Vulnerabilidades críticas (2 de 3) — 29 de julio de 2026

calypso opera, anthemic gang vocals, stripped-back acoustic production, tender and heartfelt, frenetic breakneck tempo, clean reverb-soaked guitar leads · 4:46

Listen on 93

Lyrics

[Verse 1]
SharePoint abre una puerta que nadie debería cruzar
Microsoft recibe datos, los decodifica sin filtrar
CVE dos-cero-dos-seis guión cinco-cero-cinco-dos-dos
Un atacante en la red ejecuta lo que quiere, sin permiso, sin pausa
La deserialización convierte datos en veneno activo
El servidor procesa instrucciones de un origen no confiable ni legítimo
No hay autenticación que frene la cadena cuando ya está viva

[Chorus]
Deserializar sin verificar — el servidor ya cayó
Sandbox que no aplica — el sistema se rindió
Puerto sin secreto — el DNS traicionó
Tres vulnerabilidades críticas, ninguna perdonó
Parcheá o pagá el costo de lo que ignoró

[Verse 2]
n8n automatiza flujos, conecta servicios con destreza
Pero antes de la versión dos-punto-veintinueve-punto-ocho, hay una fragilidad que pesa
El sandbox de comandos de shell solo funcionaba en macOS
En Linux y en Windows la barrera era papel, no malla, no barniz
CVSS nueve-punto-ocho — casi perfecto para el atacante hostil
Un proceso aislado que en realidad ejecuta órdenes del exterior sin perfil
El paquete arroba-n8n-barra-computer-use entregaba control sin ritual

[Chorus]
Deserializar sin verificar — el servidor ya cayó
Sandbox que no aplica — el sistema se rindió
Puerto sin secreto — el DNS traicionó
Tres vulnerabilidades críticas, ninguna perdonó
Parcheá o pagá el costo de lo que ignoró

[Bridge]
Unbound resuelve nombres, traduce dominios al vuelo
El puerto UDP aleatorio era su escudo, su duelo
Pero cuando el balanceador de carga redistribuye la consulta
Ese número secreto se filtra, se revela, se insulta
NLnet Labs, versión uno-punto-cuatro-punto-veintidós hasta uno-punto-veinticinco-punto-uno
El atacante adivina el puerto, envenena el caché, gana el turno
CVSS nueve-punto-tres — la entropía del DNS ya no es ningún bono

[Verse 3]
Tres sistemas distintos, tres equipos que hoy deben actuar
SharePoint exige parche, n8n exige actualizar
Unbound necesita versión corregida para volver a confiar
El adversario no espera reuniones ni formularios por llenar
Cada hora sin parchear es una ventana abierta al azar
La cadena de dependencias es tan fuerte como su eslabón más vulgar

[Chorus]
Deserializar sin verificar — el servidor ya cayó
Sandbox que no aplica — el sistema se rindió
Puerto sin secreto — el DNS traicionó
Tres vulnerabilidades críticas, ninguna perdonó
Parcheá o pagá el costo de lo que ignoró

[Outro]
Veintinueve de julio — la fecha queda grabada
Tres CVEs en el registro, tres deudas por saldar
El conocimiento es el primer firewall — no lo dejés descansar

← Vulnerabilidades críticas (1 de 3) — 29 de julio de 2026 | Vulnerabilidades críticas (3 de 3) — 29 de julio de 2026 →