FinAR
Archivo

Tech del día

miércoles, 29 de julio de 2026

Fallo crítico en Rails de Active Storage expone secretos y credenciales del servidor (CVE-2026-66066, CVSS 9.5)
Seguridad

Fallo crítico en Rails de Active Storage expone secretos y credenciales del servidor (CVE-2026-66066, CVSS 9.5)

Una vulnerabilidad sin autenticación en Rails Active Storage permite a atacantes leer archivos arbitrarios del servidor mediante uploads de imagen manipulados. Expone secret_key_base, contraseñas de BD, credenciales de almacenamiento en cloud. CVSS 9.5 = crítica sin remedio fácil. Impacto: cualquier Rails app con Active Storage sin parche inmediato está vulnerable a extracción de secretos de producción. Acción: parchear YA todas las versiones de Rails afectadas (se necesita especificar versión en boletín oficial); revisar logs de upload de imagen de últimos 90 días; rotar secretos si sospechás exposición.

Leer nota completa
Industria
Industria

Big Tech reporting: Microsoft gana $84.7B de ingresos (+10%) y sube capex en IA; Meta baja ganancia 14% por gasto sin ROI claro

En earnings Q4 2026 (29 jul): Microsoft ganancia +31.6% pese a capex IA creciente, señalizando que inversión IA empieza a rentabilizar (Azure/Copilot momentum). Meta pierde margen neto (ganancia -14%) mientras sube costos de infra IA sin retorno evidente aún. Zuckerberg critica 'centralización' de OpenAI/Anthropic, apuesta por open-weights. Impacto de industria: divergencia clara: Microsoft/cloud ganan; Meta/ads-dependent sufre. Implicación: startups IA dependen de big tech como buyers, presión a márgenes. Acción: si vendés a Meta, espera presión de precio; si eres startupista IA B2B, apunta a Microsoft/Azure stack.

Leer nota completa
Seguridad
Seguridad

Antropic Claude Mythos encuentra exploits de criptografía débil; comprime vulnerability management timelines sin solución clara

Claude Mythos Preview (modelo de agente de seguridad de Anthropic) descubrió nuevos ataques contra algoritmos criptográficos estándar (AES testeo). Crítico: IA está encontrando bugs más rápido que patches humanos pueden ser deployados. CVSS scoring tradicional asume humans debuguean; ahora adversarios usan IA también. Impacto: vulnerability management playbook 'está roto' (cita The Hacker News). Equipos de 5 personas no pueden competir contra AI-assisted pentesting. Acción: migrar a patching automático donde sea posible (Dependabot cooldown de 3 días GitHub nuevo ya es insuficiente); invertir en automated response (Uptycs, Snyk, similar); revisar qué custom crypto tenés y planteá migrar a librerías mainstream que reciben más auditoría.

Leer nota completa
← Volver al día actualmiércoles, 29 de julio de 2026