<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Noticias on javierin.com</title>
		<link>https://javierin.com/category/noticias/</link>
		<description>Recent content in Noticias on javierin.com</description>
		<generator>Hugo</generator>
		<language>es-ES</language>
		
		
		
		
			<lastBuildDate>Tue, 04 Aug 2026 09:03:07 +0000</lastBuildDate>
		
			<atom:link href="https://javierin.com/category/noticias/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>El 7,5% de Linux en el escritorio: qué implica para la gestión de endpoints y la seguridad corporativa</title>
				<link>https://javierin.com/el-7-5-de-linux-en-el-escritorio-que-implica-para-la-gestion-de-endpoints-y-la-s/</link>
				<pubDate>Tue, 04 Aug 2026 09:03:07 +0000</pubDate>
				<guid>https://javierin.com/el-7-5-de-linux-en-el-escritorio-que-implica-para-la-gestion-de-endpoints-y-la-s/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Los últimos datos de StatCounter sitúan la cuota de mercado global de Linux en el escritorio en un inédito 7,53%. Más allá de los debates cíclicos sobre el año de Linux en el escritorio, este volumen de adopción marca un punto de inflexión operativo. Ya no estamos ante un nicho exclusivo de servidores o entornos de desarrollo aislados; Linux es hoy una realidad creciente en el parque de endpoints corporativos.&lt;/p&gt;</description>
			</item>
			<item>
				<title>CVE-2026-69240: Inyección SQL en Sequelize y cómo mitigarla en tus bases de datos Node.js</title>
				<link>https://javierin.com/cve-2026-69240-inyeccion-sql-en-sequelize-y-como-mitigarla-en-tus-bases-de-datos/</link>
				<pubDate>Tue, 04 Aug 2026 09:01:44 +0000</pubDate>
				<guid>https://javierin.com/cve-2026-69240-inyeccion-sql-en-sequelize-y-como-mitigarla-en-tus-bases-de-datos/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;La principal razón para usar un ORM (Object-Relational Mapping) como Sequelize es, además de la comodidad de desarrollo, delegar la sanitización de consultas y evitar las temidas inyecciones SQL. Sin embargo, el reciente aviso registrado como CVE-2026-69240 expone una vulnerabilidad crítica de inyección de código SQL en versiones de Sequelize anteriores a la 6.37.4. Si confías ciegamente en que el framework neutraliza cualquier entrada maliciosa del usuario, tus bases de datos podrían estar en peligro.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Gafas inteligentes y RGPD: por qué un LED no basta para proteger la privacidad corporativa</title>
				<link>https://javierin.com/gafas-inteligentes-y-rgpd-por-que-un-led-no-basta-para-proteger-la-privacidad-co/</link>
				<pubDate>Mon, 03 Aug 2026 09:03:51 +0000</pubDate>
				<guid>https://javierin.com/gafas-inteligentes-y-rgpd-por-que-un-led-no-basta-para-proteger-la-privacidad-co/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;El despliegue masivo de gafas inteligentes con cámaras y micrófonos integrados, popularizadas por fabricantes como Meta, plantea un conflicto directo con el Reglamento General de Protección de Datos (RGPD) en la Unión Europea. La Agencia Española de Protección de Datos (AEPD) ha puesto el foco en estos dispositivos, determinando que un simple diodo emisor de luz (LED) que se enciende durante la grabación es un control técnico insuficiente para alertar a los ciudadanos y garantizar sus derechos. Para los responsables de seguridad de la información y administradores de sistemas, este dictamen marca la pauta de cómo debemos evaluar la privacidad y los riesgos asociados a los dispositivos portátiles que entran en nuestras organizaciones.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Etiquetado obligatorio de IA en la UE: Qué implica técnicamente el Artículo 50</title>
				<link>https://javierin.com/etiquetado-obligatorio-de-ia-en-la-ue-que-implica-tecnicamente-el-articulo-50/</link>
				<pubDate>Mon, 03 Aug 2026 09:02:27 +0000</pubDate>
				<guid>https://javierin.com/etiquetado-obligatorio-de-ia-en-la-ue-que-implica-tecnicamente-el-articulo-50/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;La entrada en vigor del Artículo 50 de la Ley de Inteligencia Artificial de la Unión Europea marca un punto de inflexión para quienes gestionamos infraestructura, desarrollamos software o gobernamos sistemas de información. Más allá del debate político sobre la desinformación, esta normativa impone obligaciones de transparencia técnicas y concretas que debemos integrar en nuestros flujos de despliegue si nuestros sistemas generan o manipulan texto, imágenes, audio o vídeo mediante inteligencia artificial.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Riesgo de RCE y fuga de archivos en Ruby on Rails: cómo asegurar Active Storage</title>
				<link>https://javierin.com/riesgo-de-rce-y-fuga-de-archivos-en-ruby-on-rails-como-asegurar-active-storage/</link>
				<pubDate>Sun, 02 Aug 2026 09:02:56 +0000</pubDate>
				<guid>https://javierin.com/riesgo-de-rce-y-fuga-de-archivos-en-ruby-on-rails-como-asegurar-active-storage/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;El framework Active Storage de Ruby on Rails ha recibido un parche crítico de seguridad debido a una vulnerabilidad que permite a atacantes no autenticados leer archivos del servidor y, en ciertos escenarios, lograr la ejecución remota de código (RCE). Como administradores de sistemas y responsables de infraestructura, este tipo de fallos requiere atención prioritaria por el lugar que ocupa Active Storage en la arquitectura: gestiona la subida, almacenamiento y procesamiento de archivos directamente en nuestros buckets S3, Azure Blob o sistemas de archivos locales.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Fedora 45 activará Shadow Stack por hardware: impacto y cómo prepararse</title>
				<link>https://javierin.com/fedora-45-activara-shadow-stack-por-hardware-impacto-y-como-prepararse/</link>
				<pubDate>Sun, 02 Aug 2026 09:01:40 +0000</pubDate>
				<guid>https://javierin.com/fedora-45-activara-shadow-stack-por-hardware-impacto-y-como-prepararse/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Fedora ha dado un paso firme en la adopción de seguridad asistida por hardware al confirmar que Fedora 45 habilitará la protección de Shadow Stack por defecto en arquitecturas de 64 bits. Esta medida aprovecha las capacidades de los procesadores modernos para mitigar una de las técnicas de explotación más comunes y difíciles de detectar en el software: el secuestro del flujo de ejecución del programa.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;El mecanismo de defensa contra ataques ROP&lt;/h2&gt;&#xA;&lt;p&gt;El desbordamiento de búfer clásico suele buscar la sobrescritura de la dirección de retorno en la pila (stack) para desviar la ejecución del programa hacia código malicioso o para encadenar fragmentos de código legítimo preexistentes, una técnica conocida como Programación Orientada al Retorno (ROP).&lt;/p&gt;</description>
			</item>
			<item>
				<title>Ataques de denegación y control en NPM: el peligro real tras el caso de debug y chalk</title>
				<link>https://javierin.com/ataques-de-denegacion-y-control-en-npm-el-peligro-real-tras-el-caso-de-debug-y-c/</link>
				<pubDate>Fri, 31 Jul 2026 10:15:05 +0000</pubDate>
				<guid>https://javierin.com/ataques-de-denegacion-y-control-en-npm-el-peligro-real-tras-el-caso-de-debug-y-c/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;El equipo de investigación de seguridad de Amazon ha vinculado formalmente una serie de ataques dirigidos a la cadena de suministro de software en el ecosistema de Node Package Manager (NPM) con grupos patrocinados por el gobierno de Corea del Norte. Los atacantes clonaron y alteraron librerías de uso masivo como &lt;code&gt;debug&lt;/code&gt; y &lt;code&gt;chalk&lt;/code&gt; para insertar troyanos orientados al robo de credenciales y la ejecución de código arbitrario en las estaciones de trabajo de los desarrolladores. No estamos ante un simple ejercicio de typosquatting; es un vector de acceso diseñado para pivotar hacia la infraestructura en la nube o comprometer repositorios corporativos.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Google satura el ritmo de parches en Chrome: cómo la remediación por IA cambia tu estrategia de SecOps</title>
				<link>https://javierin.com/google-satura-el-ritmo-de-parches-en-chrome-como-la-remediacion-por-ia-cambia-tu/</link>
				<pubDate>Fri, 31 Jul 2026 10:13:54 +0000</pubDate>
				<guid>https://javierin.com/google-satura-el-ritmo-de-parches-en-chrome-como-la-remediacion-por-ia-cambia-tu/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Google ha confirmado que durante junio de este año corrigió más vulnerabilidades en Chrome que en los dos años anteriores combinados. Este incremento exponencial en la tasa de remediación no se debe a un repentino aumento de ingenieros humanos trabajando sin descanso, sino a la integración de modelos de lenguaje (LLMs) especializados en sus flujos de auditoría de código, concretamente mediante su framework de investigación conocido como Big Sleep (anteriormente Naptime).&lt;/p&gt;</description>
			</item>
			<item>
				<title>La arquitectura detrás de la contención de gasto en centros de datos de Apple</title>
				<link>https://javierin.com/la-arquitectura-detras-de-la-contencion-de-gasto-en-centros-de-datos-de-apple/</link>
				<pubDate>Wed, 29 Jul 2026 09:04:03 +0000</pubDate>
				<guid>https://javierin.com/la-arquitectura-detras-de-la-contencion-de-gasto-en-centros-de-datos-de-apple/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Mientras Microsoft, Google, Meta y AWS se desangran en una carrera armamentística de inversión en infraestructura (CAPEX) para expandir sus centros de datos, Apple mantiene una posición inusualmente conservadora en la construcción de &#34;hierro&#34; físico para inteligencia artificial. Lejos de ser un despiste, esta decisión responde a una arquitectura técnica muy meditada que combina la computación en el dispositivo, la delegación en la nube pública genérica y un ecosistema hiperespecializado conocido como Private Cloud Compute (PCC).&lt;/p&gt;</description>
			</item>
			<item>
				<title>La fiebre de la IA ahoga la producción de DRAM: impacto técnico y mitigación en servidores</title>
				<link>https://javierin.com/la-fiebre-de-la-ia-ahoga-la-produccion-de-dram-impacto-tecnico-y-mitigacion-en-s/</link>
				<pubDate>Wed, 29 Jul 2026 09:02:30 +0000</pubDate>
				<guid>https://javierin.com/la-fiebre-de-la-ia-ahoga-la-produccion-de-dram-impacto-tecnico-y-mitigacion-en-s/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;La industria de semiconductores está viviendo un cambio estructural profundo. La demanda insaciable de memoria de alto ancho de banda (HBM) para alimentar las GPUs de inteligencia artificial está obligando a gigantes como Samsung, SK Hynix y Micron a reconfigurar sus líneas de producción. Al priorizar las obleas de silicio para chips HBM —que son más lucrativos pero tienen un rendimiento de producción (yield) significativamente menor—, la capacidad disponible para fabricar DRAM convencional (DDR4, DDR5 y LPDDR5) se está reduciendo drásticamente.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Mitigación del desbordamiento de búfer en el router 4G Mercusys MB115-4G</title>
				<link>https://javierin.com/mitigacion-del-desbordamiento-de-bufer-en-el-router-4g-mercusys-mb115-4g/</link>
				<pubDate>Tue, 28 Jul 2026 09:02:46 +0000</pubDate>
				<guid>https://javierin.com/mitigacion-del-desbordamiento-de-bufer-en-el-router-4g-mercusys-mb115-4g/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Los routers de gama de entrada son una solución socorrida para resolver la conectividad de respaldo (failover 4G) en homelabs o pequeñas oficinas. Sin embargo, su software suele carecer del nivel de auditoría que vemos en entornos empresariales. El reciente aviso coordinado por INCIBE sobre un desbordamiento de búfer en la pila (stack-based buffer overflow) del router 4G Mercusys MB115-4G (versiones 1.7.0 a 1.9.0) expone este flanco débil.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Qué implica un desbordamiento de búfer en tu router de backup&lt;/h2&gt;&#xA;&lt;p&gt;Un desbordamiento de búfer basado en pila ocurre cuando un programa escribe más datos en un búfer del sistema de los que este puede albergar, sobrescribiendo la memoria adyacente donde reside la dirección de retorno de las funciones. En sistemas embebidos basados en Linux (como la mayoría de routers domésticos), un atacante que logre explotar este fallo mediante peticiones maliciosas (generalmente dirigidas a la interfaz de administración web o servicios UPnP expuestos) podría provocar una denegación de servicio (DoS) colgando el dispositivo, o peor aún, ejecutar código arbitrario con privilegios de root.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Migración a VMware Cloud Foundation Automation 9.1: del modelo in-place al side-by-side</title>
				<link>https://javierin.com/migracion-a-vmware-cloud-foundation-automation-9-1-del-modelo-in-place-al-side-b/</link>
				<pubDate>Tue, 28 Jul 2026 09:01:40 +0000</pubDate>
				<guid>https://javierin.com/migracion-a-vmware-cloud-foundation-automation-9-1-del-modelo-in-place-al-side-b/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Broadcom sigue consolidando el ecosistema de VMware Cloud Foundation (VCF), y el salto hacia VCF Automation 9.1 representa una transición crítica para los administradores de sistemas que gestionan nubes privadas e híbridas. No estamos ante un simple parche o una actualización menor; la transición de las versiones de Aria Automation 8.x (especialmente desde la 8.18.1) o incluso desde VCF Automation 9.0 hacia la versión 9.1 introduce un cambio estructural en la gestión del ciclo de vida del software gracias al motor Fleet Lifecycle.&lt;/p&gt;</description>
			</item>
			<item>
				<title>El mito de la RAM china barata: por qué tu homelab y tus servidores seguirán pagando más</title>
				<link>https://javierin.com/el-mito-de-la-ram-china-barata-por-que-tu-homelab-y-tus-servidores-seguiran-paga/</link>
				<pubDate>Mon, 27 Jul 2026 09:03:18 +0000</pubDate>
				<guid>https://javierin.com/el-mito-de-la-ram-china-barata-por-que-tu-homelab-y-tus-servidores-seguiran-paga/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Durante el último año, muchos esperábamos que la entrada de fabricantes chinos como CXMT (ChangXin Memory Technologies) en el mercado de la memoria DRAM actuara como un resorte de descompresión para los precios. Con el triopolio histórico de Samsung, SK Hynix y Micron destinando gran parte de su capacidad de oblea a la memoria de banda ancha (HBM) para aceleradores de IA, el mercado de servidores estándar y consumo se ha quedado sin oxígeno. Sin embargo, la realidad del canal demuestra que los nuevos actores no han venido a reventar precios, sino a maximizar sus propios márgenes aprovechando la escasez estructural.&lt;/p&gt;</description>
			</item>
			<item>
				<title>GitHub y PyPI imponen tiempos de espera contra los ataques a la cadena de suministro</title>
				<link>https://javierin.com/github-y-pypi-imponen-tiempos-de-espera-contra-los-ataques-a-la-cadena-de-sumini/</link>
				<pubDate>Mon, 27 Jul 2026 09:02:05 +0000</pubDate>
				<guid>https://javierin.com/github-y-pypi-imponen-tiempos-de-espera-contra-los-ataques-a-la-cadena-de-sumini/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Las prisas en la actualización de dependencias de software son un vector de ataque excelente para los actores de amenazas. El escenario es clásico: un atacante toma el control de una cuenta de desarrollador, inyecta código malicioso en una nueva versión de un paquete de uso común y los pipelines automatizados de medio mundo la descargan antes de que la comunidad detecte el problema. Para mitigar este riesgo en la cadena de suministro, GitHub y PyPI han activado barreras temporales que añaden un margen de seguridad crítico.&lt;/p&gt;</description>
			</item>
			<item>
				<title>El despliegue desigual de la inteligencia artificial: gobernanza y control en el entorno corporativo</title>
				<link>https://javierin.com/el-despliegue-desigual-de-la-inteligencia-artificial-gobernanza-y-control-en-el-/</link>
				<pubDate>Sun, 26 Jul 2026 09:01:51 +0000</pubDate>
				<guid>https://javierin.com/el-despliegue-desigual-de-la-inteligencia-artificial-gobernanza-y-control-en-el-/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;El debate sobre la adopción de la inteligencia artificial suele polarizarse entre el entusiasmo desmedido y el temor al desplazamiento laboral. Sin embargo, la realidad técnica y regulatoria sobre el terreno dibuja un mapa fragmentado. Mientras algunas regiones avanzan sin frenos en la integración de servicios en la nube de terceros, en Europa la legislación y la soberanía de datos imponen un ritmo diferente. Esto no es un freno arbitrario; es una necesidad de cumplimiento normativo que afecta directamente al diseño de nuestras arquitecturas de sistemas y políticas de seguridad.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Modelos de IA de pesos abiertos: por qué tu infraestructura y la soberanía de datos dependen de ellos</title>
				<link>https://javierin.com/modelos-de-ia-de-pesos-abiertos-por-que-tu-infraestructura-y-la-soberania-de-dat/</link>
				<pubDate>Sat, 25 Jul 2026 09:01:46 +0000</pubDate>
				<guid>https://javierin.com/modelos-de-ia-de-pesos-abiertos-por-que-tu-infraestructura-y-la-soberania-de-dat/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;El reciente manifiesto firmado por gigantes tecnológicos en defensa de los modelos de inteligencia artificial de pesos abiertos (open weights) ha puesto sobre la mesa un debate que va mucho más allá de la regulación gubernamental o la geopolítica. Para quienes gestionamos infraestructuras, diseñamos nubes privadas o velamos por la seguridad de la información, la disponibilidad de estos modelos libres no es una cuestión teórica; es una necesidad operativa.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Puertos de gestión expuestos: la automatización del ataque no da tregua</title>
				<link>https://javierin.com/puertos-de-gestion-expuestos-la-automatizacion-del-ataque-no-da-tregua/</link>
				<pubDate>Fri, 24 Jul 2026 09:03:20 +0000</pubDate>
				<guid>https://javierin.com/puertos-de-gestion-expuestos-la-automatizacion-del-ataque-no-da-tregua/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;El SANS Internet Storm Center (ISC) ha vuelto a encender las alarmas sobre una tendencia que, aunque clásica, sigue cobrando víctimas por pura negligencia de configuración: la exposición directa a internet de interfaces de gestión crítica, como el puerto 443/902 de VMware ESXi, la API de Kubernetes (6443) o consolas de administración como Proxmox y bases de datos. Los atacantes ya no solo escanean pasivamente; han automatizado el lanzamiento de payloads de explotación en cuestión de segundos tras detectar un puerto abierto.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Impresión 3D a todo color en resina: qué hay detrás de la HeyGears G1</title>
				<link>https://javierin.com/impresion-3d-a-todo-color-en-resina-que-hay-detras-de-la-heygears-g1/</link>
				<pubDate>Fri, 24 Jul 2026 09:01:56 +0000</pubDate>
				<guid>https://javierin.com/impresion-3d-a-todo-color-en-resina-que-hay-detras-de-la-heygears-g1/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;La impresión 3D de resina mediante tecnología LCD o DLP siempre ha tenido un gran talón de Aquiles: el monocromatismo. Pintar a mano o recurrir a la impresión FDM con sistemas multi-filamento han sido las únicas opciones reales para el entorno maker. La aparición de la serie HeyGears G1 en Kickstarter promete romper esta limitación integrando impresión de resina y coloración UV en un único dispositivo de escritorio. Sin embargo, antes de abrir la cartera, conviene analizar la viabilidad técnica real de esta propuesta.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Tu Smart TV LG podría estar revendiendo tu conexión: por qué ocurre y cómo evitarlo</title>
				<link>https://javierin.com/tu-smart-tv-lg-podria-estar-revendiendo-tu-conexion-por-que-ocurre-y-como-evitar/</link>
				<pubDate>Thu, 23 Jul 2026 09:01:30 +0000</pubDate>
				<guid>https://javierin.com/tu-smart-tv-lg-podria-estar-revendiendo-tu-conexion-por-que-ocurre-y-como-evitar/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Si tienes una Smart TV de LG en casa, es muy probable que, sin saberlo, tu televisor haya estado revendiendo tu ancho de banda a terceros para que naveguen por internet usando tu dirección IP pública. Tras una investigación de la firma de seguridad Spur, difundida por KrebsOnSecurity, se descubrió que un alarmante porcentaje de aplicaciones y juegos en la tienda de webOS de LG incluían SDKs ocultos de &#34;proxies residenciales&#34;. La respuesta de LG ha sido tajante: prohibirá y eliminará estas aplicaciones de su plataforma.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Windows 10 en 2026: Estrategias de mitigación ante el fin de soporte</title>
				<link>https://javierin.com/windows-10-en-2026-estrategias-de-mitigacion-ante-el-fin-de-soporte/</link>
				<pubDate>Wed, 22 Jul 2026 09:03:13 +0000</pubDate>
				<guid>https://javierin.com/windows-10-en-2026-estrategias-de-mitigacion-ante-el-fin-de-soporte/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Falta poco para el 14 de octubre de 2025, la fecha oficial del fin de soporte (EOS) de Windows 10. A partir de ese momento, cada vulnerabilidad descubierta se convertirá en un riesgo permanente para quienes no migren o paguen por soporte extendido. Como profesional de la seguridad y administrador de sistemas, veo que el debate suele centrarse en el alarmismo. Aquí nos interesan las soluciones técnicas y realistas.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Impresoras en la red: el Caballo de Troya que sigues ignorando en tu homelab u oficina</title>
				<link>https://javierin.com/impresoras-en-la-red-el-caballo-de-troya-que-sigues-ignorando-en-tu-homelab-u-of/</link>
				<pubDate>Wed, 22 Jul 2026 09:01:46 +0000</pubDate>
				<guid>https://javierin.com/impresoras-en-la-red-el-caballo-de-troya-que-sigues-ignorando-en-tu-homelab-u-of/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;El típico artículo de advertencia sobre &#34;el vecino que tiene la impresora abierta&#34; suele tomarse a broma en entornos técnicos, pero la realidad subyacente es un dolor de cabeza clásico para cualquier administrador de sistemas o especialista en seguridad. Las impresoras, multifuncionales y dispositivos IoT en general, siguen siendo el eslabón más débil de la cadena de confianza en redes locales y domésticas.&lt;/p&gt;&lt;h2&gt;¿Por qué tu impresora es un objetivo prioritario?&lt;/h2&gt;&lt;p&gt;Desde la perspectiva de la seguridad defensiva, una impresora no es solo un periférico; es un ordenador completo que corre un sistema operativo (muchas veces un Linux embebido y desactualizado), que almacena temporalmente documentos confidenciales en su memoria o disco duro, y que tiene acceso directo a tu red interna. Los riesgos reales van mucho más allá de que un vecino te gaste una broma imprimiendo un folio en blanco:&lt;/p&gt;</description>
			</item>
			<item>
				<title>Malware en Steam: Cuando la plataforma &#34;de confianza&#34; compromete tu entorno seguro</title>
				<link>https://javierin.com/malware-en-steam-cuando-la-plataforma-de-confianza-compromete-tu-entorno-seguro/</link>
				<pubDate>Tue, 21 Jul 2026 09:02:11 +0000</pubDate>
				<guid>https://javierin.com/malware-en-steam-cuando-la-plataforma-de-confianza-compromete-tu-entorno-seguro/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;La reciente noticia del arresto de un desarrollador de 21 años acusado de infectar con malware sus propios juegos en Steam para robar más de 200.000 euros en criptomonedas nos deja una lección de seguridad de las que duelen. No estamos ante el típico caso de un archivo malicioso descargado de un foro de dudosa reputación; el malware llegó empaquetado y firmado a través de los canales oficiales de actualización de una de las plataformas de distribución de software más grandes del mundo.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Distros Linux en la administración pública: Más allá del ahorro de licencias</title>
				<link>https://javierin.com/distros-linux-en-la-administracion-publica-mas-alla-del-ahorro-de-licencias/</link>
				<pubDate>Tue, 21 Jul 2026 09:01:31 +0000</pubDate>
				<guid>https://javierin.com/distros-linux-en-la-administracion-publica-mas-alla-del-ahorro-de-licencias/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Recientemente ha vuelto al foco el debate sobre las distribuciones de Linux creadas por diversas comunidades autónomas, con el caso de LliureX en la Comunidad Valenciana como uno de los ejemplos más estables y longevos. Desde el punto de vista del usuario final, suele verse como una simple alternativa gratuita a los sistemas propietarios. Sin embargo, como ingenieros de sistemas, seguridad y cloud, debemos analizar este escenario bajo el prisma del coste total de propiedad (TCO), la gobernanza de TI y la viabilidad técnica a largo plazo.&lt;/p&gt;</description>
			</item>
			<item>
				<title>El susto de las facturas milmillonarias en AWS: por qué ocurre y cómo blindar tu cuenta contra costes fantasma</title>
				<link>https://javierin.com/el-susto-de-las-facturas-milmillonarias-en-aws-por-que-ocurre-y-como-blindar-tu-/</link>
				<pubDate>Mon, 20 Jul 2026 09:01:22 +0000</pubDate>
				<guid>https://javierin.com/el-susto-de-las-facturas-milmillonarias-en-aws-por-que-ocurre-y-como-blindar-tu-/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Hace unos días, la comunidad de administradores de sistemas y arquitectos cloud de AWS sufrió un microinfarto colectivo. Un error en el panel de facturación de Amazon Web Services comenzó a mostrar cargos astronómicos, en algunos casos de miles de millones de dólares, en las cuentas de varios usuarios. Aunque AWS tardó poco en confirmar que se trataba de un fallo visual y de cálculo en su consola, y que los clientes no recibirían esos cargos reales, el incidente ha reabierto un debate crítico: la falta de control real y el pánico al &lt;em&gt;bill shock&lt;/em&gt; en la nube pública.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Sizing de memoria en Linux: Más allá de los requisitos mínimos de RAM</title>
				<link>https://javierin.com/sizing-de-memoria-en-linux-mas-alla-de-los-requisitos-minimos-de-ram/</link>
				<pubDate>Sun, 19 Jul 2026 09:02:40 +0000</pubDate>
				<guid>https://javierin.com/sizing-de-memoria-en-linux-mas-alla-de-los-requisitos-minimos-de-ram/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;A raíz de recientes debates sobre los requisitos de hardware de cara a los próximos años y las crecientes exigencias de sistemas como Windows 11, se suele simplificar diciendo que &lt;em&gt;«con Linux no tienes que preocuparte por la RAM»&lt;/em&gt;. Como ingeniero de sistemas, mi respuesta es: depende. No es lo mismo un thin client para navegar que un nodo de Proxmox en tu homelab o un clúster de Kubernetes en producción. Analicemos cómo dimensionar la memoria en Linux con criterio técnico y qué herramientas tenemos para optimizarla.&lt;/p&gt;</description>
			</item>
			<item>
				<title>GCC en producción: Por qué el compilador de Linux define tu seguridad y rendimiento</title>
				<link>https://javierin.com/gcc-en-produccion-por-que-el-compilador-de-linux-define-tu-seguridad-y-rendimien/</link>
				<pubDate>Sun, 19 Jul 2026 09:01:34 +0000</pubDate>
				<guid>https://javierin.com/gcc-en-produccion-por-que-el-compilador-de-linux-define-tu-seguridad-y-rendimien/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Seguramente hayas leído alguna introducción básica sobre GCC (GNU Compiler Collection) definiéndolo simplemente como &#34;la herramienta que traduce código en programas&#34;. Pero si vienes del mundo de la administración de sistemas, la ciberseguridad, el cloud o el movimiento maker, GCC es mucho más: es una pieza crítica en la cadena de suministro de software y un elemento clave en el rendimiento y endurecimiento (hardening) de tus sistemas.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;El dilema en DevOps: GCC y la superficie de ataque&lt;/h2&gt;&#xA;&lt;p&gt;En el despliegue moderno de aplicaciones, especialmente usando contenedores Docker o Kubernetes, nos encontramos constantemente con paquetes de Python, Node.js o Go que requieren compilar dependencias nativas en C o C++. Para ello, solemos instalar de forma alegre el metapaquete &lt;code&gt;build-essential&lt;/code&gt; (que incluye GCC).&lt;/p&gt;</description>
			</item>
			<item>
				<title>Ubuntu ARM64 madura de verdad: Livepatch, Steam y Snapdragon X Elite llegan a aarch64</title>
				<link>https://javierin.com/ubuntu-arm64-madura-de-verdad-livepatch-steam-y-snapdragon-x-elite-llegan-a-aarc/</link>
				<pubDate>Wed, 08 Jul 2026 09:01:45 +0000</pubDate>
				<guid>https://javierin.com/ubuntu-arm64-madura-de-verdad-livepatch-steam-y-snapdragon-x-elite-llegan-a-aarc/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Canonical ha publicado una declaración clara: &lt;strong&gt;ARM64 (aarch64) es ya una arquitectura de primera clase en Ubuntu&lt;/strong&gt;, no un puerto secundario ni una build experimental. La frase exacta del equipo es «a truly first-class architecture». Más allá del marketing, hay tres novedades concretas que merecen atención si trabajas con hardware ARM.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Livepatch en ARM64: parchear el kernel sin reiniciar, ahora en servidores ARM&lt;/h2&gt;&#xA;&lt;p&gt;Este es el punto más relevante para quienes gestionamos infraestructura. &lt;strong&gt;Livepatch&lt;/strong&gt; es el mecanismo de Ubuntu para aplicar parches críticos de kernel en caliente, sin downtime. Hasta ahora era territorio casi exclusivo de x86_64. Su llegada a ARM64 importa especialmente con la proliferación de instancias &lt;strong&gt;AWS Graviton&lt;/strong&gt; (que ya representan una fracción significativa de los workloads cloud por su relación precio/rendimiento) y de servidores ARM en edge o homelab.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Windows 10 no muere en 2025: Microsoft lo prorroga hasta 2027 (y lo que eso cambia para ti)</title>
				<link>https://javierin.com/windows-10-no-muere-en-2025-microsoft-lo-prorroga-hasta-2027-y-lo-que-eso-cambia/</link>
				<pubDate>Sat, 27 Jun 2026 09:02:18 +0000</pubDate>
				<guid>https://javierin.com/windows-10-no-muere-en-2025-microsoft-lo-prorroga-hasta-2027-y-lo-que-eso-cambia/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;El 14 de octubre de 2025 Microsoft cerró el soporte mainstream de Windows 10. Lo tenían marcado en el calendario desde hacía años, las campañas de migración a Windows 11 llevaban meses en marcha y el mensaje parecía inequívoco: es hora de moverse. Y sin embargo, aquí estamos.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Qué ha pasado exactamente&lt;/h2&gt;&#xA;&lt;p&gt;Microsoft ha activado de facto una prórroga de soporte para Windows 10 que se extiende hasta 2027. No ha habido anuncio de primera página ni comunicado oficial destacado —de ahí lo de «silencioso»— pero el resultado práctico es que los equipos con Windows 10 pueden seguir recibiendo parches de seguridad durante al menos dos años más. El canal exacto varía: Extended Security Updates (ESU) para entornos empresariales, y algún equivalente para consumidores.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Cultura de héroe en ops: la lección de la NASA que todo sysadmin debería leer</title>
				<link>https://javierin.com/cultura-de-heroe-en-ops-la-leccion-de-la-nasa-que-todo-sysadmin-deberia-leer/</link>
				<pubDate>Thu, 25 Jun 2026 09:05:26 +0000</pubDate>
				<guid>https://javierin.com/cultura-de-heroe-en-ops-la-leccion-de-la-nasa-que-todo-sysadmin-deberia-leer/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Una investigación interna de la NASA ha revelado algo incómodo: una antena crítica de la &lt;em&gt;Deep Space Network&lt;/em&gt; (DSN) —la red que mantiene contacto con sondas como Voyager o las misiones en Marte— sufrió daños severos en parte porque su operación dependía de un número muy reducido de personas con conocimiento exclusivo. En lugar de procedimientos documentados y formación distribuida, existía una cultura de «heroísmo personal»: siempre había alguien que sabía cómo arreglarlo… hasta que no estuvo disponible en el momento crítico. El resultado: una avería costosa y evitable en un sistema diseñado para durar décadas.&lt;/p&gt;</description>
			</item>
			<item>
				<title>OpenAI presenta Jalapeño, su primer chip propio para inferencia: qué significa para la industria</title>
				<link>https://javierin.com/openai-presenta-jalapeno-su-primer-chip-propio-para-inferencia-que-significa-par/</link>
				<pubDate>Thu, 25 Jun 2026 09:02:07 +0000</pubDate>
				<guid>https://javierin.com/openai-presenta-jalapeno-su-primer-chip-propio-para-inferencia-que-significa-par/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;La semana pasada OpenAI anunció su primer chip propio, bautizado internamente como &lt;strong&gt;Jalapeño&lt;/strong&gt; y fabricado en colaboración con Broadcom. No es un procesador de entrenamiento —eso sigue siendo territorio NVIDIA H100/H200— sino un ASIC diseñado específicamente para &lt;em&gt;inferencia&lt;/em&gt;: el momento en que el modelo responde a peticiones reales de usuarios.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Por qué importa la distinción entre entrenamiento e inferencia&lt;/h2&gt;&#xA;&lt;p&gt;El entrenamiento de un LLM es una tarea masiva pero acotada en el tiempo: se ejecuta en clusters enormes durante semanas y luego termina. La inferencia, en cambio, es continua y crece con cada usuario nuevo. Para OpenAI, con cientos de millones de peticiones diarias, la inferencia es el coste operativo dominante. Un chip diseñado a medida para ese workload concreto —sin pagar el overhead de GPUs de propósito general— tiene sentido económico y estratégico claro.&lt;/p&gt;</description>
			</item>
			<item>
				<title>CVE-2026-20230: fallo crítico en Cisco Unified CM ya se explota activamente — desactiva WebDialer ahora</title>
				<link>https://javierin.com/cve-2026-20230-fallo-critico-en-cisco-unified-cm-ya-se-explota-activamente-desac/</link>
				<pubDate>Wed, 24 Jun 2026 09:02:01 +0000</pubDate>
				<guid>https://javierin.com/cve-2026-20230-fallo-critico-en-cisco-unified-cm-ya-se-explota-activamente-desac/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Cisco Unified Communications Manager (CUCM) es la plataforma de telefonía IP corporativa que gestiona desde llamadas hasta videconferencias en miles de empresas. Esta semana hay una razón concreta para revisar tu despliegue: &lt;strong&gt;CVE-2026-20230&lt;/strong&gt; está siendo explotada en ataques reales, no es un advisory teórico.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Qué es el fallo y por qué es grave&lt;/h2&gt;&#xA;&lt;p&gt;Se trata de una vulnerabilidad de tipo &lt;strong&gt;SSRF&lt;/strong&gt; (Server-Side Request Forgery) que se activa únicamente cuando el componente &lt;strong&gt;WebDialer&lt;/strong&gt; está habilitado. Lo que hace que sea especialmente peligrosa es la combinación de dos factores: no requiere autenticación, y su explotación permite &lt;strong&gt;escribir ficheros arbitrarios en el sistema de ficheros&lt;/strong&gt; del servidor CUCM.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Parches urgentes: RCE crítico en Cisco ISE, Drupal core y Mitel MiCollab esta semana</title>
				<link>https://javierin.com/parches-urgentes-rce-critico-en-cisco-ise-drupal-core-y-mitel-micollab-esta-sema/</link>
				<pubDate>Fri, 19 Jun 2026 09:01:38 +0000</pubDate>
				<guid>https://javierin.com/parches-urgentes-rce-critico-en-cisco-ise-drupal-core-y-mitel-micollab-esta-sema/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Esta semana INCIBE-CERT ha publicado tres avisos de seguridad que merecen atención inmediata si administras entornos enterprise, gestionas infraestructura web propia o tienes una plataforma de comunicaciones en producción. Los tres comparten el mismo vector de riesgo: ejecución remota de código con severidad crítica.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Cisco ISE / ISE-PIC: RCE en tu control de acceso a la red&lt;/h2&gt;&#xA;&lt;p&gt;Cisco Identity Services Engine es la solución de Network Access Control que decide quién entra a tu red y bajo qué condiciones. Cuando el NAC tiene una vulnerabilidad crítica de RCE, el impacto no se limita a un servidor: comprometer ISE puede traducirse en controlar la política de acceso de toda la infraestructura.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Tesco migra 40.000 workloads de VMware: lo que la subida del 175% de Broadcom significa para tu infraestructura</title>
				<link>https://javierin.com/tesco-migra-40-000-workloads-de-vmware-lo-que-la-subida-del-175-de-broadcom-sign/</link>
				<pubDate>Thu, 18 Jun 2026 09:01:39 +0000</pubDate>
				<guid>https://javierin.com/tesco-migra-40-000-workloads-de-vmware-lo-que-la-subida-del-175-de-broadcom-sign/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;En los documentos presentados ante un tribunal británico, Tesco acusa a Broadcom de &lt;strong&gt;conducta abusiva&lt;/strong&gt; tras elevar el coste de sus licencias VMware aproximadamente un &lt;strong&gt;175%&lt;/strong&gt;. La respuesta del retailer: mover &lt;strong&gt;40.000 cargas de trabajo&lt;/strong&gt; fuera de la plataforma. No es un piloto ni una declaración de intenciones; es una migración en marcha con base legal documentada.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Por qué este caso importa más allá de Tesco&lt;/h2&gt;&#xA;&#xA;&lt;p&gt;Desde que Broadcom cerró la adquisición de VMware en 2023 eliminó las licencias perpetuas, forzó la transición a suscripciones por core y discontinuó versiones standalone como vSphere Essentials. El resultado fue predecible para quien conoce el playbook de Broadcom con adquisiciones anteriores (CA Technologies, Symantec Enterprise): consolidar el portfolio, subir precios a los clientes cautivos y apostar por el segmento enterprise de mayor gasto.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Linux Kernel 7.1: qué cambia de verdad y si deberías actualizar</title>
				<link>https://javierin.com/linux-kernel-7-1-que-cambia-de-verdad-y-si-deberias-actualizar/</link>
				<pubDate>Tue, 16 Jun 2026 09:01:40 +0000</pubDate>
				<guid>https://javierin.com/linux-kernel-7-1-que-cambia-de-verdad-y-si-deberias-actualizar/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Ya está disponible Linux 7.1, nueva versión estable del kernel. Más allá del número de versión, este release trae cambios que merecen atención si tienes un homelab con Proxmox, un NAS, una máquina con arranque dual junto a Windows o estás evaluando hardware AMD de última generación.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Nuevo driver NTFS: por fin algo más serio&lt;/h2&gt;&#xA;&lt;p&gt;El cambio más comentado es la mejora del soporte NTFS. El kernel lleva años con el driver ntfs3 sin terminar de cuajar del todo en escenarios de escritura intensiva o volúmenes con historial de Windows. Linux 7.1 consolida trabajo en este subsistema: mejor gestión del journaling, mayor estabilidad al montar particiones NTFS modernas y menos sorpresas en desmontajes sucios.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Ubuntu 26.10 &#39;Stonking Stingray&#39; abre sus daily builds: para quién son útiles y qué más llega este ciclo</title>
				<link>https://javierin.com/ubuntu-26-10-stonking-stingray-abre-sus-daily-builds-para-quien-son-utiles-y-que/</link>
				<pubDate>Mon, 15 Jun 2026 09:02:51 +0000</pubDate>
				<guid>https://javierin.com/ubuntu-26-10-stonking-stingray-abre-sus-daily-builds-para-quien-son-utiles-y-que/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Ubuntu sigue su calendario de releases con precisión milimétrica. Esta semana se han abierto las daily builds de Ubuntu 26.10 «Stonking Stingray», el release intermedio de octubre de 2026. No es LTS —ese honor correspondió a Ubuntu 26.04 en abril—, pero abre el ciclo de testing y hay razones concretas para tenerlo en el radar.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Qué son las daily builds y qué no son&lt;/h2&gt;&#xA;&lt;p&gt;Las daily builds son imágenes ISO generadas automáticamente cada día desde la rama de desarrollo activa. Son inestables por diseño: pueden no arrancar, tener el gestor de paquetes roto o generar inconsistencias de sistema. No son betas ni release candidates. Son el equivalente de capturar un commit de rama main en un ISO.&lt;/p&gt;</description>
			</item>
			<item>
				<title>EE. UU. obliga a Anthropic a apagar Fable 5 y Mythos 5: un control de exportación por un «jailbreak»</title>
				<link>https://javierin.com/ee-uu-obliga-a-anthropic-a-apagar-fable-5-y-mythos-5-un-control-de-exportacion-p/</link>
				<pubDate>Sat, 13 Jun 2026 05:28:07 +0000</pubDate>
				<guid>https://javierin.com/ee-uu-obliga-a-anthropic-a-apagar-fable-5-y-mythos-5-un-control-de-exportacion-p/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&#xA;El 12 de junio, a las 17:21 (hora del Este), Anthropic recibió una orden que pocos esperaban: el gobierno de EE. UU., invocando competencias de seguridad nacional, emitió una &lt;strong&gt;directiva de control de exportación&lt;/strong&gt; que suspende todo acceso a sus modelos &lt;strong&gt;Fable 5&lt;/strong&gt; y &lt;strong&gt;Mythos 5&lt;/strong&gt; por parte de cualquier ciudadano extranjero (&lt;em&gt;foreign national&lt;/em&gt;). Para cumplir, Anthropic ha tenido que &lt;strong&gt;desactivar ambos modelos de golpe para todos sus clientes&lt;/strong&gt;, sin distinción. El resto de su catálogo —Opus 4.8, Sonnet 4.6, Haiku 4.5— sigue operativo.&#xA;&lt;h2&gt;Qué ha pasado exactamente&lt;/h2&gt;&#xA;Según la propia Anthropic, el gobierno cree haber tenido conocimiento de un método para &lt;em&gt;jailbreakear&lt;/em&gt; Fable 5: esquivar las barreras de seguridad del modelo. La demostración que las autoridades revisaron habría expuesto, en palabras de la compañía, «un pequeño número de vulnerabilidades menores y ya conocidas», que califica de relativamente simples y presentes también en otros modelos. Anthropic discrepa abiertamente: no considera que el hallazgo de un &lt;em&gt;jailbreak&lt;/em&gt; concreto justifique retirar un modelo comercial desplegado a cientos de millones de personas.&#xA;&#xA;La técnica que ha puesto el foco sobre Fable 5 circula públicamente. La hizo pública &lt;strong&gt;elder_plinius&lt;/strong&gt; (Pliny), una de las figuras más conocidas de la escena de &lt;em&gt;jailbreaking&lt;/em&gt; de LLMs, que lleva años documentando cómo saltarse los filtros de los modelos frontera nada más salir.&#xA;&#xA;La ironía no se le escapará a nadie en seguridad: hace apenas unos días, la queja sobre Fable era justo la contraria —que sus &lt;a href=&#34;https://javierin.com/fable-de-anthropic-y-el-problema-de-los-guardarrailes-demasiado-cauto-para-la-se/&#34;&gt;guardarraíles eran demasiado agresivos&lt;/a&gt; para el trabajo profesional legítimo. Ahora se lo retira por, supuestamente, no serlo lo bastante.&#xA;&#xA;Como se ha podido vulnerar la protección de Fable 5&#xA;&#xA;El ataque de Pliny the Liberator se ha basado en crear un enjambre de agentes que han ido probando el modelo para determinar los guardarrailes existentes y empezar a generar variaciones de prompts, troceando las preguntas para que pareciesen legítimas y luego recomponer la información recabada para conseguir cosas como fórmulas para la creación de metanfetamina, por ejemplo.&#xA;&#xA;En este caso, ha conseguido alcanzar una explicación para un procedimiento químico que estaba bloqueado por Fable incluyendolo en una taxonomía (citándolo en una lista) y luego pidiendo a Fable que ampliase la información para la sección C4, que es donde estaba esa lista de procedimientos. Al no haber mención expresa al procedimiento en el prompt, el modelo siguió adelante y produjo instrucciones detalladas.&#xA;&#xA;&lt;img src=&#34;https://pbs.twimg.com/media/HKeIBrvWcAIhXqN?format=jpg&amp;amp;name=large&#34; alt=&#34;Imagen&#34; / loading=&#34;lazy&#34; decoding=&#34;async&#34;&gt;&#xA;&#xA;Haciendo creer al modelo que esta aprendiendo a explotar vulnerabilidades en un entorno de laboratorio controlado, ha conseguido que le haga un tutorial de como conseguir un buffer overflow en Linux&#xA;&#xA;&lt;img src=&#34;https://pbs.twimg.com/media/HKeBoh5XQAA9hX6?format=jpg&amp;amp;name=medium&#34; alt=&#34;Imagen&#34; / loading=&#34;lazy&#34; decoding=&#34;async&#34;&gt;&#xA;&#xA;Reemplazando la letra e con su equivalente cirílico (que se escribe igual) ha conseguido una explicación de como obtener una shell remota en linux.&#xA;&#xA;&lt;img src=&#34;https://pbs.twimg.com/media/HKeLjXgXwAAsLja?format=jpg&amp;amp;name=large&#34; alt=&#34;Imagen&#34; / loading=&#34;lazy&#34; decoding=&#34;async&#34;&gt;&#xA;&#xA;Otro ejemplo de como Pliny ha conseguido explicaciones contenidas en un libro sobre técnicas ofensivas donde explican como hacer cocteles molotov o fabricarse un machete casero&#xA;&#xA;&lt;img src=&#34;https://pbs.twimg.com/media/HKeOIB4WgAA_nlV?format=jpg&amp;amp;name=4096x4096&#34; alt=&#34;Imagen&#34; / loading=&#34;lazy&#34; decoding=&#34;async&#34;&gt;&#xA;&lt;h2&gt;Y todo esto, ¿es tan peligroso?&lt;/h2&gt;&#xA;Yo recuerdo que en los 90 tenía una copia del Anarchist Cookbook, que mencionaba cosas que a día de hoy están prohibidas. Toda esta información ha estado disponible al público en general, tan solo había que tener bastante tiempo y buenas capacidades de usar buscadores. Hoy en día la gente cada vez busca menos, y los SEOs super agresivos han enterrado la información detrás de paginas y páginas de contenido comercial. Es aquí donde estos modelos LLM marcan la diferencia, ofrecen acceso rápido, instantáneo y enriquecido a esta información de forma casi instantánea. Ese puede ser el único peligro, que recuperan a la superficie algo que la propia internet por su forma de funcionar, había enterrado o diluido completamente.&#xA;&lt;h2&gt;Por qué esto importa (y no solo a Anthropic)&lt;/h2&gt;&#xA;Es, que se sepa, la primera vez que se aplica un &lt;strong&gt;control de exportación&lt;/strong&gt; a un modelo de IA comercial de propósito general por un hallazgo de seguridad de este tipo. Lo relevante es el precedente: cualquiera que construya producto sobre modelos frontera acaba de ver que un proveedor puede quedarse sin su modelo estrella &lt;strong&gt;de la noche a la mañana&lt;/strong&gt; por una decisión regulatoria ajena al rendimiento o al SLA. No es una caída técnica de disponibilidad; es geopolítica entrando en tu &lt;em&gt;stack&lt;/em&gt;.&#xA;&lt;h2&gt;Qué hacer si te afecta&lt;/h2&gt;&#xA;Si tenías algo en producción apoyado en Fable 5 o Mythos 5, ahora mismo no existe para ti. La lección es la de siempre en arquitectura resiliente, ahora con nombre y apellidos:&#xA;&lt;ul&gt;&#xA; &#x9;&lt;li&gt;&lt;strong&gt;No te acoples a un único modelo.&lt;/strong&gt; Abstrae el proveedor tras una interfaz y ten un &lt;em&gt;fallback&lt;/em&gt; probado. Opus 4.8 es el sustituto natural y no está afectado.&lt;/li&gt;&#xA; &#x9;&lt;li&gt;&lt;strong&gt;Trata el modelo como una dependencia volátil&lt;/strong&gt;, no como infraestructura estable: versiona prompts y &lt;em&gt;evals&lt;/em&gt; para poder recolocar la carga en otro modelo sin reescribir medio sistema.&lt;/li&gt;&#xA; &#x9;&lt;li&gt;&lt;strong&gt;Vigila la dimensión regulatoria&lt;/strong&gt;, no solo el &lt;em&gt;uptime&lt;/em&gt;. Restricciones por nacionalidad, controles de exportación o retiradas por seguridad ya forman parte del modelo de amenaza de cualquier producto que dependa de IA de terceros.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;Habrá que ver cuánto dura el bloqueo y si Anthropic logra revertirlo. Pero el mensaje para quienes montamos sistemas sobre estos modelos ya está claro: hoy por hoy, la capa de IA es lo menos estable de tu arquitectura.&#xA;&lt;h2&gt;Fuentes&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA; &#x9;&lt;li&gt;&lt;a href=&#34;https://www.anthropic.com/news/fable-mythos-access&#34; rel=&#34;nofollow&#34;&gt;Anthropic&lt;/a&gt;&lt;/li&gt;&#xA; &#x9;&lt;li&gt;&lt;a href=&#34;https://x.com/elder_plinius/status/2064776322979676227&#34; rel=&#34;nofollow&#34;&gt;elder_plinius (X)&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;</description>
			</item>
			<item>
				<title>VCF 9.1 Infrastructure Placement Policies: por fin gobernar dónde corren tus VMs de IA</title>
				<link>https://javierin.com/vcf-9-1-infrastructure-placement-policies-por-fin-gobernar-donde-corren-tus-vms/</link>
				<pubDate>Fri, 12 Jun 2026 09:01:43 +0000</pubDate>
				<guid>https://javierin.com/vcf-9-1-infrastructure-placement-policies-por-fin-gobernar-donde-corren-tus-vms/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;h2&gt;El problema de fondo: hardware heterogéneo y cargas exigentes&lt;/h2&gt;&#xA;&lt;p&gt;Quien lleva tiempo gestionando entornos VMware sabe que el placement de VMs siempre ha sido una cuestión de DRS, afinidad y antiafidad, y esperanza. Con cargas tradicionales eso basta. Pero cuando empiezas a meter workloads de IA —modelos de inferencia, pipelines de entrenamiento, VMs con acceso a GPU pasthrough o vGPU— el modelo clásico se rompe: no todos los hosts tienen GPU, no todas las GPUs son iguales, y una VM que aterrice en el host equivocado sencillamente no arranca o rinde a una fracción de lo esperado.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Ivanti Sentry: RCE crítico (CVSS 10) explotado activamente — qué hacer si lo tienes expuesto</title>
				<link>https://javierin.com/ivanti-sentry-rce-critico-cvss-10-explotado-activamente-que-hacer-si-lo-tienes-e/</link>
				<pubDate>Thu, 11 Jun 2026 09:04:33 +0000</pubDate>
				<guid>https://javierin.com/ivanti-sentry-rce-critico-cvss-10-explotado-activamente-que-hacer-si-lo-tienes-e/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;h2&gt;Qué es Ivanti Sentry y por qué esto importa&lt;/h2&gt;&lt;p&gt;Ivanti Sentry (antes MobileIron Sentry) es una pasarela de acceso móvil seguro que actúa como proxy entre dispositivos móviles corporativos y sistemas internos: correo Exchange, SharePoint, aplicaciones internas. En entornos con MDM/EMM, suele estar expuesto directamente a Internet. Ahí está el problema.&lt;/p&gt;&lt;h2&gt;La vulnerabilidad: RCE con root, sin autenticación&lt;/h2&gt;&lt;p&gt;Ivanti ha parcheado dos vulnerabilidades críticas en Sentry, una de ellas con severidad máxima (CVSS 10.0). La más grave permite a un atacante remoto, sin necesidad de autenticarse, ejecutar código arbitrario con privilegios de root. No hay barra más baja: acceso total al sistema, desde Internet, sin credenciales.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Fable de Anthropic y el problema de los guardarraíles: demasiado cauto para la seguridad real</title>
				<link>https://javierin.com/fable-de-anthropic-y-el-problema-de-los-guardarrailes-demasiado-cauto-para-la-se/</link>
				<pubDate>Thu, 11 Jun 2026 09:02:49 +0000</pubDate>
				<guid>https://javierin.com/fable-de-anthropic-y-el-problema-de-los-guardarrailes-demasiado-cauto-para-la-se/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Fable es el nuevo modelo de Anthropic, presentado como un salto importante sobre la familia Claude 3. Pero en la comunidad de seguridad hay una queja que se repite con puntualidad suiza en cada gran release de LLM: los guardarraíles son tan agresivos que el modelo se vuelve poco útil para trabajo profesional legítimo.&lt;/p&gt;&lt;h2&gt;El problema concreto&lt;/h2&gt;&lt;p&gt;Los investigadores reportan rechazos en consultas completamente estándar: análisis de malware, escritura de pruebas de concepto para CVEs conocidos, preguntas sobre técnicas de explotación en contexto de CTF o red team, revisión de código con comportamiento malicioso para refactorizarlo... Tareas que cualquier profesional con una OSCP activa o que trabaje en un SOC hace a diario.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Alpine Linux 3.24: kernel 6.18 LTS, GNOME 50 y el debut de COSMIC</title>
				<link>https://javierin.com/alpine-linux-3-24-kernel-6-18-lts-gnome-50-y-el-debut-de-cosmic/</link>
				<pubDate>Wed, 10 Jun 2026 09:03:25 +0000</pubDate>
				<guid>https://javierin.com/alpine-linux-3-24-kernel-6-18-lts-gnome-50-y-el-debut-de-cosmic/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Alpine Linux 3.24 acaba de publicarse y, aunque mucha gente lo asocia exclusivamente a imágenes Docker de 5 MB, este release trae novedades que afectan tanto a quienes lo usan en contenedores como a quienes lo tienen corriendo en hardware real.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Lo más relevante: kernel 6.18 LTS&lt;/h2&gt;&#xA;&lt;p&gt;El salto a Linux 6.18 LTS es el cambio de más peso. Un kernel LTS implica soporte prolongado de backports de seguridad y correcciones de estabilidad, lo que encaja perfectamente con la filosofía de Alpine: base mínima, fiable y actualizable sin sorpresas. Para entornos de contenedores esto tiene impacto directo: si construyes imágenes &lt;code&gt;FROM alpine:3.24&lt;/code&gt;, el kernel que corre por debajo en el host (o en el build runner) se beneficiará de las mejoras de 6.18 en áreas como io_uring, scheduler CFS y soporte de hardware más reciente.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Hackean repos de Microsoft en GitHub para robar credenciales a desarrolladores de IA y Azure</title>
				<link>https://javierin.com/hackean-repos-de-microsoft-en-github-para-robar-credenciales-a-desarrolladores-d/</link>
				<pubDate>Tue, 09 Jun 2026 09:02:29 +0000</pubDate>
				<guid>https://javierin.com/hackean-repos-de-microsoft-en-github-para-robar-credenciales-a-desarrolladores-d/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Microsoft ha tenido que cerrar decenas de repositorios públicos de GitHub relacionados con herramientas de Azure e IA tras confirmar que habían sido comprometidos en un ataque dirigido a robar contraseñas de desarrolladores. El patrón es conocido y el impacto potencial es serio: alguien logró acceso a repos de código abierto de confianza y los usó como vector para llegar a los sistemas de quienes los consumen.&lt;/p&gt;&#xA;&#xA;&lt;h2&gt;Qué ha ocurrido&lt;/h2&gt;&#xA;&lt;p&gt;El ataque responde al modelo de &lt;em&gt;supply chain attack&lt;/em&gt;: en lugar de ir directamente contra los desarrolladores objetivo, el atacante compromete una herramienta o librería de confianza que ellos ya utilizan. En este caso, los repos afectados son herramientas open source de Microsoft para Azure y para desarrollo con IA, exactamente el tipo de dependencias que se instalan sin cuestionarlas porque «viene de Microsoft».&lt;/p&gt;</description>
			</item>
			<item>
				<title>DeepSeek en empresas: soberanía del dato, riesgo real y por qué el autoalojamiento es la respuesta sensata</title>
				<link>https://javierin.com/deepseek-en-empresas-soberania-del-dato-riesgo-real-y-por-que-el-autoalojamiento/</link>
				<pubDate>Sat, 06 Jun 2026 09:03:17 +0000</pubDate>
				<guid>https://javierin.com/deepseek-en-empresas-soberania-del-dato-riesgo-real-y-por-que-el-autoalojamiento/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;h2&gt;El coste de la IA empieza a pesar… y ahí aparece DeepSeek&lt;/h2&gt;&lt;p&gt;Xataka recoge algo que muchos ya intuían: el gasto en APIs de IA generativa a escala está empezando a doler, y algunas empresas estadounidenses están mirando a DeepSeek como alternativa económicamente competitiva. No es irracional: DeepSeek R1 y sus variantes son modelos con rendimiento comparable a GPT-4o en muchos benchmarks publicados, y con un coste de inferencia significativamente menor. El problema no es el modelo. El problema es &lt;em&gt;dónde&lt;/em&gt; corre y &lt;em&gt;quién&lt;/em&gt; lo opera.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Blender 5.2 LTS en beta: Thin Wall Mode y lo que cambia para makers que imprimen en 3D</title>
				<link>https://javierin.com/blender-5-2-lts-en-beta-thin-wall-mode-y-lo-que-cambia-para-makers-que-imprimen/</link>
				<pubDate>Fri, 05 Jun 2026 09:03:02 +0000</pubDate>
				<guid>https://javierin.com/blender-5-2-lts-en-beta-thin-wall-mode-y-lo-que-cambia-para-makers-que-imprimen/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Blender tiene un calendario de releases bien establecido y la etiqueta LTS no es cosmética: significa soporte con correcciones durante aproximadamente dos años, lo que la convierte en la rama preferible cuando la estabilidad importa más que acceder a las últimas funciones experimentales. La versión 5.2 LTS acaba de entrar en beta pública y trae varias novedades que merecen atención, especialmente si usas Blender como herramienta maker para modelar piezas destinadas a impresión 3D.&lt;/p&gt;</description>
			</item>
			<item>
				<title>HTTP/2 Bomb (CVE-2026-49975): el ataque que agota la RAM de tu servidor en segundos</title>
				<link>https://javierin.com/http-2-bomb-cve-2026-49975-el-ataque-que-agota-la-ram-de-tu-servidor-en-segundos/</link>
				<pubDate>Fri, 05 Jun 2026 06:08:08 +0000</pubDate>
				<guid>https://javierin.com/http-2-bomb-cve-2026-49975-el-ataque-que-agota-la-ram-de-tu-servidor-en-segundos/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Si administras servidores web con HTTP/2 habilitado, tienes deberes para esta semana: revisar versiones y aplicar parche. Ha aparecido un ataque de denegación de servicio bautizado como &lt;strong&gt;HTTP/2 Bomb&lt;/strong&gt;, registrado como &lt;strong&gt;CVE-2026-49975&lt;/strong&gt; en el ecosistema de Apache httpd, que es capaz de dejar inservible un servidor en cuestión de segundos disparando el consumo de RAM hasta agotar la memoria del proceso.&lt;/p&gt;&lt;h2&gt;Qué es y por qué HTTP/2 es el vector ideal&lt;/h2&gt;&lt;p&gt;El concepto de «bomba» en seguridad —zip bomb, XML bomb, gzip bomb— describe un patrón donde una entrada pequeña genera un consumo de recursos desproporcionado en el receptor. HTTP/2 introduce características como &lt;em&gt;header compression&lt;/em&gt; (HPACK), &lt;em&gt;stream multiplexing&lt;/em&gt; y gestión de ventanas de control de flujo que, si no se implementan con límites estrictos, pueden convertirse en palanca para exactamente este tipo de amplificación de memoria.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Eneru 6.0: apagado ordenado de todo tu homelab cuando falla la luz</title>
				<link>https://javierin.com/eneru-6-0-apagado-ordenado-de-todo-tu-homelab-cuando-falla-la-luz/</link>
				<pubDate>Fri, 05 Jun 2026 06:06:07 +0000</pubDate>
				<guid>https://javierin.com/eneru-6-0-apagado-ordenado-de-todo-tu-homelab-cuando-falla-la-luz/</guid>
				<description>&lt;p class=&#34;byline&#34;&gt;&lt;em&gt;Por Javier&lt;/em&gt;&lt;/p&gt;&lt;h2&gt;El problema que Eneru resuelve (y que NUT solo no cubre)&lt;/h2&gt;&lt;p&gt;NUT (Network UPS Tools) hace bien su trabajo: detecta que la batería baja y manda una señal de apagado. El problema es que esa señal solo llega a la máquina donde corre el cliente NUT. Si tienes un Proxmox con ocho VMs, un TrueNAS y varios LXCs en otro nodo, lo que ocurre en la práctica es que el host se apaga, y todo lo demás muere de golpe. Eso es exactamente cómo se pierden datos: no por el corte en sí, sino por el apagado desordenado.&lt;/p&gt;</description>
			</item>
	</channel>
</rss>
