Hilos · 9 noticias en 11 días
Están explotando un fallo crítico de Gitea que da ejecución remota con solo registrarse, y CISA dio tres días para parchear (26/08)
- Noticias
- 9
- Briefings
- 9
- Empieza
- Última
-
CISA confirma que las bandas de ransomware ya explotan la falla de Windows Task Host (18/08)
El CVE-2025-60710 es una escalada de privilegios en Task Host —el componente que corre procesos basados en DLL en segundo plano— que Microsoft parcheó en noviembre de 2025 y que CISA había marcado como explotada activamente el 13 de abril. El viernes actualizó su catálogo KEV para agregarle la etiqueta de uso en ransomware, sin publicar detalles de las campañas, y Microsoft todavía no actualizó su aviso para reconocer explotación en el mundo real. Afecta a Windows 11 y Windows Server 2025, y un atacante local con permisos de usuario común termina con privilegios SYSTEM. El número que conviene mirar de costado: desde noviembre de 2021 CISA lleva 383 vulnerabilidades de productos Microsoft marcadas como explotadas activamente, y 112 de ellas terminaron usándose en ataques de ransomware. BleepingComputer · NVD
-
CISA confirmó explotación activa de un RCE crítico en Windows IKE y dio tres días a las agencias federales (19/08)
El CVE-2026-33824 es un double free en el componente Internet Key Exchange Service Extensions que afecta a todas las versiones soportadas de Windows 10, Windows 11 y Windows Server. Un atacante sin credenciales manda paquetes especialmente armados a los puertos UDP 500 o 4500 de una máquina con IKE versión 2 habilitado y ejecuta código. Microsoft lo parcheó en el Patch Tuesday de abril de 2026 y todavía no actualizó su aviso para reconocer explotación en el mundo real; CISA sí lo agregó a su catálogo de vulnerabilidades explotadas el martes y ordenó a las agencias FCEB remediarlo en tres días bajo la BOD 26-04, además de pedirle a todo el resto que priorice el parche. Si no podés actualizar ya, la mitigación que sugiere Microsoft es bloquear el tráfico entrante a 500 y 4500 donde no se use IKE, o restringirlo a direcciones de pares conocidas. Suma al hilo de lo de ayer sobre Task Host: van 385 vulnerabilidades de productos Microsoft marcadas como explotadas desde noviembre de 2021, 112 de ellas usadas en ransomware. BleepingComputer · NVD
-
CISA confirmó explotación activa de un SSRF crítico en MLflow que sirve para robar credenciales de AWS (20/08)
El CVE-2026-64849 es un bypass de SSRF por DNS rebinding en la entrega de webhooks salientes de MLflow, la plataforma open source de ingeniería de IA respaldada por la Linux Foundation que supera los 30 millones de descargas mensuales. El problema de base es de configuración por defecto: el Tracking Server sin autenticación y con backend SQLite expone la API de webhooks del model registry sin credenciales, incluido un endpoint síncrono POST /api/2.0/mlflow/webhooks/{id}/test que devuelve al que llama el status y el cuerpo de la respuesta upstream. Con eso un atacante sin privilegios hace que el servidor pegue contra endpoints internos, de loopback o de metadatos de la nube y le lea las respuestas: credenciales IAM del IMDS de AWS, servicios de administración internos y escaneo de puertos y hosts detrás del perímetro. Está parcheado desde la versión 3.15.0. CISA lo agregó al catálogo el miércoles y le dio a las agencias FCEB dos semanas bajo la BOD 26-04 — es la segunda vulnerabilidad explotada que suma en dos días, después del RCE en Windows IKE de ayer. BleepingComputer · Aviso de MLflow · NVD
BleepingComputer Aviso de MLflow NVD Amazon Windows Linux CISA
-
CISA les da dos semanas a las agencias federales para parchear dos fallas de TrueConf Server que ya se explotan (21/08)
TrueConf Server es la plataforma de mensajería y videoconferencia corporativa que, a diferencia de Zoom o Teams, corre adentro de la red local de la organización. La peor de las dos, CVE-2026-72529, es una falta de autenticación: un atacante remoto sin credenciales que se conecte al puerto 4307/TCP puede invocar una función crítica no documentada y ejecutar un script arbitrario en el servidor. La segunda, CVE-2026-72530, es una inyección de código de alta complejidad que permite escapar del entorno aislado de TrueConf y ejecutar comandos en el sistema operativo de abajo. CISA sumó ambas a su catálogo KEV el jueves con fecha límite del 3 de septiembre. Según Kaspersky, el grupo hacktivista Head Mare las viene explotando desde al menos julio de 2026 para reemplazar los instaladores del cliente por versiones con backdoor, apuntando a organizaciones rusas de transporte, energía, IT y desarrollo de software; en abril, Check Point ya había reportado otro 0-day de TrueConf usado en la "Operation True Chaos", atribuida a actores chinos. Dos campañas distintas usando el mismo vector: el instalador del cliente. BleepingComputer · CISA
-
CISA dio tres días para parchear un RCE de Zimbra que ya se está explotando (24/08)
La falla es CVE-2026-73570, una inyección de comandos en el componente de monitoreo SNMP que permite ejecución remota de código sin autenticar cuando las notificaciones SNMP están habilitadas; Zimbra la parcheó en la versión 10.1.20, del 20 de julio. El CERT polaco la marcó como explotada en la calle la semana pasada, CISA lo confirmó el viernes, la sumó al catálogo KEV y le puso a las agencias federales el vencimiento hoy. Shadowserver ve más de 12.000 servidores Zimbra expuestos a internet, sin saber cuántos son honeypots o ya están cubiertos. La recomendación operativa del CERT polaco es concreta: revisar logs por reinicios inesperados del servicio y por archivos creados por el usuario zimbra en /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/ en los últimos 30 días. Zimbra es blanco recurrente: APT28 lo usó contra el gobierno ucraniano en marzo, y APT29 contra objetivos occidentales en 2024. BleepingComputer · CISA
-
Ya hay 274 servidores Zimbra comprometidos y más de 8.200 sin parchear (25/08)
Sigue de lo de ayer, cuando CISA le dio tres días a las agencias federales para tapar CVE-2026-73570: Shadowserver reportó el lunes que en sus escaneos del 22 de agosto encontró 274 instancias con artefactos de explotación, y advierte que los compromisos "se están expandiendo". La falla es una inyección de comandos en el componente de monitoreo SNMP que permite RCE sin autenticar cuando las notificaciones SNMP están habilitadas, parcheada en la versión 10.1.20 del 20 de julio. Shadowserver aclara el matiz que evita el pánico y a la vez lo justifica: de las 8.200 instancias sin parche no todas son explotables, porque la vulnerabilidad vive en una configuración que no viene por defecto —pero eso significa que nadie sabe cuántas lo son. Vale repetir la revisión concreta que pidió CERT Polska: reinicios inesperados del servicio y archivos creados por el usuario zimbra en /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/ en los últimos 30 días. BleepingComputer · Shadowserver
-
Están explotando un fallo crítico de Gitea que da ejecución remota con solo registrarse, y CISA dio tres días para parchear (26/08)
Es CVE-2026-60004, una inyección de código en el endpoint diffpatch reportada por el investigador de Salesforce Shai Rod: un usuario con permiso de escritura sobre un repositorio puede ejecutar comandos arbitrarios con los privilegios de la cuenta de sistema de Gitea instalando un git hook desde contenido del propio repo. El agravante es la configuración por defecto, que trae el auto-registro habilitado —así que un visitante sin credenciales se crea una cuenta, arma un repositorio y ya tiene lo que necesita—. Gitea lo parcheó el 27 de julio en la versión 1.27.1. CISA lo metió el martes en el catálogo KEV y les puso plazo hasta el 28 de agosto a las agencias federales, bajo la misma directiva BOD 26-04 que ayer apuraba lo de Zimbra. Shadowserver cuenta cerca de 5.000 instancias de Gitea expuestas; los ataques vistos hasta ahora despliegan mineros de criptomonedas. BleepingComputer · Aviso de Gitea · CISA
-
CISA les dio hasta el sábado a las agencias federales para parchear un fallo de Citrix NetScaler que ya se explota (27/08)
Es CVE-2026-8452, un desbordamiento de memoria en appliances NetScaler ADC y Gateway configurados con servidores virtuales de VPN o AAA. Citrix dijo en junio que solo servía para denegación de servicio, pero en agosto watchTowr mostró que la explotación exitosa también da ejecución remota de código como root. CISA lo metió el lunes en el catálogo KEV con plazo al 29 de agosto bajo la misma directiva BOD 26-04 que ayer apuraba lo de Gitea, y una semana después de que investigadores lo marcaran como explotado en ataques de "pray and spray" que dejan web shells. Shadowserver cuenta más de 22.000 appliances ADC y casi 1.800 instancias Gateway expuestas. Citrix todavía no actualizó su aviso para reconocer la explotación activa. BleepingComputer · CISA · watchTowr
-
Vence el plazo de CISA para Gitea y quedan más de 8.300 servidores sin parchear (28/08)
Sigue de lo de ayer, cuando la misma directiva BOD 26-04 apuraba lo de Citrix NetScaler: Shadowserver contó 8.393 IPs vulnerables el 27 de agosto, el mismo día en que se cumplían los tres días que CISA les dio a las agencias federales. El fallo es CVE-2026-60004, una inyección de código reportada por Shai Rod, de Salesforce: el endpoint diffpatch se puede abusar para instalar y ejecutar un hook de Git desde contenido controlado por el repositorio, y ejecutar comandos de shell arbitrarios como el usuario de sistema de Gitea. En teoría hace falta permiso de escritura, pero Gitea trae el auto-registro habilitado por defecto, así que un visitante sin credenciales se registra, crea un repositorio y ya lo tiene. El parche está desde el 27 de julio en la versión 1.27.1. Lo que se está viendo en la explotación real es despliegue de mineros de criptomonedas. Gitea tiene más de 400.000 instalaciones. BleepingComputer · Aviso de Gitea · Shadowserver
BleepingComputer Aviso de Gitea Shadowserver Salesforce CISA
El hilo se arma solo en cada build: junta noticias de días distintos que nombran a la misma entidad y repiten vocabulario que casi no aparece en el resto del archivo. Nadie lo edita a mano, así que puede dejar afuera una noticia o sumar una de al lado.