Error de inyección SQL de Drupal Core explotado activamente y agregado a CISA KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad crítica recientemente reparada que afecta a Drupal Core a sus vulnerabilidades explotadas conocidas (KEV) catálogo, basado en evidencia de explotación activa.

La vulnerabilidad en cuestión es CVE-2026-9082 (Puntuación CVSS: 6,5), una vulnerabilidad de inyección SQL que afecta a todas las versiones compatibles de Drupal Core.

«Drupal Core contiene una vulnerabilidad de inyección SQL que podría permitir la escalada de privilegios y la ejecución remota de código a través de solicitudes especialmente diseñadas enviadas con la API de abstracción de la base de datos», dijo CISA.

La noticia de la explotación llega menos de dos días después de que Drupal publicara correcciones para la falla. Actualmente no se sabe cómo se explota la vulnerabilidad y cuáles son los objetivos finales de esos ataques.

Ciberseguridad

Hay parches disponibles para las siguientes versiones:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
  • Drupal 9.5 (se requiere parcheo manual)
  • Drupal 8.9 (se requiere parcheo manual)

En una actualización de su aviso del 22 de mayo de 2026, Drupal admitido que «ahora se están detectando intentos de explotación en la naturaleza». Imperva, propiedad de Thales, dijo que ha observado más de 15.000 intentos de ataque dirigidos a casi 6.000 sitios individuales en 65 países.

«Hasta ahora, los ataques se dirigen principalmente a sitios de juegos y servicios financieros, en conjunto casi el 50% de todos los ataques», dijo la compañía. dicho. «La mayor parte de la actividad observada hasta ahora parece ser de sondeo».

«Este patrón sugiere que los atacantes y los escáneres intentan principalmente identificar sitios Drupal expuestos que ejecutan configuraciones vulnerables respaldadas por PostgreSQL. Si bien la actividad actualmente está dominada por el reconocimiento y la validación, la naturaleza de la vulnerabilidad significa que una explotación exitosa podría pasar rápidamente de la investigación a la extracción de datos o la escalada de privilegios».

Se recomendó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 27 de mayo de 2026 para una protección óptima.

Microsoft advierte sobre dos vulnerabilidades de Defender explotadas activamente – CYBERDEFENSA.MX

Microsoft ha revelado que una escalada de privilegios y una falla de denegación de servicio en Defender han sido explotadas activamente en la naturaleza.

El primero, rastreado como CVE-2026-41091tiene una calificación de 7,8 en el sistema de puntuación CVSS. La explotación exitosa de la falla podría permitir a un atacante obtener privilegios del SISTEMA.

«La resolución inadecuada de enlaces antes del acceso a archivos («seguimiento de enlaces») en Microsoft Defender permite a un atacante autorizado elevar los privilegios localmente», dijo Microsoft en un aviso.

La segunda vulnerabilidad bajo explotación es CVE-2026-45498 (Puntuación CVSS: 4.0), un error de denegación de servicio que afecta a Defender. Las dos vulnerabilidades se solucionaron en las versiones 1.1.26040.8 y 4.18.26040.7 de Microsoft Defender Antimalware Platform, respectivamente.

Ciberseguridad

El gigante tecnológico señaló que los sistemas que han desactivado Microsoft Defender no son susceptibles a la vulnerabilidad y agregó que no se requiere ninguna acción para instalar la actualización, ya que actualiza automáticamente las definiciones de malware y el motor de protección contra malware de Microsoft para una protección óptima.

Microsoft le dio crédito a cinco partes diferentes por descubrir e informar la falla, incluidos Sibusiso, Diffract, Andrew C. Dorman (también conocido como ACD421), Damir Moldovanov y un investigador anónimo.

Para garantizar que la última versión de Microsoft Malware Protection Platform y las actualizaciones de definiciones se descarguen e instalen activamente, se recomienda a los usuarios seguir los pasos a continuación:

  • Abre el Seguridad de Windows programa.
  • En el panel de navegación, seleccione Protección contra virus y amenazas.
  • Luego haga clic en Actualizaciones de protección en las actualizaciones de la sección Protección contra virus y amenazas.
  • Seleccionar Buscar actualizaciones.
  • En el panel de navegación, seleccione Ajustesy luego seleccione Acerca de.
  • Examinar el Versión del cliente antimalware número.

Actualmente no hay detalles sobre cómo se explotan las vulnerabilidades en la naturaleza. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado ambos a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 3 de junio de 2026.

La semana pasada, Microsoft también reveló que una falla de secuencias de comandos entre sitios que afecta a las versiones locales de Exchange Server (CVE-2026-42897, puntuación CVSS: 8.1) se ha utilizado como arma en ataques del mundo real.

Ciberseguridad

También se agregaron al catálogo KEV el miércoles otras cuatro fallas de Microsoft de 2008, 2009 y 2010:

  • CVE-2010-0806 – Microsoft Internet Explorer contiene una vulnerabilidad de uso después de la liberación que podría permitir a atacantes remotos ejecutar código arbitrario.
  • CVE-2010-0249 – Microsoft Internet Explorer contiene una vulnerabilidad de uso después de la liberación que podría permitir a atacantes remotos ejecutar código arbitrario.
  • CVE-2009-1537 – Microsoft DirectX contiene una vulnerabilidad de sobrescritura de bytes NULL en el filtro QuickTime Movie Parser en quartz.dll en DirectShow, que podría permitir a atacantes remotos ejecutar código arbitrario a través de un archivo multimedia QuickTime diseñado.
  • CVE-2008-4250 – Microsoft Windows contiene una vulnerabilidad de desbordamiento de búfer en el servicio Windows Server que permite a atacantes remotos ejecutar código arbitrario a través de una solicitud RPC diseñada.

Otra vulnerabilidad que encuentra una mención en la lista es CVE-2009-3459una vulnerabilidad de desbordamiento de búfer basada en montón en Adobe Acrobat y Reader que podría permitir a atacantes remotos ejecutar código arbitrario a través de un archivo PDF diseñado que desencadena la corrupción de la memoria.

Omisión de autenticación del controlador Cisco Catalyst SD-WAN explotada activamente para obtener acceso de administrador – CYBERDEFENSA.MX

Cisco ha lanzado actualizaciones para abordar una falla de omisión de autenticación de máxima gravedad en el controlador Catalyst SD-WAN que, según dijo, ha sido explotada en ataques limitados.

La vulnerabilidad, rastreada como CVE-2026-20182tiene una puntuación CVSS de 10,0.

«Una vulnerabilidad en la autenticación de peering en Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, y Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir que un atacante remoto no autenticado evite la autenticación y obtenga privilegios administrativos en un sistema afectado», Cisco dicho.

El especialista en equipos de redes dijo que la falla se debe a un mal funcionamiento del mecanismo de autenticación de peering, que un atacante podría explotar enviando solicitudes manipuladas al sistema afectado.

Ciberseguridad

Un exploit exitoso podría permitir al atacante iniciar sesión en el controlador Cisco Catalyst SD-WAN como una cuenta de usuario interna, con altos privilegios y no root, y luego utilizarlo como arma para acceder a NETCONF y manipular la configuración de red para la estructura SD-WAN.

La vulnerabilidad afecta las siguientes implementaciones:

  • Implementación local
  • Cisco SD-WAN Cloud-Pro
  • Nube Cisco SD-WAN (administrada por Cisco)
  • Cisco SD-WAN para gobierno (FedRAMP)

Según Rapid7, que descubrió CVE-2026-20182, la deficiencia tiene sus ecos en CVE-2026-20127 (puntaje CVSS: 10.0), otra omisión de autenticación crítica que afecta al mismo componente. Se dice que este último ha sido explotado por un actor de amenazas llamado UAT-8616 desde al menos 2023.

«Esta nueva vulnerabilidad de omisión de autenticación afecta al servicio ‘vdaemon’ a través de DTLS (puerto UDP 12346), que es el mismo servicio que era vulnerable a CVE-2026-20127», dijeron los investigadores de Rapid7, Jonah Burgess y Stephen Fewer. dicho. «La nueva vulnerabilidad no es una omisión del parche CVE-2026-20127. Es un problema diferente ubicado en una parte similar de la pila de red ‘vdaemon’».

Dicho esto, el resultado final es el mismo: un atacante remoto no autenticado puede abusar de CVE-2026-20182 para convertirse en un par autenticado del dispositivo objetivo y realizar operaciones privilegiadas.

Ciberseguridad

Cisco, en su aviso, señaló que se dio cuenta de una «explotación limitada» de la falla en mayo de 2026, e instó a los clientes a aplicar las últimas actualizaciones lo antes posible.

La compañía también dijo que los sistemas Catalyst SD-WAN Controller a los que se puede acceder a través de Internet y que tienen puertos expuestos corren un mayor riesgo de verse comprometidos. Se recomienda a los clientes que auditen el archivo «/var/log/auth.log» en busca de entradas relacionadas con la clave pública aceptada para vmanage-admin de direcciones IP desconocidas o no autorizadas.

Otro indicador es la presencia de eventos de intercambio de tráfico sospechosos en los registros, incluidas conexiones de intercambio de tráfico no autorizadas que ocurren en momentos inesperados y se originan en direcciones IP no reconocidas, o involucran tipos de dispositivos que no son consistentes con la arquitectura del entorno.

Los clientes de Ivanti se enfrentan a otro día cero activamente explotado

Los atacantes están atacando a los clientes de Ivanti una vez más, regresando a un objetivo común y a un proveedor consistentemente susceptible en el espacio del borde de la red, al explotar una vulnerabilidad de día cero en uno de los productos más asediados de la compañía.

Ivanti advirtió a los clientes que los atacantes han explotado con éxito CVE-2026-6973un defecto de validación de entrada incorrecta en Ivanti Endpoint Manager Mobile (EPMM) que permite a los usuarios autenticados con privilegios administrativos ejecutar código de forma remota. La empresa alertó a los clientes sobre la amenaza en un aviso de seguridad el jueves y también reveló cuatro vulnerabilidades adicionales de alta gravedad en el mismo producto.

«En el momento de la divulgación, Ivanti es consciente de una explotación muy limitada de CVE-2026-6973, que requiere acceso administrativo autenticado para su implementación», dijo un portavoz de Ivanti en un comunicado.

Ivanti no dijo cuándo ocurrió el primer caso de explotación, ni exactamente cuántos clientes ya se han visto afectados.

La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó el día cero a su catálogo de vulnerabilidades explotadas conocidas pocas horas después de la divulgación de Ivanti.

La compañía lanzó parches para las cinco vulnerabilidades el jueves, incluidos los cuatro defectos adicionales: CVE-2026-5787, CVE-2026-5788, CVE-2026-6973 y CVE-2026-7821 – que, según dijo, no han sido explotados en la naturaleza.

«Ivanti descubrió estas vulnerabilidades en las últimas semanas a través de procesos de detección internos respaldados por inteligencia artificial avanzada, colaboración con el cliente y divulgación responsable», dijo el portavoz de la compañía. Uno de los defectos fue descubierto y denunciado responsablemente a Ivanti por un antiguo empleado.

La compañía sugirió que al menos una de las causas fundamentales del último día cero puede deberse al riesgo persistente planteado por un par de días cero críticos y separados: CVE-2026-1281 y CVE-2026-1340 – que fueron explotados a partir de finales de enero. Las consecuencias de esas vulnerabilidades explotadas en Ivanti EPMM se extendieron a casi 100 víctimas, incluida la Autoridad Holandesa de Protección de Datos de los Países Bajos y el Consejo del Poder Judicial, a principios de febrero.

El último día cero de Ivanti EPMM «requiere acceso administrativo autenticado para explotar, razón por la cual los clientes que siguieron la recomendación de Ivanti en enero de rotar las credenciales de EPMM tienen un riesgo significativamente menor. Los clientes que no se vieron afectados por la vulnerabilidad anterior también corren un riesgo mucho menor», dijo el portavoz de la compañía.

Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dijo que los privilegios administrativos necesarios para explotar CVE-2026-6973 indican que posiblemente fue explotado como parte de una cadena de ataque que dependía de otro método para el acceso inicial.

«No se compartió ninguna atribución sobre la explotación de CVE-2026-6973 por parte de los actores de amenazas, pero otros dos CVE de 2026 en Ivanti EPMM (CVE-2026-1281 y CVE-2026-1340) han sido explotados por una variedad de actores de amenazas, incluidos grupos atribuidos a China e Irán», dijo Condon a CyberScoop.

«Esas vulnerabilidades eran, en particular, vulnerabilidades de inyección de código que se podían explotar de forma remota sin autenticación, a diferencia de CVE-2026-6973», añadió. «Tanto CVE-2026-1281 como CVE-2026-1340 parecen haberse solucionado en la versión de Ivanti de hoy. Comparativamente, estas vulnerabilidades anteriores eran de mayor preocupación inicial que la nueva vulnerabilidad de día cero de hoy, que requiere autenticación de administrador».

Los ataques que involucran defectos de Ivanti son un problema recurrente para los clientes del proveedor y los profesionales de seguridad en general, incluidas muchas vulnerabilidades que los atacantes explotaron antes de que la empresa detectara o solucionara los errores.

La Agencia de Seguridad de Infraestructura y Ciberseguridad ha detectado 34 defectos de Ivanti en su catálogo de vulnerabilidades explotadas conocidas desde finales de 2021. Se han explotado al menos 22 defectos en los productos Ivanti en los últimos dos años, incluidas cinco vulnerabilidades en Ivanti EPMM en el último año.

Durante una entrevista con CyberScoop en marzo en la Conferencia RSAC, el director de seguridad de Ivanti, Daniel Spicer, dijo que la transparencia de la compañía explica en parte la gran cantidad de vulnerabilidades reportadas y reveladas en sus productos.

«Mi posición aquí en Ivanti es que no les hace ningún bien a nuestros clientes guardar silencio sobre esto», dijo, describiendo la postura de comunicación de la compañía con el público, CISA y los socios globales como «muy agresiva».

Ese no es siempre el caso con otros proveedores, dijo Spicer. «No sé si la transparencia es un elemento fundamental de todas las demás organizaciones».

La empresa, que presta servicios a muchas agencias gubernamentales y operadores de infraestructura crítica, también señala habitualmente que atacantes altamente capacitados y con recursos, incluidos aquellos respaldados por estados-nación, a menudo son responsables de estas oleadas de ataques contra sus clientes.

Ivanti sostiene que está intentando mejorar constantemente la seguridad de sus productos. «A través de una inversión continua en su programa de seguridad de productos, incluido el uso de IA avanzada combinada con verificación humana, Ivanti está fortaleciendo su capacidad para identificar, remediar y revelar problemas rápidamente, ayudando a los clientes a mantenerse a la vanguardia de un panorama de amenazas cada vez más comprimido», dijo el portavoz.

Como lo expresó Spicer en marzo: «Queremos asegurarnos de que la gente entienda que estamos tratando de hacer lo correcto».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Fallo de Weaver E-cology RCE CVE-2026-22679 explotado activamente a través de la API de depuración – CYBERDEFENSA.MX

Una vulnerabilidad de seguridad crítica en Weaver (Fanwei) Ecologíauna plataforma de colaboración y automatización de oficinas empresariales (OA), ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad (CVE-2026-22679puntuación CVSS: 9,8) se relaciona con un caso de ejecución remota de código no autenticado que afecta a las versiones de Weaver E-cology 10.0 anteriores a 20260312. El problema reside en el punto final «/papi/esearch/data/devops/dubboApi/debug/method» que permite a un atacante ejecutar comandos arbitrarios invocando la funcionalidad de depuración expuesta.

«Los atacantes pueden crear solicitudes POST con parámetros de nombre de interfaz y nombre de método controlados por el atacante para llegar a los ayudantes de ejecución de comandos y lograr la ejecución de comandos arbitrarios en el sistema», según un descripción del defecto en la Base de datos nacional de vulnerabilidades (NVD) del NIST.

El aviso también señaló que la Fundación Shadowserver observó los primeros signos de explotación activa el 31 de marzo de 2026. Proveedor de seguridad chino QiAnXin dicho pudo reproducir con éxito la vulnerabilidad de ejecución remota de código en su propia alerta publicada el 17 de marzo de 2026.

Ciberseguridad

Sin embargo, en un informe publicado la semana pasada, el equipo de investigación de Vega dijo que identificó una explotación activa de CVE-2026-22679, y que la evidencia más temprana de abuso se remonta al 17 de marzo de 2026, cinco días después. parches fueron enviados por el defecto.

«La intrusión se desarrolló durante aproximadamente una semana de actividad del operador: verificación RCE, tres caídas de carga útil fallidas, un intento de pivotar hacia un implante MSI que no produjo una instalación funcional y una breve ráfaga de intentos de recuperar cargas útiles de PowerShell de la infraestructura controlada por el atacante», dijo el investigador de seguridad Daniel Messing. dicho.

El instalador de MSI, según la empresa de ciberseguridad israelí, utilizó el nombre «fanwei0324.msi», lo que indica un intento de hacer pasar la carga maliciosa como inofensiva utilizando el nombre chino romanizado de Weaver. También se ha observado al actor de amenazas desconocido ejecutando comandos de descubrimiento, como whoami, ipconfig y tasklist, durante toda la campaña.

El investigador de seguridad Kerem Oruc ha puesto a disposición un script de detección basado en Python que identifica instancias vulnerables de Weaver E-cology comprobando si el punto final API susceptible es accesible. Se recomienda a los usuarios que apliquen las actualizaciones, si aún no lo están, para mantenerse protegidos.

CISA agrega el error CVE-2026-31431 de acceso raíz de Linux activamente explotado a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el viernes agregado una falla de seguridad recientemente revelada que afecta a varias distribuciones de Linux a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa en la naturaleza.

La vulnerabilidad, identificada como CVE-2026-31431 (puntuación CVSS: 7,8), es un caso de falla de escalada de privilegios locales (LPE) que podría permitir que un usuario local sin privilegios obtenga root. El defecto de nueve años también se rastrea como Copia fallida por Theori y Xint. Las correcciones están disponibles en las versiones 6.18.22, 6.19.12 y 7.0 del kernel de Linux.

«Linux Kernel contiene una vulnerabilidad de transferencia de recursos incorrecta entre esferas que podría permitir una escalada de privilegios», dijo CISA en un aviso.

Ciberseguridad

En un artículo publicado a principios de esta semana, los investigadores dijeron Copia fallida es el resultado de un error lógico en la plantilla criptográfica de autenticación del kernel de Linux que permite a un atacante activar de manera confiable una escalada de privilegios de manera trivial mediante un exploit de 732 bytes basado en Python. Se introdujo a través de tres cambios separados, individualmente inofensivos, en el kernel de Linux realizados en 2011, 2015 y 2017.

La vulnerabilidad de seguridad de alta gravedad impactos Las distribuciones de Linux se envían desde 2017 y permiten que un usuario local sin privilegios obtenga acceso a nivel de raíz corrompiendo la memoria del kernel. caché de página de cualquier archivo legible, incluidos los binarios setuid. Esta corrupción podría ser realizada por usuarios sin privilegios y podría resultar en la ejecución de código con permisos de root.

«Debido a que el caché de la página representa la versión en memoria de los ejecutables, modificarlo efectivamente altera los binarios en el momento de la ejecución sin tocar el disco», Wiz, propiedad de Google. dicho. «Esto permite a los atacantes inyectar código en binarios privilegiados (por ejemplo, /usr/bin/su) y así obtener privilegios de root».

La prevalencia de Linux en entornos de nube significa que la vulnerabilidad tiene un impacto significativo. Kaspersky, en su análisis de la falla, dijo que Copy Fail representa un riesgo grave para los entornos en contenedores, ya que Docker, LXC y Kubernetes «otorgan a los procesos dentro de un contenedor acceso al subsistema AF_ALG si el módulo algif_aead está cargado en el kernel del host» de forma predeterminada.

«Copy Fail plantea el riesgo de romper el aislamiento del contenedor y obtener control sobre la máquina física», dijo el proveedor de seguridad ruso. dicho. «Al mismo tiempo, la explotación no requiere el uso de técnicas complejas, como condiciones de carrera o adivinación de direcciones de memoria, lo que reduce la barrera de entrada para un atacante potencial».

«Detectar el ataque es difícil porque el exploit utiliza sólo llamadas legítimas al sistema, que son difíciles de distinguir del comportamiento normal de la aplicación».

A la urgencia se suma la disponibilidad de una prueba de concepto (PoC) de exploit completamente funcional, y Kaspersky afirma que ya se han detectado versiones Go y Rust de la implementación original de Python en repositorios de código abierto.

CISA no compartió ningún detalle sobre cómo se está explotando la vulnerabilidad en la naturaleza. Sin embargo, el equipo de investigación de seguridad de Microsoft Defender dijo que está «viendo actividad de prueba preliminar que podría resultar muy probablemente en una mayor explotación de los actores de amenazas en los próximos días».

«El vector de ataque es local (AV:L) y requiere privilegios bajos sin interacción del usuario, lo que significa que cualquier usuario sin privilegios en un sistema vulnerable puede intentar explotarlo», dice. agregado. «Críticamente, esta vulnerabilidad no se puede explotar de forma remota de forma aislada, pero adquiere un gran impacto cuando se encadena con un vector de acceso inicial como el acceso Secure Shell (SSH), la ejecución de trabajos de CI maliciosos o puntos de apoyo de contenedores».

Ciberseguridad

El gigante tecnológico también ha detallado una posible ruta que los atacantes podrían tomar para explotar la vulnerabilidad:

  • Realice un reconocimiento para identificar un host o contenedor de Linux que ejecute una versión del kernel susceptible de sufrir un error de copia.
  • Prepare un pequeño activador de Python para usarlo en el punto final.
  • Ejecute el exploit desde un contexto con pocos privilegios, ya sea como un usuario normal de Linux en un host o como un proceso contenedor comprometido sin capacidades especiales.
  • El exploit realiza una sobrescritura controlada de 4 bytes en la caché de la página del kernel, lo que daña los datos confidenciales administrados por el kernel.
  • El atacante escala su proceso a UID 0 y obtiene privilegios de root completos.

Se ha recomendado a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 15 de mayo de 2026, ya que las distribuciones de Linux afectadas han impulsado las actualizaciones. Si la aplicación de parches no es una opción inmediata, se recomienda a las organizaciones que deshabiliten la función afectada, implementen el aislamiento de la red y apliquen controles de acceso.

BlackFile extorsiona activamente a víctimas de robo de datos en el sector minorista y hotelero

Los investigadores advierten que BlackFile, un grupo de extorsión probablemente asociado con The Com, continúa haciéndose pasar por el soporte de TI en ataques de phishing de voz e ingeniería social que han impactado a organizaciones en múltiples industrias, incluidas la atención médica, la tecnología, el transporte, la logística, el comercio mayorista y minorista.

Los atacantes han estado activamente Dirigido a organizaciones del sector minorista y hotelero. industria desde febrero, según la última inteligencia de la Unidad 42 sobre la campaña, que el Centro de análisis e intercambio de información de comercio minorista y hotelería (RH-ISAC) publicó junto con indicadores de compromiso el jueves.

El grupo de amenazas, que también se rastrea como CL-CRI-1116, UNC6671 y Cordial Spider, parece estar apuntando a las víctimas de manera oportunista en una campaña que permanece activa y en curso, dijo a CyberScoop Matt Brady, investigador principal senior de la Unidad 42 de Palo Alto Networks.

«El objetivo principal de estos actores de amenazas es presionar a las organizaciones objetivo para que paguen grandes demandas de rescate, generalmente en el rango de siete cifras», dijo Brady.

La Unidad 42 se negó a decir cuántas organizaciones se han visto afectadas hasta el momento y RH-ISAC no respondió a una solicitud de comentarios.

Los ataques de BlackFile contra empresas del sector minorista y hotelero son parte de una ola más amplia de ataques de phishing de voz iniciados por múltiples grupos de ciberdelincuencia, que Grupo de inteligencia sobre amenazas de Google y Okta advirtió en enero.

La Unidad 42 también señaló que las actividades de BlackFile se superponen con una campaña de extorsión y robo de datos en curso que CrowdStrike ha estado siguiendo como Araña cordial desde al menos octubre de 2025.

Sin embargo, las tácticas del grupo amenazador han estado lejos de ser cordiales. RH-ISAC dijo que algunos atacantes han aplastado al personal de la empresa, incluidos los ejecutivos, para aumentar su influencia y presionar a las víctimas para que paguen sus demandas de rescate.

El grupo de amenazas atrae a las víctimas mediante ataques de phishing de voz y páginas de phishing que imitan servicios corporativos de inicio de sesión único para robar credenciales antes de pasar a cuentas privilegiadas.

«Buscan directorios internos de empleados para obtener listas de contactos de ejecutivos», escribió RH-ISAC en una publicación de blog. «Al comprometer estas cuentas senior a través de ingeniería social adicional, obtienen acceso persistente y de amplio espectro al entorno que refleja la actividad legítima de las sesiones ejecutivas».

El acceso no autorizado y el robo de datos del grupo para actividades de extorsión abarcan entornos SaaS, permisos de la API de Microsoft Graph, acceso a la API de Salesforce, repositorios internos, sitios de SharePoint y conjuntos de datos que contienen números de teléfono y registros comerciales de los empleados.

BlackFile también creó un sitio de filtración de datos para extorsionar a las víctimas que, según afirma, ignoraron o no aceptaron sus demandas, según los investigadores.

Brady dijo que la Unidad 42 ha observado una actividad relativamente constante del grupo de amenaza desde febrero.

RH-ISAC aconseja a las organizaciones gestionar la verificación de identidad de múltiples factores para las personas que llaman y limitar las acciones de soporte de TI que se pueden completar en una sola llamada sin escalar a la administración.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Tres Microsoft Defender Zero-Days explotados activamente; Dos aún sin parchear – CYBERDEFENSA.MX

La cazadora es advertencia que los actores de amenazas están explotando tres fallas de seguridad recientemente reveladas en Microsoft Defender para obtener privilegios elevados en sistemas comprometidos.

La actividad implica la explotación de tres vulnerabilidades que tienen el nombre en código Martillo azul (requiere iniciar sesión en GitHub), rojosoly Desdefendertodos los cuales fueron publicados como días cero por un investigador conocido como Chaotic Eclipse (también conocido como Nightmare-Eclipse) en respuesta al manejo por parte de Microsoft del proceso de divulgación de vulnerabilidades.

Si bien tanto BlueHammer como RedSun son fallas de escalada de privilegios locales (LPE) que afectan a Microsoft Defender, UnDefend se puede utilizar para desencadenar una condición de denegación de servicio (DoS) y bloquear eficazmente las actualizaciones de definiciones.

Ciberseguridad

Microsoft tomó medidas para abordar BlueHammer como parte de sus actualizaciones del martes de parches lanzadas a principios de esta semana. La vulnerabilidad se rastrea con el identificador CVE CVE-2026-33825. Sin embargo, las otras fallas no tienen solución al momento de escribir este artículo.

En una serie de publicaciones compartidas en X, Huntress dijo que observó que las tres fallas se explotaban en la naturaleza, con BlueHammer siendo utilizado como arma desde el 10 de abril de 2026, seguido del uso de RedSun y UnDefend prueba de concepto (PoC) el 16 de abril.

«Estas invocaciones siguieron a los típicos comandos de enumeración: whoami /priv, cmdkey /list, net group y otros que indican la actividad práctica del actor de amenazas en el teclado», añadió.

El proveedor de ciberseguridad dijo que ha tomado medidas para aislar a la organización afectada para evitar una mayor explotación posterior. The Hacker News se comunicó con Microsoft para hacer comentarios y actualizaremos la historia si recibimos una respuesta.

La falla nginx-ui activamente explotada (CVE-2026-33032) permite la adquisición total del servidor Nginx – CYBERDEFENSA.MX

Una falla de seguridad crítica recientemente revelada que afecta a nginx-ui, una herramienta de administración de Nginx de código abierto basada en web, ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad en cuestión es CVE-2026-33032 (puntuación CVSS: 9,8), una vulnerabilidad de omisión de autenticación que permite a los actores de amenazas tomar el control del servicio Nginx. ha sido nombrado en clave MCPwn por Plutón Seguridad.

«La interfaz de usuario nginx MCP (Protocolo de contexto modelo) expone dos puntos finales HTTP: /mcp y /mcp_message», según un consultivo lanzado por los mantenedores de nginx-ui el mes pasado. «Si bien /mcp requiere tanto la lista blanca de IP como la autenticación (middleware AuthRequired()), el punto final /mcp_message solo aplica la lista blanca de IP, y la lista blanca de IP predeterminada está vacía, lo que el middleware trata como ‘permitir todo’».

«Esto significa que cualquier atacante de red puede invocar todas las herramientas MCP sin autenticación, incluido reiniciar nginx, crear/modificar/eliminar archivos de configuración de nginx y activar recargas automáticas de configuración, logrando la toma completa del servicio nginx».

Ciberseguridad

De acuerdo a Seguridad de Plutón El investigador Yotam Perkal, quien identificó e informó la falla, el ataque puede facilitar una adquisición completa en segundos a través de dos solicitudes:

  • Una solicitud HTTP GET al punto final /mcp para establecer una sesión y obtener un ID de sesión.
  • Una solicitud HTTP POST al punto final /mcp_message utilizando el ID de sesión para invocar cualquier herramienta MCP sin autenticación

En otras palabras, los atacantes pueden aprovechar esta vulnerabilidad enviando solicitudes HTTP especialmente diseñadas directamente al punto final «/mcp_message» sin encabezados ni tokens de autenticación.

La explotación exitosa de la falla podría permitirles invocar herramientas MCP, modificar los archivos de configuración de Nginx y recargar el servidor. Además, un atacante podría aprovechar esta laguna para interceptar todo el tráfico y recopilar las credenciales de administrador.

Tras una divulgación responsable, la vulnerabilidad se abordó en versión 2.3.4publicado el 15 de marzo de 2026. Como solución alternativa, se recomienda a los usuarios agregar «middleware.AuthRequired()» al punto final «/mcp_message» para forzar la autenticación. Alternativamente, se recomienda cambiar el comportamiento predeterminado de la lista de direcciones IP permitidas de «permitir todo» a «rechazar todo».

La divulgación se produce como Recorded Future, en un informe. publicado esta semana, enumeró CVE-2026-33032 como una de las 31 vulnerabilidades que han sido explotadas activamente por actores de amenazas en marzo de 2026. Actualmente no hay información sobre la actividad de explotación asociada con la falla de seguridad.

«Cuando se incorpora MCP a una aplicación existente, los puntos finales de MCP heredan todas las capacidades de la aplicación, pero no necesariamente sus controles de seguridad. El resultado es una puerta trasera que evita todos los mecanismos de autenticación con los que se creó cuidadosamente la aplicación», dijo Perkal.

Ciberseguridad

Los datos de Shodan muestran que hay alrededor de 2.689 casos expuestos en Internet, la mayoría de ellos ubicados en China, Estados Unidos, Indonesia, Alemania y Hong Kong.

«Dadas las aproximadamente 2.600 instancias de nginx-ui accesibles públicamente que identificaron nuestros investigadores, el riesgo de implementaciones sin parches es inmediato y real», dijo Pluto a The Hacker News. «Las organizaciones que ejecutan nginx-ui deberían tratar esto como una emergencia: actualizar a la versión 2.3.4 inmediatamente o desactivar la funcionalidad MCP y restringir el acceso a la red como medida provisional».

La noticia de CVE-2026-33032 sigue al descubrimiento de dos fallos de seguridad en el servidor MCP de Atlassian («mcp-atlassian») que podrían encadenarse para lograr la ejecución remota de código. Las fallas, rastreadas como CVE-2026-27825 (CVSS 9.1) y CVE-2026-27826 (CVSS 8.2) y denominadas MCPwnfluence, permiten a cualquier atacante en la misma red local ejecutar código arbitrario en una máquina vulnerable sin requerir ninguna autenticación.

«Al encadenar ambas vulnerabilidades, podemos enviar solicitudes al MCP desde la LAN [local area network]redirige el servidor a la máquina atacante, carga un archivo adjunto y luego recibe un RCE completo no autenticado desde la LAN», Pluto Security dicho.

Fallo ShowDoc RCE CVE-2025-0520 explotado activamente en servidores sin parches – CYBERDEFENSA.MX

Una vulnerabilidad de seguridad crítica que afecta MostrarDocun servicio de colaboración y gestión de documentos popular en China, ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad en cuestión es CVE-2025-0520 (también conocido como CNVD-2020-26585), que tiene una puntuación CVSS de 9,4 sobre 10,0.

Se relaciona con un caso de carga de archivos sin restricciones que surge de una validación inadecuada de la extensión del archivo, lo que permite a un atacante cargar archivos PHP arbitrarios y lograr la ejecución remota de código.

«[In] Versión de ShowDoc anterior a 2.8.7, se encuentra un problema de carga de archivos sin restricciones y sin autenticación y [an] El atacante puede cargar un shell web y ejecutar código arbitrario en el servidor», según un aviso. liberado por Vulhub.

Ciberseguridad

La vulnerabilidad fue abordada en ShowDoc versión 2.8.7que se envió en octubre de 2020. La versión actual del software es 3.8.1.

De acuerdo a nuevos detalles compartido por Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, CVE-2025-0520 ha sido objeto de explotación activa por primera vez.

El exploit observado implica aprovechar la falla para colocar un shell web en un honeypot con sede en EE. UU. que ejecuta una versión vulnerable de ShowDoc. Los datos compartidos por la empresa muestran que hay más de 2.000 instancias de ShowDoc en línea, la mayoría de las cuales están ubicadas en China.

El desarrollo es el último ejemplo de cómo los actores de amenazas están explotando cada vez más las vulnerabilidades de seguridad del día N, independientemente de su base de instalación. Se recomienda a los usuarios que ejecutan ShowDoc que actualicen a la última versión para una protección óptima.