-
Nvidia lanzó la Open Agent Safety Platform, con un runtime abierto que encierra al agente y un watchdog en hardware que lo pone en cuarentena en milisegundos (28/09)
Sigue de los incidentes de agentes de ayer, y es la primera respuesta de infraestructura a escala industrial al problema. Son dos piezas: OpenShell, un runtime seguro de código abierto que fija los límites de acciones y accesos, corre sobre CPUs Nvidia Vera y es extensible a procesadores de terceros; y Sentry, un vigilante fuera de banda que corre sobre DPUs BlueField-4, monitorea el comportamiento en tiempo real y aísla al agente sin depender de que el agente coopere. Detrás hay más de 100 organizaciones, entre ellas Anthropic, Microsoft, Cisco, CrowdStrike, Hugging Face, JPMorganChase, Palantir, Red Hat, Salesforce, SAP, Scale AI, Dell, HPE y Supermicro. El punto de diseño que importa es dónde ponen el control: la contención vive en la capa de ejecución y en silicio, no en las instrucciones del modelo. Nvidia Newsroom · Help Net Security · CNBC
Nvidia Newsroom Help Net Security CNBC Anthropic Microsoft Hugging Face Nvidia Dell Salesforce
-
Cisco avisó de un zero-day de CVSS 10.0 en Identity Services Engine que ya está bajo explotación activa (17/09)
Es CVE-2026-76460, un control de autenticación insuficiente en un endpoint de API: un atacante remoto sin credenciales manda un request armado y evade la interfaz de gestión web. Afecta a Cisco ISE y a ISE Passive Identity Connector sin importar la configuración del equipo, y tras una explotación exitosa los atacantes pueden ejecutar comandos como root y borrar evidencia. Los parches son 3.1 P12, 3.2 P11, 3.3 P12, 3.4 P7 y 3.5 P4; no hay workaround, solo mitigación con iACLs. Cisco confirma la explotación pero no dio detalles de los ataques ni del actor. Como indicador de compromiso pide revisar el access.log de cada nodo buscando dummyuser. CISA lo sumó al catálogo KEV el 16 de septiembre con plazo de parcheo para agencias federales al 19. El contexto del mismo día es feo: Cisco publicó 77 CVEs nuevos —41 de ISE y 28 de Secure Firewall— y días antes ya estaba siendo explotada CVE-2026-76461 (CVSS 9,8) en AsyncOS del Secure Email Gateway. The Hacker News
-
Cisco confirmó que un 9.8 en Secure Email Gateway se está explotando activamente y da ejecución de comandos como root (15/09)
CVE-2026-76461 es una validación insuficiente en la lógica de parseo de correo: un atacante remoto y no autenticado manda un mail armado con sentencias SQL maliciosas, esas sentencias se ejecutan, y el resultado es ejecución de comandos con privilegios de root sobre el sistema operativo. Afecta a Secure Email Gateway físico y virtual, sin importar la configuración del equipo, y no hay workaround: hay que actualizar a 15.5.5-0141, 16.0.4-302 o 16.5.0-780 según la rama. Cisco ya contactó directamente a clientes de Secure Email Cloud donde detectó actividad maliciosa, pero no dijo cuántos. El detalle operativo que conviene retener: con acceso root, la evidencia y los indicadores de compromiso pueden ser borrados u ocultados desde el propio equipo, así que Cisco recomienda cruzar logs de red y firewall fuera del dispositivo buscando subidas inesperadas a IPs externas. Como indicador puntual sugiere revisar los mail_logs con grep -i "COPY.*TO PROGRAM". CISA lo sumó al catálogo KEV con fecha límite del 17 de septiembre para las agencias federales. The Hacker News · Cisco
-
Dos historias de ayer avanzaron: Trezor cuantificó el phishing en 347.000 direcciones, y Cisco Talos identificó tres grupos distintos explotando FMC (10-11/09)
El fabricante de billeteras de hardware precisó el alcance del ataque que arrancó con la brecha en su proveedor de mail Brevo: 347.000 direcciones apuntadas y 2.500 usuarios que llegaron a hacer clic en el link malicioso. Por el lado de Cisco, Talos detalló que las dos vulnerabilidades de Secure Firewall Management Center parcheadas recientemente fueron explotadas por tres clusters de amenaza separados, ligados a ransomware y a ataques patrocinados por estados. Los dos casos refuerzan lo mismo que se leía ayer: la ventana entre "confirmado explotado" y "explotado por todos" se está achicando. BleepingComputer · BleepingComputer
-
Dos fallas de dispositivos de borde pasaron a explotación confirmada: Cisco Secure FMC con CVSS 10 y WatchGuard Firebox en manos de ransomware (09-10/09)
La de Cisco es CVE-2026-20079, un bypass de autenticación que deja ejecutar scripts y comandos como root con solo mandar pedidos HTTP armados a la interfaz web; se conoce desde marzo y recién ahora la empresa confirma que se explota, aunque los indicadores que publicó en julio incluyen una entrada de log del 23 de julio, semanas antes de que su PSIRT dijera enterarse. CISA la metió en el catálogo KEV con plazo del 12 de septiembre para las agencias federales. Cisco avisa además que instalar el hot fix previene ataques futuros pero no remedia un equipo ya comprometido. Del otro lado, CISA confirmó que las bandas de ransomware están explotando la falla crítica de RCE en los firewalls WatchGuard Firebox que ya había marcado como explotada en diciembre. BleepingComputer · BleepingComputer
-
Cisco parchea un 9,8 en diez switches Nexus 9000 que ejecuta código como root sin autenticación, y suma siete CVEs paraguas para todo IOS XR (03/09)
CVE-2026-20212 es un caso de bindeo a una dirección IP sin restringir que deja los puertos TCP 43210 y 43211 alcanzables en la instancia VRF de capa 3 por defecto: quien llegue a cualquiera de los dos conecta directo al servicio, y la entrada manipulada se ejecuta como root o tumba el proceso S1HAL y reinicia el equipo. Afecta 45 versiones de NX-OS, de la 10.3(1) a la 10.6(3s), y Cisco no publicó tabla de versiones corregidas: manda al Software Checker, con una iACL que niegue esos dos puertos y el escudo temporal Live Protect lp00031 como paliativos. Aparte va la tanda de endurecimiento de IOS XR, que agrupa por tipo de falla: CVE-2026-20274 (memoria) y CVE-2026-20279 (control de acceso, incluida autenticación faltante en funciones críticas) llegan a 9,8, y las cinco restantes van de 8,2 a 8,8. Afectan a todas las versiones sin importar la configuración y sin workaround. De las 111 versiones de IOS XR listadas como afectadas, 14 tienen SMU disponible hoy, cuatro esperan, y 93 exigen actualizar primero. Es la tercera tanda programada en 30 días bajo el modelo quincenal que Cisco estrenó porque, como dijo su VP de seguridad, "la ventana entre divulgación y explotación se cerró". The Hacker News · Cisco
-
Fire Ant, de origen chino, convierte routers Cisco IOS XR en plataformas de espionaje y apaga los logs que lo delatarían (31/08)
Sygnia investigó la intrusión y describe una campaña que se extendió más allá de los hipervisores VMware —su terreno conocido— hacia routers Cisco IOS XR, servidores TACACS y hosts Linux de administración, o sea la capa que enruta, autentica y gestiona redes de alto valor. El detalle que destapó todo es prolijo: una interfaz de túnel GRE activa en un router IOS XR que no se explicaba ni por la configuración corriendo ni por el historial de commits. Desde ahí el actor capturó tráfico, cosechó credenciales y suprimió el logging y la telemetría con los que un defensor reconstruye un ataque. Sygnia evaluó que usó ese punto de apoyo para explorar caminos hacia entornos conectados de alto valor, incluida infraestructura crítica, aunque contra esas redes la actividad se limitó a escaneo e intentos de conexión y no a compromiso confirmado. The Hacker News · BleepingComputer
-
OpenAI juntó a más de 100 empresas detrás de una carta abierta que pide acelerar la ciberdefensa antes de que los ataques con IA se vuelvan rutina (27/08)
Firman Microsoft, Google, AWS, Anthropic, Cisco, CrowdStrike, Cloudflare, Palo Alto Networks, Deutsche Telekom, SAP y Mastercard, entre otros. El argumento tiene dos mitades: los ataques asistidos por IA van a ser "mucho más difundidos y sofisticados", con hospitales, plantas potabilizadoras y otra infraestructura crítica como blanco más expuesto; y al mismo tiempo hay una ventana en la que los defensores llevan ventaja, porque la IA ya sirve para tapar agujeros acumulados durante años. Los problemas que enumeran no son exóticos —bugs viejos, permisos excesivos, mala configuración, software sin parchear, autenticación débil, deuda técnica en sistemas legacy—, que es exactamente lo que se ve en la sección de ciberseguridad de este mismo briefing. Un aviso conjunto de NSA, CISA y FBI de mediados de agosto ya había reportado atacantes usando IA para escribir exploits contra controladores industriales Siemens S7 en energía, agua, química y manufactura de Estados Unidos. TechCrunch · CNBC · CyberScoop
TechCrunch CNBC CyberScoop OpenAI Anthropic Google Microsoft Amazon CISA
-
UAT-10147 mete IA agéntica en toda la cadena de post-explotación y despliega SPECTRE, con bypass de EDR y rootkit de Linux (24/08)
Cisco Talos describe un grupo cibercriminal de habla china que ataca servidores web Windows y Linux en educación, medios, tecnología y gaming, con la mayoría de las víctimas en Brasil, Bolivia, China, Canadá y Vietnam. El hallazgo salió de un directorio abierto donde había, entre otras cosas, una lista de unas 170.000 URLs objetivo partida en 17 archivos de 10.000 para procesarla más cómodo. Lo que lo distingue no es el acceso inicial —vulnerabilidades públicas viejas, de Zimbra a Telerik pasando por Alibaba Nacos— sino que la IA aparece en cada fase: PentestGPT instalado en el propio servidor de C2 para escanear y correr PoCs, un framework llamado DeepAudit para buscar vulnerabilidades, y cuatro scripts de Python generados por modelo que diagnostican fallas de escritura de webshell, despliegan el implante y disfrazan la exfiltración de tráfico SaaS normal. El implante nuevo, SPECTRE, está escrito en C, es multiplataforma, soporta 45 comandos en Windows y 29 en Linux, y su capacidad más seria es desenganchar los callbacks de EDR de su lista doblemente enlazada con escrituras dirigidas al kernel: CrowdStrike Falcon, SentinelOne y Defender quedan ciegos a creación de procesos y carga de imágenes por el resto de la sesión. Talos sospecha que el rootkit de kernel de Linux se escribió con ayuda de un modelo, por los comentarios descriptivos, los separadores decorativos uniformes y la costumbre de implementar varias formas de hacer lo mismo. The Hacker News · Cisco Talos
-
Cisco confirma explotación in the wild de un 0-day DoS en ASA/FTD (CVE-2026-20349)
(reportado esta semana; Cisco dice haber detectado la explotación en agosto). Bug no autenticado que tumba servicios de acceso remoto VPN. Recordatorio de que los appliances perimetrales siguen siendo blanco preferido. Cybersecurity News
-
Cisco parcheó 12 fallas en Catalyst SD-WAN e IOS XE, tres con CVSS 9.9
Incluyen validación de input impropia, control de acceso roto y path traversal. Dato llamativo: Cisco dice que las encontró en testing interno usando, entre otras cosas, modelos frontier de IA. No hay explotación conocida, pero conviene actualizar. (6/8) The Hacker News
-
Cisco parcha su sexto 0-day de SD-WAN de 2026 (CVE-2026-20182)
Vulnerabilidad de bypass de autenticación que permite a un atacante remoto ganar privilegios de administrador vía paquetes especialmente diseñados; explotada en ataques dirigidos por el actor UAT-8616. Refuerza que los equipos de borde/red siguen siendo blanco prioritario. SecurityWeek
-
CISA suma un 0-day de Cisco Catalyst SD-WAN a su catálogo de vulnerabilidades explotadas
CVE-2026-20245, una falla en la línea Cisco Catalyst SD-WAN que permite ejecutar comandos arbitrarios como root, fue agregada al catálogo KEV de CISA en medio de reportes de ataques en escalada. Prioridad de parcheo para equipos que operan esa infraestructura de red. Cybersecurity Dive · CISA KEV
-
Séptimo 0-day del año en Cisco SD-WAN (CVE-2026-20245)
Clientes de Cisco enfrentan otra vulnerabilidad 0-day bajo explotación activa en el software de gestión SD-WAN, la séptima del año en ese producto. Al momento de la divulgación no había parche ni workarounds disponibles, lo que deja expuestos entornos empresariales. Conviene monitorear el aviso de Cisco y aplicar mitigaciones apenas se publiquen. CyberScoop
-
Cisco parchea un 0-day en SD-WAN Manager explotado activamente (CVE-2026-20262)
El fallo en la UI web de Cisco Catalyst SD-WAN Manager permite a un atacante autenticado y remoto escribir/sobrescribir archivos y escalar a root mediante peticiones HTTP manipuladas. Cisco confirmó explotación limitada y CISA lo sumó a su catálogo KEV, con plazo para las agencias federales de aplicar el parche hasta el 29 de junio. Es el octavo fallo de Cisco SD-WAN marcado como explotado este año. BleepingComputer · Help Net Security
-
Nuevo zero-day en Cisco Catalyst SD-WAN (CVE-2026-20245) explotado
Es el séptimo fallo de los productos SD-WAN de Cisco cuya explotación salió a la luz en 2026: permite a un atacante local autenticado ejecutar comandos arbitrarios con privilegios de root mediante archivos especialmente diseñados. En paralelo, sigue explotándose una falla en Cisco Unified Communications Manager (CVE-2026-20230) que habilita SSRF y escalada a root. La cadena de fallos refuerza la presión sobre la infraestructura de red de Cisco. The Hacker News · SecurityWeek