Una señal es cualquier evento operacional detectado en las últimas 24h–30d: CVEs en KEV explotados activamente, advisories de vendor, exposición cloud, ransomware y avisos regulatorios. Cada señal se prioriza por severidad, freshness y match con tu Digital Twin.
Para análisis editorial y noticias generales visita Noticias.
Discover muestra 8 señales operativas recientes. Sube a Consultant Pro o Professional Studio para abrir el feed completo, histórico ampliado y el catálogo KEV.
Secure file-sharing software company Kiteworks has released security updates to address 126 vulnerabilities, including a max-severity flaw affecting its Email Protection Gateway (EPG) security solution. [...] CVEs: CVE-2026-54154. Vendors: Microsoft, Oracle, Apple, Citrix, Atlassian, MikroTik. DORA relevance: medium.
Filtered for operational relevance. Powered by a curated catalog of vulnerability, CERT, vendor and threat-intelligence sources.View methodology →
Se ha identificado una vulnerabilidad de inyección de código de severidad máxima en Kiteworks EPG que requiere parcheo inmediato para evitar la ejecución remota de comandos.
Acción recomendada
Identifica y actualiza inmediatamente todas las instancias de Kiteworks EPG y audita los logs en busca de intentos de explotación.
AI sovereignty is not a zero-sum game, but many governments now believe it is. Cloudflare's answer: more local open-source models, model-agnostic security tools, and a commitment to giving nations genuine choice. CVEs: CVE-2023-50387. Vendors: Microsoft, Google, AWS, CrowdStrike, Apple, Atlassian, GitHub, Apache, Mozilla, Kubernetes, Okta, WordPress, OpenSSL, PHP, Node.js, Python, IBM, Elastic, PostgreSQL, MySQL, NGINX, Grafana, HashiCorp, Cloudflare. DORA relevance: high.
Por qué importa
El informe aborda la soberanía de la IA y la seguridad en la cadena de suministro, destacando la necesidad de resiliencia operativa bajo marcos como DORA y NIS2 ante la dependencia de múltiples proveedores tecnológicos.
Acción recomendada
Audita el inventario de activos frente a la CVE-2023-50387 y revisa los controles de seguridad en la cadena de suministro de IA según las directrices de cumplimiento vigentes.
La presencia de la CVE-2023-50387 y la necesidad de revisar la gestión de vulnerabilidades hacen aplicable la divulgación coordinada de vulnerabilidades bajo NIS2, aunque no se evidencia explotación ni incidente.
NIS2 · Art. 12 Coordinated vulnerability disclosure and a European vulnerability database (direct)
Brecha de datos en Revolut tras solicitudes gubernamentales fraudulentas 30/09/2026 Mié, 30/09/2026 - 12:58 El incidente se detectó antes del 12 de septiembre de 2026, cuando Revolut identificó solicitudes fraudulentas de información enviadas desde el dominio legítimo de correo electrónico de una agencia gubernamental. La entidad no ha precisado la fecha de inicio ni durante cuánto tiempo se remitieron estas solicitudes. Un tercero no autorizado utilizó ese dominio para solicitar datos de clientes. La información expuesta podía incluir datos identificativos y de contacto, documentos de identidad, fotografías de verificación, extractos de cuenta e historiales de operaciones. Revolut bloqueó la dirección utilizada, avisó a las autoridades y reguladores correspondientes y contactó con las personas afectadas. Revolut indicó que sus sistemas y los fondos de los clientes no se vieron afectados. El 16 de septiembre, la entidad señaló que no había recibido contacto directo ni una petición de rescate de quienes afirmaban estar detrás del incidente. No se había confirmado públicamente la identidad de los responsables, la cifra definitiva de afectados ni la conclusión de las actuaciones. Referencias 12/09/2026 TechCrunch Revolut confirms customer data breach through fake government requests 12/09/2026 OKDIARIO Revolut confirma que ha entregado datos sensibles de algunos clientes tras una solicitud gubernamental falsa 12/09/2026 Reuters Revolut confirms sensitive customer data breach after fake government requests 14/09/2026 Financial Times Revolut handed nearly 700 customers’ data to scammers 15/09/2026 Financial Times Hackers say they breached Italian state email to target Revolut ‘crypto whales’ 16/09/2026 Reuters Revolut says no direct demand received over alleged data breach 17/09/2026 The Guardian Revolut reportedly facing $3m ransom demand after hackers steal hundreds of customers’ data Etiquetas Brecha de seguridad Datos personales Financiero Fuga de información + Incid Vendors: Google, Apple. DORA relevance: medium.
Por qué importa
Un actor de amenazas comprometió un dominio gubernamental legítimo para realizar ataques de ingeniería social contra una entidad financiera, resultando en la exfiltración de datos personales sensibles.
Acción recomendada
Reforzar los controles de validación para solicitudes de información externas y verificar la autenticidad de comunicaciones procedentes de entidades gubernamentales mediante canales fuera de banda.
La divulgación no autorizada de datos personales sensibles tras solicitudes fraudulentas exige reforzar las medidas de gestión del riesgo y verificar el cumplimiento de las obligaciones de notificación del incidente.
GDPR · Art. 24 Responsibility of the controller (direct) · Art. 25 Data protection by design and by default (direct)
Proton Drive is an end-to-end encrypted cloud storage service for storing, synchronizing, backing up, and sharing files. It also includes Proton Docs and Proton Sheets, allowing users to create and collaborate on documents and spreadsheets within the same encrypted environment. Proton Drive is available through the web and dedicated apps for Windows, macOS, iOS/iPadOS, and Android. Proton also offers a command-line interface for Windows, macOS, and Linux. After signing in or creating a Proton Account, … More → The post Product showcase: Proton Drive end-to-end encrypted cloud storage appeared first on Help Net Security. CVEs: CVE-2026-88772. Vendors: Microsoft, Google, Apple, Citrix, GitHub, Kubernetes. DORA relevance: medium.
Por qué importa
El hallazgo describe un servicio cloud/SaaS con capacidades de almacenamiento, sincronización y colaboración, pero no aporta evidencia de explotación activa ni detalles técnicos verificables sobre la CVE asociada.
Acción recomendada
Valida la existencia y aplicabilidad de CVE-2026-88772 en fuentes oficiales y comprueba si Proton Drive o los activos relacionados están autorizados y presentes en el inventario corporativo.
Signal users who switch from an Android phone to an iPhone, or the other way around, can take their message history with them, and backups can be restored on Android, iOS, Linux, macOS and Windows. The option is part of a set of backup updates the company finished rolling out with Signal for iOS version 8.30. The changes build on Signal Secure Backups, an optional end-to-end encrypted backup service introduced in September 2025. Signal said … More → The post Signal brings encrypted local backups to iOS and desktop, adds cross-platform restore appeared first on Help Net Security. CVEs: CVE-2026-88772. Vendors: Microsoft, Google, Apple, Citrix, GitHub, Kubernetes.
Por qué importa
La señal describe una mejora de copias de seguridad cifradas de Signal, pero no aporta evidencia de explotación, impacto de seguridad confirmado ni relación verificable entre la noticia y CVE-2026-88772.
Acción recomendada
Valida la asociación de CVE-2026-88772 y comprueba si Signal está desplegado en tu entorno antes de realizar acciones de remediación.
Attacks by autonomous AI agents are moving out of the lab and into the courtroom, raising unsettled questions about who is liable for what agents do. The post Anthropic Flags AI Agent Liability Risks as OpenAI Faces Hacking Lawsuit appeared first on SecurityWeek. CVEs: CVE-2026-65660. Vendors: Microsoft, Adobe, Apple, Citrix, OpenSSL. DORA relevance: medium.
Por qué importa
El uso indebido de agentes autónomos de IA puede generar riesgos de seguridad, responsabilidad legal y protección de datos, pero el contenido no confirma explotación activa ni una vulnerabilidad técnica validada.
Acción recomendada
Verifica la existencia, aplicabilidad y exposición de CVE-2026-65660 en el inventario antes de iniciar acciones de remediación, y revisa los controles de uso y supervisión de agentes de IA.
Roughly a dozen vulnerabilities have been patched in each of the open source cryptographic libraries. The post High-Severity Vulnerabilities Patched in OpenSSL, WolfSSL appeared first on SecurityWeek. CVEs: CVE-2026-84782, CVE-2026-84783, CVE-2026-93302, CVE-2026-89102, CVE-2026-89136. Vendors: Microsoft, Google, Apple, Citrix, Apache, OpenSSL, NGINX. DORA relevance: medium.
Por qué importa
Se han corregido aproximadamente una docena de vulnerabilidades de alta severidad en bibliotecas criptográficas ampliamente utilizadas, lo que puede afectar a múltiples productos y servicios dependientes.
Acción recomendada
Identifica las versiones afectadas de OpenSSL y WolfSSL en el inventario, valida la exposición de los activos y aplica las actualizaciones de seguridad disponibles con prioridad alta.
Cloudflare plans to become a public certificate authority (CA), an organization that issues the digital certificates websites use to encrypt traffic and prove who they are. The company said that its CA will issue conventional certificates and a post-quantum type called Merkle Tree Certificates (MTCs), with production MTC issuance scheduled for the first quarter of 2027. Cloudflare says much of the web’s certificate issuing rests on a small set of dominant CAs, so one failure … More → The post Post-quantum website certificates from Cloudflare are scheduled for early 2027 appeared first on Help Net Security. CVEs: CVE-2026-88771, CVE-2026-86950. Vendors: Microsoft, Google, Apple, Citrix, Mozilla, Cloudflare.
Por qué importa
Cloudflare prevé emitir certificados convencionales y postcuánticos a partir del primer trimestre de 2027, lo que puede afectar la estrategia futura de PKI y TLS, pero no se describe una explotación activa ni una vulnerabilidad concreta.
Acción recomendada
Monitoriza la evolución de la CA de Cloudflare y valida progresivamente la compatibilidad de los activos críticos con certificados y algoritmos postcuánticos; verifica por separado la aplicabilidad de los CVE asociados.