CISA Agrega Cuatro Vulnerabilidades Críticas al KEV por Explotación Activa

CISA advierte sobre un error crítico de Confluence explotado en ataques

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha actualizado su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras confirmar la explotación en la naturaleza de cuatro fallos críticos. La actividad maliciosa documentada ilustra un panorama de amenazas complejo, involucrando desde el despliegue de mineros de criptomonedas hasta operaciones de intrusión profunda y ransomware dirigidas por presuntos actores de Amenazas Persistentes Avanzadas (APT).


Análisis de las vulnerabilidades explotadas

La telemetría reciente de incidentes destaca la diversidad de los vectores de ataque y las herramientas de los adversarios:

  • VMware vCenter (CVE-2026-59310 – CVSS 9.8): Esta vulnerabilidad de recorrido de rutas permite a un actor con acceso a la red ejecutar código arbitrario. Investigaciones evalúan que un grupo APT con presuntos nexos con China está abusando de este fallo para desplegar puertas traseras, binarios reverse_ssh para mantener persistencia y ransomware derivado de la familia Babuk. La campaña es masiva: ha comprometido 361 direcciones IP en 47 países (con mayor concentración en Alemania, EE. UU. y Turquía).
  • Microsoft Internet Key Exchange – IKE (CVE-2026-33824 – CVSS 9.8): Un fallo de “doble liberación” (double free) en las extensiones del servicio IKE facilita la ejecución remota de código sin autenticación. Se ha observado a un actor de habla china explotando esta vulnerabilidad, combinando operaciones manuales con campañas de hacking impulsadas y automatizadas por modelos de inteligencia artificial (DeepSeek).
  • Microsoft SharePoint (CVE-2026-55040 – CVSS 9.1): Una vulnerabilidad de autenticación débil que permite eludir funciones de seguridad en la red. Su explotación activa por parte de actores desconocidos se disparó inmediatamente tras la publicación de un código de prueba de concepto (PoC).
  • Apple macOS (CVE-2026-65400 – CVSS 9.8): Un fallo de autenticación incorrecta que permite a un atacante en la red acceder a la función de Compartir Pantalla (Screen Sharing) sin credenciales válidas. Los atacantes están aprovechando este acceso principalmente para instalar mineros de la criptomoneda Monero en los sistemas comprometidos.

Plan de Mitigación Operativa

CISA ha establecido el 21 de agosto de 2026 como fecha límite para que las agencias federales (FCEB) actualicen los sistemas vulnerables (BOD 26-04). Las organizaciones del sector privado deben adoptar este cronograma como su ventana de acción crítica.

  • Despliegue Inmediato de Parches: Aplicar las actualizaciones emitidas por Broadcom, Microsoft y Apple. Se debe dar prioridad absoluta a vCenter y SharePoint debido a la disponibilidad pública de exploits y el impacto catastrófico del ransomware.
  • Auditoría de Exposición Perimetral: Identificar y restringir cualquier instancia de vCenter, puertos del servicio IKE y servidores SharePoint que estén expuestos directamente a Internet.
  • Supervisión y Detección Conductual: Correlacionar registros de endpoints y tráfico de red en busca de conexiones salientes anómalas (indicadores de reverse_ssh), consumo inusual de CPU (vinculado al minado de Monero) o la creación de tareas programadas sospechosas en entornos VMware.

Related Post