CISA agrega SharePoint RCE Zero-Day CVE-2026-58644 explotado a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el jueves agregado una falla de seguridad recientemente parcheada que afecta a Microsoft SharePoint Server y sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 19 de julio de 2026.

La vulnerabilidad en cuestión es CVE-2026-58644 (Puntuación CVSS: 9,8), una vulnerabilidad de deserialización crítica de datos no confiables que permite a un atacante no autorizado ejecutar código arbitrario.

«En un ataque basado en red, un atacante autenticado como al menos propietario del sitio podría escribir código arbitrario para inyectar y ejecutar código de forma remota en el servidor SharePoint», Microsoft dicho en un aviso publicado a principios de esta semana.

Redmond señaló que la vulnerabilidad se puede explotar de forma remota a través de Internet y advirtió que la complejidad del ataque es baja por dos razones:

  • Un atacante no requiere conocimientos previos significativos del sistema
  • Un atacante puede lograr un éxito repetible con la carga útil contra el componente vulnerable
Ciberseguridad

La vulnerabilidad afecta a las siguientes versiones:

  • Edición de suscripción de Microsoft SharePoint Server
  • Servidor Microsoft SharePoint 2019
  • Servidor empresarial Microsoft SharePoint 2016

Se han aplicado parches para el defecto. lanzado como parte de las actualizaciones del martes de parches publicadas el 14 de julio de 2026. Desde entonces, Microsoft revisó su boletín para aclarar que CVE-2026-58644 ha sido explotado en la naturaleza, lo que significa que la deficiencia se utilizó como arma como un día cero antes de que las correcciones estuvieran disponibles.

El desarrollo surge como CISA. prevenido de explotación activa de múltiples vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, que podrían permitir a los actores de amenazas obtener acceso no autorizado a instancias locales.

«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para ganar persistencia e implementar malware», señaló el organismo federal de vigilancia de la ciberseguridad.

Ciberseguridad

CISA ha descrito las siguientes medidas de endurecimiento para contener la amenaza:

  • Aplique los últimos parches y actualizaciones de seguridad de Microsoft, verifique que se hayan instalado correctamente y acorte los ciclos de aplicación de parches cuando sea posible.
  • Verifique que la interfaz de escaneo antimalware (AARMI) la integración está habilitada para cada aplicación web de SharePoint.
  • Busque y elimine artefactos de intrusión, incluidas herramientas de recolección de claves de máquina, antes de rotar las claves de máquina de IIS para evitar el robo de claves.
  • Establecer mecanismos de registro personalizados para detectar y monitorear las actividades de explotación.
  • Evite exponer los servidores SharePoint directamente a Internet a menos que sea necesario.
  • Bloquee el acceso externo a la Administración central de SharePoint, restrinja las comunicaciones de la granja y de la base de datos a los sistemas requeridos y revise las políticas de Microsoft. Guía para reforzar la seguridad de SharePoint Server para puertos, servicios y configuraciones de Web.config específicos de cada función.

El jueves, la agencia también agregó dos fallas de seguridad críticas que afectan a Fortinet FortiSandbox (CVE-2026-25089 y CVE-2026-39808) al catálogo KEV, siguiendo informes de explotación activa. Las agencias federales tienen hasta el 19 de julio de 2026 para actualizar sus instancias a las últimas versiones compatibles.

La filtración de credenciales CISA provoca medidas de seguridad más estrictas

Una importante filtración de credenciales impulsó a la Agencia de Seguridad de Infraestructura y Ciberseguridad a fortalecer la protección de sus materiales confidenciales, mejorar la forma en que los investigadores pueden informar sobre las vulnerabilidades de la agencia y desarrollar planes para incidentes similares, dijo la agencia en un informe forense publicado el jueves.

La publicación del blog describe la respuesta de CISA a la filtración que el investigador que la descubrió en mayo calificó como una de las peores que jamás había visto, que también atrajo el escrutinio del Congreso.

«Compartir experiencias de actividades de respuesta a incidentes ayuda a otras organizaciones a aprender de dichas experiencias y les permite tomar las precauciones necesarias para evitar que ocurran incidentes similares en sus entornos», escribieron Preston Werntz, director de información en funciones, y Brad Libbey, director de seguridad de la información en funciones. «Durante años, CISA ha dicho que este tipo de intercambio de información es fundamental para identificar tendencias y contribuir a una conciencia nacional más amplia. Ahora es nuestro turno».

El 15 de mayo, después de enterarse de la filtración por parte de un contratista de claves privilegiadas de Amazon AWS GovCloud en un repositorio público de GitHub, CISA dijo que había tomado medidas para detener más daños. Eso significó desconectar el repositorio y su entorno de desarrollador y revocar el acceso de la persona responsable de la filtración.

Luego, CISA analizó el repositorio para tener una idea del alcance de la filtración. También analizó los archivos de registro para descubrir que ninguna de las credenciales filtradas se utilizó fuera de CISA y que no se expusieron datos de clientes o de la misión.

La respuesta se benefició al tomar en serio el incidente reportado, tener buenas capacidades de registro y utilizar principios de confianza cero, afirma la publicación del blog.

Pero también mostró algunas cosas que debían solucionarse.

CISA resolvió utilizar sus capacidades de respuesta y detección de puntos finales para monitorear y administrar las cargas a repositorios públicos. Rotó todos sus secretos después del incidente y ideó un plan para mejorar la gestión de sus secretos.

Determinó que facilitaría la denuncia de vulnerabilidades relacionadas con el propio CISA. Es mejor para recibir información sobre vulnerabilidades que son menos específicas de la agencia, dado su papel como centro de comunicación sobre riesgos cibernéticos para los Estados Unidos y el mundo en general, señaló la publicación.

CISA también dijo que tenía que crear un manual para incidentes relacionados con GitHub en medio del incidente, y reconoció la necesidad de crear manuales para todo tipo de incidentes con anticipación.

La persona que descubrió la filtración, el investigador de seguridad de GitGuardian, Guillaume Valadon, aplaudió la evaluación del incidente por parte de CISA.

«Creo que es realmente bueno. CISA logró explicar lo que sucedió, qué funcionó bien y qué se debe mejorar», dijo a CyberScoop por correo electrónico. «Para mí, esta última parte es la primera vez que una agencia nacional de ciberseguridad aboga por el escaneo de secretos y la simplificación de las relaciones con los investigadores».

Eso es algo de lo que Valadon y su equipo han hablado durante un tiempo, y dijo que estaba «orgulloso de leer que está reconocido por CISA».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

CISA agrega 4 fallas de Adobe, Joomla y Langflow activamente explotadas a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado cuatro fallos de seguridad a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-48282 (Puntuación CVSS: 10,0): una vulnerabilidad de recorrido de ruta en Adobe ColdFusion que podría provocar la ejecución de código arbitrario en el contexto del usuario actual.
  • CVE-2026-56290 (Puntuación CVSS: 10.0): una vulnerabilidad de control de acceso inadecuado en Joomlack Page Builder que podría permitir la ejecución remota de código mediante la carga de archivos arbitrarios no autenticados.
  • CVE-2026-55255 (Puntuación CVSS: 6.1): una omisión de autorización a través de una vulnerabilidad de clave controlada por el usuario en Langflow que podría permitir a un atacante autenticado ejecutar cualquier flujo que pertenezca a otro usuario especificando el ID del flujo de la víctima en la solicitud.
  • CVE-2026-48908 (Puntuación CVSS: 10.0): carga sin restricciones de un archivo con una vulnerabilidad de tipo peligroso en JoomShaper SP Page Builder que permite a usuarios no autenticados cargar archivos arbitrarios, lo que en última instancia resulta en la carga y ejecución de código PHP.

Vale la pena señalar que explotación de CVE-2026-48282 se observó pocas horas después de la divulgación pública, y Ryan Dewhurst, investigador de seguridad y fundador de KEVIntel, le dijo a The Hacker News que se registró un intento desde una dirección IP geolocalizada en la India («103.207.14[.]220»).

Ciberseguridad

CVE-2026-48908, por otro lado, se dice que ha sido explotado como día cero para cargar un archivo PHP mediante una solicitud HTTP POST al punto final «index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon», seguido de la aparición de una nueva cuenta de superusuario, según misSitios.guru. Se recomienda a los usuarios de SP Page Builder que actualicen a la versión 6.6.2 o posterior.

El servicio de administración de sitios Joomla y WordPress también registró esfuerzos de explotación dirigidos a CVE-2026-56290 a partir del 27 de junio de 2026, para entregar un shell web en sitios susceptibles. El problema se solucionó en la versión 3.6.0 de Page Builder CK.

«El primer shell web confirmado que detectamos se encontraba en /media/com_pagebuilderck/gfonts/bhup.php, un shell de carga con clave en $_POST[‘_upl’] campo», mySites.guru explicado.

«Debido a que la falla permite al atacante elegir la carpeta de destino, un archivo colocado podría estar en cualquier lugar, no solo en los directorios de carga obvios, así que busque archivos PHP perdidos en /media/com_pagebuilderck/ primero y luego más ampliamente en /images, /media, /templates y /administrator».

En cuanto a CVE-2026-55255, Sysdig reveló A finales del mes pasado observó a un operador solitario («45.207.216[.]55») armando la vulnerabilidad junto con CVE-2026-33017, una falla de ejecución remota de código no autenticado en Langflow, como parte de una campaña sostenida que duró entre el 22 y el 25 de junio de 2026.

«El 25 de junio de 2026, el operador (45.207.216[.]55) regresaron a una instancia de Langflow expuesta a Internet que habían sondeado por primera vez tres días antes y ejecutaron una sesión metódica y exhaustiva: reconocimiento de aplicación/autenticación → enumeración de flujo → el IDOR CVE-2026-55255 → un bucle sostenido del RCE CVE-2026-33017 con intentos de conexión salientes», dijo Michael Clark de Sysdig.

La actividad se considera oportunista y financieramente motivada. A la explotación de CVE-2026-33017 le sigue la implementación de cargas útiles diseñadas para buscar un descargador de segunda etapa responsable de entregar malware adicional. Esta cadena de ataques es consistente con los ataques de botnet y cryptojacking. Dicho esto, se desconoce la naturaleza exacta de la carga útil final.

Ciberseguridad

La empresa de seguridad en la nube ha descrito CVE-2026-55255 como un caso de referencia de objeto directo inseguro (IDOR) entre inquilinos, que el actor de amenazas aprovechó para robar claves de proveedor de modelo de lenguaje grande (LLM) y claves de AWS.

«Las plataformas de orquestación de IA son un tesoro de credenciales por derecho propio, y este operador claramente lo sabía», dijo Sysdig. «El RCE persiguió al anfitrión, mientras que el IDOR persiguió los flujos de otros inquilinos y sus claves».

El desarrollo lo convierte en la última falla de Langflow explotada por malos actores durante el año pasado después de CVE-2025-3248, CVE-2026-0770, CVE-2026-33017, CVE-2026-21445, CVE-2025-34291 y CVE-2026-5027.

La semana pasada, Sysdig también documentó el primer caso conocido de ransomware agente en el que un operador humano implementó un agente artificial y proporcionó la infraestructura necesaria para permitir que el agente manejara toda la operación de extorsión de principio a fin explotando la falla Langflow CVE-2025-3248. ha sido nombrado en clave JADEPUFFER.

A la luz de la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 10 de julio de 2026 para salvaguardar sus redes.

SharePoint RCE CVE-2026-45659 agregado a CISA KEV después de una explotación activa – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el miércoles agregado una falla de alta gravedad que afecta a Microsoft SharePoint Server en su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-45659 (Puntuación CVSS: 8,8), es un caso de ejecución remota de código que surge de la deserialización de datos que no son de confianza. Microsoft solucionó el problema en mayo de 2026 para SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016.

Microsoft señaló que cualquier atacante autenticado podría desencadenar la vulnerabilidad y que no requiere privilegios de administrador ni otros privilegios elevados. En un ataque basado en red, un atacante autenticado con un mínimo de permisos de miembro del sitio (PR:L) podría aprovecharlo para ejecutar código de forma remota en SharePoint Server.

«Microsoft SharePoint Server contiene una vulnerabilidad de deserialización de datos no confiables que permite a un atacante autorizado ejecutar código a través de una red», CISA dicho.

Ciberseguridad

Según el aviso del fabricante de Windows, la falla ha sido etiquetada con una evaluación de «Explotación menos probable». Actualmente no se sabe cómo se explota la vulnerabilidad, quién está detrás de la actividad y cuáles son los objetivos finales de estos esfuerzos.

A la luz de la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 4 de julio de 2026.

Microsoft descubre actividad de amenazas paralelas en dos grupos

A finales del mes pasado, Microsoft reveló que una investigación de rutina sobre ransomware descubrió dos atacantes no relacionados que operaban simultáneamente dentro de la misma red, mientras adoptaban técnicas deliberadas para establecer un acceso persistente y complicar los esfuerzos de respuesta a incidentes.

Un conjunto de ataques se ha atribuido a Storm-2603, un actor de amenazas conocido por implementar el ransomware Warlock, a menudo explotando vulnerabilidades conocidas en servidores SharePoint locales desde mediados de 2025.

«En este caso, el acceso inicial probablemente se intentó a través de una vulnerabilidad separada, con solicitudes de archivos como win.ini y web.config, lo que indica que se estaba investigando la inclusión de archivos locales», dijo Microsoft. La evidencia apunta a que se trata de CVE-2025-11371 (puntuación CVSS: 9,1), una falla crítica que afecta a Gladinet Triofox.

Al obtener acceso inicial, se dice que el actor de amenazas implementó herramientas como Velociraptor para combinar actividad maliciosa con comportamiento administrativo confiable, así como también estableció múltiples canales de acceso remoto a través del túnel Cloudflare, Zoho Assist y conexiones Secure Shell (SSH) configuradas a través de Visual Studio Code.

El ataque también aumentó los privilegios al crear nuevas cuentas de administrador local y de dominio, mientras que un controlador vulnerable («NSecKrnl.sys») actuó como un conducto para alterar las protecciones de seguridad de los terminales para ayudar a reducir su visibilidad.

Ciberseguridad

Al mismo tiempo, Microsoft dijo que descubrió signos de un segundo actor de amenazas no relacionado que coexiste en el mismo entorno utilizando la carga lateral de DLL y puertas traseras personalizadas, lo que hace que la atribución sea más desafiante.

Una investigación más profunda descubrió que los atacantes se habían movido lateralmente más allá de la primera red y hacia una segunda organización, lo que confirmó que habían sido comprometidos por la misma actividad de ransomware atribuida a Storm-2603.

«Juntos, estos flujos de actividad superpuestos permitieron un acceso sostenido mientras enmascaraban el alcance total de la intrusión», dijo el equipo de Respuesta a Incidentes de Microsoft. «La combinación de tácticas de ransomware conocidas y técnicas ocultas permitió a los actores de amenazas establecer un acceso profundo y duradero».

«Lo que puede parecer un solo incidente de ransomware puede expandirse rápidamente a algo más complejo: abarcar organizaciones, combinar tácticas e incluso involucrar a múltiples actores de amenazas que operan en paralelo. Para los equipos de seguridad, la implicación es clara: las señales aisladas rara vez cuentan la historia completa».

El jefe de presupuesto de Trump, Russell Vought, está abierto a renovar el personal de CISA

El jefe de presupuesto de la administración Trump, Russell Vought, dijo a los legisladores el martes que está dispuesto a trabajar con el secretario del Departamento de Seguridad Nacional, Markwayne Mullin, para renovar el personal de la Agencia de Seguridad de Infraestructura y Ciberseguridad, luego de profundos recortes de personal y nuevas reducciones propuestas en el plan de presupuesto fiscal para 2027.

Mullin dijo la semana pasada en una audiencia del Subcomité de Asignaciones de Seguridad Nacional de la Cámara de Representantes que le gustaría contratar a 600 personas más en CISA, similar a los comentarios que hizo a principios de este mes en otra audiencia de la Cámara. El presidente Donald Trump ha recortado o perdido más de 1.000 de una agencia que contaba con alrededor de 3.400 al final de la administración Biden, recortes criticados por legisladores de ambos partidos.

En una audiencia del Subcomité de Asignaciones de Servicios Financieros y Gobierno General de la Cámara de Representantes el martes, el representante Mark Amodei, republicano por Nevada, preguntó a Vought sobre los comentarios de Mullin sobre CISA.

«No basta con encender un interruptor de luz y ahora tienes 600 personas en CISA. ¿Cuál es el plan para que CISA esté en pleno funcionamiento?» preguntó Amodei, quien preside el Subcomité de Seguridad Nacional del panel. «¿Cómo podemos asegurarnos de tener una fuerza CISA sólida, efectiva y rentable? Porque no creo que nadie piense que la tenemos ahora».

Vought, director de la Oficina de Gestión y Presupuesto, dijo que no ha recibido una solicitud formal de Mullin para aumentar el número de empleados de tiempo completo de CISA, pero sabe que la contratación no es instantánea.

“Él no estaba aquí cuando desarrollamos este presupuesto, así que si siente la necesidad de tener recursos adicionales, lo solucionaremos internamente y, en el momento adecuado, vendremos a informarle”, respondió a Amodei. «Creo que todavía está en el proceso de abrazar al departamento», dijo. Mullen se convirtió en secretario del DHS a finales de marzo.

“Esta es probablemente una de esas cosas, particularmente en el mundo cibernético, ahora tenemos un año y medio de una nueva administración”, continuó Vought, y se refirió a las quejas conservadoras sobre cómo CISA manejó la seguridad electoral y la desinformación bajo Biden. «Vimos que esta agencia tenía grandes preocupaciones durante nuestros cuatro años fuera del gobierno y con la nueva administración, creo que ahora es una agencia, o podría ser una agencia, que juega un papel muy valioso para la cartera del DHS».

Incorporar a cientos de nuevos miembros del personal de CISA podría resultar un desafío por razones que van más allá de los obstáculos burocráticos habituales y los procesos de autorización de seguridad que retrasan cualquier contratación federal en el espacio de seguridad nacional. Ex empleados de CISA y observadores de la agencia han dicho que la forma en que la administración Trump ha depurado al personal y tratado a los que se han quedado podría resultar un desincentivo adicional para futuras contrataciones.

El director interino de CISA, Nick Andersen, dijo recientemente que la agencia ha comenzado el proceso de contratación de nuevo personal de CISA y espera tener casi 200 ofertas de trabajo para finales de este mes.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

CISA agrega un defecto explotado de PTC Windchill RCE a KEV mientras continúan los ataques de Web Shell – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el jueves agregado una vulnerabilidad crítica de ejecución remota de código que afecta al software empresarial PTC Windchill PDMlink y PTC FlexPLM de gestión de datos de productos (PDM) y gestión del ciclo de vida del producto (PLM) hasta sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La vulnerabilidad en cuestión es CVE-2026-12569 (Puntuación CVSS: 9,3), un caso de validación de entrada incorrecta que podría permitir a un atacante ejecutar código arbitrario enviando una solicitud maliciosa a la red.

«La vulnerabilidad es un problema de ejecución remota de código (RCE) que puede explotarse mediante la deserialización de datos que no son de confianza», según un aviso publicado por PTC.

Aunque la semana pasada se lanzaron parches para la falla, PTC confirmó desde entonces, hasta el 25 de junio, que «hemos recibido informes continuos de una mayor actividad de amenazas», y la compañía reveló que atacantes desconocidos están explotando la vulnerabilidad para implementar shells web JSP contra sistemas susceptibles.

Ciberseguridad

PTC también ha liberado los siguientes indicadores de compromiso (IoC) asociados con la actividad:

  • 172.111.38.31
  • 216.152.148.54
  • 104.243.35.131
  • 74.50.76.146
  • 5.180.41.35
  • 216.152.148.54
  • 5.180.41.35 (Dirección de comando y control del atacante)
  • Archivos de shell web siguiendo el patrón de nomenclatura /Windchill/login/[0-9a-f]{16}.jsp

Como mitigaciones, se recomienda a los usuarios que realicen las siguientes acciones:

  • Bloquear 5.180.41.35 en el firewall perimetral inmediatamente
  • Busque en los registros de acceso HTTP cualquier solicitud POST para /Escalofrío/login/*.jsp
  • Escanee el sistema de archivos en busca de archivos JSP que coincidan con el patrón de 16 caracteres hexadecimales /Escalofrío/iniciar sesión/[0-9a-f]{16}.jsp
  • Realice una comprobación hash de cualquier archivo JSP sospechoso 55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c
  • comprobar si flst.txt en /tmp o en el directorio de trabajo de Windchill, cuya presencia confirma la actividad del atacante en el listado de archivos
  • Agregue una regla WAF/IDS que bloquee cualquier solicitud que contenga el encabezado X-viento frío-req:
  • Restringir la exposición a Internet del punto final de inicio de sesión de Windchill cuando sea operativamente posible

El desarrollo la convierte en la primera vulnerabilidad de un producto PTC agregada al catálogo KEV de CISA, sin mencionar que resalta cómo los actores de amenazas están utilizando rápidamente como arma las vulnerabilidades recientemente reveladas para su beneficio.

CISA advierte que se está explotando activamente un defecto crítico del Lantronix EDS5000 – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes prevenido de explotación activa de una falla de seguridad crítica que afecta a los dispositivos de la serie Lantronix EDS5000, instando a las agencias del Poder Ejecutivo Civil Federal (FCEB) a aplicar las correcciones antes del 26 de junio de 2026.

La vulnerabilidad en cuestión es CVE-2025-67038 (Puntuación CVSS: 9,8), un falla de inyección de código eso podría resultar en la ejecución de comandos arbitrarios con privilegios elevados.

«El módulo HTTP RPC ejecuta un comando de shell para escribir registros cuando falla la autenticación del usuario», según la descripción de la vulnerabilidad en CVE.org. «El nombre de usuario se concatena directamente con el comando sin ningún tipo de desinfección. Esto permite a los atacantes inyectar comandos arbitrarios del sistema operativo en el parámetro de nombre de usuario. Los comandos inyectados se ejecutan con privilegios de root».

La falla de seguridad fue revelada por Forescout Research Vedere Labs en abril de 2026 como parte de un conjunto más amplio de vulnerabilidades con nombre en código BRIDGE:BREAK que afectó a los convertidores de serie a IP de Lantronix y Silex. Actualmente no hay detalles sobre cómo se está explotando la vulnerabilidad ni quién está haciendo el esfuerzo.

Ciberseguridad

La divulgación se produce cuando CISA también confirmó la explotación activa de tres defectos de seguridad de máxima gravedad en el sistema operativo Ubiquity UniFi, días después de que Defused Cyber ​​dijera que detectó un abuso en la cadena de ejecución remota de código que comprende CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910 para implementar malware básico.

  • CVE-2026-34908: una vulnerabilidad de validación de entrada incorrecta que podría permitir que un actor malintencionado con acceso a la red realice una inyección de comandos.
  • CVE-2026-34909: una vulnerabilidad de recorrido de ruta que podría permitir que un actor malintencionado con acceso a la red acceda a archivos en el sistema subyacente que podrían manipularse para acceder a una cuenta subyacente.
  • CVE-2026-34910: una vulnerabilidad de control de acceso inadecuado que podría permitir que un actor malintencionado con acceso a la red realice cambios no autorizados en el sistema.
Ciberseguridad

A principios de este mes, el obispo Fox detallado una prueba de concepto (PoC) que encadena las tres deficiencias para obtener un shell inverso con privilegios de root completos en una sola solicitud. Los parches para los defectos fueron liberado por Ubiquiti a finales del mes pasado.

«Las vulnerabilidades podrían permitir a atacantes remotos realizar cambios no autorizados en el sistema, acceder a archivos confidenciales, revelar información o ejecutar comandos arbitrarios en sistemas vulnerables, lo que afectaría en gran medida la confidencialidad, integridad y disponibilidad de los dispositivos objetivo», dijo el Centro de Ciberseguridad de Bélgica. dicho.

«Dado que los dispositivos UniFi OS a menudo están integrados centralmente en las redes, un compromiso exitoso podría permitir un movimiento lateral y un compromiso más amplio de la red».

CISA advierte a los clientes de Fortinet que FortiBleed llega a 86.644 dispositivos FortiGate – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el jueves instado Los clientes de Fortinet con dispositivos FortiGate deben tomar medidas para protegerse contra la actividad maliciosa continua dirigida a miles de dispositivos con acceso a Internet.

La amplia campaña, que se cree que es obra de actores de amenazas de habla rusa, ha recibido el nombre en código FortiBleed. El número de dispositivos comprometidos asciende a 86.644 al 19 de junio de 2026.

Según datos de SOCRadar, las cuentas de administrador genéricas (35%) y las cuentas integradas del sistema Fortinet (28,3%) juntas constituyen la mayoría de las credenciales comprometidas. Las cuentas específicas de la organización representan el 36,7% de las credenciales violadas restantes.

«Esto apunta directamente a una falla generalizada a la hora de cambiar el nombre de las cuentas predeterminadas o rotar las credenciales de fábrica, dando al atacante una lista de objetivos altamente confiable antes de que fuera necesaria cualquier fuerza bruta», dijo SOCRadar.

«Las cuentas específicas de organizaciones que encabezan la lista son significativas. Significa que el atacante no solo está recopilando credenciales predeterminadas sino que también ha comprometido con éxito cuentas creadas por las propias organizaciones, posiblemente provenientes de infracciones anteriores donde las contraseñas nunca se cambiaron».

Las telecomunicaciones, el gobierno y la educación se han convertido en los tres sectores más afectados, con la mayor exposición ubicada en India, Estados Unidos, México, Colombia y Tailandia.

Ciberseguridad

Se dice que el actor de amenazas escaneó masivamente Internet en busca de puntos finales de inicio de sesión remoto de Fortinet y luego empleó una herramienta personalizada para rociar esos puntos finales identificados con combinaciones conocidas de inicio de sesión y contraseña en un intento de ingresar a ellos.

El ataque totalmente automatizado se basa en un enfoque autosostenible de dos pasos:

  • El actor de amenazas intenta obtener una lista seleccionada de contraseñas de Fortinet filtradas en dispositivos a través de Internet.
  • Una vez obtenido el acceso, monitorean pasivamente el tráfico de red que pasa por los dispositivos para recopilar credenciales adicionales, que luego se utilizan para comprometer más dispositivos.

Las credenciales son legítimas y válidas, y los atacantes verifican cada una de ellas antes de agregarlas a una base de datos de inicios de sesión confirmados y funcionales.

«La magnitud de esta brecha afecta a casi todos los sectores de la economía global, sin escatimar a ninguna industria», Hudson Rock dicho. «Los actores de amenazas han creado una base de datos verificada de credenciales de trabajo para algunas de las empresas más grandes del planeta».

El Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) ha descrito FortiBleed como una campaña global dirigida a firewalls Fortinet y puertas de enlace VPN de Internet utilizando métodos como fuerza bruta, ataque de diccionario y relleno de credenciales.

Se sospecha que los actores de la amenaza probablemente explotaron mecanismos de hash de credenciales más antiguos y la forma en que históricamente se han almacenado las credenciales dentro de los archivos de configuración de FortiGate para llevar a cabo el ataque a gran escala.

«Fortinet introdujo el hash de contraseñas basado en PBKDF2 para las credenciales de administrador en FortiOS 7.2.11, 7.4.8 y 7.6.1, reemplazando el mecanismo de almacenamiento heredado basado en SHA-256», Arctic Wolf dicho. «Sin embargo, al actualizar desde versiones anteriores, las contraseñas de administrador existentes permanecen almacenadas como hashes SHA-256 hasta que el administrador correspondiente inicie sesión exitosamente después de la actualización».

«Como resultado, es probable que muchas organizaciones continúen almacenando credenciales de administrador utilizando SHA-256 más antiguo con mecanismos de hash de Salt».

Ciberseguridad

En una declaración compartida con The Hacker News, un portavoz de Fortinet dijo que «los datos involucrados probablemente sean un intercambio de datos de incidentes anteriores, así como fuerza bruta de credenciales, y no están relacionados con ningún incidente o aviso actual», instando a las organizaciones a seguir las mejores prácticas, incluida la rotación periódica de credenciales de seguridad y la habilitación de la autenticación multifactor (MFA).

CISA ha esbozado las siguientes recomendaciones para defenderse de la actividad:

  • Termine todas las sesiones administrativas y VPN SSL activas, restablezca todas las contraseñas administrativas y VPN de Fortinet, especialmente en sistemas con acceso a Internet, y aplique políticas de contraseñas seguras.
  • Asegúrese de utilizar la función de derivación de clave basada en contraseña 2 (PBKDF2) algoritmo para almacenar credenciales de administrador y eliminar hashes heredados más débiles.
  • Revise los registros de firewall, VPN, autenticación y controlador de dominio para detectar signos de acciones sospechosas, incluidos cambios de configuración no autorizados.
  • Habilite MFA resistente al phishing en todas las puertas de enlace externas e interfaces administrativas.
  • Reduzca la superficie de ataque y bloquee la gestión.

El incidente de FortiBleed salió a la luz por primera vez la semana pasada después de que el investigador de seguridad Volodymyr «Bob» Diachenko descubriera un servidor que contenía la base de datos de credenciales de inicio de sesión en funcionamiento para miles de firewalls y puertas de enlace VPN en 194 países. Según SOCRadar, el servidor también organizó las herramientas y los scripts de automatización del atacante.

Los hallazgos demuestran una vez más cómo la reutilización de credenciales y la mala higiene de las contraseñas pueden ser utilizadas como armas por actores maliciosos, sin mencionar que los dispositivos de seguridad perimetral siguen siendo un objetivo lucrativo para obtener acceso inicial a entornos empresariales.

CISA advierte sobre un fallo JCE de Joomla explotado activamente que permite la ejecución de código PHP – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado una falla de seguridad de máxima gravedad que afecta a Widget Factory Joomla Content Editor (JCE) en su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-48907 (Puntuación CVSS: 10,0), es un caso de control de acceso inadecuado que podría facilitar la ejecución de código arbitrario.

«Widget Factory Joomla Content Editor contiene una vulnerabilidad de control de acceso inadecuado que podría permitir la carga y ejecución de código PHP mediante la creación de nuevos perfiles de editor para usuarios no autenticados», CISA dicho.

Según una descripción de la vulnerabilidad publicada en CVE.org, el problema reside en la extensión del editor JCE para Joomla, lo que permite a un mal actor crear nuevos perfiles de editor para usuarios no autenticados, allanando efectivamente el camino para la carga y ejecución de código PHP.

Ciberseguridad

El problema afecta a las versiones de JCE desde 1.0.0 hasta 2.9.99.4. Ha sido parcheado en la versión 2.9.99.5, lanzada el 3 de junio de 2026. En sus notas de la versión, Widget Factory dicho «Los controles de acceso insuficientes permitieron a usuarios no autenticados cargar perfiles de editor».

Actualmente no hay información sobre cómo se está explotando la vulnerabilidad en la naturaleza. Se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 19 de junio de 2026.

Varias campañas se dirigen a sitios de WordPress

La divulgación llega cuando Sansec detalló una nueva campaña de ataque a la cadena de suministro dirigida a más de 1 millón de sitios que utilizan los complementos de WordPress OptinMonster, TrustPulse y PushEngage, en la que los actores de la amenaza inyectaron JavaScript malicioso que «espera a que un administrador inicie sesión, crea una cuenta de administrador de puerta trasera e instala un complemento de puerta trasera que se oculta automáticamente».

En otra campaña, se descubrió que atacantes desconocidos comprometieron un sitio de WordPress para incorporar un complemento falso de WordPress llamado «Beloved PBN Entegrasyonu» que sigilosamente dirigía la URL del sitio a una API externa en cada carga de página e inyectaba HTML o JavaScript arbitrario devuelto por el servidor en el pie de página de la página web.

No está claro exactamente cómo los atacantes violaron el sitio web, pero se dice que el acceso les permitió organizar dos shells web PHP como código ejecutable sin procesar con los registros de la base de datos «wp_posts» y les otorgó la capacidad de interactuar con los scripts a través de HTTP. Esto, a su vez, facilitó el acceso de lectura/escritura sin restricciones a todo el sistema de archivos del servidor sin necesidad de autenticación.

Ciberseguridad

Específicamente, las cargas útiles residentes en la base de datos permiten al actor de amenazas realizar acciones de archivos, como leer, escribir, editar o eliminar cualquier archivo en el servidor, explorar directorios en todo el servidor, cambiar los permisos de los archivos, cambiar el nombre de los archivos, crear nuevos archivos y carpetas y cargar archivos desde su propia computadora.

«Cada visitante del sitio comprometido recibió enlaces salientes PBN inyectados en la fuente de su página en cada carga de página, dañando directamente las clasificaciones de búsqueda del sitio y arriesgándose a una penalización manual en Google Search Console», dijo el investigador de Sucuri, Puja Srivastava. dicho.

«La campaña es operada por un actor de amenazas de habla turca y se basa en un esquema clásico de monetización SEO: inyección de vínculo de retroceso oculto para una red de blogs privada (PBN), muy probablemente vinculada al nicho de apuestas y afiliados adultos».

CISA señala falla en el complemento LiteSpeed ​​cPanel explotada para escalar privilegios de root – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad que afecta el complemento LiteSpeed ​​cPanel a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 18 de junio de 2026.

La vulnerabilidad en cuestión es CVE-2026-54420 (puntuación CVSS: 8,5), que ha sido descrita como un caso de escalada de privilegios. Permite a un usuario con acceso FTP o shell web escalar privilegios a root en servidores de alojamiento compartido que ejecutan CloudLinux o CageFS.

«El complemento LiteSpeed ​​cPanel anterior a 2.4.8 (como se distribuye en el complemento LiteSpeed ​​WHM anterior a 5.3.2.0) maneja mal los enlaces simbólicos proporcionados por un usuario con acceso FTP o web shell en un servidor de alojamiento compartido que ejecuta CloudLinux/CageFS», según un descripción de la vulnerabilidad en CVE.org.

Ciberseguridad

Actualmente no se sabe cómo se está explotando la vulnerabilidad en la naturaleza y si alguno de esos ataques ha tenido éxito, pero LiteSpeed ​​sí lo ha hecho. instado los usuarios deben ejecutar el siguiente comando para verificar si sus servidores están afectados:

grep -rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry .*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null

Si el comando grep no muestra ningún resultado, indica que el servidor no se ha visto afectado por el problema. Si hay algún resultado, LiteSpeed ​​ha compartido indicadores adicionales para descartar falsos positivos:

  • generateEcCert seguido inmediatamente de packageUserSize para el mismo usuario (los flujos legítimos de UI no los encadenan)
  • 7 a 10 llamadas simultáneas por intento (la interfaz de usuario legítima realiza una a la vez)

A Namecheap se le atribuye haber llamado la atención sobre el problema el 31 de mayo de 2026. Se recomienda a los usuarios actualizar al complemento LiteSpeed ​​WHM v5.3.2.1 (incluido con el complemento cPanel v2.4.8) o superior para corregir la vulnerabilidad.