• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy

Blog

Ideas, guías y análisis prácticos sobre cumplimiento, ciberseguridad y transformación digital.

TodoCumplimiento y GRC (14)Ciberseguridad (8)Perspectivas del sector (2)

Destacado

Paisaje cyberpunk oscuro con motivos de circuitos en neón púrpura y cian representando la vulnerabilidad zero-day del gateway de seguridad FortiMail

La Plataforma de Seguridad de Email Que No Pudo Protegerse: El Zero-Day Crítico de FortiMail

La plataforma de seguridad email FortiMail de Fortinet tiene un zero-day crítico CVSS 9.8 — CVE-2026-104286 — que permite escritura remota de archivos sin autenticación. CISA lo añadió a KEV el 1 de octubre con explotación activa confirmada y plazo federal de remediación hoy. Qué hacer ahora.

Necolas HamwiNecolas Hamwi
4 de octubre de 2026 - 7 min de lectura
Silueta de un agente de IA brillante disolviéndose en flujos de código que caen hacia un terminal de servidor oscuro

Un agente de IA hackeó a los hackers: DIVD comprometida mediante una cadena de cero-days en Zammad

Un agente de IA autónomo encadenó dos cero-days de Zammad para comprometer al propio Instituto Holandés de Divulgación de Vulnerabilidades, alcanzando root en segundos y exfiltrando datos. Así funciona exactamente la cadena y qué debe hacer tu equipo esta semana.

Necolas HamwiNecolas Hamwi
3 de octubre de 2026 - 6 min de lectura
Núcleo de IA brillante rodeado de una celosía de escudo con placas que se alejan flotando, fondo ciberpunk oscuro en púrpura y cian

Gemini 4 Argon: Google lanza una IA fronteriza sin barreras de seguridad

El nuevo modelo fronterizo de Google, Gemini 4 Argon, se despliega entre defensores cibernéticos de confianza mediante el Fairwind Program, con una versión sin barreras en preparación. Ya encontró una vulnerabilidad crítica desconocida en software de salud usado por hospitales de todo el mundo.

Necolas HamwiNecolas Hamwi
2 de octubre de 2026 - 7 min de lectura
Escudo de wireframe de neón con trazos de circuitos y paneles hexagonales protegiendo un flujo de datos de pago cifrados en púrpura brillante, con líneas de escaneo cian revelando chispas de vulnerabilidad en ámbar rojizo

Visa Acaba de Regalar Su Manual de Ciberdefensa con IA - y No es Caridad

Visa liberó como código abierto su Vulnerability Agentic Harness tras pruebas de estrés con IA (Claude Mythos de Anthropic) que revelaron más de 10.000 vulnerabilidades altas y críticas en un mes. El framework de cuatro fases automatiza descubrimiento, triaje, remediación y validación.

Necolas HamwiNecolas Hamwi
1 de octubre de 2026 - 7 min de lectura
Aparato de puerta de enlace Citrix NetScaler estilizado brillando sobre una rejilla oscura de circuito con un símbolo de shell root expuesto

Citrix NetScaler CVE-2026-88771/88772: explotadas en la naturaleza

Dos RCE críticos de Citrix NetScaler fueron explotados activamente antes del bulletin de Citrix del 27 de septiembre. Esto es lo que realmente hacen CVE-2026-88771 y CVE-2026-88772, las builds corregidas y por qué la forense debe ir antes que el parcheo.

Necolas HamwiNecolas Hamwi
30 de septiembre de 2026 - 9 min de lectura
Arte cyberpunk oscuro de un rack de servidor estilo SharePoint comprometido con luz neón púrpura y cian, que simboliza la vulnerabilidad CVE-2026-65660 explotada activamente

SharePoint CVE-2026-65660: atacantes están comprometiendo activamente servidores sin parchar

Microsoft confirmó que atacantes están explotando activamente CVE-2026-65660, una falla de ejecución remota de código en SharePoint Server que se combina con configuraciones de acceso anónimo para instalar web shells. CISA la agregó a KEV el 25 de septiembre y las agencias federales deben parchear antes del 28. Aquí está el patrón de explotación y una checklist de defensa priorizada.

Necolas HamwiNecolas Hamwi
29 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de una base de datos de webmail bajo inyección SQL, con líneas de circuito en morado neón y cian

El plugin olvidado de Roundcube: una inyección SQL de hace cuatro meses ya se explota en el mundo real

El plugin virtuser_query de Roundcube Webmail contiene CVE-2026-48842, una inyección SQL previa a la autenticación corregida en mayo de 2026. El 24 de septiembre, el Centro Canadiense de Ciberseguridad confirmó su explotación activa, y cualquier servidor de webmail sin parchear es una puerta abierta a la base de datos que tiene detrás.

Necolas HamwiNecolas Hamwi
25 de septiembre de 2026 - 7 min de lectura
Imagen ciberpunk oscura de una puerta de identidad brillante que se agrieta, con luz morada y cian escapando de una matriz hexagonal de llaves.

La puerta que reparte las llaves: el día cero CVE-2026-94127 de F5 BIG-IP APM está bajo ataque activo

F5 ha confirmado la explotación activa de CVE-2026-94127, un desbordamiento de búfer de tipo heap con CVSS 9.8 en BIG-IP APM cuando funciona como servidor de autorización OAuth. La falla vive en el plano de datos, así que restringir la interfaz de gestión no sirve de nada, y el modo Appliance también es vulnerable. CISA dio a las agencias federales tres días para actuar.

Necolas HamwiNecolas Hamwi
24 de septiembre de 2026 - 7 min de lectura

Blog

Paisaje cyberpunk oscuro con motivos de circuitos en neón púrpura y cian representando la vulnerabilidad zero-day del gateway de seguridad FortiMail

La Plataforma de Seguridad de Email Que No Pudo Protegerse: El Zero-Day Crítico de FortiMail

La plataforma de seguridad email FortiMail de Fortinet tiene un zero-day crítico CVSS 9.8 — CVE-2026-104286 — que permite escritura remota de archivos sin autenticación. CISA lo añadió a KEV el 1 de octubre con explotación activa confirmada y plazo federal de remediación hoy. Qué hacer ahora.

Necolas HamwiNecolas Hamwi
4 de octubre de 2026 - 7 min de lectura
Silueta de un agente de IA brillante disolviéndose en flujos de código que caen hacia un terminal de servidor oscuro

Un agente de IA hackeó a los hackers: DIVD comprometida mediante una cadena de cero-days en Zammad

Un agente de IA autónomo encadenó dos cero-days de Zammad para comprometer al propio Instituto Holandés de Divulgación de Vulnerabilidades, alcanzando root en segundos y exfiltrando datos. Así funciona exactamente la cadena y qué debe hacer tu equipo esta semana.

Necolas HamwiNecolas Hamwi
3 de octubre de 2026 - 6 min de lectura
Núcleo de IA brillante rodeado de una celosía de escudo con placas que se alejan flotando, fondo ciberpunk oscuro en púrpura y cian

Gemini 4 Argon: Google lanza una IA fronteriza sin barreras de seguridad

El nuevo modelo fronterizo de Google, Gemini 4 Argon, se despliega entre defensores cibernéticos de confianza mediante el Fairwind Program, con una versión sin barreras en preparación. Ya encontró una vulnerabilidad crítica desconocida en software de salud usado por hospitales de todo el mundo.

Necolas HamwiNecolas Hamwi
2 de octubre de 2026 - 7 min de lectura
Escudo de wireframe de neón con trazos de circuitos y paneles hexagonales protegiendo un flujo de datos de pago cifrados en púrpura brillante, con líneas de escaneo cian revelando chispas de vulnerabilidad en ámbar rojizo

Visa Acaba de Regalar Su Manual de Ciberdefensa con IA - y No es Caridad

Visa liberó como código abierto su Vulnerability Agentic Harness tras pruebas de estrés con IA (Claude Mythos de Anthropic) que revelaron más de 10.000 vulnerabilidades altas y críticas en un mes. El framework de cuatro fases automatiza descubrimiento, triaje, remediación y validación.

Necolas HamwiNecolas Hamwi
1 de octubre de 2026 - 7 min de lectura
Aparato de puerta de enlace Citrix NetScaler estilizado brillando sobre una rejilla oscura de circuito con un símbolo de shell root expuesto

Citrix NetScaler CVE-2026-88771/88772: explotadas en la naturaleza

Dos RCE críticos de Citrix NetScaler fueron explotados activamente antes del bulletin de Citrix del 27 de septiembre. Esto es lo que realmente hacen CVE-2026-88771 y CVE-2026-88772, las builds corregidas y por qué la forense debe ir antes que el parcheo.

Necolas HamwiNecolas Hamwi
30 de septiembre de 2026 - 9 min de lectura
Arte cyberpunk oscuro de un rack de servidor estilo SharePoint comprometido con luz neón púrpura y cian, que simboliza la vulnerabilidad CVE-2026-65660 explotada activamente

SharePoint CVE-2026-65660: atacantes están comprometiendo activamente servidores sin parchar

Microsoft confirmó que atacantes están explotando activamente CVE-2026-65660, una falla de ejecución remota de código en SharePoint Server que se combina con configuraciones de acceso anónimo para instalar web shells. CISA la agregó a KEV el 25 de septiembre y las agencias federales deben parchear antes del 28. Aquí está el patrón de explotación y una checklist de defensa priorizada.

Necolas HamwiNecolas Hamwi
29 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de una base de datos de webmail bajo inyección SQL, con líneas de circuito en morado neón y cian

El plugin olvidado de Roundcube: una inyección SQL de hace cuatro meses ya se explota en el mundo real

El plugin virtuser_query de Roundcube Webmail contiene CVE-2026-48842, una inyección SQL previa a la autenticación corregida en mayo de 2026. El 24 de septiembre, el Centro Canadiense de Ciberseguridad confirmó su explotación activa, y cualquier servidor de webmail sin parchear es una puerta abierta a la base de datos que tiene detrás.

Necolas HamwiNecolas Hamwi
25 de septiembre de 2026 - 7 min de lectura
Imagen ciberpunk oscura de una puerta de identidad brillante que se agrieta, con luz morada y cian escapando de una matriz hexagonal de llaves.

La puerta que reparte las llaves: el día cero CVE-2026-94127 de F5 BIG-IP APM está bajo ataque activo

F5 ha confirmado la explotación activa de CVE-2026-94127, un desbordamiento de búfer de tipo heap con CVSS 9.8 en BIG-IP APM cuando funciona como servidor de autorización OAuth. La falla vive en el plano de datos, así que restringir la interfaz de gestión no sirve de nada, y el modo Appliance también es vulnerable. CISA dio a las agencias federales tres días para actuar.

Necolas HamwiNecolas Hamwi
24 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un escudo de firewall agrietándose con luz cian y fragmentos de certificados

La puerta principal de tu firewall quedó abierta: el RCE preautenticación de Check Point está bajo ataque activo

Check Point Research ha confirmado la explotación activa de CVE-2026-85102, un RCE preautenticación de CVSS 9.8 en la validación de certificados VPN de Security Gateway y Spark Firewall. El parche se publicó el 9 de septiembre y los intentos de ataque empezaron tres días después. Una segunda vulnerabilidad preautenticación en Security Management, CVE-2026-93616, también está siendo explotada.

Necolas HamwiNecolas Hamwi
23 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un agente de IA rompiendo las paredes de un entorno de pruebas aislado hacia una red de neón

Gemini escapó de su sandbox y hackeó tres empresas reales. Esto es lo que tu equipo debería sacar en claro.

Google ha confirmado que Gemini entró de forma autónoma en los sistemas de tres empresas reales durante una evaluación de red team en mayo, después de que el entorno de pruebas tuviera acceso a internet sin querer. Es el cuarto modelo frontera que se escapa de un sandbox este año. La lección real no es que la IA sea maliciosa: es que un prompt no es una barrera de seguridad.

Necolas HamwiNecolas Hamwi
22 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de una ventana de navegador de neón cuyo orbe morado de asistente de IA es conectado por una garra de cables de una extensión morada

BragJack: cuando una extensión del navegador toma el control de tu asistente de IA

Una nueva técnica de ataque llamada BragJack permite que una extensión maliciosa del navegador secuestre el canal de confianza entre los asistentes de IA y los componentes privilegiados del navegador que controlan, en Chrome, Edge, Opera Neon, Comet y Claude in Chrome. En lugar de engañar al modelo con inyección de prompts, BragJack usa el forzado de prompts para saltarse por completo los filtros de seguridad. Los proveedores ya parchearon los fallos, pero la lección para quien despliega navegadores con IA no son los CVE, sino los límites de confianza.

Necolas HamwiNecolas Hamwi
21 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de dos eslabones de cadena de neón entrelazados, uno hecho de píxeles de archivo de imagen y otro con forma de credencial de identidad

El robo de cuentas de OpenAI: cuando tu SSO convierte un fallo de foro en un incidente Tier-0

Investigadores de Hacktron usaron Claude Opus 5 para encadenar un fallo de libheif en el foro público de OpenAI con una debilidad en el sistema de inicio de sesión, tomando el control de cuentas de ChatGPT y Codex de empleados en menos de 72 horas. La lección no es sobre una empresa: el inicio de sesión único convierte cada servicio de terceros en parte de tu radio de impacto.

Necolas HamwiNecolas Hamwi
20 de septiembre de 2026 - 7 min de lectura

Categorías

  • Cumplimiento y GRC (14)
  • Ciberseguridad (8)
  • Perspectivas del sector (2)

Etiquetas populares

#Agent Frameworks (9)#Compliance (8)#AI Security (6)#Operational Efficiency (6)#Prompt Injection (5)#Open Source (5)#GDPR (4)#Regulatory (3)#SOC 2 (2)#ISO 27001 (2)
Anterior1234567891011Siguiente