5 de abril de 2026

Fortinet corrige una vulnerabilidad crítica explotada activamente en FortiClient EMS (CVE-2026-35616)

Fortinet ha publicado un hotfix fuera de banda para CVE-2026-35616, una vulnerabilidad crítica en FortiClient EMS que, según la compañía, ya está siendo explotada activamente. El fallo permite a un atacante no autenticado eludir controles de acceso del API y podría derivar en ejecución de comandos/código, por lo que se recomienda actualizar o aplicar el hotfix de inmediato, especialmente si el servidor está expuesto a Internet.

Entry image

Fortinet ha emitido un parche urgente (un hotfix fuera de banda) para CVE-2026-35616, una vulnerabilidad catalogada como crítica (el artículo menciona CVSS 9.1) que afecta a FortiClient EMS (Endpoint Management Server), el componente utilizado para administrar y desplegar políticas sobre endpoints en entornos corporativos. La propia compañía indica que ha observado explotación activa en la naturaleza, lo que eleva el riesgo operativo y convierte la actualización en una medida prioritaria, sobre todo en organizaciones donde EMS sea accesible desde Internet.

El problema se describe como un caso de control de acceso inapropiado (referenciado como CWE-284) en el API de FortiClient EMS. En la práctica, esto se traduce en un posible bypass pre-auth: un atacante podría enviar solicitudes manipuladas para saltarse controles de autenticación/autorización y acceder a funciones o rutas del API que deberían estar restringidas. Ese tipo de fallos, cuando afectan a un servidor de gestión, son especialmente delicados porque el servidor suele tener visibilidad y control sobre múltiples equipos; por eso, el impacto potencial incluye escalada de privilegios y la posibilidad de ejecución de comandos/código, según el análisis del artículo.

De acuerdo con la información recogida, las versiones afectadas incluyen FortiClient EMS 7.4.5 y FortiClient EMS 7.4.6. El hotfix pretende reducir la exposición de forma inmediata y se espera que la corrección completa quede integrada en FortiClient EMS 7.4.7. También se menciona que investigadores como Simo Kohonen (Defused Cyber) y Nguyen Duc Anh han sido acreditados por el hallazgo, y que watchTowr habría observado intentos de explotación en honeypots desde el 31 de marzo de 2026, una señal habitual de que actores maliciosos ya están probando o automatizando ataques.

Además, el artículo recuerda otra vulnerabilidad reciente en el mismo producto, CVE-2026-21643, igualmente citada como explotada activamente, sin confirmar si existe relación o si se están encadenando ambas. En este contexto, la recomendación operativa más prudente es tratar cualquier instancia de FortiClient EMS expuesta como una prioridad de respuesta a incidentes: aplicar el hotfix o actualizar a la versión más reciente disponible cuanto antes, reducir la superficie expuesta (por ejemplo, limitando acceso al API mediante controles de red) y reforzar la vigilancia de eventos y registros para detectar actividad anómala a partir de finales de marzo de 2026. Aunque el artículo no aporta IoCs concretos, la combinación de pre-auth, explotación en curso y la relevancia de EMS en la administración de endpoints hace que el tiempo de reacción sea el factor más determinante para minimizar el impacto.

Más información

La entrada Fortinet corrige una vulnerabilidad crítica explotada activamente en FortiClient EMS (CVE-2026-35616) se publicó primero en Una Al Día.



☞ El artículo completo original de Hispasec lo puedes ver aquí

Hace 60 años, la NASA echó un vistazo al Sáhara desde el espacio y se encontró un extrañísimo "ojo perfecto"

Hace 60 años, la NASA echó un vistazo al Sáhara desde el espacio y se encontró un extrañísimo "ojo perfecto"

Aunque tendemos a pensar que lo desconocido está en el espacio y centramos la exploración a lo que está fuera de la Tierra, nuestro planeta nos sigue sorprendiendo: desde los 50.000 volcanes que esconde el fondo marino a formas y construcciones que parecen demasiado curiosas como para haber aparecido de la nada... especialmente cuando las vemos desde el espacio. Es el caso del Gran Dique de Zimbabue (que por cierto, no es un dique).

No nos vamos del continente africano porque allí hay otra cicatriz de tierra con una forma tan precisa que desconcierta. Desde el suelo no se aprecia, pero conforme vas ganando altura se deja ver mejor. Sin embargo, es desde el espacio donde se aprecia mejor, como ya ha fotografiado la NASA. Allí resulta sencillamente impactante: es el inexplicable ojo del Sáhara.

Es una especie de ojo gigante que mira al cielo grabado en la roca del Sáhara se llama en realidad Estructura de Richat. Como cuenta el astronauta francés Thomas Pesquet, casi todos los astronautas le han hecho alguna foto desde el espacio simple y llanamente porque no tiene pérdida. La enciclopedia Britannica asegura que los pilotos de la Segunda Guerra Mundial lo usaban como punto de referencia.

Captura De Pantalla 2026 03 30 A Las 13 16 55 Toca para ir a la publicación

Al fin y al cabo, son casi 50 kilómetros de diámetro. Para hacernos a la idea, si la trasladásemos a Madrid, cubriría la ciudad por completo y llegaría a municipios circundantes. Sin embargo, está en Mauritania, en el extremo occidental del Sáhara. Más concretamente, se asienta sobre la meseta de Adrar, en el borde noroccidental de la cuenca de Taoudenni, a unos 500 metros sobre el nivel del mar y en una zona inhóspita. Como curiosidad, la localidad más próxima es Ouadane, está a unos 17 kilómetros del borde de la estructura y no es una ciudad cualquiera: fue fundada en 1147 por la tribu bereber Idalwa el Hadj y su parte vieja es Patrimonio Mundial de la UNESCO desde 1996.

La primera vez que la "descubrimos" (es un decir, porque ya estaba allí) fue en los años 30 y 40 y quien la estudió a fondo por aquella época fue el geógrafo francés Jacques Richard-Molard. Después, los astronautas James McDivitt y Ed White, a bordo de la misión Gemini IV, fueron los primeros en fotografiarla desde el espacio en 1965. Sin embargo, la imagen que ilustra la portada fue tomada el 10 de julio de 2020 por un astronauta a bordo de la Estación Espacial Internacional, en plena misión Expedition 63, con una cámara Nikon D5 con un objetivo de 50 milímetros. 

Richatstructure La estructura de Richat desde el interior. Clemens Schmillen

Qué es y cómo se ha formado la Estructura de Richard

Desde esa altura orbital la imagen muestra algo que en desde el suelo sería imposible de captar: una serie de anillos concéntricos perfectos, como las ondas que deja una piedra al caer en el agua, pero petrificadas en el desierto. Los tonos de esa figura van desde el ocre al gris azulado, de un blanco casi impoluto al rojo oxidado. Cada color es una roca distinta y pertenece a una época diferente. Rodeando la estructura, un mar de dunas: a la derecha, dunas longitudinales que se estiran en largas lenguas paralelas y a la izquierda, dunas transversales, más anchas y arqueadas. El conjunto es verdaderamente extraño para haberse formado de forma natural.

Iss063e043607 NASA

Porque no es es un lago que se ha secado con el paso del tiempo. Tampoco es un volcán ni el cráter de un meteorito (la hipótesis que más se popularizó inicialmente). Es algo mucho más lento pero igual de violento: es el resultado de millones de años de fuerzas geológicas trabajando en silencio bajo la superficie del planeta. Y aunque el conjunto como tal se formó hace unos 100 millones de años, esas rocas tienen hasta 2.500 millones de años. O lo que es lo mismo, el Ojo del Sáhara se fraguó en el Cretácico, pero las rocas pertenecen a la época en la que no había animales, solo bacterias y algas. 

La Estructura de Richat es un domo anticlinal geológico profundamente erosionado que se formó por una intrusión ígnea en el subsuelo, que deformó las capas de roca sedimentaria suprayacentes, dejando expuestos los anillos concéntricos con las rocas más antiguas en el centro. De forma simplificada, una burbuja de roca que nunca llegó a explotar: el magma del interior de la Tierra empujó hacia arriba las capas de roca que tenía encima y se enfrió sin llegar a la superficie. 

El paso del tiempo fue erosionando esa burbuja como si fuera una cebolla, dejando al descubierto los anillos de cada capa. Las rocas más duras resistieron y conformaron el relieve, las blandas desaparecieron. De ahí los círculos. Los estudios más recientes constatan que además hubo agua caliente circulando por el interior de la estructura, lo que aceleró y modeló la forma final. 

 

En Xataka | Una maravilla geológica de 2.500 millones de años: el Gran Dique de Zimbabue visto por la NASA desde el espacio

En Xataka | Este es el impresionante mapa interactivo para ver la Tierra en 4K en vivo desde el espacio y monitorizar satélites


Portada | NASA

-
La noticia Hace 60 años, la NASA echó un vistazo al Sáhara desde el espacio y se encontró un extrañísimo "ojo perfecto" fue publicada originalmente en Xataka por Eva R. de Luis .



☞ El artículo completo original de Eva R. de Luis lo puedes ver aquí

Qué quería decir Descartes, filósofo, cuando escribió: "Divide cada dificultad en tantas partes como sea necesario para resolverla"

Qué quería decir Descartes, filósofo, cuando escribió: "Divide cada dificultad en tantas partes como sea necesario para resolverla"

Sinceridad ante todo. Lo que tenía entre mis manos el pasado domingo por la tarde mientras leía en balcón de casa no era el 'Discurso del método' de René Descartes, sino 'Jotadé', una (recomendadísima) novela de Santiago Díaz. En un momento dado de la historia uno de sus personajes cita sin embargo una de las máximas del filósofo francés. No lo hace ciñéndose a la literalidad ni con el elevado propósito epistemológico que quiso darle su autor en el siglo XVII, pero ahí estaban las palabras de Descartes con toda su carga de sentido común:

"Divide cada dificultad en tantas partes como sea necesario para resolverla".

En la novela el padre del protagonista, un atribulado policía, comparte esa reflexión con su hijo en un momento en el que todo parece ponérsele cuesta arriba. Es poco probable que cuando Descartes la escribió, hace cuatro siglos, lo hiciera pensando en consejos de vida o bestsellers policiales, pero lo cierto es que encaja en la novela igual de bien que lo hace en su tratado filosófico.      

Dudando de todo

Robert Ruggiero X2bcqmmhaow Unsplash

Allá por 1637 Descartes se hizo una de esas preguntas imposibles que parecen condenadas a los callejones sin salida: ¿Cómo puedo estar seguro de la certeza de lo que considero ‘cierto’? ¿Estamos condenados los humanos rodeados de dudas, sin asideros fiables en los que apoyarnos? ¿Cómo sé que lo que juzgo 'real' no es un engaño de mis sentidos, una idea errónea que he asumido como cierta?

Para salir de semejante atolladero epistemológico el filósofo hizo un movimiento curioso. Utilizó la duda contra la duda misma. Asumió que solo tenía acceso a su propia mente y constató lo evidente: que esta dudada. Luego tiró del hilo para formular la que probablemente sea su frase más famosa: "Cogito ergo sum", que suele traducirse como "Pienso, luego existo" o "Soy porque pienso".

Otra forma de plantearlo es que si hay algo indudable es el acto mismo de dudar.

En palabras del propio Descartes:

"Considerando que los mismos pensamientos que tenemos estando despiertos pueden venirnos cuando dormimos, sin que en tal estado haya alguno que sea verdadero, fingí que todas las cosas que habían entrado en mi espíritu no eran más verdaderas que las ilusiones de mis sueños". 
"Pero advertí que, mientras quería pensar de ese modo que todo es falso, era necesario que yo, que lo pensaba, fuera algo. Y observando que esta verdad 'pienso, luego soy' era tan firme y tan segura que las más extravagantes suposiciones de los escépticos no eran capaces de socavarla, juzgué que podía admitirla como primer principio de la filosofía que buscaba".

Llegados a ese punto, ¿cómo avanzar? ¿Cómo seguir recabando conocimiento válido? Para salir de ese nuevo atolladero Descartes, filósofo, matemático y físico, tuvo una ocurrencia mayor: desarrolló el denominado 'método cartesiano'.

Su sistema nos anima a llevar el escepticismo por bandera y plantea una serie de pasos que resultan tan válidos para trabajar en un laboratorio como para afrontar problemas personales como los que inquietan a Jotadé en la novela de Díaz.

¿Qué pasos son esos? 

Citamos de nuevo a Descartes.

"El primero consistía en no admitir cosa alguna como verdadera sin haber conocido con evidencia que así era. Es decir, evitar  la precipitación y no admitir nada más que lo que se presentase tan clara y distintamente a mi espíritu que no tuviese motivo alguno para ponerlo en duda".
"El segundo, en dividir cada una de las dificultades a examinar en tantas partes como fuera posible y necesario para su mejor solución".
"El tercero, en conducir con orden mis pensamientos, empezando por los objetos más simples y fáciles de conocer, para ascender poco a poco, gradualmente, hasta el conocimiento de los más complejos y suponiendo incluso un orden entre aquellos que no se preceden unos a otros".
"Y el último, en hacer en todo enumeraciones tan completas y revisiones tan amplias, que llegase a estar seguro de no haber omitido nada".

Descartes anima básicamente a basarse solo en análisis lógicos o (aún peor) depender de la autoridad como fuente infalible. A lo que nos invita es a recurrir a la observación y experimentación, a cultivar la duda metódica y ser minucioso a la hora de perseguir el conocimiento. Sus cuatro reglas son una guía valiosa para desarrollar un pensamiento crítico, pero su aplicación no se limita ahí. 

Así lo reivindicaba hace unos años la escritora y profesora Shaunta Grimes en un artículo publicado en Medium, en el que se centra precisamente en el segundo paso del método de Descartes, el que nos anima a dividir los problemas.

"La frase alude a su método para evaluar la lógica de una afirmación, pero sus aplicaciones son mucho más amplias", aclara Grimes. En su opinión, Descartes ofrece también una guía para afrontar problemas que parecen irresolubles. 

La táctica es muy sencilla: piensa en un problema que te inquiete. Luego reflexiona sobre cómo puedes solucionarlo. ¿Complicado, verdad? Pero... ¿Y si lo despiezas? Quizás el desafío en su conjunto parezca inabarcable, pero es probable que en realidad sea una suma de problemas menores. Si logramos dividirlo en el mayor número de partes sea posible, igual que un gran puzle, seguramente encontremos una primera pieza que ya no nos parecerá tan complicada.

Cambiamos un todo aparentemente irresoluble por partes manejables.

Grimes lo ilustra con un ejemplo. Imagínate que un amigo te confiesa que no se siente bien. Lo lógico sería preguntarle: "¿Por qué?" Él tal vez responda que echa de menos a un familiar, que lleva tiempo sin hacer deporte, se ha pasado las últimas semanas durmiendo poco o se siente frustrado en el trabajo.

Entre esa 'piezas' hay algunas que son relativamente fáciles de afrontar (si duermes poco puedes acostarte antes), otras quizás no lo son tanto, pero incluso en esos casos pueden desmenuzarse a su vez en otros problemas menores.

Por ejemplo, ¿por qué te sientes frustrado en el trabajo? Quizás porque consideras que no cobras lo suficiente o porque no llega ese ascenso con el que llevas años soñando. ¿Y por qué no asciendes? Tal vez porque la última vez que quedó un puesto vacante se lo asignaron a un compañero con más idiomas, un máster que tú no tienes o que antes había alcanzado ciertos objetivos. 

Ahí tendríamos otro punto concreto del que tirar.

El propio Descartes anima a pensar "con orden", empezando por "lo más simple" para ir ascendiendo poco a poco hacia metas más complejos. También nos invita a ser rigurosos, volver sobre lo que hemos hecho y repasar el camino.

Es método científico.

Es material para bestsellers del siglo XXI.

Y es una valiosa guía para afrontar problemas.

Imágenes | Wikipedia y Robert Ruggiero (Unsplash)

En Xataka | Hace 2.000 años Epicuro ya había entendido el secreto del placer: "Nada es suficiente para quien lo suficiente es poco"

-
La noticia Qué quería decir Descartes, filósofo, cuando escribió: "Divide cada dificultad en tantas partes como sea necesario para resolverla" fue publicada originalmente en Xataka por Carlos Prego .



☞ El artículo completo original de Carlos Prego lo puedes ver aquí

Cloudflare lanza EmDash, un CMS open source escrito en TypeScript que quiere ser el sucesor espiritual de WordPress: plugins en sandbox, diseñado para agentes de IA y licencia MIT

Cloudflare lanza EmDash, un CMS open source escrito en TypeScript que quiere ser el sucesor espiritual de WordPress: plugins en sandbox, diseñado para agentes de IA y licencia MIT

Cloudflare ha presentado EmDash, un sistema de gestión de contenidos (CMS) open source construido desde cero en TypeScript que la compañía describe como «el sucesor espiritual de WordPress». No es un fork ni usa código de WordPress: es una reescritura completa, con licencia MIT (más permisiva que la GPL de WordPress), serverless por diseño, y construido sobre el framework web Astro (que Cloudflare adquirió en enero de 2026). Lo desarrollaron en dos meses con ayuda intensiva de agentes de codificación con IA.

El argumento central de Cloudflare es que WordPress, con 24 años y el 40% de los sitios web del mundo, fue diseñado para una era en la que alojar un sitio significaba alquilar un servidor privado virtual. En 2026, el paradigma es distribuir un bundle de JavaScript a una red global a coste casi cero. WordPress no se adapta bien a ese modelo.

El problema de seguridad que EmDash ataca de raíz: el 96% de las vulnerabilidades de WordPress provienen de plugins. En WordPress, los plugins tienen acceso amplio al sistema central y a los datos. En EmDash, los plugins corren en sandboxes aislados mediante Dynamic Workers (basados en la infraestructura de Cloudflare), lo que hace imposible que un plugin acceda a datos o funciones más allá de lo que se le ha concedido explícitamente. La cola de revisión manual de plugins en WordPress.org tiene más de 800 plugins pendientes y tarda al menos dos semanas; EmDash elimina la necesidad de esa revisión porque el aislamiento es arquitectónico.

Otras novedades: EmDash está diseñado para ser gestionado programáticamente por agentes de IA. Incluye un servidor MCP integrado, Agent Skills que describen las capacidades disponibles, y una CLI para que los agentes interactúen con instancias locales o remotas. También soporta x402, un protocolo que permite cobrar por artículo sin suscripción (paga y lee), lo que abre un modelo de monetización directa para editores independientes. Usa Portable Text en lugar del modelo de contenido HTML de WordPress, y autenticación por passkeys por defecto (sin contraseñas).

Para migración, EmDash acepta archivos WRX de WordPress y tiene un plugin exportador. Pero la compatibilidad no es directa: los temas PHP y los plugins existentes de WordPress no funcionan y requerirían rediseño sustancial.

Mi valoración: EmDash es un proyecto ambicioso que aborda problemas reales (seguridad de plugins, arquitectura anticuada, hostilidad hacia agentes de IA) pero arranca desde cero en ecosistema. WordPress tiene miles de plugins, una comunidad enorme y 24 años de inercia. EmDash tiene cero plugins, cero comunidad y una dependencia funcional de la infraestructura de Cloudflare para su función estrella (el sandbox de plugins solo funciona nativamente en Cloudflare Workers; en otros hosts, necesitas implementar tu propio aislamiento). Los desarrolladores en Hacker News fueron escépticos, y algunos señalaron que fue lanzado el 1 de abril. No es broma, pero sí es versión 0.1. Para proyectos nuevos que no tienen inversión en WordPress, EmDash es una alternativa interesante. Para migraciones de sitios WordPress existentes, la fricción es alta.

Preguntas frecuentes

¿EmDash reemplaza WordPress? No a corto plazo. Es una alternativa desde cero, no una migración directa. Los plugins y temas PHP de WordPress no funcionan. ¿Es realmente open source? Sí. Licencia MIT en GitHub. Corre en cualquier servidor Node.js, pero el sandbox de plugins solo funciona nativamente en Cloudflare Workers. ¿Está preparado para producción? Es versión 0.1 (developer preview). No tiene ecosistema de plugins ni comunidad todavía.




☞ El artículo completo original de Natalia Polo lo puedes ver aquí

ICE confirma que ha comprado y usado el spyware Paragon para espiar comunicaciones cifradas: la primera agencia federal de EE.UU. en reconocer el uso de esta herramienta

ICE confirma que ha comprado y usado el spyware Paragon para espiar comunicaciones cifradas: la primera agencia federal de EE.UU. en reconocer el uso de esta herramienta

El director interino de ICE (la agencia de inmigración de EE.UU.), Todd Lyons, ha confirmado por carta a tres congresistas que la agencia compró y ha utilizado el spyware Graphite de Paragon Solutions —fabricante israelí de herramientas de vigilancia— en casos de narcotráfico. Es la primera vez que una agencia federal estadounidense reconoce públicamente el uso de spyware comercial de Paragon.

Lyons justificó la compra como necesaria para contrarrestar la «explotación de plataformas de comunicación cifrada por parte de organizaciones terroristas extranjeras». El contrato de 2 millones de dólares se firmó en 2024 y fue suspendido por la administración Biden para evaluar su cumplimiento con una orden ejecutiva que restringe el uso gubernamental de spyware que pueda violar derechos humanos o apuntar a estadounidenses en el extranjero. En septiembre de 2025, ICE levantó la suspensión.

Paragon se ha presentado como una alternativa «ética» a NSO Group (Pegasus), pero el fabricante ya estuvo envuelto en un escándalo en Italia, donde periodistas y activistas pro-inmigración fueron espiados con Graphite. Paragon cortó relaciones con la inteligencia italiana en respuesta. En diciembre de 2024, el fondo de capital AE Industrial compró Paragon por hasta 900 millones de dólares.

La congresista Summer Lee respondió que ICE «avanza con tecnología de spyware invasiva dentro de EE.UU.» y que «las personas más en riesgo —inmigrantes, comunidades negras y latinas, periodistas, organizadores— merecen más que secretismo».

Mi valoración: el patrón se repite. Las herramientas de vigilancia se compran para «terrorismo y narco», se usan primero en esos contextos, y luego se expanden a vigilancia más amplia. Que ICE justifique el spyware con «terrorismo» y simultáneamente lo presente como herramienta de narcotráfico a otras audiencias no inspira confianza. Graphite puede acceder remotamente a mensajes, fotos y ubicación de un teléfono, incluso de apps cifradas como Signal y WhatsApp. En manos de una agencia con un «largo historial de abuso y extralimitación» (en palabras de Lee), las garantías vagas no son suficientes.

Preguntas frecuentes

¿Qué es Graphite? El spyware de Paragon Solutions, capaz de hackear teléfonos remotamente y acceder a datos de apps cifradas (Signal, WhatsApp). ¿Cuánto pagó ICE? 2 millones de dólares en un contrato de un año firmado en 2024. ¿Quién más lo ha usado? Italia (donde se usó contra periodistas y activistas, generando un escándalo). Paragon cortó relaciones con la inteligencia italiana.




☞ El artículo completo original de Natalia Polo lo puedes ver aquí