CISA agrega fallas de Cisco, Chrome y Arista al catálogo KEV en medio de una explotación activa – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado tres nuevas vulnerabilidades en sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-20245 (Puntuación CVSS: 7,8): una codificación inadecuada o una vulnerabilidad de escape de salida en Cisco Catalyst SD-WAN Manager que podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema afectado.
  • CVE-2026-11645 (Puntuación CVSS: 8,8): una vulnerabilidad de lectura y escritura fuera de límites en Google Chrome V8 que podría permitir a un atacante remoto ejecutar código arbitrario dentro de un entorno limitado a través de una página HTML diseñada.
  • CVE-2026-7473 (Puntuación CVSS: 6,9): una comparación incompleta con la vulnerabilidad de factores faltantes en el sistema operativo extensible (EOS) Arista que podría explotarse para procesar el tráfico de túnel no configurado.

No se planea ningún parche para la falla explotada de Arista EOS

«En las plataformas afectadas que ejecutan Arista EOS donde hay una configuración de decapsulación de túnel, como VXLAN (LAN extensible virtual), grupos decap o una interfaz de túnel GRE (encapsulación de enrutamiento genérico), el conmutador decapsulará y reenviará incorrectamente otros paquetes tunelizados inesperados con una IP de destino que coincida con su IP de decapsulación configurada», dijo Arista.

«Esto ocurre porque el conmutador no verifica el tipo de protocolo del túnel, lo que podría provocar un procesamiento inesperado del tráfico del túnel no configurado».

Ciberseguridad

El defecto de seguridad afecta principalmente a los productos de las series 7020R, 7280R/R2 y 7500R/R2. Sin embargo, para que se produzca una explotación exitosa, el dispositivo debe configurarse como un punto final de túnel con una IP de decapsulación, como un VXLAN VTEP, un punto final de túnel GRE o con un grupo de decapsulación de IP.

La compañía de equipos de red reconoció que la vulnerabilidad ha sido «informada como explotada en la naturaleza», y le dio crédito a Scott Christiansen, Lukas Peitz, Rich Compton y Jonathan Davis de Comcast por revelarla responsablemente.

A pesar de esto, Arista dijo que no se planean parches para abordar CVE-2026-7473, citando riesgos de que hacerlo podría romper las configuraciones existentes en las implementaciones. La compañía ha descrito mitigaciones para abordar el problema.

«Hay dos enfoques amplios para mitigar este problema: (1) aplicar ACL en dispositivos ascendentes o (2) aplicar ACL en los dispositivos donde se produce la decapsulación inesperada», dijo Arista. «En ambos casos, la idea es permitir selectivamente sólo el tráfico de túnel legítimo o bloquear selectivamente el tráfico de túnel malicioso».

Se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones o mitigaciones necesarias antes del 23 de junio de 2026 para contrarrestar la amenaza planteada por las tres vulnerabilidades.

La directiva CISA ordena a las agencias priorizar el parche de vulnerabilidad de una nueva manera

La Agencia de Seguridad de Infraestructura y Ciberseguridad ordenó el miércoles a las agencias federales que prioricen las vulnerabilidades basándose en cuatro criterios, como parte de la iniciativa para “parchear de manera más inteligente, no más difícil”.

Las agencias federales deberían enfatizar los parches para las vulnerabilidades que afectan un activo expuesto públicamente, permitir que un atacante automatice completamente la explotación, darles a los atacantes la capacidad de tomar el control de un sistema o relacionarse con evidencia de explotación activa en el mundo real, declaró CISA.

El director interino de CISA, Nick Andersen, anticipó el martes la directiva operativa vinculante (BOD), enmarcándola como un replanteamiento de la gestión de vulnerabilidades de manera más amplia.

«Esta Directiva proporciona definiciones, cronogramas y criterios claros que mejoran la transparencia, la previsibilidad y la planificación de recursos de las agencias para ejecutar una remediación de vulnerabilidades más efectiva», dijo Andersen en un comunicado. «CISA lidera y colabora con agencias civiles federales para adelantarse a nuestros adversarios a medida que cambian las tácticas, las tecnologías y las vulnerabilidades».

DBO 26-04 establece cronogramas sobre la rapidez con la que las agencias deben solucionar una vulnerabilidad en función de cuántos de los cuatro criterios cumple. Si cumple con los cuatro, por ejemplo, las agencias deben arreglarlo en un plazo de tres días y realizar una evaluación. “triaje forense” para evaluar si sus sistemas estaban comprometidos.

En términos más generales, las agencias deben actualizar inmediatamente sus políticas de gestión de vulnerabilidades, incluido el establecimiento de un proceso para la corrección continua de vulnerabilidades conocidas y explotadas (KEV) en la lista de «parches obligatorios» de CISA. Dentro de los 60 días, las agencias deben actualizar sus procesos para remediar las vulnerabilidades comunes, y dentro de los 180 días, las agencias deben cumplir con los cronogramas de remediación de la orden.

La directiva está motivada en parte por cómo la inteligencia artificial está cambiando la ventana del descubrimiento de vulnerabilidades a la militarización, y CISA dijo que refleja las prioridades de una orden ejecutiva sobre IA que el presidente Donald Trump firmó la semana pasada.

Los BOD no son obligatorios para nadie fuera de las agencias federales, pero CISA alienta al sector privado a adoptarlos. Los funcionarios de CISA dijeron en un publicación de blog sobre la necesidad de “parchear de manera más inteligente, no más difícil” que “los defensores ya están luchando por mantenerse al día”.

«La inteligencia artificial está ayudando tanto a los investigadores como a los adversarios a identificar fallas en el software, aumentando enormemente el ritmo al que se descubren nuevas vulnerabilidades», escribieron Chris Butera, subdirector ejecutivo interino de ciberseguridad, y Jonathan Spring, asesor técnico senior. «Según el Informe de investigaciones de violaciones de datos de 2026 de Verizon, solo el 26% de las vulnerabilidades en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA fueron remediadas completamente por las organizaciones en 2025, una caída con respecto al 38% del año anterior. El tiempo medio para la resolución completa aumentó a 43 días».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

CISA está reconsiderando cómo prioriza los riesgos y vulnerabilidades para los federales y el sector privado

La Agencia de Infraestructura y Ciberseguridad quiere reevaluar fundamentalmente cómo prioriza los riesgos y vulnerabilidades, tanto para la infraestructura crítica de propiedad privada como dentro del gobierno federal, dijo el martes el director interino Nick Andersen.

Los planes incluyen una directiva operativa vinculante para las agencias federales que se publicará el miércoles y serán más específicas con los propietarios y operadores de infraestructura crítica sobre qué activos necesitan proteger más y cómo, dijo Andersen mientras hablaba en un evento organizado por Axonius en Washington, DC y luego hablaba con periodistas.

La directiva operativa vinculante busca revisar cómo las agencias federales manejan la vulnerabilidad, dijo. «En general, nuestro enfoque hasta la fecha ha sido 'Se lanza un parche, aplíquelo lo más rápido que pueda'», dijo.

«Realmente estamos pidiendo a la gente que se centre más en el riesgo asociado con cada vulnerabilidad. ¿Se trata de un activo que está expuesto a Internet? ¿Se alinea con una entrada KEV?» dijo, refiriéndose a la lista de vulnerabilidades explotadas conocidas de CISA. «¿Es automatizable su explotación? Realmente, necesitamos ser capaces de resaltar que algunos parches simplemente no son tan importantes como otros, y tapar los agujeros para algunas vulnerabilidades simplemente no es tan importante como otros».

Andersen dijo que el foco de su mandato ha sido establecer las prioridades correctas.

«Tenemos que aceptar decir que hay algunos sistemas que son menos importantes que otros, que hay algunos elementos de infraestructura crítica que son menos importantes que otros», dijo. “Para nosotros es muy fácil racionalizar esas cosas. [for] «Las crisis físicas, pero tenemos que empezar a pensar en cómo vamos a hacerlo durante las crisis cibernéticas».

Andersen dijo que las amenazas mejoradas por la inteligencia artificial han impulsado la directiva en parte, basándose en «el reconocimiento de que somos un entorno dinámico diferente con un cronograma más corto para la utilización de armas y la explotación», pero las discusiones sobre la directiva se han prolongado durante meses, antes de los llamativos anuncios sobre los modelos fronterizos de inteligencia artificial y los riesgos que podrían profundizarse. La directiva del miércoles no tiene relación con la orden ejecutiva centrada en la IA publicada por la administración Trump la semana pasada.

La idea de priorizar ciertos objetivos potenciales de piratería sobre otros no es nueva en la infraestructura crítica, con conceptos como designaciones de “Sección 9” bajo una orden ejecutiva de 2013 para entidades sobre las cuales un ataque podría tener efectos catastróficos; designaciones de “infraestructura crítica de importancia sistémica”, según lo recomendado por la Comisión del Solarium del Ciberespacio; o la creación del Centro Nacional de Gestión de Riesgos establecido durante el primer mandato del presidente Donald Trump pero ahora objeto de recortes presupuestarios propuestos.

Andersen dijo que los conceptos anteriores no han funcionado bien y citó como ejemplo las designaciones de la Sección 9.

“Nos sentábamos aquí y decíamos: 'Felicitaciones, usted está en esta empresa y es una entidad de la Sección 9, ¿no es fantástico?'”, dijo. «Ese no es realmente el nivel de fidelidad al que debemos poder llegar para tener una conversación real y mensurable sobre el riesgo. Necesito poder ir a una empresa y decir: 'Aquí está la función específica que estás apoyando y que te hace más crítico. Tengamos una conversación sobre los activos específicos que respaldan esa función, y ¿cómo llegamos a un nivel mensurable de resiliencia para esos activos?'»

Esas discusiones deben llegar a un “grano fino”, dijo Andersen.

«Si tengo un banco importante con el que estoy hablando, ¿es tan importante para mí que el proceso del banco que respalda el sistema de pagos masivos sea resistente, o es igualmente importante para mí que la sucursal a dos cuadras de distancia siga funcionando?» dijo. «Esas cosas son simplemente manzanas y naranjas, aunque es la misma entidad la que podría verse afectada».

Las capacidades de CISA bajo la administración Trump han sido objeto de un escrutinio considerable, dados los profundos recortes presupuestarios en la agencia, y se planean más. La administración ahora está tomando medidas para contratar personal nuevamente.

Andersen dijo que la agencia está trabajando para contratar a 329 personas y que tendrá ofertas de trabajo para 182 de ellas a finales de junio. Dijo que el énfasis del primer tramo de contrataciones bajo el sprint de contratación son las capacidades operativas, es decir, áreas como comunicaciones de emergencia, seguridad de infraestructura y personal regional.

La agencia también ha visto parte de su trabajo obstaculizado por los cierres gubernamentales, como el retraso en los planes para reuniones públicas sobre la implementación de la Ley de Informe de Incidentes Cibernéticos para Infraestructuras Críticas de 2022, que requerirá que los propietarios y operadores clave informen incidentes importantes dentro de las 72 horas.

Andersen dijo que no podía fijar una fecha para la finalización de las regulaciones relacionadas con la ley, que ya se habían retrasado antes de que se agotara el financiamiento, ya que esas asambleas públicas ahora están programadas para comenzar. la próxima semana.

“Podríamos recibir muchos comentarios y realmente cambiar radicalmente nuestra forma de pensar sobre cuál es la necesidad aquí”, dijo. «Pero nuestro enfoque se centra simplemente en cuál es la intención original del Congreso detrás de CIRCIA. cuál es la mayor necesidad que podremos satisfacer y cómo podremos promover la misión que tenemos para la nación».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

CISA agrega la falla DoS de SolarWinds Serv-U explotada activamente al catálogo KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad de alta gravedad que afecta el software del servidor de archivos multiprotocolo SolarWinds Serv-U a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La vulnerabilidad, identificada como CVE-2026-28318 (puntuación CVSS: 7,5), es un error de denegación de servicio (DoS) que provoca que el servicio falle en determinadas condiciones. CISA lo describió como una vulnerabilidad de consumo de recursos incontrolado que resulta en una condición DoS.

«SolarWinds Serv-U es susceptible a solicitudes POST especialmente diseñadas que bloquean el servicio Serv-U sin autenticación mediante Content-Encoding: deflate», SolarWinds dicho en un aviso publicado a principios de esta semana.

Ciberseguridad

El problema se solucionó en SolarWinds Serv-U versión 15.5.4 HF1. Como mitigación, se recomienda limitar el acceso a direcciones conocidas y bloquear cualquier solicitud que contenga «codificación de contenido», ya que el servicio vulnerable no requiere esta funcionalidad.

Actualmente no hay detalles sobre cómo se aprovecha la vulnerabilidad en ataques del mundo real ni quién está detrás de ellos. Tampoco está claro cuántas instancias de Serv-U expuestas a Internet están comprometidas, si es que hay alguna.

CISA ha ordenado a las agencias del Poder Ejecutivo Civil Federal (FCEB) que aborden la falla antes del 19 de junio de 2026. En el pasado, los malos actores han explotado múltiples fallas en Serv-U, incluidos aquellos asociados con el banda de ransomware cl0p.

Los demócratas de Hill critican al Partido Republicano por un recorte presupuestario de CISA de 250 millones de dólares

Los demócratas de la Cámara de Representantes criticaron el jueves un proyecto de ley de gastos del Departamento de Seguridad Nacional republicano que, según dijeron, recortaría los fondos para la Agencia de Seguridad de Infraestructura y Ciberseguridad en 250 millones de dólares.

Los republicanos dijeron que el proyecto de ley proporciona 2.400 millones de dólares para CISA y que entre sus objetivos está “mejorar la resiliencia de la ciberseguridad”, en palabras del presidente de Asignaciones de la Cámara de Representantes, Tom Cole, republicano por Oklahoma.

Pero los demócratas lo criticaron como una reducción de fondos. El subcomité de seguridad nacional del panel votará el proyecto de ley el viernes.

La medida de financiación para el año fiscal 2027 “recorta drásticamente la financiación para la ciberseguridad y la protección de la infraestructura a pesar de un número cada vez mayor de ataques sofisticados de adversarios extranjeros contra empresas, sistemas de atención médica, servicios públicos, escuelas y gobiernos estatales y locales estadounidenses”, dijeron los demócratas en un hoja informativa.

También dijeron que limita la capacidad del DHS para contrarrestar la propaganda extranjera que busca socavar la democracia estadounidense y para proteger a los estados contra grupos extranjeros durante las elecciones.

La segunda administración Trump ha buscado recortes profundos en la cantidad de personal y el presupuesto de CISA tanto en el año fiscal 2026 como en 2027, lo que generó preocupaciones en ambos lados del pasillo.

El año pasado, el Congreso intentó implementar algunos, pero no todos, los recortes propuestos por Trump para la agencia, impulsando una legislación para fijar su presupuesto en 2.600 millones de dólares.

En su hoja informativa, los republicanos dijeron que estaban reasignando 100 millones de dólares de asignaciones anteriores para financiar las misiones principales de CISA.

Reconocieron algunos recortes y dijeron que el proyecto de ley “incluye reducciones estratégicas a contratos, puestos y programas redundantes, no autorizados o duplicados”.

A pesar de los recortes en CISA durante el último año y medio, los funcionarios han hablado de querer contratar personal adicional. El proyecto de ley del año fiscal 2027 incluye “31 millones de dólares para contratar puestos de misión crítica para contrarrestar las amenazas de adversarios extranjeros, como China”, según el Partido Republicano.

El Partido Republicano también destacó otros fondos cibernéticos en el proyecto de ley del DHS. El director administrativo del DHS recibiría 11,3 millones de dólares para “protecciones mejoradas de ciberseguridad”, mientras que la división de Investigaciones de Seguridad Nacional del Servicio de Inmigración y Control de Aduanas recibiría 5 millones de dólares para el Centro de Delitos Cibernéticos.

Ni los republicanos ni los demócratas del panel respondieron a las solicitudes de comentarios en busca de cifras más detalladas para el proyecto de ley del año fiscal 2027.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

CISA agrega el defecto CVE-2026-45247 de Magento RCE explotado al catálogo KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el miércoles agregado una falla crítica que afecta a Mirasvit Cache Warmer, una popular extensión de caché de página completa de Magento, en su catálogo de vulnerabilidades explotadas conocidas (KEV), luego de informes de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-45247 (Puntuación CVSS: 9,8), es un caso de deserialización de datos que no son de confianza y que podrían explotarse para ejecutar código PHP arbitrario en un servidor afectado.

«Mirasvit Full Page Cache Warmer contiene una vulnerabilidad de deserialización de datos no confiables que podría permitir a atacantes no autenticados lograr la ejecución remota de código al proporcionar un objeto PHP serializado diseñado en la cookie CacheWarmer», CISA dicho.

La deficiencia afecta a todas las versiones de la extensión anteriores a la versión 1.11.12. Los parches para se lanzaron el 25 de mayo de 2026.

Ciberseguridad

La adición de CVE-2026-45247 al catálogo KEV se produce días después de que Sansec dijera que la vulnerabilidad de inyección de objetos PHP podría explotarse mediante cualquier solicitud de escaparate que lleve una cookie CacheWarmer diseñada, que luego deserializa parte del valor de la cookie con la función unserialize() nativa de PHP sin requerir autenticación ni privilegios de administrador.

«Como ese valor proviene directamente del cliente, un atacante controla los objetos que PHP reconstruye», afirma la empresa de seguridad holandesa. dicho. «Esto es inyección de objetos PHP (CWE-502). Combinada con una cadena de gadgets de clases que Magento y sus dependencias ya incluyen, la inyección de objetos escala a la ejecución remota de código».

Sansec dijo que identificó alrededor de 6.000 tiendas que ejecutan extensiones de Mirasvit, aunque es probable que el número exacto sea mayor dado que las redes de entrega de contenido (CDN) como las instalaciones de máscaras de Cloudflare.

Desde entonces, Imperva, propiedad de Thales, ha revelado que ha observado actividad de ataque activo que intenta explotar CVE-2026-45247 a través de cargas útiles de objetos PHP serializados entregados a través de solicitudes HTTP maliciosas.

«Las cargas útiles observadas contienen objetos serializados codificados en base64 diseñados para activar la deserialización de objetos PHP y lograr la ejecución remota de código a través de cadenas de dispositivos de los que comúnmente se abusa», dijo la compañía. dicho. «Las cargas útiles intentan invocar funciones como system() y current() para ejecutar comandos arbitrarios en el servidor subyacente. En varios casos observados, los atacantes utilizaron comandos de prueba diseñados para validar la ejecución exitosa del código».

Ciberseguridad

La actividad se ha centrado principalmente en sitios de juegos y negocios, siendo Estados Unidos, el Reino Unido, Francia y Australia los países más objetivo. Actualmente no se sabe quién está detrás de los esfuerzos de explotación, aunque el objetivo final parece ser señalar entornos vulnerables de Magento y confirmar que la ejecución remota de código es posible.

A la luz de la explotación activa, se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 6 de junio de 2026. Para detectar posibles esfuerzos de explotación, se recomienda a los propietarios de sitios que realicen auditorías para detectar solicitudes de escaparates que contengan una cookie CacheWarmer cuyo valor contenga el marcador «CacheWarmer:» seguido de una cadena codificada en Base64.

«Los objetos PHP serializados codifican en base64 a valores que comienzan con Tz, Qz o YT, por lo que un valor de cookie CacheWarmer que coincida con CacheWarmer:(Tz|Qz|YT) es un fuerte indicador de un intento de explotación», agregó Sansec.

El secretario del DHS, Markwayne Mullin, señala los niveles óptimos de dotación de personal de CISA

El secretario del Departamento de Seguridad Nacional, Markwayne Mullin, dijo al Congreso el miércoles que la Agencia de Seguridad de Infraestructura y Ciberseguridad idealmente tendría 2.800 personas, frente a los aproximadamente 2.200 actuales y menos que los 3.400 antes de que comenzara la segunda administración Trump.

El presidente Donald Trump ha presionado para reducir drásticamente la cantidad de personal en la agencia, algo que ha generado críticas tanto de demócratas como de republicanos en el Capitolio. Trump ha propuesto cientos de millones más en recortes para el año fiscal 2027.

El presidente del Comité de Seguridad Nacional de la Cámara de Representantes, Andrew Garbarino, RN.Y., preguntó a Mullin en una audiencia el miércoles sobre nuevos recortes presupuestarios propuestos por CISA, diciendo que estaba «preocupado» por la cantidad de personal y la financiación de los programas educativos y si el plan del año fiscal 2027 «tendría un impacto negativo en esos esfuerzos».

Mullin dijo que las fallas de financiamiento del DHS han hecho que el departamento reconsidere CISA, aunque las profundas reducciones de personal de CISA son anteriores a la reciente serie de cierres gubernamentales.

«Tuvimos que reajustar la forma en que miramos a CISA y apoyarnos mejor en las asociaciones públicas», dijo. La agencia puede trabajar bien con 2.800 personas. “Si realmente podemos tener las asociaciones que necesitamos con los estados y poder utilizar las subvenciones, el dinero que necesitamos [we] ahorrado con CISA para poder invertir con municipios locales y estatales. … No vamos a fracasar en la misión que tenemos por delante”.

Las cifras de personal de CISA están en constante cambio. La cifra de 2.200 empleados de CISA que proporcionó Mullin es inferior incluso a la de diciembre. En marzo, el director interino Nick Andersen dijo que CISA estaba buscando contratar 300 personas.

Hasta la fecha no ha habido ninguna propuesta por parte de la administración Trump para tomar fondos anteriormente asignados a CISA y transferirlos a los gobiernos estatales para ciberseguridad. funcionarios estatales han dicho que los recortes presupuestarios de CISA han dificultado su trabajo, y la mayoría de los expertos han dicho que el enfoque de la administración Trump de trasladar las responsabilidades cibernéticas a los estados está muy equivocado.

El Congreso aún tiene que reautorizar permanentemente el Programa de Subvenciones de Ciberseguridad Estatal y Local que expiró el año pasado antes de obtener una extensión temporal y que expirará nuevamente en septiembre.

CISA ha estado sin un director confirmado por el Senado durante toda la segunda administración Trump. Mullin dijo que «pronto será nominada una persona que dirigirá CISA y que tiene la capacidad de reclutar y concentrarse en las autoridades que tenemos».

Mullin dijo que CISA tiene autoridades «únicas» que no han «sido utilizadas por completo».

“Queremos que CISA sea líder en ciberseguridad”, afirmó. “Deberían serlo y lo serán”.

Un subcomité de Apropiaciones de la Cámara está listo para considerar un proyecto de ley de financiación del DHS el viernes.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Error de inyección SQL de Drupal Core explotado activamente y agregado a CISA KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad crítica recientemente reparada que afecta a Drupal Core a sus vulnerabilidades explotadas conocidas (KEV) catálogo, basado en evidencia de explotación activa.

La vulnerabilidad en cuestión es CVE-2026-9082 (Puntuación CVSS: 6,5), una vulnerabilidad de inyección SQL que afecta a todas las versiones compatibles de Drupal Core.

«Drupal Core contiene una vulnerabilidad de inyección SQL que podría permitir la escalada de privilegios y la ejecución remota de código a través de solicitudes especialmente diseñadas enviadas con la API de abstracción de la base de datos», dijo CISA.

La noticia de la explotación llega menos de dos días después de que Drupal publicara correcciones para la falla. Actualmente no se sabe cómo se explota la vulnerabilidad y cuáles son los objetivos finales de esos ataques.

Ciberseguridad

Hay parches disponibles para las siguientes versiones:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
  • Drupal 9.5 (se requiere parcheo manual)
  • Drupal 8.9 (se requiere parcheo manual)

En una actualización de su aviso del 22 de mayo de 2026, Drupal admitido que «ahora se están detectando intentos de explotación en la naturaleza». Imperva, propiedad de Thales, dijo que ha observado más de 15.000 intentos de ataque dirigidos a casi 6.000 sitios individuales en 65 países.

«Hasta ahora, los ataques se dirigen principalmente a sitios de juegos y servicios financieros, en conjunto casi el 50% de todos los ataques», dijo la compañía. dicho. «La mayor parte de la actividad observada hasta ahora parece ser de sondeo».

«Este patrón sugiere que los atacantes y los escáneres intentan principalmente identificar sitios Drupal expuestos que ejecutan configuraciones vulnerables respaldadas por PostgreSQL. Si bien la actividad actualmente está dominada por el reconocimiento y la validación, la naturaleza de la vulnerabilidad significa que una explotación exitosa podría pasar rápidamente de la investigación a la extracción de datos o la escalada de privilegios».

Se recomendó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 27 de mayo de 2026 para una protección óptima.

CISA agrega vulnerabilidades explotadas de Langflow y Trend Micro Apex One a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el jueves agregado dos fallas de seguridad que afectan a Langflow y Trend Micro Apex One a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

Las vulnerabilidades en cuestión se enumeran a continuación:

  • CVE-2025-34291 (Puntuación CVSS: 9,4): una vulnerabilidad de error de validación de origen en Langflow que podría permitir a un atacante ejecutar código arbitrario y lograr un compromiso total del sistema.
  • CVE-2026-34926 (Puntuación CVSS: 6,7): una vulnerabilidad de cruce de directorios en versiones locales de Trend Micro Apex One que podría permitir a un atacante local previamente autenticado modificar una tabla de claves en el servidor para inyectar código malicioso e implementarlo en agentes en las instalaciones afectadas.

En un informe publicado en diciembre de 2025, Obsidian Security dijo que CVE-2025-34291 explota tres debilidades combinadas: CORS demasiado permisivo, falta de protección contra falsificación de solicitudes entre sitios (CSRF) y un punto final que permite la ejecución de código por diseño.

Ciberseguridad

«El impacto es severo: la explotación exitosa no solo compromete la instancia de Langflow sino que también expone todos los tokens de acceso confidenciales y claves API almacenados dentro del espacio de trabajo», dijo la compañía. anotado En el momento. «Esto puede desencadenar un compromiso en cascada en todos los servicios integrados en entornos de nube y SaaS».

En un informe publicado en marzo de 2026, Ctrl-Alt-Intel dijo que la vulnerabilidad había sido explotada por un grupo de hackers iraní llamado MuddyWater para obtener acceso inicial a las redes objetivo.

En cuanto a CVE-2026-34926, Trend Micro dicho «observó al menos un caso de intento de explotar activamente una de estas vulnerabilidades en la naturaleza».

«Esta vulnerabilidad solo se puede explotar en la versión local de Apex One y un atacante potencial debe tener acceso al servidor Apex One y haber obtenido credenciales administrativas para el servidor a través de algún otro método para explotar esta vulnerabilidad», agregó.

A la luz de la explotación activa, las agencias del Poder Ejecutivo Civil Federal (FCEB) deben aplicar las correcciones necesarias antes del 4 de junio de 2026 para proteger sus redes.

Los legisladores de ambos partidos dicen que los recortes de CISA han ido demasiado lejos

Dos miembros del Congreso centrados en la ciberseguridad coincidieron el jueves en que las reducciones a la Agencia de Seguridad de Infraestructura y Ciberseguridad han causado demasiado daño a una agencia esencial para defender las redes civiles contra adversarios extranjeros.

El representante Don Bacon, republicano por Nebraska, y el representante James Walkinshaw, demócrata por Virginia, hablaron durante una discusión en el Foro Nacional de Innovación Cibernética. A pesar de representar a diferentes partidos y formar parte de diferentes comités del Congreso, los dos legisladores ofrecieron evaluaciones estrechamente alineadas sobre el papel de CISA y las consecuencias de los recientes recortes.

Bacon, presidente del Subcomité de Servicios Armados de la Cámara de Representantes sobre Cibernética, Tecnologías de la Información e Innovación, calificó a la agencia como fundamental para proteger las redes domésticas.

«Lo que realmente necesitamos es una CISA fuerte que ayude a proteger nuestras redes domésticas, nuestras redes de energía y cosas así», dijo, antes de agregar que «desafortunadamente» la administración había actuado en la dirección opuesta durante el año pasado.

Dijo que los funcionarios no habían apreciado el valor defensivo de la agencia y le dijo a la audiencia que no creía que reconocieran el “resultado uno por uno” que proporciona CISA.

Walkinshaw, miembro del Comité de Seguridad Nacional de la Cámara de Representantes, se hizo eco de esa opinión y la vinculó directamente con el panorama de amenaza.

Refiriéndose a campañas de intrusión vinculadas a China, como Salt Typhoon, dijo que Estados Unidos está lidiando con adversarios que “entran en infraestructura crítica en el extranjero y atacan a gran parte de nuestra industria de infraestructura crítica aquí en casa”. Dijo que la función de intercambio de información de CISA y sus relaciones con las empresas de servicios públicos y los gobiernos locales son parte de lo que hace viable una defensa civil centralizada.

Ambos legisladores expresaron su preocupación en el contexto de un entorno de amenazas que describieron como creciente. Bacon calificó a China como el principal adversario cibernético de Estados Unidos, superando a Rusia, y dijo que las intrusiones sientan las bases para futuras acciones. «Están en nuestra red energética», dijo. «El primer día de la guerra, quieren cortarnos la energía».

Los argumentos a favor de una CISA con buenos recursos, dijeron los dos legisladores, se basa en el hecho de que la mayoría de las entidades atacadas por actores extranjeros no pueden defenderse por sí mismas. Walkinshaw se basó en su trabajo durante su tiempo como supervisor del condado de Fairfax, Virginia, donde trabajó con Fairfax Water. Dijo que, aunque esa empresa de servicios públicos era “una de las autoridades hídricas más sofisticadas y mejor financiadas del país”, luchaba por seguir el ritmo del volumen y la sofisticación de los ataques. Las empresas de servicios públicos, ciudades y empresas más pequeñas, afirmó, no tienen un camino realista para defenderse contra un Estado-nación.

Bacon estuvo de acuerdo. Dijo que las pequeñas empresas son “el corazón de la innovación estadounidense”, pero no se puede esperar que hagan frente a adversarios que operan con los recursos de China, Rusia, Irán o Corea del Norte sin apoyo federal.

El presupuesto fiscal 2027 del presidente Donald Trump recortaría CISA en 707 millones de dólares, según un resumen publicado el mes pasado, aunque un documento presupuestario separado apunta a una reducción menor de 361 millones de dólares. Cualquiera de las cifras dejaría a la agencia con poco más de 2.000 millones de dólares en financiación discrecional, frente a los aproximadamente 3.000 millones de dólares que tenía al inicio de la administración.

Ha sido una época turbulenta para CISA durante la segunda administración Trump, en la que la agencia perdió aproximadamente un tercio de su personal, cerró divisiones enteras y operó sin un director confirmado por el Senado. Exfuncionarios, socios industriales y legisladores de ambos partidos han descrito una coordinación disminuida con los gobiernos estatales y locales, relaciones debilitadas con el sector privado y una creciente preocupación sobre si la agencia conserva la capacidad de gestionar una crisis cibernética importante.

En el modelo que ambos legisladores respaldaron, presionaron para que CISA desempeñara un papel más importante después de una intrusión, ayudando a las entidades afectadas a restaurar sus redes mientras el FBI trabaja para identificar la fuente. Walkinshaw dijo que la inteligencia artificial avanzada amplía la superficie de ataque y hace que ese tipo de soporte centralizado sea más importante.

«La avanzada tecnología de IA significa que cada vez más organizaciones pequeñas, quizá no tan bien financiadas, en todo el mundo, pueden lanzar ataques sofisticados», dijo, añadiendo que el resultado es que «la defensa» se vuelve «más compleja».

De cara al futuro, Walkinshaw dijo que restaurar la capacidad de CISA debería estar al alcance de un Congreso dividido.

«En términos de áreas de acuerdo bipartidista aquí en el Congreso, restaurar y ampliar esas capacidades y esas asociaciones en este momento debería ser una máxima prioridad», dijo.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.