Los atacantes se dirigen cada vez más a los sistemas de gestión utilizados para controlar la infraestructura empresarial, y varias vulnerabilidades críticas se explotan activamente antes o poco después de ser reveladas por los proveedores. Esto se informó en la edición de septiembre de InfraTrust Pulse de Eclypsium, un informe mensual que rastrea los consejos de seguridad que afectan a los dispositivos de red, servidores, firmware, chips y otra infraestructura. Entre el 25 de agosto y el 17 de septiembre, InfraTrust rastreó 158 nuevos avisos de seguridad de 17 proveedores, que cubrían 1699 vulnerabilidades. De estos consejos, 42 se consideraron críticos, ocho tenían una puntuación CVSS máxima de 10,0 y 71 podían explotarse de forma remota sin autenticación. Cinco de los avisos publicados incluían vulnerabilidades que finalmente llegaron al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. Sin embargo, InfraTrust dice que una de las tendencias más importantes de este mes es donde están surgiendo muchas de las vulnerabilidades más peligrosas. Los atacantes comprometen cada vez más los sistemas de gestión utilizados para configurar y controlar los dispositivos de red, lo que les otorga a los piratas informáticos un control total sobre los dispositivos comprometidos. “Este es el segundo mes consecutivo en que las mayores fallas explotables en la infraestructura se encuentran en el software administrativo, por lo tanto, trate estas plataformas como objetivos valiosos y parchee, supervise e informe en consecuencia”, se lee en el informe. Los sistemas de gestión de infraestructuras están dirigidos Una de las vulnerabilidades más graves destacadas en el informe es CVE-2026-20079, una omisión de autenticación de máxima gravedad de Cisco Secure Firewall Management Center (FMC). La falla permite que un atacante no autenticado envíe solicitudes HTTP diseñadas a la interfaz web de FMC y ejecute scripts y comandos como root en dispositivos vulnerables. Cisco confirmó el 9 de septiembre que la vulnerabilidad estaba siendo explotada activamente y su actualización de aviso decía que su Equipo de Respuesta a Incidentes de Producto se dio cuenta de los ataques en agosto. CISA agregó la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el mismo día. Sin embargo, BleepingComputer informó anteriormente el 29 de julio que Cisco ya había actualizado el aviso CVE-2026-20079 con correcciones urgentes e indicadores de compromiso que también estaban asociados con ataques que explotaban otra vulnerabilidad de FMC, CVE-2026-20316. En ese momento, Cisco dijo que no tenía conocimiento de exploits maliciosos en CVE-2026-20079, a pesar de publicar el mismo indicador `/var/tmp/license.tmp` para ambas vulnerabilidades. Más tarde se confirmó que los dos defectos del FMC estaban encadenados en el ataque. Cisco Talos vinculó la actividad a tres grupos de amenazas rastreados como UAT-12197, UAT-11823 y UAT-11988, que incluyen actores patrocinados por el estado y bandas de ransomware. Se ha observado que los atacantes utilizan herramientas FMC integradas para reconocimiento, implementan utilidades de túneles, recopilan credenciales de sistemas comprometidos y, en algunos casos, implementan en última instancia el cifrado de ransomware Qilin. La Unidad Contra Amenazas de Sophos también analizó una instalación de Linux llamada “timezone_check” recuperada del dispositivo FMC comprometido y la identificó como una variante de Cyclops Blink, malware previamente asociado con el grupo de amenazas Sandworm. Cisco reveló por separado seis vulnerabilidades adicionales de FMC el 16 de septiembre, incluidas fallas que afectan la conexión sftunnel utilizada por FMC para comunicarse con firewalls administrados. Cisco Identity Services Engine (ISE), otra plataforma de gestión, también sufrió varias vulnerabilidades críticas. Cisco publicó el aviso ISE el 16 de septiembre, que incluye tres vulnerabilidades con una puntuación CVSS máxima de 10,0. Uno de ellos, CVE-2026-76460, es una omisión de autenticación en una API que permite a un atacante remoto no autenticado ejecutar comandos como root. CISA agregó la falla al catálogo KEV el mismo día que Cisco reveló que ya estaba siendo explotada en ataques. Cisco dice que no existe una solución alternativa, aunque restringir el acceso al dispositivo mediante listas de control de acceso a la infraestructura puede evitar la explotación remota. InfraTrust dice que esta tendencia trasciende a Cisco. Durante el período del informe de septiembre, las vulnerabilidades también afectaron a HPE Fabric Composer, EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem y las interfaces de administración Arista. “Ninguno de estos es un cortafuegos, un conmutador, un enrutador o una estructura”, dice el informe. “Cada consola los configura, contiene credenciales y proporciona una ruta de control para cambiarlos todos al mismo tiempo”. Defectos de infraestructura más críticos El informe también destaca dos vulnerabilidades de SonicWall SMA 1000 explotadas activamente que se encadenaron en ataques. CVE-2026-83548 es una vulnerabilidad CVSS 10.0 no autenticada del lado del servidor para la falsificación de solicitudes en la interfaz del dispositivo de tareas y CVE-2026-83549 es una vulnerabilidad de inyección de comandos del sistema operativo en la consola de administración de dispositivos. InfraTrust dice que las fallas se pueden encadenar para lograr la ejecución remota de código no autenticado. CISA añadió ambas vulnerabilidades a su catálogo KEV el 2 de septiembre y SonicWall confirmó que fueron explotadas en ataques. El proveedor recomienda que los clientes actualicen al último parche, investiguen sus sistemas en busca de signos de compromiso y vuelvan a crear imágenes de los dispositivos físicos o vuelvan a implementar los virtuales en lugar de intentar limpiar las instalaciones comprometidas en su lugar. Check Point también reveló tres vulnerabilidades críticas, exploits remotos que no requieren autenticación. Estos incluyen CVE-2026-85102, una omisión de autenticación que podría conducir a la ejecución remota de código en acceso remoto y VPN de sitio a sitio, y CVE-2026-85103, una vulnerabilidad de corrupción de memoria que también podría conducir a la ejecución remota de código. El Centro Nacional de Seguridad Cibernética de Holanda (NCSC) instó a los administradores a instalar actualizaciones de seguridad, advirtiendo que los exploits eran inminentes. Una tercera vulnerabilidad, CVE-2026-91843, es una vulnerabilidad de proceso de inicio de sesión no autenticado que podría permitir a los atacantes ejecutar código como root en múltiples servidores de registro y administración de Check Point. Arista publicó 34 avisos de seguridad el 9 de septiembre, incluidas dos vulnerabilidades de máxima gravedad que podrían permitir la ejecución remota de código no autenticado en sistemas EOS. CVE-2026-73453 afecta al servicio P4Runtime en el puerto TCP 9559, mientras que CVE-2026-73456 afecta a gNPSI. Ambas funciones están deshabilitadas de forma predeterminada y Arista dice que no se sabe que ninguna de las vulnerabilidades haya sido explotada. InfraTrust también destacó CVE-2026-20212, una vulnerabilidad crítica de Cisco Nexus 9000 que podría permitir a atacantes no autenticados obtener la ejecución del código raíz a través de dos puertos de depuración predeterminados en los conmutadores afectados. Un único fallo de Linux repartido en 19 placas El informe de septiembre también muestra cómo las vulnerabilidades de la cadena de suministro en componentes de terceros pueden generar dolores de cabeza en todos los productos de infraestructura. InfraTrust descubrió que CVE-2026-31431, una vulnerabilidad de escalada de privilegios del kernel de Linux denominada “CopyFail” y agregada al catálogo KEV de CISA en mayo, ahora aparece en 19 avisos de seguridad separados de seis proveedores. Arista, F5, Juniper, Extreme Networks y HPE Aruba emitieron cada uno un aviso que afectaba a productos con el componente vulnerable, mientras que Dell representó 14 avisos que cubrían productos como VxRail, PowerFlex, ThinOS, PowerProtect y Networking OS10. “Un defecto importante creó diecinueve trabajos de reparación, cada uno de los cuales ocurrió según un cronograma de proveedor diferente y un número de aviso diferente”, explica el informe. El firmware sigue siendo otro punto débil El informe también menciona una omisión de arranque seguro de UEFI Shell descubierta por Eclypsium y divulgada a través de CERT/CC. La vulnerabilidad permite a un atacante con acceso al entorno de arranque UEFI iniciar un UEFI Shell integrado que normalmente falla durante el arranque. Desde allí, el atacante puede modificar la configuración de arranque seguro en la memoria y ejecutar código sin firmar antes de que se inicie el sistema operativo. La divulgación resultó en tres vulnerabilidades rastreadas como CVE-2026-20293 para Cisco, CVE-2026-33197 para sistemas basados en Aptio AMI y CVE-2026-6485 para Insyde. AMI, Dell, Cisco, Lenovo y Supermicro han emitido o anunciado correcciones para los productos afectados. Únase a Mikko Hyppönen y a los líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué han cambiado los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a la velocidad de la máquina. Guarda tu asiento Source link Post navigation Chrome todavía no puede ejecutar sus propias extensiones en Android, pero este navegador sí Fuimos víctimas del terrorismo: el presidente de Irán le dice a la ONU en un inusual discurso en tiempos de guerra