La orden de Trump establece la fecha límite de 2030 para la migración criptográfica poscuántica federal – CYBERDEFENSA.MX

El presidente Trump firmó un orden ejecutiva el 22 de junio establecer plazos estrictos para que las agencias federales trasladen activos de alto valor y sistemas de alto impacto a la criptografía poscuántica.

El establecimiento clave debe mudarse antes del 31 de diciembre de 2030; firmas digitales antes del 31 de diciembre de 2031. La EO 14409 deja a los sistemas de seguridad nacionales en un camino separado.

Los plazos son importantes debido a una amenaza que hoy en día no necesita una computadora cuántica que funcione. Los adversarios pueden recopilar datos estadounidenses cifrados ahora y descifrarlos más tarde; una vez que exista una máquina cuántica a gran escala, el riesgo se conoce como «cosechar ahora, descifrar después».

La orden describe ese riesgo directamente y adelanta el cronograma de PQC del gobierno de cuatro a cinco años. El objetivo anterior para todo el gobierno, establecido en el Memorando de Seguridad Nacional 10 de 2022, se extendía hasta 2035.

Los dos plazos se alinean con los estándares NIST finalizado en agosto de 2024. El establecimiento de claves utiliza FIPS 203, el algoritmo ML-KEM anteriormente llamado CRYSTALS-Kyber.

Ciberseguridad

Las firmas digitales utilizan FIPS 204 y 205, ML-DSA y SLH-DSA. Las normas están listas desde hace casi dos años. El orden es lo que los convierte en un cronograma con consecuencias.

Qué tienen que hacer las agencias y cuándo

El reloj a corto plazo empieza a acelerarse. En un plazo de 30 días, cada jefe de agencia nombra un líder de migración de PQC que reporta al CIO de la agencia y es propietario del inventario criptográfico y del plan de migración.

En un plazo de 90 días, la OMB emite una guía que exige a las agencias que revisen sus inventarios de activos de alto valor y sistemas de alto impacto, planifiquen la migración y presenten ese plan.

El NIST ejecuta una migración piloto en un subconjunto de sus propios sistemas, que finalizará el 31 de diciembre de 2027.

La orden llega más allá de las redes federales. El Consejo Regulador de Adquisiciones Federales tiene 180 días para proponer una regla que otorgue a los «contratistas cubiertos» hasta el 31 de diciembre de 2030 para cumplir con los FIPS del NIST, incluidos los algoritmos PQC.

Una segunda regla propuesta, prevista para dentro de 270 días, incluiría las fallas criptográficas en los programas de divulgación de vulnerabilidades de los contratistas, incluidas pruebas de cifrado faltante y de algoritmos que no son FIPS. A las agencias de gestión de riesgos del sector y a CISA se les pide que ayuden a los operadores de infraestructura crítica a elaborar sus propios planes de migración, aunque esa parte es asistencia, no un mandato.

Luego está el ángulo del inventario. En un plazo de 270 días, CISA y NIST publicarán los elementos mínimos para una lista de materiales criptográficos, una lista legible por máquina de los activos criptográficos en una pieza de hardware o software.

Ciberseguridad

Ésa es la base de la criptoagilidad: no se pueden intercambiar algoritmos débiles en una fecha límite si no se sabe dónde están.

La lectura practica

Para los equipos federales y los proveedores que les venden, el trabajo es el inventario y comienza ahora. Encuentre todos los lugares donde se produce el intercambio de claves y las firmas, marque lo que no es NIST PQC y secuencia el intercambio con las fechas 2030 y 2031.

Los contratistas deben esperar la cláusula FAR y una línea de cumplimiento para 2030 una vez que entre en vigencia la regla. Los estándares existen. Los plazos ya existen. La tarea de control para casi todos es saber qué criptografía se está ejecutando y dónde.

Una orden complementaria firmada el mismo día, «Marcando el comienzo de la próxima frontera de la innovación cuántica» empuja el otro lado de la ecuación: construir las computadoras cuánticas que hacen que la migración sea urgente en primer lugar.

Los dientes todavía se están escribiendo. La guía de 90 días de la OMB y las reglas FAR decidirán si 2030 y 2031 se convierten en una verdadera presión de adquisiciones o simplemente en otro objetivo federal de migración que se desvanece una vez que comienza el trabajo duro.

CISA agrega 8 fallas explotadas a KEV y establece plazos federales de abril a mayo de 2026 – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes agregado ocho nuevas vulnerabilidades en sus vulnerabilidades explotadas conocidas (KEV), que incluye tres fallas que afectan a Cisco Catalyst SD-WAN Manager, citando evidencia de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2023-27351 (Puntuación CVSS: 8,2): una vulnerabilidad de autenticación incorrecta en PaperCut NG/MF que podría permitir a un atacante eludir la autenticación en las instalaciones afectadas a través de la clase SecurityRequestFilter.
  • CVE-2024-27199 (Puntuación CVSS: 7,3): una vulnerabilidad de recorrido de ruta relativa en JetBrains TeamCity que podría permitir a un atacante realizar acciones de administración limitadas.
  • CVE-2025-2749 (Puntuación CVSS: 7,2): una vulnerabilidad de recorrido de ruta en Kentico Xperience que podría permitir que el servidor Staging Sync de un usuario autenticado cargue datos arbitrarios en ubicaciones relativas de ruta.
  • Ciberseguridad
  • CVE-2025-32975 (Puntuación CVSS: 10,0): una vulnerabilidad de autenticación incorrecta en el dispositivo de administración de sistemas (SMA) Quest KACE que podría permitir a un atacante hacerse pasar por usuarios legítimos sin credenciales válidas.
  • CVE-2025-48700 (Puntuación CVSS: 6.1): una vulnerabilidad de secuencias de comandos entre sitios en Synacor Zimbra Collaboration Suite (ZCS) que podría permitir a un atacante ejecutar JavaScript arbitrario dentro de la sesión del usuario, lo que resultaría en un acceso no autorizado a información confidencial.
  • CVE-2026-20122 (Puntuación CVSS: 5,4): un uso incorrecto de la vulnerabilidad de API privilegiadas en Cisco Catalyst SD-WAN Manager que podría permitir a un atacante cargar y sobrescribir archivos arbitrarios en el sistema afectado y obtener privilegios de usuario de vmanage.
  • CVE-2026-20128 (Puntuación CVSS: 7,5): una vulnerabilidad de almacenamiento de contraseñas en un formato recuperable en Cisco Catalyst SD-WAN Manager que podría permitir que un atacante local autenticado obtenga privilegios de usuario DCA accediendo a un archivo de credenciales para el usuario DCA en el sistema de archivos como un usuario con pocos privilegios.
  • CVE-2026-20133 (Puntuación CVSS: 6,5): exposición de información confidencial a una vulnerabilidad de actor no autorizado en Cisco Catalyst SD-WAN Manager que podría permitir a atacantes remotos ver información confidencial en los sistemas afectados.

Vale la pena señalar que CISA agregó CVE-2024-27198, otra falla que afecta las versiones locales de JetBrains TeamCity, al catálogo KEV en marzo de 2024. No se sabe en este momento si ambas vulnerabilidades se están explotando juntas y si la actividad es obra del mismo actor de amenazas.

La explotación de CVE-2023-27351, por otro lado, se atribuyó a Lace Tempest en abril de 2023 en relación con ataques que entregaban las familias de ransomware Cl0p y LockBit.

Ciberseguridad

En cuanto a CVE-2025-32975, Arctic Wolf dijo que observó actores de amenazas desconocidos que utilizaban el error como arma para atacar sistemas SMA sin parches a fines del mes pasado, aunque los objetivos finales exactos de la campaña aún se desconocen.

Cisco, por su parte, también dijo que tuvo conocimiento de la explotación de CVE-2026-20122 y CVE-2026-20128 en marzo de 2026. La compañía aún no ha revisar su aviso para reflejar el abuso salvaje de CVE-2026-20133.

A la luz de la explotación activa, se recomendó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que aborden las tres vulnerabilidades de Cisco antes del 23 de abril de 2026 y el resto antes del 4 de mayo de 2026.

Comercio establece un nuevo régimen de exportación de IA para impulsar la adopción de la 'IA estadounidense' en el extranjero

El Departamento de Comercio está elaborando un catálogo de herramientas de inteligencia artificial a las que el gobierno federal otorgará un estatus de exportación especial para su venta en el extranjero.

El departamento emitió un convocatoria de propuestas a las empresas participantes en el Registro Federal, buscando crear un “menú de paquetes prioritarios de exportación de IA que el gobierno de EE. UU. promoverá entre aliados y socios de todo el mundo”.

Las empresas y tecnologías incluidas “serán presentadas por representantes del gobierno de EE. UU. como un paquete permanente y completo de exportación de IA estadounidense y pueden recibir promoción gubernamental prioritaria, revisión y procesamiento de licencias de exportación, coordinación entre agencias y referencias de financiamiento, sujeto a la ley aplicable”, dijo el departamento en un aviso del Registro Federal el viernes.

El paquete de exportación fue ordenado a través de la orden ejecutiva de IA del presidente Donald Trump el año pasado, que describía los paquetes de exportación como parte de un esfuerzo mayor para «garantizar que las tecnologías, estándares y modelos de gobernanza de IA estadounidenses se adopten en todo el mundo» y «asegurar nuestro dominio tecnológico continuo».

«El Programa Estadounidense de Exportaciones de IA cumple con la directiva del presidente Trump de garantizar que los sistemas de IA estadounidenses, construidos sobre hardware confiable, datos seguros e innovación líder a nivel mundial, se implementen a escala en todo el mundo», dijo el Secretario de Comercio Howard Lutnick en un declaración a principios de este mes. «Al promover soluciones estadounidenses integrales, estamos fortaleciendo nuestra seguridad económica y nacional, profundizando los vínculos con aliados y socios y garantizando que el futuro de la IA esté liderado por Estados Unidos».

La orden ejecutiva pedía que se incluyeran ciertas tecnologías en el paquete, incluidos modelos y sistemas de inteligencia artificial, pero también chips de computadora, almacenamiento de centros de datos, servicios en la nube y servicios de redes, junto con «medidas» no especificadas para garantizar la seguridad y la ciberseguridad de los sistemas de inteligencia artificial.

El aviso de Comercio prevé ofrecer múltiples paquetes de tecnología de IA de «equipos permanentes de empresas de IA organizadas para ofrecer una pila completa de tecnología de IA estadounidense a los mercados extranjeros de forma continua». No hay límite en el número de empresas que participan en un consorcio, y el Departamento de Comercio dijo que no se requiere «ninguna estructura legal particular».

Si bien la propuesta en varios puntos se refiere a estos paquetes como “IA estadounidense”, el aviso sí especifica que las empresas extranjeras pueden participar.

De hecho, para ciertas categorías como el hardware, el nivel total de contenido fabricado en Estados Unidos sólo necesita ser del 51% o más. Las empresas miembro que proporcionan datos, software, ciberseguridad o servicios de capa de aplicaciones no pueden estar constituidas ni tener su sede principal en países como China o Rusia, donde las leyes de seguridad nacional pueden obligarlas a trabajar con gobiernos extranjeros o entregar datos confidenciales.

El negocio potencial sería amplio y cubriría a compradores extranjeros de los sectores público y privado en mercados globales, regionales y específicos de cada país. También incluye la posible formación de paquetes separados de empresas y productos «bajo demanda» destinados a «oportunidades extranjeras específicas».

Pero el aviso también establece que las decisiones finales serán tomadas sobre la base del “interés nacional” por los directores de los Departamentos de Comercio, Estado, Defensa y Energía, así como por la Oficina de Ciencia, Tecnología y Política de la Casa Blanca.

El Departamento de Comercio no tiene la intención de clasificar formalmente las propuestas ni utilizar fórmulas de puntuación fija para aprobar paquetes de tecnología para el programa de exportación, y el lenguaje del aviso parece dar amplia libertad a los tomadores de decisiones federales para determinar si una propuesta en particular cumple con el umbral de “interés nacional”.

«Una propuesta que realiza esfuerzos razonables para satisfacer la presunción de contenido estadounidense del 51 por ciento del hardware no tiene derecho automáticamente a la designación, y una propuesta que no satisface esa presunción no queda automáticamente descalificada», decía el aviso.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.