Cómo habilitar Azure Blob SFTP con Entra ID para acceso seguro

Problema En entornos donde se necesita transferir archivos de forma frecuente entre sistemas on‑premise y Azure, el protocolo SFTP sigue siendo la opción preferida por su simplicidad y compatibilidad. Tradicionalmente, los administradores crean usuarios locales en el servicio SFTP de Azure Blob Storage y gestionan contraseñas o claves SSH de forma independiente. Este modelo genera varios inconvenientes: Gestión de credenciales dispersas – Cada usuario requiere una cuenta y una clave, lo que aumenta la carga operativa y el riesgo de contraseñas débiles o caducadas. Falta de control centralizado – No se pueden aplicar políticas de acceso condicional, MFA o auditoría de Azure AD. Escalabilidad limitada – Cuando el número de usuarios crece, la administración manual se vuelve impráctica. El problema general es: cómo ofrecer acceso SFTP a contenedores de Blob sin depender de cuentas locales, aprovechando la identidad de Azure AD (Entra ID) para un control de acceso coherente y seguro. ...

July 10, 2026 · Ernesto

Cómo mitigar inyecciones de comandos autenticadas en PAN‑OS y dispositivos similares

Problema Los firewalls y appliances de seguridad que exponen una línea de comandos (CLI) suelen requerir credenciales de administrador para operar. Cuando la lógica de parsing de la CLI permite que un argumento sea interpretado por el shell subyacente, se abre la puerta a una inyección de comandos autenticada. En términos simples, un usuario con acceso legítimo a la CLI puede escapar del contexto controlado y ejecutar cualquier binario del sistema operativo subyacente. ...

July 9, 2026 · Ernesto

Cómo evitar que el PIN de Windows Hello for Business Key Trust deje de funcionar por sincronización de msDS-KeyCredentialLink

Problema En entornos donde Windows Hello for Business (WHfB) se despliega con el modelo Key Trust y la autoridad de autenticación es ADFS, es frecuente que el PIN funcione al iniciar sesión y, tras unos minutos, deje de hacerlo. El síntoma típico es el mensaje “Sign‑in option temporarily unavailable” después de que el equipo solicite bloquear la sesión para refrescar credenciales. El error se refleja en los logs de Kerberos con el código 0x4B KDC_ERR_CLIENT_NOT_TRUSTED, indicando que el KDC no reconoce la clave usada por WHfB. ...

July 8, 2026 · Ernesto

Cómo mitigar OOM en containerd por parsing ilimitado de imágenes en Docker y Kubernetes

Problema En entornos que ejecutan Docker o Kubernetes, el proceso containerd actúa como motor de bajo nivel para crear y gestionar contenedores. Cuando una imagen contiene archivos de usuarios o grupos extremadamente grandes, el parser interno de moby/sys/user intenta leerlos sin aplicar límites de tamaño. El consumo de RAM crece rápidamente, el kernel dispara el OOM killer y termina con containerd. La API de runtime desaparece, lo que impide crear nuevos contenedores y, en clústers, deja fuera de línea al nodo de control de Kubernetes. El impacto es de disponibilidad: los pods que dependan de ese nodo fallan, y el plano de control pierde capacidad de programar workloads hasta que se reinicie el proceso o el nodo. ...

July 8, 2026 · Ernesto

Cómo mitigar vulnerabilidades de kernel en entornos de KVM/Proxmox con virtualización anidada

Problema En entornos de homelab o producción ligera es frecuente ejecutar máquinas virtuales dentro de otras máquinas virtuales (nested virtualization) para probar hipervisores, CI/CD o laboratorios de seguridad. Cuando KVM está habilitado con la opción nested=1, el código de shadow paging del kernel se vuelve un punto crítico: una vulnerabilidad en esa ruta puede provocar un host crash sin necesidad de privilegios de root dentro del guest. La vulnerabilidad CVE‑2026‑53359, conocida como “Januscape”, es un ejemplo reciente que permite a un atacante dentro de una VM anidada ejecutar código que corrompe la tabla de páginas del host y lo reinicia. ...

July 8, 2026 · Ernesto

Cómo parchear vulnerabilidades de KVM/Proxmox con nested virtualization (CVE‑2026‑53359)

Problema En muchos homelabs y entornos de pruebas se combina KVM con Proxmox y se habilita nested virtualization para ejecutar máquinas virtuales dentro de otras máquinas virtuales. Esta configuración abre la puerta a vulnerabilidades específicas del hipervisor. La reciente CVE‑2026‑53359, conocida como “Januscape”, afecta al código de shadow paging de KVM cuando la anidación está activada. Un exploit público puede forzar un panic del kernel y derribar el host sin necesidad de privilegios dentro de la VM invitada. El patrón que se repite en varios entornos es: kernel vulnerable + nested = posible caída del host. Cuando el parche aún no está disponible o la actualización es imposible por restricciones de versión, la única defensa práctica es desactivar la anidación para las VMs que no son de confianza. ...

July 7, 2026 · Ernesto

Cómo mitigar vulnerabilidades de escape Guest‑to‑Host en KVM (use‑after‑free en shadow MMU)

Problema En entornos de virtualización basados en KVM es posible que un proceso dentro de la máquina virtual (guest) ejecute código que comprometa directamente el hipervisor (host). El patrón típico es un use‑after‑free en la gestión interna de la shadow MMU del kernel. Cuando el guest manipula estructuras de página que el hipervisor ya liberó, el hipervisor vuelve a utilizarlas sin validar, lo que permite ejecutar código arbitrario en modo kernel del host. ...

July 6, 2026 · Ernesto

Cómo evitar que Credential Manager y sesiones DPAPI se borren en cada reinicio de Windows

Problema En entornos Windows, la mayoría de las aplicaciones nativas confían en Credential Manager y en el API de Protección de Datos (DPAPI) para almacenar tokens, contraseñas y cookies de sesión. Cuando el sistema se apaga o reinicia, esos datos deberían permanecer en el almacén cifrado y volver a estar disponibles al iniciar sesión nuevamente. En varios equipos domésticos y de pequeñas oficinas se observa un patrón distinto: todos los ítems de Credential Manager desaparecen y las aplicaciones que usan DPAPI pierden sus sesiones cada vez que el equipo se reinicia. El síntoma se manifiesta como: ...

July 5, 2026 · Ernesto

Cómo agregar Subject Alternative Names a certificados de Domain Controller en Windows

Problema En muchos entornos de Active Directory se utiliza un alias DNS (por ejemplo ad.contoso.com) para referenciar al controlador de dominio principal. Cuando se migra a LDAP sobre SSL (LDAPS, puerto 636) los clientes verifican que el nombre que aparecen en la conexión exista dentro del certificado del DC. Si el certificado solo contiene el FQDN real del servidor (dc01.contoso.com) la validación falla y aparece un aviso de “nombre no encontrado en el certificado”. ...

July 3, 2026 · Ernesto

Cómo crear un portal de gobernanza auto‑alojado para App Registrations y Enterprise Apps en Entra ID

Problema En entornos de Azure AD (ahora Entra ID) es habitual que, con el tiempo, el número de App Registrations, Enterprise Applications y Managed Identities crezca sin control. Cada nueva aplicación lleva credenciales, permisos y, a menudo, un propietario que nunca se registra formalmente. Cuando el catálogo supera cientos de objetos, la consola nativa obliga a abrir múltiples blades para responder preguntas básicas: ¿Quién es el propietario? ¿Qué secretos expiran pronto? ¿Cuál es la última fecha de inicio de sesión? ¿Qué aplicaciones tienen permisos de alto riesgo sobre Microsoft Graph? La falta de una vista única dificulta la higiene periódica, genera licencias innecesarias de Entra ID Governance y aumenta el riesgo de que credenciales caducadas o permisos excesivos permanezcan sin supervisión. ...

July 2, 2026 · Ernesto