Un actor de amenazas convirtió un exploit de PaperCut en una campaña que agentes de IA ejecutaron solos contra 440 servidores en 48 países, CISA suma a VMware vCenter y Cisco a su lista de fallas explotadas mientras GitLab sigue sin cifras de cumplimiento, Cloudflare workerd corrige una falla de memoria en su versión 36 consecutiva, y LiteSpeed corrige una falla que da root en hosting compartido.
Un actor de amenazas construyó el exploit para dos fallas de PaperCut NG/MF y delegó la intrusión a cientos de agentes de inteligencia artificial que comprometieron 395 organizaciones en 48 países, algunas en menos de 30 segundos.
Un actor de amenazas que la investigación atribuye como probablemente de habla rusa construyó primero, en un laboratorio privado con una copia vulnerable de PaperCut NG/MF y un servidor de Active Directory, exploits funcionales para dos fallas de autenticación -CVE-2026-81578 y CVE-2026-82078, divulgadas como día cero el 27 de agosto y parchadas al día siguiente- y luego entregó la tarea de irrumpir en cientos de organizaciones a agentes de inteligencia artificial que operaron de forma autónoma, según documentaron Help Net Security, The Hacker News y SecurityWeek. El resultado fueron al menos 440 instancias comprometidas en 395 organizaciones identificadas de 48 países, con robo de credenciales confirmado en 280 de ellas y, en 12 casos, la extracción del directorio completo de contraseñas de la organización en un solo archivo. Los agentes, según la misma cobertura, corrieron sobre el entorno de ejecución de OpenAI Codex combinado con un modelo de DeepSeek, y en algunos casos completaron la intrusión completa en menos de 30 segundos por servidor. La firma de seguridad de identidad Silverfort matizó el enfoque casi todo puesto en la palabra "IA" de los titulares: las dos vulnerabilidades explotadas son fallas de autenticación convencionales, ya parchadas desde agosto, y lo que cambió no fue el tipo de ataque sino la velocidad y la escala con la que un solo operador puede ejecutarlo sin intervención humana constante -un matiz que traslada buena parte de la responsabilidad de vuelta a la gestión básica de parches e identidad, no a una amenaza de IA inédita. CISA sumó ambas fallas a su catálogo de Vulnerabilidades Explotadas Conocidas el 31 de agosto y fijó el 14 de setiembre como plazo de remediación para las agencias civiles federales de Estados Unidos, el mismo día en que venció, sin cifras de cumplimiento publicadas, el plazo de la falla crítica de GitLab que esta sección reporta desde la semana pasada. Ni CISA ni PaperCut han confirmado si las agencias federales cumplieron el plazo del 14 de setiembre. Costa Rica tiene instituciones públicas y privadas que usan PaperCut para gestión de impresión -un software común en universidades y oficinas de gobierno-, por lo que cualquier equipo de TI local debería confirmar hoy mismo que corre una versión parchada desde el 28 de agosto, sin esperar a que un agente automatizado decida probar suerte con su servidor.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) confirmó que operadores de ransomware ya explotan CVE-2026-59310, una falla crítica de recorrido de directorios en el servicio de Syslog de VMware vCenter Server con puntuación CVSS 9.8 que permite a un atacante sin autenticar, con acceso de red, ejecutar código arbitrario, según Tech Insider. La misma semana, un aviso de seguridad describió una falla igual de severa -CVSS 9.8- en el software AsyncOS de Cisco para su Secure Email Gateway, identificada como CVE-2026-76461, bajo explotación activa. Las dos fallas se suman a una lista que ya venía cargada: la falla crítica de GitLab, CVE-2026-85706, que watchTowr confirmó el fin de semana que ya derivó en robo efectivo de archivos de configuración y llaves SSH -la nota que esta sección reportó ayer-, sigue sin que CISA ni GitLab publiquen cifras de cumplimiento del plazo que venció el 14 de setiembre. El patrón que conecta a los tres casos es el mismo: fallas críticas en software de infraestructura -control de versiones, virtualización, correo corporativo- que pasan de divulgadas a explotadas activamente en cuestión de días, mientras las cifras de cuántas organizaciones ya parcharon a tiempo casi nunca se hacen públicas. CISA no ha vinculado formalmente, en las fuentes consultadas, los tres casos entre sí más allá de su presencia compartida en el catálogo de Vulnerabilidades Explotadas Conocidas. Costa Rica no tiene agencias sujetas al mandato legal de CISA, pero bancos, universidades y empresas de zonas francas tecnológicas que administran VMware vCenter, Cisco Secure Email Gateway o GitLab autoalojado comparten el mismo riesgo técnico sin ninguna fecha límite que las obligue siquiera a reportar si ya fueron comprometidas.
cat /feed/devopscloudflareworkers.md
La versión v1.20260916.1, publicada esta madrugada, corrige un uso después de liberación en el canal de facetas tras una alarma vencida, mientras Wrangler suma soporte de búsqueda de IA en las vistas previas de Workers.
> Cloudflare publicó, a la 01:08 UTC de hoy 16 de setiembre de 2026, la versión v1.20260916.1 de workerd, el motor de ejecución de Cloudflare Workers, la trigésimo sexta entrega consecutiva de la racha diaria sostenida desde el 12 de agosto, según el registro oficial de versiones del proyecto en GitHub. La entrega corrige un uso después de liberación ("facet channel UaF after alarm timeout") en el canal de comunicación entre facetas del motor, además de sumar soporte de interoperabilidad con node:stream, nuevas suites de prueba para node:net y node:http, y una corrección para que el manejo de archivos respete la bandera O_TRUNC al abrir. Catorce personas contribuyeron a la entrega, dos de ellas -ghostwriternr y csjh- por primera vez en el proyecto.
> En paralelo, el equipo de Cloudflare publicó el 15 de setiembre la versión 4.132.0 de Wrangler, la CLI de Workers, que suma soporte para bindings de búsqueda de IA ("AI Search") en las vistas previas de Workers y opciones de compilación por imagen para los contenedores gestionados por Durable Objects, junto con nuevas banderas --secrets-file y --var para wrangler preview, según el registro de cambios del proyecto en GitHub. El paquete complementario create-cloudflare llegó a la versión 2.72.8 el mismo día, con actualizaciones de dependencias para las plantillas de creación de proyectos Next.js, Analog, Angular y Vite.
> Cloudflare no ha explicado públicamente, en las fuentes consultadas, si planea sostener la racha diaria de workerd de forma indefinida o si se trata de un umbral que eventualmente reduzca su cadencia. Equipos costarricenses de zonas francas tecnológicas y agencias digitales que despliegan sobre Cloudflare Workers pueden aprovechar el soporte nuevo de bindings de búsqueda de IA para integrar funciones de búsqueda semántica sin salir del ecosistema de Workers, aunque la función sigue en fase de vista previa.
Un aviso de seguridad publicado el 14 de setiembre de 2026 sobre LiteSpeed Web Server Enterprise describió una falla crítica que permitía a un usuario de bajo privilegio en un servidor de hosting compartido escalar sus permisos hasta obtener acceso root completo, según recogió el catálogo de vulnerabilidades consolidado por CVE Brief. LiteSpeed Web Server Enterprise se usa de forma extendida entre proveedores de hosting compartido como alternativa de mayor rendimiento a Apache y Nginx, un modelo de negocio donde decenas o cientos de clientes sin relación entre sí comparten el mismo servidor físico bajo la promesa de que cada cuenta queda aislada de las demás. Una falla de escalada de privilegios en ese contexto no es un riesgo teórico: rompe precisamente la garantía de aislamiento que los proveedores de hosting compartido venden como argumento de seguridad, porque un solo sitio comprometido -por ejemplo, mediante un complemento vulnerable de WordPress- podría convertirse en la puerta de entrada para tomar control de todos los demás sitios alojados en el mismo servidor. La información disponible al cierre de esta edición proviene únicamente de la cobertura agregada de CVE Brief, sin un aviso técnico detallado del propio fabricante ni cobertura cruzada de otro medio especializado en seguridad. No hay, en las fuentes consultadas, una cifra pública de cuántos servidores permanecen sin la corrección ni una versión específica confirmada como parchada. Costa Rica tiene un mercado extendido de hosting compartido de bajo costo para pequeños comercios, blogs personales y sitios institucionales, un segmento donde LiteSpeed es una opción común entre proveedores locales y regionales; cualquier administrador de hosting tico debería confirmar con su proveedor de licencia si la versión instalada ya incluye la corrección.
GitHub anunció, el 10 de agosto de 2026, que integró el repositorio de paquetes maliciosos de OpenSSF (Open Source Security Foundation) -un feed público en formato OSV con más de 15.000 reportes que crece a diario desde su lanzamiento en 2023- a su propia base de datos de avisos, lo que extiende las alertas de malware de Dependabot desde npm, su único ecosistema cubierto hasta entonces, a otros siete registros: PyPI, Maven, RubyGems, NuGet, Go, crates.io y PHP Composer, según el blog oficial de seguridad de GitHub. El feed de OpenSSF documenta typosquatting, paquetes de confusión de dependencias, cuentas de mantenedores comprometidas y binarios precompilados maliciosos, con envíos tanto de la comunidad como de fuentes automatizadas. La expansión llega en el momento justo para la semana que documenta esta sección: los avisos de campañas de paquetes maliciosos en PyPI y npm que El Pisuika reportó el 14 y el 15 de setiembre -chroma-client, los ocho paquetes de la granja de recompensas de tea.xyz, el infostealer de la cuenta biz44 y los nodos falsos de n8n- se detectaron y catalogaron bajo el mismo sistema de avisos de GitHub que ahora, con la integración del feed de OpenSSF, cubre siete registros adicionales de paquetes que antes carecían de esa cobertura automatizada de malware. GitHub no ha publicado, en las fuentes consultadas, cifras de cuántos paquetes maliciosos nuevos detectó la expansión en los ecosistemas recién cubiertos desde agosto. Costa Rica tiene una comunidad de desarrollo activa en Python, Ruby, Go y PHP además de JavaScript -los lenguajes que suelen enseñarse en universidades y bootcamps locales-, por lo que cualquier equipo tico que use Dependabot en esos ecosistemas gana, a partir de esta integración, la misma cobertura de detección de malware que hasta ahora solo protegía proyectos en npm.
— Dependabot ahora cubre npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io y PHP Composer, después de que GitHub integrara el feed de más de 15.000 reportes del proyecto de paquetes maliciosos de OpenSSF.
La jornada del 16 de setiembre de 2026 en desarrollo estuvo marcada por la confirmación de que un solo atacante usó cientos de agentes de inteligencia artificial para automatizar la intrusión a 440 servidores PaperCut en 48 países, mientras CISA sumó a VMware vCenter y Cisco Secure Email Gateway a su lista de fallas bajo explotación activa el mismo día en que GitLab y CISA siguen sin publicar cifras de cumplimiento del plazo de la falla crítica que domina la semana. Cloudflare, por su parte, corrigió una falla de memoria en la trigésimo sexta entrega diaria de workerd, LiteSpeed reparó una falla que daba acceso root en servidores de hosting compartido, y GitHub extendió su cobertura de alertas de malware de npm a otros siete ecosistemas de paquetes. El hilo que conecta la edición es el mismo que esta sección viene señalando toda la semana: la velocidad de la explotación supera, cada vez con más margen, la velocidad con la que las organizaciones confirman haber corregido sus sistemas. Silverfort lo resumió con crudeza para el caso de PaperCut: las vulnerabilidades explotadas no eran nuevas ni sofisticadas, lo que cambió fue que un agente de IA pudo ejecutar el ataque completo, contra cientos de víctimas, sin que ningún humano tuviera que intervenir paso a paso. Todas las historias completas, con sus fuentes primarias, quedan disponibles arriba para decidir qué revisar primero esta semana.