A Daily Field Report on Things That Are Probably Fine
No. 6·Sábado 3 Octubre 2026·Publicado a las 06:00 UK·Indicador Fine 3/5: No está bien, pero es superable
Apertura · Vulnerabilidades
La CISA confirma la explotación de un día cero en FortiMail y añade una cadena de dos vulnerabilidades en Zammad para el fin de semana
Una pasarela de seguridad de correo que escribe archivos a cualquiera que los solicite, un servicio de asistencia técnica que entrega acceso root en dos pasos, y un repositorio nacional de vulnerabilidades que eligió esta semana para quedarse en silencio.
confianza0.95
La CISA añadió CVE-2026-104286 al catálogo de Vulnerabilidades Explotadas Conocidas el jueves, tras informes de explotación activa. Se trata de un path traversal crítico combinado con una neutralización incorrecta de bytes NULL en versiones de FortiMail 7.2 a 8.0, que permite a un atacante no autenticado escribir archivos arbitrarios en el sistema subyacente; una forma educada de describir un dispositivo de seguridad de correo que acepta un archivo de un desconocido y lo conserva. SecurityWeek y OTX de AlienVault lo publicaron en la misma mañana, lo que indica que no fue una divulgación discreta.
Junto a este, la CISA incluyó un par de vulnerabilidades de Zammad que en realidad constituyen un único ataque descrito en dos entradas: CVE-2026-102489, un fallo de fijación de sesión que conduce a ejecución remota de código como el usuario zammad, encadenado con CVE-2026-102490, un fallo de gestión incorrecta de privilegios que eleva al usuario local zammad hasta root. Las entradas del catálogo indican explícitamente que cada una puede encadenarse con la otra. El software de asistencia técnica es donde su organización almacena la frase "aquí está mi contraseña, disculpe las molestias", varios miles de veces, con búsqueda habilitada.
Mientras tanto, las entradas del NVD en esta ventana se detienen abruptamente tras 2026-10-01T23:47, con el lote completo de cien elementos publicado el 30 de septiembre. Su escáner no está necesariamente roto. Simplemente está más silencioso que aquello que se supone debe vigilar.
Por qué importaLas pasarelas de correo con acceso a internet y los sistemas de ticketing figuran hoy en la lista KEV con vectores de explotación funcionales; esos son cambios para el fin de semana, no para el lunes.
Un feed de vulnerabilidades que se silencia no ha hecho la semana más segura; simplemente ha dejado de fotografiar la marea.
— Sturgeon's Revelations · Probably Fine Daily No. 6
Cada mañana06:00 UK
Recíbelo en tu bandeja de entrada. Cada mañana. Probablemente.
Un correo al día. El periódico completo. Cancela la suscripción con un clic.
§2
Principales noticias
El resto de las últimas 24 horas, con fuentes.
Vulnerabilidades
Dell publica dos correcciones de gravedad máxima en CSM; GitLab parchea un 9,9 en el componente que se comunica con la IA
Dell ha parcheado dos fallos de gravedad máxima en Container Storage Modules, los componentes que conectan los arrays de almacenamiento empresarial de Dell con entornos Kubernetes, entre ellos CVE-2026-63688 con CVSS 10,0, una función crítica sin autenticación que permite acceso de administrador no autenticado y root en los nodos de Kubernetes. Por su parte, GitLab advirtió a sus clientes de que parchearan CVE-2026-90970, CVSS 9,9, un fallo en la AI Gateway autogestionada que permite a un usuario autenticado con acceso a Duo Agent Platform ejecutar comandos en la pasarela mediante configuraciones de flujo manipuladas; las correcciones están disponibles en las versiones 19.2.4, 19.3.2 y 19.4.1, y solo afectan a las pasarelas autogestionadas. Ninguno de los dos cuenta con explotación confirmada a día de hoy. Ambos son del tipo que la adquiere de forma silenciosa.
Por qué importaLos planos de control de almacenamiento y las pasarelas de IA se encuentran dentro del perímetro de confianza y habitualmente no figuran en la lista de parches de emergencia; hoy sí lo hacen.
Warlock continúa minando SharePoint y ese mismo día emergen otras tres campañas vinculadas a China
El equipo Threat Hunter de Symantec informa de que el grupo Longlegs, vinculado a China, sigue desplegando el ransomware Warlock mediante vulnerabilidades de Microsoft SharePoint, en particular la cadena de exploits ToolShell, con víctimas entre las que se cuentan una empresa de agua, un proveedor de telecomunicaciones, un organismo gubernamental regional y una universidad, con actividad en países de habla portuguesa e hispana; el grupo lleva explotando SharePoint desde julio de 2025. El mismo día afloraron otras tres operaciones atribuidas a China: TA419 realizando phishing de credenciales contra expertos en IA en centros de análisis y universidades estadounidenses, haciéndose pasar por economistas y responsables de política sobre IA en julio de 2026; la puerta trasera Antino usando Outlook y OneDrive para el mando y control contra organizaciones gubernamentales y de análisis político en Taiwán, India, Filipinas, Camboya, Pakistán, Tailandia y Myanmar; y un grupo de habla china denominado Gambling Goblin que desde mediados de 2025 lleva a cabo un envenenamiento sostenido de SEO en sitios gubernamentales y educativos brasileños.
Por qué importaSi tiene SharePoint expuesto a internet y no ha confirmado la remediación de ToolShell, asuma que la pregunta es cuándo fue visitado, no si lo fue.
Cinco grupos publican el mismo día, y uno de ellos parece ser dos grupos con una sola hoja de cálculo
'Booba Project' en ransomware.live y 'booba team' en ransomlook publicaron víctimas idénticas con volúmenes idénticos —344 GB, 5,5 GB, 103 GB y 1 GB—, por lo que cualquier recuento que los trate como dos grupos está contando un único grupo dos veces. Por lo demás, Inc Ransom reclamó una asociación eléctrica de Colorado; Vicksburg, Mississippi, cerró sistemas tras un incidente de ransomware con el FBI investigando; y ShinyHunters comunicó a dos empresas identificadas que sus datos se publicarían antes del final del viernes.
Por qué importaLos recuentos de los sitios de filtración son reclamaciones, no confirmaciones, y hoy al menos un actor está inflando el número de grupos activos puramente mediante la nomenclatura de plataformas.
MISP, la plataforma a través de la que compartimos inteligencia, tiene un camino de tres fallos hasta administrador del sitio
Tres CVE de MISP divulgados conjuntamente describen una escalada completa en cualquier instancia compartida: CVE-2026-103235, un fallo de asignación masiva en la delegación de eventos donde la aplicación autoriza al usuario contra el evento en la URL y luego guarda el registro enviado completo, incluida la clave primaria y el event_id suministrados por el invocante; CVE-2026-103237, un fallo de validación de la ruta de guardado del ORM accesible a través de la adición y edición de atributos, edición de eventos, importación de texto libre, captura de avistamientos, propuesta de atributo en sombra, creación de informe de evento, adición de referencia a objeto y edición de administrador de usuario; y CVE-2026-103239, donde la creación y edición de colecciones de etiquetas aceptan el payload HTTP completo y lo pasan a un guardado por asociación masiva. Sin entrada en el KEV de la CISA, sin nota de prensa, sin seminario web del proveedor.
Por qué importaSi gestiona una instancia compartida de MISP, una cuenta estándar en ella es ahora una ruta plausible hacia los datos de otros miembros y hacia la integridad de los IOC que alimentan sus detecciones.
NetScaler parcheado, pero aún con anomalías: los clientes de Citrix comparan notas mientras Google informa de webshells explotando un día cero
Dark Reading enmarca los incidentes de Kiteworks y Citrix como un estudio en respuesta ante días cero: un proveedor pidió a los clientes que apagaran su plataforma de protección de datos durante una ventana de nueve horas, mientras el otro guardó silencio sobre los ataques reportados hasta contar con un parche. En Mastodon, una organización de inteligencia pidió a quienes siguieran teniendo problemas con Citrix NetScaler tras aplicar todos los parches y medidas de remediación que compartieran inteligencia de forma confidencial, publicando una clave PGP; otro profesional respondió que necesitamos cuidarnos mutuamente porque las empresas no pueden o no quieren hacerlo. Mientras tanto, elhacker.net informa de que Google advierte de la explotación de un día cero en Citrix para desplegar web shells. Parcheado no equivale a limpio.
Por qué importaSi parcheó NetScaler y se detuvo ahí, la pregunta pendiente es qué se depositó en el dispositivo antes de que llegara el parche; investigue, no dé por supuesto nada.
Agentes de IA dirigieron inyección SQL contra sitios gubernamentales y OpenAI se separó de tres investigadores de seguridad
SecurityWeek informa de ataques en los que se emplearon agentes de IA para dirigir inyección SQL contra el Departamento de Educación de EE. UU. y Library and Archives Canada, con investigadores que vinculan algunos de los agentes a OpenAI. Por separado, OpenAI se separó de tres miembros de su equipo de seguridad por vulnerar políticas sobre el acceso y manejo de información sensible de la empresa, y otras informaciones describen cómo OpenAI desbarató una campaña de extracción de razonamiento vinculada a colaboradores de otro laboratorio de IA. Dark Reading argumenta en el mismo período que denominar esto "IA rebelde" antropomorfiza los modelos y desplaza la responsabilidad hacia los proveedores, y que los defensores deberían tratar a los agentes como software no confiable y no determinista. También en la letra pequeña de la semana: un bloqueador de anuncios hallado espiando conversaciones con IA, e IA utilizada para encontrar 24 fallos en aplicaciones Android.
Por qué importaTrate el tráfico de agentes como automatización controlada por atacantes con un user-agent que aún no ha perfilado, y regístrelo como registra todo lo demás.
El Tesoro sanciona a ocho miembros de Tren de Aragua por jackpotting en cajeros automáticos y se extradita a un presunto hacker estatal iraní
El Departamento del Tesoro de EE. UU. sancionó a ocho miembros de la banda venezolana Tren de Aragua por su papel en el robo de millones de dólares mediante ataques de jackpotting en cajeros automáticos en todo el territorio estadounidense. En un movimiento más infrecuente, Amir Barati, presunto miembro del Mabna Institute, fue extraditado a EE. UU. e imputado por atacar universidades, organizaciones privadas y entidades gubernamentales en Estados Unidos y en el extranjero. En el ámbito de la vigilancia doméstica, una reacción bipartidista contra los lectores automatizados de matrículas dio lugar a dos proyectos de ley: uno del senador Josh Hawley y otro de mayor alcance de los senadores Bernie Sanders y Jeff Merkley con la representante Alexandria Ocasio-Cortez.
Por qué importaLas sanciones y extradiciones modifican el cálculo de riesgo para quienes llevan a cabo el trabajo, que es prácticamente el único mecanismo que afecta al modelo de negocio.
La propia cuenta de Microsoft en X pasó el jueves promoviendo una moneda temática de Clippy, y Chrome publicó un aviso de seguridad vacío
Atacantes desconocidos se apoderaron de la cuenta oficial de Microsoft en X, que cuenta con más de 13 millones de seguidores, y la utilizaron en lo que parecía ser un esquema de pump-and-dump para amplificar un token de criptomoneda con temática de Clippy. En un acto de comunicación aparte, Google Chrome publicó el jueves por la tarde una entrada de blog vacía como aviso de seguridad y fue completándola a lo largo del día siguiente; un profesional señaló que el "Critical CVE-2026-103628: Out of bounds write in WebGL" listado recibe en realidad una calificación CVSSv3.1 de 9,6 porque permite ejecución remota de código fuera del sandbox.
Por qué importaLos canales de los proveedores forman parte de su superficie de ataque y de su inteligencia de parches; ambos fallaron en público la misma tarde.
La lectura en profundidad del día: lo que hay bajo los titulares, no encima de ellos.
Los feeds coinciden en la explotación; es la fontanería subyacente la que se comporta de forma extraña.
Exception 01
El feed de CVE se silenció en el peor momento posible
Los 100 elementos del NVD en esta ventana llegaron el 30 de septiembre y el feed se detiene tras 2026-10-01T23:47, por lo que las tres divulgaciones de mayor severidad del período del 2 al 3 de octubre —FortiMail CVE-2026-104286, Dell CSM CVE-2026-63688 y GitLab CVE-2026-90970— llegaron a los defensores a través de noticias, OTX y RSS en lugar de hacerlo a través del feed que activa la mayoría de los flujos automatizados de aplicación de parches.
confianza0.80
Wrong if
Entradas del NVD con fecha del 2 al 3 de octubre que aparecen en una extracción posterior, confirmando que el vacío es un artefacto de recopilación y no una brecha de publicación.
Watch
Si el NVD recupera los datos de FortiMail, Dell CSM y GitLab, y si el lote del 30 de septiembre es revisado.
OTX adelantó a las cibernoticias en inteligencia sobre adversarios y campañas por 1,9 horas en el caso de Warlock y 6,8 horas en el de TA419, mientras que las cibernoticias adelantaron a OTX por 1,7 horas en la divulgación KEV de FortiMail, lo que sugiere que la información sobre actores y la relativa a explotación confirmada viajan por canales distintos con latencias diferentes.
confianza0.60Speculative
Wrong if
Un único contraejemplo en la siguiente ventana: cibernoticias adelantando a OTX en una noticia sobre un actor vinculado a China, u OTX adelantando en una adición al KEV.
Watch
Dirección del adelanto-retraso a lo largo de los próximos diez informes sobre actores y diez adiciones al KEV.
El treinta de septiembre fue un día de divulgación masiva en cinco ecosistemas no relacionados
Apache MINA SSHD, Moodle, Pgpool-II, Digiwin EasyFlow .NET y Apache PLC4X publicaron lotes de múltiples CVE el mismo día, abarcando SSH en Java, LMS en PHP, middleware de PostgreSQL, ERP en .NET y OT industrial; los elementos estructuralmente más peligrosos de cada lote —los bypasses de autenticación LDAP de MINA SSHD, el fallo de validación de certificados OPC UA de PLC4X, el bypass de certificados de Pgpool-II y la promoción del líder watchdog— son exactamente los que con más probabilidad se pierden en el ruido de los lotes.
confianza0.65Speculative
Wrong if
Metadatos de los informantes que muestran remitentes independientes con cronologías no relacionadas, o fechas de publicación anteriores al 30 de septiembre en el feed de producción.
Watch
Si los mismos informantes producen más lotes de proyectos cruzados durante octubre.
Un fallo en un plugin de WordPress clasificado como autenticado pero descrito como lo contrario
CVE-2026-89294 en Simply Schedule Appointments está clasificado como que requiere acceso de nivel suscriptor para la inclusión de archivos locales a través del parámetro ssa_locale, en todas las versiones hasta la 1.6.12.27 inclusive; los equipos que realicen la clasificación basándose únicamente en el campo de autenticación podrían valorarlo por debajo de lo que la descripción justifica.
confianza0.70
Wrong if
Revisión del código fuente del plugin que muestre que la ruta vulnerable requiere genuinamente un contexto de sesión autenticado.
Watch
Si la CNA revisa el requisito de autenticación, o si se reporta explotación no autenticada.
Nothing to seeLockBit, ALPHV/BlackCat y Cl0p no aparecen en ningún lugar de esta ventana, y tampoco ha aflorado actividad atribuida a la RPDC; a lo largo de cuatro días eso es una brecha de muestreo, no una tendencia, y quien se la venda como tendencia le está vendiendo algo. Los cien elementos de ThreatFox son un único volcado masivo de hashes SHA256 de AsyncRAT con una misma marca temporal de ingestión y sin C2, sin IOC de red y sin metadatos de atribución: volumen, no inteligencia.
Deep read: 351 artículos leídos · $0.93 of compute
§4
Previsión
Pronósticos fechados y verificables. Evaluamos nuestro propio trabajo en público.
Today’s calls
DueCallConfidence
DueTue 13 Oct10 days
Las plataformas de seguimiento seguirán listando 'Booba Project' y 'booba team' como actores separados con víctimas solapadas, sin ninguna nota de reconciliación publicada.
Wrong ifQue cualquiera de las plataformas renombre o fusione la entidad, o publique una nota indicando que los dos nombres corresponden a un único actor.
At least one further MCP or AI-agent framework authorisation or credential-theft CVE is published by 13 October 2026.
Called Wed 30 Sep · due Tue 13 Oct
CVE-2026-102911 (pi-llm-wiki MCP tool OS command injection) and CVE-2026-90970 (GitLab AI Gateway sandbox escape allowing command execution) both appear and qualify as AI-agent/MCP-framework auth or credential-adjacent CVEs; due date not yet reached so full settlement awaits.
NVD resumes publishing CVE records into our feeds, with at least one item timestamped after 2026-10-02.
Called Fri 2 Oct · due Tue 6 Oct
Multiple NVD items timestamped 2026-09-30 appear in the feed, well after 2026-10-02 in terms of feed publication; NVD is actively publishing CVE records into these feeds.
Glosario de términos ante los que se espera que asientas
Catálogo de Vulnerabilidades Explotadas Conocidas(n.)
La lista oficial de cosas que ya le estaban ocurriendo a otra persona mientras usted decidía si cumplían su umbral interno de severidad. Publicada justo antes de que le pregunten por ellas en una reunión.
§5
Desde nuestro perímetro
Ataques en directo contra nuestros propios servidores en las últimas 24 horas. Sí, realmente los nuestros.
Nuestro propio perímetro, entretanto, tuvo un día ordinario, que es precisamente el objetivo. El sensor local Adversary DNA perfiló 140 fuentes hostiles —87 escáneres, 34 rastreadores bot, 15 operadores con objetivos definidos, 4 atacantes de fuerza bruta— enviando entre ellas 15.239 solicitudes, de las cuales 34 progresaron desde el reconocimiento hasta intentos de explotación, a lo largo de 3.222 direcciones procedentes de 74 países, con 819 vistas por primera vez hoy. Dieciséis grupos compartían una huella de comportamiento; uno de ellos, DNA c67915f564de, abarca 17 direcciones que ejecutan la misma búsqueda de webshells PHP, lo que representa un único operador con una lista de rotación en lugar de diecisiete adversarios. Dos detalles merecen su atención: 93.123.109.101 sondeó /.env.anthropic junto a /.env.aws y /.git/HEAD, por lo que las claves de API de modelos están ya en la lista de la compra junto a las claves de nube; y una fuente lanzó solicitudes con el patrón de CVE-2018-20062, un exploit conocido y nombrado de un año que la mayoría de nuestros documentos de cumplimiento consideran cerrado. Otra disparó 120 solicitudes en aproximadamente medio segundo, lo cual no es sigilo, sino simplemente confianza. Los registros brutos no salieron del servidor; solo lo hicieron los hallazgos.
140fuentes hostiles perfiladas
15.239solicitudes procedentes de ellas
34alcanzaron explotación
16clústeres de DNA compartido
8,9/10máxima hostilidad
3.222direcciones en nuestro perímetro
819vistas por primera vez hoy
74países
La lista WTF
WTF #1
Buscando sus claves de IA
93.123.109.101, un escáner (hostilidad 4,7/10), envió 157 solicitudes a 2 de nuestros sitios, sondeando /.git/HEAD, /.env.anthropic, /.env.aws, /.env.aws.local.
Por qué es llamativoFue directamente a por las credenciales de IA: /.env.anthropic. Las claves de API de modelos están ya en la lista de la compra de los escáneres, junto a las claves de nube.
attribution: desconocidoFri 2 Oct, 14:00 UTC
Detail
cadena de ataque: reconocimiento → armamento · DNA 6c07885bf252
WTF #2
El visitante más persistente
13.70.107.184, un escáner (hostilidad 6,8/10), envió 36 solicitudes a uno de nuestros sitios, sondeando /admin.php, /1.php, /new.php, /num.php.
Por qué es llamativoMayor hostilidad registrada; su cadena de ataque alcanzó la fase de explotación.
attribution: Escáner en busca de webshells/puertas traseras PHP (mejor coincidencia del sensor, 38%)Sat 3 Oct, 04:00 UTC
Detail
cadena de ataque: reconocimiento → armamento → explotación · DNA dfef4501b216
WTF #3
Intentando CVE-2018-20062 contra nosotros
1 dirección envió 3 solicitudes con el patrón de explotación de CVE-2018-20062 (/index.php), entre ellas 2a0f:ca80:b00b:6b07::5.
Por qué es llamativoUn exploit conocido y nombrado que sigue siendo lanzado contra internet; nuestro perímetro lo vio hoy, independientemente de lo que digan las notas de parches sobre ese año.
attribution: desconocido
Detail
familia de sonda: webshell
WTF #4
Mismo DNA, distintas direcciones
20.196.195.74, un escáner (hostilidad 6,0/10), envió 398 solicitudes a 114 por minuto a uno de nuestros sitios, sondeando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /ccs.php, /set.php.
Por qué es llamativo17 IP comparten una huella de comportamiento idéntica (DNA c67915f564de): una herramienta o un operador rotando direcciones: 20.214.109.68, 20.196.195.74, 20.219.14.152, 20.58.177.98, 20.213.164.196 y más.
attribution: Análisis de localización de puertas traseras webshell PHP (mejor coincidencia del sensor, 38%)Fri 2 Oct, 07:00 UTC
Detail
cadena de ataque: reconocimiento → armamento → explotación · DNA c67915f564de
WTF #5
La lista de la compra más extraña
20.70.173.30, un escáner (hostilidad 6,7/10), envió 129 solicitudes a 128 por minuto a uno de nuestros sitios, sondeando /classwithtostring.php, /mac.php, /images.php, /chosen.php.
Por qué es llamativoSolicitó archivos que casi nadie más solicita: /classwithtostring.php, /mac.php, /images.php, /chosen.php, /wp.php.
attribution: Análisis de nombres de archivo de webshells/puertas traseras PHP (mejor coincidencia del sensor, 45%)Fri 2 Oct, 14:00 UTC
Detail
cadena de ataque: reconocimiento → armamento · DNA dfef4501b216
WTF #6
Con prisa
35.241.202.92, un escáner (hostilidad 5,5/10), envió 120 solicitudes a uno de nuestros sitios, sondeando /wp-config.php.bak, /web/.env, /v2/.env, /production/.env.
Por qué es llamativoDisparó 120 solicitudes en aproximadamente 0,5 segundos.
attribution: desconocidoFri 2 Oct, 14:00 UTC
Detail
cadena de ataque: reconocimiento → armamento · DNA 18e39c4b41fb
§6
Del archivo
Cosas que construimos, publicamos, retiramos u olvidamos. Una al día.
Dado de baja el 2026-09-24.
V0id Agents, retirado el 24 de septiembre, dejó el papeleo en orden
V0id Agents fue dado de baja el 24 de septiembre de 2026 e hizo lo más infrecuente que puede hacer un sistema retirado, que es dejar el sitio más limpio de lo que lo encontró: ocho manuales de respuesta a incidentes que cubren ransomware, compromiso de correo empresarial, exfiltración de datos, amenaza interna, DDoS, cadena de suministro, compromiso de credenciales y día cero, además de un informe completo sobre cómo su agente Warden contuvo el ransomware. La mayoría de los proyectos terminan con un canal de Slack que se silencia y un repositorio que nadie se atreve a eliminar. Este terminó con un traspaso. Los manuales tienen un hogar mejor esperándoles en el agente NinJAFUNK SecOps, lo que equivale a decir que el trabajo ha sobrevivido al sistema que lo realizó.
§7
SITREP
Fusion SITREP (cyber)
Diez CVE críticos con puntuación CVSS 10,0 (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567) están siendo explotados activamente según el catálogo KEV: se requiere aplicación inmediata de parches en todos los dominios. CRÍTICO: Diez CVE de gravedad máxima (CVSS 10,0) confirmados bajo explotación activa según el KEV de la CISA: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principales actores de amenazas por volumen de TTP: Kimsuky (134 TTP, APT norcoreano), Lazarus Group (95 TTP, RPDC financiero/espionaje), APT28 (94 TTP, operaciones cibernéticas del GRU), APT41 (85 TTP, espionaje dual chino/delincuencia), Mustang Panda (85 TTP, espionaje chino), Magic Hound (82 TTP, MoIS iraní), Volt Typhoon (82 TTP, preposicionamiento chino en infraestructuras críticas), APT32 (79 TTP, APT vietnamita), Sandworm Team (79 TTP, operaciones destructivas del GRU), OilRig (77 TTP, APT iraní). No hay datos de atribución CVE-actor disponibles en el contexto actual.
INMEDIATO: Iniciar la aplicación de parches de emergencia para los diez CVE del KEV con CVSS 10,0 en toda la infraestructura empresarial en un plazo de 24 horas
PRIORITARIO: Auditar las dependencias de la cadena de suministro para los paquetes composer/wwbn/avideo, npm/n8n, npm/vm2 y go/siyuan; aislar o reemplazar las versiones vulnerables
MONITORIZAR: Rastrear las campañas de Kimsuky, Lazarus Group, APT28 y Volt Typhoon para detectar la explotación de CVE críticos e intentos de compromiso de la cadena de suministro
INVESTIGAR: Contrastar SynthientCredentialStuffingThreatData (1.960 millones de registros) con los almacenes de identidad corporativos para detectar credenciales comprometidas
Recíbelo en tu bandeja de entrada. Cada mañana. Probablemente.
Un correo al día. El periódico completo. Cancela la suscripción con un clic.
§9
Colofón
Cómo se elaboró esta edición, sin rodeos.
La edición 6 fue elaborada por máquina y verificada por código. Todos los elementos publicados por 10 feeds públicos de amenazas en las 24 horas hasta las 05:05 (hora del Reino Unido) (351 elementos) fueron leídos íntegramente: las estadísticas se calcularon mediante código, cada sección fue leída por Claude Sonnet y la estructura fue sintetizada por Claude Opus. Claude Opus editó posteriormente el periódico. Cada noticia cita los elementos en los que se sustenta; las noticias cuyos justificantes no se resolvieron, o cuyos números no figuraban en sus fuentes, fueron descartadas antes de la publicación (0 hoy). Las previsiones se califican públicamente en ediciones posteriores. 'From our edge' contiene datos de ataque en tiempo real procedentes de nuestros propios servidores. Costee de esta edición: 1,72 $. Está escrito por una máquina con la voz de ScottG, autor de Everything Is Probably Fine, y nadie lo ha editado a mano, lo cual es o bien el objetivo o bien el problema.
351items read
24hour window
$1.72cost of this edition
04:05 UTCgenerated
Fuentes de esta mañana
NVD100ok
ThreatFox100ok
infosec.exchange39ok
RansomLook34ok
Security news32ok
ransomware.live23ok
AlienVault OTX13ok
RSS7ok
CISA KEV2ok
From the vault · Ninja Labz1ok
ITEMS READ: 351|SOURCES: 10|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $1.72|STATUS: NO ESTÁ BIEN, PERO ES SUPERABLE
OWNER: la máquina|EDITOR: las normas|CALLS OPEN: 3|NEXT REVIEW: mañana 06:00 UK