Actualidad en ciberseguridad: septiembre de 2026
Nacho García
Fundador de CSPS · Global CISO

Una brecha en el Pentágono, un zero-day en iPhone y Mac y el rastro del robo de DNI en TuLotero. Lo más importante del mes y las lecciones para tu carrera.
Actualidad en ciberseguridad: septiembre de 2026
Resumen de lo más relevante del mes, elaborado a partir de fuentes públicas. Las cifras son las que comunica cada fuente y pueden actualizarse.
Pentágono: datos de más de tres millones de personas expuestos durante nueve meses
Se ha confirmado que una vulnerabilidad en un sistema de intercambio de archivos del Defense Manpower Data Center (DMDC) expuso datos de más de tres millones de personas vinculadas al ámbito militar: 2,76 millones de personas vivas y 294.000 fallecidas. Según TechCrunch, el acceso no autorizado duró desde octubre de 2025 hasta que se descubrió el fallo, el 16 de julio de 2026. Los datos incluían nombres, números de la Seguridad Social, fechas de nacimiento y datos de personal militar, en un servidor sin cifrar. Las autoridades no han identificado el producto ni a los responsables.
Qué aprender: nueve meses sin detectarlo es el problema de fondo. Sin monitorización y sin cifrado de datos en reposo, una vulnerabilidad pequeña se convierte en una brecha enorme.
Apple corrige un zero-day explotado en ataques dirigidos
Apple lanzó el 28 de septiembre actualizaciones para corregir CVE-2026-86950, un fallo de escritura fuera de límites en CoreGraphics que permitía ejecutar código al procesar un archivo manipulado. Apple indica que pudo explotarse en un ataque "extremadamente sofisticado" contra personas concretas, y atribuye el hallazgo al equipo de seguridad de Meta. Se corrige en iOS y iPadOS 26.7.1 y en macOS Tahoe 26.7.1 y Sequoia 15.8.1. Más detalle en Help Net Security.
Qué aprender: actualizar sigue siendo la medida más rentable. Los ataques dirigidos no avisan: el parche es lo único que cierra la puerta.
España: la venta de los DNI robados a TuLotero
En julio, TuLotero detectó un acceso no autorizado a bases de datos con documentos de identificación (el caso se detalla en el resumen de julio). En septiembre, El Chapuzas Informático informó de que los atacantes habían puesto a la venta unos 37,4 GB de imágenes de DNI y selfies de verificación.
Qué aprender: una imagen de un DNI es un dato muy valioso para quien suplanta identidades. Si te afecta algo así, conviene vigilar usos indebidos de tu identidad y desconfiar de mensajes que mencionen tus datos reales.
Qué puedes practicar este mes
- Aprende a leer un aviso de vulnerabilidad: producto afectado, versión, gravedad (CVSS) y si hay explotación conocida.
- Practica la priorización: ¿qué parchearías primero entre un fallo crítico sin explotación y otro medio que ya se explota?
FAQ
¿Qué significa CVSS? Es una puntuación de 0 a 10 de la gravedad técnica de una vulnerabilidad. No dice si se está explotando, por eso conviene mirar además catálogos de explotación conocida.
¿Puedo trabajar en esto sin título universitario? Sí. Es habitual entrar por un SOC. En Formación no reglada explicamos qué acredita cada vía.