Dieciocho años
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras solo añade vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas cuando hay pruebas forenses de explotación real. El catálogo es la lista autorizada del Gobierno federal de las vulnerabilidades que están siendo atacadas activamente. La Directiva Operativa Vinculante 22-01 impone plazos de remediación a las agencias de la Rama Ejecutiva Civil Federal para cada entrada. Las incorporaciones de la CISA son señales operativas.
Ayer, miércoles 20 de mayo de 2026, la CISA añadió siete vulnerabilidades al catálogo KEV.
Cinco de las siete son de 2008, 2009 o 2010: entre dieciséis y dieciocho años de antigüedad.
CVE-2008-4250 — Vulnerabilidad de desbordamiento de búfer de Microsoft Windows. Divulgación original: octubre de 2008. Dieciocho años.
CVE-2009-1537 — Vulnerabilidad de sobrescritura de byte nulo en Microsoft DirectX. Divulgación original: 2009. Diecisiete años.
CVE-2009-3459 — Vulnerabilidad de desbordamiento de búfer basado en montículo en Adobe Acrobat y Reader. Divulgación original: 2009. Diecisiete años.
CVE-2010-0249 — Vulnerabilidad de uso después de liberar en Microsoft Internet Explorer. Divulgación original: 2010. Dieciséis años.
CVE-2010-0806 — Vulnerabilidad de uso después de liberar en Microsoft Internet Explorer. Divulgación original: 2010. Dieciséis años.
CVE-2026-41091 — Vulnerabilidad de elevación de privilegios en Microsoft Defender. Divulgada en 2026.
CVE-2026-45498 — Vulnerabilidad de denegación de servicio en Microsoft Defender. Divulgada en 2026.
Las cinco CVE heredadas abarcan Windows, DirectX, Adobe Acrobat e Internet Explorer. Los parches del proveedor para las cinco se publicaron hace años; hace dieciocho para la más antigua. No son vulnerabilidades nuevas. La CISA tiene pruebas forenses de que están siendo explotadas activamente hoy contra sistemas que nunca desplegaron los parches.
La interpretación es estructural. La cadena de parcheo del proveedor ha producido una cola de sistemas heredados sin parchear lo bastante grande como para que explotar un desbordamiento de búfer de Windows de 18 años siga siendo una estrategia de ataque viable en 2026. El atacante ha descubierto qué sistemas siguen siendo vulnerables, ha automatizado contra ellos a escala, y ahora la CISA debe colocar la CVE de 2008 en la lista federal de explotación activa.
La cadena de parcheo tiene una cola de dieciocho años.
Cinco de siete, heredadas
La distribución de 5 de 7 no es el patrón normal de las incorporaciones al KEV de la CISA. El catálogo suele crecer con vulnerabilidades recientes —divulgaciones del trimestre o del año en curso vinculadas forensemente a campañas de explotación real—. Añadir cinco vulnerabilidades de 2008-2010 en un solo día indica que el cuadro de inteligencia de amenazas de la CISA ha cambiado.
Tres interpretaciones posibles:
Una, un actor de amenazas alineado con un Estado o un proveedor comercial de programas espía ha redescubierto las CVE heredadas y las está usando a escala contra sistemas que nunca parchearon. El inventario de ataque heredado se ha renovado.
Dos, un grupo criminal de extorsión ha automatizado contra las CVE heredadas para comprometer a la población de sistemas sin parchear: entidades que no han mantenido su software en más de quince años.
Tres, la visibilidad forense de la CISA se ha ampliado —la agencia ha mejorado la telemetría que detecta la explotación de CVE heredadas en redes federales— y las incorporaciones del 20 de mayo reflejan lo que ya venía ocurriendo, más que una campaña de ataque nueva.
Sea cual sea la interpretación válida, la implicación operativa es la misma. Las agencias federales de TI —y, por extensión, toda organización que siga el catálogo KEV de la CISA como parte del cumplimiento en gestión de vulnerabilidades— deben remediar ahora vulnerabilidades que recibieron parches del proveedor antes de que algunos de los empleados de TI de hoy tuvieran edad para conducir.
El Informe de Investigaciones sobre Filtraciones de Datos 2026 de Verizon, publicado el martes 19 de mayo —dos días antes del episodio de la CISA—, halló que la mediana del tiempo hasta parchear una vulnerabilidad crítica subió de 32 días en 2024 a 43 días en 2025. Un aumento del 34 por ciento. La medida del DBIR es la mediana. Las incorporaciones al KEV de la CISA del 20 de mayo son la cola: la medida del percentil 99 de lo lenta que corre la cadena de parcheo a escala. Dieciocho años.
El propio Defender
Las dos CVE no heredadas añadidas ayer al KEV son ambas fallos de Microsoft Defender: la CVE-2026-41091 (elevación de privilegios) y la CVE-2026-45498 (denegación de servicio).
Microsoft Defender es la plataforma de protección de puntos finales para empresas de Microsoft. Es lo que Microsoft vende como solución de seguridad. Es el agente que detecta el malware, bloquea el movimiento lateral y notifica incidentes a los centros de operaciones de seguridad. Cuando Microsoft anunció Microsoft Defender for AI Agents el 12 de mayo, la compañía posicionó Defender como la infraestructura de seguridad de la era de la IA agéntica, con interceptación en tiempo real basada en webhooks, mapeo de contexto de activos por agente y protección en tiempo de ejecución. El arnés multimodelo de escaneo agéntico de Microsoft (MDASH), lanzado la misma semana, orquesta más de 100 agentes de IA especializados para puntuar un 88,45 por ciento en el banco de pruebas CyberGym y encontrar 16 nuevas vulnerabilidades de Windows.
Microsoft Defender —la herramienta que detecta vulnerabilidades— tiene ahora dos CVE propias en el catálogo federal de explotación activa.
La ironía recursiva es estructural. Cuando la herramienta de seguridad es en sí misma una superficie de vulnerabilidad, la arquitectura depende de que el proveedor de la herramienta de seguridad parchee su propia herramienta. La cadena de parcheo que, según halló el DBIR, corre a una mediana de 43 días es la misma que debe entregar las correcciones de Defender. Microsoft las entregará. Se instalarán en la mayoría de los sistemas. No se instalarán en algunos.
La cola de dieciocho años se aplica de forma recursiva. Algunas instalaciones de Defender de 2026 seguirán, en 2044, funcionando sin parchear frente a la CVE-2026-41091.
El telón de fondo del DBIR
El Informe de Investigaciones sobre Filtraciones de Datos de Verizon es el conjunto de datos de referencia anual más longevo del sector de la ciberseguridad. La edición de 2026, publicada el martes 19 de mayo, analizó más de 22.000 brechas confirmadas y más de 31.000 incidentes de seguridad en 145 países, a partir de la ventana de reporte del 1 de noviembre de 2024 al 31 de octubre de 2025.
El hallazgo principal: por primera vez en diecinueve años de publicación del DBIR, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada de las brechas. El 31 por ciento de todas las brechas de 2025 empezó con la explotación de una vulnerabilidad. Las credenciales robadas —líderes durante diecinueve años consecutivos— caen al segundo puesto.
El hallazgo sobre remediación: solo el 26 por ciento de los elementos críticos del catálogo de Vulnerabilidades Explotadas Conocidas de la CISA estaban plenamente remediados en 2025, frente al 38 por ciento de 2024. Una caída de doce puntos en un solo año. El 58 por ciento, parcialmente remediados; el 16 por ciento, sin abordar. La mediana del tiempo hasta parchear una vulnerabilidad crítica subió a 43 días, un treinta y cuatro por ciento más que los 32 días de 2024.
El hallazgo sobre la cadena de suministro: las brechas de la cadena de suministro de terceros saltaron un 60 por ciento interanual. Suponen ya el 48 por ciento de todas las brechas.
El hallazgo sobre la IA: los actores de amenazas están aprovechando la IA para reducir de meses a horas el tiempo entre la divulgación y la conversión en arma operativa. El uso de herramientas de IA por parte de los empleados se disparó del 15 al 45 por ciento en un año. El tráfico de bots de IA crece un 21 por ciento mensual.
El episodio del KEV de la CISA del 20 de mayo es la demostración operativa de los tres hallazgos del DBIR. La explotación de vulnerabilidades es la nueva vía de entrada número uno, y el catálogo tiene que añadir CVE de 18 años porque la cadena de parcheo no da abasto. La crisis de parcheo va desde hoy (Exchange OWA, todavía sin parche en el día 7 de explotación activa) hasta 2008 (todavía explotada dieciocho años después de su divulgación). La crisis de la cadena de suministro atraviesa a todo proveedor que entregue una dependencia sin parchear.
Veinte meses sin detectar
El patrón que produce la cola de dieciocho años es visible en forma operativa. El 12 de mayo de 2026 —hace nueve días—, la Oficina del Comisionado de Información del Reino Unido multó a South Staffordshire Plc y a su matriz South Staffordshire Water Plc con un total de 963.900 libras (unos 1,3 millones de dólares) por la brecha de ransomware Cl0p de 2022, que comprometió a 633.887 clientes y empleados de la empresa de agua, infraestructura crítica.
Los hallazgos publicados por la ICO sobre lo que hizo posible la brecha son un retrato del fallo de la cadena de parcheo a escala:
- El vector de acceso inicial fue un correo de phishing; el destinatario abrió un adjunto que instaló software malicioso
- El software malicioso permaneció sin detectar durante veinte meses en el entorno informático de la compañía
- Solo se vigilaba el 5 por ciento del entorno informático
- Seguía en uso operativo software obsoleto, incluido Windows Server 2003, un sistema operativo cuyo último soporte de Microsoft fue en 2015, hace once años
- La gestión de vulnerabilidades era inadecuada, con sistemas críticos sin parchear
- El atacante escaló a privilegios administrativos con controles limitados
- La información personal de 633.887 personas se publicó en la web oscura en agosto de 2022
Windows Server 2003 hacía funcionar sistemas operativos de infraestructura crítica en 2022. El fin de vida del Server 2003 fue el 14 de julio de 2015. Los parches que ese sistema operativo necesitaría para defenderse de la CVE-2008-4250 —la incorporación al KEV de ayer— estaban disponibles en 2008. El sistema iba veinte años por detrás de la cadena de parcheo en el momento del compromiso.
Esto es lo que produce la cola de dieciocho años.
La multa llega cuatro años después de la brecha. El patrón persiste en incontables operadores de infraestructura crítica de todo el mundo que mantienen sus propias pilas heredadas sin mantenimiento, contra el reloj del regulador que los alcanza años más tarde y contra el reloj del atacante que los encuentra hoy.
Día siete de Exchange
Mientras la cola de dieciocho años es el extremo heredado de la crisis de parcheo, el extremo actual de la misma crisis está operativo esta semana.
La CVE-2026-42897 de Microsoft Exchange Server —un fallo crítico de suplantación en Outlook Web Access con raíz en un cross-site scripting, CVSS 8.1— fue divulgada por Microsoft el 14 de mayo. La divulgación incluía la declaración de que la vulnerabilidad ya estaba siendo explotada activamente desde el primer día. La CISA la añadió al catálogo de Vulnerabilidades Explotadas Conocidas al día siguiente, el 15 de mayo, con un plazo de remediación para la Rama Ejecutiva Civil Federal fijado el 29 de mayo.
Hoy es el día 7 de explotación activa. El plazo de remediación está a 8 días.
Sigue sin haber parche definitivo. Microsoft ha publicado una mitigación automática que solo se aplica a clientes con el Exchange EM Service habilitado. Los clientes sin EM Service deben aplicar pasos de mitigación manuales. Las operaciones de TI federales deben cumplir el plazo de la FCEB del 29 de mayo mitigando, no parcheando.
El patrón es el mismo que en el caso de la CVE-2026-0300 de PAN-OS de Palo Alto del 9 al 13 de mayo: el plazo de la Directiva Operativa Vinculante 22-01 de la CISA precedió al parche del proveedor. Las agencias civiles federales tuvieron que mitigar, no parchear. El ciclo de parcheo del proveedor va estructuralmente por detrás del ciclo del regulador y de la cadencia del ataque.
El hallazgo del DBIR de Verizon de que la IA ha reducido de meses a horas el tiempo de conversión en arma se aplica aquí. Microsoft publicó la divulgación de la vulnerabilidad con confirmación de explotación activa el mismo día. No hubo ventana de «parchear primero». El atacante opera con un reloj más ajustado que el defensor.
El patrón Anodot
El tercer hallazgo del DBIR de Verizon —brechas de la cadena de suministro un 60 por ciento arriba interanual, ya el 48 por ciento de todas las brechas— se está demostrando a través de los tokens de autenticación comprometidos de una única plataforma SaaS de analítica.
En abril de 2026, el grupo de extorsión ShinyHunters explotó tokens de autenticación comprometidos de la plataforma de analítica Anodot para acceder a datos en la nube de múltiples clientes aguas abajo mediante tokens robados de Anodot que otorgaban acceso a BigQuery. Dos de esas brechas aguas abajo aterrizaron en mayo:
Zara — 197.400 direcciones de correo expuestas. Inditex, la matriz de Zara, comunicó en abril de 2026 que un actor no autorizado había accedido a bases de datos alojadas por un «antiguo proveedor tecnológico». Have I Been Pwned confirmó 197.400 direcciones de correo únicas junto a SKU de productos, identificadores de pedido y el identificador de mercado de los tickets de soporte. ShinyHunters incluyó después a Zara en su portal de filtraciones de la web oscura con un plazo del 21 de abril para que Inditex estableciera contacto, y filtró un archivo de 140 GB cuando fracasó la negociación del rescate.
Vimeo — 119.000 usuarios. El 5 de mayo de 2026, Vimeo confirmó que unos atacantes habían robado información personal de aproximadamente 119.000 de sus usuarios en abril a través de la misma integración de Anodot. El atacante obtuvo acceso mediante esa integración, no irrumpiendo directamente en Vimeo. ShinyHunters publicó un archivo de 106 GB cuando se hundió la negociación del rescate.
El único compromiso de Anodot produjo brechas aguas abajo en varios clientes importantes. Este es el patrón de la cadena de suministro: atacar al proveedor SaaS rinde acceso lateral a todos los inquilinos aguas abajo. El hallazgo del DBIR de que las brechas de la cadena de suministro suponen ya el 48 por ciento de todas las brechas es la vista macro; el incidente de Anodot es una microdemostración operativa.
El secuestro de la cadena de suministro de node-ipc del 14 y 15 de mayo —10 millones de descargas semanales comprometidas mediante el secuestro de una cuenta a través del dominio caducado del correo de recuperación del mantenedor— es otra. La explotación de la mala configuración de pull_request_target en GitHub Actions de Grafana / Coinbase Cartel del 17 y 18 de mayo es otra. La brecha biométrica de 1,8 millones de personas de NYC Health + Hospitals (divulgada el 18 de mayo) a través de un proveedor externo sin identificar es otra.
Cada una de ellas es el mismo hallazgo del DBIR visible en forma operativa.
Veinticuatro horas para el cierre de la auditoría
Mientras la cadena centralizada de parcheo del proveedor no puede seguir el ritmo de la cadena de explotación acelerada por IA (el hallazgo del DBIR) ni remediar vulnerabilidades publicadas hace dieciocho años (el hallazgo del KEV de la CISA), la cadena de actualización criptográfica guiada por auditorías de la comunidad de código abierto ratifica mañana una actualización importante.
La auditoría de Trail of Bits sobre FCMP++ de Monero está en el día 11 de su ventana de 11 días. La auditoría se cierra el 22 de mayo: dentro de veinticuatro horas.
FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena. El conjunto de anonimato se expande de 16 señuelos por transacción al conjunto UTXO completo: más de 150 millones de salidas de transacción. Una auditoría limpia despeja el camino a la actualización de consenso y elimina la última objeción técnica significativa a las afirmaciones de privacidad a nivel de protocolo de Monero.
La prueba estructural: ¿pueden ratificarse actualizaciones criptográficas a nivel de protocolo mediante gobernanza comunitaria de código abierto guiada por auditorías, con un rigor comparable al del modelo centralizado de parcheo del proveedor, pero sin la mediana de 43 días, el 26 por ciento de remediación y la cola de 18 años de esa cadena?
La respuesta llega mañana.
BIP324 v2 de Bitcoin (P2P cifrado, activado por defecto desde Core 27.0) y los pagos silenciosos BIP352 (en Core 28.0 y posteriores, con los datos de ajuste PSBTv2 de BIP376 y el formato de descriptor de BIP392 añadidos en 2026) operan sobre la misma gobernanza de código abierto guiada por auditorías. El Hito 4 de Zcash Crosslink (PoW + finalidad BFT integrados; la segunda donación de Vitalik Buterin a Shielded Labs apoyó la actualización el 6 de febrero) opera sobre lo mismo. La cadena de actualización criptográfica guiada por auditorías es estructuralmente distinta de la cadena centralizada de parcheo del proveedor que, según halló el DBIR, está fallando.
Lo que estaba en marcha
La crisis federal de parcheo y la cola de dieciocho años no detienen la capa global de los países receptores.
Irán — día 83. El apagón de internet de Irán entra hoy en su día 83. Aproximadamente 1.992 horas en total. El apagón de internet más largo del que se tiene constancia. Coste económico aproximado: 250 millones de dólares al día, según el análisis de CBC News. Pérdida acumulada desde el inicio del 8 de enero de 2026: más de 5.750 millones de dólares. Las ventas en línea cayeron un 80 por ciento. El índice general de la Bolsa de Teherán perdió 450.000 puntos en una ventana de cuatro días. El nivel de casta de SIM blanca Internet Pro del IRGC y MCI sigue en producción operativa, con colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán.
Rusia — el bloqueo de Telegram y MAX continúan. Rusia bloqueó Telegram el 17 de marzo de 2026. El noventa y cinco por ciento de las conexiones de Telegram fallan sin VPN. La actualización de abril de Telegram, que disfraza el tráfico como tráfico normal de navegador, restauró el acceso en cuestión de horas. El Kremlin sigue impulsando MAX, su aplicación de mensajería «soberana» controlada por el Estado, que tiene 107 millones de usuarios registrados pero un uso real limitado por sus funciones de vigilancia. BiP de Turquía, KakaoTalk de Corea del Sur y WeChat de China registraron un crecimiento de usuarios del 60 por ciento en Rusia en marzo. La ley de detección de VPN por los ISP del 15 de abril sigue operativa en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y los Ferrocarriles Rusos. El recargo del 1 de mayo a las VPN móviles se retrasó. Según Meduza, 22 de las 30 aplicaciones Android más populares de Rusia vigilan ya el estado de la VPN en la capa de aplicación.
China — el Gran Desenchufe continúa. La desconexión física de miles de servidores de servicios proxy en abril sigue limitando las opciones de elusión de los usuarios chinos. Solo la ofuscación basada en TLS sobrevive de forma fiable.
Níger — día 13 del veto a los medios internacionales. Hace trece días, el 8 de mayo, el Observatoire Nationale de la Communication, controlado por los militares nigerinos, ordenó la suspensión de nueve medios internacionales: France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y France Afrique Média. Los vetos siguen en vigor. Níger es el segundo peor carcelero de periodistas del África subsahariana según el censo del Comité para la Protección de los Periodistas del 1 de diciembre de 2025.
Burkina Faso — día 16 del veto a TV5 Monde. El informe del 6 de mayo de Reporteros sin Fronteras documentó la detención del periodista burkinés Atiana Serge Oulon en una villa de Uagadugú, donde fue golpeado con ramas de árbol durante semanas.
Pakistán — la ola PECA continúa. El informe del 29 de abril de Freedom Network documentó la contracción continuada de la libertad de prensa. La Pakistan Press Foundation registró 233 incidentes entre enero de 2025 y abril de 2026.
Tanzania — informe de la Comisión de Investigación retenido. Informe del 23 de abril: 518 muertos (502 civiles, 16 agentes de seguridad, 21 menores) durante la violencia poselectoral posterior al 29 de octubre de 2025. El informe sigue sin hacerse público. X (Twitter) sigue suspendido en Tanzania.
México — 40 días para la CURP Biométrica. Plazo del 30 de junio de 2026. Aproximadamente 127 millones de líneas de telefonía móvil deben registrarse contra la CURP biométrica (rostro, huella dactilar, iris) para entonces o afrontar la suspensión. La brecha de NYC Health + Hospitals del 18 de mayo —1,8 millones de huellas dactilares y palmares permanentemente en posesión adversaria— es el modelo de amenaza.
Tres días de TAKE IT DOWN
Hoy es el día 3 de la aplicación por la FTC de la Sección 3 de la Ley TAKE IT DOWN. El marco de retirada obligatoria impone una ventana de 48 horas a las plataformas cubiertas tras una notificación válida de la víctima, con una sanción civil de 53.088 dólares por infracción y por instancia no depurada. Ayer, 20 de mayo, la FTC lanzó takeitdown.ftc.gov como portal público de denuncia para consumidores. Las quince plataformas nombradas en las cartas de advertencia del 11 de mayo —Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok y X— siguen siendo el mapa de priorización de la FTC.
La crítica de las libertades civiles de la EFF, la ACLU, el CDT, el R Street Institute y el Free Speech Center sigue operativa: la disposición de retirada es más amplia que la definición penal de NCII; el plazo de 48 horas fuerza el cumplimiento por encima de la investigación; la ley no prevé salvaguardas frente a solicitudes frívolas o de mala fe; sátira, periodismo y discurso político lícitos podrían retirarse indebidamente; las plataformas cifradas de extremo a extremo (Signal, Matrix, Briar, Threema, Tuta, Proton) no pueden cumplir estructuralmente. La declaración de firma del presidente Trump del 19 de mayo de 2025 —«Voy a usar esa ley también para mí. No hay nadie a quien traten peor que a mí en internet»— sigue siendo el riesgo político.
Veintidós días para la expiración de la Sección 702
Hoy la expiración de la Sección 702 de la FISA está a veintidós días: el 12 de junio de 2026.
La opinión del 17 de marzo de 2026 del Tribunal de Vigilancia de Inteligencia Extranjera sobre las prácticas de consulta del FBI bajo la Sección 702 sigue clasificada. La ventana de desclasificación acelerada de 15 días del senador Wyden —negociada el 30 de abril como condición de la prórroga de 45 días— se cerró en torno al 15 de mayo sin publicación. El Departamento de Justicia no ha desclasificado. El Director de Inteligencia Nacional no ha desclasificado. La objeción del senador Cotton a la aprobación por consentimiento unánime con la cláusula de desclasificación incorporada se mantuvo.
El debate de reforma del lado de las consultas continúa sin la visión estructural del tribunal. La información de The American Prospect del 11 de mayo describió una «IA que sobrealimenta el Estado de vigilancia»: cadenas analíticas automatizadas ejecutadas aguas abajo contra el corpus de la §702. El Congreso está reautorizando la vigilancia sin la visión del FISC sobre las prácticas de consulta del FBI.
La expiración del 12 de junio es el próximo acontecimiento forzoso.
Un año de registros
Mientras el debate de reautorización de la §702 se juega en Washington, la Unión Europea prepara legislación que impondría un régimen paralelo de retención masiva del lado del usuario.
Según un documento filtrado del Consejo Europeo obtenido por el medio alemán Netzpolitik en noviembre de 2025, una mayoría de Estados miembros ha acordado los contornos de un nuevo marco de retención de datos. La ambición declarada del marco: registro obligatorio de los metadatos de conexión —direcciones IP, marcas de tiempo, duración de sesión, volumen de tráfico— por parte de todo servicio en línea. El periodo mínimo de retención propuesto es de un año. Algunos Estados miembros quieren que la propuesta incluya los servicios de VPN con «el ámbito de aplicación más amplio posible». En la práctica, la propuesta haría ilegales en territorio de la UE las VPN «sin registros».
Se espera la propuesta legislativa en el verano de 2026 bajo la iniciativa «Going Dark» / ProtectEU, el giro de la Comisión Europea tras perder la batalla del Chat Control 2.0 el 26 de noviembre de 2025. El objetivo declarado de la UE en la hoja de ruta más amplia de Going Dark: «permitir que las autoridades policiales accedan a los datos cifrados de manera lícita» para 2030.
Mullvad VPN ha declarado públicamente que abandonará el mercado de la UE antes que retener registros. La presidenta de Signal, Meredith Whittaker, ha declarado que Signal se irá del mercado europeo si se aprueba una ley que socave el cifrado.
El contraataque arquitectónico a la propuesta de retención de un año de la UE es la superposición controlada por el usuario —la superposición entre pares de URnetwork, Tor, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy—, que no figura como operador de servicio público en el registro. La superposición controlada por el usuario es invisible para la norma.
La pila de primitivas del lado del usuario
El contraataque arquitectónico a los tres hallazgos del DBIR de Verizon, a la cola de dieciocho años del KEV de la CISA, a las CVE de Microsoft Defender, a la explotación activa de Exchange OWA sin parche en el día 7, al patrón de cadena de suministro de Anodot, a la brecha de veinte meses sin detectar de South Staffordshire Water, a la expiración de la Sección 702, a la propuesta europea de retención de un año, a la acción estatal en los países receptores y al despliegue de la superficie agéntica es la pila de primitivas del lado del usuario. No depende de la cadena centralizada de parcheo del proveedor que produjo la cola de dieciocho años.
Clientes abiertos con claves en manos del usuario. Signal. Tuta. Proton. Threema. Briar 1.5.17 (la publicación del 12 de marzo de 2026 funciona sobre Bluetooth, Wi-Fi y Tor; funciona durante los apagones de la capa de operador porque no depende de esa capa para reenviar mensajes). Cwtch. Session. Servidor doméstico de Matrix. La propiedad arquitectónica: las bases de código abiertas reciben auditorías de la comunidad más rápido de lo que las bases de código cerradas y heredadas reciben parches del proveedor a lo largo de dieciocho años. El protocolo de Signal lleva más de once años de escrutinio público. El cifrado de extremo a extremo elimina la superficie de exfiltración de datos del lado del servidor de las vías de ataque a la cadena de suministro como la de Anodot.
Firmware abierto sobre chips inspeccionables por el usuario. GrapheneOS (Pixel 6 y posteriores con Android 16 en la vista previa 2026030501, con los boletines de seguridad de Android de abril a agosto de 2026). Compilación de prueba de CalyxOS con Android 16, la 7.2.1.0, publicada el 4 de mayo de 2026. /e/OS. LineageOS. OpenWRT. El informe "Bad Connection" de Citizen Lab del 23 de abril documentó dos campañas de vigilancia del lado del operador invisibles para los sistemas operativos de firmware cerrado: STA1 (degradación de Diameter a SS7 en nueve países con operadores fantasma) y STA2 (SIMjacker de cero clics mediante el applet SIM heredado del navegador S@T). El firmware abierto expone a la inspección del usuario el comportamiento de la caché y de la base de datos de notificaciones.
Autenticación por hardware FIDO2. El 7 de mayo de 2026 —Día Mundial de la Passkey de la FIDO Alliance— había cinco mil millones de passkeys desplegadas en todo el mundo. YubiKey. Nitrokey. SoloKey. Yubico ha enviado más de 30 millones de llaves de hardware desde su lanzamiento. La brecha de NYC Health + Hospitals expuso las huellas dactilares y palmares de 1,8 millones de personas: identificadores biométricos que no pueden reemitirse. Las credenciales ligadas a hardware sustituyen a la biometría como segundo factor en cualquier contexto que las acepte.
Transportes resistentes a la censura. Tor Browser 15.0.13 y 16.0a6 (publicaciones de emergencia del 7 de mayo). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. La superposición entre pares de URnetwork. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. El nivel Internet Pro de Irán, la ley rusa del 15 de abril de detección de VPN por los ISP (y el recargo móvil del 1 de mayo, retrasado), el Gran Desenchufe de China, la propuesta europea Going Dark / ProtectEU del verano de 2026: ninguna de estas normas nombra la superposición, porque no figura como operador de servicio público.
Monedas que preservan la privacidad sobre primitivas de custodia del usuario. BIP324 v2 de Bitcoin (activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin ya cifrado). Pagos silenciosos BIP352 de Bitcoin (Core 28.0 y posteriores, BIP376 + BIP392 añadidos en 2026). FCMP++ de Monero: la auditoría de Trail of Bits se cierra mañana, 22 de mayo; conjunto de anonimato de 150 millones de salidas si la auditoría es limpia. Hito 4 de Zcash Crosslink (la segunda donación de Vitalik, del 6 de febrero, apoyó la actualización). La carta del 7 de mayo del cofundador de Samourai Wallet, Keonne Rodriguez, desde la prisión federal de Morgantown —pidiendo 2 millones de dólares de apoyo para su deuda legal, con las esperanzas de indulto desvanecidas— es el modelo de amenaza de lo que ocurre cuando se criminalizan las primitivas de custodia del usuario.
IA de inferencia local sobre cómputo controlado por el usuario. DeepSeek V4 Pro (22 de abril, MIT, 1,6 billones de parámetros / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified, 90,1 por ciento en GPQA Diamond). DeepSeek V4 Flash (284.000 millones / 13.000 millones activos). Mistral Medium 3.5 (29 de abril, 128.000 millones, 77,6 por ciento en SWE-Bench). Qwen 3.6 Max Preview (27 de abril, 201 idiomas). GLM-5.1 (744.000 millones, mezcla de expertos, primero del ranking de código abierto de LMArena). OpenAI Privacy Filter (22 de abril, Apache 2.0, ejecutable en el navegador mediante transformers.js + WebGPU). Según el DBIR, el uso de herramientas de IA por parte de los empleados se disparó del 15 al 45 por ciento en un año, y la mayor parte de ese crecimiento está en servicios alojados en la nube. La inferencia local es el contraataque arquitectónico.
Identidad federada con divulgación selectiva. W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025; siete especificaciones). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso). Privacy Pass. El plazo mexicano de la CURP Biométrica del 30 de junio (a 40 días de hoy, atando 127 millones de líneas móviles a rostro, huella dactilar e iris) es el modelo de amenaza. No suba la identidad al proveedor.
Servicios autoalojados. Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de explosión de cualquier compromiso de un único proveedor. Cada servidor doméstico es responsable de su propia cadencia de parcheo, pero la federación distribuye el riesgo de cadena de suministro de terceros que el DBIR halló que creció un 60 por ciento interanual. La explotación de pull_request_target de Grafana / Coinbase Cartel es el recordatorio arquitectónico.
Malla y satélite en la capa de operador. Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de energía a las torres de Jartum en Sudán, los cortes rusos en 21 óblasts antes del Día de la Victoria y el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes durante la violencia poselectoral posterior al 29 de octubre de 2025: la capa independiente del operador es el contraataque estructural.
Agilidad criptográfica antes del fin de FIPS del 21 de septiembre y del Día Q de 2029. ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de unos 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a lo cuántico es el único camino a través del fin de FIPS. El plazo de migración cuántica de Google de 2029 y el compromiso equivalente de Cloudflare enmarcan los próximos 1.228 días. El modelo de amenaza de cosechar ahora y descifrar después está operativo hoy. El Sparse Post-Quantum Ratchet (SPQR) de Signal, combinado con el Double Ratchet existente y el acuerdo de claves PQXDH, forma el «Triple Ratchet»: el endurecimiento poscuántico de Signal.
Cierre
Dieciocho años.
Ese es el tiempo que lleva existiendo la CVE-2008-4250. Divulgación en octubre de 2008. Parche de Microsoft publicado en 2008. Incorporación al catálogo de Vulnerabilidades Explotadas Conocidas de la CISA: ayer, 20 de mayo de 2026. Dieciocho años después.
El parche del proveedor existe. La remediación no ocurrió.
Esa es la cola de dieciocho años de la cadena de parcheo.
Cinco de las siete incorporaciones al KEV de la CISA de ayer son de 2008-2010. Dos son CVE de Microsoft Defender: la propia herramienta de seguridad en el catálogo. El hallazgo del DBIR de Verizon de cuarenta y ocho horas antes es el contexto macro: 31 por ciento de explotación de vulnerabilidades como vía de entrada número uno, 26 por ciento de tasa de remediación (12 puntos menos), 43 días de mediana de tiempo hasta parchear (un 34 por ciento más), 60 por ciento de salto en la cadena de suministro (ya el 48 por ciento de todas las brechas), y la IA reduciendo de meses a horas las ventanas de explotación.
Los casos demostrativos de la semana van desde las incorporaciones de dieciocho años de ayer hasta la multa del 12 de mayo de 963.900 libras a South Staffordshire Water (20 meses sin detectar, Windows Server 2003 en uso operativo, 5 por ciento del entorno informático vigilado), la explotación activa de Exchange OWA del 14 de mayo sin parche definitivo en el día 7, el compromiso de la cadena de suministro de node-ipc del 14 y 15 de mayo con diez millones de descargas, la exfiltración de código fuente de Grafana / Coinbase Cartel vía pull_request_target del 17 y 18 de mayo, la brecha biométrica de 1,8 millones de personas de NYC Health + Hospitals del 18 de mayo y los tokens de Anodot que permitieron las brechas aguas abajo de Zara (197.400) y Vimeo (119.000) entre abril y mayo.
La auditoría de Trail of Bits sobre FCMP++ de Monero se cierra dentro de veinticuatro horas.
La Sección 702 expira dentro de veintidós días. La opinión del FISC sigue clasificada.
El plazo de la CURP Biométrica de México está a cuarenta días.
Irán está en el día 83 del apagón de internet más largo del que se tiene constancia.
La propuesta europea de retención de un año de «Going Dark» llega en el verano de 2026.
El fin de FIPS 140-2 está a 123 días.
El Día Q está a 1.228 días.
La pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, llaves de hardware, transportes resistentes a la censura, moneda que preserva la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica— funciona al margen de la cadena centralizada de parcheo del proveedor que produjo la cola de dieciocho años.
Dieciocho años es la cola.
La pila es la respuesta.
URnetwork es una superposición entre pares para el transporte resistente a la censura que no aparece en el registro de operadores de servicio público de ninguna de las normas citadas más arriba. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador.
https://ur.io