11 de abril de 2026

Explotación activa de un zero-day en Adobe Acrobat Reader con PDFs maliciosos desde diciembre

Se está explotando un zero-day que afecta a Adobe Acrobat Reader mediante PDFs maliciosos desde al menos diciembre. La campaña combina robo de información con indicios de fases posteriores que podrían habilitar RCE y posibles intentos de evasión del sandbox.

Entry image

El PDF sigue siendo uno de los formatos más aprovechados para atacar a usuarios y organizaciones porque se percibe como ‘inofensivo’, circula a diario por correo y mensajería corporativa, y suele abrirse con herramientas muy extendidas. Ese contexto es especialmente preocupante cuando el punto de entrada es un fallo no corregido públicamente en un lector tan ubicuo como Adobe Acrobat Reader, ya que reduce la fricción del ataque a un gesto rutinario: abrir un archivo.

La actividad observada gira en torno a un zero-day presuntamente sin parche confirmado y que estaría siendo explotado ‘en la naturaleza’ desde, como mínimo, diciembre. El vector es un documento PDF manipulado de forma específica, y el escenario descrito no requiere más interacción que la apertura del fichero por parte de la víctima. Además, se menciona que el ataque funciona incluso en la versión más reciente del producto, lo que apunta a un riesgo amplio en entornos donde Reader/Acrobat está instalado por defecto.

Uno de los elementos técnicos relevantes es el uso de fingerprinting para adaptar el comportamiento del exploit al entorno, una táctica habitual cuando el atacante quiere aumentar la fiabilidad y reducir fallos visibles. Tras la ejecución inicial, se ha observado robo de información local, apoyado en el abuso de APIs con privilegios dentro de Acrobat. En concreto, aparecen llamadas a util.readFileIntoStream y RSS.addFeed, que pueden emplearse para acceder a contenido del sistema y facilitar la extracción de datos. Este tipo de abuso es especialmente sensible porque combina capacidades ‘legítimas’ del software con una intención claramente maliciosa.

También hay indicios de que, tras la fase de recopilación, se podrían desplegar exploits o cargas adicionales. Esa secuencia encaja con cadenas de ataque donde primero se valida el objetivo y se extraen datos de interés, y después se intenta ampliar el control, con el riesgo potencial de ejecución remota de código (RCE) y ataques orientados a romper o eludir el sandbox (SBX). Si el encadenamiento culmina con éxito, el impacto podría escalar desde la exposición de ficheros locales hasta el control completo del equipo.

En la parte de ingeniería social, se han visto señuelos de phishing en ruso vinculados a eventos del sector de petróleo y gas en Rusia, lo que sugiere una campaña con objetivos concretos, aunque el mecanismo técnico puede reutilizarse fácilmente en otras temáticas y regiones.

Mientras se clarifica el estado de un parche, la prioridad defensiva es reducir superficie de ataque y aumentar la visibilidad. A nivel práctico, conviene endurecer el manejo de PDFs (especialmente los no solicitados), abrirlos en visores alternativos o entornos aislados cuando sea viable, y elevar la monitorización de procesos y conexiones salientes asociadas a Acrobat/Reader. Como mitigación de red específica, resulta útil vigilar o bloquear tráfico HTTP/HTTPS cuyo User-Agent contenga la cadena ‘Adobe Synchronizer’, además de alertar por uso anómalo de util.readFileIntoStream y RSS.addFeed en telemetría de endpoints. Complementariamente, reforzar controles anti-phishing y la concienciación interna reduce la probabilidad de que el primer paso –abrir el PDF– llegue a producirse.

Más información

La entrada Explotación activa de un zero-day en Adobe Acrobat Reader con PDFs maliciosos desde diciembre se publicó primero en Una Al Día.



☞ El artículo completo original de Hispasec lo puedes ver aquí

El CEO de Mistral manda un mensaje a Europa: se acabó ser el vasallo tecnológico de Estados Unidos

El CEO de Mistral manda un mensaje a Europa: se acabó ser el vasallo tecnológico de Estados Unidos

Mistral se está erigiendo como el pilar de la inteligencia artificial europea. Hace unas semanas contamos que la startup francesa había levantado otros 830 millones de dólares para crear centros de datos de IA en Europa. Arthur Mensch es el CEO de la compañía y, de un tiempo a esta parte, se está erigiendo como una de las voces poderosas dentro de la iniciativa de soberanía tecnológica europea. Su nuevo aviso es que Europa no no puede ser un “estado vasallo” de Estados Unidos y ha publicado una hoja de ruta para que Europa lidere la IA.

No será fácil.

Volantazo europeo. Hay quien se queja de que todo no puede ser política, pero realmente la política es algo que impregna muchas capas y el giro europeo en busca de la soberanía tecnológica tiene mucho que ver con esto. Es algo que ha coincidido con el regreso de Donald Trump debido a que Europa se ha dado cuenta de que, entre amenazas y los “que te invado Groenlandia”, no puede confiar en su aliado.

Con las tecnológicas estadounidenses muy metidas dentro del ideario que marca su Gobierno, hay una demanda de alternativas europeas soberanas que no dependan de las Big Tech estadounidenses ni de cómo éstas puedan tratar sus datos sensibles. Pasa con los cohetes, los satélites, los chips y hasta con Microsoft Office. Y la IA no es una excepción.

Medidas. Justo ahí es donde entra en juego Mistral. Como máximo exponente de la IA europea (dentro de la IA generativa, ya que también tenemos la suite de la española Freepik como una de las empresas más importantes de este campo), Mistral y su CEO son voces con cierto peso a la hora de hablar del que parece ser el único tema de conversación estos últimos meses. Y Mensch tiene claro que Europa no puede ser un “vasallo” de las tecnológicas de Estados Unidos.

Por ello, han publicado “IA europea: una hoja de ruta para liderarla”, un largo documento en el que insta a las instituciones de la Unión Europea a agilizar los trámites y permisos para aprovechar su posición de mercado único de más de 450 millones de personas y compaginar el talento de los diferentes países al servicio de la IA. De la IA europea, claro. Las premisas están claras:

  • Atraer y retener el talento.
  • Liberar todo el potencial del mercado único.
  • Adoptar la IA europea en todos los frentes económicos.
  • Potenciar Europa con infraestructura crítica para la IA.

80%. Cada una de las medidas tiene una serie de puntos en los que se detalla cómo sería la forma óptima de proceder (según Mistral) para lograr ese liderato europeo y dejar de depender de la tecnología extranjera. Y uno de los puntos a tener en cuenta es que Europa tiene la posibilidad de comandar, pero se enfrenta a un dato demoledor: el 80% de la infraestructura digital sigue dependiendo de proveedores no comunitarios.

Por aterrizarlo: si un ministerio necesita una suite ofimática, recurre a Google o Microsoft. Si un hospital necesita una IA, va a ChatGPT o a Huawei. Si acotamos a la IA, Mistral estima que sólo un 20% de las empresas de la UE han adoptado la IA y que apenas un 11% de las PYME aprovecha su potencial.

Tirón de orejas a la Europa reguladora. Lo que apuntan es que esa situación nos hace vulnerables a los controles extraterritoriales que ponen en jaque la autonomía estratégica de los países miembros. Defienden que esta hoja de ruta no es un ejercicio teórico, sino algo práctico que se sostiene sobre tres principios clave:

  • Acción sobre teoría.
  • Unidad frente a la fragmentación de cada uno de los gobiernos.
  • Y el más importante: la velocidad es es cuestionable. Hay que encontrar vías rápidas para atraer talento y capital para que los más innovadores de Europa no se queden atrás, atrapados en regulaciones que toman su tiempo.

Ambición. Avisan que es algo con potencial no sólo para Mistral, sino para todo el ecosistema, un ecosistema en el que Mistral ya está muy, pero que muy bien posicionada. Parte de los 830 millones que han levantado irán a parar a sus instalaciones cerca de París en las que habrá 13.800 chips GB3000 de NVIDIA (de NVIDIA no te puedes independizar…), pero no será el único.

De cara a 2027 esperan tener una instalación de 1.200 millones de euros en Suecia con 23 MW de capacidad de cómputo. En total, esperan conseguir 200 MW de capacidad para finales del año que viene. Está muy, muy lejos de China y, sobre todo, de Estados unidos, pero aunque la distancia sea enorme, es un paso importante.

La cara B del asunto. Ahora bien, todo tiene un girito, y el de esta enorme cantidad de dinero es que esta ronda no es capital riesgo, sino financiación de deuda. Los principales bancos franceses han prestado este dinero para crear centros de datos y, mientras el capital riesgo no se devuelve, la deuda sí, y con intereses.

Da igual si a Mistral le sale bien la jugada o no, incluso si la burbuja de la IA estalla: los bancos que han prestado el dinero esperan recibirlo con los mencionados intereses independientemente de cómo vaya el negocio. Es una presión añadida para la empresa, pero también un síntoma de que confían en lo que están construyendo.

En Xataka | El hito de ChatGPT no es ser una buena IA: es haberse convertido en una de las mayores captadoras de atención de la historia

-
La noticia El CEO de Mistral manda un mensaje a Europa: se acabó ser el vasallo tecnológico de Estados Unidos fue publicada originalmente en Xataka por Alejandro Alcolea .



☞ El artículo completo original de Alejandro Alcolea lo puedes ver aquí

Europa se ha cansado de ser el "actor secundario" de la NASA. Y por eso está empezando a trabajar con China

Europa se ha cansado de ser el "actor secundario" de la NASA. Y por eso está empezando a trabajar con China

La Agencia Espacial Europea (ESA) y la Academia China de Ciencias (CAS) se han asociado para poner en marcha una ambiciosa misión, dirigida a estudiar los mecanismos empleados por la Tierra para protegerse de las inclemencias solares.

Estaba previsto que la misión SMILE se lanzase este 9 de abril, pero un pequeño problema técnico ha obligado a posponerla hasta una fecha que aún no está clara. De cualquier modo, es solo una pequeña piedra en el camino para una misión que refuerza la intención de Europa de unir fuerzas al que a día de hoy se considera la competencia directa de la NASA en muchas cuestiones espaciales. Dados los vaivenes que enfrenta Estados Unidos en materia científica, podría ser una idea interesante. 

El protector solar terrestre bajo lupa. La misión SMILE (Solar wind Magnetosphere Ionosphere Link Explorer) cuenta con cuatro instrumentos dirigidos a analizar la interacción de los vientos solares con la magnetosfera que actúa como escudo de la Tierra. 

Es una misión necesaria por muchos motivos. Por un lado, porque muchos de los mecanismos empleados por la Tierra para protegerse de las radiaciones solares siguen siendo en parte un misterio. Y, por otro, porque el análisis de datos podría ayudar a predecir las tormentas solares con más exactitud. Actualmente se puede saber con alta probabilidad si van a ocurrir, pero la situación dista mucho de ser exacta. Dado que este tipo de eventos afectan a los sistemas de comunicaciones terrestres, la previsión sería un punto clave

Cuatro instrumentos. Los instrumentos con los que cuenta SMILE son el Soft X-ray Imager (SXI), el Light Ion Analyzer (LIA), el Detector Plane Assembly (DPA) y el Ultraviolet Imager (UVI). El SXI se encarga de tomar imágenes de rayos X para estudiar las fronteras de la magnetosfera, mientras que el DPA aporta soporte mecánico y térmico. Es decir, ayuda a mantener los sistemas de toma de imágenes a una temperatura estable, algo esencial dada la cercanía al Sol. 

En cuanto a LIA, su función es analizar las partículas ionizadas. Los vientos solares consisten en un flujo de partículas ionizadas que se forman en la corona del Sol y se liberan hacia el espacio. Están directamente relacionadas con los efectos perjudiciales de las tormentas solares, por lo que es importante analizarlas. Por su parte, UVI se encarga de tomar imágenes en el rango ultravioleta del espectro. Sobre todo tomarán imágenes de auroras, íntimamente ligadas a los picos de actividad solar.

Contribución europea y china. Europea ha aportado los instrumentos SXI y DPA, además del cohete Vega que impulsará el satélite y todos sus instrumentos al espacio. Por su parte, China ha desarrollado los instrumentos UVI y LIA, así como la plataforma satelital del conjunto SMILE. 

Tampoco falta España. Uno de los instrumentos de SMILE, el DPA, se ha desarrollado en el Instituto Nacional de Técnica Aeroespacial (INTA) español

Poco reconocimiento. La NASA le ha cedido a Canadá un asiento en la cápsula Orión para viajar a la Luna. El canadiense Jeremy Hansen es uno de los tripulantes de Artemis II, a pesar de no haber viajado nunca al espacio. Canadá no ha participado en el desarrollo tecnológico de la misión. Europa, en cambio, ha proporcionado el sistema de motores que ha impulsado a los cuatro astronautas hacia nuestro satélite. Aun así, apenas se ha hecho mención a la importante contribución de la ESA durante el desarrollo de Artemis II.. 

Por qué China. Hace mucho tiempo que China dejó de ser una potencia espacial emergente, para convertirse en una de las más consolidadas del panorama actual. Con su Estación Espacial Tiangong asentada en la órbita baja, es la única instalación de este tipo además de la Estación Espacial Internacional. Su misión lunar cuenta con una gran relevancia gracias a la exploración de las misiones no tripuladas Chang’e. Además, espera llevar a sus propios taikonautas (así se conoce a los astronautas chinos) al satélite en 2030. También es importante su exploración en Marte gracias a rovers como Zhurong

Chinese Tiangong Space Station Tiangong

¿Horas bajas para la NASA? El gobierno de Donald Trump quiere hacer recortes drásticos a la ciencia con inversión pública en Estados Unidos y posiblemente la NASA no se escape. Por eso, puede ser un buen momento para buscar otros apoyos en la carrera espacial, como ya está haciendo la ESA con SMILE. 

Eso no quiere decir que vaya a dejar de colaborar con la NASA, pero sí que es cierto que se abre a explorar nuevos socios. Si hay algo que nos ha enseñado la historia es que la mejor manera de avanzar en la carrera espacial es dejar a un lado los egos y avanzar en equipo. Cerrarse solo a un compañero de viaje puede acabar siendo contraproducente. 

Imágenes | ESA | Shujianyang

En Xataka | La comida de los astronautas no resulta apetecible de primeras, menos en China


-
La noticia Europa se ha cansado de ser el "actor secundario" de la NASA. Y por eso está empezando a trabajar con China fue publicada originalmente en Xataka por Azucena Martín .



☞ El artículo completo original de Azucena Martín lo puedes ver aquí

Explotación activa de CVE-2026-0740 en Ninja Forms File Uploads pone en riesgo miles de WordPress

Se está explotando activamente CVE-2026-0740, un fallo crítico ( CVSS 9.8 ) en el add-on premium Ninja Forms File Uploads para WordPress que permite subir archivos de forma arbitraria sin autenticación. El resultado puede ser ejecución remota de código (RCE) y control total del sitio si se suben scripts maliciosos. La corrección completa está en Ninja Forms File Uploads 3.3.27; las versiones hasta la 3.3.26 están afectadas.

Entry image

El ecosistema de WordPress vuelve a demostrar por qué los componentes de terceros, especialmente los que gestionan entrada de usuarios, son un objetivo prioritario para atacantes. Los formularios con capacidad de adjuntar ficheros son un vector especialmente atractivo: cuando un sitio permite subir documentos, imágenes o cualquier otro archivo, un fallo en la validación puede convertir una función legítima en una puerta de entrada directa al servidor.

En este caso, la vulnerabilidad CVE-2026-0740 afecta al add-on premium Ninja Forms File Uploads, una extensión asociada a Ninja Forms que añade campos de subida de archivos a formularios. El problema es crítico porque permite una subida arbitraria de archivos sin autenticación, es decir, un atacante no necesita credenciales para interactuar con el flujo vulnerable. Si la instalación está expuesta y utiliza versiones afectadas, el atacante puede intentar colar un archivo malicioso haciéndolo pasar por un adjunto permitido.

El riesgo se dispara porque el fallo no se limita a aceptar ficheros no deseados: abre la posibilidad de cargar scripts PHP y conseguir RCE al ejecutar ese archivo desde el navegador. Además, la debilidad incluye problemas de validación del destino del archivo y de sanitización del nombre, lo que facilita técnicas de path traversal para colocar el fichero en una ruta más peligrosa, potencialmente dentro del webroot. En términos prácticos, esto puede derivar en el despliegue de web shells, la modificación de contenido, la creación de cuentas persistentes o el uso del sitio como plataforma para ataques adicionales.

La severidad asignada es CVSS 9.8, coherente con una cadena de ataque que no requiere autenticación y que puede terminar en ejecución de código. La corrección completa está disponible en Ninja Forms File Uploads 3.3.27 (publicada el 19 de marzo), mientras que las versiones hasta la 3.3.26 permanecen expuestas. La actividad observada indica que no es un escenario teórico: se han detectado miles de intentos en un periodo corto, lo que encaja con campañas automatizadas que rastrean internet en busca de sitios vulnerables.

La respuesta defensiva debe priorizar la actualización inmediata a 3.3.27 o superior. En paralelo, conviene revisar el servidor en busca de archivos PHP inesperados y artefactos recientes en rutas accesibles desde la web, especialmente en directorios de subidas. Si existen indicios de compromiso, es prudente rotar credenciales y claves asociadas al sitio y comprobar integridad de ficheros. Como mitigación adicional, resulta recomendable reforzar el perímetro con reglas de WAF/Firewall que bloqueen patrones de subida no autorizada y de path traversal, y, cuando sea viable, configurar el servidor para impedir la ejecución de PHP en directorios de subida como uploads. Estas medidas no sustituyen el parche, pero pueden reducir de forma significativa la ventana de exposición en entornos donde la actualización no sea inmediata.

Más información

La entrada Explotación activa de CVE-2026-0740 en Ninja Forms File Uploads pone en riesgo miles de WordPress se publicó primero en Una Al Día.



☞ El artículo completo original de Hispasec lo puedes ver aquí

Retroceso en la protección glaciar en Argentina: implicancias científicas para el Cono Sur

En abril de 2026, Argentina aprobó una reforma a la Ley de Glaciares (Argentina) que modifica de forma sustantiva el marco de protección ambiental vigente desde 2010. Impulsada por el gobierno de Javier Milei, la nueva normativa redefine qué glaciares deben ser protegidos y abre la puerta a actividades extractivas en zonas previamente restringidas.

El cambio no ocurre en el vacío. En la cordillera de los Andes —un sistema continuo que conecta a Chile y Argentina— se encuentra una de las reservas de agua dulce más importantes del hemisferio sur. En un contexto de crisis climática, retroceso glaciar y megasequía, cualquier modificación legal adquiere una dimensión regional.

De la protección preventiva a la evaluación selectiva

La ley original establecía un principio amplio: proteger todos los glaciares y ambientes periglaciares como reservas estratégicas de agua. La reforma introduce un criterio más restrictivo: solo serán resguardados aquellos con “función hídrica comprobada”.

Este cambio aparentemente técnico tiene consecuencias profundas. Determinar qué glaciar cumple o no esa función implica evaluaciones complejas, sujetas ahora a decisiones provinciales. El rol del IANIGLA —organismo clave en la generación de evidencia científica— se reduce a una función consultiva, debilitando la base técnica de la política pública.

El resultado es una transición desde un enfoque precautorio hacia uno condicionado: la protección deja de ser la norma y pasa a depender de evaluaciones caso a caso.

Una cordillera, múltiples presiones

El retroceso de los glaciares andinos está ampliamente documentado. Estudios recientes muestran pérdidas significativas en toda la región: más del 50% en países tropicales como Perú y Colombia, y una tendencia sostenida de disminución en el centro-sur andino.

En Chile, donde se concentra cerca del 80% de los glaciares sudamericanos, el fenómeno ocurre en paralelo a una megasequía de más de una década. Sin embargo, el país aún no cuenta con una ley específica de protección glaciar, lo que abre interrogantes sobre su capacidad de respuesta frente a escenarios de presión extractiva creciente.

Glaciar Los Perros, Nicolás Vivar

La reforma en Argentina introduce además un elemento adicional: la competencia regulatoria. Al flexibilizar sus estándares, el país busca atraer inversión minera —especialmente en cobre y litio— en un contexto global marcado por la transición energética.

Impactos que no reconocen fronteras

Los sistemas glaciares no se ajustan a límites administrativos. La evidencia científica muestra que las intervenciones en zonas de alta montaña pueden generar efectos transfronterizos.

Investigaciones como las de Andrés Brenning han documentado la degradación de glaciares rocosos asociada a actividades mineras. La depositación de material particulado, por ejemplo, reduce el albedo de la nieve —su capacidad de reflejar radiación solar— acelerando el derretimiento.

A esto se suman riesgos geofísicos: el aumento de lagunas glaciares inestables, deslizamientos y posibles interacciones con la actividad sísmica propia de la cordillera andina.

El impacto no es solo físico. Los ambientes periglaciares albergan ecosistemas altamente especializados, cuya fragmentación puede provocar pérdidas irreversibles de biodiversidad.

Glaciares: infraestructura natural de agua

Más allá de su valor paisajístico, los glaciares cumplen una función crítica en el ciclo hidrológico. Actúan como reguladores naturales: almacenan agua en forma de hielo durante el invierno y la liberan gradualmente en períodos secos.

Este mecanismo sostiene a millones de personas. Ciudades como Santiago y Mendoza dependen en parte de estos aportes para su abastecimiento hídrico, al igual que extensas zonas agrícolas del Cono Sur.

Glaciar Grey, región de Magallanes. Fotografía por Richard Bezzaza

En un escenario de cambio climático —con precipitaciones más erráticas y temperaturas en aumento— la pérdida de masa glaciar compromete directamente esta función reguladora.

El Centro de Estudios de Tecnología Ambiental advierte que debilitar la protección de estos sistemas equivale a reducir la capacidad de adaptación frente a futuras crisis hídricas.

Entre la transición energética y los límites ecológicos

El trasfondo de la reforma es claro: la creciente demanda global de minerales críticos. El cobre, esencial para electrificación e infraestructura renovable, podría aumentar su demanda en un 70% hacia 2050.

Esto sitúa a países andinos en una posición estratégica. Pero también plantea una tensión estructural: ¿es posible impulsar la transición energética global sin comprometer ecosistemas clave para la seguridad hídrica local?

Las organizaciones ambientales y parte de la comunidad científica advierten sobre el riesgo de retroceder en estándares de protección. El principio de no regresión ambiental —reconocido en el derecho internacional— establece que los avances en protección no deberían revertirse.

Lecciones desde la evidencia

Casos como Pascua-Lama o Los Bronces han mostrado los límites de la intervención en ambientes glaciares. Intentos de relocalizar glaciares o mitigar impactos mediante soluciones técnicas han demostrado ser, en la práctica, inviables o insuficientes.

Estudios publicados en revistas como Ambio subrayan una paradoja: las leyes deben ser lo suficientemente flexibles para permitir la gestión de riesgos climáticos, pero no para habilitar actividades que incrementen esos riesgos.

Un punto de inflexión regional

La reforma argentina no es solo un cambio legal. Es una señal política y económica que podría redefinir el equilibrio entre conservación y desarrollo en el Cono Sur.

Para Chile, el escenario plantea una decisión compleja: fortalecer su marco ambiental o adaptarse a una competencia regulatoria creciente. En ambos casos, la evidencia científica es clara en un punto: los glaciares son sistemas altamente vulnerables, y su degradación tiene consecuencias irreversibles en escalas humanas.

En una región donde el agua se vuelve cada vez más escasa, la pregunta de fondo trasciende la política minera:

¿Cuánto vale, realmente, un glaciar?

La entrada Retroceso en la protección glaciar en Argentina: implicancias científicas para el Cono Sur se publicó primero en Revista Ecociencias.



☞ El artículo completo original de Revista Ecociencias lo puedes ver aquí