Progress pide a los clientes de ShareFile que apaguen los controladores de zona de almacenamiento por amenaza a la seguridad – CYBERDEFENSA.MX

Progress Software ha dicho a los clientes de ShareFile que apaguen los servidores de Windows que ejecutan sus controladores de zona de almacenamiento, confirmando Las noticias de los piratas informáticos que está respondiendo a una «amenaza externa creíble a la seguridad».

La compañía ha deshabilitado temporalmente el acceso a las cuentas afectadas, un paso que dice que tomó «por precaución» mientras trabaja con expertos en seguridad internos y externos.

Dice que no tiene indicios de acceso no autorizado a ninguna cuenta o datos de ShareFile, y que notificó a los clientes después de enterarse de la amenaza.

Lo que Progress no ha dicho es cuál es la amenaza ni quién está detrás de ella.

El pedido se hizo público cuando un cliente publicó el correo electrónico de la empresa en Reddit. r/administrador de sistemas el 10 de julio. Progreso confirmó la interrupción en su página de estado, enumerando a los clientes de Storage Zone Controller como «no operativos» y el incidente como bajo investigación a partir de una actualización de las 12:12 pm EDT.

Ciberseguridad

Solo el controlador de zona de almacenamiento se ve afectado, no las cuentas ShareFile estándar solo en la nube. El controlador es un servidor que una empresa administra por sí misma, por lo que los archivos pueden permanecer en su propio almacenamiento mientras sigue usando la nube de ShareFile para compartirlos y administrarlos.

El controlador generalmente se encuentra en el borde de la red, al que se puede acceder desde Internet. Esa exposición lo convierte en útil y en un objetivo. Ordenar a los clientes que lo desconecten completamente, en lugar de simplemente parchearlo, es un paso notable.

Esa elección es en sí misma un indicador. Si existiera una solución para esta amenaza, Progress les diría a los clientes que la aplicaran; la orden de cierre sugiere que todavía no hay ninguno. Por lo general, eso significa una falla recién descubierta que la compañía está apresurándose a cerrar, aunque el mismo paso también se aplicaría a una amenaza que un parche no puede abordar, como claves robadas o un problema del propio Progress.

Su afirmación de que no se accedió a cuentas ni datos también es una redacción cuidadosa y no descarta problemas con los propios controladores.

Que hacer ahora

  1. Siga primero la orden de apagado. Mantenga los controladores afectados fuera de línea hasta que Progress diga cuál es la amenaza y cuándo es seguro reiniciar.
  2. Por separado, confirme que su versión esté actualizada: 5.12.4 o posterior en la línea 5.x, o una versión 6.x. Esto cierra las fallas reparadas a principios de este año, pero Progress no ha dicho que elimine la amenaza actual, por lo que no lo trate como un permiso para reiniciar.
  3. Si se puede acceder a un controlador desde Internet, trátelo como una posible incidencia. Conserve los registros e inicie su proceso de respuesta a incidentes, luego busque archivos .aspx desconocidos en las carpetas web y rutas de almacenamiento que no configuró. Un servidor que se vea limpio no es prueba de que esté limpio.

ShareFile se ha enfrentado a esto antes. En 2023, cuando el producto todavía pertenecía a Citrix, los atacantes explotaron una falla no autenticada en el mismo controlador de zonas de almacenamiento (CVE-2023-24489).

CISA lo marcó como explotado activamente y Citrix cortó los controladores sin parches de la nube ShareFile, el mismo bloqueo de acceso que ahora ha impuesto Progress.

Ciberseguridad

Progress, que adquirió ShareFile en 2024, ya había resistido su propio ataque de transferencia masiva de archivos: MOVEit, cuyo día cero de 2023 fue explotado por el grupo Clop y afectó a más de 2.700 organizaciones.

El controlador de zonas de almacenamiento también tenía dos fallas críticas que watchTowr reveló en abril y Progress parchó en marzo, aunque la compañía no ha relacionado la amenaza actual con ellas y ninguna ha sido reportada como explotada.

La pregunta central aún no tiene respuesta: Progress ha desconectado estos sistemas y está trabajando con expertos externos, pero no ha dicho cuál es la amenaza ni cuándo los clientes podrán volver a ponerlos en línea de manera segura.

La falla de Progress Kemp LoadMaster Pre-Auth RCE enfrenta intentos de explotación activa – CYBERDEFENSA.MX

Una falla de seguridad crítica recientemente revelada que afecta a Progress Kemp LoadMaster está experimentando intentos de explotación activa, según un consultivo de la Unidad de Respuesta a Amenazas (TRU) de eSentire.

La empresa canadiense de ciberseguridad dijo que identificó intentos de explotación dirigidos a CVE-2026-8037 (Puntuación CVSS: 9,6), una falla de inyección de comandos del sistema operativo (SO) que podría explotarse para lograr la ejecución de código arbitrario en dispositivos susceptibles. La actividad de explotación se inició el 29 de junio de 2026.

«Vulnerabilidad de ejecución remota de código de inyección de comandos del sistema operativo en API en progreso LoadMaster permite a un atacante no autenticado con permisos ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando entradas no desinfectadas», Progreso dicho en un aviso sobre la vulnerabilidad publicado a principios del mes pasado.

En un análisis publicado esta semana, watchTowr Labs describió que la falla tiene su origen en una función llamada «escape_quotes()» dentro de la aplicación del balanceador de carga y que se debe al manejo inadecuado de la entrada proporcionada por el usuario.

Ciberseguridad

El problema era que la función no lograba terminar en nulo correctamente las cadenas desinfectadas, lo que provocaba una lectura fuera de límites en la memoria del montón adyacente. Un atacante podría utilizar esta laguna como arma para emitir solicitudes especialmente diseñadas al punto final «/accessv2» que manipula la memoria del montón para permitir la inyección de comandos.

El impacto de una explotación exitosa es grave, ya que permite que un atacante no autenticado ejecute comandos arbitrarios en el dispositivo afectado sin tener que poseer credenciales válidas.

eSentire señaló que los esfuerzos de explotación que observó terminaron en fracaso, como resultado de lo cual no se produjo ninguna actividad posterior al compromiso. Sin embargo, se espera que la disponibilidad de un exploit de prueba de concepto (PoC) y detalles técnicos detallados impulsen actividad maliciosa contra CVE-2026-8037 en el futuro inmediato.

Los intentos de ataque se originan en las siguientes direcciones IP:

  • 192.42.116[.]58
  • 192.42.116[.]105
  • 146.70.139[.]154

CVE-2026-8037 es la segunda falla de Progress Progress Kemp LoadMaster que presencia esfuerzos de explotación activa después de CVE-2024-1212 (puntuación CVSS: 10.0), otra vulnerabilidad crítica de inyección de comandos del sistema operativo de la que se podría abusar para la ejecución arbitraria de comandos del sistema.

La falla de Progress Kemp LoadMaster podría permitir a los atacantes ejecutar comandos de raíz antes de la autenticación – CYBERDEFENSA.MX

Una vulnerabilidad crítica en Progress Kemp LoadMaster puede permitir que un atacante no autenticado ejecute comandos arbitrarios como root en el dispositivo enviando una solicitud diseñada a su API.

El defecto, rastreado como CVE-2026-8037lleva una puntuación CVSS de 9,8 según ZDI. Hay un parche disponible. Si ejecuta LoadMaster con la API habilitada, actualice ahora.

Progreso publicó su aviso el 4 de junio y dice que no ha recibido ningún informe de explotación. El 29 de junio, investigadores de watchTowr Labs publicaron un detallado artículo técnico que recorre toda la cadena de explotación.

¿Qué hace el defecto?

LoadMaster es un controlador de entrega de aplicaciones y un equilibrador de carga utilizado por las empresas para gestionar el tráfico entre servidores. Se encuentra en el borde de la red, lo que hace que cualquier falla de autenticación previa sea especialmente peligrosa.

La vulnerabilidad vive en una función llamada citas_de_escape()que se supone que desinfecta la entrada del usuario antes de pasar a un comando de shell. El trabajo de la función es escapar de las comillas simples para que un atacante no pueda salir de una cadena entrecomillada e inyectar comandos. El problema: asignó un búfer de memoria sin borrarlo primero y nunca escribió un terminador nulo al final de la cadena desinfectada.

Ciberseguridad

Ese terminador que falta es toda la hazaña. Sin él, el sistema sigue leyendo más allá del final de la entrada desinfectada en cualquier dato que se encuentre junto a él en la memoria. Un atacante puede controlar lo que hay ahí insertando claves JSON adicionales en la misma solicitud de API, cada una con una carga útil de inyección de comando. El sistema lee la entrada desinfectada, continúa, ataca la carga útil del atacante y la ejecuta.

El ataque tiene como objetivo el /accesov2 punto final, que maneja la validación de credenciales API. El atacante envía un cuerpo JSON con un valor de apiuser especialmente diseñado y docenas de pares clave-valor adicionales rociados con el comando que desea ejecutar. No se necesitan credenciales válidas. El comando se ejecuta como root.

Versiones afectadas y solución

La falla afecta a LoadMaster GA v7.2.63.1 y anteriores, y a LTSF v7.2.54.17 y anteriores, cuando la API está habilitada. Progress ha lanzado versiones corregidas: GA v7.2.63.2 y LTSF v7.2.54.18.

El parche en sí es mínimo. Dos cambios: la función de asignación de memoria se cambió de una que deja el búfer sin inicializar a una que lo llena con ceros, y se agregó un terminador nulo explícito después de la salida de escape. Dos líneas de código que cierran un camino a la raíz.

La vulnerabilidad fue descubierta por Syed Ibrahim Ahmed de TrendAI Research y reportada a Progress a través de Zero Day Initiative el 15 de abril de 2026. ZDI coordinó la publicación del aviso público el 9 de junio. watchTowr Labs analizó de forma independiente la diferencia del parche y publicó su propio desglose técnico completo con una prueba de concepto funcional el 29 de junio.

Progress también corrigió una segunda falla de alta gravedad en el mismo aviso: CVE-2026-33691, una omisión de WAF donde el relleno de espacios en blanco en los nombres de archivos podría eludir las comprobaciones de extensión de carga de archivos.

Ciberseguridad

Un patrón que vale la pena observar

Este no es el primer defecto crítico de LoadMaster. En noviembre de 2024, CISA agregó una falla de inyección de comando LoadMaster anterior (CVE-2024-1212, CVSS 10.0) a su catálogo de vulnerabilidades explotadas conocidas después de una explotación confirmada en la naturaleza.

En abril de 2026, Progress solucionó cinco fallos más de alta gravedad en LoadMaster, cuatro de ellos problemas de inyección de comandos. Progress también es el creador de MOVEit, cuyas vulnerabilidades de 2023 impulsaron una campaña de explotación masiva por parte del grupo de ransomware Cl0p.

El Centro Canadiense de Seguridad Cibernética También ha emitido un aviso instando a los administradores a aplicar las actualizaciones.

Aún no se han reportado ataques a CVE-2026-8037. Una prueba funcional de concepto ahora es pública. Parche y luego pregunte si es necesario que se pueda acceder a la API.

Progress parchea un error crítico de automatización de MOVEit que permite omitir la autenticación – CYBERDEFENSA.MX

Progress Software ha lanzado actualizaciones para abordar dos fallas de seguridad en MOVEit Automation, incluido un error crítico que podría resultar en una omisión de autenticación.

MOVEit Automation (anteriormente Central) es una solución segura de transferencia de archivos administrada (MFT) basada en servidor que se utiliza para programar y automatizar flujos de trabajo de movimiento de archivos en entornos empresariales sin necesidad de scripts personalizados.

Las vulnerabilidades en cuestión son CVE-2026-4670 (Puntuación CVSS: 9,8), una vulnerabilidad de omisión de autenticación, y CVE-2026-5174 (Puntuación CVSS: 7,7), una vulnerabilidad de validación de entrada inadecuada que podría permitir una escalada de privilegios.

«Las vulnerabilidades críticas y altas en MOVEit Automation pueden permitir la omisión de autenticación y la escalada de privilegios a través de las interfaces del puerto de comando del backend del servicio», Progress Software dicho en un aviso. «La explotación puede dar lugar a acceso no autorizado, control administrativo y exposición de datos».

Ciberseguridad

Las deficiencias afectan a las siguientes versiones:

  • MOVEit Automation <= 2025.1.4 (corregido en MOVEit Automation 2025.1.5)
  • MOVEit Automation <= 2025.0.8 (corregido en MOVEit Automation 2025.0.9)
  • MOVEit Automation <= 2024.1.7 (corregido en MOVEit Automation 2024.1.8)

Los investigadores de Airbus SecLab Anaïs Gantet, Delphine Gourdou, Quentin Liddell y Matteo Ricordeau han sido acreditado con descubrir e informar las dos vulnerabilidades. No existen soluciones alternativas que resuelvan los problemas.

Si bien Progress no menciona las fallas que se están explotando en la naturaleza, es esencial que los usuarios apliquen las correcciones lo antes posible para una protección óptima, particularmente teniendo en cuenta que las fallas anteriores en MOVEit Transfer han sido explotadas por bandas de ransomware como Cl0p.