Hilos · 4 noticias en 19 días
ConnectWise avisa de una falla en ScreenConnect sin parche y publica una mitigación temporal a mano (07/09)
- Noticias
- 4
- Briefings
- 4
- Empieza
- Última
-
ConnectWise avisa de una falla en ScreenConnect sin parche y publica una mitigación temporal a mano (07/09)
El problema afecta el comportamiento de transferencia de archivos en sesiones de ScreenConnect Remote Access Support and Access, tanto en la nube como en instalaciones propias, y todavía no tiene CVE asignado. La empresa dice que el arreglo definitivo llega esta semana; hasta entonces la mitigación es entrar a la página de administración, ir a Security > Roles y desmarcar el permiso TransferFiles (o TransferFilesInSession en roles heredados) para cada grupo de sesión, en todos los roles. Shadowserver rastrea casi 6.000 instancias de ScreenConnect expuestas. Es otra herramienta de MSP con historial: desde febrero de 2024 CISA sumó tres fallas de ScreenConnect a su catálogo de vulnerabilidades explotadas, dos de ellas usadas en ataques de ransomware. BleepingComputer · ConnectWise
-
CISA sumó cinco fallas explotadas al KEV, entre ellas las dos de Artifactory que ya se venían encadenando (12/09)
Es la continuación directa de la cadena de Artifactory de ayer: CVE-2026-42016 (autorización incorrecta, escalada de privilegios porque se valida la firma del token y no su alcance) y CVE-2026-42018 (devuelve un token anónimo interno a un llamador sin autenticar incluso con el acceso anónimo deshabilitado) son las que los atacantes combinaban con CVE-2026-82329 entre el 15 de agosto y el 8 de septiembre para tomar control administrativo y dejar backdoors en Rust. Se agregan CVE-2026-84869 en ConnectWise ScreenConnect, con puntaje 9,9, que permite transferir y ejecutar archivos a través de una sesión remota activa sin autorización ni confirmación del host —la falla está en el cliente, no en el servidor, y se arregla actualizando a 26.6.5—, y dos de MikroTik RouterOS, CVE-2026-67277 y CVE-2026-86060, que CERT Polska vio explotar en cadena bajo el nombre MikroTrick. Los plazos federales son 13 de septiembre para RouterOS, 14 para ScreenConnect y 25 para Artifactory. The Hacker News · CISA
-
CISA sumó cuatro vulnerabilidades más al catálogo de explotadas, y una tiene 10.0 clavado (22/09)
Además del fallo de F5, entraron CVE-2026-93952 en VeloCloud Orchestrator de Arista en instalaciones propias, con CVSS 3.1 de 10.0: permite que un atacante remoto sin cuenta acceda a funciones internas privilegiadas y afecte el host del orquestador. Las otras dos son de Check Point: CVE-2026-93616, un recorrido de rutas que la empresa arregló el mismo 22, y CVE-2026-85102, un fallo de VPN que según el seguimiento se intenta explotar desde el 12 de septiembre. Sumando la semana, once CVEs cruzaron de teóricas a explotadas confirmadas en siete días, repartidas entre ocho fabricantes. El patrón es el de siempre y vale repetirlo: son todos aparatos de borde y de acceso remoto, que es exactamente donde el parcheo suele ir más lento. CISA · Senserva
-
CISA sumó al catálogo de explotadas un 10.0 de WSO2 y el fallo de autorización de Adobe Commerce (24/09)
Sigue de las cuatro del 22/09. CVE-2026-5430 permite saltear la autenticación JWT firmando el token con un algoritmo no soportado y llegar a endpoints de backend, credenciales y claves de consumidor en API Manager, API Control Plane, Traffic Manager y Universal Gateway; WSO2 lo había parcheado en abril y los honeypots de WatchTowr vieron el primer intento real el 13 de septiembre. CVE-2026-71362, con 9,1, deja que un atacante sin autenticar cambie la sesión de un cliente a otra cuenta y se quede con los datos de la víctima: Adobe lo cerró en el Patch Tuesday de agosto diciendo que no había explotación, y Sansec bloqueó ataques apenas se publicó el aviso. CISA · SecurityWeek · SecurityWeek
El hilo se arma solo en cada build: junta noticias de días distintos que nombran a la misma entidad y repiten vocabulario que casi no aparece en el resto del archivo. Nadie lo edita a mano, así que puede dejar afuera una noticia o sumar una de al lado.