EE.UU. lanza una iniciativa para centralizar la solución de vulnerabilidades en infraestructuras críticas – CYBERDEFENSA.MX

El Gobierno de EE.UU. ha anunciado el lanzamiento de Gold Eagle, un centro de intercambio de información para recibir y corregir vulnerabilidades con mayor rapidez y desarrollar una respuesta rápida y priorizada a estas fallas en sus sectores de infraestructuras críticas.

Desde el lado público la iniciativa tiene el apoyo de La Casa Blanca, el Departamento del Tesoro, el Departamento de Seguridad Nacional (DHS) a través de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y el Departamento de Guerra (DOW).

Este nuevo sistema coordinado busca reducir los esfuerzos de escaneo duplicados y proporcionar información priorizada y práctica sobre amenazas y soluciones a los responsables de la defensa en todo el gobierno federal y el sector privado.

A la orden

Gold Eagle ha sido establecido mediante una orden ejecutiva de Trump titulada ‘Promoción de la Innovación y la Seguridad en Inteligencia Artificial Avanzada’, firmada el 2 de junio. Esta exigía la creación de un centro de intercambio de información habilitado por IA que se materializa con esta iniciativa.

El programa ya ha comenzado a recopilar y priorizar las vulnerabilidades de ciberseguridad identificadas en todos los sectores e industrias.

«Codo con codo con los innovadores más brillantes de EE.UU., estamos allanando el camino hacia un futuro aún más prometedor y consolidando el dominio estadounidense en IA para las generaciones venideras. Juntos, seguiremos protegiendo el ingenio estadounidense y garantizando la seguridad de los sistemas críticos de nuestra nación», ha declarado el director nacional de Ciberseguridad, Sean Cairncross.

«Gold Eagle es la vanguardia de la ciberdefensa estadounidense. Estamos aprovechando la inteligencia artificial de última generación, junto con los mejores innovadores estadounidenses, para salvaguardar nuestra infraestructura crítica y proteger la patria», ha comentado Pete Hegseth, secretario de Guerra.

Este lanzamiento llega poco tiempo después de que la administración Trump haya levantado las restricciones sobre los últimos modelos de Anthropic debido a preocupaciones de ciberseguridad. Poco después se emitieron informes que apuntaban a que CISA estaba usando Mythos para auditar el software gubernamental para encontrar vulnerabilidades, como informa Security Week. 

El Gobierno de EE.UU. ha anunciado el lanzamiento de Gold Eagle, un centro de intercambio de información para recibir y corregir vulnerabilidades con mayor rapidez y desarrollar una respuesta rápida y priorizada a estas fallas en sus sectores de infraestructuras críticas.

El programa ha sido impulsado por la administración Trump (quien usará las facultades y recursos existentes del gobierno federal) en colaboración con socios de software de código abierto y compañías de infraestructuras críticas estadounidenses. 

Desde el lado público la iniciativa tiene el apoyo de La Casa Blanca, el Departamento del Tesoro, el Departamento de Seguridad Nacional (DHS) a través de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y el Departamento de Guerra (DOW).

Este nuevo sistema coordinado busca reducir los esfuerzos de escaneo duplicados y proporcionar información priorizada y práctica sobre amenazas y soluciones a los responsables de la defensa en todo el gobierno federal y el sector privado.

A la orden

Gold Eagle ha sido establecido mediante una orden ejecutiva de Trump titulada ‘Promoción de la Innovación y la Seguridad en Inteligencia Artificial Avanzada’, firmada el 2 de junio. Esta exigía la creación de un centro de intercambio de información habilitado por IA que se materializa con esta iniciativa.

El programa ya ha comenzado a recopilar y priorizar las vulnerabilidades de ciberseguridad identificadas en todos los sectores e industrias.

«Codo con codo con los innovadores más brillantes de EE.UU., estamos allanando el camino hacia un futuro aún más prometedor y consolidando el dominio estadounidense en IA para las generaciones venideras. Juntos, seguiremos protegiendo el ingenio estadounidense y garantizando la seguridad de los sistemas críticos de nuestra nación», ha declarado el director nacional de Ciberseguridad, Sean Cairncross.

«Gold Eagle es la vanguardia de la ciberdefensa estadounidense. Estamos aprovechando la inteligencia artificial de última generación, junto con los mejores innovadores estadounidenses, para salvaguardar nuestra infraestructura crítica y proteger la patria», ha comentado Pete Hegseth, secretario de Guerra.

Reino Unido prepara un ‘Escudo Cibernético’ con IA para blindar infraestructuras críticas y redes del país – CYBERDEFENSA.MX

Reino Unido ha presentado un ambicioso proyecto para reforzar la protección de sus infraestructuras esenciales mediante tecnologías capaces de detectar y responder a amenazas de forma automática y en cuestión de segundos.

El plan, impulsado por el Centro Nacional de Ciberseguridad (NCSC), pretende desarrollar una capacidad de defensa nacional basada en agentes de inteligencia artificial que permitan localizar vulnerabilidades antes de que sean aprovechadas por los ciberdelincuentes.

Una defensa preparada para responder a ataques a velocidad de máquina

El organismo británico considera que el uso creciente de la inteligencia artificial por parte de grupos criminales y actores estatales ha cambiado completamente el panorama de las amenazas digitales.

Hasta hace poco, localizar una vulnerabilidad en una red podía requerir días o incluso semanas de análisis. Sin embargo, la incorporación de sistemas de IA permite automatizar estas tareas y reducir ese tiempo a apenas unos minutos.

Desde el NCSC advierten de que este escenario puede dejar obsoletos muchos de los mecanismos tradicionales de defensa.

En palabras de la agencia, los atacantes ya son capaces de «moverse a velocidad de máquina y a una escala mucho mayor, reduciendo las oportunidades de detección y respuesta».

Asimismo, el organismo subraya que «desarrollar soluciones viables que escalen y ejecuten al ritmo que necesitamos en la era moderna es el mandato del Escudo Cibernético».

Agentes de IA que atacan y defienden al mismo tiempo

Uno de los aspectos más innovadores del proyecto consiste en utilizar dos tipos de agentes de inteligencia artificial trabajando de forma coordinada.

Por un lado estarán los denominados agentes «rojos», cuya misión será actuar como si fueran atacantes reales, explorando continuamente las redes gubernamentales y las infraestructuras críticas para descubrir posibles puntos débiles antes que los ciberdelincuentes.

Frente a ellos actuarán los agentes «azules», encargados de responder automáticamente, aplicar medidas de protección y fortalecer los sistemas prácticamente en tiempo real.

Todo este proceso estará supervisado por las propias organizaciones responsables de las infraestructuras protegidas, permitiendo mantener el control sobre las actuaciones realizadas por la inteligencia artificial.

Seis grandes funciones para proteger infraestructuras estratégicas

El NCSC ha explicado que el Escudo Cibernético se apoyará en seis capacidades principales, algunas de las cuales ya existen parcialmente y otras todavía requieren importantes avances tecnológicos.

Entre ellas destaca el escaneo automatizado de redes para identificar vulnerabilidades, una función que actualmente ya se emplea en determinados entornos. El siguiente paso será conseguir que la inteligencia artificial no solo detecte los fallos, sino que también sea capaz de corregirlos de forma completamente autónoma.

La propia agencia reconoce que alcanzar este nivel de automatización todavía plantea importantes retos técnicos y científicos, por lo que será necesario continuar investigando antes de poder desplegar todas las capacidades previstas.

Además, el organismo ha alertado recientemente sobre una creciente «oleada de parches» impulsada por la inteligencia artificial.

Este fenómeno hace referencia al incremento constante de nuevas vulnerabilidades detectadas, que aparecen a un ritmo muy superior al que muchas organizaciones pueden solucionarlas.

Colaboración entre Gobierno, empresas y universidades

El desarrollo del proyecto no recaerá únicamente sobre la administración británica. El Gobierno pretende implicar a empresas especializadas en inteligencia artificial, compañías dedicadas a la ciberseguridad, universidades y centros de investigación para acelerar la evolución del sistema.

Las primeras pruebas se llevarán a cabo junto a responsables de redes gubernamentales y operadores de infraestructuras críticas, con el objetivo de validar la tecnología antes de extenderla a soluciones que puedan implantarse a gran escala.

El modelo de implantación seguirá una estrategia progresiva basada en «probar, iterar y escalar», sin que por el momento se haya fijado un calendario definitivo para su despliegue.

Durante la presentación del proyecto, la directora del GCHQ, Anne Keast-Butler, ya adelantó que el Reino Unido pretende integrar la inteligencia artificial agente dentro de la defensa cibernética «a velocidad de máquina», al tiempo que advirtió de que el margen para mantener la ventaja frente a los adversarios digitales es cada vez menor.

Ubiquiti corrige fallas críticas de UniFi en Connect, Talk, Access, Protect y OS – CYBERDEFENSA.MX

Ubiquiti tiene actualizaciones enviadas para abordar múltiples fallas de seguridad críticas que afectan a UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect y UniFi OS que podrían resultar en una escalada de privilegios y la ejecución de comandos arbitrarios.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-50746 (Puntuación CVSS: 10,0): una vulnerabilidad de control de acceso inadecuado en la aplicación UniFi Connect que un atacante con acceso a la red podría aprovechar para ejecutar una inyección de comando en el dispositivo host. (Afecta a las versiones 3.4.16 y anteriores; solucionado en la versión 3.4.20)
  • CVE-2026-50747 (Puntuación CVSS: 9,9): una serie de vulnerabilidades de inyección SQL autenticadas en la aplicación UniFi Talk que un atacante con acceso a la red podría aprovechar para escalar privilegios en el dispositivo host. (Afecta a las versiones 5.1.2 y anteriores; solucionado en la versión 5.2.2)
  • CVE-2026-50748 (Puntuación CVSS: 9,9): una vulnerabilidad de validación de entrada incorrecta en la aplicación UniFi Access que un atacante con acceso a la red podría aprovechar para ejecutar una inyección de comando en el dispositivo host. (Afecta a las versiones 4.2.28 y anteriores; solucionado en la versión 4.2.29)
  • CVE-2026-54400 (Puntuación CVSS: 9,1): una vulnerabilidad de control de acceso inadecuado en la aplicación UniFi Access que un atacante con acceso a la red podría aprovechar para escalar privilegios en el dispositivo host. (Afecta a las versiones 4.2.28 y anteriores; solucionado en la versión 4.2.29)
  • CVE-2026-55115 (Puntuación CVSS: 9,9): una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en la aplicación UniFi Protect que un atacante con acceso a la red y privilegios bajos podría aprovechar para escalar privilegios en el dispositivo host. (Afecta a 7.1.77 y anteriores; solucionado en la versión 7.1.83)
  • CVE-2026-54402 (Puntuación CVSS: 9,9): una vulnerabilidad de validación de entrada incorrecta en el sistema operativo UniFi que un atacante con acceso a la red podría aprovechar para ejecutar una inyección de comando en el dispositivo host. (Afecta a las versiones 5.1.15 y anteriores; solucionado en la versión 5.1.19)
  • CVE-2026-55116 (Puntuación CVSS: 9,0): una vulnerabilidad de control de acceso inadecuado en el sistema operativo UniFi que un atacante con acceso a la red podría aprovechar para realizar cambios no autorizados en ciertos dispositivos. (Afecta a las versiones 5.1.15 y anteriores; solucionado en la versión 5.1.19)
Ciberseguridad

Si bien no hay evidencia de que las fallas hayan sido explotadas en la naturaleza, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) señaló que un conjunto de tres vulnerabilidades en el sistema operativo UniFi (CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910) habían sido utilizadas como arma en ataques del mundo real el mes pasado.

También se ha observado que actores de amenazas patrocinados por el estado ruso reclutan enrutadores Ubiquiti Edge OS comprometidos en una botnet diseñada para representar tráfico malicioso. La botnet, denominada MooBot, fue derribada en una operación policial en febrero de 2024.

BeyondTrust corrige fallas críticas de omisión de autenticación en soporte remoto y PRA – CYBERDEFENSA.MX

BeyondTrust ha lanzado actualizaciones para abordar dos fallas de seguridad críticas que afectan los productos de soporte remoto (RS) y acceso remoto privilegiado (PRA) que, si se explotan con éxito, podrían permitir que atacantes no autenticados tomen el control de dispositivos susceptibles.

El vulnerabilidades se enumeran a continuación –

  • CVE-2026-40138 (Puntuación CVSS: 9,2): existe una vulnerabilidad de autenticación previa en el subsistema de autenticación de BeyondTrust Remote Support y Privileged Remote Access que surge de una validación inadecuada de los datos de autenticación que podría permitir a un atacante ubicado en la red eludir los controles de acceso y obtener acceso no autorizado al dispositivo, incluidas cuentas con privilegios elevados.
  • CVE-2026-40139 (Puntuación CVSS: 9,2): existe una vulnerabilidad de autenticación previa en el subsistema de autenticación de BeyondTrust Remote Support derivada del procesamiento inadecuado de solicitudes de autenticación que podría permitir a un atacante remoto no autenticado eludir los controles de acceso y obtener acceso no autorizado al dispositivo, incluidas cuentas con privilegios elevados.
  • CVE-2026-40140 (Puntuación CVSS: 8,7): una vulnerabilidad de autenticación previa en el subsistema de comunicación de red derivada de una validación insuficiente de la entrada proporcionada por el cliente que podría permitir que un atacante remoto no autenticado desencadene una condición de denegación de servicio, afectando la disponibilidad del dispositivo.
  • CVE-2026-40141 (Puntuación CVSS: 8,5): existe una vulnerabilidad en un componente de aplicación web de BeyondTrust Remote Support y Privileged Remote Access que surge de una validación insuficiente de la entrada proporcionada por el usuario que podría permitir que un atacante autenticado con privilegios limitados acceda a recursos o datos no deseados más allá de su alcance de autorización.

Vale la pena señalar que la explotación exitosa de CVE-2026-40138 y CVE-2026-40139 depende de que se habilite una configuración de autenticación específica. En el caso de CVE-2026-40141, la explotación, en caso de que ocurra, está restringida a cuentas con permisos específicos.

Ciberseguridad

BeyondTrust dijo que todo lo identificado internamente como parte de evaluaciones de seguridad en curso, con asistencia utilizando modelos de inteligencia artificial (IA) disponibles públicamente como Anthropic Claude Opus 4.8 y sus propias herramientas de investigación patentadas.

«Las vulnerabilidades más graves pueden permitir que un atacante remoto no autenticado evite los controles de acceso y obtenga acceso no autorizado al dispositivo bajo configuraciones específicas», dijo. «Vulnerabilidades adicionales pueden permitir la interrupción del servicio, el acceso no deseado a los datos y, en distintas configuraciones, el acceso elevado por parte de un usuario autenticado que puede afectar la integridad del sistema».

Los problemas se han abordado en las siguientes versiones:

  • Soporte remoto RS 25.3.2 o inferior (Fijo en RS 25.3.3 y superior)
  • Acceso remoto privilegiado PRA 25.3.2 o inferior (corregido en PRA 25.3.3 y superior)

BeyondTrust no menciona las vulnerabilidades que se están explotando en la naturaleza. Sin embargo, las fallas de seguridad en los productos RS y PRA (CVE-2024-12356 y CVE-2026-1731) han sido objeto de explotación repetida en el pasado para implementar shells web y puertas traseras, lo que hace esencial que los usuarios actúen rápidamente para aplicar las correcciones.

El DHS presentará un consejo sustituto para la ciberseguridad de infraestructuras críticas

El Departamento de Seguridad Nacional está recuperando un esfuerzo clave para compartir información de ciberseguridad con infraestructura crítica, más de un año después de que la administración Trump cerró un centro neurálgico existente entre el gobierno y el sector privado.

La Alianza de Consejos Nacionales para la Resiliencia Operacional Nacional – El programa de Infraestructura Crítica, informado por primera vez por CyberScoop en enero, está destinado a reemplazar la función del Consejo Asesor de Asociación de Infraestructura Crítica.

CIPAC era un organismo asesor federal que permitía a agencias como el FBI, la Agencia de Seguridad de Infraestructura y Ciberseguridad y la comunidad de inteligencia interactuar con propietarios y operadores clave de agua, energía, Internet y telecomunicaciones para coordinarse en ataques cibernéticos y vulnerabilidades digitales.

ANCHOR cumplirá un papel similar.

«ANCHOR-CI proporcionará foros a través de los cuales la ciberseguridad, la aplicación de la ley, la inteligencia, la seguridad nacional y otros representantes gubernamentales a nivel federal, estatal, local, tribal y territorial pueden involucrar a representantes de entidades del sector privado y propietarios y operadores de infraestructura crítica para revisar el entorno de amenazas actual, discutir vulnerabilidades potenciales y formular recomendaciones para asegurar una infraestructura crítica y un ciberespacio más resilientes», escribió el DHS en un registro federal. aviso Está previsto que se publique el 1 de julio.

ANCHOR-CI será administrado por CISA, que nombrará miembros para el consejo entre la industria, asociaciones comerciales, gobiernos estatales y locales y otras fuentes.

El organismo constará de cuatro tipos de consejos diferentes: uno centrado en sectores de infraestructura crítica designados a nivel federal, consejos intersectoriales para hacer frente a amenazas emergentes como ataques cibernéticos o vulnerabilidades de día cero, consejos de la industria de infraestructura crítica y consejos de coordinación regional.

Como informó CyberScoop, una diferencia clave entre CIPAC y ANCHOR-CI será la forma en que las reuniones clave estarán exentas de las leyes de transparencia pública.

“En reconocimiento de la naturaleza delicada del tema involucrado con respecto a la evaluación y mitigación de los riesgos operativos y de seguridad a través de la coordinación de todo el gobierno y la sólida asociación con el sector privado que se requiere para garantizar la seguridad y la resiliencia de la infraestructura crítica, el Secretario por la presente exime a ANCHOR-CI de la Ley del Comité Asesor Federal”, afirma el aviso.

La disolución del CIPAC bajo la entonces Secretaria de Seguridad Nacional, Kristi Noem, fue parte de un desmantelamiento más amplio de los órganos asesores del DHS creados bajo regímenes presidenciales anteriores. Los propietarios y operadores de infraestructuras críticas se sintieron sorprendidos por la medida y muchos se encontraron sin acceso al tipo de inteligencia de amenazas y soporte de ciberseguridad habilitados por el gobierno federal que se habían convertido en un elemento básico de la ciberdefensa de Estados Unidos durante la última década.

Una fuente le dijo a CyberScoop que el nuevo Secretario Markwayne Mullin simpatizaba con las preocupaciones de los propietarios y operadores de infraestructura crítica de que se sentían abandonados por el DHS bajo el liderazgo de Noem, y estaba decidido a hacer esfuerzos para reparar esa relación.

La restauración de los servicios de intercambio de información bajo ANCHOR-AI es una parte de ese esfuerzo.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

F5 parchea dos fallas críticas de código abierto de NGINX que permiten la ejecución remota de código – CYBERDEFENSA.MX

F5 ha publicado actualizaciones de seguridad para abordar dos fallas de seguridad críticas en NGINX Open Source que podrían explotarse para lograr la ejecución de código en los sistemas afectados.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-42530 (Puntuación CVSS v4: 9.2): una vulnerabilidad de uso después de la liberación en el módulo ngx_http_v3_module que podría ser activada por un atacante remoto no autenticado cuando NGINX Open Source está configurado para usar el módulo HTTP/3 QUIC para reabrir una secuencia de codificador QPACK mediante una sesión HTTP/3 especialmente diseñada y ejecutar código en sistemas con la aleatorización del diseño del espacio de direcciones (ASLR) deshabilitada o cuando el atacante puede omitir ASLR.
  • CVE-2026-42055 (Puntuación CVSS v4: 9.2): una vulnerabilidad de desbordamiento de búfer basada en montón en los módulos ngx_http_proxy_v2_module y ngx_http_grpc_module que podría ser activada por un atacante remoto no autenticado cuando las directivas proxy_http_version to 2 o grpc_pass se usan para representar el tráfico HTTP/2, la directiva ignore_invalid_headers está desactivada y la El tamaño de la directiva large_client_header_buffers es superior a 2 MB y ejecuta código en sistemas con la aleatorización del diseño del espacio de direcciones (ASLR) deshabilitada o cuando el atacante puede eludir ASLR.
Ciberseguridad

Ambas deficiencias se han solucionado en las siguientes versiones:

  • CVE-2026-42530


    • Código abierto NGINX 1.31.0 – 1.31.1 (corregido en 1.31.2)
    • NGINX Gateway Fabric 2.0.0 – 2.6.3 (corregido en 2.6.4)
    • Estructura de puerta de enlace NGINX 1.3.0 – 1.6.2
    • Administrador de instancias NGINX 2.17.0 – 2.22.0
    • Controlador de ingreso NGINX 5.0.0 – 5.5.0
    • Controlador de ingreso NGINX 4.0.0 – 4.0.1
    • Controlador de ingreso NGINX 3.5.0 – 3.7.2
  • CVE-2026-42055


    • NGINX Plus 37.0.0 – 37.0.1 (Fijo en 37.0.2.1)
    • NGINX Plus R33 – R36 (Fijo en R36 P6)
    • Código abierto NGINX 1.31.1 (corregido en 1.31.2)
    • Código abierto NGINX 1.30.0 – 1.30.2 (corregido en 1.30.3)
    • Administrador de instancias NGINX 2.17.0 – 2.22.0
    • F5 WAF para NGINX 5.9.0 – 5.13.1
    • Aplicación NGINX Protege WAF 5.2.0 – 5.8.0
    • Aplicación NGINX Protege WAF 4.10.0 – 4.16.0
    • F5 DoS para NGINX 4.9.0
    • Aplicación NGINX Protege DoS 4.3.0 – 4.7.0
    • NGINX Gateway Fabric 2.0.0 – 2.6.3 (corregido en 2.6.4)
    • Estructura de puerta de enlace NGINX 1.3.0 – 1.6.2
    • Controlador de ingreso NGINX 5.0.0 – 5.5.0
    • Controlador de ingreso NGINX 4.0.0 – 4.0.1
    • Controlador de ingreso NGINX 3.5.0 – 3.7.2

Como mitigaciones, F5 ha descrito las siguientes acciones:

  • CVE-2026-42530: deshabilitar HTTP/3
  • CVE-2026-42055: elimine la directiva ignore_invalid_headers off de la configuración o reduzca el tamaño de la directiva large_client_header_buffers por debajo de 2 MB

Aunque F5 no menciona las vulnerabilidades que se están explotando en la naturaleza, los malos actores han explotado repetidamente las fallas de seguridad en los productos de F5.

Tan recientemente como el mes pasado, otro defecto de seguridad crítico en NGINX Plus y NGINX Open Source (CVE-2026-42945, puntuación CVSS: 9.2), también llamado NGINX Rift, fue explotado activamente pocos días después de la divulgación pública.

Los atacantes atacaron un par de vulnerabilidades críticas de Fortinet que el proveedor reveló en abril

Según los investigadores, los atacantes están explotando activamente un par de vulnerabilidades críticas de Fortinet en FortiSandbox, un producto de seguridad que los clientes utilizan para identificar y defenderse contra amenazas emergentes en su red.

Fortinet reveló y solucionó las vulnerabilidades. CVE-2026-39808 y CVE-2026-39813 – en abril, pero no ha confirmado la explotación. La empresa no respondió a una solicitud de comentarios.

VulnCheck dijo que observó por primera vez la explotación de CVE-2026-39808, una vulnerabilidad de inyección de comandos del sistema operativo, el 9 de junio. Los investigadores de la firma de inteligencia de amenazas Defused confirmaron la explotación del mismo defecto el 11 de junio y observaron CVE-2026-39813, una vulnerabilidad de recorrido de ruta, el 15 de junio.

Simo Kohonen, fundador y director ejecutivo de Defused, dijo que la empresa observó 49 eventos de explotación de 11 IP distintas contra el par de defectos durante un período de seis días. Los atacantes también están intentando explotar una tercera vulnerabilidad de FortiSandox, CVE-2026-25089que Fortinet reveló y parchó el 9 de junio, añadió.

Los investigadores no han determinado cuántos clientes de Fortinet se ven afectados directamente, pero hasta ahora la actividad posterior a la explotación, que incluye verificación y reconocimiento, generalmente precede a una ola más intensa de ataques, dijo Kohonen.

Defused rastreó la actividad maliciosa hasta 13 fuentes originarias de nueve países, incluidos China, Corea del Sur, Taiwán, India, Singapur, Alemania, Países Bajos, Canadá y Bulgaria.

«La difusión y las pruebas de concepto de acciones apuntan a múltiples operadores independientes en infraestructura de productos básicos, no a una sola campaña», dijo Kohonen a CyberScoop.

Los investigadores dijeron que no han observado evidencia de que los atacantes estén encadenando las vulnerabilidades, pero los exploits funcionan entre sí al eludir la autenticación, escalar privilegios y permitir a los atacantes ejecutar comandos arbitrarios.

Los exploits, que varias empresas de investigación han observado en honeypots, marcan las primeras etapas de otra posible ola de ataques dirigidos a clientes de Fortinet.

La Agencia de Seguridad de Infraestructura y Ciberseguridad ha señalado 26 vulnerabilidades de Fortinet en su catálogo de vulnerabilidades explotadas conocidas desde 2021. Hasta el miércoles, la agencia no ha añadido ninguno de los nuevos defectos de Fortinet a su catálogo.

Los investigadores advierten que las vulnerabilidades afectan a un dispositivo importante en la arquitectura de seguridad empresarial.

«Los dispositivos Sandbox suelen ser sistemas confiables que se utilizan para analizar contenido sospechoso y admitir flujos de trabajo de detección más amplios, lo que significa que un compromiso podría proporcionar a los atacantes un acceso elevado dentro de un entorno sensible a la seguridad», dijo Chris Doyle, jefe de seguridad y cumplimiento de JupiterOne, en un correo electrónico.

Kohonen agregó: «FortiSandbox es de gran valor porque ingiere y se conecta a otros dispositivos Fortinet».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Ivanti, Fortinet y SAP lanzan parches para múltiples vulnerabilidades críticas – CYBERDEFENSA.MX

Fortinet, Ivanti y SAP han lanzado actualizaciones de seguridad para abordar múltiples vulnerabilidades de seguridad críticas que podrían resultar en la ejecución de código arbitrario y la divulgación de información.

La falla de seguridad parcheada por Fortinet se relaciona con una vulnerabilidad de inyección de comandos en FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI. Se rastrea como CVE-2026-25089 (Puntuación CVSS: 9,1).

«Una neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo [CWE-78] en FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI pueden permitir que un atacante no autenticado ejecute comandos no autorizados a través de solicitudes HTTP específicamente diseñadas», Fortinet dicho.

El problema afecta a los siguientes productos y versiones:

  • FortiSandbox 5.0.0 a 5.0.5 (Actualice a 5.0.6 o superior)
  • FortiSandbox 4.4.0 a 4.4.8 (Actualice a 4.4.9 o superior)
  • FortiSandbox Cloud 5.0.4 a 5.0.5 (Actualice a 5.0.6 o superior)
  • FortiSandbox PaaS 5.0.4 a 5.0.5 (actualización a 5.0.6 o superior)
Ciberseguridad

El martes, Ivanti también publicado correcciones para dos fallas de seguridad críticas que afectan a Ivanti Sentry (anteriormente MobileIron Sentry):

  • CVE-2026-10520 (Puntuación CVSS: 10.0): una vulnerabilidad de inyección de comandos del sistema operativo anterior a las versiones R10.5.2, R10.6.2 y R10.7.1 que permite a un usuario remoto no autenticado lograr la ejecución remota de código a nivel raíz.
  • CVE-2026-10523 (Puntuación CVSS: 9,9): una vulnerabilidad de omisión de autenticación anterior a las versiones R10.5.2, R10.6.2 y R10.7.1 que permite a un atacante remoto no autenticado crear cuentas administrativas arbitrarias y obtener acceso administrativo completo.

watchTowr Labs, que publicó detalles adicionales de CVE-2026-10520, dijo que un atacante podría explotar la vulnerabilidad emitiendo una solicitud HTTP especialmente diseñada al punto final «/mics/api/v2/sentry/mics-config/handleMessage», que luego se interpreta como un comando de configuración MICS y se ejecuta mediante un componente backend llamado «handleExecute()».

El parche enviado por Ivanti incorpora controles adicionales que bloquean el acceso al punto final vulnerable, lo que provoca que las solicitudes no autenticadas sean redirigidas a la página de inicio de sesión.

«Ivanti no sólo eliminó el control del atacante sobre la ruta de ejecución vulnerable», dijo el investigador de seguridad Sonny Macdonald. dicho. «También agregaron una capa de protección delante para hacer que llegar al punto final sea significativamente más difícil. En otras palabras: agregaron autenticación».

Completando la lista de actualizaciones está SAP, que correcciones expulsadas para cuatro vulnerabilidades críticas en NetWeaver AS ABAP y ABAP Platform, así como en SAP Commerce Cloud y SAP Data Hub:

  • CVE-2026-44748 (Puntuación CVSS: 9,9) – Vulnerabilidad de ajuste de firma XML en la autenticación SAML en SAP NetWeaver AS ABAP y plataforma ABAP
  • CVE-2026-27671 (Puntuación CVSS: 9,8) – Vulnerabilidad de corrupción de memoria en el servidor de aplicaciones ABAP de SAP NetWeaver y la plataforma ABAP
  • CVE-2026-22732 (Puntuación CVSS: 9,1) – Posible vulnerabilidad de seguridad de Spring dentro de SAP Commerce Cloud y SAP Data Hub
  • CVE-2026-40128 (Puntuación CVSS: 9.0) – Vulnerabilidad de cruce de directorios en SAP NetWeaver Application Server Java (contenedor web)
Ciberseguridad

«La aplicación permite a un atacante autenticado con privilegios normales obtener un mensaje firmado válido y enviar documentos XML firmados modificados con información de identidad manipulada al verificador», dijo la empresa de seguridad SAP Onapsis. dicho.

«Debido a una verificación inadecuada de la firma XML, se acepta la información de identidad manipulada, lo que conduce a un acceso no autorizado a datos confidenciales del usuario y a una posible interrupción del uso normal del sistema».

En cuanto a CVE-2026-27671, el defecto permite que un atacante no autenticado envíe una solicitud RFC diseñada que explota cómo el kernel de SAP valida el protocolo RFC para lograr corrupción de memoria.

No hay evidencia de que alguno de los defectos antes mencionados haya sido explotado en la naturaleza. Sin embargo, siempre es una práctica segura actualizar a la última versión para una protección óptima.

Microsoft soluciona 137 vulnerabilidades en el parche del martes de mayo, incluidas 13 clasificadas como críticas

Microsoft abordó otro lote de vulnerabilidades de tres dígitos que afecta a sus diversos productos empresariales, componentes y sistemas subyacentes. Sin embargo, a pesar del elevado número de defectos, el proveedor no informó de ningún día cero explotado activamente en el informe de este mes. Actualización del martes de parches.

A trece de las 137 vulnerabilidades que Microsoft reveló se les asignaron calificaciones CVSS críticas, incluido un par de vulnerabilidades que afectan a Azure: CVE-2026-33109 y CVE-2026-42823 – y CVE-2026-42898 en Microsoft Dynamics 365 con puntuaciones CVSS de 9,9.

La empresa designó 13 vulnerabilidades como más probables de ser explotadas y 113 defectos como menos probables o poco probables de ser explotadas.

El gran volumen de vulnerabilidades refleja una tendencia creciente que los investigadores han estado anticipando a medida que se implementan modelos de inteligencia artificial para encontrar defectos en el código previamente descubiertos.

Si bien no todos estos errores fueron encontrados por la IA, es probable que tuvieran un componente relacionado con la IA, incluso si solo fue la IA quien escribió el envío”, escribió Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro, en un publicación de blog Martes.

Childs estaba especialmente intrigado por CVE-2026-41096que describió como un «error de aspecto desagradable» en el DNS de Microsoft Windows que permite a atacantes no autorizados ejecutar código de forma remota.

«No se necesita autenticación ni interacción del usuario, y dado que el cliente DNS se ejecuta prácticamente en todas las máquinas con Windows, la superficie de ataque es enorme. Un atacante con capacidad para influir en las respuestas de DNS podría lograr la ejecución remota de código no autenticado en toda su empresa», añadió.

Los niños también describen CVE-2026-41089un defecto de Windows Netlogon que permite a atacantes remotos no autenticados ejecutar código, como el «error de mayor impacto que requiere parches inmediatos», y agrega que un «controlador de dominio comprometido es un dominio comprometido».

Jack Bicer, director de investigación de vulnerabilidades de Action1, mencionó CVE-2026-42898, la vulnerabilidad crítica que afecta a Microsoft Dynamics 365.

«Sin necesidad de interacción del usuario y con el potencial de impactar los sistemas más allá del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con sólo acceso básico podría convertir un servidor de aplicaciones empresariales en una plataforma de ejecución remota», dijo en una publicación de blog.

«El compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, información financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotación exitosa podría conducir a un compromiso organizacional más amplio y a una interrupción operativa», agregó Bicer.

La lista completa de vulnerabilidades abordadas este mes está disponible en Centro de respuesta de seguridad de Microsoft.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El martes de parches de abril corrige fallas críticas en SAP, Adobe, Microsoft, Fortinet y más – CYBERDEFENSA.MX

Una serie de vulnerabilidades críticas que afectan a los productos de Adobe, Fortinet, Microsoft y SAP han ocupado un lugar central en los lanzamientos del martes de parches de abril.

Encabezando la lista se encuentra una vulnerabilidad de inyección SQL que afecta a SAP Business Planning and Consolidation y SAP Business Warehouse (CVE-2026-27681puntuación CVSS: 9,9) que podría dar lugar a la ejecución de comandos arbitrarios de la base de datos.

«El programa ABAP vulnerable permite a un usuario con pocos privilegios cargar un archivo con sentencias SQL arbitrarias que luego se ejecutarán», Onapsis dicho en un aviso.

En un posible escenario de ataque, un mal actor podría abusar de la funcionalidad relacionada con la carga afectada para ejecutar SQL malicioso contra almacenes de datos BW/BPC, extraer datos confidenciales y eliminar o corromper el contenido de la base de datos.

«Las cifras de planificación manipuladas, los informes rotos o los datos de consolidación eliminados pueden socavar los procesos cerrados, los informes ejecutivos y la planificación operativa», Pathlock dicho. «En las manos equivocadas, este problema también crea un camino creíble hacia el robo sigiloso de datos y la interrupción abierta del negocio».

Otra vulnerabilidad de seguridad que merece una mención es la ejecución remota de código de gravedad crítica en Adobe Acrobat Reader (CVE-2026-34621, puntuación CVSS: 8,6) que ha sido objeto de explotación activa en la naturaleza.

Ciberseguridad

Dicho esto, hay muchas incógnitas en este momento. No está claro cuántas personas se han visto afectadas por la campaña de piratería. Tampoco hay información sobre quién está detrás de la actividad, quién está siendo atacado y cuáles podrían ser sus motivos.

También parcheado por Adobe son cinco fallas críticas en las versiones 2025 y 2023 de ColdFusion que, si se explota con éxito, podría provocar la ejecución de código arbitrario, denegación de servicio de la aplicación, lectura arbitraria del sistema de archivos y omisión de funciones de seguridad.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-34619 (Puntuación CVSS: 7,7): una vulnerabilidad de recorrido de ruta que conduce a la omisión de una característica de seguridad
  • CVE-2026-27304 (Puntuación CVSS: 9,3): una vulnerabilidad de validación de entrada incorrecta que conduce a la ejecución de código arbitrario
  • CVE-2026-27305 (Puntuación CVSS: 8,6): una vulnerabilidad de recorrido de ruta que conduce a una lectura arbitraria del sistema de archivos
  • CVE-2026-27282 (Puntuación CVSS: 7,5) – Una vulnerabilidad de validación de entrada incorrecta que conduce a la omisión de la función de seguridad
  • CVE-2026-27306 (Puntuación CVSS: 8,4): una vulnerabilidad de validación de entrada incorrecta que conduce a la ejecución de código arbitrario

También se han publicado correcciones para dos vulnerabilidades críticas de FortiSandbox que podrían provocar la omisión de autenticación y la ejecución de código:

  • CVE-2026-39813 (Puntuación CVSS: 9.1): una vulnerabilidad de recorrido de ruta en la API JRPC de FortiSandbox que podría permitir que un atacante no autenticado omita la autenticación a través de solicitudes HTTP especialmente diseñadas. (Corregido en las versiones 4.4.9 y 5.0.6)
  • CVE-2026-39808 (Puntuación CVSS: 9.1): una vulnerabilidad de inyección de comandos del sistema operativo en FortiSandbox que podría permitir que un atacante no autenticado ejecute código o comandos no autorizados a través de solicitudes HTTP diseñadas. (Corregido en la versión 4.4.9)

El desarrollo se produce cuando Microsoft abordó la asombrosa cantidad de 169 defectos de seguridad, incluida una vulnerabilidad de suplantación de identidad que afecta a Microsoft SharePoint Server (CVE-2026-32201, puntuación CVSS: 6,5) que podría permitir a un atacante ver información confidencial. La compañía dijo que está siendo explotado activamente, aunque no hay información sobre la explotación salvaje asociada con el error.

Ciberseguridad

«Los servicios de SharePoint, especialmente aquellos utilizados como almacenes de documentos internos, pueden ser un tesoro para los actores de amenazas que buscan robar datos, especialmente datos que pueden aprovecharse para forzar pagos de rescate utilizando técnicas de doble extorsión, amenazando con revelar los datos robados si no se realiza el pago», dijo Kev Breen, director senior de investigación de amenazas de Immersive.

«Una preocupación secundaria es que los actores de amenazas con acceso a los servicios de SharePoint podrían desplegar documentos armados o reemplazar documentos legítimos con versiones infectadas que les permitirían propagarse a otros hosts o víctimas que se mueven lateralmente por toda la organización».

Parches de software de otros proveedores

Además de Microsoft, otros proveedores también han publicado actualizaciones de seguridad durante las últimas semanas para rectificar varias vulnerabilidades, entre ellas: