Blog de Ciberseguridad
Insights, guías técnicas y análisis del equipo de Secra sobre las últimas amenazas y tendencias en ciberseguridad.
CVE-2026-15409 y CVE-2026-15410: zero-days en SonicWall SMA 1000
Análisis de los zero-days CVE-2026-15409 (SSRF, CVSS 10) y CVE-2026-15410 en SonicWall SMA 1000, explotados en cadena para ejecutar código. Versiones afectadas y mitigación.
CVE-2026-56155: zero-day de escalada de privilegios en AD FS
Análisis de CVE-2026-56155, zero-day de elevación de privilegios en Active Directory Federation Services (AD FS) explotado activamente. Riesgo para la identidad federada y mitigación.
CVE-2026-56164: SharePoint on-premise bajo explotación activa
Análisis de CVE-2026-56164 en SharePoint Server: fallo de autenticación ausente explotado sin autenticación, encadenado a RCE, web shells y robo de claves IIS. Impacto y mitigación.
Phishing AiTM: cómo roban tu sesión y saltan la MFA
Qué es el phishing AiTM (adversary in the middle), cómo roba la cookie de sesión para eludir la MFA y cómo defenderse con MFA resistente al phishing y acceso condicional.
Qué es CTEM: gestión continua de la exposición a amenazas
Qué es CTEM (gestión continua de exposición a amenazas), las 5 fases del framework de Gartner y cómo orquesta ASM, pentesting y BAS para reducir el riesgo real de brecha.
Qué es ITDR: detección y respuesta a amenazas de identidad
Qué es ITDR (detección y respuesta a amenazas de identidad), en qué se diferencia de IAM, qué detecta y cómo encaja en una estrategia zero trust frente al robo de credenciales.
Scattered Spider: ingeniería social al help desk y robo de cuentas
Quién es Scattered Spider (UNC3944), cómo usa la ingeniería social al help desk, el reseteo de MFA y el SIM swapping, y cómo defender la identidad de tu organización.
Seguridad del código generado por IA: riesgos del vibe coding
Riesgos de seguridad del código generado por IA (vibe coding): código inseguro, dependencias alucinadas (slopsquatting) y fuga de secretos, y cómo controlarlos en el SDLC.
wp2shell: RCE sin autenticación en el core de WordPress
Análisis de wp2shell (CVE-2026-63030 y CVE-2026-60137): la cadena que logra ejecución remota de código sin autenticación en el core de WordPress. Impacto, versiones, detección y mitigación.

