(https://i.imgur.com/152AIIF.png)
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha vuelto a elevar el nivel de alerta para administradores y equipos de seguridad tras incorporar cuatro vulnerabilidades críticas al catálogo de Vulnerabilidades Explotadas Conocidas (KEV). La decisión confirma que estas fallas de seguridad no representan únicamente un riesgo teórico, sino que ya están siendo aprovechadas por actores maliciosos en ataques reales.
Las vulnerabilidades afectan a tecnologías ampliamente utilizadas en entornos corporativos y empresariales, incluyendo Apple macOS, Microsoft SharePoint, VMware vCenter y Microsoft Internet Key Exchange (IKE). Todas ellas cuentan con parches de seguridad disponibles, pero la explotación activa demuestra que instalar las actualizaciones con rapidez continúa siendo una de las principales medidas para reducir el riesgo de compromiso.
La alerta resulta especialmente relevante porque tres de las cuatro vulnerabilidades presentan una puntuación CVSS de 9,8, mientras que la vulnerabilidad de Microsoft SharePoint alcanza 9,1. En otras palabras, se trata de fallas que pueden tener consecuencias graves cuando se encuentran expuestas a redes o sistemas accesibles por atacantes.
CISA incorpora cuatro vulnerabilidades al catálogo KEVEl catálogo Known Exploited Vulnerabilities (KEV) de CISA funciona como una referencia prioritaria para organizaciones que necesitan identificar vulnerabilidades que están siendo explotadas activamente. La inclusión de una falla en este listado supone una señal clara de que los responsables de TI deben acelerar las tareas de mitigación y actualización.
Las cuatro vulnerabilidades añadidas son:
CVE-2026-65400: fallo crítico de autenticación en Apple macOSLa primera vulnerabilidad es CVE-2026-65400, con una puntuación CVSS de 9,8, y afecta a determinadas funciones de Apple macOS relacionadas con Compartir Pantalla.
El problema está relacionado con una autenticación incorrecta y podría permitir que un atacante situado en la red consiguiera autenticarse en el servicio de Compartir Pantalla sin disponer de credenciales válidas.
La gravedad aumenta debido a que el fallo puede proporcionar un punto de entrada para comprometer sistemas que utilizan las capacidades de acceso remoto de macOS.
Los informes de explotación indican además que esta vulnerabilidad ya habría sido utilizada para distribuir un minero de criptomonedas Monero, demostrando cómo una falla inicialmente orientada al acceso no autorizado puede terminar siendo utilizada para obtener beneficios económicos mediante el uso clandestino de los recursos informáticos de las víctimas.
CVE-2026-55040: Microsoft SharePoint bajo ataqueLa segunda vulnerabilidad incluida por CISA es CVE-2026-55040, que afecta a Microsoft SharePoint y presenta una puntuación CVSS de 9,1.
El fallo está relacionado con mecanismos de autenticación débiles y puede permitir que un atacante no autorizado eluda una función de seguridad dentro de una red.
La situación resulta especialmente preocupante porque la explotación habría comenzado después de que se hiciera público un código de prueba de concepto, conocido habitualmente como PoC (Proof of Concept).
La publicación de un PoC puede reducir significativamente las barreras técnicas para que otros atacantes intenten reproducir una vulnerabilidad. Por esta razón, una falla que ya dispone de evidencia de explotación activa debe recibir una prioridad considerablemente mayor que una vulnerabilidad que solamente ha sido identificada durante investigaciones de seguridad.
Para las organizaciones que utilizan SharePoint, el escenario refuerza la necesidad de revisar inmediatamente las versiones instaladas, aplicar las actualizaciones proporcionadas por Microsoft y analizar los registros en busca de comportamientos anómalos.
CVE-2026-59310: VMware vCenter permite ejecución de códigoLa tercera vulnerabilidad, CVE-2026-59310, afecta a Broadcom VMware vCenter y cuenta con una puntuación CVSS de 9,8.
Se trata de una vulnerabilidad de recorrido de rutas (path traversal) que puede ser utilizada por un atacante con acceso de red al servidor vCenter para conseguir ejecutar código arbitrario.
Su explotación tiene especial importancia debido a la función estratégica que desempeña VMware vCenter dentro de numerosos entornos de virtualización. Un compromiso exitoso de esta infraestructura puede proporcionar a un atacante una posición privilegiada para desplazarse hacia otros sistemas y recursos administrados desde la plataforma.
Los investigadores han vinculado la explotación con un supuesto actor de amenazas relacionado con China, que habría utilizado la vulnerabilidad para desplegar una puerta trasera y herramientas basadas en reverse SSH, utilizadas para mantener acceso persistente a los sistemas comprometidos.
En al menos un incidente, la intrusión habría terminado con el despliegue de un ransomware derivado de Babuk, lo que demuestra que la explotación de una vulnerabilidad de infraestructura puede evolucionar rápidamente desde el acceso inicial hasta una operación de extorsión.
361 direcciones IP comprometidas en 47 paísesLa campaña asociada con la vulnerabilidad de VMware vCenter ofrece una dimensión especialmente preocupante. Los informes disponibles señalan que la actividad habría afectado a 361 direcciones IP únicas distribuidas en 47 países.
Entre los países con mayor número de víctimas se encuentran:
- Alemania: 55 direcciones IP.
- Estados Unidos: 41.
- Turquía: 38.
- Irán: 26.
- Francia: 25.
Estos datos muestran que la explotación no está limitada a una región concreta y que las infraestructuras virtualizadas expuestas a Internet pueden convertirse en objetivos de campañas internacionales.
CVE-2026-33824: vulnerabilidad crítica en Microsoft IKELa cuarta vulnerabilidad incorporada al catálogo KEV es CVE-2026-33824, también con una puntuación CVSS de 9,8.
El fallo está relacionado con una condición de doble liberación de memoria (double free) en las extensiones de servicio de Microsoft Internet Key Exchange (IKE). Bajo determinadas circunstancias, un atacante no autorizado podría aprovechar el problema para conseguir ejecución remota de código a través de la red.
La vulnerabilidad ha llamado especialmente la atención de los investigadores porque su explotación habría sido observada en operaciones atribuidas a otro actor de amenazas de habla china.
Según información de Palo Alto Networks, el escenario combina explotación de vulnerabilidades conocidas con actividades de hacking asistidas por inteligencia artificial. Los atacantes habrían utilizado DeepSeek en una campaña autónoma mientras, de forma paralela, operadores humanos aprovechaban vulnerabilidades conocidas, entre ellas la relacionada con Microsoft IKE.
El caso refleja una tendencia creciente: los grupos de amenazas están combinando automatización, inteligencia artificial y técnicas tradicionales para acelerar sus operaciones.
¿Por qué la inclusión en el catálogo KEV es tan importante?La incorporación de una vulnerabilidad al catálogo KEV de CISA debe interpretarse como una señal de prioridad máxima para los equipos de seguridad. No todas las vulnerabilidades críticas son explotadas de inmediato, pero las incluidas en este catálogo cuentan con evidencia de explotación activa.
Esto cambia significativamente la evaluación del riesgo.
Una vulnerabilidad con una puntuación CVSS elevada puede ser peligrosa, pero cuando además existe evidencia de ataques reales, el tiempo disponible para actuar disminuye considerablemente. Los ciberdelincuentes pueden buscar sistemas vulnerables mediante escaneos automatizados y aprovechar aquellos que todavía no han sido actualizados.
Por ello, las organizaciones deberían evitar basar su estrategia de parcheo exclusivamente en la puntuación CVSS y considerar también factores como explotación activa, exposición a Internet, disponibilidad de PoC, criticidad del activo y existencia de mecanismos de mitigación.
El plazo de CISA para las agencias federales de EE. UU.Las agencias del Poder Ejecutivo Civil Federal de Estados Unidos (FCEB) tienen hasta el 21 de agosto de 2026 para actualizar los sistemas afectados a las versiones correspondientes y cumplir con las directrices establecidas en el BOD 26-04.
Aunque estas obligaciones están dirigidas específicamente al ámbito federal estadounidense, sirven como referencia para cualquier organización que gestione infraestructura tecnológica crítica.
Empresas privadas, proveedores de servicios, administradores de sistemas y equipos SOC también deberían considerar estas cuatro vulnerabilidades como una prioridad inmediata, especialmente si administran equipos macOS con Compartir Pantalla, servidores SharePoint, infraestructuras VMware vCenter o sistemas que utilizan Microsoft IKE.
Cómo protegerse frente a estas vulnerabilidades críticasLa primera medida consiste en aplicar cuanto antes los parches oficiales publicados por los respectivos fabricantes. Sin embargo, una estrategia de seguridad efectiva no debería limitarse a instalar actualizaciones.
Los equipos de seguridad también deberían revisar los registros de autenticación, conexiones de red, procesos ejecutados y cambios realizados en sistemas potencialmente vulnerables. En el caso de VMware vCenter, es especialmente importante investigar posibles conexiones SSH sospechosas, puertas traseras, cuentas desconocidas y modificaciones no autorizadas.
En SharePoint y macOS conviene analizar los registros para identificar accesos anómalos o autenticaciones que no correspondan con el comportamiento habitual de los usuarios.
Asimismo, las organizaciones deberían reducir la exposición innecesaria de servicios administrativos, aplicar segmentación de red, utilizar autenticación robusta y mantener sistemas de monitorización capaces de detectar movimientos laterales.
Una nueva advertencia sobre la explotación activaLa decisión de CISA vuelve a poner de manifiesto una realidad fundamental de la ciberseguridad actual: disponer de un parche no significa que el riesgo haya desaparecido.
Las vulnerabilidades CVE-2026-65400, CVE-2026-55040, CVE-2026-59310 y CVE-2026-33824 ya han sido asociadas con actividad maliciosa y, por tanto, deben recibir una atención prioritaria.
La combinación de explotación de fallos críticos, herramientas de acceso persistente, ransomware, criptominería, automatización e inteligencia artificial demuestra que los atacantes están diversificando sus métodos para aprovechar sistemas que permanecen sin actualizar.
Para las organizaciones, el mensaje es claro: el tiempo entre la publicación de una vulnerabilidad y su explotación puede ser extremadamente reducido. Mantener sistemas actualizados, reducir superficies de ataque y monitorizar continuamente la infraestructura son medidas esenciales para evitar que una vulnerabilidad conocida se transforme en una intrusión grave.
Fuente: https://thehackernews.com/