Ghost CMS CVE-2026-26980 explotado para secuestrar más de 700 sitios para ataques ClickFix – CYBERDEFENSA.MX

Los actores de amenazas están explotando una falla de seguridad crítica recientemente revelada en Ghost CMS para inyectar código JavaScript malicioso con el objetivo de impulsar los ataques ClickFix.

Según QiAnXin XLab, la actividad implica la explotación de CVE-2026-26980 (Puntuación CVSS: 9,4), un Vulnerabilidad de inyección SQL en la API de contenido de Ghost que podría permitir que un atacante no autenticado lea datos arbitrarios de la base de datos. La falla de seguridad se solucionó en febrero de 2026 en la versión 6.19.1. La vulnerabilidad fue descubierta por Anthropic usando Claude.

Lo que hace que la vulnerabilidad sea grave es que permite a un atacante obtener acceso a la información de un sitio. clave API de administrador sin permiso, lo que les otorga la capacidad de envenenar el sitio inyectando código malicioso. La clave API de administración se puede utilizar para invocar la API de administración y puede modificar directamente los artículos publicados en el sistema de gestión de contenidos.

El actor de amenazas aprovechó la falla de seguridad para «obtener la clave API de administración del sitio objetivo sin autorización, y luego usó la API de administración Ghost para manipular artículos en masa, inyectando cargadores de JavaScript maliciosos en la parte inferior de las páginas para ayudar a ataques CAPTCHA falsos», XLab dicho.

Ciberseguridad

La actividad ha sido descrita por el proveedor de seguridad chino como una campaña de «intoxicación a gran escala» que utiliza como arma la falla de Ghost CMS. Se considera que al menos dos grupos de amenazas diferentes están detrás de la campaña, y en algunos casos implantan códigos maliciosos en ciertos sitios en un solo día. Fue detectado por primera vez el 7 de mayo de 2026.

En total, la campaña ha comprometido más de 700 sitios web, que abarcan universidadesblockchain, inteligencia artificial, software como servicio (SaaS), investigación de seguridad, medios y tecnología financiera. El hecho de que se hayan violado sitios web legítimos podría aumentar aún más la tasa de éxito de los ataques ClickFix, dijo XLab.

El código JavaScript inyectado al final de un artículo funciona como un cargador de dos etapas que es responsable de recuperar la carga útil principal en tiempo de ejecución desde un dominio externo («clo4shara[.]xyz/11z77u3.php»). Esta arquitectura ofrece flexibilidad adicional, ya que permite al actor de amenazas intercambiar las cargas útiles según diferentes criterios, manteniendo intacta la funcionalidad del cargador en varios sitios comprometidos.

«Accediendo directamente a clo4shara[.]xyz/11z77u3.php revela un fragmento de código, que en realidad es un script de distribución de tráfico típico», explicó XLab. «Su función principal es recopilar diversa información de huellas dactilares del navegador del usuario y cargarla en el servidor, luego realizar acciones como redirección, ventanas emergentes y descargas basadas en las instrucciones devueltas». El script PHP funciona con Adspect, un servicio de encubrimiento comercial.

La idea detrás del uso del script de encubrimiento es garantizar que solo las víctimas reales reciban la carga útil real, mientras que los escáneres y rastreadores de seguridad solo verán una página web benigna. El script también admite 19 comandos diferentes para ejecutar código JavaScript arbitrario y facilitar el control remoto del navegador de la víctima.

Los visitantes del sitio considerados objetivos previstos finalmente reciben una página de verificación CAPTCHA falsa dentro de un elemento HTML iframe para demostrar que son humanos. Esto, a su vez, desencadena un ataque ClickFix, como parte del cual se les indica que copie y pegue un comando codificado en Base64 en el cuadro de diálogo Ejecutar de Windows.

Ciberseguridad

El comando sirve como cuentagotas para entregar un archivo ZIP, extrae de él un script por lotes de Windows y lo ejecuta. El script, por su parte, ejecuta un comando de PowerShell para descargar un archivo DLL desde un dominio remoto, ejecutarlo usando «rundll32.exe» y abrir una página web falsa para el usuario como distracción.

Se ha descubierto que las iteraciones posteriores del malware reemplazan la DLL con una carga útil de JavaScript. Independientemente del tipo de carga útil, el objetivo final del ataque es eliminar un ejecutable de Windows. En el caso de la DLL, el ejecutable es un cliente PuTTY con un certificado de firma de código válido. El binario distribuido a través de JavaScript es un instalador de Inno Setup para una aplicación de Electron.

La aplicación es una versión modificada del código abierto. Cliente de escritorio de uva que está diseñado para lograr persistencia y sondear un servidor remoto («web-telegram[.]ug») cada 30 segundos para procesar las instrucciones emitidas por el atacante, incluida la ejecución de código JavaScript o archivos ejecutables.

Se recomienda a los usuarios de Ghost CMS que actualicen sus instancias a la última versión, roten todas las credenciales, limpien los sitios, auditen los registros de acceso en busca de signos de actividad sospechosa y notifiquen a los usuarios que puedan haber visitado los sitios durante el período de contaminación para detectar posibles compromisos.

MetInfo CMS CVE-2026-29014 explotado para ataques de ejecución remota de código – CYBERDEFENSA.MX

Los actores de amenazas están explotando activamente una falla de seguridad crítica que afecta a un sistema de gestión de contenidos (CMS) de código abierto conocido como MetInfo, según nuevos hallazgos de VulnCheck.

La vulnerabilidad en cuestión es CVE-2026-29014 (Puntuación CVSS: 9,8), una falla de inyección de código que podría resultar en la ejecución de código arbitrario.

«Las versiones 7.9, 8.0 y 8.1 de MetInfo CMS contienen una vulnerabilidad de inyección de código PHP no autenticado que permite a atacantes remotos ejecutar código arbitrario enviando solicitudes diseñadas con código PHP malicioso», según la Base de datos nacional de vulnerabilidades (NVD) del NIST. estados.

«Los atacantes pueden aprovechar una neutralización de entrada insuficiente en la ruta de ejecución para lograr la ejecución remota del código y obtener control total sobre el servidor afectado».

Según el investigador de seguridad Egidio Romano, quien descubierto Debido a la vulnerabilidad, el problema tiene su origen en el script «/app/system/weixin/include/class/weixinreply.class.php» y surge de una falta de desinfección adecuada de la entrada proporcionada por el usuario al emitir solicitudes de API de Weixin (también conocido como WeChat).

Ciberseguridad

Como resultado, atacantes remotos y no autenticados podrían aprovechar esta laguna para inyectar y ejecutar código PHP arbitrario. Un requisito previo clave para una explotación exitosa cuando MetInfo se ejecuta en servidores que no son Windows es que el directorio «/cache/weixin/» debe existir de antemano. El directorio se crea al instalar y configurar el complemento oficial de WeChat.

Los parches para CVE-2026-29014 fueron liberado por MetInfo el 7 de abril de 2026. Desde entonces, la vulnerabilidad ha estado bajo explotación a partir del 25 de abril, con una «pequeña cantidad de exploits» implementados contra honeypots susceptibles ubicados en los EE. UU. y Singapur.

Aunque estos esfuerzos fueron inicialmente escasos y asociados con sondeos automatizados, la actividad experimentó un aumento el 1 de mayo de 2026, centrándose en las direcciones IP de China y Hong Kong, Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho. Se puede acceder en línea a hasta 2.000 instancias de MetInfo CMS, la mayoría de las cuales se encuentran en China.

CISA señala errores de Apple, Craft CMS y Laravel en KEV y solicita parches antes del 3 de abril de 2026 – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el viernes agregado cinco fallas de seguridad que afectan a Apple, Craft CMS y Laravel Livewire hasta sus vulnerabilidades explotadas conocidas (KEV) catálogo, instando a las agencias federales a parchearlos antes del 3 de abril de 2026.

Las vulnerabilidades que han sido objeto de explotación se enumeran a continuación:

  • CVE-2025-31277 (Puntuación CVSS: 8,8): una vulnerabilidad en Apple WebKit que podría provocar daños en la memoria al procesar contenido web creado con fines malintencionados. (Corregido en julio de 2025)
  • CVE-2025-43510 (Puntuación CVSS: 7,8): una vulnerabilidad de corrupción de memoria en el componente del kernel de Apple que podría permitir que una aplicación maliciosa provoque cambios inesperados en la memoria compartida entre procesos. (Corregido en diciembre de 2025)
  • CVE-2025-43520 (Puntuación CVSS: 8,8): una vulnerabilidad de corrupción de memoria en el componente del kernel de Apple que podría permitir que una aplicación maliciosa cause una terminación inesperada del sistema o escriba en la memoria del kernel. (Corregido en diciembre de 2025)
  • CVE-2025-32432 (Puntuación CVSS: 10.0): una vulnerabilidad de inyección de código en Craft CMS que podría permitir a un atacante remoto ejecutar código arbitrario. (Corregido en abril de 2025)
  • CVE-2025-54068 (Puntuación CVSS: 9,8): una vulnerabilidad de inyección de código en Laravel Livewire que podría permitir a atacantes no autenticados lograr la ejecución remota de comandos en escenarios específicos. (Corregido en julio de 2025)
Ciberseguridad

La incorporación de las tres vulnerabilidades de Apple al catálogo KEV se produce a raíz de informes de Google Threat Intelligence Group (GTIG), iVerify y Lookout sobre un kit de explotación de iOS con nombre en código DarkSword que aprovecha estas deficiencias, junto con tres errores, para implementar varias familias de malware como GHOSTBLADE, GHOSTKNIFE y GHOSTSABER para el robo de datos.

Se considera que CVE-2025-32432 ha sido explotado como día cero por actores de amenazas desconocidos desde febrero de 2025, según Orange Cyberdefense SensePost. Desde entonces, también se ha observado un conjunto de intrusiones rastreado como Mimo (también conocido como Hezb) que explota la vulnerabilidad para implementar un minero de criptomonedas y un proxy residencial.

Completando la lista está CVE-2025-54068, cuya explotación fue señalada recientemente por el equipo Ctrl-Alt-Intel Threat Research como parte de ataques organizados por el grupo de hackers patrocinado por el estado iraní, MuddyWater (también conocido como Boggy Serpens).

En un informe publicado a principios de esta semana, la Unidad 42 de Palo Alto Networks denunció los constantes ataques del adversario a infraestructuras diplomáticas y críticas, incluidas las energéticas, marítimas y financieras, en todo el Medio Oriente y otros objetivos estratégicos en todo el mundo.

«Si bien la ingeniería social sigue siendo su característica distintiva, el grupo también está aumentando sus capacidades tecnológicas», Unidad 42 dicho. «Su diverso conjunto de herramientas incluye implantes de malware mejorados con IA que incorporan técnicas antianálisis para una persistencia a largo plazo. Esta combinación de ingeniería social y herramientas de rápido desarrollo crea un perfil de amenaza potente».

«Para respaldar sus campañas de ingeniería social a gran escala, Boggy Serpens utiliza una plataforma de orquestación basada en web hecha a medida», dijo la Unidad 42. «Esta herramienta permite a los operadores automatizar la entrega masiva de correos electrónicos mientras mantienen un control granular sobre las identidades de los remitentes y las listas de objetivos».

Atribuido al Ministerio de Inteligencia y Seguridad de Irán (MOIS), el grupo se centra principalmente en el ciberespionaje, aunque también se le ha vinculado con operaciones disruptivas dirigidas al Instituto de Tecnología Technion de Israel mediante la adopción del personaje del ransomware DarkBit.

Ciberseguridad

Una de las características distintivas del oficio de MuddyWater ha sido el uso de cuentas secuestradas pertenecientes a entidades gubernamentales y corporativas oficiales en sus ataques de phishing, y el abuso de relaciones de confianza para evadir sistemas de bloqueo basados ​​en reputación y distribuir malware.

En una campaña sostenida dirigida a una empresa nacional de energía y marina no identificada en los Emiratos Árabes Unidos entre el 16 de agosto de 2025 y el 11 de febrero de 2026, se dice que el actor de amenazas llevó a cabo cuatro oleadas distintas de ataques, lo que llevó al despliegue de varias familias de malware, incluidos GhostBackDoor y Nuso (también conocido como HTTP_VIP). Algunas de las otras herramientas notables en el arsenal del actor de amenazas incluyen UDPGangster y LampoRAT (también conocido como CHAR).

«La actividad reciente de Boggy Serpens ejemplifica un perfil de amenaza en proceso de maduración, ya que el grupo integra sus metodologías establecidas con mecanismos refinados para la persistencia operativa», dijo la Unidad 42. «Al diversificar su proceso de desarrollo para incluir lenguajes de codificación modernos como Rust y flujos de trabajo asistidos por IA, el grupo crea vías paralelas que garantizan la redundancia necesaria para mantener un ritmo operativo alto».