-
Citrix parcheó los dos 0-days de NetScaler, CISA los metió en el KEV y les dio a las agencias federales hasta el miércoles 30 (27-28/09)
Sigue de lo de ayer, y ahora hay números: el boletín CTX697096 corrige ocho fallas con puntajes de 7 a 9,5, entre ellas CVE-2026-88771 (validación de entrada indebida, RCE sin autenticar, CVSS 9,5), CVE-2026-88772 (desbordamiento de memoria con RCE o DoS cuando DTLS está habilitado, que viene activado por defecto en los VPN servers) y un tercero crítico, CVE-2026-88773, de HTTP request smuggling con 9,3. Citrix confirmó textualmente que "se observó explotación de CVE-2026-88771 y CVE-2026-88772 en despliegues no mitigados", lo que valida la alerta de watchTowr; CISA los sumó al KEV y bajo la BOD 26-04 fijó el 30/09 como límite, una ventana de tres días. Shadowserver rastrea unas 23.000 IPs con huella de NetScaler expuestas, casi 22.000 ADC y más de 1.500 Gateway. Parchear ya, pero primero buscar indicadores de compromiso y preservar evidencia: la explotación es anterior al arreglo. BleepingComputer · Infosecurity · watchTowr
-
Parches del día: CSRF en Elementor con 2 millones de instalaciones afectadas, y SharePoint y MikroTik RouterOS entraron al catálogo KEV de CISA (26/09)
El de Elementor es un 8,8: el módulo Editor Events se saltea la protección CSRF en pedidos REST autenticados por cookie cuando aparecen ciertos parámetros en el URI, así que un link malicioso clickeado por un administrador logueado alcanza para crear cuentas de admin, sin JavaScript ni formulario ni página controlada por el atacante. Afecta 4.3.0 y 4.3.1, está arreglado en 4.3.2, y lo encontró el investigador "Saggre" vía Patchstack. Por el otro lado, CISA sumó CVE-2026-65660 y CVE-2026-67279 al KEV por explotación activa: inyección de código en SharePoint y acceso no autorizado a sesiones en RouterOS. The Hacker News · The Hacker News
-
Kiteworks le pidió a sus clientes apagar los servidores por seis horas ante un posible 0-day, avisada por fuerzas de seguridad (25/09)
El CISO Frank Balonis dijo que recibieron inteligencia creíble de que un actor podría intentar atacar sistemas Kiteworks, y pidieron el apagado preventivo antes del fin de semana; la empresa aclara que no tiene noticia de ningún compromiso. No trascendió qué agencia avisó ni quién sería el atacante, y el FBI y CISA no quisieron comentar. Hay miles de clientes en salud, educación, automotriz y gobierno, y los investigadores cuentan al menos mil sistemas expuestos a internet; la empresa se llamaba Accellion cuando en 2021 sus fallas habilitaron el hackeo masivo de cientos de organizaciones. BleepingComputer · TechCrunch
-
CISA sumó al catálogo de explotadas un 10.0 de WSO2 y el fallo de autorización de Adobe Commerce (24/09)
Sigue de las cuatro del 22/09. CVE-2026-5430 permite saltear la autenticación JWT firmando el token con un algoritmo no soportado y llegar a endpoints de backend, credenciales y claves de consumidor en API Manager, API Control Plane, Traffic Manager y Universal Gateway; WSO2 lo había parcheado en abril y los honeypots de WatchTowr vieron el primer intento real el 13 de septiembre. CVE-2026-71362, con 9,1, deja que un atacante sin autenticar cambie la sesión de un cliente a otra cuenta y se quede con los datos de la víctima: Adobe lo cerró en el Patch Tuesday de agosto diciendo que no había explotación, y Sansec bloqueó ataques apenas se publicó el aviso. CISA · SecurityWeek · SecurityWeek
-
CISA sumó cuatro vulnerabilidades más al catálogo de explotadas, y una tiene 10.0 clavado (22/09)
Además del fallo de F5, entraron CVE-2026-93952 en VeloCloud Orchestrator de Arista en instalaciones propias, con CVSS 3.1 de 10.0: permite que un atacante remoto sin cuenta acceda a funciones internas privilegiadas y afecte el host del orquestador. Las otras dos son de Check Point: CVE-2026-93616, un recorrido de rutas que la empresa arregló el mismo 22, y CVE-2026-85102, un fallo de VPN que según el seguimiento se intenta explotar desde el 12 de septiembre. Sumando la semana, once CVEs cruzaron de teóricas a explotadas confirmadas en siete días, repartidas entre ocho fabricantes. El patrón es el de siempre y vale repetirlo: son todos aparatos de borde y de acceso remoto, que es exactamente donde el parcheo suele ir más lento. CISA · Senserva
-
CISA avisa que se están explotando tres fallos del kernel de Linux, y uno llevaba catorce años adentro (21/09)
Los tres se sumaron al catálogo de vulnerabilidades explotadas la semana pasada, con severidades de media a crítica, y la agencia les puso la prioridad más alta: los organismos federales tenían que parchear antes de que terminara el día. El más viejo es CVE-2025-39964, una condición de carrera en la interfaz de sockets criptográficos AF_ALG que permite que escrituras concurrentes corrompan el estado por socket, tiren el sistema o alteren resultados criptográficos; lo encontró la empresa de seguridad ofensiva STAR Labs, que aclaró que sus investigadores dieron con el bug sin ayuda de ningún sistema de IA, y lo demostró con escalada de privilegios y escape de contenedor en el kernelCTF de Google. Los otros dos son CVE-2026-53266, una escritura fuera de límites en la implementación de SNAT de ebtables, y CVE-2025-39682, un error de lógica en la recepción de TLS que maneja mal los registros de longitud cero cuando hay kTLS en juego; para los dos hay exploits públicos. CISA marcó los tres como de "triage forense", lo que significa que no alcanza con parchear: hay que revisar cada equipo afectado buscando señales de que ya lo explotaron. BleepingComputer · CISA
-
Salieron exploits públicos para cuatro fallos del kernel Linux que dan root local, y el mismo día CISA sumó otros tres al catálogo de explotados (18-19/09)
Los cuatro se llaman DirtyAH6 (CVE-2026-80844, IPsec AH6), TUNderflow (CVE-2026-81000, TUN/TAP), PPPoEject (CVE-2026-68121, PPPoE) y DiagSpill (CVE-2026-74469, SCTP); son todos errores de seguridad de memoria en la pila de red, con bugs de fondo de entre 10 y 21 años de antigüedad. Los tres primeros solo se alcanzan desde una cuenta común si están habilitados los user namespaces sin privilegios, que muchas distribuciones activan por defecto; DiagSpill no necesita nada de eso, solo que esté disponible el módulo SCTP. El investigador Asim Manizada los reportó en julio y publicó el write-up con exploits funcionales el 18 de septiembre, después de una espera coordinada con las distribuciones. Los encontró con un proceso asistido por IA que mapea cómo el kernel maneja memoria: el commit del arreglo de DirtyAH6 lleva una línea "Assisted-by" que acredita su herramienta. Los primeros kernels estables con las cuatro correcciones son 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 y 7.2.4, aunque conviene mirar el aviso de la distribución en vez de comparar números. Aparte, el viernes CISA metió en el KEV a CVE-2025-39682 (9,8, ruta de recepción de TLS), CVE-2026-53266 (8,8, escritura fuera de rango en el reescritor SNAT de ebtables) y CVE-2025-39964 (7,8, condición de carrera en sockets AF_ALG), esos sí con evidencia de explotación real. The Hacker News / exploits · The Hacker News / KEV
-
Cisco avisó de un zero-day de CVSS 10.0 en Identity Services Engine que ya está bajo explotación activa (17/09)
Es CVE-2026-76460, un control de autenticación insuficiente en un endpoint de API: un atacante remoto sin credenciales manda un request armado y evade la interfaz de gestión web. Afecta a Cisco ISE y a ISE Passive Identity Connector sin importar la configuración del equipo, y tras una explotación exitosa los atacantes pueden ejecutar comandos como root y borrar evidencia. Los parches son 3.1 P12, 3.2 P11, 3.3 P12, 3.4 P7 y 3.5 P4; no hay workaround, solo mitigación con iACLs. Cisco confirma la explotación pero no dio detalles de los ataques ni del actor. Como indicador de compromiso pide revisar el access.log de cada nodo buscando dummyuser. CISA lo sumó al catálogo KEV el 16 de septiembre con plazo de parcheo para agencias federales al 19. El contexto del mismo día es feo: Cisco publicó 77 CVEs nuevos —41 de ISE y 28 de Secure Firewall— y días antes ya estaba siendo explotada CVE-2026-76461 (CVSS 9,8) en AsyncOS del Secure Email Gateway. The Hacker News
-
Un escape de VM en Docker Sandboxes dejaba que el código del sandbox leyera y modificara archivos de todo el host macOS (17/09)
Docker Sandboxes es donde corre cada agente de código de IA, con el directorio del proyecto montado adentro, así que el código que escapaba es precisamente el agente vuelto contra su usuario o cualquier cosa que el agente instale. CVE-2026-77179 (CVSS 9,4, crítica) está en el servidor host de virtio-fs, que seguía symlinks al reabrir un archivo eliminado desde una ruta guardada: el guest reemplaza un directorio padre por un symlink y lee o escribe con los permisos de la cuenta que corre la VM, "potencialmente llevando a ejecución de código en el host". Afecta de 0.28.0 a 0.42.0 en macOS y se corrigió en 0.42.0 el 7 de septiembre. La acompaña CVE-2026-79994 (CVSS 8,7), un TOCTOU en el relay de sockets Unix de guest a host que permite conectarse a cualquier socket AF_UNIX fuera del workspace, de 0.37.0 a 0.42.0. Docker publicó el aviso el 15 de septiembre, ocho días después del release que ya traía el arreglo, y las notas de versión de 0.42.0 no nombran ninguno de los dos. Sin explotación reportada: CISA marca "none" en ambos. Si no se puede actualizar, la mitigación es usar clone mode y evitar montajes de lectura-escritura del host. The Hacker News
-
Check Point tiene una falla pre-autenticación de CVSS 9,8 en el Security Management Server, y es la quinta desde julio (17/09)
CVE-2026-91843 es un stack overflow en el proceso de login —o sea, antes de autenticar— de los Security Management y Log Servers, y permite a un atacante sin credenciales ejecutar código como root por red. Según Censys se dispara con un request de login que lleva un nombre de usuario muy largo. El servidor afectado es justamente el que controla la política de firewall y el acceso de administradores. Check Point avisó en su comunidad CheckMates el 16 de septiembre y corrige vía LivePatch: quien tiene actualizaciones automáticas ya estaría cubierto, el resto debe aplicarlo a mano y verificar con cplp list. Afecta varias ramas por Jumbo Hotfix Take, incluidas R82.10 Take 44, R82 Take 126, R81.20 Take 166 y R81.10 Take 190, más R81 y anteriores que ya están fuera de soporte y no tienen fix. Check Point dice no tener indicios de explotación y CISA registró "none". El dato que conviene mirar no es esta falla sino la serie: es la quinta crítica pre-autenticación en el mismo componente desde el 22 de julio, y una de las anteriores, CVE-2026-16232, sí terminó explotada y en KEV. The Hacker News
-
Cisco confirmó que un 9.8 en Secure Email Gateway se está explotando activamente y da ejecución de comandos como root (15/09)
CVE-2026-76461 es una validación insuficiente en la lógica de parseo de correo: un atacante remoto y no autenticado manda un mail armado con sentencias SQL maliciosas, esas sentencias se ejecutan, y el resultado es ejecución de comandos con privilegios de root sobre el sistema operativo. Afecta a Secure Email Gateway físico y virtual, sin importar la configuración del equipo, y no hay workaround: hay que actualizar a 15.5.5-0141, 16.0.4-302 o 16.5.0-780 según la rama. Cisco ya contactó directamente a clientes de Secure Email Cloud donde detectó actividad maliciosa, pero no dijo cuántos. El detalle operativo que conviene retener: con acceso root, la evidencia y los indicadores de compromiso pueden ser borrados u ocultados desde el propio equipo, así que Cisco recomienda cruzar logs de red y firewall fuera del dispositivo buscando subidas inesperadas a IPs externas. Como indicador puntual sugiere revisar los mail_logs con grep -i "COPY.*TO PROGRAM". CISA lo sumó al catálogo KEV con fecha límite del 17 de septiembre para las agencias federales. The Hacker News · Cisco
-
CISA sumó cinco fallas explotadas al KEV, entre ellas las dos de Artifactory que ya se venían encadenando (12/09)
Es la continuación directa de la cadena de Artifactory de ayer: CVE-2026-42016 (autorización incorrecta, escalada de privilegios porque se valida la firma del token y no su alcance) y CVE-2026-42018 (devuelve un token anónimo interno a un llamador sin autenticar incluso con el acceso anónimo deshabilitado) son las que los atacantes combinaban con CVE-2026-82329 entre el 15 de agosto y el 8 de septiembre para tomar control administrativo y dejar backdoors en Rust. Se agregan CVE-2026-84869 en ConnectWise ScreenConnect, con puntaje 9,9, que permite transferir y ejecutar archivos a través de una sesión remota activa sin autorización ni confirmación del host —la falla está en el cliente, no en el servidor, y se arregla actualizando a 26.6.5—, y dos de MikroTik RouterOS, CVE-2026-67277 y CVE-2026-86060, que CERT Polska vio explotar en cadena bajo el nombre MikroTrick. Los plazos federales son 13 de septiembre para RouterOS, 14 para ScreenConnect y 25 para Artifactory. The Hacker News · CISA
-
CISA, la NSA y el FBI acusaron a seis empresas chinas de destilar los modelos frontera estadounidenses a escala industrial (09/09)
El aviso conjunto nombra a DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI, y sostiene que desde fines de 2024 extrajeron miles de millones de tokens con millones de pedidos a los modelos de Anthropic, OpenAI, Google y xAI. Las agencias evalúan que la escala y la sofisticación implican conocimiento del gobierno chino y que la práctica es parte central de la estrategia de desarrollo de esas empresas. La mecánica descrita es la de una operación armada: pedidos repartidos entre cuentas fraudulentas o compartidas, servicios cloud, agregadores y proxies "estación de transferencia" para saltar restricciones geográficas y límites de uso; prompts que buscan sacar cadenas de razonamiento restringidas; failover automático entre rutas cuando una se bloquea; y frameworks de evaluación de calidad para detectar si el proveedor empezó a degradar las respuestas a propósito. DeepSeek y Moonshot figuran como los principales, seguidos por MiniMax. BleepingComputer · CISA
BleepingComputer CISA OpenAI Anthropic Google xAI DeepSeek Moonshot AI Alibaba
-
Dos fallas de dispositivos de borde pasaron a explotación confirmada: Cisco Secure FMC con CVSS 10 y WatchGuard Firebox en manos de ransomware (09-10/09)
La de Cisco es CVE-2026-20079, un bypass de autenticación que deja ejecutar scripts y comandos como root con solo mandar pedidos HTTP armados a la interfaz web; se conoce desde marzo y recién ahora la empresa confirma que se explota, aunque los indicadores que publicó en julio incluyen una entrada de log del 23 de julio, semanas antes de que su PSIRT dijera enterarse. CISA la metió en el catálogo KEV con plazo del 12 de septiembre para las agencias federales. Cisco avisa además que instalar el hot fix previene ataques futuros pero no remedia un equipo ya comprometido. Del otro lado, CISA confirmó que las bandas de ransomware están explotando la falla crítica de RCE en los firewalls WatchGuard Firebox que ya había marcado como explotada en diciembre. BleepingComputer · BleepingComputer
-
Un experimento de prefills de razonamiento midió que Qwen3.8 se corre 18 puntos hacia GPT-5.5 Pro cuando se le inyecta el arranque del razonamiento ajeno (09/09)
El método es simple y replicable: para cada problema se generan dos respuestas del modelo objetivo, una normal y otra que arranca con el primer 1% del razonamiento del modelo maestro insertado en su canal de razonamiento, y después se mide cuánto de la respuesta visible del maestro aparece en los primeros 100 tokens de la del alumno, promediando recall de unigramas, bigramas y trigramas. Sobre 45 problemas —15 STEM, 15 no-STEM y 15 puzzles sintéticos privados—, Qwen3.8 A95B pasa de 16,79% a 34,97%, con +27 puntos en STEM y +14,75 en los puzzles que nadie más tiene. DeepSeek V4 Flash no se mueve, Kimi K3 sube 4,54 puntos pero ya arranca con el solapamiento más alto. El experimento no prueba destilación, pero es la clase de evidencia técnica y reproducible que el aviso de CISA de ayer no aporta. Gist de wsxiaoys · Hacker News
-
ConnectWise avisa de una falla en ScreenConnect sin parche y publica una mitigación temporal a mano (07/09)
El problema afecta el comportamiento de transferencia de archivos en sesiones de ScreenConnect Remote Access Support and Access, tanto en la nube como en instalaciones propias, y todavía no tiene CVE asignado. La empresa dice que el arreglo definitivo llega esta semana; hasta entonces la mitigación es entrar a la página de administración, ir a Security > Roles y desmarcar el permiso TransferFiles (o TransferFilesInSession en roles heredados) para cada grupo de sesión, en todos los roles. Shadowserver rastrea casi 6.000 instancias de ScreenConnect expuestas. Es otra herramienta de MSP con historial: desde febrero de 2024 CISA sumó tres fallas de ScreenConnect a su catálogo de vulnerabilidades explotadas, dos de ellas usadas en ataques de ransomware. BleepingComputer · ConnectWise
-
CISA agrega siete fallas explotadas a su catálogo KEV, entre ellas las dos de SonicWall y una inyección SQL sin autenticar en Sangoma Switchvox (03/09)
Las dos de SonicWall son las de ayer: CVE-2026-83548, el SSRF preautenticación de puntaje 10,0 en la interfaz WorkPlace de los SMA 1000, y CVE-2026-83549, la inyección de comandos posautenticación de 7,8 en la consola de administración. La que se suma con peso propio es CVE-2026-9586, puntaje 9,3, una inyección SQL en Sangoma Switchvox que deja a un atacante remoto sin autenticar ejecutar sentencias arbitrarias contra el PostgreSQL de atrás, y de ahí a ejecución de código. Entrar al KEV no es un trámite: para las agencias federales de Estados Unidos arranca un plazo de parcheo obligatorio, y para el resto es la señal más confiable de que la falla ya se está usando. The Hacker News · CISA
-
OpenAI juntó a más de 100 empresas detrás de una carta abierta que pide acelerar la ciberdefensa antes de que los ataques con IA se vuelvan rutina (27/08)
Firman Microsoft, Google, AWS, Anthropic, Cisco, CrowdStrike, Cloudflare, Palo Alto Networks, Deutsche Telekom, SAP y Mastercard, entre otros. El argumento tiene dos mitades: los ataques asistidos por IA van a ser "mucho más difundidos y sofisticados", con hospitales, plantas potabilizadoras y otra infraestructura crítica como blanco más expuesto; y al mismo tiempo hay una ventana en la que los defensores llevan ventaja, porque la IA ya sirve para tapar agujeros acumulados durante años. Los problemas que enumeran no son exóticos —bugs viejos, permisos excesivos, mala configuración, software sin parchear, autenticación débil, deuda técnica en sistemas legacy—, que es exactamente lo que se ve en la sección de ciberseguridad de este mismo briefing. Un aviso conjunto de NSA, CISA y FBI de mediados de agosto ya había reportado atacantes usando IA para escribir exploits contra controladores industriales Siemens S7 en energía, agua, química y manufactura de Estados Unidos. TechCrunch · CNBC · CyberScoop
TechCrunch CNBC CyberScoop OpenAI Anthropic Google Microsoft Amazon Cisco
-
Vence el plazo de CISA para Gitea y quedan más de 8.300 servidores sin parchear (28/08)
Sigue de lo de ayer, cuando la misma directiva BOD 26-04 apuraba lo de Citrix NetScaler: Shadowserver contó 8.393 IPs vulnerables el 27 de agosto, el mismo día en que se cumplían los tres días que CISA les dio a las agencias federales. El fallo es CVE-2026-60004, una inyección de código reportada por Shai Rod, de Salesforce: el endpoint diffpatch se puede abusar para instalar y ejecutar un hook de Git desde contenido controlado por el repositorio, y ejecutar comandos de shell arbitrarios como el usuario de sistema de Gitea. En teoría hace falta permiso de escritura, pero Gitea trae el auto-registro habilitado por defecto, así que un visitante sin credenciales se registra, crea un repositorio y ya lo tiene. El parche está desde el 27 de julio en la versión 1.27.1. Lo que se está viendo en la explotación real es despliegue de mineros de criptomonedas. Gitea tiene más de 400.000 instalaciones. BleepingComputer · Aviso de Gitea · Shadowserver
-
CISA les dio hasta el sábado a las agencias federales para parchear un fallo de Citrix NetScaler que ya se explota (27/08)
Es CVE-2026-8452, un desbordamiento de memoria en appliances NetScaler ADC y Gateway configurados con servidores virtuales de VPN o AAA. Citrix dijo en junio que solo servía para denegación de servicio, pero en agosto watchTowr mostró que la explotación exitosa también da ejecución remota de código como root. CISA lo metió el lunes en el catálogo KEV con plazo al 29 de agosto bajo la misma directiva BOD 26-04 que ayer apuraba lo de Gitea, y una semana después de que investigadores lo marcaran como explotado en ataques de "pray and spray" que dejan web shells. Shadowserver cuenta más de 22.000 appliances ADC y casi 1.800 instancias Gateway expuestas. Citrix todavía no actualizó su aviso para reconocer la explotación activa. BleepingComputer · CISA · watchTowr
-
Están explotando un fallo crítico de Gitea que da ejecución remota con solo registrarse, y CISA dio tres días para parchear (26/08)
Es CVE-2026-60004, una inyección de código en el endpoint diffpatch reportada por el investigador de Salesforce Shai Rod: un usuario con permiso de escritura sobre un repositorio puede ejecutar comandos arbitrarios con los privilegios de la cuenta de sistema de Gitea instalando un git hook desde contenido del propio repo. El agravante es la configuración por defecto, que trae el auto-registro habilitado —así que un visitante sin credenciales se crea una cuenta, arma un repositorio y ya tiene lo que necesita—. Gitea lo parcheó el 27 de julio en la versión 1.27.1. CISA lo metió el martes en el catálogo KEV y les puso plazo hasta el 28 de agosto a las agencias federales, bajo la misma directiva BOD 26-04 que ayer apuraba lo de Zimbra. Shadowserver cuenta cerca de 5.000 instancias de Gitea expuestas; los ataques vistos hasta ahora despliegan mineros de criptomonedas. BleepingComputer · Aviso de Gitea · CISA
-
Ya hay 274 servidores Zimbra comprometidos y más de 8.200 sin parchear (25/08)
Sigue de lo de ayer, cuando CISA le dio tres días a las agencias federales para tapar CVE-2026-73570: Shadowserver reportó el lunes que en sus escaneos del 22 de agosto encontró 274 instancias con artefactos de explotación, y advierte que los compromisos "se están expandiendo". La falla es una inyección de comandos en el componente de monitoreo SNMP que permite RCE sin autenticar cuando las notificaciones SNMP están habilitadas, parcheada en la versión 10.1.20 del 20 de julio. Shadowserver aclara el matiz que evita el pánico y a la vez lo justifica: de las 8.200 instancias sin parche no todas son explotables, porque la vulnerabilidad vive en una configuración que no viene por defecto —pero eso significa que nadie sabe cuántas lo son. Vale repetir la revisión concreta que pidió CERT Polska: reinicios inesperados del servicio y archivos creados por el usuario zimbra en /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/ en los últimos 30 días. BleepingComputer · Shadowserver
-
CISA dio tres días para parchear un RCE de Zimbra que ya se está explotando (24/08)
La falla es CVE-2026-73570, una inyección de comandos en el componente de monitoreo SNMP que permite ejecución remota de código sin autenticar cuando las notificaciones SNMP están habilitadas; Zimbra la parcheó en la versión 10.1.20, del 20 de julio. El CERT polaco la marcó como explotada en la calle la semana pasada, CISA lo confirmó el viernes, la sumó al catálogo KEV y le puso a las agencias federales el vencimiento hoy. Shadowserver ve más de 12.000 servidores Zimbra expuestos a internet, sin saber cuántos son honeypots o ya están cubiertos. La recomendación operativa del CERT polaco es concreta: revisar logs por reinicios inesperados del servicio y por archivos creados por el usuario zimbra en /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ y /tmp/ en los últimos 30 días. Zimbra es blanco recurrente: APT28 lo usó contra el gobierno ucraniano en marzo, y APT29 contra objetivos occidentales en 2024. BleepingComputer · CISA
-
CISA les da dos semanas a las agencias federales para parchear dos fallas de TrueConf Server que ya se explotan (21/08)
TrueConf Server es la plataforma de mensajería y videoconferencia corporativa que, a diferencia de Zoom o Teams, corre adentro de la red local de la organización. La peor de las dos, CVE-2026-72529, es una falta de autenticación: un atacante remoto sin credenciales que se conecte al puerto 4307/TCP puede invocar una función crítica no documentada y ejecutar un script arbitrario en el servidor. La segunda, CVE-2026-72530, es una inyección de código de alta complejidad que permite escapar del entorno aislado de TrueConf y ejecutar comandos en el sistema operativo de abajo. CISA sumó ambas a su catálogo KEV el jueves con fecha límite del 3 de septiembre. Según Kaspersky, el grupo hacktivista Head Mare las viene explotando desde al menos julio de 2026 para reemplazar los instaladores del cliente por versiones con backdoor, apuntando a organizaciones rusas de transporte, energía, IT y desarrollo de software; en abril, Check Point ya había reportado otro 0-day de TrueConf usado en la "Operation True Chaos", atribuida a actores chinos. Dos campañas distintas usando el mismo vector: el instalador del cliente. BleepingComputer · CISA
-
EE.UU. confirma que ya hay exploits escritos con IA atacando PLCs Siemens S7 en infraestructura crítica (19/08)
El aviso conjunto AA26-231A lo firman la NSA, CISA, el FBI, el Departamento de Energía y la EPA, y describe algo que hasta ahora era hipótesis: atacantes usando IA para generar scripts de explotación en Python que hablan con los controladores por el protocolo S7comm mediante las librerías snap7.dll y python-snap7, disfrazados de software legítimo de monitoreo OT, con acceso de lectura y escritura a la memoria, la configuración y los programas de lógica ladder. El razonamiento de las agencias es que esto baja drásticamente el nivel de habilidad y el tiempo necesarios, y permite adaptarse rápido a las defensas; para encontrar objetivos alcanza con servicios de escaneo públicos como Censys o ZoomEye. Afecta a los modelos S7-200, 300, 400, 1200 y 1500, y los sectores más golpeados son manufactura crítica, energía, agua y aguas residuales, químicos y alimentos. La evaluación es que la actividad apunta a reconocimiento persistente, posiblemente como preparación para disrupciones. Llega después del ataque OT coordinado de julio contra más de 30 servicios de agua de Minnesota, que forzó operación manual. Un matiz que conviene tener: en las simulaciones del AI Safety Institute británico los modelos todavía no lograron hackear sistemas OT por su cuenta — no fallaron en los dispositivos, se trabaron en los sistemas IT que están adelante. BleepingComputer · CISA · Aviso completo (PDF)
-
CISA confirmó explotación activa de un SSRF crítico en MLflow que sirve para robar credenciales de AWS (20/08)
El CVE-2026-64849 es un bypass de SSRF por DNS rebinding en la entrega de webhooks salientes de MLflow, la plataforma open source de ingeniería de IA respaldada por la Linux Foundation que supera los 30 millones de descargas mensuales. El problema de base es de configuración por defecto: el Tracking Server sin autenticación y con backend SQLite expone la API de webhooks del model registry sin credenciales, incluido un endpoint síncrono POST /api/2.0/mlflow/webhooks/{id}/test que devuelve al que llama el status y el cuerpo de la respuesta upstream. Con eso un atacante sin privilegios hace que el servidor pegue contra endpoints internos, de loopback o de metadatos de la nube y le lea las respuestas: credenciales IAM del IMDS de AWS, servicios de administración internos y escaneo de puertos y hosts detrás del perímetro. Está parcheado desde la versión 3.15.0. CISA lo agregó al catálogo el miércoles y le dio a las agencias FCEB dos semanas bajo la BOD 26-04 — es la segunda vulnerabilidad explotada que suma en dos días, después del RCE en Windows IKE de ayer. BleepingComputer · Aviso de MLflow · NVD
-
CISA confirmó explotación activa de un RCE crítico en Windows IKE y dio tres días a las agencias federales (19/08)
El CVE-2026-33824 es un double free en el componente Internet Key Exchange Service Extensions que afecta a todas las versiones soportadas de Windows 10, Windows 11 y Windows Server. Un atacante sin credenciales manda paquetes especialmente armados a los puertos UDP 500 o 4500 de una máquina con IKE versión 2 habilitado y ejecuta código. Microsoft lo parcheó en el Patch Tuesday de abril de 2026 y todavía no actualizó su aviso para reconocer explotación en el mundo real; CISA sí lo agregó a su catálogo de vulnerabilidades explotadas el martes y ordenó a las agencias FCEB remediarlo en tres días bajo la BOD 26-04, además de pedirle a todo el resto que priorice el parche. Si no podés actualizar ya, la mitigación que sugiere Microsoft es bloquear el tráfico entrante a 500 y 4500 donde no se use IKE, o restringirlo a direcciones de pares conocidas. Suma al hilo de lo de ayer sobre Task Host: van 385 vulnerabilidades de productos Microsoft marcadas como explotadas desde noviembre de 2021, 112 de ellas usadas en ransomware. BleepingComputer · NVD
-
Medusa pasó de 300 a más de 500 organizaciones de infraestructura crítica de EE.UU. (19/08)
El aviso conjunto de CISA, el FBI y el Departamento de Salud actualiza el reporte de marzo de 2025 y ahora cuenta más de 500 víctimas desde junio de 2021, con corte a abril de 2026. Los sectores nombrados: salud pública, base industrial de defensa, manufactura crítica, servicios e instalaciones de gobierno, tecnología de la información y servicios financieros, más víctimas en educación, legales, seguros y manufactura general. La banda apareció en enero de 2021 como variante cerrada y se convirtió en ransomware-as-a-service con modelo de afiliados: recluta intermediarios de acceso inicial en foros criminales ofreciéndoles entre USD 100 y un millón por víctima, con la opción de trabajar en exclusiva. Las tres recomendaciones concretas de las agencias son parchear sistema operativo, software y firmware, segmentar la red para cortar el movimiento lateral, y bloquear el acceso a servicios remotos internos desde orígenes no confiables. BleepingComputer · CISA
-
CISA confirma que las bandas de ransomware ya explotan la falla de Windows Task Host (18/08)
El CVE-2025-60710 es una escalada de privilegios en Task Host —el componente que corre procesos basados en DLL en segundo plano— que Microsoft parcheó en noviembre de 2025 y que CISA había marcado como explotada activamente el 13 de abril. El viernes actualizó su catálogo KEV para agregarle la etiqueta de uso en ransomware, sin publicar detalles de las campañas, y Microsoft todavía no actualizó su aviso para reconocer explotación en el mundo real. Afecta a Windows 11 y Windows Server 2025, y un atacante local con permisos de usuario común termina con privilegios SYSTEM. El número que conviene mirar de costado: desde noviembre de 2021 CISA lleva 383 vulnerabilidades de productos Microsoft marcadas como explotadas activamente, y 112 de ellas terminaron usándose en ataques de ransomware. BleepingComputer · NVD
-
Zero-day crítico en Metabase (CVE-2026-72898, CVSS 10.0) explotado in the wild
(desarrollo del 12/8). SQL injection en el endpoint /reset_password que da acceso admin sin autenticación y expone credenciales de las bases conectadas. Al menos 5 empresas comprometidas; n8n confirmó el robo de 136 registros de clientes. CISA lo sumó al catálogo KEV con deadline de parcheo el 14/8; Wiz estima ~2.500 instancias expuestas a internet. Si tenés Metabase self-hosted, parcheá ya. The Hacker News · TechTimes (12/8) · CISA
-
Venció el plazo de CISA para parchear el RCE crítico de Kemp LoadMaster (CVE-2026-8037)
El command injection pre-auth (CVSS 9.6) entró al catálogo KEV el 7/08 tras 792 intentos de explotación registrados desde 65 IPs; las agencias federales tenían hasta ayer para mitigar. Si tenés LoadMaster expuesto con la API habilitada, actualizá a 7.2.63.2 / LTSF 7.2.54.18. The Hacker News · CISA
-
Congresistas de EE.UU. piden más fondos para CISA tras ataques a infraestructura crítica
El reclamo bipartidario sigue a incidentes cibernéticos contra servicios de agua en al menos siete estados, en un contexto donde la IA generativa abarata el reconocimiento y la ingeniería social para atacantes. La discusión reposiciona la ciberseguridad como gasto de infraestructura nacional. TechStartups (vía WSJ) - Fin de semana con poca actividad: los incidentes grandes de la semana (0-day de Metabase CVSS 10.0, hotfixes de N-able, campaña de ~800 paquetes npm maliciosos) son del jueves/viernes, fuera de la ventana de 24h.
-
TeamCity bajo explotación activa: CVE-2026-63077 (CVSS 9.8)
CISA confirmó explotación in-the-wild de una deserialización en TeamCity on-premise que permite RCE sin autenticación vía el protocolo de polling de agentes. Si tenés TeamCity self-hosted, parcheá ya. (6/8) The Hacker News
-
CISA marca como explotados activamente un RCE en Langflow, Tomcat y N-central
(5 ago). Se sumaron al catálogo KEV: CVE-2026-9198 (CVSS 9.8), inyección de código en Langflow que da RCE sin autenticación en deployments default (parcheado en 1.10.1); CVE-2026-34486 en Apache Tomcat (bypass de EncryptInterceptor); y CVE-2026-18556, bypass de autenticación en N-able N-central cuyo fix inicial resultó incompleto y ya hubo tomas de servidores. Fuente: The Hacker News.
-
CISA suma tres CVEs explotados activamente al catálogo KEV
Alerta del 4-5 de agosto: CVE-2026-9198 en Langflow (CVSS 9.8; encadena /api/v1/auto_login con /api/v1/validate/code para RCE sin autenticación — corregido en 1.10.1), CVE-2026-18556 en N-able N-central (bypass de autenticación, 8.2) y CVE-2026-34486 en Apache Tomcat (bypass de EncryptInterceptor, 7.5). Si corrés Langflow expuesto, parchear ya. CISA · The Hacker News
-
La Casa Blanca incumple el plazo del 1 de agosto para su marco de modelos frontera
El gobierno federal pasó de largo la fecha fijada en la Executive Order 14409 sin publicar nada en el Federal Register ni comunicados de NIST, CISA u OSTP sobre el proceso de benchmarking clasificado, el marco voluntario de divulgación de modelos frontera ni el plan de fuerza laboral en ciberseguridad. Los labs quedan sin definición de qué es un "covered frontier model", lo que frena timelines internos de lanzamiento. (finance.yahoo.com)
-
CVE-2026-16812 en Arista VeloCloud Orchestrator — CVSS 10.0, deadline de CISA hoy (30 jul)
Inyección de comandos OS sin autenticación en el orquestador SD-WAN on-prem: con solo acceso de red a la interfaz web, un atacante ejecuta comandos y controla toda la infraestructura que administra. Arista confirmó explotación activa y que el producto "está expuesto por defecto". CISA lo sumó al catálogo KEV el 27/7 con remediación obligatoria para agencias federales el 30/7. Afecta ramas VCO 5.2.x, 6.1.x, 6.4.x y 7.0.x. The Hacker News · BleepingComputer · CISO Briefing
-
Recordatorio de deadline: CVE-2026-16232 de Check Point venció el 25/07
CISA agregó la falla al catálogo KEV el 22/07 con fecha límite de remediación federal el 25 de julio. Afecta R81.10, R81.20, R82 y R82.10, con explotación activa confirmada antes del parche. BleepingComputer
-
Patch Tuesday récord de Microsoft: ~622 CVEs y 0-days en explotación activa
El parche de julio fue el mayor de la historia del programa, con cientos de CVEs corregidos e incluyendo dos 0-days ya explotados: CVE-2026-56164 (SharePoint Server on-prem, escalada de privilegios sin autenticación ni interacción del usuario) y CVE-2026-56155 (AD FS, elevación de privilegios). CISA sumó ambos a su catálogo KEV con plazos de remediación inmediatos. Prioridad de parcheo para cualquiera con SharePoint autoalojado. BleepingComputer · The Hacker News · Tenable
BleepingComputer The Hacker News Tenable Microsoft SharePoint Patch Tuesday
-
Falla crítica de 15 años en NGINX permite RCE pre-auth
Divulgada el 19 de julio, CVE-2026-42533 (CVSS v4.0 9.2) es un heap buffer overflow en el script engine de NGINX, disparable de forma remota y sin autenticación. Solo aparece con una configuración específica: un map basado en regex cuya variable de salida se referencia en una expresión de string después de un capture previo — el array compartido r->captures se sobreescribe y los pasos LEN y VALUE terminan en desacuerdo sobre el tamaño del buffer. Encadenado con una fuga de punteros de heap que derrota ASLR, habilita RCE confiable. Parcheada el 15 de julio en 1.30.4 (stable), 1.31.3 (mainline) y NGINX Plus 37.0.3.1. Al 20 de julio no figura en el KEV de CISA ni hay exploit público. The Hacker News · The Cyber Express · Advisories NGINX
-
SonicWall SMA 1000 bajo ataque activo — dos zero-days explotados por el ransomware Inc
CVE-2026-15409 (SSRF, CVSS 10.0) y CVE-2026-15410 (inyección de código post-autenticación, CVSS 7.2) se encadenan para pasar de atacante externo no autenticado a root en el appliance. Rapid7 vincula la explotación al grupo Inc ransomware, que ya se metió en múltiples redes empresariales robando credenciales. CISA los sumó al catálogo KEV con fecha límite de parcheo el 17 de julio. Parchear ya. The Hacker News · Rapid7
-
Patch Tuesday récord de Microsoft: 622 fallos y zero-days en uso
Microsoft corrigió 622 vulnerabilidades en julio (casi el triple que junio), incluyendo dos zero-days ya explotados —CVE-2026-56164 (SharePoint) y CVE-2026-56155 (AD FS), ambos de escalada de privilegios sin credenciales ni interacción— y un tercero divulgado públicamente, CVE-2026-50661 (bypass de BitLocker). Además, el 18 de julio CISA agregó al KEV CVE-2026-58644, deserialización crítica en SharePoint Server, con parcheo obligatorio para agencias federales el 19 de julio. BleepingComputer · CISA KEV
BleepingComputer CISA KEV Microsoft SharePoint Patch Tuesday
-
Bypass de autenticación crítico en SimpleHelp (CVSS 10.0)
Se reportó CVE-2026-48558, un bypass de autenticación con puntaje máximo (10.0) en el software de soporte remoto SimpleHelp, ampliamente usado por MSPs, lo que lo vuelve un objetivo atractivo para acceso inicial masivo. En paralelo, la aseguradora Aflac reveló una brecha en sus operaciones en Japón con datos de ~4,4 millones de clientes expuestos. CISA KEV · Check Point Research
-
Dos 0-days CVSS 10.0 en extensiones de Joomla, ya en el catálogo KEV de CISA
CISA agregó al KEV dos fallas de severidad máxima: CVE-2026-48939 (iCagenda) y CVE-2026-56291 (Balbooa Forms), ambas de upload de archivos arbitrarios que derivan en ejecución remota de código. Según mySites.guru, la de iCagenda se explota como 0-day desde el 15 de junio en ataques automatizados contra sitios Joomla. Si administrás Joomla con alguna de estas extensiones, es parcheo inmediato. The Hacker News
-
CISA suma cuatro fallas explotadas activamente: Adobe ColdFusion, Joomla (x2) y Langflow
CISA agregó al catálogo KEV cuatro vulnerabilidades bajo explotación activa, tres de ellas con CVSS 10.0: CVE-2026-48282 (path traversal en Adobe ColdFusion), CVE-2026-48908 (subida irrestricta de archivos en JoomShaper SP Page Builder, explotada como 0-day para subir un PHP y crear una cuenta Super User), CVE-2026-56290 (control de acceso roto en Joomlack Page Builder, con web shells desplegándose desde el 27 de junio) y CVE-2026-55255 (bypass de autorización en Langflow). Ojo con la última: Langflow es justamente el punto de entrada que usó JADEPUFFER. The Hacker News · CISA
-
CISA suma 4 CVEs explotadas — y por primera vez entra una plataforma de agentes de IA
CISA agregó al catálogo KEV cuatro vulnerabilidades bajo explotación activa, con deadline de parcheo el 10 de julio para agencias federales: CVE-2026-48282 (Adobe ColdFusion, path traversal, CVSS 10.0), CVE-2026-56290 (Joomlack Page Builder, RCE por subida de archivos sin autenticar, 10.0), CVE-2026-48908 (JoomShaper SP Page Builder, subida irrestricta de archivos, 10.0) y CVE-2026-55255 (Langflow, bypass de autorización, 6.1). El dato de fondo: Langflow es la primera plataforma de desarrollo de agentes de IA en entrar al KEV, encadenada además con CVE-2026-33017 (RCE sin autenticar) en una campaña sostenida entre el 22 y el 25 de junio. El stack de IA ya es superficie de ataque explotada, no teórica. The Hacker News · SecurityWeek · TechTimes
-
CISA suma un 0-day de Cisco Catalyst SD-WAN a su catálogo de vulnerabilidades explotadas
CVE-2026-20245, una falla en la línea Cisco Catalyst SD-WAN que permite ejecutar comandos arbitrarios como root, fue agregada al catálogo KEV de CISA en medio de reportes de ataques en escalada. Prioridad de parcheo para equipos que operan esa infraestructura de red. Cybersecurity Dive · CISA KEV
-
RCE crítico en Progress Kemp LoadMaster (CVE-2026-8037, CVSS 9.8)
Un atacante no autenticado puede ejecutar comandos arbitrarios como root enviando una request manipulada a la API del appliance. El 29 de junio, investigadores de watchTowr Labs publicaron un write-up técnico con toda la cadena de explotación, lo que suele acelerar los intentos de ataque en la práctica. Parchear es prioritario para quienes usen estos balanceadores. The Hacker News · CISA KEV
-
CISA emite directiva de emergencia por 0-day en VPN de Check Point (CVE-2026-50751)
El fallo permite acceso remoto no autenticado vía IKEv1 y está siendo explotado por grupos de ransomware; CISA recomienda parchear de inmediato. En paralelo, se reportó explotación in-the-wild de una vulnerabilidad de escalada de privilegios en Microsoft Defender ("BlueHammer"). BleepingComputer · eSecurity Planet
-
CVE-2026-41089: Netlogon bajo explotación activa
Una vulnerabilidad crítica (CVSS 9.8) de buffer overflow basado en stack en el servicio Netlogon de Windows está siendo explotada activamente; el Centre for Cybersecurity de Bélgica emitió una alerta urgente por ataques en curso. Importa porque Netlogon es central en entornos Active Directory y un compromiso puede derivar en control de dominio. CISA KEV
-
Cisco parchea un 0-day en SD-WAN Manager explotado activamente (CVE-2026-20262)
El fallo en la UI web de Cisco Catalyst SD-WAN Manager permite a un atacante autenticado y remoto escribir/sobrescribir archivos y escalar a root mediante peticiones HTTP manipuladas. Cisco confirmó explotación limitada y CISA lo sumó a su catálogo KEV, con plazo para las agencias federales de aplicar el parche hasta el 29 de junio. Es el octavo fallo de Cisco SD-WAN marcado como explotado este año. BleepingComputer · Help Net Security
-
CISA ordena parchear Splunk Enterprise por explotación activa
Una vulnerabilidad crítica en Splunk Enterprise permite a atacantes remotos sin privilegios crear o truncar archivos arbitrarios vía un endpoint de servicio PostgreSQL. CISA confirmó explotación activa en ataques y ordenó a las agencias federales parchear de inmediato. Afecta a un producto ampliamente usado en SOCs, lo que lo vuelve especialmente delicado. BleepingComputer · SecurityWeek
-
FortiBleed: más de 86.000 firewalls Fortinet comprometidos
Una campaña a gran escala extrajo archivos de configuración de dispositivos FortiGate expuestos a internet y crackeó offline (con infraestructura de 45 GPUs) los hashes SHA-256 débiles que quedan tras upgrades de FortiOS, obteniendo credenciales de administrador y VPN válidas en más de 86.000 equipos de 194 países —cerca del 50% de los FortiGate accesibles. CISA pidió endurecer la configuración de inmediato. The Hacker News · CISA · SecurityWeek
-
FortiBleed y otras brechas activas
CISA alertó sobre una campaña ("FortiBleed") que comprometió ~86.644 appliances FortiGate al 19/06. Salesforce desactivó la integración de la app "Klue Battlecards" el 11/06 tras detectar actividad anómala con posible acceso no autorizado a datos de clientes. Sigue el coletazo del robo por ShinyHunters de ~275M de registros de estudiantes y personal educativo (8.809 distritos/universidades). TechCrunch · Breachsense