Volver al HUB Táctico
Actualidad
2026-09-30 6 min de lectura

Actualidad en ciberseguridad: septiembre de 2026

Nacho García

Fundador de CSPS · Global CISO

Actualidad en ciberseguridad: septiembre de 2026

Una brecha en el Pentágono, un zero-day en iPhone y Mac y el rastro del robo de DNI en TuLotero. Lo más importante del mes y las lecciones para tu carrera.

Actualidad en ciberseguridad: septiembre de 2026

Resumen de lo más relevante del mes, elaborado a partir de fuentes públicas. Las cifras son las que comunica cada fuente y pueden actualizarse.

Pentágono: datos de más de tres millones de personas expuestos durante nueve meses

Se ha confirmado que una vulnerabilidad en un sistema de intercambio de archivos del Defense Manpower Data Center (DMDC) expuso datos de más de tres millones de personas vinculadas al ámbito militar: 2,76 millones de personas vivas y 294.000 fallecidas. Según TechCrunch, el acceso no autorizado duró desde octubre de 2025 hasta que se descubrió el fallo, el 16 de julio de 2026. Los datos incluían nombres, números de la Seguridad Social, fechas de nacimiento y datos de personal militar, en un servidor sin cifrar. Las autoridades no han identificado el producto ni a los responsables.

Qué aprender: nueve meses sin detectarlo es el problema de fondo. Sin monitorización y sin cifrado de datos en reposo, una vulnerabilidad pequeña se convierte en una brecha enorme.

Apple corrige un zero-day explotado en ataques dirigidos

Apple lanzó el 28 de septiembre actualizaciones para corregir CVE-2026-86950, un fallo de escritura fuera de límites en CoreGraphics que permitía ejecutar código al procesar un archivo manipulado. Apple indica que pudo explotarse en un ataque "extremadamente sofisticado" contra personas concretas, y atribuye el hallazgo al equipo de seguridad de Meta. Se corrige en iOS y iPadOS 26.7.1 y en macOS Tahoe 26.7.1 y Sequoia 15.8.1. Más detalle en Help Net Security.

Qué aprender: actualizar sigue siendo la medida más rentable. Los ataques dirigidos no avisan: el parche es lo único que cierra la puerta.

España: la venta de los DNI robados a TuLotero

En julio, TuLotero detectó un acceso no autorizado a bases de datos con documentos de identificación (el caso se detalla en el resumen de julio). En septiembre, El Chapuzas Informático informó de que los atacantes habían puesto a la venta unos 37,4 GB de imágenes de DNI y selfies de verificación.

Qué aprender: una imagen de un DNI es un dato muy valioso para quien suplanta identidades. Si te afecta algo así, conviene vigilar usos indebidos de tu identidad y desconfiar de mensajes que mencionen tus datos reales.

Qué puedes practicar este mes

  • Aprende a leer un aviso de vulnerabilidad: producto afectado, versión, gravedad (CVSS) y si hay explotación conocida.
  • Practica la priorización: ¿qué parchearías primero entre un fallo crítico sin explotación y otro medio que ya se explota?

FAQ

¿Qué significa CVSS? Es una puntuación de 0 a 10 de la gravedad técnica de una vulnerabilidad. No dice si se está explotando, por eso conviene mirar además catálogos de explotación conocida.

¿Puedo trabajar en esto sin título universitario? Sí. Es habitual entrar por un SOC. En Formación no reglada explicamos qué acredita cada vía.

Despliegue Operativo

¿Quieres aprender a investigar incidentes como estos?

No te limites a ser un espectador. El 2026 pertenece a los que ejecutan. Únete a la élite técnica y acelera tu carrera hoy.

Informar sobre este post:
Explorar más Inteligencia