-
Volvió Spectre: Branch Target Reuse filtra 5,7 KB/s desde motores JIT en chips Intel, pese a las defensas ya desplegadas (30/09)
Sander Wiebing, Yuhui Zhu, Alessandro Biondi y Cristiano Giuffrida, de la Vrije Universiteit Amsterdam y la Scuola Superiore Sant'Anna, encontraron que los CPU modernos restauran la coherencia del código después de que se modifica a sí mismo, pero no invalidan las entradas viejas del predictor de saltos indirectos. Eso deja una primitiva de ejecución especulativa sobre memoria ya liberada. Afecta al cBPF de Linux, a Oracle GraalVM y a SpiderMonkey de Mozilla, probado sobre Raptor Cove y Lion Cove: 5,7 KB/s en el primero y 5,4 en el segundo. La prueba de concepto sacó hashes de contraseñas de root de kernels que tenían activa la defensa de constant binding de cBPF. Linux y Oracle ya parchearon; Mozilla eligió apoyarse en aislamiento de sitios. Son CVE-2026-64507 y CVE-2026-64508, y el paper se presenta en CCS 2026 en La Haya. The Register · The Hacker News
-
Goldman Sachs proyecta 1,2 billones de dólares de inversión en infraestructura de IA para 2027, unos 100.000 millones arriba del consenso de Wall Street (27/09)
Son Amazon, Alphabet, Microsoft, Oracle y Meta sumados, un 50% más que los cerca de 800.000 millones que se esperan para 2026. El estratega Ryan Hammond ve la desaceleración clara en la curva: casi 100% de crecimiento en 2026, 54% en 2027 y 12% en 2028. Dos detalles importan más que el titular: el gasto ya supera lo que estas empresas generan con su operación normal, así que pasa a financiarse con deuda, y los cuellos de botella que Goldman marca son energía, mano de obra y chips de memoria. Relativo al PBI sería el ciclo de inversión más grande desde la construcción de ferrocarriles en el siglo XIX. The Decoder
-
Oracle PeopleSoft: ShinyHunters volvió a la carga sobre CVE-2026-35273 codificando el URL para pasar por arriba de los WAF (26/09)
Google avisó de una nueva ola de explotación masiva: el exploit es el mismo pero reescrito con URL-encoding, lo que alcanza para que la regla del firewall de aplicación no lo reconozca y la ejecución remota siga funcionando. Los atacantes dejan web shells, y la campaña pega en varios sectores a la vez. La lección práctica es la de siempre y duele igual: el WAF compró tiempo, no reemplazó el parche. The Hacker News · BleepingComputer
-
OpenAI publicó su Agents API en beta pública: la misma infraestructura que corre Codex y ChatGPT (11/09)
Permite armar agentes en la nube que corren durante horas, ejecutan código y procesan archivos. Lo que trae de fábrica es lo que normalmente se termina escribiendo a mano: manejo automático de contexto, uso de herramientas en paralelo y delegación de tareas a subagentes. Se puede elegir entre sandboxes hosteadas por OpenAI o socios como Cloudflare, Vercel y Oracle, sin cargos extra —se factura solo por tokens—. Está construida sobre el harness open-source de Codex y soporta MCP, funciones propias y herramientas integradas como búsqueda web. The Decoder · OpenAI
-
La escasez de memoria encarece más de 15% los servidores con chips Nvidia, y la factura la pagan los que financian la burbuja (22/08)
Sigue de lo de ayer, donde la crisis de RAM ya había hundido 39% las ventas de consolas en EE.UU.: ahora llegó al centro del negocio. Según Bloomberg, los sistemas con Vera Rubin y Grace Blackwell van a costar más de 15% más, con el aumento del DRAM de Samsung, SK Hynix y Micron como causa principal, y aplica a los envíos de principios del año que viene. Los fabricantes por contrato que arman servidores para Microsoft, Google y Oracle ya avisaron a sus clientes; Nvidia no comentó. El detalle que vuelve la nota interesante es a quién le cae: Amazon, Microsoft, Google y Meta, más OpenAI y Anthropic. Son las mismas empresas que están volcando miles de millones en infraestructura de IA y que, al mismo tiempo, siguen siendo los mayores clientes de Nvidia, financiando el poder de mercado del proveedor del que intentan zafar desarrollando chips propios. The Decoder · Bloomberg
The Decoder Bloomberg OpenAI Anthropic Google Meta Microsoft Amazon Nvidia Samsung SK Hynix Micron
-
Estée Lauder notifica una brecha por una falla en Oracle E-Business Suite
La empresa de cosméticos avisó a sus empleados tras una intrusión que explotó una vulnerabilidad en el sistema de Oracle que usaba para recursos humanos. Se suma a la ola de ataques que aprovechan fallas en suites empresariales de Oracle este año. techstartups
-
ShinyHunters roba datos de la NAIC vía 0-day en Oracle PeopleSoft
El grupo de extorsión ShinyHunters comprometió a la National Association of Insurance Commissioners (NAIC) explotando una vulnerabilidad zero-day en un servidor Oracle PeopleSoft, sustrayendo datos públicos, logs antiguos y archivos de configuración. Parte de la ola de brechas de comienzos de julio junto a actores como INC_RANSOM y ANUBIS. SecurityOnline · Breachsense
-
AMD le sigue recortando distancia a Nvidia
La acción de AMD subió ~10% en la jornada y acumula +182% en lo que va del año, con Goldman Sachs marcando que gana terreno en aceleradores de IA. Sus EPYC e Instinct MI300 ganan tracción entre hyperscalers (Microsoft, Meta, Oracle) que buscan alternativas a Nvidia. La atención se centra en su conferencia Advancing AI 2026 (22–23 de julio, San Francisco), donde se esperan novedades de la próxima generación de chips. 24/7 Wall St. · Intellectia
-
Zero-day de Oracle PeopleSoft explotado contra universidades (CVE-2026-35273)
Según Mandiant, esta falla crítica (CVSS 9.8, RCE remoto sin autenticación) fue explotada como 0-day entre el 27/5 y el 9/6, dos semanas antes del aviso de Oracle. La campaña apuntó fuertemente a educación superior: el 68% de las 100+ organizaciones notificadas eran universidades. Importa por el daño potencial a sistemas de gestión académica y de recursos humanos ampliamente desplegados. Rapid7
-
Zero-day en Oracle PeopleSoft (CVE-2026-35273) usado por ShinyHunters golpea universidades
El grupo de extorsión ShinyHunters (rastreado por Mandiant como UNC6240) explotó una falla de ejecución remota de código sin autenticación (CVSS 9.8) entre el 27 de mayo y el 9 de junio, antes de que Oracle publicara su aviso el 10 de junio. Mandiant notificó a más de 100 organizaciones; el 68% eran de educación superior, mayormente en EE.UU. Have I Been Pwned contabilizó ~455.000 emails filtrados con nombres, direcciones, teléfonos y hasta números de pasaporte. The Hacker News · BleepingComputer · SecurityWeek