<?xml version="1.0" encoding="UTF-8" standalone="no"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" version="2.0">

<channel>
	<title>Una Al Día</title>
	<atom:link href="https://unaaldia.hispasec.com/feed/" rel="self" type="application/rss+xml"/>
	<link>https://unaaldia.hispasec.com/</link>
	<description>Boletín de noticias de Seguridad Informática ofrecido por Hispasec</description>
	<lastBuildDate>Fri, 12 Jun 2026 11:04:18 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2022/08/cropped-Favicon-1.png?fit=32%2C32&amp;ssl=1</url>
	<title>Una Al Día</title>
	<link>https://unaaldia.hispasec.com/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">151686138</site>	<xhtml:meta content="noindex" name="robots" xmlns:xhtml="http://www.w3.org/1999/xhtml"/><item>
		<title>CISA incorpora fallos explotados en Cisco, Chrome y Arista a su catálogo KEV</title>
		<link>https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev</link>
					<comments>https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 12 Jun 2026 11:04:18 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/</guid>

					<description><![CDATA[<p>CISA ha sumado tres vulnerabilidades en Cisco, Google Chrome y Arista EOS a su catálogo KEV tras constatar explotación activa. El aviso eleva la presión para parchear y aplicar mitigaciones, con un plazo marcado para agencias federales de Estados Unidos hasta el 23 de junio de 2026. La CISA añadió el 9 de junio de [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/">CISA incorpora fallos explotados en Cisco, Chrome y Arista a su catálogo KEV</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>CISA</strong> ha sumado tres vulnerabilidades en <strong>Cisco</strong>, <strong>Google Chrome</strong> y <strong>Arista EOS</strong> a su catálogo <strong>KEV</strong> tras constatar explotación activa. El aviso eleva la presión para parchear y aplicar mitigaciones, con un plazo marcado para agencias federales de <strong>Estados Unidos</strong> hasta el <strong>23 de junio de 2026</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/cisa-incorpora-fallos-explotados-cisco-chrome-arista-catalogo-kev.png?ssl=1" /></p>
<p>La <strong>CISA</strong> añadió el <strong>9 de junio de 2026</strong> tres vulnerabilidades al catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong> después de detectar que los atacantes ya las usan en campañas reales. La medida pone el foco en entornos muy distintos, desde la infraestructura de red hasta el navegador, y fija para las agencias federales incluidas en el programa <strong>FCEB</strong> una fecha límite de mitigación: el <strong>23 de junio de 2026</strong>.</p>
<p>La primera, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20245" target="_blank" rel="noopener noreferrer">CVE-2026-20245</a></strong>, afecta a <strong>Cisco Catalyst SD-WAN Manager</strong>. El fallo permite que un atacante con acceso <strong>autenticado</strong> y <strong>local</strong> ejecute comandos arbitrarios con privilegios de <strong>root</strong>. El vector pasa por suministrar un <strong>fichero manipulado</strong> al sistema, un detalle que vuelve especialmente relevante el control de qué archivos se suben, se importan o se procesan en la plataforma de administración.</p>
<p>La segunda, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-11645" target="_blank" rel="noopener noreferrer">CVE-2026-11645</a></strong>, golpea al motor <strong>V8</strong> de <strong>Google Chrome</strong>. El escenario es el clásico que preocupa a cualquier organización: un atacante remoto puede preparar una <strong>página HTML manipulada</strong> para lograr <strong>ejecución de código</strong> dentro del <strong>sandbox</strong> del navegador. <strong>Google</strong> ya corrigió el problema en <strong>Chrome Stable Desktop</strong> para <strong>Windows</strong>, <strong>macOS</strong> y <strong>Linux</strong>, y mantuvo restringidos varios detalles técnicos mientras la actualización llega a la mayoría de usuarios. La recomendación práctica es inmediata: actualizar al menos a <strong>149.0.7827.103</strong> y comprobarlo desde <strong>chrome://settings/help</strong>.</p>
<p>El tercer caso, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-7473" target="_blank" rel="noopener noreferrer">CVE-2026-7473</a></strong>, afecta a <strong>Arista EOS</strong> y abre la puerta a un <strong>procesamiento inesperado de tráfico tunelizado</strong> que el equipo no tiene configurado, siempre que actúe como <strong>endpoint de túnel</strong> con una <strong>IP de desencapsulación</strong>. El riesgo se concentra en familias como <strong>Arista 7020R</strong>, <strong>7280R/7280R2</strong> y <strong>7500R/7500R2</strong>, sobre todo si existe configuración como <strong>VXLAN VTEP</strong>, <strong>decap groups</strong> o una interfaz <strong>GRE</strong>.</p>
<p>Aquí hay un matiz importante: <strong>Arista</strong> no prevé publicar un parche para esta vulnerabilidad y apuesta por mitigaciones. La vía recomendada pasa por aplicar <strong>ACL</strong> en los propios equipos o en dispositivos situados aguas arriba para permitir solo el <strong>tráfico de túnel legítimo</strong> y bloquear el malicioso. También conviene inventariar qué switches actúan como endpoints con desencapsulación, revisar si esa función debe permanecer expuesta y reforzar <strong>segmentación</strong> y filtrados en redes de administración.</p>
<p>Para organizaciones fuera del ámbito federal estadounidense, el catálogo <strong>KEV</strong> funciona como termómetro fiable de prioridad: si una debilidad entra ahí, no espera. Parchear <strong>Chrome</strong>, endurecer el acceso a la <strong>CLI</strong> y a redes de gestión en <strong>Cisco</strong>, y aplicar controles de tráfico en <strong>Arista</strong> marca la diferencia entre una incidencia contenida y una intrusión con recorrido.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; CISA Adds Cisco, Chrome, and Arista Flaws to KEV Catalog Amid Active Exploitation : <a href="https://thehackernews.com/2026/06/cisa-adds-cisco-chrome-and-arista-flaws.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/06/cisa-adds-cisco-chrome-and-arista-flaws.html</a></li>
<li>TechRadar &#8211; Update Chrome now &#8212; Google patches new zero-day flaw already being exploited : <a href="https://www.techradar.com/pro/security/update-chrome-now-google-patches-new-zero-day-flaw-already-being-exploited" target="_blank" rel="noopener noreferrer">https://www.techradar.com/pro/security/update-chrome-now-google-patches-new-zero-day-flaw-already-being-exploited</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/">CISA incorpora fallos explotados en Cisco, Chrome y Arista a su catálogo KEV</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78651</post-id>	</item>
		<item>
		<title>Microsoft tapa 200 fallos en Windows y Exchange con seis vulnerabilidades zero-day</title>
		<link>https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day</link>
					<comments>https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 11 Jun 2026 09:17:14 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Windows]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78646</guid>

					<description><![CDATA[<p>Microsoft lanzó el 9 de junio de 2026 su Patch Tuesday con parches para unas 200 vulnerabilidades, incluidas seis zero-day. Entre ellas destaca un fallo en Exchange explotado en ataques reales y dos bypass de BitLocker que obligan a priorizar la actualización en equipos y servidores críticos. La tanda de parches de Microsoft del 9 [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/">Microsoft tapa 200 fallos en Windows y Exchange con seis vulnerabilidades zero-day</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Microsoft lanzó el 9 de junio de 2026 su Patch Tuesday con parches para unas 200 vulnerabilidades, incluidas seis zero-day. Entre ellas destaca un fallo en Exchange explotado en ataques reales y dos bypass de BitLocker que obligan a priorizar la actualización en equipos y servidores críticos.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/microsoft-tapa-200-fallos-windows-exchange-seis-zero-day-junio-2026.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">La tanda de parches de <strong>Microsoft</strong> del 9 de junio de 2026 llega con un volumen poco cómodo incluso para los equipos acostumbrados al Patch Tuesday: corrige alrededor de <strong>200 vulnerabilidades</strong> y mete en el mismo paquete seis <strong>zero-day</strong>, cinco ya divulgadas públicamente y una con <strong>explotación activa</strong>. La actualización afecta a <strong>Windows</strong> en varios componentes y también a <strong>Microsoft Exchange Server</strong>, con implicaciones claras para organizaciones con servidores expuestos a Internet.</p>



<p class="wp-block-paragraph">El balance técnico incluye <strong>33 fallos críticos</strong>. Dentro de ese grupo aparecen <strong>28 vulnerabilidades de ejecución remota de código</strong>, además de errores de <strong>elevación de privilegios</strong> y <strong>divulgación de información</strong>. Es el tipo de boletín que obliga a priorizar, porque mezcla problemas explotables a distancia con otros que facilitan pasar de un acceso limitado a control total del sistema.</p>



<p class="wp-block-paragraph">El caso más delicado se centra en <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42897" target="_blank" rel="noopener noreferrer">CVE-2026-42897</a></strong>, un fallo de <strong>suplantación</strong> en <strong>Microsoft Exchange Server 2016</strong>, <strong>2019</strong> y <strong>Subscription Edition (SE)</strong>. Permite ejecutar <strong>JavaScript</strong> en el navegador dentro de <strong>Outlook Web Access (OWA)</strong> cuando el usuario abre un correo manipulado. Se ha visto en ataques reales y, de hecho, <strong>CISA</strong> lo incorporó a su catálogo de vulnerabilidades explotadas conocidas a mediados de mayo, elevando la presión sobre los administradores de correo.</p>



<p class="wp-block-paragraph">Otra corrección sensible apunta a <strong>HTTP.sys</strong> con <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49160" target="_blank" rel="noopener noreferrer">CVE-2026-49160</a></strong>, un <strong>DoS</strong> asociado al patrón <strong>HTTP/2 Bomb</strong>. El ataque dispara el consumo de recursos forzando un uso desproporcionado de memoria mediante <strong>cabeceras HTTP/2</strong> y parámetros de <strong>flow control</strong>. Microsoft añadió el ajuste de registro <strong>MaxHeadersCount</strong> para limitar el número de cabeceras aceptadas en peticiones <strong>HTTP/2</strong> y <strong>HTTP/3</strong>, con instrucciones específicas en <strong>KB5102602</strong>, una medida práctica para servidores expuestos.</p>



<p class="wp-block-paragraph">El boletín también toca el cifrado. <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-45585" target="_blank" rel="noopener noreferrer">CVE-2026-45585</a></strong>, vinculada al alias <strong>YellowKey</strong>, permite saltarse <strong>BitLocker</strong> con acceso físico, un riesgo especialmente relevante en equipos con <strong>Windows 11</strong> configurados en modo solo <strong>TPM</strong>, y en <strong>Windows Server 2022</strong> y <strong>Windows Server 2025</strong>. A esto se suma <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50507" target="_blank" rel="noopener noreferrer">CVE-2026-50507</a></strong>, otro bypass asociado al nombre <strong>bitskrieg</strong>, que llega con una advertencia operativa: en algunos equipos pueden aparecer problemas de arranque ligados a la carga de la clave de BitLocker.</p>



<p class="wp-block-paragraph">En el terreno de privilegios, Microsoft corrige <strong><a href="https://www.cve.org/CVERecord?id=CVE-2020-17103" target="_blank" rel="noopener noreferrer">CVE-2020-17103</a></strong> en <strong>Windows Cloud Files Mini Filter Driver</strong>, asociada a <strong>Mini Plasma</strong>, y <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-45586" target="_blank" rel="noopener noreferrer">CVE-2026-45586</a></strong> en <strong>Windows Collaborative Translation Framework</strong>, relacionada con <strong>GreenPlasma</strong>. En ambos casos la preocupación es clara: estos fallos pueden convertir una intrusión limitada en una <strong>shell con permisos SYSTEM</strong>, el punto en el que el atacante ya juega con ventaja.</p>



<p class="wp-block-paragraph">La recomendación para administradores y responsables de seguridad pasa por actuar en dos velocidades. Primero, desplegar con prioridad los parches de junio en <strong>servidores expuestos a Internet</strong> y en sistemas con datos sensibles. En <strong>Exchange</strong>, conviene instalar la actualización cuanto antes y mantener habilitado <strong>Exchange Emergency Mitigation Service</strong>, conservando la mitigación aplicada para <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42897" target="_blank" rel="noopener noreferrer">CVE-2026-42897</a></strong> como una capa adicional. En servidores que dependan de <strong>HTTP.sys</strong>, la configuración de <strong>MaxHeadersCount</strong> ayuda a reducir la superficie ante ataques de tipo <strong>HTTP/2 Bomb</strong>.</p>



<p class="wp-block-paragraph">Para entornos con exigencias de protección física, merece la pena revisar <strong>BitLocker</strong> y evitar el modo solo <strong>TPM</strong> cuando proceda, migrando a <strong>TPM+PIN</strong>. Y si tras parchear <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50507" target="_blank" rel="noopener noreferrer">CVE-2026-50507</a></strong> aparece el error de BitLocker relacionado con la carga de clave, Microsoft apunta una salida práctica: reinicializar <strong>WinRE</strong> desactivándolo y activándolo de nuevo con <strong>reagentc</strong> en una consola con privilegios elevados. Como siempre en parches que tocan el arranque, lo sensato es validar primero en preproducción y vigilar de cerca los equipos más críticos.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>BleepingComputer &#8211; Microsoft June 2026 Patch Tuesday fixes 6 zero-days, 200 flaws : <a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-june-2026-patch-tuesday-fixes-6-zero-days-200-flaws/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/microsoft/microsoft-june-2026-patch-tuesday-fixes-6-zero-days-200-flaws/</a></li>



<li>BleepingComputer &#8211; Microsoft patches Exchange Server zero-day exploited in attacks : <a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-exchange-server-zero-day-exploited-in-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-exchange-server-zero-day-exploited-in-attacks/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/">Microsoft tapa 200 fallos en Windows y Exchange con seis vulnerabilidades zero-day</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78646</post-id>	</item>
		<item>
		<title>CISA impone un parche exprés para un fallo crítico en la VPN de Check Point explotado por Qilin</title>
		<link>https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin</link>
					<comments>https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 10 Jun 2026 09:25:17 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/</guid>

					<description><![CDATA[<p>La CISA ha incluido CVE-2026-50751 en su catálogo KEV por explotación activa y ha dado de plazo hasta el 11 de junio de 2026 para aplicar correcciones. El fallo permite eludir la autenticación en Check Point Remote Access VPN y Mobile Access cuando mantienen IKEv1 habilitado por compatibilidad. La CISA ha activado el modo urgencia [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/">CISA impone un parche exprés para un fallo crítico en la VPN de Check Point explotado por Qilin</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La <strong>CISA</strong> ha incluido <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50751" target="_blank" rel="noopener noreferrer">CVE-2026-50751</a></strong> en su catálogo <strong>KEV</strong> por explotación activa y ha dado de plazo hasta el <strong>11 de junio de 2026</strong> para aplicar correcciones. El fallo permite <strong>eludir la autenticación</strong> en <strong>Check Point Remote Access VPN</strong> y <strong>Mobile Access</strong> cuando mantienen <strong>IKEv1</strong> habilitado por compatibilidad.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/cisa-parche-expres-check-point-vpn-cve-2026-50751-qilin.png?ssl=1" /></p>
<p>La <strong>CISA</strong> ha activado el modo urgencia con <strong>Check Point</strong>: la agencia estadounidense ha metido <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50751" target="_blank" rel="noopener noreferrer">CVE-2026-50751</a></strong> en el catálogo <strong>KEV</strong> de vulnerabilidades explotadas y ha ordenado a las agencias federales que lo remedien antes del <strong>11 de junio de 2026</strong>, un margen inusualmente corto. El movimiento no responde a un riesgo teórico. La explotación se ha observado en ataques reales y, al menos en un incidente, se ha vinculado la actividad posterior a la intrusión con un afiliado de <strong>ransomware Qilin</strong>, con una atribución de confianza media.</p>
<p>El problema afecta al perímetro, justo donde más duele. <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50751" target="_blank" rel="noopener noreferrer">CVE-2026-50751</a></strong> permite que un atacante remoto no autenticado <strong>se salte la autenticación</strong> y levante una sesión de <strong>VPN</strong> de acceso remoto. La condición clave aparece en despliegues de <strong>Check Point Remote Access VPN</strong> y <strong>Mobile Access</strong> que todavía aceptan <strong>IKEv1</strong>, un protocolo obsoleto que muchas organizaciones mantienen por compatibilidad con clientes antiguos. El escenario se agrava cuando el gateway admite clientes heredados y no exige <strong>certificado de máquina</strong> para conectar.</p>
<p>A nivel técnico, el fallo encaja en <strong>CWE-287</strong> por <strong>autenticación incorrecta</strong> y alcanza una puntuación <strong>CVSS 9,3</strong>. La debilidad nace de una lógica defectuosa en la validación de certificados durante el intercambio <strong>IKEv1</strong> en componentes de acceso remoto. Tras el bypass, el atacante aún necesita acciones adicionales para moverse por la red, acceder a recursos internos o escalar privilegios, pero la puerta de entrada queda abierta en un servicio expuesto.</p>
<p>La actividad se detecta desde, al menos, el <strong>7 de mayo de 2026</strong>, con un repunte a principios de junio. Se describe como una campaña de alcance limitado, con varias decenas de organizaciones afectadas en distintos países, pero el patrón encaja con lo que más buscan hoy los grupos de extorsión: credenciales y sesiones en el borde para colarse sin levantar demasiadas alarmas.</p>
<p><strong>Check Point</strong> publicó <strong>hotfixes</strong> el <strong>8 de junio de 2026</strong> para múltiples ramas, entre ellas <strong>R80.20.X</strong>, <strong>R80.40</strong>, <strong>R81</strong>, <strong>R81.10</strong>, <strong>R81.10.X</strong>, <strong>R81.20</strong>, <strong>R82</strong>, <strong>R82.00.X</strong> y <strong>R82.10</strong>. El detalle incómodo es que varias de esas ramas ya han llegado a <strong>fin de soporte</strong>, como <strong>R80.20.X</strong>, <strong>R80.40</strong>, <strong>R81</strong> y <strong>R81.10</strong>, lo que complica el mantenimiento y reduce el margen de maniobra ante incidentes.</p>
<p>En paralelo, la compañía ha identificado <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50752" target="_blank" rel="noopener noreferrer">CVE-2026-50752</a></strong> con <strong>CVSS 7,4</strong> en el mismo camino de código de <strong>IKEv1</strong>, potencialmente útil para ataques de tipo intermediario en túneles <strong>site to site</strong> bajo ciertas configuraciones, sin señales de explotación activa.</p>
<p>La lista de prioridades para equipos de seguridad es clara: aplicar ya los <strong>hotfix</strong>, <strong>desactivar IKEv1</strong> y forzar <strong>IKEv2</strong>, retirar el soporte de cliente heredado cuando sea viable y obligar al <strong>certificado de máquina</strong> en las conexiones. También conviene activar <strong>IPS</strong> y actualizar firmas, además de auditar logs y cambios de configuración desde el <strong>7 de mayo</strong> para detectar accesos anómalos y rastros de movimiento lateral. Incluso tras parchear, la recomendación operativa pasa por una búsqueda proactiva de compromiso, con especial atención a posibles mecanismos de persistencia y herramientas de exfiltración. Si la infraestructura sigue en ramas fuera de soporte, toca acelerar la migración a versiones mantenidas: en el perímetro, la deuda técnica se paga con intereses.</p>
<h3>Más información</h3>
<ul>
<li>SC Media &#8211; CISA adds Check Point VPN bug to list of exploited vulnerabilities : <a href="https://www.scworld.com/news/cisa-adds-check-point-vpn-bug-to-list-of-exploited-vulnerabilities" target="_blank" rel="noopener noreferrer">https://www.scworld.com/news/cisa-adds-check-point-vpn-bug-to-list-of-exploited-vulnerabilities</a></li>
<li>Rapid7 &#8211; Critical Check Point VPN Zero-Day Exploited in the Wild (<a href="https://www.cve.org/CVERecord?id=CVE-2026-50751" target="_blank" rel="noopener noreferrer">CVE-2026-50751</a>) : <a href="https://www.rapid7.com/blog/post/etr-critical-check-point-vpn-zero-day-exploited-in-the-wild-cve-2026-50751/" target="_blank" rel="noopener noreferrer">https://www.rapid7.com/blog/post/etr-critical-check-point-vpn-zero-day-exploited-in-the-wild-cve-2026-50751/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/">CISA impone un parche exprés para un fallo crítico en la VPN de Check Point explotado por Qilin</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78643</post-id>	</item>
		<item>
		<title>Un fallo en nftables permite escalar a root en Linux con un exploit estable</title>
		<link>https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable</link>
					<comments>https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Tue, 09 Jun 2026 07:12:30 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78623</guid>

					<description><![CDATA[<p>Una vulnerabilidad en nf_tables, el componente del kernel de Linux que sustenta nftables, permite a un usuario sin privilegios escalar a root en sistemas con user namespaces y NF_TABLES activados. El parche llegó al kernel el 5 de febrero de 2026 y el fallo se sigue como CVE-2026-23111. El kernel de Linux arrastra un fallo [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/">Un fallo en nftables permite escalar a root en Linux con un exploit estable</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Una vulnerabilidad en <strong>nf_tables</strong>, el componente del <strong>kernel de Linux</strong> que sustenta <strong>nftables</strong>, permite a un usuario sin privilegios escalar a <strong>root</strong> en sistemas con <strong>user namespaces</strong> y <strong>NF_TABLES</strong> activados. El parche llegó al kernel el 5 de febrero de 2026 y el fallo se sigue como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-23111" target="_blank" rel="noopener noreferrer">CVE-2026-23111</a></strong>.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/fallo-nftables-nf-tables-escalada-root-linux-exploit-estable-cve-2026-23111.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">El <strong>kernel de Linux</strong> arrastra un fallo de seguridad relevante en <strong>nf_tables</strong>, la pieza del subsistema <strong>netfilter</strong> que permite a <strong>nftables</strong> gestionar filtrado y reglas de red. El problema abre la puerta a una <strong>escalada local de privilegios</strong> hasta <strong>root</strong> cuando el sistema permite a usuarios sin privilegios crear <strong>user namespaces</strong> y usar <strong>nftables</strong>, una combinación habitual en muchos entornos modernos y, sobre todo, en máquinas multiusuario o con servicios donde conviven cuentas con distintos niveles de confianza.</p>



<p class="wp-block-paragraph">La vulnerabilidad se encuadra en un <strong>use after free</strong>, un tipo de error especialmente delicado porque deja al kernel usando memoria que ya se ha liberado. Aquí la causa está en una comprobación con lógica invertida dentro de <strong>nft_map_catchall_activate()</strong>, durante el camino de <strong>abortado de una transacción</strong>. Cuando el kernel intenta reactivar elementos catchall en mapas de veredictos, la condición mal planteada hace que se salten elementos inactivos que deberían restaurarse.</p>



<p class="wp-block-paragraph">Esa omisión no es un detalle menor: impide recomponer correctamente el contador <strong>chain-&gt;use</strong> de una cadena que sigue referenciada por veredictos <strong>NFT_GOTO</strong> o <strong>NFT_JUMP</strong>. Tras repetir abortos de transacciones, el contador puede bajar a cero aunque todavía existan referencias válidas. En ese punto, el sistema permite borrar la cadena y liberar memoria que el kernel aún considera accesible. El resultado es el <strong>use after free</strong> y, con suficiente control, la posibilidad de tomar el mando.</p>



<p class="wp-block-paragraph">La investigación pública describe una cadena de explotación completa: incluye <strong>fugas de direcciones del kernel</strong> para sortear <strong>KASLR</strong>, filtrado de direcciones en el <strong>heap</strong> y un secuestro del flujo de ejecución mediante <strong>ROP</strong>. En pruebas controladas, el exploit supera el 99 por ciento de estabilidad en condiciones ociosas, aunque la tasa cae aproximadamente al 80 por ciento cuando se somete al sistema a una presión intensa de asignaciones de memoria.</p>



<p class="wp-block-paragraph">El parche se incorporó al proyecto original el 5 de febrero de 2026 y el seguimiento se ha consolidado como <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-23111" target="_blank" rel="noreferrer noopener">CVE-2026-23111</a>, con clasificaciones de severidad altas en distribuciones populares. Ubuntu lo marca como alta prioridad y le asigna una CVSS v3.1 de 7.8, con vector local, baja complejidad y sin necesidad de interacción del usuario.</p>



<p class="wp-block-paragraph">La mitigación pasa por algo poco glamuroso pero urgente: actualizar. Conviene <strong>aplicar los kernels corregidos</strong> cuanto antes, priorizando servidores y equipos multiusuario. También resulta sensato revisar el hardening de <strong>user namespaces</strong> donde no aporten valor operativo, limitar quién puede gestionar reglas de <strong>nftables</strong> y vigilar el despliegue de kernels en ramas <strong>LTS</strong> y variantes específicas de proveedores cloud, donde los desfases de versión suelen convertirse en la grieta por la que se cuelan este tipo de escaladas.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>blog.exodusintel.com &#8211; Off By !: Exploiting a Use-after-Free in the Linux Kernel : <a href="https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/" target="_blank" rel="noopener noreferrer">https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/</a></li>



<li>The Hacker News &#8211; <strong>One-Character Linux Kernel Flaw Enables Local Root Access, Exploits Now Public</strong> : <a href="https://thehackernews.com/2026/06/one-character-linux-kernel-flaw-enables.html" target="_blank" rel="noreferrer noopener">https://thehackernews.com/2026/06/one-character-linux-kernel-flaw-enables.html</a></li>



<li>Ubuntu Security &#8211; <strong>CVE-2026-23111</strong> : <a href="https://ubuntu.com/security/CVE-2026-23111" target="_blank" rel="noreferrer noopener">https://ubuntu.com/security/CVE-2026-23111</a></li>



<li>Debian Security Tracker &#8211; <strong>CVE-2026-23111</strong> : <a href="https://security-tracker.debian.org/tracker/CVE-2026-23111" target="_blank" rel="noreferrer noopener">https://security-tracker.debian.org/tracker/CVE-2026-23111</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/">Un fallo en nftables permite escalar a root en Linux con un exploit estable</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78623</post-id>	</item>
		<item>
		<title>El gusano Miasma compromete 73 repositorios de Microsoft en GitHub y fuerza su desactivación</title>
		<link>https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion</link>
					<comments>https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 08 Jun 2026 08:07:33 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[azure]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[inteligencia artificial]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Microsoft]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78605</guid>

					<description><![CDATA[<p>La campaña Miasma ha comprometido 73 repositorios públicos de Microsoft en GitHub, que la plataforma terminó deshabilitando. El ataque no se apoyó en un fallo de GitHub o npm, sino en credenciales reales y en ficheros de configuración capaces de ejecutar código al abrir el proyecto en herramientas como VS Code y varios asistentes de [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/">El gusano Miasma compromete 73 repositorios de Microsoft en GitHub y fuerza su desactivación</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">La campaña <strong>Miasma</strong> ha comprometido <strong>73 repositorios públicos de Microsoft</strong> en <strong>GitHub</strong>, que la plataforma terminó deshabilitando. El ataque no se apoyó en un fallo de <strong>GitHub</strong> o <strong>npm</strong>, sino en credenciales reales y en ficheros de configuración capaces de ejecutar código al abrir el proyecto en herramientas como <strong>VS Code</strong> y varios asistentes de programación con <strong>IA</strong>.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/gusano-miasma-compromete-73-repositorios-microsoft-github-desactivacion.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">La campaña <strong>Miasma</strong> ha sacudido el ecosistema de desarrollo de <strong>Microsoft</strong> tras comprometer <strong>73 repositorios públicos</strong> alojados en <strong>GitHub</strong>. La plataforma los deshabilitó en bloque y el incidente se extendió por varias organizaciones, entre ellas <strong>Azure</strong>, <strong>Azure Samples</strong>, <strong>Microsoft</strong> y <strong>MicrosoftDocs</strong>, con un efecto colateral especialmente incómodo: la interrupción de flujos de trabajo que dependían de <strong>Azure/functions-action</strong>, una <strong>GitHub Action</strong> oficial utilizada para desplegar <strong>Azure Functions</strong>.</p>



<p class="wp-block-paragraph">El punto de partida se localizó en un commit malicioso dentro de <strong>Azure/durabletask</strong>. Los atacantes lograron introducirlo mediante una cuenta de colaborador comprometida, un detalle clave porque desplaza el foco desde las vulnerabilidades tradicionales hacia algo más difícil de frenar: la confianza depositada en el modelo de mantenimiento y en las credenciales válidas. El cambio buscó pasar desapercibido. Incluyó la marca <strong>skip ci</strong>, un sello temporal retrodatado y evitó tocar ficheros de código fuente para no levantar sospechas inmediatas.</p>



<p class="wp-block-paragraph">El mecanismo de ejecución también resulta revelador. En vez de inyectar backdoors en librerías, el ataque añadió ficheros de configuración pensados para disparar <strong>auto-ejecución</strong> al abrir el repositorio en herramientas de desarrollo. Ahí entran desde <strong>Visual Studio Code</strong>, mediante tareas que se activan al abrir una carpeta, hasta agentes y entornos populares como <strong>Claude Code</strong> y <strong>Gemini CLI</strong>, con hooks de <strong>SessionStart</strong>, o <strong>Cursor</strong>, donde se observaron reglas y técnicas de <strong>prompt injection</strong> orientadas a activar comportamiento no deseado.</p>



<p class="wp-block-paragraph">La carga maliciosa residía en un script <strong>JavaScript</strong> ubicado como <strong>.github/setup.js</strong>. Aparecía ofuscado y con un tamaño de varios megabytes, un patrón compatible con intentos de dificultar el análisis, y apuntaba al <strong>robo de credenciales</strong>. En paralelo, el caso mostró conexiones con la recomprometida del paquete <strong>durabletask</strong> en <strong>PyPI</strong>, que semanas antes ya se había usado para distribuir un ladrón de información en sistemas <strong>Linux</strong>, lo que refuerza la lectura de una campaña persistente centrada en cadena de suministro.</p>



<p class="wp-block-paragraph">Para equipos de seguridad y desarrollo, las prioridades se parecen más a una respuesta a incidente clásica que a una simple revisión de dependencias. La recomendación pasa por tratar como potencialmente comprometido cualquier equipo que haya abierto repositorios afectados en <strong>VS Code</strong>, <strong>Claude Code</strong>, <strong>Cursor</strong> o <strong>Gemini CLI</strong>, y rotar cuanto antes credenciales accesibles desde ese entorno: <strong>tokens de GitHub</strong>, credenciales de <strong>Azure</strong>, <strong>AWS</strong> y <strong>GCP</strong>, claves <strong>SSH</strong>, secretos de <strong>Kubernetes</strong>, tokens de <strong>npm</strong> y credenciales guardadas en ficheros de configuración.</p>



<p class="wp-block-paragraph">Conviene también auditar repositorios propios en busca de rutas y artefactos típicos de esta intrusión, como <strong>.claude/</strong>, <strong>.gemini/</strong>, <strong>.cursor/</strong>, <strong>.vscode/tasks.json</strong> y <strong>.github/setup.js</strong>. En red, se han señalado indicadores vinculados a la infraestructura de la campaña, incluidos los dominios <strong>check.git-service[.]com</strong> y <strong>t.m-kosche[.]com</strong>, útiles para búsquedas en logs y posibles bloqueos.</p>



<p class="wp-block-paragraph">En el plano operativo, el incidente vuelve a poner el foco en una práctica que muchos equipos todavía dejan para más adelante: fijar <strong>GitHub Actions</strong> a un <strong>SHA</strong> de commit en vez de depender de etiquetas mutables como <strong>v1</strong>. Y, si un pipeline depende de <strong>Azure/functions-action@v1</strong>, se recomienda migrar temporalmente a alternativas como <strong>Azure CLI</strong> o <strong>Azure DevOps Pipelines</strong>. A partir de ahí, protecciones de rama, revisiones obligatorias por pull request y controles sobre el tráfico saliente desde runners de <strong>CI/CD</strong> completan el cinturón de seguridad frente a un gusano que no necesitó explotar un bug para colarse, le bastó con parecer legítimo.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>The Hacker News &#8211; Miasma Worm Hits 73 Microsoft GitHub Repositories in Major Supply Chain Attack : <a href="https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html</a></li>



<li>StepSecurity &#8211; Miasma Worm Hits Microsoft Again: Azure Functions Action and 72 Other Repositories Disabled After Supply Chain Attack Targeting AI Coding Agents : <a href="https://www.stepsecurity.io/blog/miasma-worm-hits-microsoft-again-azure-functions-action-and-72-other-repositories-disabled-after-supply-chain-attack-targeting-ai-coding-agents" target="_blank" rel="noopener noreferrer">https://www.stepsecurity.io/blog/miasma-worm-hits-microsoft-again-azure-functions-action-and-72-other-repositories-disabled-after-supply-chain-attack-targeting-ai-coding-agents</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/">El gusano Miasma compromete 73 repositorios de Microsoft en GitHub y fuerza su desactivación</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78605</post-id>	</item>
		<item>
		<title>CISA alerta de ataques activos contra sistemas de medición de tanques de combustible expuestos a Internet</title>
		<link>https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet</link>
					<comments>https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 05 Jun 2026 10:42:57 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/</guid>

					<description><![CDATA[<p>La CISA alerta de intrusiones reales contra sistemas Automatic Tank Gauge (ATG) conectados a Internet, usados para vigilar tanques de combustible y otros líquidos. Los atacantes aprovechan fallos como elusión de autenticación, inyección SQL o ejecución de comandos para manipular parámetros operativos y reducir la capacidad de detectar fugas. La Agencia de Ciberseguridad y Seguridad [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/">CISA alerta de ataques activos contra sistemas de medición de tanques de combustible expuestos a Internet</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La <strong>CISA</strong> alerta de intrusiones reales contra sistemas <strong>Automatic Tank Gauge (ATG)</strong> conectados a Internet, usados para vigilar tanques de combustible y otros líquidos. Los atacantes aprovechan fallos como <strong>elusión de autenticación</strong>, <strong>inyección SQL</strong> o <strong>ejecución de comandos</strong> para manipular parámetros operativos y reducir la capacidad de detectar fugas.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/cisa-alerta-ataques-sistemas-medicion-tanques-combustible-atg-expuestos-internet.png?ssl=1" /></p>
<p>La <strong>Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA)</strong> de Estados Unidos ha lanzado una alerta por ataques en curso contra sistemas <strong>Automatic Tank Gauge (ATG)</strong> que permanecen expuestos directamente a <strong>Internet</strong>. Este tipo de equipos, habituales en entornos de <strong>tecnología operacional (OT)</strong>, se usan para monitorizar <strong>niveles</strong>, <strong>temperatura</strong> y posibles <strong>fugas</strong> en tanques que almacenan combustible y otros líquidos. Cuando alguien los deja accesibles desde fuera, un incidente ya no se queda en la pantalla de un panel de control: puede trasladarse al terreno, con consecuencias físicas y ambientales.</p>
<p>Los <strong>ATG</strong> aparecen en sectores catalogados como <strong>infraestructuras críticas</strong>, desde <strong>energía</strong> y <strong>químico</strong> hasta <strong>alimentación</strong>, <strong>agricultura</strong> y <strong>transporte</strong>. La advertencia no habla de una única debilidad concreta, sino de un patrón que se repite en sistemas industriales conectados sin la debida protección: acceso inicial mediante <strong>elusión de autenticación</strong>, uso de <strong>credenciales codificadas de forma fija</strong> o contraseñas triviales, explotación de fallos de <strong>ejecución de comandos del sistema operativo</strong>, <strong>inyección SQL</strong> y posteriores técnicas de <strong>escalada de privilegios</strong>.</p>
<p>Una vez dentro, el problema cambia de escala. Los atacantes pueden tocar ajustes que condicionan la operación diaria: <strong>configuración de red</strong>, <strong>identificadores de producto</strong>, <strong>volúmenes del tanque</strong> o incluso <strong>controles de bombeo</strong>. La manipulación resulta especialmente delicada cuando desactiva <strong>alertas</strong> o altera la supervisión del llenado, porque dificulta detectar a tiempo una <strong>fuga</strong> o un <strong>fallo de equipo</strong>. En un entorno industrial, retrasar una alarma no es un detalle menor.</p>
<p>Por ahora, la actividad no se atribuye a un actor o país concreto, y la autoría sigue sin verificación. También se ha relacionado este tipo de intrusiones con episodios en <strong>gasolineras</strong> de varios estados, donde se habrían manipulado lecturas en pantalla sin que cambiasen los niveles reales, una afirmación que todavía requiere confirmación definitiva.</p>
<p>El mensaje defensivo es directo: sacar los <strong>ATG</strong> de la exposición a Internet y tratar el acceso remoto como una excepción, no como la norma. La recomendación pasa por limitar conexiones con <strong>cortafuegos</strong>, <strong>VPN</strong> o <strong>listas de control de acceso</strong>, sustituir <strong>contraseñas por defecto</strong> por claves robustas y únicas, y activar <strong>autenticación multifactor</strong> cuando el producto y la operativa lo permitan. A esto se suma lo de siempre, que en OT suele llegar tarde: aplicar <strong>parches</strong> del fabricante y vigilar registros y cambios de configuración.</p>
<p>En la práctica, conviene afinar la monitorización para detectar señales típicas de manipulación, como la desactivación de alertas, cambios inesperados en parámetros de red o modificaciones en valores operativos críticos, por ejemplo volúmenes y controles de bombeo. En sistemas que miden y previenen fugas, la integridad de los datos es casi tan importante como la propia seguridad perimetral.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; CISA warns of cyberattacks targeting fuel tank monitoring systems : <a href="https://www.bleepingcomputer.com/news/security/cisa-warns-of-cyberattacks-targeting-fuel-tank-monitoring-systems/amp/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/cisa-warns-of-cyberattacks-targeting-fuel-tank-monitoring-systems/amp/</a></li>
<li>Homeland Security Today &#8211; Cybersecurity and Infrastructure Security Agency Urges Stronger Security for Automatic Tank Gauge Systems : <a href="https://www.hstoday.us/subject-matter-areas/cybersecurity/cybersecurity-and-infrastructure-security-agency-urges-stronger-security-for-automatic-tank-gauge-systems/" target="_blank" rel="noopener noreferrer">https://www.hstoday.us/subject-matter-areas/cybersecurity/cybersecurity-and-infrastructure-security-agency-urges-stronger-security-for-automatic-tank-gauge-systems/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/">CISA alerta de ataques activos contra sistemas de medición de tanques de combustible expuestos a Internet</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78602</post-id>	</item>
		<item>
		<title>Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</title>
		<link>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2</link>
					<comments>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 04 Jun 2026 09:33:57 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/</guid>

					<description><![CDATA[<p>Un nuevo ataque de denegación de servicio, bautizado como HTTP/2 Bomb, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de RAM con peticiones HTTP/2. El problema, registrado como CVE-2026-49975 en el ecosistema de Apache httpd, ya cuenta con mitigaciones claras en nginx 1.29.8 y mod_http2 2.0.41. Un ataque de denegación [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/">Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un nuevo ataque de denegación de servicio, bautizado como <strong>HTTP/2 Bomb</strong>, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de <strong>RAM</strong> con peticiones <strong>HTTP/2</strong>. El problema, registrado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49975" target="_blank" rel="noopener noreferrer">CVE-2026-49975</a></strong> en el ecosistema de <strong>Apache httpd</strong>, ya cuenta con mitigaciones claras en <strong>nginx 1.29.8</strong> y <strong>mod_http2 2.0.41</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/ataque-http2-bomb-tumba-servidores-web-agotar-memoria-cve-2026-49975-1.png?ssl=1" /></p>
<p>Un ataque de denegación de servicio remoto, conocido como <strong>HTTP/2 Bomb</strong>, está poniendo contra las cuerdas a varias implementaciones de <strong>HTTP/2</strong> capaces de caer en menos de un minuto por agotamiento de <strong>memoria</strong>. El fallo se ha asociado a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49975" target="_blank" rel="noopener noreferrer">CVE-2026-49975</a></strong> en el entorno de <strong>Apache HTTP Server</strong>, pero la técnica no se queda ahí: pruebas públicas muestran caídas rápidas también en <strong>nginx</strong>, <strong>Envoy</strong> y hasta <strong>Microsoft IIS</strong> en <strong>Windows Server 2025</strong>.</p>
<p>La idea no consiste en enviar cabeceras enormes, que es lo que muchos sistemas ya vigilan. El truco combina dos abusos de <strong>HTTP/2</strong> que, juntos, resultan explosivos. Primero, una &#8216;bomba&#8217; basada en <strong>HPACK</strong>, el mecanismo de compresión de cabeceras, fuerza al servidor a realizar asignaciones internas desproporcionadas mediante referencias indexadas. Después, el atacante bloquea el <strong>control de flujo</strong> llevando la ventana a cero, de forma que el servidor no termina de enviar la respuesta ni libera recursos. La petición queda &#8216;viva&#8217; y la memoria, retenida.</p>
<p>Las cifras impresionan porque rebajan la barrera de entrada. Un único cliente con una conexión de unos <strong>100 Mbps</strong> puede disparar el consumo hasta decenas de gigabytes en segundos. En las demostraciones publicadas, un entorno con <strong>Envoy 1.37.2</strong> agota <strong>32 GB</strong> en torno a 10 segundos; <strong>Apache httpd 2.4.67</strong> tarda unos 18; <strong>nginx 1.29.7</strong> ronda los 45. En <strong>IIS</strong> sobre <strong>Windows Server 2025</strong>, la prueba llega a vaciar <strong>64 GB</strong> en aproximadamente 45 segundos.</p>
<p>El ataque, además, sortea defensas que solo miran el tamaño total de cabeceras ya decodificadas. La amplificación nace de la contabilidad por campo y de asignaciones internas del servidor, no de valores especialmente grandes en texto plano. Por eso, imponer límites únicamente por bytes puede no frenar la caída.</p>
<p>Las correcciones ya están sobre la mesa. <strong>nginx 1.29.8</strong> introduce la directiva <strong>max_headers</strong>, con un límite por defecto de 1.000 cabeceras, para cortar el abuso por número de campos. En <strong>Apache</strong>, <strong>mod_http2 2.0.41</strong> ajusta el recuento para que las cabeceras <strong>Cookie</strong>, incluidas las &#8216;migas&#8217; cuando se reparten en varios campos, computen contra <strong>LimitRequestFields</strong>, una diferencia clave en escenarios reales.</p>
<p>Para quienes operan servicios expuestos y no pueden parchear de inmediato, la recomendación práctica pasa por reducir superficie: desactivar <strong>HTTP/2</strong> temporalmente, por ejemplo con <strong>http2 off</strong> en <strong>nginx</strong> o forzando <strong>Protocols http/1.1</strong> en <strong>Apache</strong>. Otra opción razonable consiste en colocar un <strong>proxy inverso</strong> o un terminador <strong>HTTP/2</strong> delante, con límites estrictos al número de cabeceras por solicitud, contando también fragmentos de <strong>Cookie</strong>.</p>
<p>En paralelo, conviene separar límites, uno para el tamaño total de cabeceras decodificadas y otro para el número de campos, sin fiarlo todo a una sola métrica. También ayuda acotar la vida máxima de <strong>streams</strong> bloqueados para evitar retenciones indefinidas, y fijar topes de <strong>memoria</strong> por proceso o worker con <strong>cgroups</strong>, <strong>ulimit</strong> o límites del contenedor, para que un único worker caído no arrastre toda la máquina por swapping.</p>
<p>El riesgo crece porque ya circulan pruebas de concepto y laboratorios de demostración, lo que suele acelerar la adopción en campañas. <strong>Envoy</strong> ha publicado parches que parecen mitigar la técnica, aunque la validación completa de cobertura figura como pendiente. En un protocolo tan extendido como <strong>HTTP/2</strong>, la rapidez al desplegar actualizaciones y límites sensatos marca la diferencia entre una caída puntual y una interrupción sistemática del servicio.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; New &#8216;HTTP/2 Bomb&#8217; DoS attack crashes web servers in under a minute : <a href="https://www.bleepingcomputer.com/news/security/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute/</a></li>
<li>Calif &#8211; Codex Discovered a Hidden HTTP/2 Bomb : <a href="https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb" target="_blank" rel="noopener noreferrer">https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb</a></li>
<li>seclists.org (oss-sec) &#8211; HTTP/2 Bomb affects Apache httpd, nginx, envoy, &amp; pingora : <a href="https://seclists.org/oss-sec/2026/q2/790" target="_blank" rel="noopener noreferrer">https://seclists.org/oss-sec/2026/q2/790</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/">Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78600</post-id>	</item>
		<item>
		<title>Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</title>
		<link>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria</link>
					<comments>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 04 Jun 2026 09:33:56 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/</guid>

					<description><![CDATA[<p>Un nuevo ataque de denegación de servicio, bautizado como HTTP/2 Bomb, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de RAM con peticiones HTTP/2. El problema, registrado como CVE-2026-49975 en el ecosistema de Apache httpd, ya cuenta con mitigaciones claras en nginx 1.29.8 y mod_http2 2.0.41. Un ataque de denegación [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/">Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un nuevo ataque de denegación de servicio, bautizado como <strong>HTTP/2 Bomb</strong>, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de <strong>RAM</strong> con peticiones <strong>HTTP/2</strong>. El problema, registrado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49975" target="_blank" rel="noopener noreferrer">CVE-2026-49975</a></strong> en el ecosistema de <strong>Apache httpd</strong>, ya cuenta con mitigaciones claras en <strong>nginx 1.29.8</strong> y <strong>mod_http2 2.0.41</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/ataque-http2-bomb-tumba-servidores-web-agotar-memoria-cve-2026-49975.png?ssl=1" /></p>
<p>Un ataque de denegación de servicio remoto, conocido como <strong>HTTP/2 Bomb</strong>, está poniendo contra las cuerdas a varias implementaciones de <strong>HTTP/2</strong> capaces de caer en menos de un minuto por agotamiento de <strong>memoria</strong>. El fallo se ha asociado a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49975" target="_blank" rel="noopener noreferrer">CVE-2026-49975</a></strong> en el entorno de <strong>Apache HTTP Server</strong>, pero la técnica no se queda ahí: pruebas públicas muestran caídas rápidas también en <strong>nginx</strong>, <strong>Envoy</strong> y hasta <strong>Microsoft IIS</strong> en <strong>Windows Server 2025</strong>.</p>
<p>La idea no consiste en enviar cabeceras enormes, que es lo que muchos sistemas ya vigilan. El truco combina dos abusos de <strong>HTTP/2</strong> que, juntos, resultan explosivos. Primero, una &#8216;bomba&#8217; basada en <strong>HPACK</strong>, el mecanismo de compresión de cabeceras, fuerza al servidor a realizar asignaciones internas desproporcionadas mediante referencias indexadas. Después, el atacante bloquea el <strong>control de flujo</strong> llevando la ventana a cero, de forma que el servidor no termina de enviar la respuesta ni libera recursos. La petición queda &#8216;viva&#8217; y la memoria, retenida.</p>
<p>Las cifras impresionan porque rebajan la barrera de entrada. Un único cliente con una conexión de unos <strong>100 Mbps</strong> puede disparar el consumo hasta decenas de gigabytes en segundos. En las demostraciones publicadas, un entorno con <strong>Envoy 1.37.2</strong> agota <strong>32 GB</strong> en torno a 10 segundos; <strong>Apache httpd 2.4.67</strong> tarda unos 18; <strong>nginx 1.29.7</strong> ronda los 45. En <strong>IIS</strong> sobre <strong>Windows Server 2025</strong>, la prueba llega a vaciar <strong>64 GB</strong> en aproximadamente 45 segundos.</p>
<p>El ataque, además, sortea defensas que solo miran el tamaño total de cabeceras ya decodificadas. La amplificación nace de la contabilidad por campo y de asignaciones internas del servidor, no de valores especialmente grandes en texto plano. Por eso, imponer límites únicamente por bytes puede no frenar la caída.</p>
<p>Las correcciones ya están sobre la mesa. <strong>nginx 1.29.8</strong> introduce la directiva <strong>max_headers</strong>, con un límite por defecto de 1.000 cabeceras, para cortar el abuso por número de campos. En <strong>Apache</strong>, <strong>mod_http2 2.0.41</strong> ajusta el recuento para que las cabeceras <strong>Cookie</strong>, incluidas las &#8216;migas&#8217; cuando se reparten en varios campos, computen contra <strong>LimitRequestFields</strong>, una diferencia clave en escenarios reales.</p>
<p>Para quienes operan servicios expuestos y no pueden parchear de inmediato, la recomendación práctica pasa por reducir superficie: desactivar <strong>HTTP/2</strong> temporalmente, por ejemplo con <strong>http2 off</strong> en <strong>nginx</strong> o forzando <strong>Protocols http/1.1</strong> en <strong>Apache</strong>. Otra opción razonable consiste en colocar un <strong>proxy inverso</strong> o un terminador <strong>HTTP/2</strong> delante, con límites estrictos al número de cabeceras por solicitud, contando también fragmentos de <strong>Cookie</strong>.</p>
<p>En paralelo, conviene separar límites, uno para el tamaño total de cabeceras decodificadas y otro para el número de campos, sin fiarlo todo a una sola métrica. También ayuda acotar la vida máxima de <strong>streams</strong> bloqueados para evitar retenciones indefinidas, y fijar topes de <strong>memoria</strong> por proceso o worker con <strong>cgroups</strong>, <strong>ulimit</strong> o límites del contenedor, para que un único worker caído no arrastre toda la máquina por swapping.</p>
<p>El riesgo crece porque ya circulan pruebas de concepto y laboratorios de demostración, lo que suele acelerar la adopción en campañas. <strong>Envoy</strong> ha publicado parches que parecen mitigar la técnica, aunque la validación completa de cobertura figura como pendiente. En un protocolo tan extendido como <strong>HTTP/2</strong>, la rapidez al desplegar actualizaciones y límites sensatos marca la diferencia entre una caída puntual y una interrupción sistemática del servicio.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; New &#8216;HTTP/2 Bomb&#8217; DoS attack crashes web servers in under a minute : <a href="https://www.bleepingcomputer.com/news/security/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute/</a></li>
<li>Calif &#8211; Codex Discovered a Hidden HTTP/2 Bomb : <a href="https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb" target="_blank" rel="noopener noreferrer">https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb</a></li>
<li>seclists.org (oss-sec) &#8211; HTTP/2 Bomb affects Apache httpd, nginx, envoy, &amp; pingora : <a href="https://seclists.org/oss-sec/2026/q2/790" target="_blank" rel="noopener noreferrer">https://seclists.org/oss-sec/2026/q2/790</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/">Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78598</post-id>	</item>
		<item>
		<title>Atacantes explotan un fallo crítico en Windows Netlogon y ponen en jaque a los controladores de dominio</title>
		<link>https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-windows-netlogon-y-ponen-en-jaque-a-los-controladores-de-dominio/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-explotan-un-fallo-critico-en-windows-netlogon-y-ponen-en-jaque-a-los-controladores-de-dominio</link>
					<comments>https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-windows-netlogon-y-ponen-en-jaque-a-los-controladores-de-dominio/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 03 Jun 2026 14:03:49 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-windows-netlogon-y-ponen-en-jaque-a-los-controladores-de-dominio/</guid>

					<description><![CDATA[<p>La vulnerabilidad CVE-2026-41089 permite ejecutar código de forma remota en Windows Netlogon y ya se usa en ataques reales contra controladores de dominio. Microsoft publicó parches el 12 de mayo de 2026 y las empresas deben priorizar la actualización y el endurecimiento del tráfico Netlogon dentro de la red. Una vulnerabilidad crítica en Windows Netlogon, [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-windows-netlogon-y-ponen-en-jaque-a-los-controladores-de-dominio/">Atacantes explotan un fallo crítico en Windows Netlogon y ponen en jaque a los controladores de dominio</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La vulnerabilidad <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-41089" target="_blank" rel="noopener noreferrer">CVE-2026-41089</a></strong> permite ejecutar código de forma remota en <strong>Windows Netlogon</strong> y ya se usa en ataques reales contra <strong>controladores de dominio</strong>. Microsoft publicó parches el <strong>12 de mayo de 2026</strong> y las empresas deben priorizar la actualización y el endurecimiento del tráfico <strong>Netlogon</strong> dentro de la red.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/ataques-fallo-critico-windows-netlogon-cve-2026-41089-controladores-dominio.png?ssl=1" /></p>
<p>Una vulnerabilidad crítica en <strong>Windows Netlogon</strong>, identificada como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-41089" target="_blank" rel="noopener noreferrer">CVE-2026-41089</a></strong>, se explota de forma activa y apunta directamente al corazón de muchas redes corporativas: los <strong>controladores de dominio</strong> de <strong>Windows Server</strong>. El problema preocupa por un motivo sencillo: permite lanzar el ataque por red sin autenticación y sin interacción del usuario, justo el tipo de fallo que convierte un incidente aislado en una crisis de <strong>Active Directory</strong>.</p>
<p>El defecto reside en un <strong>desbordamiento de búfer en pila</strong> dentro del componente <strong>Netlogon</strong>, un servicio clave en la relación de confianza entre equipos y dominio. En la práctica, un atacante puede enviar tráfico especialmente manipulado y desencadenar <strong>ejecución remota de código</strong> en el servidor que actúe como controlador de dominio. La puntuación estimada, <strong>CVSS 3.1 9.8</strong>, encaja con ese escenario: impacto máximo y barreras de entrada muy bajas.</p>
<p>La afectación incluye versiones con soporte de <strong>Windows Server</strong>, incluida <strong>Windows Server 2025</strong>. En entornos empresariales, la explotación en un controlador de dominio abre la puerta a una toma de control mucho más amplia del entorno, con <strong>movimiento lateral</strong> acelerado si la red no está bien segmentada. Por eso los administradores suelen tratar cualquier señal en un DC como una emergencia, aunque los detalles públicos sobre indicadores concretos y el alcance de la campaña sigan siendo limitados.</p>
<p>Microsoft distribuyó las correcciones en el <strong>Patch Tuesday</strong> de mayo, con fecha <strong>12 de mayo de 2026</strong>. La recomendación operativa pasa por parchear cuanto antes y, sobre todo, evitar un bosque a medias: conviene actualizar todos los controladores de dominio en la misma ventana de mantenimiento para no dejar rutas alternativas.</p>
<p>Mientras se despliegan los parches, toca reducir superficie de ataque. Limitar el tráfico <strong>Netlogon</strong> a orígenes estrictamente necesarios, revisar segmentación y vigilar anomalías ayuda a ganar tiempo. Entre las señales que se han descrito figuran caídas o reinicios del servicio <strong>Netlogon</strong>, patrones extraños de tráfico desde equipos que no deberían hablar con ese servicio, picos de fallos de autenticación y errores de confianza de dominio tras actividad sospechosa.</p>
<p>Si aparece cualquier indicio, conviene aislar y analizar el controlador de dominio afectado y activar procedimientos de respuesta orientados a posible compromiso de <strong>Active Directory</strong>. Para infraestructuras antiguas con dificultades para parchear a tiempo, existen <strong>micropatches</strong> como medida temporal, especialmente en <strong>Windows Server 2008 R2</strong>, <strong>2012</strong> y <strong>2012 R2</strong>, aunque el mensaje de fondo no cambia: cuanto más se retrase la actualización, más fácil se lo pone a un atacante.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Critical Windows Netlogon RCE flaw now exploited in attacks : <a href="https://www.bleepingcomputer.com/news/microsoft/critical-windows-netlogon-remote-code-execution-flaw-now-exploited-in-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/microsoft/critical-windows-netlogon-remote-code-execution-flaw-now-exploited-in-attacks/</a></li>
<li>Tom&#8217;s Hardware &#8211; Windows Server vulnerability can grant system privileges with just a malformed packet &#8212; domain controllers are being exploited in the wild : <a href="https://www.tomshardware.com/tech-industry/cyber-security/windows-server-vulnerability-can-grant-system-privileges-with-just-a-malformed-packet-domain-controllers-are-being-exploited-in-the-wild" target="_blank" rel="noopener noreferrer">https://www.tomshardware.com/tech-industry/cyber-security/windows-server-vulnerability-can-grant-system-privileges-with-just-a-malformed-packet-domain-controllers-are-being-exploited-in-the-wild</a></li>
<li>Help Net Security &#8211; Windows Netlogon RCE exploited, domain controllers at risk (<a href="https://www.cve.org/CVERecord?id=CVE-2026-41089" target="_blank" rel="noopener noreferrer">CVE-2026-41089</a>) : <a href="https://www.helpnetsecurity.com/2026/06/01/windows-netlogon-rce-exploited-cve-2026-41089/" target="_blank" rel="noopener noreferrer">https://www.helpnetsecurity.com/2026/06/01/windows-netlogon-rce-exploited-cve-2026-41089/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-windows-netlogon-y-ponen-en-jaque-a-los-controladores-de-dominio/">Atacantes explotan un fallo crítico en Windows Netlogon y ponen en jaque a los controladores de dominio</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-explotan-un-fallo-critico-en-windows-netlogon-y-ponen-en-jaque-a-los-controladores-de-dominio/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78596</post-id>	</item>
		<item>
		<title>Un ataque a paquetes npm de Red Hat distribuye el malware Miasma</title>
		<link>https://unaaldia.hispasec.com/un-ataque-a-paquetes-npm-de-red-hat-distribuye-el-malware-miasma/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-ataque-a-paquetes-npm-de-red-hat-distribuye-el-malware-miasma</link>
					<comments>https://unaaldia.hispasec.com/un-ataque-a-paquetes-npm-de-red-hat-distribuye-el-malware-miasma/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Tue, 02 Jun 2026 09:40:08 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78592</guid>

					<description><![CDATA[<p>Un atacante comprometió decenas de paquetes npm oficiales de Red Hat y los usó para colar Miasma, una variante de Shai-Hulud centrada en robar credenciales. El código se ejecuta durante la instalación, afecta sobre todo a entornos de desarrollo y CI/CD, y puede facilitar que el ataque se propague mediante permisos de publicación. Un atacante [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-a-paquetes-npm-de-red-hat-distribuye-el-malware-miasma/">Un ataque a paquetes npm de Red Hat distribuye el malware Miasma</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Un atacante comprometió decenas de paquetes <strong>npm</strong> oficiales de <strong>Red Hat</strong> y los usó para colar <strong>Miasma</strong>, una variante de <strong>Shai-Hulud</strong> centrada en robar credenciales. El código se ejecuta durante la instalación, afecta sobre todo a entornos de desarrollo y <strong>CI/CD</strong>, y puede facilitar que el ataque se propague mediante permisos de publicación.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/ataque-paquetes-npm-red-hat-miasma-robo-secretos.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">Un atacante comprometió más de 30 paquetes <strong>npm</strong> asociados a <strong>Red Hat</strong> en el espacio de nombres <strong>@redhat-cloud-services</strong> y los modificó para distribuir <strong>Miasma</strong>, una variante de <strong>Shai-Hulud</strong> orientada al robo de credenciales. La campaña, detectada a partir de publicaciones manipuladas en el registro, se concentra en equipos de desarrollo y en runners de <strong>CI/CD</strong>, justo donde suelen vivir los secretos con más valor.</p>



<p class="wp-block-paragraph">El truco está en un detalle incómodo del ecosistema: los scripts de instalación. Los paquetes alterados añadieron un <strong>preinstall</strong> que ejecuta un payload ofuscado durante <strong>npm install</strong> o <strong>npm ci</strong>, antes incluso de que el software llegue a arrancar. Esto cambia el modelo mental de muchos equipos: no hace falta &#8216;usar&#8217; la dependencia en producción para quedar expuesto, basta con resolver e instalar una versión afectada.</p>



<p class="wp-block-paragraph">Los análisis apuntan a 32 paquetes y 96 versiones señaladas como maliciosas, aunque la lista exacta varía por componente. Una vez activo, <strong>Miasma</strong> busca y exfiltra credenciales típicas del día a día de un desarrollador y de una pipeline: tokens de <strong>GitHub</strong>, credenciales cloud, tokens de <strong>CI</strong>, claves <strong>SSH</strong>, tokens de publicación de <strong>npm</strong> y <strong>PyPI</strong>, credenciales de <strong>Docker</strong>, claves <strong>GPG</strong> y ficheros <strong>.env</strong>. El objetivo no se limita al robo puntual. Si el entorno comprometido tiene permisos para publicar, el atacante puede intentar expandirse a otros proyectos reutilizando esa capacidad.</p>



<p class="wp-block-paragraph">La vía de publicación también deja lecciones. La campaña se apoya en <strong>GitHub Actions</strong> y en el permiso <strong>id-token: write</strong> para obtener un token <strong>OIDC</strong> de corta duración, luego canjeado en el endpoint de publicación confiable de <strong>npm</strong>. Este enfoque reduce la necesidad de almacenar un token estático de npm en secretos, pero también abre una puerta si alguien cuela un workflow malicioso en el repositorio. En este caso, hay indicios de compromiso de una cuenta de <strong>GitHub</strong> de un empleado y de commits que introdujeron workflows y scripts para automatizar la publicación de versiones troyanizadas.</p>



<p class="wp-block-paragraph"><strong>Red Hat</strong> retiró los paquetes afectados del registro y sostiene que el alcance se limitó a tooling interno, sin evidencias de impacto en clientes, socios ni sistemas de producción de la compañía, mientras la investigación sigue abierta. No consta una asignación de <strong>CVE</strong> para el incidente, que se está siguiendo mediante avisos y análisis de plataformas de seguridad.</p>



<p class="wp-block-paragraph">Para equipos que dependan de <strong>@redhat-cloud-services</strong>, el consejo es tratar cualquier instalación desde el 1 de junio de 2026 como potencial incidente. Conviene buscar dependencias en <strong>package-lock.json</strong>, <strong>pnpm-lock.yaml</strong> y <strong>yarn.lock</strong>, fijar versiones conocidas como seguras y regenerar lockfiles para evitar resolver versiones afectadas. Si una workstation o un runner instaló una de esas versiones, la prioridad pasa por contención del host y rotación urgente de secretos, empezando por tokens de <strong>npm</strong> y <strong>GitHub</strong>, claves <strong>SSH</strong> y, después, credenciales cloud y tokens de <strong>CI/CD</strong>.</p>



<p class="wp-block-paragraph">También toca revisar organizaciones y repositorios en <strong>GitHub</strong> en busca de workflows inesperados, especialmente los que pidan <strong>id-token: write</strong>, además de auditar logs de <strong>CI</strong> y del registro <strong>npm</strong> por publicaciones no autorizadas. Y, a medio plazo, endurecer pipelines: limitar permisos en <strong>GitHub Actions</strong>, acotar el uso de <strong>OIDC</strong> a ramas y workflows concretos, exigir protecciones de rama y combinar verificación de procedencia con controles de comportamiento y políticas prudentes al adoptar versiones nuevas.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>BleepingComputer &#8211; Red Hat npm packages compromised to steal developer credentials : <a href="https://www.bleepingcomputer.com/news/security/red-hat-npm-packages-compromised-to-steal-developer-credentials/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/red-hat-npm-packages-compromised-to-steal-developer-credentials/</a></li>



<li>Ars Technica &#8211; Dozens of Red Hat packages backdoored through its offical NPM channel : <a href="https://arstechnica.com/security/2026/06/dozens-of-red-hat-packages-backdoored-through-its-offical-npm-channel/" target="_blank" rel="noopener noreferrer">https://arstechnica.com/security/2026/06/dozens-of-red-hat-packages-backdoored-through-its-offical-npm-channel/</a></li>



<li>Snyk &#8211; Miasma supply chain attack: malicious code found in @redhat-cloud-services npm packages : <a href="https://snyk.io/blog/miasma-supply-chain-attack-malicious-code-redhat-cloud-services-npm-packages/" target="_blank" rel="noopener noreferrer">https://snyk.io/blog/miasma-supply-chain-attack-malicious-code-redhat-cloud-services-npm-packages/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-a-paquetes-npm-de-red-hat-distribuye-el-malware-miasma/">Un ataque a paquetes npm de Red Hat distribuye el malware Miasma</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-ataque-a-paquetes-npm-de-red-hat-distribuye-el-malware-miasma/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78592</post-id>	</item>
	</channel>
</rss>