PoC pública publicada para la omisión de autenticación de SmartConsole de Check Point explotada – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han compartido detalles técnicos adicionales sobre una falla de seguridad crítica recientemente parcheada que afecta a Check Point Security Management Server y Multi-Domain Security Management Server (MDS) y que ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-16232 (Puntuación CVSS: 9,3), es una omisión de autenticación en el proceso de inicio de sesión de SmartConsole que permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y usarlo para autenticarse con privilegios administrativos completos.

«Al aprovechar CVE-2026-16232, un atacante no autenticado puede obtener un token de inicio de sesión de la aplicación, utilizar este token para iniciar sesión a través de SmartConsole con privilegios completos de administrador y modificar la política de seguridad o la configuración de seguridad», Rapid7 dicho.

La explotación exitosa requiere que un atacante tenga acceso de red al Servidor de administración y una configuración que no restrinja los Clientes confiables. Check Point ha revelado que tiene conocimiento de que un puñado de clientes han sido atacados por esta falla como de día cero.

El análisis Rapid7 de la vulnerabilidad ha descubierto que la causa principal es un «límite de confianza roto» en la ruta de autenticación de la aplicación que permite al actor de la amenaza iniciar sesión en un dispositivo vulnerable a través de SmartConsole con privilegios de administrador completos.

Ciberseguridad

Específicamente, se ha descubierto que un servidor vulnerable acepta un nombre distinguido (DN) de comunicación interna segura (SIC) proporcionado por un atacante como la identidad de una aplicación remota en lugar de vincular esa identidad al DN del certificado de igual remoto autenticado devuelto por una función denominada «getCertificateDnName()».

Como resultado, un atacante puede leer el DN SIC del servidor de administración durante la comunicación de arranque no autenticada y autenticarse como una aplicación remota reproduciendo el DN de ese servidor de administración, obteniendo un token de inicio de sesión de la aplicación y luego generando un nuevo ticket de inicio de sesión único (SSO) de SmartConsole a través de la sesión de la aplicación falsificada.

El parche introducido por Check Point garantiza que los clientes remotos utilicen el DN del certificado de par remoto autenticado, lo que provoca que se rechace cualquier discrepancia entre el DN proporcionado y esa identidad autenticada. También agrega una nueva verificación de identidad vacía que impide un inicio de sesión remoto en la aplicación cuando no hay una identidad SIC autenticada.

«Para que el DN del servidor proporcionado sobreviva las comprobaciones parcheadas, el atacante necesitaría un certificado de cliente autenticado cuyo DN del sujeto ya coincida con el DN del servidor, lo que elimina la omisión no autenticada», dijo Stephen Fewer de Rapid7.

Rapid7 tiene liberado un script Python de prueba de concepto (PoC) que se puede utilizar para validar con éxito si un objetivo es vulnerable o está parcheado contra la falla.

Se recomienda a los clientes que apliquen las revisiones Jumbo publicadas por Check Point el 22 de julio de 2026 para solucionar la falla lo antes posible.

Los atacantes de Qilin Ransomware aprovechan la omisión de autenticación de PAN-OS para el acceso inicial – CYBERDEFENSA.MX

Se ha observado que los actores de amenazas explotan una vulnerabilidad PAN-OS de alta gravedad de Palo Alto Networks, ahora parcheada, como punto de entrada para implementar el ransomware Qilin (también conocido como Agenda) en los entornos de las víctimas.

Arctic Wolf Labs dijo que investigó múltiples intrusiones en junio de 2026 que comenzaron con la explotación de CVE-2026-0257 (Puntuación CVSS: 7,8), una falla de omisión de autenticación que afecta los componentes del portal y la puerta de enlace del software PAN-OS.

La explotación exitosa de la falla permite a atacantes remotos no autenticados eludir la autenticación y establecer sesiones VPN sin credenciales válidas cuando las cookies de anulación de autenticación están habilitadas con configuraciones de certificado específicas.

Ciberseguridad

«El arte posterior a la explotación varió según las intrusiones, desde operaciones rápidas de solo cifrado hasta doble extorsión completa, lo que posiblemente sugiere que múltiples afiliados operan bajo el paraguas de ransomware como servicio (RaaS) de Qilin», dijo la compañía de ciberseguridad. dicho.

«Los atacantes demostraron patrones operativos consistentes a pesar de las variaciones en el oficio: organizar el ransomware en C:\PerfLogs\, usar PsExec para la ejecución lateral a través de recursos compartidos administrativos, implementar cargas útiles de ransomware protegidas con contraseña e implementar rutinas integrales de limpieza de registros».

Se ha descubierto que los actores de amenazas utilizan la falla como arma para obtener acceso autenticado a las redes de las víctimas estableciendo sesiones VPN SSL, seguido de intensificar sus ataques para facilitar la recolección de credenciales y el movimiento lateral a través de recursos compartidos administrativos de Windows a través de cuentas administrativas comprometidas.

La actividad también se caracteriza porque los atacantes toman medidas deliberadas para borrar los registros de eventos y deshabilitar la protección en tiempo real de Microsoft Defender antes de ejecutar la carga útil del ransomware para minimizar la probabilidad de detección y evitar dejar evidencia forense.

A pesar de las similitudes en las rutas de preparación del ransomware, la ejecución basada en PsExec y un patrón de persistencia inusual en el Registro de Windows (es decir, un asterisco seguido de seis caracteres alfabéticos en minúsculas aleatorios), los ataques posteriores variaron entre las víctimas.

Ciberseguridad

Esto iba desde cifrado en toda la empresa sin filtración de datos y reconocimiento extenso a través de herramientas de acceso remoto como AnyDesk, Ngrok o LogMeIn hasta robo de credenciales a gran escala e instancias de filtración de datos al servicio en la nube MEGA antes de la implementación de ransomware usando Rclone, Proton Drive y FileZilla.

«Esta variabilidad es consistente con los modelos RaaS, en los que múltiples afiliados pueden aprovechar la infraestructura de acceso inicial compartida y las herramientas de ransomware mientras aplican sus propias metodologías post-explotación preferidas», dijo Arctic Wolf.

BeyondTrust corrige fallas críticas de omisión de autenticación en soporte remoto y PRA – CYBERDEFENSA.MX

BeyondTrust ha lanzado actualizaciones para abordar dos fallas de seguridad críticas que afectan los productos de soporte remoto (RS) y acceso remoto privilegiado (PRA) que, si se explotan con éxito, podrían permitir que atacantes no autenticados tomen el control de dispositivos susceptibles.

El vulnerabilidades se enumeran a continuación –

  • CVE-2026-40138 (Puntuación CVSS: 9,2): existe una vulnerabilidad de autenticación previa en el subsistema de autenticación de BeyondTrust Remote Support y Privileged Remote Access que surge de una validación inadecuada de los datos de autenticación que podría permitir a un atacante ubicado en la red eludir los controles de acceso y obtener acceso no autorizado al dispositivo, incluidas cuentas con privilegios elevados.
  • CVE-2026-40139 (Puntuación CVSS: 9,2): existe una vulnerabilidad de autenticación previa en el subsistema de autenticación de BeyondTrust Remote Support derivada del procesamiento inadecuado de solicitudes de autenticación que podría permitir a un atacante remoto no autenticado eludir los controles de acceso y obtener acceso no autorizado al dispositivo, incluidas cuentas con privilegios elevados.
  • CVE-2026-40140 (Puntuación CVSS: 8,7): una vulnerabilidad de autenticación previa en el subsistema de comunicación de red derivada de una validación insuficiente de la entrada proporcionada por el cliente que podría permitir que un atacante remoto no autenticado desencadene una condición de denegación de servicio, afectando la disponibilidad del dispositivo.
  • CVE-2026-40141 (Puntuación CVSS: 8,5): existe una vulnerabilidad en un componente de aplicación web de BeyondTrust Remote Support y Privileged Remote Access que surge de una validación insuficiente de la entrada proporcionada por el usuario que podría permitir que un atacante autenticado con privilegios limitados acceda a recursos o datos no deseados más allá de su alcance de autorización.

Vale la pena señalar que la explotación exitosa de CVE-2026-40138 y CVE-2026-40139 depende de que se habilite una configuración de autenticación específica. En el caso de CVE-2026-40141, la explotación, en caso de que ocurra, está restringida a cuentas con permisos específicos.

Ciberseguridad

BeyondTrust dijo que todo lo identificado internamente como parte de evaluaciones de seguridad en curso, con asistencia utilizando modelos de inteligencia artificial (IA) disponibles públicamente como Anthropic Claude Opus 4.8 y sus propias herramientas de investigación patentadas.

«Las vulnerabilidades más graves pueden permitir que un atacante remoto no autenticado evite los controles de acceso y obtenga acceso no autorizado al dispositivo bajo configuraciones específicas», dijo. «Vulnerabilidades adicionales pueden permitir la interrupción del servicio, el acceso no deseado a los datos y, en distintas configuraciones, el acceso elevado por parte de un usuario autenticado que puede afectar la integridad del sistema».

Los problemas se han abordado en las siguientes versiones:

  • Soporte remoto RS 25.3.2 o inferior (Fijo en RS 25.3.3 y superior)
  • Acceso remoto privilegiado PRA 25.3.2 o inferior (corregido en PRA 25.3.3 y superior)

BeyondTrust no menciona las vulnerabilidades que se están explotando en la naturaleza. Sin embargo, las fallas de seguridad en los productos RS y PRA (CVE-2024-12356 y CVE-2026-1731) han sido objeto de explotación repetida en el pasado para implementar shells web y puertas traseras, lo que hace esencial que los usuarios actúen rápidamente para aplicar las correcciones.

Omisión de autenticación de PAN-OS GlobalProtect (CVE-2026-0257) bajo explotación activa – CYBERDEFENSA.MX

Palo Alto Networks advirtió que una falla de seguridad de gravedad media recientemente revelada que afecta a PAN-OS y Prisma Access ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-0257 (Puntuación CVSS: 7,8), se refiere a un caso de omisión de autenticación que podría ser aprovechado por delincuentes para configurar conexiones VPN.

«Las vulnerabilidades de omisión de autenticación en el portal GlobalProtect y la puerta de enlace del software PAN-OS® de Palo Alto Networks permiten al atacante eludir las restricciones de seguridad y establecer una conexión VPN no autorizada», dijo Palo Alto Networks en un aviso publicado el 13 de mayo de 2026.

El problema afecta específicamente a los firewalls con el portal o puerta de enlace GlobalProtect configurado cuando las cookies de anulación de autenticación están habilitadas y existe una configuración de certificado específica, dijo la compañía de seguridad de red.

En una actualización de su aviso del 29 de mayo de 2026, Palo Alto Networks dijo que «se ha dado cuenta de intentos de explotación limitados en dispositivos PAN-OS sin parches y sin mitigaciones aplicadas».

Ciberseguridad

El desarrollo viene después de Rapid7. reveló identificó una explotación exitosa en numerosos clientes, y los primeros esfuerzos se remontan al 17 de mayo de 2026, seguidos de una segunda ola el 21 de mayo. Se considera que ambos conjuntos de explotación son obra del mismo actor de amenazas.

La actividad observada en la segunda ola implicó la asignación de IP de VPN después de la autenticación de cookies en dos casos, otorgando al atacante acceso a la red interna. No hay actividad de seguimiento en los entornos de los clientes donde se estableció una sesión VPN, añadió el proveedor de ciberseguridad.

«Una omisión de autenticación en un dispositivo VPN empresarial de borde puede tener un impacto significativo en las organizaciones afectadas», dijo Rapid7. «Como tal, se insta a las organizaciones que ejecutan dispositivos afectados a actualizar urgentemente a un parche proporcionado por el proveedor».

Como mitigación temporal, se recomienda deshabilitar la función de anulación de autenticación o generar un nuevo certificado para usarlo exclusivamente para la función de anulación de autenticación.

La explotación de CVE-2026-0257 sigue a un informe de Arctic Wolf sobre la continua utilización como arma de una falla de seguridad crítica, ahora parcheada, que afecta las implementaciones de FortiClient Endpoint Management Server (EMS) (CVE-2026-35616, puntuación CVSS: 9.1) para entregar malware de robo de credenciales llamado EKZ Infostealer.

Omisión de autenticación del controlador Cisco Catalyst SD-WAN explotada activamente para obtener acceso de administrador – CYBERDEFENSA.MX

Cisco ha lanzado actualizaciones para abordar una falla de omisión de autenticación de máxima gravedad en el controlador Catalyst SD-WAN que, según dijo, ha sido explotada en ataques limitados.

La vulnerabilidad, rastreada como CVE-2026-20182tiene una puntuación CVSS de 10,0.

«Una vulnerabilidad en la autenticación de peering en Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, y Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir que un atacante remoto no autenticado evite la autenticación y obtenga privilegios administrativos en un sistema afectado», Cisco dicho.

El especialista en equipos de redes dijo que la falla se debe a un mal funcionamiento del mecanismo de autenticación de peering, que un atacante podría explotar enviando solicitudes manipuladas al sistema afectado.

Ciberseguridad

Un exploit exitoso podría permitir al atacante iniciar sesión en el controlador Cisco Catalyst SD-WAN como una cuenta de usuario interna, con altos privilegios y no root, y luego utilizarlo como arma para acceder a NETCONF y manipular la configuración de red para la estructura SD-WAN.

La vulnerabilidad afecta las siguientes implementaciones:

  • Implementación local
  • Cisco SD-WAN Cloud-Pro
  • Nube Cisco SD-WAN (administrada por Cisco)
  • Cisco SD-WAN para gobierno (FedRAMP)

Según Rapid7, que descubrió CVE-2026-20182, la deficiencia tiene sus ecos en CVE-2026-20127 (puntaje CVSS: 10.0), otra omisión de autenticación crítica que afecta al mismo componente. Se dice que este último ha sido explotado por un actor de amenazas llamado UAT-8616 desde al menos 2023.

«Esta nueva vulnerabilidad de omisión de autenticación afecta al servicio ‘vdaemon’ a través de DTLS (puerto UDP 12346), que es el mismo servicio que era vulnerable a CVE-2026-20127», dijeron los investigadores de Rapid7, Jonah Burgess y Stephen Fewer. dicho. «La nueva vulnerabilidad no es una omisión del parche CVE-2026-20127. Es un problema diferente ubicado en una parte similar de la pila de red ‘vdaemon’».

Dicho esto, el resultado final es el mismo: un atacante remoto no autenticado puede abusar de CVE-2026-20182 para convertirse en un par autenticado del dispositivo objetivo y realizar operaciones privilegiadas.

Ciberseguridad

Cisco, en su aviso, señaló que se dio cuenta de una «explotación limitada» de la falla en mayo de 2026, e instó a los clientes a aplicar las últimas actualizaciones lo antes posible.

La compañía también dijo que los sistemas Catalyst SD-WAN Controller a los que se puede acceder a través de Internet y que tienen puertos expuestos corren un mayor riesgo de verse comprometidos. Se recomienda a los clientes que auditen el archivo «/var/log/auth.log» en busca de entradas relacionadas con la clave pública aceptada para vmanage-admin de direcciones IP desconocidas o no autorizadas.

Otro indicador es la presencia de eventos de intercambio de tráfico sospechosos en los registros, incluidas conexiones de intercambio de tráfico no autorizadas que ocurren en momentos inesperados y se originan en direcciones IP no reconocidas, o involucran tipos de dispositivos que no son consistentes con la arquitectura del entorno.

PraisonAI CVE-2026-44338 Omisión de autenticación dirigida a las pocas horas de la divulgación – CYBERDEFENSA.MX

Se han observado actores de amenazas. intentando explotar una vulnerabilidad de seguridad recientemente revelada en AlabanzaAIun marco de orquestación de múltiples agentes de código abierto, dentro de las cuatro horas posteriores a la divulgación pública.

La vulnerabilidad en cuestión es CVE-2026-44338 (Puntuación CVSS: 7,3), un caso de autenticación faltante que expone puntos finales sensibles a cualquier persona, lo que potencialmente permite a un atacante invocar la funcionalidad protegida del servidor API sin un token.

«AlabanzaAI envía un servidor API Flask heredado con la autenticación deshabilitada de forma predeterminada», según un consultivo publicado por los mantenedores a principios de este mes. «Cuando se utiliza ese servidor, cualquier persona que llame y pueda comunicarse con él puede acceder a /agents y activar el flujo de trabajo de agentes.yaml configurado a través de /chat sin proporcionar un token».

Ciberseguridad

Específicamente, el servidor API heredado basado en Flask, src/praisonai/api_server.py, tiene códigos duros AUTH_ENABLED = False y AUTH_TOKEN = Ninguno. Según PraisonAI, la explotación exitosa de la falla puede tener diversos impactos, que incluyen:

  • Enumeración no autenticada del archivo del agente configurado a través de /agents
  • Activación no autenticada del flujo de trabajo «agents.yaml» configurado localmente a través de /chat
  • Consumo repetido del modelo/cuota API, y
  • Exposición de los resultados de PraisonAI.run() a la persona que llama no autenticada

«Por lo tanto, el impacto depende de lo que los agentes.yaml del operador puedan hacer, pero la omisión de autenticación es incondicional en el servidor heredado enviado», dijo PraisonAI.

La vulnerabilidad afecta a todas las versiones del paquete Python desde la 2.5.6 hasta la 4.6.33. Ha sido parcheado en la versión 4.6.34. Al investigador de seguridad Shmulik Cohen se le atribuye el mérito de descubrir e informar el error.

En un informe publicado por Sysdig esta semana, la empresa de seguridad en la nube dijo que observó intentos de explotar la falla pocas horas después de que se hiciera público.

«A las tres horas y 44 minutos de hacerse público el aviso, un escáner que se identificó como CVE-Detector/1.0 estaba investigando el punto final vulnerable exacto en instancias expuestas a Internet», dijo. «El aviso fue publicado [on May 11, 2026,] a las 13:56 UTC. La primera solicitud específica llegó a las 17:40 UTC del mismo día».

La actividad, según Sysdig, se originó en la dirección IP 146.190.133[.]49 y siguió un perfil de escáner empaquetado que llevó a cabo dos pases con ocho minutos de diferencia, y cada pase impulsó aproximadamente 70 solicitudes en aproximadamente 50 segundos.

Mientras que el primer paso escaneó rutas de divulgación genéricas (/.env, /admin, /users/sign_in, /eval, /calculate, /Gemfile.lock), el segundo paso destacó específicamente las superficies de agentes de IA, incluido PraisonAI.

«La sonda que coincidió directamente con CVE-2026-44338 fue un único GET /agents sin encabezado de Autorización y User-Agent CVE-Detector/1.0», dijo Sysdig. «Esa solicitud devuelve 200 OK con el cuerpo {«agent_file»:»agents.yaml»,»agents»:[…]}, confirmando que la omisión fue exitosa.»

Ciberseguridad

No se ha encontrado que el escáner envíe ninguna solicitud POST al punto final «/chat» durante ninguno de los pases, lo que indica que la actividad es consistente con una verificación inicial para determinar si la omisión de autenticación funciona y confirmar si el host es explotable a través de CVE-2026-44338.

La rápida explotación de PraisonAI es el último ejemplo de una tendencia más amplia en la que los actores de amenazas están adoptando cada vez más fallas recientemente reveladas en su arsenal antes de que puedan ser reparadas. Se recomienda a los usuarios que apliquen las últimas correcciones lo antes posible, auditen las implementaciones existentes, revisen la facturación del proveedor de modelos para detectar cualquier actividad sospechosa y roten las credenciales a las que se hace referencia en «agents.yaml».

«Las herramientas adversarias se han ampliado a todo el ecosistema de inteligencia artificial y agentes, sin importar el tamaño, y no solo los nombres conocidos, y el supuesto operativo para cualquier proyecto que genere un incumplimiento no autenticado debe ser que la ventana entre la divulgación y la explotación activa se mide en horas de un solo dígito», dijo Sysdig.

El error de omisión de autenticación de cPanel está siendo explotado en la naturaleza, advierte CISA

Según investigadores de seguridad y proveedores de hosting, una grave vulnerabilidad de omisión de autenticación en cPanel, una de las plataformas de panel de control de alojamiento web más implementadas en Internet, está siendo explotada activamente en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-41940afecta a todas las versiones compatibles de cPanel y WebHost Manager (WHM) lanzadas después de la versión 11.40, así como a WP al cuadradoun panel de gestión de alojamiento de WordPress integrado en la plataforma cPanel. Escaneos de Internet realizados por la empresa de seguridad Rapid7 utilizando el motor de búsqueda Shodan identificados aproximadamente 1,5 millones Instancias de cPanel expuestas en línea, aunque se desconoce el número exacto de sistemas vulnerables.

cPanel lanzó un parche Martes. En ese momento, la explotación ya había comenzado. KnownHost, un proveedor de hosting que depende de cPanel, dijo a principios de esta semana que se habían observado exploits exitosos en la naturaleza antes de que cualquier solución estuviera disponible.

La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó el CVE a su lista de vulnerabilidades explotadas conocidas (KEV) el jueves.

La empresa de ciberseguridad watchTowr proporcionó detalles técnicos en un blog publicado el miércoles: La falla surge del manejo inadecuado de la entrada del usuario durante el proceso de inicio de sesión. Cuando un usuario intenta iniciar sesión, cPanel escribe los datos de la solicitud en un archivo de sesión del lado del servidor antes de verificar la identidad del usuario. Un atacante puede aprovechar esto incorporando saltos de línea ocultos en el campo de contraseña de una solicitud de inicio de sesión (caracteres que cPanel no puede eliminar), lo que permite inyectar datos arbitrarios directamente en ese archivo.

A través de un paso secundario, que también involucra una solicitud deliberadamente mal formada, los datos inyectados se promueven al caché activo de la sesión, donde cPanel los lee como legítimos. Una vez que eso sucede, el sistema considera que la sesión ya está autenticada y omite por completo la verificación de la contraseña, otorgando acceso sin verificar las credenciales reales del usuario.

Panel c ha publicado un script de detección diseñado para escanear archivos de sesión en busca de indicadores de compromiso, incluidas sesiones que contienen marcas de tiempo de autenticación inyectadas, sesiones de autenticación previa con atributos autenticados y campos de contraseña que contienen nuevas líneas incrustadas. WatchTowr lanzado por separado un «generador de artefactos de detección» que los administradores pueden utilizar para verificar si sus instancias siguen siendo vulnerables.

Namecheap, un importante registrador de dominios y proveedor de alojamiento, tomó la medida de bloquear temporalmente las conexiones a los puertos 2083 y 2087 de cPanel y WHM antes de la disponibilidad del parche. citando la necesidad de proteger a los clientes mientras estaba pendiente una solución oficial. La compañía comenzó a aplicar el parche después del lanzamiento de cPanel a principios de esta semana.

Las versiones parcheadas de cPanel abordan el problema en siete ramas de versiones, desde 11.110.0 hasta 11.136.0, así como en la versión 11.136.1 de WP Squared. Las notas informativas de la empresa. que la solución garantiza que las entradas potencialmente peligrosas se eliminen automáticamente dentro del proceso principal de guardado de sesiones, en lugar de depender de que cada parte individual del código base lo haga por separado. El parche también agrega manejo para los casos en los que falta una clave de cifrado por sesión, una condición que el código original no tuvo en cuenta y que los atacantes pudieron aprovechar para evitar por completo la codificación de contraseñas.

El CVE recibió un 9,8 en la escala CVSS.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.