RCE Crítico y sin Autenticación en Zscaler Client Connector (CVE-2026-59568)

Se ha revelado una cadena de fallos críticos, agrupados bajo el identificador CVE-2026-59568 (con una puntuación CVSS v3.1 de 9.1), que afecta a Zscaler Client Connector (ZCC). Esta vulnerabilidad permite a un atacante remoto, no autenticado y sin privilegios, ejecutar código arbitrario dentro del contexto de seguridad de la aplicación en los sistemas afectados.

La divulgación, publicada el 24 de agosto de 2026, destaca por su facilidad de explotación: el ataque puede realizarse a través de la red, posee una complejidad baja y no requiere de ninguna interacción por parte de la víctima.


Impacto Operativo y Riesgo para el Endpoint

Zscaler Client Connector es un agente crítico implementado en entornos corporativos (Windows, macOS y dispositivos móviles) para aplicar políticas de acceso de confianza cero (Zero Trust) y enrutamiento seguro hacia la nube. Dado que el software de seguridad suele operar con altos niveles de acceso al sistema, esta vulnerabilidad proporciona una puerta de entrada directa al dispositivo.

Al ejecutar código arbitrario en el contexto de ZCC, un atacante podría:

  • Instalar malware de forma silenciosa.
  • Modificar configuraciones críticas del sistema.
  • Robar credenciales o exfiltrar archivos confidenciales.
  • Utilizar el endpoint comprometido como cabeza de playa para el movimiento lateral dentro de la red corporativa.

Plan de Acción y Mitigación Operativa
  • Auditoría y Parcheo: Identificar todos los endpoints que ejecutan Zscaler Client Connector. Se debe consultar el resumen de la versión 2026 de la aplicación para obtener las directrices de actualización y aplicar los parches correspondientes.
  • Priorización de Despliegue: Dar máxima prioridad de actualización a los dispositivos conectados a redes no confiables, trabajadores remotos, grupos de usuarios de alto valor (VIP/Ejecutivos) y endpoints con acceso a recursos corporativos altamente confidenciales.

Related Post