Hilos · 7 noticias en 19 días
Cisco confirmó que un 9.8 en Secure Email Gateway se está explotando activamente y da ejecución de comandos como root (15/09)
- Noticias
- 7
- Briefings
- 6
- Empieza
- Última
-
Dos fallas de dispositivos de borde pasaron a explotación confirmada: Cisco Secure FMC con CVSS 10 y WatchGuard Firebox en manos de ransomware (09-10/09)
La de Cisco es CVE-2026-20079, un bypass de autenticación que deja ejecutar scripts y comandos como root con solo mandar pedidos HTTP armados a la interfaz web; se conoce desde marzo y recién ahora la empresa confirma que se explota, aunque los indicadores que publicó en julio incluyen una entrada de log del 23 de julio, semanas antes de que su PSIRT dijera enterarse. CISA la metió en el catálogo KEV con plazo del 12 de septiembre para las agencias federales. Cisco avisa además que instalar el hot fix previene ataques futuros pero no remedia un equipo ya comprometido. Del otro lado, CISA confirmó que las bandas de ransomware están explotando la falla crítica de RCE en los firewalls WatchGuard Firebox que ya había marcado como explotada en diciembre. BleepingComputer · BleepingComputer
-
Cisco confirmó que un 9.8 en Secure Email Gateway se está explotando activamente y da ejecución de comandos como root (15/09)
CVE-2026-76461 es una validación insuficiente en la lógica de parseo de correo: un atacante remoto y no autenticado manda un mail armado con sentencias SQL maliciosas, esas sentencias se ejecutan, y el resultado es ejecución de comandos con privilegios de root sobre el sistema operativo. Afecta a Secure Email Gateway físico y virtual, sin importar la configuración del equipo, y no hay workaround: hay que actualizar a 15.5.5-0141, 16.0.4-302 o 16.5.0-780 según la rama. Cisco ya contactó directamente a clientes de Secure Email Cloud donde detectó actividad maliciosa, pero no dijo cuántos. El detalle operativo que conviene retener: con acceso root, la evidencia y los indicadores de compromiso pueden ser borrados u ocultados desde el propio equipo, así que Cisco recomienda cruzar logs de red y firewall fuera del dispositivo buscando subidas inesperadas a IPs externas. Como indicador puntual sugiere revisar los mail_logs con grep -i "COPY.*TO PROGRAM". CISA lo sumó al catálogo KEV con fecha límite del 17 de septiembre para las agencias federales. The Hacker News · Cisco
-
Check Point tiene una falla pre-autenticación de CVSS 9,8 en el Security Management Server, y es la quinta desde julio (17/09)
CVE-2026-91843 es un stack overflow en el proceso de login —o sea, antes de autenticar— de los Security Management y Log Servers, y permite a un atacante sin credenciales ejecutar código como root por red. Según Censys se dispara con un request de login que lleva un nombre de usuario muy largo. El servidor afectado es justamente el que controla la política de firewall y el acceso de administradores. Check Point avisó en su comunidad CheckMates el 16 de septiembre y corrige vía LivePatch: quien tiene actualizaciones automáticas ya estaría cubierto, el resto debe aplicarlo a mano y verificar con cplp list. Afecta varias ramas por Jumbo Hotfix Take, incluidas R82.10 Take 44, R82 Take 126, R81.20 Take 166 y R81.10 Take 190, más R81 y anteriores que ya están fuera de soporte y no tienen fix. Check Point dice no tener indicios de explotación y CISA registró "none". El dato que conviene mirar no es esta falla sino la serie: es la quinta crítica pre-autenticación en el mismo componente desde el 22 de julio, y una de las anteriores, CVE-2026-16232, sí terminó explotada y en KEV. The Hacker News
-
Cisco avisó de un zero-day de CVSS 10.0 en Identity Services Engine que ya está bajo explotación activa (17/09)
Es CVE-2026-76460, un control de autenticación insuficiente en un endpoint de API: un atacante remoto sin credenciales manda un request armado y evade la interfaz de gestión web. Afecta a Cisco ISE y a ISE Passive Identity Connector sin importar la configuración del equipo, y tras una explotación exitosa los atacantes pueden ejecutar comandos como root y borrar evidencia. Los parches son 3.1 P12, 3.2 P11, 3.3 P12, 3.4 P7 y 3.5 P4; no hay workaround, solo mitigación con iACLs. Cisco confirma la explotación pero no dio detalles de los ataques ni del actor. Como indicador de compromiso pide revisar el access.log de cada nodo buscando dummyuser. CISA lo sumó al catálogo KEV el 16 de septiembre con plazo de parcheo para agencias federales al 19. El contexto del mismo día es feo: Cisco publicó 77 CVEs nuevos —41 de ISE y 28 de Secure Firewall— y días antes ya estaba siendo explotada CVE-2026-76461 (CVSS 9,8) en AsyncOS del Secure Email Gateway. The Hacker News
-
Salieron exploits públicos para cuatro fallos del kernel Linux que dan root local, y el mismo día CISA sumó otros tres al catálogo de explotados (18-19/09)
Los cuatro se llaman DirtyAH6 (CVE-2026-80844, IPsec AH6), TUNderflow (CVE-2026-81000, TUN/TAP), PPPoEject (CVE-2026-68121, PPPoE) y DiagSpill (CVE-2026-74469, SCTP); son todos errores de seguridad de memoria en la pila de red, con bugs de fondo de entre 10 y 21 años de antigüedad. Los tres primeros solo se alcanzan desde una cuenta común si están habilitados los user namespaces sin privilegios, que muchas distribuciones activan por defecto; DiagSpill no necesita nada de eso, solo que esté disponible el módulo SCTP. El investigador Asim Manizada los reportó en julio y publicó el write-up con exploits funcionales el 18 de septiembre, después de una espera coordinada con las distribuciones. Los encontró con un proceso asistido por IA que mapea cómo el kernel maneja memoria: el commit del arreglo de DirtyAH6 lleva una línea "Assisted-by" que acredita su herramienta. Los primeros kernels estables con las cuatro correcciones son 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 y 7.2.4, aunque conviene mirar el aviso de la distribución en vez de comparar números. Aparte, el viernes CISA metió en el KEV a CVE-2025-39682 (9,8, ruta de recepción de TLS), CVE-2026-53266 (8,8, escritura fuera de rango en el reescritor SNAT de ebtables) y CVE-2025-39964 (7,8, condición de carrera en sockets AF_ALG), esos sí con evidencia de explotación real. The Hacker News / exploits · The Hacker News / KEV
-
CISA avisa que se están explotando tres fallos del kernel de Linux, y uno llevaba catorce años adentro (21/09)
Los tres se sumaron al catálogo de vulnerabilidades explotadas la semana pasada, con severidades de media a crítica, y la agencia les puso la prioridad más alta: los organismos federales tenían que parchear antes de que terminara el día. El más viejo es CVE-2025-39964, una condición de carrera en la interfaz de sockets criptográficos AF_ALG que permite que escrituras concurrentes corrompan el estado por socket, tiren el sistema o alteren resultados criptográficos; lo encontró la empresa de seguridad ofensiva STAR Labs, que aclaró que sus investigadores dieron con el bug sin ayuda de ningún sistema de IA, y lo demostró con escalada de privilegios y escape de contenedor en el kernelCTF de Google. Los otros dos son CVE-2026-53266, una escritura fuera de límites en la implementación de SNAT de ebtables, y CVE-2025-39682, un error de lógica en la recepción de TLS que maneja mal los registros de longitud cero cuando hay kTLS en juego; para los dos hay exploits públicos. CISA marcó los tres como de "triage forense", lo que significa que no alcanza con parchear: hay que revisar cada equipo afectado buscando señales de que ya lo explotaron. BleepingComputer · CISA
-
Citrix parcheó los dos 0-days de NetScaler, CISA los metió en el KEV y les dio a las agencias federales hasta el miércoles 30 (27-28/09)
Sigue de lo de ayer, y ahora hay números: el boletín CTX697096 corrige ocho fallas con puntajes de 7 a 9,5, entre ellas CVE-2026-88771 (validación de entrada indebida, RCE sin autenticar, CVSS 9,5), CVE-2026-88772 (desbordamiento de memoria con RCE o DoS cuando DTLS está habilitado, que viene activado por defecto en los VPN servers) y un tercero crítico, CVE-2026-88773, de HTTP request smuggling con 9,3. Citrix confirmó textualmente que "se observó explotación de CVE-2026-88771 y CVE-2026-88772 en despliegues no mitigados", lo que valida la alerta de watchTowr; CISA los sumó al KEV y bajo la BOD 26-04 fijó el 30/09 como límite, una ventana de tres días. Shadowserver rastrea unas 23.000 IPs con huella de NetScaler expuestas, casi 22.000 ADC y más de 1.500 Gateway. Parchear ya, pero primero buscar indicadores de compromiso y preservar evidencia: la explotación es anterior al arreglo. BleepingComputer · Infosecurity · watchTowr
El hilo se arma solo en cada build: junta noticias de días distintos que nombran a la misma entidad y repiten vocabulario que casi no aparece en el resto del archivo. Nadie lo edita a mano, así que puede dejar afuera una noticia o sumar una de al lado.