Fallo crítico de VPN en el punto de control explotado para omitir contraseñas en configuraciones IKEv1 – CYBERDEFENSA.MX

Check Point ha advertido sobre la explotación activa de una vulnerabilidad crítica que afecta las implementaciones de VPN de acceso remoto y acceso móvil que están configuradas para utilizar la versión obsoleta. IKEv1 protocolo de intercambio de claves.

La vulnerabilidad, rastreada como CVE-2026-50751 (Puntuación CVSS: 9,3), es un caso de debilidad del flujo lógico en la validación de certificados que permite a un atacante remoto no autenticado eludir la autenticación del usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida.

«Al explotar una falla lógica en la validación de certificados, un atacante puede establecer una sesión VPN sin poseer una contraseña válida, evitando efectivamente los requisitos de autenticación», Check Point dicho. «Se requiere actividad adicional posterior a la autenticación para acceder a recursos internos o escalar privilegios».

Ciberseguridad

la deficiencia impactos los siguientes productos y versiones –

  • Security Gateways R82.10 Jumbo Hotfix toma 19 o menos, R82 Jumbo Hotfix toma 103 o menos, R81.20 Jumbo Hotfix toma 141 o menos, R81.10 (EOS), R81 (EOS) y R80.40 (EOS)
  • Cortafuegos Spark: R80.20.X (EOS), R81.10.X y R82.00.X

La explotacion exitosa requiere que se cumplan las siguientes condiciones:

  • El acceso remoto VPN o el acceso móvil están habilitados
  • IKEv1 está habilitado para acceso remoto
  • Las puertas de enlace aceptan clientes de acceso remoto heredados
  • Las puertas de enlace no exigen un certificado de máquina para las conexiones

La empresa israelí de ciberseguridad dijo que observó por primera vez indicios de actividad sospechosa el 4 de junio de 2026, y que la primera explotación observada data del 7 de mayo de 2026. Se dice que los esfuerzos de explotación se han intensificado a partir de este mes.

La actividad de explotación, añadió Check Point, se ha limitado a «unas pocas docenas de organizaciones objetivo en todo el mundo». En un caso, la fase post-explotación se ha asociado con una Afiliado de ransomware Qilin.

«Creemos que esta infraestructura de actores de amenazas está explotando otras vulnerabilidades relacionadas con VPN, como las publicadas por Palo Alto. [Networks]Fortinet y F5», señaló. «Identificamos indicadores que sugieren que el actor puede usar el protocolo Tox para comunicarse, un patrón comúnmente asociado con actores de ransomware con motivación financiera».

Ciberseguridad

Un aspecto clave es el uso de una infraestructura de servidor privado virtual (VPS) para realizar los ataques. Específicamente, esto implica confiar en servidores VPS geolocalizados en un país en particular para dirigirse a organizaciones dentro de sus fronteras. Una vez que se estableció el acceso, se descubrió que los atacantes intentaban descargar archivos ELF maliciosos de la infraestructura controlada por el actor.

Algunos aspectos de estos esfuerzos superposición con un informe de Ctrl-Alt-Intel el mes pasado, que destacó el abuso por parte del equipo de ransomware de los dispositivos VPN corporativos para el acceso inicial.

Una revisión más detallada de los componentes VPN afectados ha descubierto una segunda vulnerabilidad, CVE-2026-50752 (puntuación CVSS: 7,40), que puede permitir un ataque de adversario en el medio (AitM) en conexiones VPN de sitio a sitio. No hay evidencia de que la falla haya sido aprovechada en ataques del mundo real.

Progress parchea un error crítico de automatización de MOVEit que permite omitir la autenticación – CYBERDEFENSA.MX

Progress Software ha lanzado actualizaciones para abordar dos fallas de seguridad en MOVEit Automation, incluido un error crítico que podría resultar en una omisión de autenticación.

MOVEit Automation (anteriormente Central) es una solución segura de transferencia de archivos administrada (MFT) basada en servidor que se utiliza para programar y automatizar flujos de trabajo de movimiento de archivos en entornos empresariales sin necesidad de scripts personalizados.

Las vulnerabilidades en cuestión son CVE-2026-4670 (Puntuación CVSS: 9,8), una vulnerabilidad de omisión de autenticación, y CVE-2026-5174 (Puntuación CVSS: 7,7), una vulnerabilidad de validación de entrada inadecuada que podría permitir una escalada de privilegios.

«Las vulnerabilidades críticas y altas en MOVEit Automation pueden permitir la omisión de autenticación y la escalada de privilegios a través de las interfaces del puerto de comando del backend del servicio», Progress Software dicho en un aviso. «La explotación puede dar lugar a acceso no autorizado, control administrativo y exposición de datos».

Ciberseguridad

Las deficiencias afectan a las siguientes versiones:

  • MOVEit Automation <= 2025.1.4 (corregido en MOVEit Automation 2025.1.5)
  • MOVEit Automation <= 2025.0.8 (corregido en MOVEit Automation 2025.0.9)
  • MOVEit Automation <= 2024.1.7 (corregido en MOVEit Automation 2024.1.8)

Los investigadores de Airbus SecLab Anaïs Gantet, Delphine Gourdou, Quentin Liddell y Matteo Ricordeau han sido acreditado con descubrir e informar las dos vulnerabilidades. No existen soluciones alternativas que resuelvan los problemas.

Si bien Progress no menciona las fallas que se están explotando en la naturaleza, es esencial que los usuarios apliquen las correcciones lo antes posible para una protección óptima, particularmente teniendo en cuenta que las fallas anteriores en MOVEit Transfer han sido explotadas por bandas de ransomware como Cl0p.

Apple corrige la vulnerabilidad de WebKit permitiendo omitir la política del mismo origen en iOS y macOS – CYBERDEFENSA.MX

Apple lanzó el martes su primera ronda de Mejoras de seguridad en segundo plano para abordar una falla de seguridad en WebKit que afecta a iOS, iPadOS y macOS.

La vulnerabilidad, rastreada como CVE-2026-20643 (Puntuación CVSS: N/A), se ha descrito como un problema de origen cruzado en la API de navegación de WebKit que podría aprovecharse para eludir la política del mismo origen al procesar contenido web creado con fines malintencionados.

La falla afecta a iOS 26.3.1, iPadOS 26.3.1, macOS 26.3.1 y macOS 26.3.2. Se solucionó con una validación de entrada mejorada en iOS 26.3.1 (a), iPadOS 26.3.1 (a), macOS 26.3.1 (a) y macOS 26.3.2 (a). Al investigador de seguridad Thomas Espach se le atribuye el mérito de descubrir e informar la deficiencia.

Manzana notas que las mejoras de seguridad en segundo plano están destinadas a ofrecer versiones de seguridad ligeras para componentes como el navegador Safari, la pila de marco WebKit y otras bibliotecas del sistema a través de parches de seguridad más pequeños y continuos en lugar de publicarlos como parte de actualizaciones de software más grandes.

La función es compatible y está habilitada para versiones futuras a partir de iOS 26.1, iPadOS 26.1 y macOS 26. En los casos en que se descubran problemas de compatibilidad, las mejoras pueden eliminarse temporalmente y luego mejorarse en una actualización de software posterior, agrega Apple.

Ciberseguridad

Los usuarios pueden controlar las mejoras de seguridad en segundo plano a través del menú Privacidad y seguridad en la aplicación Configuración. Para garantizar que se instalen automáticamente, se recomienda mantener activada la opción «Instalar automáticamente».

Vale la pena señalar que si los usuarios optan por desactivar esta configuración, tendrán que esperar hasta que las mejoras se incluyan en la próxima actualización de software. Visto desde esa perspectiva, la función es análoga a Rapid Security Response, que introducido en iOS 16 como una forma de instalar actualizaciones de seguridad menores.

«Si se aplicó una mejora de seguridad en segundo plano y elige eliminarla, su dispositivo vuelve a la actualización de software básica (por ejemplo, iOS 26.3) sin aplicar mejoras de seguridad en segundo plano», señaló Apple en un documento de ayuda.

El desarrollo se produce poco más de un mes después de que Apple publicara correcciones para un día cero explotado activamente que afecta a iOS, iPadOS, macOS Tahoe, tvOS, watchOS y visionOS (CVE-2026-20700, puntuación CVSS: 7,8) y que podría provocar la ejecución de código arbitrario.

La semana pasada, el fabricante de iPhone también amplió los parches para cuatro fallos de seguridad (CVE-2023-43010, CVE-2023-43000, CVE-2023-41974 y CVE-2024-23222) que se utilizaron como parte del kit de exploits Coruña.