Blog

Blog de Ciberseguridad

Insights, guías técnicas y análisis del equipo de Secra sobre las últimas amenazas y tendencias en ciberseguridad.

ofensiva

CVE-2026-15409 y CVE-2026-15410: zero-days en SonicWall SMA 1000

Análisis de los zero-days CVE-2026-15409 (SSRF, CVSS 10) y CVE-2026-15410 en SonicWall SMA 1000, explotados en cadena para ejecutar código. Versiones afectadas y mitigación.

2026-07-2612 min
defensiva

CVE-2026-56155: zero-day de escalada de privilegios en AD FS

Análisis de CVE-2026-56155, zero-day de elevación de privilegios en Active Directory Federation Services (AD FS) explotado activamente. Riesgo para la identidad federada y mitigación.

2026-07-2612 min
ofensiva

CVE-2026-56164: SharePoint on-premise bajo explotación activa

Análisis de CVE-2026-56164 en SharePoint Server: fallo de autenticación ausente explotado sin autenticación, encadenado a RCE, web shells y robo de claves IIS. Impacto y mitigación.

2026-07-2615 min
ofensiva

Phishing AiTM: cómo roban tu sesión y saltan la MFA

Qué es el phishing AiTM (adversary in the middle), cómo roba la cookie de sesión para eludir la MFA y cómo defenderse con MFA resistente al phishing y acceso condicional.

2026-07-2613 min
ofensiva

Qué es CTEM: gestión continua de la exposición a amenazas

Qué es CTEM (gestión continua de exposición a amenazas), las 5 fases del framework de Gartner y cómo orquesta ASM, pentesting y BAS para reducir el riesgo real de brecha.

2026-07-2611 min
defensiva

Qué es ITDR: detección y respuesta a amenazas de identidad

Qué es ITDR (detección y respuesta a amenazas de identidad), en qué se diferencia de IAM, qué detecta y cómo encaja en una estrategia zero trust frente al robo de credenciales.

2026-07-2612 min
Threat Intelligence

Scattered Spider: ingeniería social al help desk y robo de cuentas

Quién es Scattered Spider (UNC3944), cómo usa la ingeniería social al help desk, el reseteo de MFA y el SIM swapping, y cómo defender la identidad de tu organización.

2026-07-2613 min
DevSecOps

Seguridad del código generado por IA: riesgos del vibe coding

Riesgos de seguridad del código generado por IA (vibe coding): código inseguro, dependencias alucinadas (slopsquatting) y fuga de secretos, y cómo controlarlos en el SDLC.

2026-07-2614 min
ofensiva

wp2shell: RCE sin autenticación en el core de WordPress

Análisis de wp2shell (CVE-2026-63030 y CVE-2026-60137): la cadena que logra ejecución remota de código sin autenticación en el core de WordPress. Impacto, versiones, detección y mitigación.

2026-07-2015 min
AnteriorPágina 1 de 26Siguiente