Drupal lanzará actualizaciones urgentes de seguridad central el 20 de mayo, se pidió a los sitios que se prepararan – CYBERDEFENSA.MX

Drupal ha emitido una alerta indicando que tiene la intención de lanzar una «versión de seguridad principal» para todas las ramas admitidas el 20 de mayo de 2026, de 5 a 9 p.m. UTC.

«El equipo de seguridad de Drupal le insta a reservar tiempo para las actualizaciones principales en ese momento porque los exploits podrían desarrollarse en cuestión de horas o días», afirman los responsables del sistema de gestión de contenidos (CMS) basado en PHP. dicho.

«No todas las configuraciones se ven afectadas. Reserve tiempo el 20 de mayo durante la ventana de lanzamiento para determinar si sus sitios están afectados y necesitan una actualización inmediata. La información de mitigación se incluirá en el aviso».

Se recomienda actualizar al último parche compatible para la versión de Drupal del sitio antes de la fecha límite para poder solucionar cualquier problema de actualización pendiente.

Ciberseguridad

Se espera que haya parches disponibles para las siguientes ramas compatibles del núcleo de Drupal:

  • 11.3.x
  • 11.2.x
  • 10.6.x
  • 10.5.x

«Los sitios en una de estas versiones compatibles deben actualizarse a la última versión del parche para la rama dada ahora en preparación para la ventana de seguridad», dijo Drupal.

La naturaleza exacta del problema de seguridad que se está abordando se desconoce en este momento, pero se espera que sea grave dado que Drupal proporciona las versiones 11.1.x y 10.4.x para sitios que ejecutan versiones centrales menores al final de su vida útil. Antes de la ventana de actualización planificada:

  • Los sitios en Drupal 11.1 o 11.0 deben actualizarse al menos a Drupal 11.1.9.
  • Los sitios en Drupal 10.4, 10.3, 10.2, 10.1 o 10.0 deben actualizarse al menos a Drupal 10.4.9.

La idea es que estos sitios apliquen la actualización de seguridad tan pronto como se publique el 20 de mayo y luego actualicen a Drupal 11.3 o 10.6 en un futuro próximo.

Ciberseguridad

Para los sitios que aún se encuentran en versiones principales al final de su vida útil, como Drupal 8 y 9, los archivos de parche para Drupal 8.9 y 9.5 deberán aplicarse manualmente. Sin embargo, Drupal advirtió que no hay garantía de que las correcciones funcionen correctamente y agregó que pueden introducir otros problemas o regresiones.

«Sin embargo, pueden ayudar a mitigar la vulnerabilidad de los sitios que aún tienen estas versiones principales antiguas hasta que se actualicen a una versión compatible», dijo Drupal.

«Recomendamos encarecidamente que los sitios Drupal 8 o 9 actualicen pronto al menos a Drupal 10.6. Drupal 8 y 9 incluyen muchas otras vulnerabilidades de seguridad previamente divulgadas que no serán abordadas ni por Drupal Steward ni por los archivos de parche de mejor esfuerzo».

Drupal también señaló que Drupal 7 no se ve afectado por el problema. Se recomienda que los sitios con cualquier versión de Drupal 9 actualicen a 9.5.11, y aquellos con cualquier versión de Drupal 8 deben actualizar a Drupal 8.9.20.

Microsoft soluciona 137 vulnerabilidades en el parche del martes de mayo, incluidas 13 clasificadas como críticas

Microsoft abordó otro lote de vulnerabilidades de tres dígitos que afecta a sus diversos productos empresariales, componentes y sistemas subyacentes. Sin embargo, a pesar del elevado número de defectos, el proveedor no informó de ningún día cero explotado activamente en el informe de este mes. Actualización del martes de parches.

A trece de las 137 vulnerabilidades que Microsoft reveló se les asignaron calificaciones CVSS críticas, incluido un par de vulnerabilidades que afectan a Azure: CVE-2026-33109 y CVE-2026-42823 – y CVE-2026-42898 en Microsoft Dynamics 365 con puntuaciones CVSS de 9,9.

La empresa designó 13 vulnerabilidades como más probables de ser explotadas y 113 defectos como menos probables o poco probables de ser explotadas.

El gran volumen de vulnerabilidades refleja una tendencia creciente que los investigadores han estado anticipando a medida que se implementan modelos de inteligencia artificial para encontrar defectos en el código previamente descubiertos.

Si bien no todos estos errores fueron encontrados por la IA, es probable que tuvieran un componente relacionado con la IA, incluso si solo fue la IA quien escribió el envío”, escribió Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro, en un publicación de blog Martes.

Childs estaba especialmente intrigado por CVE-2026-41096que describió como un «error de aspecto desagradable» en el DNS de Microsoft Windows que permite a atacantes no autorizados ejecutar código de forma remota.

«No se necesita autenticación ni interacción del usuario, y dado que el cliente DNS se ejecuta prácticamente en todas las máquinas con Windows, la superficie de ataque es enorme. Un atacante con capacidad para influir en las respuestas de DNS podría lograr la ejecución remota de código no autenticado en toda su empresa», añadió.

Los niños también describen CVE-2026-41089un defecto de Windows Netlogon que permite a atacantes remotos no autenticados ejecutar código, como el «error de mayor impacto que requiere parches inmediatos», y agrega que un «controlador de dominio comprometido es un dominio comprometido».

Jack Bicer, director de investigación de vulnerabilidades de Action1, mencionó CVE-2026-42898, la vulnerabilidad crítica que afecta a Microsoft Dynamics 365.

«Sin necesidad de interacción del usuario y con el potencial de impactar los sistemas más allá del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con sólo acceso básico podría convertir un servidor de aplicaciones empresariales en una plataforma de ejecución remota», dijo en una publicación de blog.

«El compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, información financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotación exitosa podría conducir a un compromiso organizacional más amplio y a una interrupción operativa», agregó Bicer.

La lista completa de vulnerabilidades abordadas este mes está disponible en Centro de respuesta de seguridad de Microsoft.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

CISA agrega 4 fallas explotadas a KEV y fija fecha límite federal en mayo de 2026 – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el viernes agregado cuatro vulnerabilidades que afectan a los enrutadores de la serie SimpleHelp, Samsung MagicINFO 9 Server y D-Link DIR-823X hasta sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La lista de vulnerabilidades se encuentra a continuación:

  • CVE-2024-57726 (Puntuación CVSS: 9,9): una vulnerabilidad de autorización faltante en SimpleHelp que podría permitir a técnicos con pocos privilegios crear claves API con permisos excesivos, que luego pueden usarse para escalar privilegios a la función de administrador del servidor.
  • CVE-2024-57728 (Puntuación CVSS: 7.2): una vulnerabilidad de recorrido de ruta en SimpleHelp que permite a los usuarios administradores cargar archivos arbitrarios en cualquier lugar del sistema de archivos cargando un archivo zip diseñado (es decir, zip slip), que puede explotarse para ejecutar código arbitrario en el host en el contexto del usuario del servidor SimpleHelp.
  • CVE-2024-7399 (Puntuación CVSS: 8,8): una vulnerabilidad de recorrido de ruta en Samsung MagicINFO 9 Server que podría permitir a un atacante escribir archivos arbitrarios como autoridad del sistema.
  • CVE-2025-29635 (Puntuación CVSS: 7,5): una vulnerabilidad de inyección de comandos en enrutadores de la serie D-Link DIR-823X al final de su vida útil que permite a un atacante autorizado ejecutar comandos arbitrarios en dispositivos remotos enviando una solicitud POST a /goform/set_prohibiting a través de la función correspondiente.
Ciberseguridad

Si bien ambas fallas de SimpleHelp se han marcado como «Desconocidas» frente a «¿Se sabe que se utilizan en campañas de ransomware?» Los indicadores, los informes de Field Effect y Sophos revelaron a principios del año pasado que los problemas fueron explotados como precursores de ataques de ransomware. Una de esas campañas se atribuyó a la operación de ransomware DragonForce.

La explotación de CVE-2024-7399 se ha relacionado con actividad maliciosa que implementaba la botnet Mirai en el pasado. En cuanto a CVE-2025-29635, Akamai reveló a principios de esta semana que registró intentos contra dispositivos D-Link para entregar una variante de botnet Mirai llamada «tuxnokill».

Para mitigar las amenazas activas, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) aplicar las correcciones o, en el caso de CVE-2025-29635, suspender el uso del dispositivo antes del 8 de mayo de 2026.

CISA agrega 8 fallas explotadas a KEV y establece plazos federales de abril a mayo de 2026 – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes agregado ocho nuevas vulnerabilidades en sus vulnerabilidades explotadas conocidas (KEV), que incluye tres fallas que afectan a Cisco Catalyst SD-WAN Manager, citando evidencia de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2023-27351 (Puntuación CVSS: 8,2): una vulnerabilidad de autenticación incorrecta en PaperCut NG/MF que podría permitir a un atacante eludir la autenticación en las instalaciones afectadas a través de la clase SecurityRequestFilter.
  • CVE-2024-27199 (Puntuación CVSS: 7,3): una vulnerabilidad de recorrido de ruta relativa en JetBrains TeamCity que podría permitir a un atacante realizar acciones de administración limitadas.
  • CVE-2025-2749 (Puntuación CVSS: 7,2): una vulnerabilidad de recorrido de ruta en Kentico Xperience que podría permitir que el servidor Staging Sync de un usuario autenticado cargue datos arbitrarios en ubicaciones relativas de ruta.
  • Ciberseguridad
  • CVE-2025-32975 (Puntuación CVSS: 10,0): una vulnerabilidad de autenticación incorrecta en el dispositivo de administración de sistemas (SMA) Quest KACE que podría permitir a un atacante hacerse pasar por usuarios legítimos sin credenciales válidas.
  • CVE-2025-48700 (Puntuación CVSS: 6.1): una vulnerabilidad de secuencias de comandos entre sitios en Synacor Zimbra Collaboration Suite (ZCS) que podría permitir a un atacante ejecutar JavaScript arbitrario dentro de la sesión del usuario, lo que resultaría en un acceso no autorizado a información confidencial.
  • CVE-2026-20122 (Puntuación CVSS: 5,4): un uso incorrecto de la vulnerabilidad de API privilegiadas en Cisco Catalyst SD-WAN Manager que podría permitir a un atacante cargar y sobrescribir archivos arbitrarios en el sistema afectado y obtener privilegios de usuario de vmanage.
  • CVE-2026-20128 (Puntuación CVSS: 7,5): una vulnerabilidad de almacenamiento de contraseñas en un formato recuperable en Cisco Catalyst SD-WAN Manager que podría permitir que un atacante local autenticado obtenga privilegios de usuario DCA accediendo a un archivo de credenciales para el usuario DCA en el sistema de archivos como un usuario con pocos privilegios.
  • CVE-2026-20133 (Puntuación CVSS: 6,5): exposición de información confidencial a una vulnerabilidad de actor no autorizado en Cisco Catalyst SD-WAN Manager que podría permitir a atacantes remotos ver información confidencial en los sistemas afectados.

Vale la pena señalar que CISA agregó CVE-2024-27198, otra falla que afecta las versiones locales de JetBrains TeamCity, al catálogo KEV en marzo de 2024. No se sabe en este momento si ambas vulnerabilidades se están explotando juntas y si la actividad es obra del mismo actor de amenazas.

La explotación de CVE-2023-27351, por otro lado, se atribuyó a Lace Tempest en abril de 2023 en relación con ataques que entregaban las familias de ransomware Cl0p y LockBit.

Ciberseguridad

En cuanto a CVE-2025-32975, Arctic Wolf dijo que observó actores de amenazas desconocidos que utilizaban el error como arma para atacar sistemas SMA sin parches a fines del mes pasado, aunque los objetivos finales exactos de la campaña aún se desconocen.

Cisco, por su parte, también dijo que tuvo conocimiento de la explotación de CVE-2026-20122 y CVE-2026-20128 en marzo de 2026. La compañía aún no ha revisar su aviso para reflejar el abuso salvaje de CVE-2026-20133.

A la luz de la explotación activa, se recomendó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que aborden las tres vulnerabilidades de Cisco antes del 23 de abril de 2026 y el resto antes del 4 de mayo de 2026.

Meta cerrará el soporte de chat cifrado de extremo a extremo de Instagram a partir de mayo de 2026 – CYBERDEFENSA.MX

Meta ha anunciado planes para dejar de admitir el cifrado de extremo a extremo (E2EE) para chats en Instagram después del 8 de mayo de 2026.

«Si tiene chats que se ven afectados por este cambio, verá instrucciones sobre cómo descargar cualquier medio o mensaje que desee conservar», dijo el gigante de las redes sociales. dicho en un documento de ayuda. «Si tienes una versión anterior de Instagram, es posible que también necesites actualizar la aplicación antes de poder descargar los chats afectados».

La compañía estadounidense comenzó a probar E2EE para mensajes directos de Instagram en 2021 como parte de la «visión centrada en la privacidad para las redes sociales» del director ejecutivo Mark Zuckerberg. La característica es actualmente «solo disponible en algunas áreas» y no está habilitado de forma predeterminada.

Semanas después de la guerra ruso-ucraniana en febrero de 2022, la empresa hizo mensajería directa cifrada disponible a todos los usuarios adultos en ambos países.

Ciberseguridad

El desarrollo se produce días después de que TikTok dijera que no planea introducir E2EE para proteger los mensajes directos en la plataforma, y ​​le dijo a BBC News que la tecnología hace que los usuarios sean menos seguros y que quiere proteger a los usuarios, especialmente a los jóvenes, de cualquier daño.

A finales del mes pasado, Reuters también reportado que Meta procedió con sus planes de adoptar servicios de mensajería cifrada en Facebook e Instagram a pesar de las advertencias internas en 2019 de que hacerlo obstaculizaría la capacidad de la compañía para detectar actividades ilegales, como material de abuso sexual infantil (CSAM) o propaganda terrorista, y señalarlas ante las autoridades.

E2EE ha sido aclamado como una victoria para la privacidad, ya que garantiza que solo los usuarios que se comunican puedan descifrar y leer mensajes, impidiendo así que los proveedores de servicios, los malos actores y otros terceros accedan o intercepten los datos.

Sin embargo, las fuerzas del orden y los defensores de la seguridad infantil han argumentado que la tecnología crea un espacio seguro para los delincuentes, ya que impide que las empresas cumplan con las órdenes judiciales para entregar el contenido de los mensajes, un problema conocido como el fenómeno «Going Dark».

Este año, la Comisión Europea está esperado presentar una hoja de ruta tecnológica sobre cifrado para identificar y evaluar soluciones que permitan el acceso legal a datos cifrados por parte de las fuerzas del orden, salvaguardando al mismo tiempo la ciberseguridad y los derechos fundamentales.