[Verse 1] SharePoint abre una puerta que nadie debería cruzar Microsoft recibe datos, los decodifica sin filtrar CVE dos-cero-dos-seis guión cinco-cero-cinco-dos-dos Un atacante en la red ejecuta lo que quiere, sin permiso, sin pausa La deserialización convierte datos en veneno activo El servidor procesa instrucciones de un origen no confiable ni legítimo No hay autenticación que frene la cadena cuando ya está viva [Chorus] Deserializar sin verificar — el servidor ya cayó Sandbox que no aplica — el sistema se rindió Puerto sin secreto — el DNS traicionó Tres vulnerabilidades críticas, ninguna perdonó Parcheá o pagá el costo de lo que ignoró [Verse 2] n8n automatiza flujos, conecta servicios con destreza Pero antes de la versión dos-punto-veintinueve-punto-ocho, hay una fragilidad que pesa El sandbox de comandos de shell solo funcionaba en macOS En Linux y en Windows la barrera era papel, no malla, no barniz CVSS nueve-punto-ocho — casi perfecto para el atacante hostil Un proceso aislado que en realidad ejecuta órdenes del exterior sin perfil El paquete arroba-n8n-barra-computer-use entregaba control sin ritual [Chorus] Deserializar sin verificar — el servidor ya cayó Sandbox que no aplica — el sistema se rindió Puerto sin secreto — el DNS traicionó Tres vulnerabilidades críticas, ninguna perdonó Parcheá o pagá el costo de lo que ignoró [Bridge] Unbound resuelve nombres, traduce dominios al vuelo El puerto UDP aleatorio era su escudo, su duelo Pero cuando el balanceador de carga redistribuye la consulta Ese número secreto se filtra, se revela, se insulta NLnet Labs, versión uno-punto-cuatro-punto-veintidós hasta uno-punto-veinticinco-punto-uno El atacante adivina el puerto, envenena el caché, gana el turno CVSS nueve-punto-tres — la entropía del DNS ya no es ningún bono [Verse 3] Tres sistemas distintos, tres equipos que hoy deben actuar SharePoint exige parche, n8n exige actualizar Unbound necesita versión corregida para volver a confiar El adversario no espera reuniones ni formularios por llenar Cada hora sin parchear es una ventana abierta al azar La cadena de dependencias es tan fuerte como su eslabón más vulgar [Chorus] Deserializar sin verificar — el servidor ya cayó Sandbox que no aplica — el sistema se rindió Puerto sin secreto — el DNS traicionó Tres vulnerabilidades críticas, ninguna perdonó Parcheá o pagá el costo de lo que ignoró [Outro] Veintinueve de julio — la fecha queda grabada Tres CVEs en el registro, tres deudas por saldar El conocimiento es el primer firewall — no lo dejés descansar
← Vulnerabilidades críticas (1 de 3) — 29 de julio de 2026 | Vulnerabilidades críticas (3 de 3) — 29 de julio de 2026 →