CyberCrónicas · Edición 009 7 de octubre de 2026

Edición del día

La confianza digital, bajo fuego

Doce historias marcan la jornada: una brecha masiva en el registro nacional danés, fallas críticas en infraestructura empresarial y una nueva etapa en la carrera global por desarrollar y regular modelos avanzados de inteligencia artificial.

12 noticias 7 de ciberseguridad • 5 de IA
Ilustración editorial de un centro de operaciones que sigue una amenaza a través de una red digital

Ciberseguridad

Datos nacionales expuestos, parches críticos y una conferencia que reúne a la comunidad hacker latinoamericana.

Dinamarca · Identidad nacional

Ciberataque masivo expone los datos de casi 9 millones de personas en Dinamarca

El Registro Nacional de Dinamarca sufrió un ciberataque que filtró información personal de alrededor de 9 millones de personas, incluyendo nombres completos, direcciones postales y otros datos sensibles. La brecha se originó por el uso indebido de las credenciales que una empresa privada danesa tenía para acceder al Registro Central de Personas (CPR); las autoridades suspendieron el acceso de esa compañía y calificaron lo ocurrido de extremadamente grave. La ministra de Digitalización ordenó una revisión exhaustiva de la seguridad del sistema y pidió a la población mantenerse alerta ante llamadas y correos sospechosos.

Por qué importa: El CPR es la columna vertebral digital de Dinamarca —un solo número de 10 dígitos identifica a cada residente ante la administración, la banca y la sanidad—, por lo que esta brecha abre la puerta a fraudes de identidad a gran escala.

Leer en Demócrata Fuente: Demócrata

FBI · Gestión de parches

El FBI culpa a un contratista de Accenture por no aplicar un parche en la brecha de ShinyHunters

El FBI retiró al contratista responsable de su plataforma de recursos humanos Oracle PeopleSoft tras la brecha de ShinyHunters: una revisión interna determinó que el incidente ocurrió porque un tercero no aplicó un parche de seguridad emitido explícitamente para proteger la plataforma. Según Reuters, la organización involucrada era Accenture. ShinyHunters había reivindicado en septiembre el robo de 2 a 3 TB de datos de empleados y solicitantes, y esta semana se supo que su presunto líder, “Rey” (Saif al-Din Khader), fue detenido en Jordania y ahora colabora con el FBI.

Por qué importa: Ni la propia agencia federal de investigación de EE. UU. está a salvo de un parche sin aplicar por parte de un proveedor: la gestión de parches de terceros es tan crítica como la de la propia organización.

Leer en SecurityWeek Fuente: SecurityWeek

Atlassian · Acceso a archivos

Atlassian publica un parche crítico (CVE-2026-21589): atacantes sin credenciales podían leer archivos de Jira y Confluence

Atlassian publicó una vulnerabilidad crítica de acceso arbitrario a archivos (puntuación CVSS 9.3) que afecta a las ediciones Data Center autogestionadas de Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible y Fisheye. Un atacante no autenticado podía leer archivos específicos del directorio raíz web —incluyendo cadenas de conexión a bases de datos y credenciales— con solo conocer su ruta exacta. La compañía ya parcheó sus productos en la nube y recomienda actualizar de inmediato y restringir el acceso externo hasta hacerlo.

Por qué importa: Las instancias autogestionadas de Atlassian suelen contener los secretos de toda la operación de software de una empresa; un lector de archivos sin autenticación es una puerta directa a esas credenciales.

Leer en Help Net Security Fuente: Help Net Security

MikroTik · Ejecución remota

Vulnerabilidad crítica en MikroTik RouterOS (CVE-2026-84411) permite ejecutar código remoto con privilegios de root

Una falla de desbordamiento de enteros (CVSS 9.8) en el servicio web de gestión WebFig de MikroTik RouterOS permite a atacantes remotos no autenticados provocar denegación de servicio o ejecutar código arbitrario con privilegios de root. Más de 364.000 dispositivos exponen la interfaz web a internet y la adopción del parche (RouterOS 7.24) era prácticamente nula al momento de la divulgación. Los administradores deben actualizar y restringir el acceso a WebFig desde internet.

Por qué importa: Con cientos de miles de routers expuestos y un parche casi sin adoptar, esta es una de las superficies de ataque más amplias y accesibles de la semana.

Leer en DailyCVE Fuente: DailyCVE

Citrix NetScaler · Explotación activa

CISA añade la vulnerabilidad CVE-2026-88779 de Citrix NetScaler a su catálogo de vulnerabilidades explotadas

CISA incorporó el 4 de octubre la vulnerabilidad CVE-2026-88779 de Citrix NetScaler ADC y Gateway (CVSS 8.7, un desbordamiento de memoria que puede causar denegación de servicio) a su catálogo de vulnerabilidades explotadas conocidas, lo que confirma que hay explotación activa. El fallo solo afecta a dispositivos configurados como proveedor de servicios o de identidad SAML, y el plazo federal de remediación vence el 7 de octubre. Citrix publicó versiones corregidas.

Por qué importa: NetScaler suele estar en el borde de la red y sostener la autenticación corporativa; un ataque que lo tumba puede dejar sin acceso a empleados, usuarios remotos y clientes.

Leer en Cybercory Fuente: Cybercory

GitLab · AI Gateway

GitLab parchea una vulnerabilidad crítica (CVSS 9.9) que permitía ejecutar comandos en su AI Gateway

GitLab corrigió CVE-2026-90970, una falla crítica en GitLab AI Gateway por la que un usuario autenticado con acceso a la plataforma Duo Agent podía escapar del sandbox de plantillas de prompts y ejecutar comandos en el servidor del gateway. La infraestructura alojada por GitLab ya está parcheada; solo los despliegues autogestionados deben actualizar a las versiones 19.2.4, 19.3.2 o 19.4.1. No se ha reportado explotación en ataques reales ni se publicó prueba de concepto.

Por qué importa: El gateway intermedia entre GitLab Duo y los modelos de IA y maneja secretos de autenticación; comprometerlo podría convertirlo en puerta de entrada a la infraestructura de toda una organización.

Leer en ThaiCERT Fuente: ThaiCERT

Buenos Aires · Ekoparty

Ekoparty 2026: la mayor conferencia de hackers de América Latina arranca hoy en Buenos Aires

La edición número 22 de Ekoparty, una de las conferencias de hackers y ciberseguridad más importantes de América Latina, se realiza el 7, 8 y 9 de octubre en el Centro de Convenciones de Buenos Aires bajo la consigna “Abrazar el caos”. Las charlas explorarán vulnerabilidades en sistemas de IA, modelos de lenguaje, infraestructura crítica, transporte y dispositivos —incluidos agentes de IA que generan exploits de forma autónoma— con invitados internacionales como Chema Alonso. Tras su primera edición en Miami este año, la conferencia regresa a la ciudad donde nació en 2001.

Por qué importa: Ekoparty es el termómetro de la investigación en seguridad de la región; lo que se presenta allí anticipa las técnicas y debates que marcarán la agenda del año.

Leer en ROS 24 Fuente: ROS 24

Inteligencia artificial

Un nuevo modelo europeo, inversión pública asiática y cambios regulatorios desde Washington hasta Londres.

Mistral · Modelos abiertos

Mistral presenta Mistral Large 4 (“Le Chonk”), su nuevo modelo insignia para competir con los modelos chinos abiertos

La startup francesa Mistral AI presentó el 6 de octubre Mistral Large 4, su nuevo modelo insignia con 1,05 billones de parámetros y ventana de contexto de un millón de tokens, disponible primero por API. Según la compañía, reduce la brecha con los mejores modelos abiertos del mundo —segmento liderado por firmas chinas— y destaca en pruebas de ciberseguridad ofensiva (93% en Cybench), aunque los resultados independientes aún deben confirmarlo. Los pesos abiertos llegarán el 27 de octubre, tras pruebas previas con expertos en ciberseguridad y autoridades.

Por qué importa: Es la apuesta de Europa por no quedar fuera de la carrera de modelos abiertos, y su enfoque en capacidades de ciberseguridad reabre el debate sobre qué tan accesibles deben ser estas capacidades.

Leer en Le Monde Fuente: Le Monde

Corea del Sur · IA de frontera

Corea del Sur invertirá 3.500 millones de dólares en desarrollar un modelo de IA de frontera desde 2027

El Ministerio de Ciencia y TIC de Corea del Sur anunció un programa de 4,7 billones de wones (unos 3.500 millones de dólares) para desarrollar un modelo de IA de frontera a partir de marzo de 2027. El gobierno elegirá al desarrollador principal mediante licitación tras la aprobación del presupuesto, combinando inversión estatal con fondos privados y concentrando chips, datos y talento. El programa será independiente de su actual iniciativa de modelos fundacionales nacionales.

Por qué importa: Seúl entra de lleno a la carrera de los modelos de frontera con dinero público, apostando a que concentrar cómputo y talento puede compensar la ventaja de escala de EE. UU. y China.

Leer en Reuters Fuente: Reuters

Estados Unidos · Política de IA

Trump nombra a Jay Clayton como “zar de la IA” al frente de la nueva Super Intelligence Force

El presidente Trump designó al director de Inteligencia Nacional, Jay Clayton, para liderar la “Super Intelligence Force”, un grupo de trabajo con 120 días para informar sobre los riesgos y oportunidades de la IA y recomendar el papel que debe jugar el gobierno. La fuerza incluirá como vicepresidentes a Emil Michael (Pentágono), Scott Kupor (OPM) y Andrew Ferguson (FTC), además del vicepresidente Vance y el secretario de Defensa Hegseth. Expertos esperan que Clayton trabaje con el Congreso en posibles leyes, aunque la administración se opone a regulaciones que frenen la competencia con China.

Por qué importa: Centraliza la política de IA de EE. UU. en el círculo íntimo del Ejecutivo; lo que salga de esos 120 días definirá si Washington regula o simplemente acelera.

Leer en Nextgov/FCW Fuente: Nextgov/FCW

Estados Unidos · Terminología oficial

El Departamento de Justicia de EE. UU. ordena a su personal decir “superinteligencia” en lugar de “IA”

El Departamento de Justicia instruyó a sus empleados a usar “superinteligencia” y “SI” en lugar de “inteligencia artificial” e “IA” en comunicaciones públicas, documentos oficiales e incluso escritos judiciales, según un memorando visto por Reuters. La directiva, firmada el 6 de octubre por el subfiscal general Trent McCotter, aplica una orden ejecutiva de Trump del 29 de septiembre que impone el cambio terminológico en todo el gobierno federal.

Por qué importa: Más allá de lo anecdótico, la orden formaliza el marco discursivo con el que el gobierno federal hablará de la tecnología durante los próximos años —y anticipa cómo podrían redactarse futuras normas.

Leer en Reuters Fuente: Reuters

Reino Unido · IA en salud

Reino Unido acepta las 44 recomendaciones para regular la IA en la salud y abre la fase 3 de su sandbox AI Airlock

El gobierno británico aceptó las 44 recomendaciones de la Comisión Nacional sobre la Regulación de la IA en la Salud y publicó su plan de implementación, que apunta a una regulación ágil basada en el ciclo de vida de los dispositivos médicos con IA. En paralelo, la agencia reguladora MHRA abrió las solicitudes para la tercera fase de AI Airlock, su sandbox regulatorio para dispositivos médicos con IA, centrada en la vigilancia posterior a la comercialización. Una hoja de ruta completa llegará en la primavera de 2027.

Por qué importa: Es el primer marco integral que pasa de evaluar los dispositivos de IA médica una sola vez a vigilarlos durante toda su vida útil, un modelo que otros países probablemente copiarán.

Leer en GOV.UK Fuente: GOV.UK

Esta edición es una instantánea editorial fechada. Las noticias y cifras no se actualizan mientras la página está abierta; los enlaces llevan a las publicaciones originales para consultar cambios posteriores.