Blog
Novedades de IA y ciberseguridad
Lo que cambia en modelos, asistentes y amenazas reales, con el mismo rigor que la consultoría de cubix.es. Algunas publicaciones son gratuitas; el resto requiere suscripción activa.
Destacado
Alertas de seguridad

FortiSandbox: dos fallos críticos explotados, y actualizar a la rama 5.0 solo te protege de uno
Gravedad Crítica
Actualiza a 4.4.9 o a 5.0.6 según tu rama. Migrar de la 4.4 a la 5.0 no basta: cierra CVE-2026-39808 y deja abierta CVE-2026-25089. La rama 4.2 no tiene parche, hay que migrar. Si estuvo expuesto, rota credenciales: el parche no expulsa a quien ya entrara.
21 de julio de 20265 min

wp2shell: dos fallos del núcleo de WordPress encadenados hasta ejecución de código sin autenticar
Gravedad Crítica
Actualiza a 6.9.5 o 7.0.2 y comprueba que la actualización forzada llegó a aplicarse. Si el sitio estuvo expuesto, rota credenciales e invalida sesiones: el parche no deshace lo ya ocurrido.
19 de julio de 20265 min

SonicWall SMA1000: dos zero-days encadenados (CVSS 10.0 y 7.2) explotados para robar sesiones y semillas MFA
Gravedad Crítica
Actualiza sin demora. Parchear no cierra el caso: rota credenciales, invalida sesiones activas y regenera las semillas TOTP de los usuarios que pasaban por el aparato.
18 de julio de 20264 min
Última hora
21 de julio de 2026
Kimi K3: Moonshot lanza el mayor modelo de la ola abierta, pero hoy lo único abierto es la promesa
Inteligencia Artificial · Noticia4 min
13 de julio de 2026
Apple demanda a OpenAI por robo de secretos comerciales: el caso de sus dos exempleados
Inteligencia Artificial · Noticia4 minGratis
12 de julio de 2026
Cuando Washington apaga un modelo: la suspensión y el restablecimiento de Claude Fable 5 y Mythos 5
Inteligencia Artificial · Noticia4 minGratis
1 de julio de 2026
TSMC lleva el nodo de 2 nm a producción en volumen: el transistor cambia de arquitectura por primera vez en una década
Futuro de la tecnología · Noticia4 minGratis
29 de junio de 2026
La UE aplaza las obligaciones de alto riesgo de la AI Act: qué cambia y qué no
Inteligencia Artificial · Noticia5 minGratis
Guías y análisis

Cómo decidir qué vulnerabilidad parchear primero: CVSS, EPSS, KEV y SSVC en la práctica
Ningún equipo puede parchear todo lo que devuelve un escáner. Esta guía explica qué pregunta responde realmente cada marco de priorización (CVSS, EPSS, KEV y SSVC), cómo combinarlos en un flujo defendible y qué errores hacen fracasar la mayoría de los programas de gestión de vulnerabilidades.
19 de julio de 20265 min

Cómo no filtrar datos confidenciales al usar ChatGPT, Gemini, Claude o DeepSeek
Guía práctica de higiene de datos para chatbots de IA: qué puedes pegar en un prompt, qué no, y cómo configurar cada herramienta en 2026 para reducir la exposición.
15 de julio de 20265 min

Passkeys y llaves de seguridad FIDO2: cómo dejar atrás las contraseñas paso a paso
Guía práctica para migrar de contraseñas a passkeys y llaves FIDO2/WebAuthn: cómo funcionan de verdad, cómo configurarlas en las cuentas que más importan, y qué hacer con la copia de seguridad para no quedarte fuera.
13 de julio de 20264 min
Explorar por categoría
Todo el archivo
63 publicaciones

Signal: ficha técnica del mensajero cifrado
Ficha de Signal: mensajería con cifrado de extremo a extremo, desarrollada por una fundación sin ánimo de lucro, gratuita y disponible en móvil y escritorio. Datos comprobados el 21 de julio de 2026.
21 de julio de 20261 min

Tailscale: ficha técnica de la red privada entre tus máquinas
Ficha de Tailscale: una red privada cifrada entre tus dispositivos sin abrir puertos, con plan personal gratuito para hasta 6 usuarios y dispositivos ilimitados. Datos comprobados el 21 de julio de 2026.
21 de julio de 20261 min

Mullvad VPN: ficha técnica de la VPN del precio inmóvil
Ficha de Mullvad VPN: 5 euros al mes sin importar cuánto contrates, cuenta por número sin datos personales y pago posible en efectivo. Datos comprobados el 21 de julio de 2026.
21 de julio de 20261 min

Ollama: ficha técnica para ejecutar modelos de IA en tu máquina
Ficha de Ollama: ejecuta modelos abiertos (DeepSeek, Qwen, Gemma, gpt-oss) en tu propio equipo, gratis y con código MIT. La conversación sobre privacidad cambia cuando el modelo corre en tu máquina. Datos comprobados el 21 de julio de 2026.
21 de julio de 20261 min

Wireshark: ficha técnica del analizador de protocolos
Ficha de Wireshark: el analizador de tráfico de red de referencia desde 1998, gratuito bajo GPLv2, multiplataforma, y con el mismo límite legal que todo lo que captura tráfico. Datos comprobados el 21 de julio de 2026.
21 de julio de 20261 min

Nmap: ficha técnica del escáner de redes
Ficha de Nmap: el estándar de inventario y auditoría de redes desde 1997, gratuito y de código abierto. Qué hace, en qué sistemas corre y el límite legal que conviene tener claro. Datos comprobados el 21 de julio de 2026.
21 de julio de 20261 min

VirusTotal: ficha técnica del analizador de archivos sospechosos
Ficha de VirusTotal: analiza archivos y URLs con más de 70 motores a la vez, gratis para uso no comercial. Y la letra pequeña que casi nadie lee: lo que subes se comparte. Datos comprobados el 21 de julio de 2026.
21 de julio de 20261 min

Bitwarden: ficha técnica del gestor de contraseñas
Ficha de Bitwarden: planes y precios, licencias reales del código, auditorías externas y qué incluye exactamente el plan gratuito. Datos comprobados el 20 de julio de 2026.
20 de julio de 20261 min

Proton Pass: ficha técnica del gestor de contraseñas
Ficha de Proton Pass: qué incluye el plan gratuito, qué añade Pass Plus, plataformas soportadas y por qué no citamos sus precios. Datos comprobados el 20 de julio de 2026.
20 de julio de 20261 min

1Password: ficha técnica del gestor de contraseñas
Ficha de 1Password: precios de los planes individual y familiar, cuántas personas cubre realmente el familiar, plataformas soportadas y por qué no hay plan gratuito. Datos comprobados el 20 de julio de 2026.
20 de julio de 20261 min

Cuatro gestores de contraseñas, ordenados por a quién le sirve cada uno
Ranking de Bitwarden, KeePassXC, 1Password y Proton Pass ordenado por encaje, no por calidad absoluta: a cuánta gente le sirve cada uno tal y como está. Precios y planes comprobados el 20 de julio de 2026.
20 de julio de 20262 min

KeePassXC: qué es, qué cuesta y para quién tiene sentido
Ficha de KeePassXC: gestor de contraseñas gratuito y de código abierto bajo GPLv3 que guarda la bóveda en un archivo local cifrado, sin nube ni suscripción. Datos comprobados el 20 de julio de 2026.
20 de julio de 20262 min

Bitwarden a examen: acierta en lo que importa, y lo dice en abierto
Review de Bitwarden centrada en lo que se puede comprobar desde fuera: cifrado de conocimiento cero, código publicado y auditorías externas fechadas, con un plan gratuito que cubre a la mayoría. Precios y auditorías comprobados el 20 de julio de 2026.
20 de julio de 20264 min

ChatGPT, Claude, Gemini y DeepSeek: cuál elegir según para qué
No hay un asistente de IA mejor que los demás, hay uno mejor para cada uso. Comparamos los cuatro grandes por plan gratuito, privacidad, coste de API, razonamiento y jurisdicción, con la recomendación por perfil, no una nota única.
20 de julio de 20262 min

Once shims UEFI firmados por Microsoft rompen Secure Boot: por qué no hacía falta ninguna vulnerabilidad nueva
Gravedad Alta
Asegúrate de haber aplicado la actualización de dbx de junio. Si no necesitas arrancar sistemas de terceros, valora desactivar esa CA en la UEFI.
16 de julio de 20265 min

Cuatro extensiones de Joomla, el mismo fallo CVSS 10.0: la oleada de subida de archivos sin autenticar que CISA marcó como explotada
Gravedad Crítica
Actualiza las extensiones afectadas y busca webshells en las rutas de subida. Audita las cuentas de superadministrador creadas recientemente.
14 de julio de 20265 min

CVE-2026-45659: el fallo de SharePoint que Microsoft creyó improbable y CISA acabó marcando como explotado
Gravedad Alta
Aplica el parche de mayo que corresponda a tu edición, sin tratarlo como opcional por la etiqueta original de Microsoft. Solo afecta a las ediciones on-premise.
13 de julio de 20265 min

CVE-2026-48282: la vulnerabilidad crítica de Adobe ColdFusion que ya se explota activamente
Gravedad Crítica
Actualiza sin demora y revisa la raíz web en busca de ficheros CFML o PHP que no reconozcas.
13 de julio de 20264 min

OSINT desde cero: metodología, herramientas y límites legales para investigar en fuentes abiertas
Una introducción operativa a la inteligencia de fuentes abiertas: el marco de trabajo que evita perderse en la información, las categorías de herramientas que importan, y dónde está la línea legal en España y la UE.
13 de julio de 20265 min
CVE-2026-55255: un IDOR crítico en Langflow deja expuestos los flujos de agentes de IA ajenos
Gravedad Alta
Actualiza a Langflow 1.9.2 y revisa si se han ejecutado flujos de agentes por usuarios que no son sus propietarios.
12 de julio de 20264 min

Automatización e IA en 2026: lo que muestran los grandes informes laborales, y en qué no coinciden
PwC, Stanford, Yale, la OCDE, el Foro Económico Mundial y Funcas han publicado datos sobre el impacto de la IA en el empleo en 2026, y no todos coinciden: hay señales de disrupción concentrada en jóvenes y ciertas ocupaciones, pero también evidencia de estabilidad agregada.
4 de julio de 20264 min

FortiBleed: cuando credenciales de FortiGate reutilizadas terminan alimentando a los ransomware INC y Lynx
Una campaña de recolección masiva de credenciales contra firewalls FortiGate, bautizada FortiBleed, ha sido vinculada a los grupos de ransomware INC y Lynx, con al menos 12 despliegues de cifrado confirmados tras meses de acceso silencioso a cientos de miles de dispositivos.
1 de julio de 20265 min
CVE-2026-46817: explotación activa del módulo Payments de Oracle E-Business Suite
Gravedad Crítica
Aplica el parche de Oracle y comprueba si tu instancia de EBS está expuesta directamente a internet.
30 de junio de 20264 min
GPT-5.6 de OpenAI: benchmarks reales de ARC Prize y el primer veto de acceso pedido por un gobierno
OpenAI presentó el 26 de junio de 2026 su familia GPT-5.6 (Sol, Terra, Luna) con resultados verificados en ARC-AGI y TerminalBench, pero con el acceso restringido por primera vez a petición del gobierno de Estados Unidos tras clasificar el modelo con capacidad "alta" en ciberseguridad y riesgo biológico.
26 de junio de 20265 min
CVE-2026-20253: el sidecar de PostgreSQL que dejó sin autenticación a Splunk Enterprise
Gravedad Crítica
Actualiza a la versión parcheada. Si no puedes de inmediato, deshabilita el sidecar de PostgreSQL asumiendo la pérdida de Edge Processor, OpAmp y SPL2.
18 de junio de 20264 min
Cómo automatizar tareas repetitivas con IA sin ser técnico
Una guía práctica para identificar qué merece la pena automatizar y empezar con herramientas accesibles (ChatGPT, Zapier, Make), con sus límites y costes reales en 2026.
15 de junio de 20265 min
Cómo detectar y verificar contenido generado por IA: texto, imagen y voz
Guía práctica para comprobar si un texto, una imagen o un audio los generó una IA, con las herramientas reales disponibles en 2026 (C2PA, SynthID Detector, clasificadores de voz) y sus límites honestos.
15 de junio de 20265 min
Sandworm contra la red eléctrica polaca y el secuestro de axios: el informe APT de ESET (Q4 2025–Q1 2026)
El informe APT Activity Report Q4 2025–Q1 2026 de ESET documenta un ataque de borrado de datos de Sandworm contra una energética polaca y el secuestro del paquete npm axios por un clúster de Lazarus mediante ingeniería social prolongada contra un único mantenedor.
28 de mayo de 20265 min
El compromiso de axios en npm: anatomía del ataque de cadena de suministro que ESET atribuye a BlueNoroff
ESET documenta en su APT Activity Report Q4 2025–Q1 2026 el secuestro de la cuenta de un mantenedor de axios para publicar versiones troyanizadas de una librería con decenas de millones de descargas semanales, en una campaña ligada al clúster norcoreano Lazarus.
28 de mayo de 20265 min
Hardware de IA en 2026: la competencia a Nvidia, leída en las cuentas del trimestre
Los resultados de mayo de 2026 fijan el estado real del mercado de aceleradores de IA: Nvidia factura 75.200 millones de dólares solo en centro de datos, mientras AMD gana tracción y el silicio a medida crece por debajo del ruido.
20 de mayo de 20264 min
Cómo elegir y comparar modelos de IA para una tarea concreta
Un método práctico para decidir entre ChatGPT, Claude, Gemini y DeepSeek según el tipo de tarea, la privacidad del dato y el coste, con una prueba comparativa que se monta en veinte minutos.
15 de mayo de 20265 min
Revisar y refactorizar código con Claude o ChatGPT sin filtrar secretos
Guía práctica para usar asistentes de IA en revisión y refactorización sin exponer claves ni lógica propietaria: qué plan elegir, qué compartir y cómo configurar los permisos.
15 de mayo de 20264 min
Google atribuye a un actor criminal un zero-day de bypass de 2FA desarrollado con ayuda de IA
El Google Threat Intelligence Group documentó el 11 de mayo de 2026 un exploit de evasión de 2FA cuya autoría apunta a un modelo de lenguaje. Analizamos qué demuestra el caso y, sobre todo, qué no.
11 de mayo de 20264 min
MITRE ATT&CK v19: la evasión de defensas se divide en dos tácticas
La versión 19 de MITRE ATT&CK, publicada el 28 de abril de 2026, separa la antigua táctica de Evasión de Defensas en Sigilo y Deterioro de Defensas, e incorpora las primeras técnicas dedicadas al uso adversario de IA generativa.
28 de abril de 20265 min
Gemini en Google Workspace: qué sabe hacer hoy en Gmail, Docs y Sheets (y qué no)
Guía práctica del uso real de Gemini dentro de Gmail, Docs y Sheets en 2026: pasos concretos, un ejemplo de principio a fin, límites honestos y avisos sobre funciones de pago o en cambio constante.
15 de abril de 20265 min
Microsoft Agent Framework llega a disponibilidad general: el patrón agéntico de 2026 es el aislamiento en sandbox
Microsoft unificó AutoGen y Semantic Kernel en un único framework que alcanzó GA en abril de 2026; semanas después OpenAI rediseñó su Agents SDK alrededor de un sandbox aislado. Dos lanzamientos independientes que apuntan al mismo problema: dar autonomía a un agente sin exponer credenciales ni sistemas.
3 de abril de 20265 min
IA agéntica en la empresa: los datos de 2026 confirman la brecha entre pilotar y escalar
Los informes de McKinsey, Gartner y MIT publicados entre 2025 y 2026 dibujan el mismo cuadro: adopción amplia de agentes, escalado marginal y poco impacto medido en resultados. Repasamos las cifras verificables y qué separa a quienes sí capturan valor.
22 de marzo de 20264 min
Agentes de IA: qué son, en qué se diferencian de un chatbot y dónde fallan
Guía práctica para entender qué es un agente de IA, cómo se distingue de un chatbot, dónde ayuda de verdad y qué límites y riesgos asumes al delegarle una tarea.
15 de marzo de 20265 min
Cómo usar NotebookLM para investigación profesional y due diligence
NotebookLM permite interrogar decenas de documentos propios con respuestas ancladas a citas verificables. Guía práctica de montaje, preguntas trazables y los límites reales al trabajar con información sensible.
15 de marzo de 20264 min
Investigar con IA sin tragarte errores: guía de Gemini Deep Research y ChatGPT con búsqueda web
Cómo operar los agentes de investigación de Gemini y ChatGPT en 2026, verificar sus fuentes y detectar citas fabricadas antes de dar un informe por bueno.
15 de marzo de 20265 min
Cómo escribir buenos prompts en ChatGPT: anatomía de una instrucción efectiva
Guía práctica para estructurar prompts en ChatGPT con cinco componentes (rol, contexto, tarea, formato y ejemplos), con prompts concretos, limitaciones reales y errores frecuentes.
15 de marzo de 20265 min
Modelos de razonamiento que no logran ocultar lo que piensan: el hallazgo de OpenAI sobre la cadena de pensamiento
Un estudio de OpenAI publicado en marzo de 2026 muestra que los modelos de razonamiento actuales apenas logran controlar lo que revelan en su cadena de pensamiento, un dato que sostiene, de momento y de forma frágil, la monitorización como capa de seguridad en IA.
5 de marzo de 20265 min
Inyección de prompts indirecta: lo que muestra la investigación de 2026 sobre ataques reales a agentes de IA
Unit 42, de Palo Alto Networks, publicó en marzo de 2026 la primera evidencia a gran escala de inyección de prompts indirecta contra agentes de IA observada en páginas web reales, no en laboratorio. El hallazgo confirma, con datos de producción, un riesgo que ya se había documentado en incidentes concretos como el de Perplexity Comet.
3 de marzo de 20264 min
Gemini 3.1 Pro dobla su puntuación en ARC-AGI-2: lectura técnica de un update de mitad de ciclo
Google DeepMind publicó Gemini 3.1 Pro en preview el 19 de febrero de 2026. Analizamos el único salto de benchmark que de verdad es notable y por qué el resto de la tabla se decide en décimas.
19 de febrero de 20264 min
Cómo usar DeepSeek: web, app y API, y qué mirar en privacidad
Guía práctica para empezar con DeepSeek en sus tres vías de acceso, con sus diferencias reales frente a ChatGPT y Gemini y las consideraciones de privacidad por su origen chino.
15 de febrero de 20265 min
Cómo usar NotebookLM para estudiar e investigar: fuentes, resúmenes, mapas y audio
Guía práctica para trabajar con tus propios documentos en NotebookLM: subir fuentes, generar resúmenes y mapas mentales, y producir resúmenes en audio (Audio Overviews), con sus límites reales.
15 de febrero de 20264 min
Cómo escribir system prompts para agentes y asistentes fiables
El prompt de sistema es el contrato que gobierna a un asistente antes de cualquier mensaje. Guía práctica para estructurarlo, restringirlo, manejar herramientas y reducir alucinaciones, según la documentación oficial vigente en 2026.
15 de febrero de 20265 min
Electricity 2026: lo que el informe de la AIE dice sobre el coste eléctrico de la IA
El informe Electricity 2026 de la Agencia Internacional de la Energía, publicado en febrero de 2026, cuantifica cuánto está creciendo la demanda eléctrica global y qué parte corresponde realmente a los centros de datos. Los datos son menos dramáticos, y más útiles, de lo que sugiere el discurso habitual sobre la IA.
6 de febrero de 20264 min
RPA e IA combinados en 2026: qué muestra la adopción real, con el caso Encova Insurance
Los informes de Gartner, Deloitte y McKinsey de 2026 documentan el paso de la automatización agéntica del piloto a la producción, mientras un caso real de UiPath en Encova Insurance ilustra qué significa combinar RPA determinista con IA para el reconocimiento de documentos.
21 de enero de 20264 min
Cómo diseñar una automatización de negocio con IA de principio a fin en n8n
Guía práctica para diseñar una automatización con un LLM en n8n: elegir el proceso, mapear los pasos, integrar el modelo con salida estructurada, controlar errores y medir resultados con evaluaciones. Sin humo.
15 de enero de 20265 min
Cómo usar Claude Projects y artifacts para trabajar con contexto persistente
Guía práctica para montar un proyecto en Claude, cargar conocimiento base y producir documentos y código con artifacts, con los límites reales y de pago de 2026.
15 de enero de 20265 min
