SharePoint crítico RCE CVE-2026-50522 bajo explotación activa después de una PoC pública – CYBERDEFENSA.MX

Una tercera falla de SharePoint Server parcheada por Microsoft como parte de su actualización del martes de parches para julio de 2026 ha sido objeto de explotación activa, según torre de vigilancia.

La vulnerabilidad en cuestión es CVE-2026-50522 (Puntuación CVSS: 9,8), una deserialización crítica de datos que no son de confianza en Microsoft Office SharePoint que podría permitir que un atacante no autorizado ejecute código a través de una red. Microsoft le dio crédito al investigador de DEVCORE «splitline» por descubrir e informar la falla.

«En un ataque basado en red, un atacante autenticado como al menos un propietario del sitio podría escribir código arbitrario para inyectar y ejecutar código de forma remota en el servidor SharePoint», dijo Redmond en un aviso publicado la semana pasada.

Ciberseguridad

«El vector de ataque es Red (AV:N) porque esta vulnerabilidad se puede explotar de forma remota y desde Internet. La complejidad del ataque es Baja (AC:L) porque un atacante no requiere un conocimiento previo significativo del sistema y puede lograr un éxito repetible con la carga útil contra el componente vulnerable».

El gigante tecnológico también etiquetó a CVE-2026-50522 con una evaluación de explotabilidad de «Explotación más probable».

En una publicación compartida en LinkedIn, watchTowr dijo que detectó una explotación activa de la deficiencia en implementaciones locales de Microsoft SharePoint luego del lanzamiento de un exploit público de prueba de concepto (PoC), que permite a los atacantes robar claves de máquina para mantener el acceso persistente.

«Los atacantes están extrayendo las claves de las máquinas de SharePoint mediante una única solicitud», afirmó el proveedor de seguridad. «La aplicación de parches no es suficiente; los defensores deben rotar las credenciales de cualquier activo que pueda haber estado expuesto».

Cyber ​​desactivado también ha revelado que los actores de amenazas probablemente estén explotando CVE-2026-50522 para entregar una carga útil de deserialización de .NET a un punto final de inicio de sesión de SharePoint. «Las solicitudes capturadas no contienen material de autenticación y coinciden con el perfil no autenticado de 50522», dijo.

CVE-2026-50522 es la tercera vulnerabilidad en SharePoint Server después de CVE-2026-56164 (puntuación CVSS: 5,3) y CVE-2026-58644 (puntuación CVSS: 9,8) que presencia esfuerzos de explotación activa, y las dos últimas se utilizaron como armas de día cero antes de que se solucionaran en julio de 2026.

Ciberseguridad

Desde entonces, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha advertido que los actores de amenazas están explotando múltiples vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, para obtener acceso no autorizado a instancias locales.

«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para ganar persistencia e implementar malware», dijo la agencia.

SharePoint RCE CVE-2026-45659 agregado a CISA KEV después de una explotación activa – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el miércoles agregado una falla de alta gravedad que afecta a Microsoft SharePoint Server en su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-45659 (Puntuación CVSS: 8,8), es un caso de ejecución remota de código que surge de la deserialización de datos que no son de confianza. Microsoft solucionó el problema en mayo de 2026 para SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016.

Microsoft señaló que cualquier atacante autenticado podría desencadenar la vulnerabilidad y que no requiere privilegios de administrador ni otros privilegios elevados. En un ataque basado en red, un atacante autenticado con un mínimo de permisos de miembro del sitio (PR:L) podría aprovecharlo para ejecutar código de forma remota en SharePoint Server.

«Microsoft SharePoint Server contiene una vulnerabilidad de deserialización de datos no confiables que permite a un atacante autorizado ejecutar código a través de una red», CISA dicho.

Ciberseguridad

Según el aviso del fabricante de Windows, la falla ha sido etiquetada con una evaluación de «Explotación menos probable». Actualmente no se sabe cómo se explota la vulnerabilidad, quién está detrás de la actividad y cuáles son los objetivos finales de estos esfuerzos.

A la luz de la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 4 de julio de 2026.

Microsoft descubre actividad de amenazas paralelas en dos grupos

A finales del mes pasado, Microsoft reveló que una investigación de rutina sobre ransomware descubrió dos atacantes no relacionados que operaban simultáneamente dentro de la misma red, mientras adoptaban técnicas deliberadas para establecer un acceso persistente y complicar los esfuerzos de respuesta a incidentes.

Un conjunto de ataques se ha atribuido a Storm-2603, un actor de amenazas conocido por implementar el ransomware Warlock, a menudo explotando vulnerabilidades conocidas en servidores SharePoint locales desde mediados de 2025.

«En este caso, el acceso inicial probablemente se intentó a través de una vulnerabilidad separada, con solicitudes de archivos como win.ini y web.config, lo que indica que se estaba investigando la inclusión de archivos locales», dijo Microsoft. La evidencia apunta a que se trata de CVE-2025-11371 (puntuación CVSS: 9,1), una falla crítica que afecta a Gladinet Triofox.

Al obtener acceso inicial, se dice que el actor de amenazas implementó herramientas como Velociraptor para combinar actividad maliciosa con comportamiento administrativo confiable, así como también estableció múltiples canales de acceso remoto a través del túnel Cloudflare, Zoho Assist y conexiones Secure Shell (SSH) configuradas a través de Visual Studio Code.

El ataque también aumentó los privilegios al crear nuevas cuentas de administrador local y de dominio, mientras que un controlador vulnerable («NSecKrnl.sys») actuó como un conducto para alterar las protecciones de seguridad de los terminales para ayudar a reducir su visibilidad.

Ciberseguridad

Al mismo tiempo, Microsoft dijo que descubrió signos de un segundo actor de amenazas no relacionado que coexiste en el mismo entorno utilizando la carga lateral de DLL y puertas traseras personalizadas, lo que hace que la atribución sea más desafiante.

Una investigación más profunda descubrió que los atacantes se habían movido lateralmente más allá de la primera red y hacia una segunda organización, lo que confirmó que habían sido comprometidos por la misma actividad de ransomware atribuida a Storm-2603.

«Juntos, estos flujos de actividad superpuestos permitieron un acceso sostenido mientras enmascaraban el alcance total de la intrusión», dijo el equipo de Respuesta a Incidentes de Microsoft. «La combinación de tácticas de ransomware conocidas y técnicas ocultas permitió a los actores de amenazas establecer un acceso profundo y duradero».

«Lo que puede parecer un solo incidente de ransomware puede expandirse rápidamente a algo más complejo: abarcar organizaciones, combinar tácticas e incluso involucrar a múltiples actores de amenazas que operan en paralelo. Para los equipos de seguridad, la implicación es clara: las señales aisladas rara vez cuentan la historia completa».

La falla de Progress Kemp LoadMaster Pre-Auth RCE enfrenta intentos de explotación activa – CYBERDEFENSA.MX

Una falla de seguridad crítica recientemente revelada que afecta a Progress Kemp LoadMaster está experimentando intentos de explotación activa, según un consultivo de la Unidad de Respuesta a Amenazas (TRU) de eSentire.

La empresa canadiense de ciberseguridad dijo que identificó intentos de explotación dirigidos a CVE-2026-8037 (Puntuación CVSS: 9,6), una falla de inyección de comandos del sistema operativo (SO) que podría explotarse para lograr la ejecución de código arbitrario en dispositivos susceptibles. La actividad de explotación se inició el 29 de junio de 2026.

«Vulnerabilidad de ejecución remota de código de inyección de comandos del sistema operativo en API en progreso LoadMaster permite a un atacante no autenticado con permisos ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando entradas no desinfectadas», Progreso dicho en un aviso sobre la vulnerabilidad publicado a principios del mes pasado.

En un análisis publicado esta semana, watchTowr Labs describió que la falla tiene su origen en una función llamada «escape_quotes()» dentro de la aplicación del balanceador de carga y que se debe al manejo inadecuado de la entrada proporcionada por el usuario.

Ciberseguridad

El problema era que la función no lograba terminar en nulo correctamente las cadenas desinfectadas, lo que provocaba una lectura fuera de límites en la memoria del montón adyacente. Un atacante podría utilizar esta laguna como arma para emitir solicitudes especialmente diseñadas al punto final «/accessv2» que manipula la memoria del montón para permitir la inyección de comandos.

El impacto de una explotación exitosa es grave, ya que permite que un atacante no autenticado ejecute comandos arbitrarios en el dispositivo afectado sin tener que poseer credenciales válidas.

eSentire señaló que los esfuerzos de explotación que observó terminaron en fracaso, como resultado de lo cual no se produjo ninguna actividad posterior al compromiso. Sin embargo, se espera que la disponibilidad de un exploit de prueba de concepto (PoC) y detalles técnicos detallados impulsen actividad maliciosa contra CVE-2026-8037 en el futuro inmediato.

Los intentos de ataque se originan en las siguientes direcciones IP:

  • 192.42.116[.]58
  • 192.42.116[.]105
  • 146.70.139[.]154

CVE-2026-8037 es la segunda falla de Progress Progress Kemp LoadMaster que presencia esfuerzos de explotación activa después de CVE-2024-1212 (puntuación CVSS: 10.0), otra vulnerabilidad crítica de inyección de comandos del sistema operativo de la que se podría abusar para la ejecución arbitraria de comandos del sistema.

Palo Alto advierte sobre la explotación activa de la falla de VPN GlobalProtect de PAN-OS – CYBERDEFENSA.MX

Palo Alto Networks ha revelado que ha observado una «explotación activa» de una vulnerabilidad PAN-OS recientemente revelada por un actor de amenazas desconocido para obtener acceso no autorizado a Protección global portales.

La vulnerabilidad en cuestión es CVE-2026-0257 (Puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS y que podría ser aprovechada por delincuentes para configurar conexiones VPN.

Según la empresa de seguridad de redes, un mal actor podría aprovechar el defecto de seguridad para eludir los controles de seguridad e iniciar conexiones VPN.

La vulnerabilidad se ha explotado de forma natural en ataques limitados, y la actividad inicial se observó el 17 de mayo de 2026. Actualmente se desconoce quién está detrás de los esfuerzos de explotación.

«Hasta este momento no se ha identificado ningún comportamiento posterior al acceso ni movimiento lateral», Palo Alto Networks dicho. «Sólo una pequeña porción de los dispositivos investigados realmente establecieron sesiones VPN, lo que resultó en eventos de conexión a la puerta de enlace».

Ciberseguridad

La compañía también ha publicado indicadores de compromiso (IoC) asociados con la actividad:

Palo Alto Networks también insta a los clientes a buscar en los registros de GlobalProtect eventos exitosos conectados a la puerta de enlace que coincidan con los siguientes valores de configuración del cliente codificados de un exploit de prueba de concepto (PoC):

  • endpoint_os_version: Microsoft Windows 10 Pro de 64 bits
  • source_user_info.dominio: vacío

A fines del mes pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CSIA) agregó CVE-2026-0257 a su catálogo de vulnerabilidades explotadas conocidas (KEV), ordenando a las agencias del Poder Ejecutivo Civil Federal (FCEB) que mitiguen la falla antes del 1 de junio de 2026.

CISA agrega fallas de Cisco, Chrome y Arista al catálogo KEV en medio de una explotación activa – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado tres nuevas vulnerabilidades en sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-20245 (Puntuación CVSS: 7,8): una codificación inadecuada o una vulnerabilidad de escape de salida en Cisco Catalyst SD-WAN Manager que podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema afectado.
  • CVE-2026-11645 (Puntuación CVSS: 8,8): una vulnerabilidad de lectura y escritura fuera de límites en Google Chrome V8 que podría permitir a un atacante remoto ejecutar código arbitrario dentro de un entorno limitado a través de una página HTML diseñada.
  • CVE-2026-7473 (Puntuación CVSS: 6,9): una comparación incompleta con la vulnerabilidad de factores faltantes en el sistema operativo extensible (EOS) Arista que podría explotarse para procesar el tráfico de túnel no configurado.

No se planea ningún parche para la falla explotada de Arista EOS

«En las plataformas afectadas que ejecutan Arista EOS donde hay una configuración de decapsulación de túnel, como VXLAN (LAN extensible virtual), grupos decap o una interfaz de túnel GRE (encapsulación de enrutamiento genérico), el conmutador decapsulará y reenviará incorrectamente otros paquetes tunelizados inesperados con una IP de destino que coincida con su IP de decapsulación configurada», dijo Arista.

«Esto ocurre porque el conmutador no verifica el tipo de protocolo del túnel, lo que podría provocar un procesamiento inesperado del tráfico del túnel no configurado».

Ciberseguridad

El defecto de seguridad afecta principalmente a los productos de las series 7020R, 7280R/R2 y 7500R/R2. Sin embargo, para que se produzca una explotación exitosa, el dispositivo debe configurarse como un punto final de túnel con una IP de decapsulación, como un VXLAN VTEP, un punto final de túnel GRE o con un grupo de decapsulación de IP.

La compañía de equipos de red reconoció que la vulnerabilidad ha sido «informada como explotada en la naturaleza», y le dio crédito a Scott Christiansen, Lukas Peitz, Rich Compton y Jonathan Davis de Comcast por revelarla responsablemente.

A pesar de esto, Arista dijo que no se planean parches para abordar CVE-2026-7473, citando riesgos de que hacerlo podría romper las configuraciones existentes en las implementaciones. La compañía ha descrito mitigaciones para abordar el problema.

«Hay dos enfoques amplios para mitigar este problema: (1) aplicar ACL en dispositivos ascendentes o (2) aplicar ACL en los dispositivos donde se produce la decapsulación inesperada», dijo Arista. «En ambos casos, la idea es permitir selectivamente sólo el tráfico de túnel legítimo o bloquear selectivamente el tráfico de túnel malicioso».

Se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones o mitigaciones necesarias antes del 23 de junio de 2026 para contrarrestar la amenaza planteada por las tres vulnerabilidades.

Oracle WebLogic CVE-2024-21182 agregado al catálogo KEV después de la explotación activa – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes agregado una falla de seguridad de alta gravedad que afecta a Oracle WebLogic Server hasta sus vulnerabilidades explotadas conocidas (KEV) Catálogo, basado en evidencias de explotación activa.

La vulnerabilidad, CVE-2024-21182 (Puntuación CVSS: 7,5), permite que un atacante no autenticado con acceso a la red tome el control de servidores susceptibles. Fue parcheado por Oracle en julio de 2024.

«Oracle WebLogic contiene una vulnerabilidad no especificada que podría permitir que un atacante no autenticado con acceso a la red a través de T3, IIOP comprometa Oracle WebLogic Server», dijo CISA.

«Los ataques exitosos de esta vulnerabilidad pueden resultar en un acceso no autorizado a datos críticos o un acceso completo a todos los datos accesibles de Oracle WebLogic Server».

Ciberseguridad

Actualmente no hay informes públicos sobre cómo se está explotando la vulnerabilidad en la naturaleza. Dicho esto, varios actores de amenazas han utilizado repetidamente fallas anteriores en el software como arma para incluirlas en botnets, extraer criptomonedas e implementar ransomware.

A principios de marzo, CloudSEK también reveló que otra falla de seguridad de máxima gravedad en WebLogic (CVE-2026-21962, puntuación CVSS: 10.0) fue testigo de intentos de explotación automatizada poco después de que el código de explotación estuviera disponible públicamente.

A la luz de la explotación activa de la falla, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones necesarias antes del 4 de junio de 2026 para proteger sus redes.

Omisión de autenticación de PAN-OS GlobalProtect (CVE-2026-0257) bajo explotación activa – CYBERDEFENSA.MX

Palo Alto Networks advirtió que una falla de seguridad de gravedad media recientemente revelada que afecta a PAN-OS y Prisma Access ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-0257 (Puntuación CVSS: 7,8), se refiere a un caso de omisión de autenticación que podría ser aprovechado por delincuentes para configurar conexiones VPN.

«Las vulnerabilidades de omisión de autenticación en el portal GlobalProtect y la puerta de enlace del software PAN-OS® de Palo Alto Networks permiten al atacante eludir las restricciones de seguridad y establecer una conexión VPN no autorizada», dijo Palo Alto Networks en un aviso publicado el 13 de mayo de 2026.

El problema afecta específicamente a los firewalls con el portal o puerta de enlace GlobalProtect configurado cuando las cookies de anulación de autenticación están habilitadas y existe una configuración de certificado específica, dijo la compañía de seguridad de red.

En una actualización de su aviso del 29 de mayo de 2026, Palo Alto Networks dijo que «se ha dado cuenta de intentos de explotación limitados en dispositivos PAN-OS sin parches y sin mitigaciones aplicadas».

Ciberseguridad

El desarrollo viene después de Rapid7. reveló identificó una explotación exitosa en numerosos clientes, y los primeros esfuerzos se remontan al 17 de mayo de 2026, seguidos de una segunda ola el 21 de mayo. Se considera que ambos conjuntos de explotación son obra del mismo actor de amenazas.

La actividad observada en la segunda ola implicó la asignación de IP de VPN después de la autenticación de cookies en dos casos, otorgando al atacante acceso a la red interna. No hay actividad de seguimiento en los entornos de los clientes donde se estableció una sesión VPN, añadió el proveedor de ciberseguridad.

«Una omisión de autenticación en un dispositivo VPN empresarial de borde puede tener un impacto significativo en las organizaciones afectadas», dijo Rapid7. «Como tal, se insta a las organizaciones que ejecutan dispositivos afectados a actualizar urgentemente a un parche proporcionado por el proveedor».

Como mitigación temporal, se recomienda deshabilitar la función de anulación de autenticación o generar un nuevo certificado para usarlo exclusivamente para la función de anulación de autenticación.

La explotación de CVE-2026-0257 sigue a un informe de Arctic Wolf sobre la continua utilización como arma de una falla de seguridad crítica, ahora parcheada, que afecta las implementaciones de FortiClient Endpoint Management Server (EMS) (CVE-2026-35616, puntuación CVSS: 9.1) para entregar malware de robo de credenciales llamado EKZ Infostealer.

La falla del generador de embudo bajo explotación activa permite el skimming del proceso de pago de WooCommerce – CYBERDEFENSA.MX

Una vulnerabilidad de seguridad crítica que afecta a la
Constructor de embudos
El complemento para WordPress ha sido objeto de explotación activa en la naturaleza para inyectar código JavaScript malicioso en las páginas de pago de WooCommerce con el objetivo de robar datos de pago.

Los detalles de la actividad fueron
publicado
por Sansec esta semana. La vulnerabilidad actualmente no tiene un identificador CVE oficial. Afecta a todas las versiones del complemento anteriores a la 3.15.0.3. Se utiliza en más de 40.000 tiendas WooCommerce.

La falla permite a atacantes no autenticados inyectar JavaScript arbitrario en cada página de pago de la tienda, dijo la empresa holandesa de seguridad de comercio electrónico. FunnelKit, que mantiene Funnel Builder, ha lanzado un parche para la vulnerabilidad en la versión 3.15.0.3.

«Los atacantes están colocando scripts falsos de Google Tag Manager en la configuración ‘Scripts externos’ del complemento», señaló. «El código inyectado parece un análisis ordinario al lado de las etiquetas reales de la tienda, pero carga un skimmer de pagos que roba números de tarjetas de crédito, CVV y direcciones de facturación del proceso de pago».

Ciberseguridad

Según Sansec, Funnel Builder incluye un punto final de pago expuesto públicamente que permite que una solicitud entrante elija el tipo de método interno a ejecutar. Sin embargo, las versiones anteriores se diseñaron de manera que nunca verificaran los permisos de la persona que llama ni limitaran los métodos que se podían invocar.

Un mal actor podría aprovechar esta laguna mediante la emisión de una solicitud no autenticada que puede llegar a un método interno no especificado que escribe datos controlados por el atacante directamente en la configuración global del complemento. Luego, el fragmento de código agregado se inyecta en cada página de pago de Funnel Builder.

Como resultado, un atacante podría colocar un malware

En al menos un caso, Sansec dijo que observó una carga útil que se hacía pasar por un cargador de Google Tag Manager (GTM) para iniciar JavaScript alojado en un dominio remoto. Posteriormente abre una conexión WebSocket al servidor de comando y control (C2) del atacante («wss://protect-wss[.]com/ws») para recuperar un skimmer adaptado al escaparate de la víctima.

El objetivo final del ataque es desviar números de tarjetas de crédito, CVV, direcciones de facturación y otra información personal que los visitantes del sitio podrían ingresar al finalizar la compra. Se recomienda a los propietarios del sitio que actualicen el complemento Funnel Builder a la última versión y revisen Configuración > Pagar > Scripts externos para detectar cualquier cosa que no les resulte familiar y eliminarla.

«Vestir a los skimmers como código de Google Analytics o Tag Manager es una
patrón recurrente de Magecart, ya que los revisores tienden a pasar por alto cualquier cosa que parezca una etiqueta de seguimiento familiar», dijo Sansec.

Ciberseguridad

La divulgación se produce semanas después de que Sucuri detallara una campaña en la que los sitios web Joomla están siendo bloqueados con código PHP muy ofuscado para contactar servidores C2 controlados por atacantes, recibir y procesar instrucciones enviadas por los operadores y servir contenido spam a visitantes y motores de búsqueda sin el conocimiento del propietario del sitio. El objetivo final es aprovechar la reputación de los sitios a la hora de inyectar spam.

«El script actúa como un cargador remoto», afirma el investigador de seguridad Puja Srivastava
dicho
. «Se pone en contacto con un servidor externo, envía información sobre el sitio web infectado y espera instrucciones. La respuesta del servidor remoto determina qué contenido debe ofrecer el sitio infectado».

«Este enfoque permite a los atacantes cambiar el comportamiento del sitio web comprometido en cualquier momento sin modificar los archivos locales nuevamente. El atacante puede inyectar enlaces de productos spam, redirigir a los visitantes o mostrar páginas maliciosas dinámicamente».

cPanel CVE-2026-41940 bajo explotación activa para implementar la puerta trasera de Filemanager – CYBERDEFENSA.MX

Un actor de amenazas llamado Mr_Rot13 ha sido atribuido a la explotación de una falla crítica de cPanel recientemente revelada para implementar una puerta trasera con nombre en código. Administrador de archivos en entornos comprometidos.

El ataque explota CVE-2026-41940, una vulnerabilidad que afecta a cPanel y WebHost Manager (WHM) y que podría provocar una omisión de autenticación y permitir a atacantes remotos obtener un control elevado del panel de control.

Según un nuevo informe de QiAnXin XLab, el defecto de seguridad ha sido explotado por varios actores de amenazas poco después de su divulgación pública a fines del mes pasado, lo que resultó en comportamientos maliciosos como minería de criptomonedas, ransomware, propagación de botnets e implantación de puertas traseras.

«Los datos de seguimiento muestran que más de 2.000 IP de origen de atacantes en todo el mundo están actualmente involucradas en ataques automatizados y actividades de ciberdelincuencia dirigidas a esta vulnerabilidad», dijeron los investigadores de XLab. «Estas IP se distribuyen en múltiples regiones a nivel mundial, principalmente desde Alemania, Estados Unidos, Brasil, Países Bajos y otras regiones».

Ciberseguridad

Un análisis más profundo de la actividad de explotación en curso ha descubierto un script de shell que utiliza wget o curl para descargar un infector basado en Go desde un servidor remoto («cp.dene.[de[.]com») que está diseñado para implantar un sistema cPanel comprometido con una clave pública SSH para acceso persistente, además de colocar un shell web PHP que facilita la carga/descarga de archivos y la ejecución remota de comandos.

Luego, el shell web se usa para inyectar código JavaScript para ofrecer una página de inicio de sesión personalizada para robar las credenciales de inicio de sesión y desviarlas a un sistema controlado por un atacante que está codificado usando el ROT13 cifrado («arrugado[.]com«). Una vez que se transmiten los detalles, la cadena de ataque culmina con el despliegue de una puerta trasera multiplataforma capaz de infectar sistemas Windows, macOS y Linux.

El infectador también está equipado para recopilar información confidencial del host comprometido, incluido el historial de bash, datos SSH, información del dispositivo, contraseñas de bases de datos y alias virtuales de cPanel (también conocidos como valiases), en un grupo de Telegram de 3 miembros creado por un usuario llamado «0xWR».

En la secuencia de infección analizada por XLab, Filemanager se entrega mediante un script de shell descargado del archivo «wpsock[.]com». La puerta trasera admite administración de archivos, ejecución remota de comandos y funcionalidad de shell.

Ciberseguridad

Hay indicios de que el actor amenazador detrás de la operación ha estado operando silenciosamente en las sombras durante años. Esta evaluación se basa en el hecho de que el dominio de comando y control (C2) integrado en el código JavaScript se ha utilizado en una puerta trasera basada en PHP («ayudante.php«) que se subió a la plataforma VirusTotal en abril de 2022. El dominio se registró por primera vez en octubre de 2020.

«Durante los seis años transcurridos desde 2020 hasta el presente, la tasa de detección de las muestras e infraestructura relacionadas de Mr_Rot13 en todos los productos de seguridad se ha mantenido extremadamente baja», dijo XLab.

Ivanti EPMM CVE-2026-6973 RCE bajo explotación activa otorga acceso a nivel de administrador – CYBERDEFENSA.MX

Ivanti advierte que se ha explorado una nueva falla de seguridad que afecta a Endpoint Manager Mobile (EPMM) en ataques limitados en la naturaleza.

La vulnerabilidad de alta gravedad, CVE-2026-6973 (Puntuación CVSS: 7.2), es un caso de validación de entrada incorrecta que afecta a EPMM antes de las versiones 12.6.1.1, 12.7.0.1 y 12.8.0.1.

Permite a «un usuario autenticado remotamente con acceso administrativo lograr la ejecución remota de código», Ivanti dicho en un aviso publicado hoy.

«Somos conscientes de un número muy limitado de clientes explotados con CVE-2026-6973. La explotación exitosa requiere autenticación de administrador. Si los clientes siguieron la recomendación de Ivanti en enero de rotar las credenciales si fueron explotados con CVE-2026-1281 y CVE-2026-1340, entonces su riesgo de explotación por CVE-2026-6973 se reduce significativamente».

Actualmente no se sabe quién está detrás de los esfuerzos de explotación, si alguno de esos ataques tuvo éxito y cuáles eran los objetivos finales de los ataques.

Ciberseguridad

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 10 de mayo de 2026.

También parcheados por Ivanti en EPMM hay otras cuatro fallas:

  • CVE-2026-5786 (Puntuación CVSS: 8,8): una vulnerabilidad de control de acceso inadecuado que permite a un atacante autenticado remoto obtener acceso administrativo.
  • CVE-2026-5787 (Puntuación CVSS: 8,9): una vulnerabilidad de validación de certificados incorrecta que permite a un atacante remoto no autenticado hacerse pasar por hosts Sentry registrados y obtener certificados de cliente válidos firmados por una CA.
  • CVE-2026-5788 (Puntuación CVSS: 7,0): una vulnerabilidad de control de acceso inadecuado que permite a un atacante remoto no autenticado invocar métodos arbitrarios.
  • CVE-2026-7821 (Puntuación CVSS: 7,4): una vulnerabilidad de validación de certificados incorrecta que permite a un atacante remoto no autenticado inscribir un dispositivo que pertenece a un conjunto restringido de dispositivos no inscritos, lo que lleva a la divulgación de información sobre el dispositivo EPMM y afecta la integridad de la identidad del dispositivo recién inscrito.

«Los problemas solo afectan al producto EPMM local y no están presentes en Ivanti Neurons for MDM, la solución de gestión unificada de terminales basada en la nube de Ivanti, Ivanti EPM (un producto con un nombre similar pero diferente), Ivanti Sentry o cualquier otro producto de Ivanti», dijo la compañía. dicho.