Los piratas informáticos maliciosos aprovechan el día cero de Cisco para obtener el nivel de acceso más alto en el proveedor de servicios de comunicaciones

Un atacante aprovechó una vulnerabilidad de Cisco previamente desconocida y sin parches a principios de este año para infiltrarse en un proveedor de servicios de comunicaciones y obtener el mayor nivel de acceso posible, dijo Mandiant el miércoles.

Desde entonces, Cisco ha reparado la falla, una de las siete vulnerabilidades de día cero explotadas activamente este año en su software SD-WAN (red de área amplia definida por software) utilizado para gestionar el tráfico de Internet dentro de las organizaciones, generalmente aquellas que están ampliamente distribuidas, como los bancos con numerosas sucursales.

Pero la firma de ciberseguridad Mandiant, propiedad de Google, dijo que el atacante (o los atacantes) podrían haber utilizado su acceso de nivel raíz para obtener una visibilidad amplia y no detectada del tráfico interno en toda la red corporativa del proveedor. Como advertencia, Mandiant también dijo que no podía evaluar completamente hasta dónde llegó realmente el compromiso debido a la astucia con la que los perpetradores ocultaron su actividad.

El ataque ilustró el ataque continuo de los piratas informáticos a los dispositivos de borde, dijo Mandiant. Los ataques a dichos dispositivos han sido muy comunes y han estado involucrados en algunas de las violaciones más importantes de los últimos años, lo que llevó a la Agencia de Infraestructura y Ciberseguridad a ordenar a las agencias federales que les presten especial atención este año.

«Esta campaña subraya el paradigma de vivir fuera del borde, donde los actores de amenazas priorizan el compromiso de los dispositivos de red para eludir los perímetros de seguridad tradicionales», escribió Mandiant en un publicación de blog. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los orquestadores que gestionan estos entornos se convierten en objetivos principales. Estos dispositivos ofrecen un entorno de caja negra para los actores de amenazas: a menudo carecen de la telemetría necesaria para un análisis forense profundo, y su función como plano de control central proporciona una plataforma sigilosa para un acceso persistente y a gran escala al tráfico interno de la empresa».

Mandiant no atribuyó el ataque a ningún grupo específico, citando el trabajo que hizo el atacante para cubrir sus huellas y eliminar pruebas. Pero señaló que “para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector principal para la recopilación de inteligencia estratégica a largo plazo”.

Kelli Vanderlee, gerente senior de Google Threat Intelligence Group, dijo a CyberScoop que «la explotación de las vulnerabilidades de día cero en los dispositivos de borde y las extensas actividades antiforenses son consistentes con el comportamiento de los actores de amenazas de ciberespionaje previamente documentados».

La empresa tampoco nombró al proveedor de servicios de la víctima.

Los ataques al proveedor de servicios se produjeron en dos oleadas. La primera actividad que Mandiant observó desde finales de 2025 hasta principios de 2026 aprovechó una de las dos vulnerabilidades que en ese momento no estaban parcheadas (CVE-2026-20127 o CVE-2026-20182), en el que el atacante realiza conexiones «peering» no autorizadas a los dispositivos SD-WAN Manager de la víctima en una especie de apretón de manos digital para verificar la identidad y la confianza.

Una vez allí, el atacante facilitó su acceso y lo utilizó para manipular las contraseñas predeterminadas de las cuentas con la esperanza de evitar la detección. A continuación, el atacante aprovechó la vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN Manager, actividad que Mandiant observó en marzo y creó una cuenta de usuario fraudulenta, «troot», que otorgaba control total a nivel de raíz.

“El 4 de junio de 2026, Cisco publicó un aviso de seguridad sobre una vulnerabilidad de escalada de privilegios en Cisco Catalyst SD-WAN Manager», dijo un portavoz de Cisco. «Cisco recomienda encarecidamente a los clientes actualizar a una versión de software fija como se describe en el aviso».

Actualizado el 24/06/26: para incluir el comentario de Cisco.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Palo Alto advierte sobre la explotación activa de la falla de VPN GlobalProtect de PAN-OS – CYBERDEFENSA.MX

Palo Alto Networks ha revelado que ha observado una «explotación activa» de una vulnerabilidad PAN-OS recientemente revelada por un actor de amenazas desconocido para obtener acceso no autorizado a Protección global portales.

La vulnerabilidad en cuestión es CVE-2026-0257 (Puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS y que podría ser aprovechada por delincuentes para configurar conexiones VPN.

Según la empresa de seguridad de redes, un mal actor podría aprovechar el defecto de seguridad para eludir los controles de seguridad e iniciar conexiones VPN.

La vulnerabilidad se ha explotado de forma natural en ataques limitados, y la actividad inicial se observó el 17 de mayo de 2026. Actualmente se desconoce quién está detrás de los esfuerzos de explotación.

«Hasta este momento no se ha identificado ningún comportamiento posterior al acceso ni movimiento lateral», Palo Alto Networks dicho. «Sólo una pequeña porción de los dispositivos investigados realmente establecieron sesiones VPN, lo que resultó en eventos de conexión a la puerta de enlace».

Ciberseguridad

La compañía también ha publicado indicadores de compromiso (IoC) asociados con la actividad:

Palo Alto Networks también insta a los clientes a buscar en los registros de GlobalProtect eventos exitosos conectados a la puerta de enlace que coincidan con los siguientes valores de configuración del cliente codificados de un exploit de prueba de concepto (PoC):

  • endpoint_os_version: Microsoft Windows 10 Pro de 64 bits
  • source_user_info.dominio: vacío

A fines del mes pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CSIA) agregó CVE-2026-0257 a su catálogo de vulnerabilidades explotadas conocidas (KEV), ordenando a las agencias del Poder Ejecutivo Civil Federal (FCEB) que mitiguen la falla antes del 1 de junio de 2026.

Los atacantes están explotando el defecto de Palo Alto Networks que inicialmente pasó desapercibido

Los investigadores y cazadores de amenazas están luchando para responder a una vulnerabilidad de omisión de autenticación explotada activamente que afecta los firewalls de los clientes de Palo Alto Networks.

La empresa inicialmente etiquetada CVE-2026-0257 con una calificación de gravedad media cuando reveló el defecto 13 de mayo, pero rápidamente lo reevaluó como crítico después de que Rapid7 observara y confirmara la explotación activa en la naturaleza. La Agencia de Seguridad de Infraestructura y Ciberseguridad hizo lo mismo y agregó la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas Viernes.

La creciente amenaza que representa el defecto, que permite a atacantes remotos eludir las restricciones de seguridad y establecer una conexión VPN a un firewall afectado, muestra cuán rápidamente una vulnerabilidad aparentemente leve puede convertirse en una advertencia urgente.

«Palo Alto Networks está monitoreando activamente los intentos de explotación limitados dirigidos a CVE-2026-0257 en dispositivos PAN-OS sin parches donde no se han aplicado mitigaciones», dijo un portavoz de la compañía en un comunicado. El viernes, la compañía instó a todos los clientes a aplicar inmediatamente el parche o seguir los pasos recomendados para la mitigación.

El proveedor y Rapid7, que observaron la explotación por primera vez el 17 de mayo en un entorno de cliente, se negaron a decir cuántas organizaciones se han visto afectadas hasta el momento. Sin embargo, Douglas McKee, director de inteligencia de vulnerabilidades de Rapid7, advirtió: «Hemos seguido viendo llegar nuevas víctimas, incluido un par de clientes atacados con sólo una hora de diferencia durante una segunda ola de actividad» el 21 de mayo.

Jake Knott, investigador de seguridad de watchTowr, dijo a CyberScoop que la vulnerabilidad y los exploits resultantes siguen una tendencia recurrente en la que los atacantes apuntan a dispositivos expuestos en el borde de la red e identifican, desarrollan y utilizan rápidamente exploits para el acceso inicial.

«Ésta es otra omisión de autenticación en un dispositivo cuyo único trabajo es proteger la puerta de entrada a la red de una organización», dijo. «Lo que destaca es lo simple que es: un atacante puede falsificar una cookie de autenticación válida utilizando nada más que el certificado TLS disponible públicamente del dispositivo. Todo el exploit es una única solicitud HTTP».

La vulnerabilidad tiene algunos requisitos que limitan la exposición, específicamente representa un riesgo para algunos clientes de Palo Alto Networks que ejecutan el portal o puerta de enlace GlobalProtect configurado para permitir la anulación de cookies de autenticación.

«El certificado de cifrado y descifrado de cookies debe reutilizarse con otra característica, que potencialmente exponga la clave pública de ese certificado», dijo Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.

«Es difícil decir cuántas implementaciones cumplen con esos criterios de explotabilidad, pero los firewalls de Palo Alto Networks tienen una huella muy grande, lo que significa que incluso las configuraciones poco comunes pueden presentar una superficie de ataque significativa», agregó.

Rapid7 dijo que el mismo atacante o grupo probablemente sea responsable de ambas oleadas de explotación el mes pasado, pero en muchos casos los atacantes no establecen una conexión VPN completa ni se mueven a otras partes de la red afectada.

Los atacantes son «altamente oportunistas y claramente monitorean a la comunidad de investigación de seguridad», dijo McKee. «Los atacantes están utilizando deliberadamente como arma las vulnerabilidades de gravedad media, que suelen ser puntos ciegos o de menor prioridad para las organizaciones».

Múltiples grupos de amenazas están aprovechando la oportunidad y adaptándose rápidamente a ella. investigación publicada. Los investigadores no han atribuido la actividad maliciosa a ningún grupo de amenazas específico.

«Sus orígenes exactos y objetivos a largo plazo siguen sin estar claros, ya que actualmente parecen centrarse puramente en un acceso inicial oportunista en lugar de un espionaje dirigido a largo plazo», dijo McKee.

Palo Alto Networks dijo que descubrió la vulnerabilidad internamente mediante el uso de herramientas de inteligencia artificial de vanguardia. Sin embargo, a los pocos días de su divulgación pública, las evaluaciones iniciales resultaron inadecuadas.

«Este es un patrón que seguimos viendo: la urgencia sólo llega después de que la explotación ya está en marcha», dijo Knott. «Las organizaciones que esperan la confirmación de la explotación activa antes de aplicar el parche siempre reaccionarán demasiado tarde».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Un día cero crítico de Palo Alto PAN-OS está siendo explotado en la naturaleza

Los atacantes están explotando activamente una vulnerabilidad de día cero que afecta los firewalls de algunos clientes de Palo Alto Networks, dijo el proveedor de seguridad en un consultivo Martes.

La vulnerabilidad crítica de corrupción de memoria: CVE-2026-0300 — afecta el portal de autenticación de PAN-OS y permite a atacantes no autenticados ejecutar código con privilegios de root en los firewalls PA-Series y VM-Series del proveedor, dijo la compañía.

Palo Alto Networks no dijo cuándo ni cómo tuvo conocimiento de la explotación activa, ni cuándo ocurrió la primera explotación conocida. La Agencia de Seguridad de Infraestructura y Ciberseguridad añadió el defecto a su catálogo de vulnerabilidades explotadas conocidas Miércoles.

La compañía no ha lanzado un parche para la vulnerabilidad ni ha descrito el alcance y el objetivo de los ataques confirmados.

«Esta vulnerabilidad es específica de un número limitado de clientes con su Portal de autenticación de ID de usuario (Portal cautivo) expuesto a la Internet pública o a direcciones IP que no son de confianza. Hemos observado una explotación limitada de este problema y estamos trabajando para publicar correcciones de software, y se espera que las primeras actualizaciones estén disponibles el 13 de mayo», dijo un portavoz de Palo Alto Networks a CyberScoop.

La compañía dijo que los firewalls expuestos a la vulnerabilidad de desbordamiento del búfer, que tiene una calificación CVSS de 9,3, están ampliamente expuestos en implementaciones del mundo real, y describió la complejidad del ataque como baja.

Los escaneos de Shadowserver encontraron más de 5.800 cortafuegos de la serie VM expuestos públicamente ejecutando PAN-OS a partir del martes, sin embargo, se desconoce cuántas de esas instancias han restringido el acceso de autenticación a direcciones IP internas confiables o han desactivado la función por completo.

«Hemos proporcionado una guía de mitigación clara a nuestros clientes para proteger sus entornos de inmediato. Este problema no afecta a los dispositivos Cloud NGFW o Panorama. Seguimos comprometidos con un enfoque transparente que priorice la seguridad para proteger nuestra base global de clientes», agregó el portavoz de Palo Alto Networks.

Benjamin Harris, director ejecutivo y fundador de watchTowr, señaló que Palo Alto Networks alertó proactivamente a los clientes sobre el día cero, un paso que permitió a los defensores tomar medidas en instancias potencialmente expuestas.

«En una mala situación, eso es lo mejor que pueden hacer de inmediato. Sin embargo, eso también alerta a todos sobre la existencia de una vulnerabilidad», dijo a CyberScoop.

A pesar del riesgo, Harris dijo que watchTowr espera que los ataques vinculados al exploit de día cero sean «muy limitados».

Palo Alto Networks y sus clientes afectados siguen siendo los únicos que han observado explotación en la naturaleza, pero los investigadores advierten que eso probablemente cambiará pronto.

«Es probable que las reglas también comiencen a aplicarse en organizaciones de terceros y honeypots en breve», dijo a CyberScoop Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck.

“Las interfaces de gestión, las páginas de inicio de sesión y los portales de autenticación han sido objetivos comunes de las campañas oportunistas y específicas en los últimos años”, añadió. «Con los ojos de los investigadores y la comunidad puestos en la vulnerabilidad, es probable que veamos exploits públicos y una explotación más amplia rápidamente, siempre que el problema no sea prohibitivamente difícil de explotar».

Palo Alto Networks aún tiene que atribuir los ataques a ningún grupo de amenazas conocido, publicar indicadores o compromisos, ni revelar el tipo de organizaciones que han sido atacadas y afectadas.

Los investigadores están buscando actividad maliciosa y aconsejan a los clientes que apliquen parches una vez lanzados.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La falla de Palo Alto PAN-OS bajo explotación activa permite la ejecución remota de código – CYBERDEFENSA.MX

Palo Alto Networks ha publicado una advertencia de que una vulnerabilidad crítica de desbordamiento del búfer en su software PAN-OS ha sido explotada en estado salvaje.

La vulnerabilidad, rastreada como CVE-2026-0300se ha descrito como un caso de ejecución remota de código no autenticado. Tiene una puntuación CVSS de 9,3 si el Portal de autenticación de ID de usuario está configurado para permitir el acceso desde Internet o cualquier red que no sea de confianza. La gravedad se reduce a 8,7 si el acceso al portal está restringido únicamente a direcciones IP internas confiables.

«Una vulnerabilidad de desbordamiento de búfer en el servicio Portal de autenticación de ID de usuario (también conocido como Portal cautivo) del software PAN-OS de Palo Alto Networks permite a un atacante no autenticado ejecutar código arbitrario con privilegios de root en los firewalls de las series PA y VM mediante el envío de paquetes especialmente diseñados», la compañía dicho.

Ciberseguridad

Según Palo Alto Networks, la vulnerabilidad se encuentra bajo «explotación limitada», dirigida específicamente a casos en los que el Portal de autenticación de ID de usuario se ha dejado accesible públicamente. Las siguientes versiones se ven afectadas por la falla:

  • PAN-OS 12.1 – < 12.1.4-h5, < 12.1.7
  • PAN-OS 11.2 – < 11.2.4-h17, < 11.2.7-h13, < 11.2.10-h6, < 11.2.12
  • PAN-OS 11.1 – < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15
  • PAN-OS 10.2 – < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6

El problema, tal como está, no está parcheado, y Palo Alto Networks planea publicar correcciones a partir del 13 de mayo de 2026. La compañía también dijo que la vulnerabilidad es aplicable solo a los firewalls de las series PA y VM que están configurados para usar el Portal de autenticación de ID de usuario.

«Los clientes que siguen las mejores prácticas de seguridad estándar, como restringir portales sensibles a redes internas confiables, corren un riesgo muy reducido», agregó.

En ausencia de un parche, se recomienda a los usuarios que restringir el acceso al portal de autenticación de ID de usuario solo a zonas confiables, o deshabilítelo por completo, si no es necesario.