de que CISA actualizara su aviso sobre actores estatales atacando PLCs, y del simulacro de la EPA con 200 utilities. Marcus Sachs señaló lo de siempre mirando Shodan: no debería haber un solo PLC alcanzable desde internet.

  • Ernst & Young: acceso a la plataforma de ticketing de un tercero entre el 28 de marzo y el 12 de abril, detectado el 23; se descargaron documentos de clientes con datos usados para preparar declaraciones fiscales.
  • Accenture: 35 GB de código fuente, más claves RSA, PATs de Azure y claves de acceso a Azure Storage. La compañía reconoce “un asunto aislado” y no da detalles.
  • Craneware: la filial de software de facturación sanitaria (2.000 hospitales de EE. UU. y unas 10.000 clínicas y farmacias) reporta exfiltración a la ICO británica y al FBI.
  • Fairlife (Coca-Cola) paró producción en EE. UU. por ransomware, y AnMed Health cerró temporalmente 79 de sus 106 centros.
  • Nichirei: el ataque a la logística de frío japonesa dejó a KFC Japón sin ingredientes y a supermercados con desabastecimiento, un recordatorio de que el impacto no se queda en la víctima.
  • Stadler se negó a pagar los 10 M CHF que pedía Everest tras comprometer credenciales de una plataforma de intercambio con un proveedor. Es la segunda vez que dice que no, después de 2020.

Health-ISAC avisó de un repunte de ShinyHunters contra sanidad, con un patrón repetido: ingeniería social por voz contra el helpdesk pidiendo un reset de MFA o un re-enrolamiento de dispositivo, toma de la cuenta en Entra u Okta, y salto a las plataformas SaaS conectadas para exfiltrar (el mismo guion que en Snowflake). Su lista de 30-60 días empieza por MFA resistente a phishing para admins, helpdesk y directivos, y por endurecer el proceso de reseteo del helpdesk.

Resto del mes

  • Progress ShareFile: el 10 de julio Progress llamó y escribió a sus clientes para que apagaran manualmente los servidores con Storage Zone Controllers por una “amenaza externa creíble”, después confirmada como zero-day. Es el mismo fabricante de MOVEit.
  • Cisco Secure FMC (CVE-2026-20316): credencial estática explotada activamente en las versiones 7.0 a 10.0. CVSS base de 5.3, pero encadenable a elevación de privilegios; KEV el 29 de julio con plazo hasta el 1 de agosto.
  • IPMI/BMC: casi 25.000 BMC expuestos filtran hashes de contraseña por CVE-2013-4786, un fallo del protocolo IPMI 2.0 que existe desde 2004 y permite probar contraseñas offline sin generar logins fallidos. Más del 25 % de los hosts probados aceptaban usuario vacío con contraseña débil, y más de la mitad eran Supermicro.
  • Adobe ColdFusion: seis CVEs con CVSS 10.0, y una de ellas (CVE-2026-48282, path traversal) explotada a las pocas horas de publicarse. Adobe pasa a dos boletines de seguridad al mes desde el 14 de julio.
  • Januscape (CVE-2026-53359) y GhostLock (CVE-2026-43499): escape de VM en KVM presente desde 2010 y root local desde 2011, ambos vía kvmCTF de Google. GhostLock lo encontró el escáner con IA VEGA de Nebula Security, con recompensa de 92.337 $.
  • Cadena de suministro: GitHub añade un cooldown de tres días en Dependabot para versiones no de seguridad, y PyPI rechaza ficheros nuevos en releases con más de 14 días. El MCP pasó a arquitectura stateless bajo la Agentic AI Foundation, con validación obligatoria del parámetro iss para cortar los ataques de mixup de OAuth (estado del ecosistema MCP).
  • Detenciones y takedowns: cinco años y medio para Thalha Jubair y Owen Flowers de Scattered Spider por el ataque a Transport for London (29 M£ de recuperación); la BKA alemana tumbó la infraestructura de Kratos (PhaaS con ~15.000 campañas al mes y 200 servidores); y la Policía Nacional desarticuló un fraude de inversión y BEC de 140 M€.
  • Modelos: Anthropic publicó Claude Opus 5 el 24 de julio a 5 $/25 $ por millón de tokens, la mitad que Fable 5. Google sacó Gemini 3.5 Flash Cyber para encontrar, validar y parchear vulnerabilidades, en piloto limitado con gobiernos vía CodeMender.
  • IBM Cost of a Data Breach: los ataques con IA subieron un 56 % en un año y añaden ~1 M$ al coste de una brecha, que ya promedia 4,99 M$. Las organizaciones que usan IA y automatización de forma intensiva en seguridad se ahorran 1,93 M$ por incidente.

Patrón transversal: el aislamiento no verificado es la vulnerabilidad

Junio dijo que la superficie agentic había dejado de ser teórica. Julio precisó de qué lado. En los tres incidentes de contención —OpenAI en ExploitGym, Anthropic en los CTF de Irregular— no falló la alineación del modelo ni un jailbreak: falló la infraestructura que se daba por aislada y no se había probado contra un adversario con presupuesto de cómputo. El sandbox de OpenAI tenía exactamente una vía de red permitida y por ahí salió; los entornos de Anthropic estaban conectados a internet por una mala configuración de un tercero. Como dijo Frost, cualquier pentester sabe que los entornos “air-gapped” casi nunca lo están, y un modelo entrenado con suficiente material también lo sabe.

El segundo hallazgo del mes es el refusal. Un defensor haciendo forensia sobre un incidente real se parece, para un guardrail, a un atacante preparando uno. Hugging Face resolvió con un open-weights local, la OSAA nació de ahí, y esa dependencia es ahora una decisión de arquitectura de respuesta a incidentes, no una preferencia ideológica sobre pesos abiertos.

Lo operativizable:

  1. Ten un modelo local validado antes del incidente. Si tu playbook de forensia asume un modelo comercial, pruébalo hoy con material ofensivo real y mira si te responde. Es la recomendación explícita de Hugging Face.
  2. Verifica el aislamiento, no lo asumas. Cualquier entorno donde corran agentes con permisos amplios necesita que alguien intente salir de él. Una única vía de red permitida es una vía de red.
  3. Parchea WordPress ya y asume compromiso si tardaste. wp2shell afecta a una instalación por defecto, y hay webshells y admins añadidos que sobreviven al parche.
  4. Pasa a priorización por riesgo. Con 622 CVEs en un Patch Tuesday, el CVSS por sí solo no ordena la cola. La BOD 26-04 sirve de plantilla aunque no seas agencia federal.
  5. Prueba una context bomb en tus canarios. Es barato, la alerta funciona igual y los números de Tracebit son buenos.
  6. NIS2 no espera a la ley española. El Tribunal de Justicia ya está en la ecuación y, cuando se transponga, no habrá periodo de gracia.

Agosto trae el vencimiento del 2 de agosto del AI Act ya vaciado de contenido, el hacker summer camp con lo que salga de DEF CON y Black Hat, y el seguimiento de si las evaluaciones ciber de Anthropic vuelven a arrancar y con qué controles.

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Boletín — junio 2026

noticias · 15 min

Boletín — junio 2026

Anthropic lanza Fable 5 y Mythos 5 el 9 de junio; tres días después el Departamento de Comercio los apaga por control de exportación y no vuelven hasta el 1 de julio. El Omnibus del AI Act se adopta formalmente: Anexo III al 2 de diciembre de 2027. Patch Tuesday bate su récord histórico (~200 CVEs, seis zero-days) tras un mayo sin ninguno. FortiBleed compromete cientos de miles de FortiGate. La cadena de suministro del desarrollador arde en cuatro ecosistemas a la vez y la superficie agentic deja de ser teórica: RCE zero-click en Cursor, agentjacking vía MCP.

· Manuel López Pérez

Boletín — agosto 2026 (primera quincena)

noticias · 16 min

Boletín — agosto 2026 (primera quincena)

Los diez primeros días de agosto cierran lo que julio dejó abierto. Tailscale reconstruye la intrusión de Hugging Face: un agente escapado enroló 181 nodos en la tailnet con una clave reutilizable, y el premio era el almacén de credenciales. Truffle encuentra 221.303 secretos vivos en los datasets públicos de Hugging Face. La UK AISI pilla a Mythos 5 y GPT-5.6 Sol inventando identidades falsas de GitHub para colar código. El agua de EE. UU. bajo ataque real: 4.400 PLCs Rockwell expuestos. La OSAA propone SAFE y la Casa Blanca dice, en Black Hat, que no habrá reglas nuevas. Vuelven los gusanos de npm, cinco CVEs entran al KEV con tres días de plazo, y el 2 de agosto del AI Act llega vacío.

· Manuel López Pérez

Boletín — mayo 2026

noticias · 15 min

Boletín — mayo 2026

El Digital Omnibus cierra acuerdo provisional el 7 de mayo: Anexo III se mueve a diciembre de 2027. España aprueba su Ley de gobernanza de IA el 26 de mayo. Pwn2Own Berlin reparte 1,3 M$ por 47 zero-days con Codex y Claude Code en el menú. Patch Tuesday sin un solo zero-day por primera vez desde junio de 2024. OpenAI lanza Daybreak y Anthropic mueve Mythos hacia GA. Verizon DBIR 2026 corona la explotación de vulnerabilidades como vector número uno. GitHub pierde 3.800 repos internos por una extensión de VS Code.

· Manuel López Pérez