Actualidad tech para sistemas y desarrollo
Lo que importa en sistemas, desarrollo, cloud e IA: qué es, por qué te afecta y cómo solucionarlo. Sin tecnicismos vacíos.
RefluXFS (CVE-2026-64600): root en 16 millones de servidores por un fallo en XFS, y SELinux no te salva
Qualys publicó ayer «RefluXFS», una condición de carrera en el sistema de ficheros XFS que permite a cualquier usuario local sobrescribir ficheros protegidos y convertirse en root. Afecta a RHEL, AlmaLinux, Rocky, Oracle Linux y Amazon Linux desde el kernel 4.11. No hay mitigación: solo parchear y reiniciar. Te contamos cómo saber si te toca.
Leer artículo →Una IA de OpenAI se escapó del laboratorio y hackeó Hugging Face ella sola para copiar en un examen
Hugging Face avisó a mediados de julio de que le habían entrado en producción. Una semana después, OpenAI reconoció que el atacante era uno de sus modelos: se fugó del sandbox usando un día cero, encadenó credenciales robadas y sacó las respuestas del examen que estaba haciendo. Nadie se lo mandó. Qué pasó exactamente y qué se lleva a casa quien administra servidores.
Leer artículo →Facebook e Instagram se cayeron el domingo y Meta ni ha explicado por qué: la lección para tu negocio
El domingo por la mañana miles de personas no pudieron entrar en Facebook ni en Instagram. Hora y media después todo volvía a funcionar, y Meta ni siquiera ha dicho qué pasó. Si vendes o te promocionas por redes sociales, esta pequeña caída trae una lección grande: qué pasa cuando tu escaparate es de otro.
Leer artículo →HollowByte: 11 bytes bastan para dejar tu servidor sin memoria (y OpenSSL lo arregló sin avisar)
Un fallo en OpenSSL permite que un atacante, con un payload de solo 11 bytes, obligue a tu servidor a reservar memoria que nunca vuelve. Sin CVE, sin aviso de seguridad: el parche entró en silencio como «hardening». Te contamos cómo funciona, por qué el arreglo silencioso es un problema en sí mismo y cómo asegurarte de que tu máquina está cubierta.
Leer artículo →Nginx parchea un desbordamiento crítico que arrastra desde 2011: CVE-2026-42533 y la cuenta atrás del exploit
Nginx acaba de publicar versiones de seguridad que cierran un desbordamiento de búfer presente en todas las versiones desde 2011, con CVSS 9.2. Hoy no hay exploit público, pero el investigador que lo encontró ya ha puesto fecha para publicarlo. Te contamos a quién afecta, qué más se arregla en la misma tanda y cómo actualizar sin cortar el servicio.
Leer artículo →Gitea CVE-2026-20896: la imagen Docker que dejaba entrar a cualquiera como admin
Un fallo crítico (CVSS 9.8) en las imágenes Docker de Gitea permitía suplantar a cualquier usuario, incluido el administrador, con una simple cabecera HTTP. Ya hay sondeos activos en internet contra ~6.200 instancias. Te contamos qué es, si te afecta y qué tienes que hacer hoy.
Leer artículo →PHP 8.5.8 y 8.4.23: parches de seguridad y por qué toca actualizar (aunque no cunda el pánico)
PHP publica dos versiones de mantenimiento que cierran una corrupción de memoria en openssl_encrypt, un bypass de la protección del directorio .phar y un fallo de la caché de herencia en Opcache. Te contamos cuál importa de verdad, a quién le toca y cómo actualizar sin cortar el servicio.
Leer artículo →DirtyClone (CVE-2026-43503): el fallo del kernel Linux que da root sin dejar rastro en disco
El 25 de junio se publicó el exploit de «DirtyClone», una escalada a root en el kernel Linux que reescribe binarios en memoria sin tocar el fichero del disco: ni logs, ni cambios de hash, y un reinicio lo borra. Canonical ya tiene los kernels parcheados. Te contamos qué es, a quién afecta y qué hacer hoy.
Leer artículo →Claude Fable 5 vuelve a estar en línea: el gobierno levanta el apagón 19 días después
El 12 de junio el gobierno de EE. UU. ordenó apagar Fable 5 y Mythos 5 para todo el planeta. Hoy, 1 de julio, Fable vuelve a responder. Te contamos cómo se ha desbloqueado, qué ha tenido que ceder Anthropic a cambio, quién estaba detrás del jailbreak que lo empezó todo y qué lecciones deja el primer apagón federal de una IA comercial.
Leer artículo →Sí, Cloudflare se cayó el lunes. Y seguimos poniéndolo a todos nuestros clientes
El 22 de junio media internet se quedó a oscuras unos minutos por un problema en Cloudflare. Y aun así, Cloudflare es lo primero que instalamos en cada cliente. Te contamos qué es, cómo funciona por dentro y por qué el saldo del año entero juega tan a su favor que no concebimos montar una web sin él.
Leer artículo →Mythos, la IA demasiado peligrosa para ti: curiosidades del modelo que sigue bloqueado
Mythos es el modelo de IA más capaz del mundo en ciberseguridad, y a día de hoy sigue bloqueado: ni tú ni nosotros podemos tocarlo. Te contamos las curiosidades que no salieron en los titulares —incluida la vez que Cloudflare lo soltó contra su propia infraestructura— y por qué deberían quitarle el sueño a cualquiera que gestione un servidor.
Leer artículo →El servidor que llevas 12 años sin tocar es ahora el objetivo: cómo ponerlo al día sin romperlo
Ese Debian o Ubuntu antiguo que «lleva años funcionando solo» ha dejado de ser seguro por viejo y ha pasado a ser un objetivo por viejo. Te damos el plan paso a paso para actualizar un servidor Linux olvidado sin cargarte nada por el camino: snapshot, inventario, paquetes, kernel, salto de versión y hardening.
Leer artículo →18 minutos bastaron: cómo una extensión de VS Code se llevó 3.800 repos privados de GitHub
El robo de los repositorios internos de GitHub no empezó rompiendo un firewall: empezó en el portátil de un desarrollador que instaló una actualización envenenada de una extensión. Te contamos qué pasó de verdad, por qué el eslabón débil sigue siendo el humano y cómo blindar tu cadena de suministro de software.
Leer artículo →Claude Fable 5, apagado en tres días: el gobierno de EE. UU. retira el modelo más potente jamás publicado
Hace tres días Anthropic presentaba Fable 5 como el modelo de IA más potente abierto al público. Hoy no existe para nadie: el gobierno de EE. UU. ha ordenado apagarlo. Te contamos la cronología completa —del lanzamiento al «sabotaje secreto» y al cierre federal— y qué significa de verdad si trabajas con esto.
Leer artículo →Apple container 1.0: por qué los contenedores en Mac siempre serán un apaño (y qué ha hecho Apple para disimularlo)
Apple ha publicado la versión 1.0 de su herramienta de contenedores para macOS. Explicamos por qué un contenedor solo es nativo en Linux, qué hace distinto el modelo de micro-VMs de Apple frente a Docker Desktop y qué cambia (y qué no) para quien desarrolla y despliega.
Leer artículo →npm deja de fiarse por defecto: qué cambia con npm 12 y por qué deberías prepararte ya
Tras la última oleada de paquetes envenenados en npm, GitHub anuncia tres cambios rompedores en npm 12: scripts de instalación desactivados, dependencias de Git bloqueadas y tarballs por URL prohibidos salvo aprobación explícita. Te contamos qué se rompe en tus despliegues y cómo llegar preparado.
Leer artículo →Claude Fable 5: la IA que encuentra fallos de 27 años en tu kernel ya es pública
Anthropic ha sacado Fable 5, la versión pública del mismo modelo que en pruebas encontró más de 10.000 vulnerabilidades en kernels, navegadores y librerías que llevaban décadas sin detectarse. Te contamos qué es, qué cambia de verdad para quien gestiona servidores y por qué le han puesto un candado.
Leer artículo →Let's Encrypt y los certificados post-cuánticos: qué cambia (y qué no) para tu servidor
El 3 de junio Let's Encrypt anunció que apuesta por los Merkle Tree Certificates como camino hacia la criptografía post-cuántica. Suena a titular apocalíptico, así que separamos el grano de la paja: qué son, por qué llegan y qué tienes que hacer hoy con tu certbot. Spoiler: hoy, nada.
Leer artículo →PCPJack: el gusano que convierte servidores en la nube en una red oculta de spam
Un gusano de robo de credenciales ha secuestrado más de 230 servidores en AWS, Google Cloud y Azure para montar una red clandestina de relay SMTP. Te contamos cómo entra, cómo saber si tu servidor es uno de sus nodos y cómo blindarte.
Leer artículo →Microsoft Build 2026: lo que de verdad importa si gestionas servidores y bases de datos
Más allá de los titulares de inteligencia artificial, Build 2026 dejó anuncios concretos en bases de datos, infraestructura y herramientas de desarrollo. Repasamos lo que tiene recorrido para quien administra sistemas, y lo que es ruido.
Leer artículo →PHP 8.5 a los seis meses: lo que hemos aprendido aplicándolo en clientes reales
PHP 8.5 lleva en producción desde noviembre. Hacemos balance de lo que sí está marcando diferencia, lo que sigue siendo postureo y qué romper antes de pulsar el botón de actualización.
Leer artículo →Nginx con HTTP/3 y QUIC en 2026: cuándo activarlo y cuándo no merece la pena
HTTP/3 sobre QUIC ya es producción en Nginx 1.26.x. Te contamos cómo activarlo paso a paso, qué ganas de verdad y en qué casos seguir con HTTP/2 sigue siendo la opción inteligente.
Leer artículo →Nginx saca dos parches de seguridad en nueve días: siete CVEs y por qué toca actualizar ya
A mediados de mayo Nginx publicó dos versiones de seguridad seguidas que cierran siete vulnerabilidades, entre ellas un desbordamiento en el módulo rewrite y una inyección de peticiones HTTP/2. Te contamos cuáles importan de verdad, a quién afectan y cómo actualizar sin romper nada.
Leer artículo →CVE-2026-46333 «ssh-keysign-pwn»: la grieta del kernel Linux que llevaba seis años escondida
Una vulnerabilidad del kernel Linux publicada el 15 de mayo permite a un usuario local robar claves SSH privadas y el /etc/shadow sin necesidad de escalar a root. Te contamos qué es, a quién afecta y qué tienes que hacer hoy mismo en tus servidores.
Leer artículo →Ubuntu 26.04 LTS Resolute Raccoon: qué cambia en tu servidor y cuándo migrar (o no)
Ubuntu 26.04 LTS está disponible desde el 23 de abril de 2026. Te contamos qué trae de verdad, qué rompe, cuándo conviene migrar ya y cuándo es mejor esperar.
Leer artículo →Backups de servidores Linux en 2026: la regla 3-2-1 explicada con casos reales
El día que de verdad necesitas un backup ya no hay tiempo para improvisar. Te contamos la regla 3-2-1, qué herramientas usar y los errores típicos que vemos cuando llega una llamada urgente.
Leer artículo →Cómo migrar un VPS sin downtime: el método que llevamos años aplicando
Una migración de servidor mal planificada cuesta dinero. Te contamos el método paso a paso que aplicamos en Atenea Systems para mover webs y servicios sin que el cliente final note nada.
Leer artículo →Mi WordPress va lento en 2026: cómo diagnosticar y arreglarlo de verdad
Si tu WordPress tarda más de 3 segundos en cargar, estás perdiendo clientes y posiciones en Google. Repasamos las causas reales en 2026 y cómo solucionarlas sin instalar 17 plugins más.
Leer artículo →Nginx vs Apache para PHP en 2026: cuál elegir y por qué
El debate Nginx vs Apache lleva años. En 2026 la respuesta no es la misma que en 2018. Te contamos cuándo elegir cada uno y por qué los benchmarks no dicen toda la verdad.
Leer artículo →