{"id":756,"date":"2026-05-05T08:09:42","date_gmt":"2026-05-05T08:09:42","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/05\/fallo-de-weaver-e-cology-rce-cve-2026-22679-explotado-activamente-a-traves-de-la-api-de-depuracion-cyberdefensa-mx\/"},"modified":"2026-05-05T08:09:42","modified_gmt":"2026-05-05T08:09:42","slug":"fallo-de-weaver-e-cology-rce-cve-2026-22679-explotado-activamente-a-traves-de-la-api-de-depuracion-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/05\/fallo-de-weaver-e-cology-rce-cve-2026-22679-explotado-activamente-a-traves-de-la-api-de-depuracion-cyberdefensa-mx\/","title":{"rendered":"Fallo de Weaver E-cology RCE CVE-2026-22679 explotado activamente a trav\u00e9s de la API de depuraci\u00f3n \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una vulnerabilidad de seguridad cr\u00edtica en Weaver (Fanwei) <a href=\"https:\/\/weaverapac.com\/e-cology\/\">Ecolog\u00eda<\/a>una plataforma de colaboraci\u00f3n y automatizaci\u00f3n de oficinas empresariales (OA), ha sido objeto de explotaci\u00f3n activa en la naturaleza.<\/p>\n<p>La vulnerabilidad (<strong>CVE-2026-22679<\/strong>puntuaci\u00f3n CVSS: 9,8) se relaciona con un caso de ejecuci\u00f3n remota de c\u00f3digo no autenticado que afecta a las versiones de Weaver E-cology 10.0 anteriores a 20260312. El problema reside en el punto final \u00ab\/papi\/esearch\/data\/devops\/dubboApi\/debug\/method\u00bb que permite a un atacante ejecutar comandos arbitrarios invocando la funcionalidad de depuraci\u00f3n expuesta.<\/p>\n<p>\u00abLos atacantes pueden crear solicitudes POST con par\u00e1metros de nombre de interfaz y nombre de m\u00e9todo controlados por el atacante para llegar a los ayudantes de ejecuci\u00f3n de comandos y lograr la ejecuci\u00f3n de comandos arbitrarios en el sistema\u00bb, seg\u00fan un <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-22679\">descripci\u00f3n del defecto<\/a> en la Base de datos nacional de vulnerabilidades (NVD) del NIST.<\/p>\n<p>El aviso tambi\u00e9n se\u00f1al\u00f3 que la Fundaci\u00f3n Shadowserver observ\u00f3 los primeros signos de explotaci\u00f3n activa el 31 de marzo de 2026. Proveedor de seguridad chino QiAnXin <a href=\"https:\/\/ti.qianxin.com\/vulnerability\/notice-detail\/1760\">dicho<\/a> pudo reproducir con \u00e9xito la vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo en su propia alerta publicada el 17 de marzo de 2026.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Sin embargo, en un informe publicado la semana pasada, el equipo de investigaci\u00f3n de Vega dijo que identific\u00f3 una explotaci\u00f3n activa de CVE-2026-22679, y que la evidencia m\u00e1s temprana de abuso se remonta al 17 de marzo de 2026, cinco d\u00edas despu\u00e9s. <a href=\"https:\/\/www.weaver.com.cn\/cs\/security\/edm20260312_opzuyukeiouit0312topeywer.html\">parches fueron enviados<\/a> por el defecto.<\/p>\n<p>\u00abLa intrusi\u00f3n se desarroll\u00f3 durante aproximadamente una semana de actividad del operador: verificaci\u00f3n RCE, tres ca\u00eddas de carga \u00fatil fallidas, un intento de pivotar hacia un implante MSI que no produjo una instalaci\u00f3n funcional y una breve r\u00e1faga de intentos de recuperar cargas \u00fatiles de PowerShell de la infraestructura controlada por el atacante\u00bb, dijo el investigador de seguridad Daniel Messing. <a href=\"https:\/\/blog.vega.io\/posts\/cve-2026-22679-weaver-ecology-exploitation\/\">dicho<\/a>.<\/p>\n<p>El instalador de MSI, seg\u00fan la empresa de ciberseguridad israel\u00ed, utiliz\u00f3 el nombre \u00abfanwei0324.msi\u00bb, lo que indica un intento de hacer pasar la carga maliciosa como inofensiva utilizando el nombre chino romanizado de Weaver. Tambi\u00e9n se ha observado al actor de amenazas desconocido ejecutando comandos de descubrimiento, como whoami, ipconfig y tasklist, durante toda la campa\u00f1a.<\/p>\n<p>El investigador de seguridad Kerem Oruc ha <a href=\"https:\/\/github.com\/keraattin\/CVE-2026-22679\">puesto a disposici\u00f3n<\/a> un script de detecci\u00f3n basado en Python que identifica instancias vulnerables de Weaver E-cology comprobando si el punto final API susceptible es accesible. Se recomienda a los usuarios que apliquen las actualizaciones, si a\u00fan no lo est\u00e1n, para mantenerse protegidos.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una vulnerabilidad de seguridad cr\u00edtica en Weaver (Fanwei) Ecolog\u00edauna plataforma de colaboraci\u00f3n y automatizaci\u00f3n de oficinas empresariales (OA), ha sido objeto de explotaci\u00f3n activa en la naturaleza. La vulnerabilidad (CVE-2026-22679puntuaci\u00f3n CVSS: 9,8) se relaciona con un caso de ejecuci\u00f3n remota de c\u00f3digo no autenticado que afecta a las versiones de Weaver E-cology 10.0 anteriores a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[339,49,2283,24,905,2282,66,990,779,76,2281],"class_list":["post-756","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-activamente","tag-api","tag-cve202622679","tag-cyberdefensa-mx","tag-depuracion","tag-ecology","tag-explotado","tag-fallo","tag-rce","tag-traves","tag-weaver"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/756","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=756"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/756\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=756"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=756"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=756"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}