<?xml version="1.0" encoding="UTF-8" standalone="no"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" version="2.0">

<channel>
	<title>Una Al Día</title>
	<atom:link href="https://unaaldia.hispasec.com/feed/" rel="self" type="application/rss+xml"/>
	<link>https://unaaldia.hispasec.com/</link>
	<description>Boletín de noticias de Seguridad Informática ofrecido por Hispasec</description>
	<lastBuildDate>Thu, 03 Sep 2026 13:47:39 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2022/08/cropped-Favicon-1.png?fit=32%2C32&amp;ssl=1</url>
	<title>Una Al Día</title>
	<link>https://unaaldia.hispasec.com/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">151686138</site>	<xhtml:meta content="noindex" name="robots" xmlns:xhtml="http://www.w3.org/1999/xhtml"/><item>
		<title>Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</title>
		<link>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2</link>
					<comments>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 03 Sep 2026 13:47:39 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/</guid>

					<description><![CDATA[<p>Una vulnerabilidad crítica en JFrog Artifactory, CVE-2026-82329, se explota de forma activa para generar tokens de administrador sin autenticación en instalaciones self managed con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de artefactos que consumen automáticamente los pipelines CI/CD. La vulnerabilidad crítica CVE-2026-82329 en JFrog Artifactory [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/">Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Una vulnerabilidad crítica en <strong>JFrog Artifactory</strong>, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong>, se explota de forma activa para generar <strong>tokens de administrador</strong> sin autenticación en instalaciones <strong>self managed</strong> con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de <strong>artefactos</strong> que consumen automáticamente los <strong>pipelines CI/CD</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/atacantes-fallo-critico-jfrog-artifactory-tokens-administrador-cve-2026-82329-1.png?ssl=1" /></p>
<p>La vulnerabilidad crítica <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong> en <strong>JFrog Artifactory</strong> ya se explota en ataques reales y permite a un atacante no autenticado emitir o forjar <strong>tokens de administrador</strong> con solo tener acceso de red a la instancia. El problema afecta a instalaciones <strong>self managed</strong> cuando mantienen la <strong>configuración por defecto</strong>, una combinación habitual en entornos donde el repositorio se despliega con prisas y luego queda expuesto a Internet.</p>
<p>El fallo abre la puerta a un bypass de autenticación con resultado directo, privilegios de <strong>administrador</strong>. A partir de ahí, el intruso puede moverse con comodidad por el sistema: enumerar <strong>usuarios</strong>, <strong>grupos</strong> y conjuntos de <strong>credenciales</strong>, revisar configuraciones sensibles e incluso obtener visibilidad sobre topologías <strong>federadas</strong>. También puede leer <strong>artefactos</strong> almacenados y tocar ajustes de seguridad, un cóctel especialmente delicado en organizaciones que usan Artifactory como pieza central del ciclo de construcción y publicación de software.</p>
<p>El escenario más dañino llega cuando el repositorio alimenta de forma automática a herramientas de <strong>CI/CD</strong> y despliegue. Si un atacante sustituye un paquete interno, una imagen o una dependencia que la empresa considera confiable, el cambio puede propagarse aguas abajo: desde los runners de integración hasta entornos de producción. Es el patrón clásico de incidente en <strong>cadena de suministro</strong>, con un punto único de compromiso que contamina múltiples sistemas.</p>
<p><strong>JFrog Cloud</strong> ya estaba protegido, pero en local la corrección exige actualizar a una de las versiones parcheadas en cada rama: <strong>7.111.21</strong>, <strong>7.117.28</strong>, <strong>7.125.20</strong>, <strong>7.133.29</strong>, <strong>7.146.38</strong> o <strong>7.161.20</strong>. Aun así, aplicar el parche no basta si el atacante ya emitió tokens, porque la validez, la caducidad y la revocación de esos <strong>tokens</strong> funcionan de forma independiente a la actualización del binario.</p>
<p>La respuesta recomendada pasa por priorizar las instancias expuestas a Internet y recortar superficie de ataque, limitando el acceso de red al servicio. Conviene <strong>revocar y reemitir tokens de administrador</strong>, revisar la política de caducidad, y <strong>rotar credenciales</strong> y secretos ligados a pipelines y sistemas que se autentican contra el repositorio. También toca mirar con lupa los registros de auditoría: generación anómala de tokens, enumeración masiva de usuarios y grupos, cambios de configuración y accesos atípicos a APIs administrativas.</p>
<p>En organizaciones que hayan mantenido el servicio expuesto durante la ventana vulnerable, lo prudente es tratar el entorno como potencialmente comprometido. Eso incluye validar la integridad de los <strong>artefactos</strong> publicados en ese periodo y comprobar si hubo sustituciones. En paralelo, se recomienda endurecer controles de supply chain en el despliegue, fijando imágenes a <strong>digests</strong> inmutables y verificando <strong>firmas</strong> y procedencia en el momento de desplegar, no solo cuando el artefacto se almacena. Por último, hay que extender la investigación a sistemas conectados, como <strong>runners de CI</strong>, gestores de despliegue y servidores de producción, para descartar persistencia o cambios maliciosos.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Hackers exploit critical JFrog Artifactory flaw to forge admin tokens : <a href="https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/</a></li>
<li>CSO Online &#8211; Exploited JFrog Artifactory bug puts software supply chain on alert : <a href="https://www.csoonline.com/article/4217534/exploited-jfrog-artifactory-bug-puts-software-supply-chain-on-alert.html" target="_blank" rel="noopener noreferrer">https://www.csoonline.com/article/4217534/exploited-jfrog-artifactory-bug-puts-software-supply-chain-on-alert.html</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/">Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79098</post-id>	</item>
		<item>
		<title>Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</title>
		<link>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador</link>
					<comments>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 03 Sep 2026 13:47:37 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador/</guid>

					<description><![CDATA[<p>Una vulnerabilidad crítica en JFrog Artifactory, CVE-2026-82329, se explota de forma activa para generar tokens de administrador sin autenticación en instalaciones self managed con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de artefactos que consumen automáticamente los pipelines CI/CD. La vulnerabilidad crítica CVE-2026-82329 en JFrog Artifactory [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador/">Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Una vulnerabilidad crítica en <strong>JFrog Artifactory</strong>, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong>, se explota de forma activa para generar <strong>tokens de administrador</strong> sin autenticación en instalaciones <strong>self managed</strong> con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de <strong>artefactos</strong> que consumen automáticamente los <strong>pipelines CI/CD</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/atacantes-fallo-critico-jfrog-artifactory-tokens-administrador-cve-2026-82329.png?ssl=1" /></p>
<p>La vulnerabilidad crítica <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong> en <strong>JFrog Artifactory</strong> ya se explota en ataques reales y permite a un atacante no autenticado emitir o forjar <strong>tokens de administrador</strong> con solo tener acceso de red a la instancia. El problema afecta a instalaciones <strong>self managed</strong> cuando mantienen la <strong>configuración por defecto</strong>, una combinación habitual en entornos donde el repositorio se despliega con prisas y luego queda expuesto a Internet.</p>
<p>El fallo abre la puerta a un bypass de autenticación con resultado directo, privilegios de <strong>administrador</strong>. A partir de ahí, el intruso puede moverse con comodidad por el sistema: enumerar <strong>usuarios</strong>, <strong>grupos</strong> y conjuntos de <strong>credenciales</strong>, revisar configuraciones sensibles e incluso obtener visibilidad sobre topologías <strong>federadas</strong>. También puede leer <strong>artefactos</strong> almacenados y tocar ajustes de seguridad, un cóctel especialmente delicado en organizaciones que usan Artifactory como pieza central del ciclo de construcción y publicación de software.</p>
<p>El escenario más dañino llega cuando el repositorio alimenta de forma automática a herramientas de <strong>CI/CD</strong> y despliegue. Si un atacante sustituye un paquete interno, una imagen o una dependencia que la empresa considera confiable, el cambio puede propagarse aguas abajo: desde los runners de integración hasta entornos de producción. Es el patrón clásico de incidente en <strong>cadena de suministro</strong>, con un punto único de compromiso que contamina múltiples sistemas.</p>
<p><strong>JFrog Cloud</strong> ya estaba protegido, pero en local la corrección exige actualizar a una de las versiones parcheadas en cada rama: <strong>7.111.21</strong>, <strong>7.117.28</strong>, <strong>7.125.20</strong>, <strong>7.133.29</strong>, <strong>7.146.38</strong> o <strong>7.161.20</strong>. Aun así, aplicar el parche no basta si el atacante ya emitió tokens, porque la validez, la caducidad y la revocación de esos <strong>tokens</strong> funcionan de forma independiente a la actualización del binario.</p>
<p>La respuesta recomendada pasa por priorizar las instancias expuestas a Internet y recortar superficie de ataque, limitando el acceso de red al servicio. Conviene <strong>revocar y reemitir tokens de administrador</strong>, revisar la política de caducidad, y <strong>rotar credenciales</strong> y secretos ligados a pipelines y sistemas que se autentican contra el repositorio. También toca mirar con lupa los registros de auditoría: generación anómala de tokens, enumeración masiva de usuarios y grupos, cambios de configuración y accesos atípicos a APIs administrativas.</p>
<p>En organizaciones que hayan mantenido el servicio expuesto durante la ventana vulnerable, lo prudente es tratar el entorno como potencialmente comprometido. Eso incluye validar la integridad de los <strong>artefactos</strong> publicados en ese periodo y comprobar si hubo sustituciones. En paralelo, se recomienda endurecer controles de supply chain en el despliegue, fijando imágenes a <strong>digests</strong> inmutables y verificando <strong>firmas</strong> y procedencia en el momento de desplegar, no solo cuando el artefacto se almacena. Por último, hay que extender la investigación a sistemas conectados, como <strong>runners de CI</strong>, gestores de despliegue y servidores de producción, para descartar persistencia o cambios maliciosos.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Hackers exploit critical JFrog Artifactory flaw to forge admin tokens : <a href="https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/</a></li>
<li>CSO Online &#8211; Exploited JFrog Artifactory bug puts software supply chain on alert : <a href="https://www.csoonline.com/article/4217534/exploited-jfrog-artifactory-bug-puts-software-supply-chain-on-alert.html" target="_blank" rel="noopener noreferrer">https://www.csoonline.com/article/4217534/exploited-jfrog-artifactory-bug-puts-software-supply-chain-on-alert.html</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador/">Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79096</post-id>	</item>
		<item>
		<title>Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</title>
		<link>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales</link>
					<comments>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 02 Sep 2026 12:07:55 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/</guid>

					<description><![CDATA[<p>Un fallo crítico en Sangoma Switchvox permite ejecutar código remoto sin autenticación a través de una inyección SQL. La explotación ya se ha visto en ataques reales para desplegar reverse shells. La solución pasa por actualizar a Switchvox 8.4.0.2 o superior y revisar señales de compromiso. Administradores de centralitas VoIP y responsables de sistemas tienen [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/">Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un fallo crítico en <strong>Sangoma Switchvox</strong> permite ejecutar código remoto sin autenticación a través de una <strong>inyección SQL</strong>. La explotación ya se ha visto en ataques reales para desplegar <strong>reverse shells</strong>. La solución pasa por actualizar a <strong>Switchvox 8.4.0.2</strong> o superior y revisar señales de compromiso.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/atacantes-aprovechan-fallo-critico-switchvox-reverse-shells-sin-credenciales.png?ssl=1" /></p>
<p>Administradores de centralitas <strong>VoIP</strong> y responsables de sistemas tienen un nuevo frente urgente: una vulnerabilidad crítica en <strong>Sangoma Switchvox</strong> permite a un atacante ejecutar código de forma remota sin necesidad de credenciales y ya se ha detectado su uso en campañas activas desde el 30 de agosto de 2026. El fallo, identificado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a></strong> y con una puntuación <strong>CVSS 9.3</strong>, afecta a despliegues expuestos a Internet y pone el foco en un producto muy común en entornos <strong>SMB</strong>.</p>
<p>El problema vive en el endpoint <strong>HTTP</strong> <strong>/pa</strong>, que acepta peticiones con <strong>XML</strong>. En ese flujo, el sistema incorpora el valor <strong>PhoneIP</strong> a consultas en <strong>PostgreSQL</strong> sin el saneado ni la parametrización adecuados, un patrón clásico de <strong>SQL injection</strong> catalogado como <strong>CWE-89</strong>. A partir de ahí, un atacante puede ejecutar consultas arbitrarias contra la base de datos y encadenar la intrusión hasta llegar a ejecución de comandos en el sistema, con el agravante de que la ruta técnica descrita otorga capacidad de actuar con privilegios de <strong>superusuario de PostgreSQL</strong>.</p>
<p>La actividad observada en ataques reales incluye la apertura de <strong>reverse shells</strong> y una fase de reconocimiento bastante directa: comandos codificados en <strong>Base64</strong> para enumerar procesos y entender qué se ejecuta en el servidor. Entre los indicadores que se han vinculado a esta explotación aparece la dirección <strong>176.65.148.184</strong>. También se han señalado trazas que pueden quedar reflejadas en <strong>/var/log/switchvox/db-quirks.log</strong>, un punto relevante para equipos que tengan acceso por <strong>SSH</strong> y necesiten confirmar si alguien intentó inyectar SQL o ejecutar acciones posteriores mediante técnicas habituales en estos escenarios.</p>
<p>La corrección no es nueva, pero el contexto sí lo es. <strong>Switchvox 8.4.0.2</strong> incluye el parche y se publicó el 14 de julio de 2026, junto con otras correcciones adicionales en el portal web. La cronología conocida sitúa el aviso inicial al fabricante el 10 de abril de 2026, el lanzamiento del arreglo a mediados de julio y la explotación confirmada a finales de agosto. En paralelo, el alcance preocupa: se habla de miles de instancias accesibles desde Internet, con una concentración destacada en <strong>Estados Unidos</strong>.</p>
<p>La recomendación principal pasa por actualizar de inmediato a <strong>Switchvox 8.4.0.2</strong> o superior y priorizar el parcheo en instalaciones expuestas a Internet, o en aquellas donde el servicio <strong>HTTP</strong> que incluye <strong>/pa</strong> resulte accesible desde redes no confiables. Hasta completar la actualización, conviene reducir superficie: restringir el acceso con listas de control, <strong>VPN</strong> o segmentación de red, y vigilar conexiones salientes anómalas, sobre todo intentos de <strong>reverse shell</strong> o tráfico hacia <strong>176.65.148.184</strong>.</p>
<p>En paralelo, toca buscar señales de post explotación: procesos no habituales como <strong>nc</strong>, invocaciones de <strong>bash</strong> desde servicios web, o secuencias típicas de descarga y ejecución con <strong>curl</strong>. Si aparecen indicios de compromiso, la respuesta debe ir más allá del parche: rotación de secretos y credenciales asociados al sistema, incluidas credenciales que puedan facilitar suplantación de sesiones o acceso al portal de administración, y un análisis forense que determine hasta dónde llegó el atacante.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Attackers Exploit Critical Switchvox Flaw to Deploy Reverse Shells Without Credentials : <a href="https://thehackernews.com/2026/09/attackers-exploit-critical-switchvox.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/attackers-exploit-critical-switchvox.html</a></li>
<li>Horizon3.ai &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a>: Sangoma Switchvox RCE : <a href="https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/" target="_blank" rel="noopener noreferrer">https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/</a></li>
<li>Sangoma Documentation &#8211; Switchvox Release Notes Version 8.4.0.2 (July 14, 2026) : <a href="https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox%2B-%2BRelease+Notes+Version+8.4.0.2+July+14+2026" target="_blank" rel="noopener noreferrer">https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox%2B-%2BRelease+Notes+Version+8.4.0.2+July+14+2026</a></li>
<li>OpenCVE &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a> record : <a href="https://app.opencve.io/cve/" target="_blank" rel="noopener noreferrer">https://app.opencve.io/cve/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/">Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79094</post-id>	</item>
		<item>
		<title>Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control</title>
		<link>https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control</link>
					<comments>https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Tue, 01 Sep 2026 11:02:23 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/</guid>

					<description><![CDATA[<p>Se ha confirmado explotación activa de CVE-2026-0768 en Langflow y CVE-2026-66066 en Ruby on Rails. Los ataques se centran en leer secretos, probar credenciales y preparar infraestructura de mando y control (C2), con riesgo de acabar en ejecución remota de código. Los atacantes ya explotan de forma activa dos vulnerabilidades críticas en Langflow y Ruby [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/">Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Se ha confirmado explotación activa de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-0768" target="_blank" rel="noopener noreferrer">CVE-2026-0768</a></strong> en <strong>Langflow</strong> y <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-66066" target="_blank" rel="noopener noreferrer">CVE-2026-66066</a></strong> en <strong>Ruby on Rails</strong>. Los ataques se centran en leer secretos, probar credenciales y preparar infraestructura de <strong>mando y control (C2)</strong>, con riesgo de acabar en <strong>ejecución remota de código</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/explotan-fallos-criticos-langflow-ruby-on-rails-robo-secretos-mando-y-control.png?ssl=1" /></p>
<p>Los atacantes ya explotan de forma activa dos vulnerabilidades críticas en <strong>Langflow</strong> y <strong>Ruby on Rails</strong>, con un patrón claro: primero reconocimiento y robo de secretos, después movimientos para mantener el control del entorno con actividad de <strong>mando y control (C2)</strong>. El problema no se limita a tumbar una aplicación. Estas plataformas suelen convivir con claves de <strong>cloud</strong>, tokens de <strong>API</strong> y accesos a servicios internos, así que un fallo expuesto a Internet puede abrir la puerta a un incidente mucho más amplio.</p>
<p>En <strong>Langflow</strong>, la vulnerabilidad <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-0768" target="_blank" rel="noopener noreferrer">CVE-2026-0768</a></strong> permite ejecutar <strong>código Python</strong> arbitrario con permisos de <strong>root</strong> por una validación deficiente de la entrada. Las trazas observadas encajan con un actor que busca valor rápido: peticiones orientadas a volcar <strong>variables de entorno</strong> y a localizar credenciales. Aparecen consultas con nombres típicos de despliegues reales, como <strong>LANGFLOW_SUPERUSER</strong>, patrones del estilo <strong>OPENAI_API</strong><em>, y variables de </em><em>AWS</em><em> como </em><em>AWS_ACCESS</em><strong> y </strong>AWS_SECRET<strong><em>. También se han visto intentos de lectura de rutas sensibles, como </em>*/root/.cache/langflow/secret_key</strong>, y comprobaciones de artefactos de acceso local, por ejemplo directorios <strong>.ssh</strong> o el tamaño de <strong>.bash_history</strong>.</p>
<p>El caso de <strong>Ruby on Rails</strong> resulta especialmente delicado por el encadenamiento posible hasta <strong>RCE</strong>. <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-66066" target="_blank" rel="noopener noreferrer">CVE-2026-66066</a></strong>, conocida como <strong>KindaRails2Shell</strong>, parte de una lectura arbitraria de ficheros que se activa cuando <strong>Active Storage</strong> procesa subidas de imágenes con <strong>libvips</strong>. La explotación exige dos condiciones: que la aplicación use <strong>Vips</strong> como procesador de variantes y que acepte subidas de imágenes de usuarios no confiables. El vector se apoya en discrepancias entre cómo interpreta ficheros <strong>Active Storage</strong> y cómo los procesa <strong>libvips</strong>, lo que puede terminar filtrando secretos del propio proceso de <strong>Rails</strong>.</p>
<p>Ese punto es crítico porque expone piezas que Rails usa para proteger sesiones y cifrar información. Entre los secretos potencialmente recuperables figuran <strong>secret_key_base</strong>, la <strong>Rails master key</strong>, credenciales de <strong>base de datos</strong>, claves de almacenamiento en la nube y tokens de servicios externos. Con ese material, un atacante puede pasar de leer ficheros a ejecutar código, pivotar hacia otros sistemas y persistir sin necesidad de credenciales válidas.</p>
<p>Los indicadores de campaña apuntan a una actividad distribuida. En <strong>Langflow</strong> se ha asociado tráfico principalmente a origen en <strong>Rusia</strong>, y se ha constatado afectación de canaries en <strong>Reino Unido</strong>. Para <strong>Rails</strong>, se ha observado actividad contra canaries en <strong>Singapur</strong>, <strong>Israel</strong> y <strong>Reino Unido</strong>, con indicios de C2 hacia un host en <strong>Israel</strong> desde una única IP localizada en <strong>Francia</strong>.</p>
<p>La respuesta defensiva pasa por priorizar inventario y exposición. Conviene identificar instancias públicas de <strong>Langflow</strong> y aplicaciones <strong>Rails</strong> con <strong>Active Storage</strong>, sobre todo si permiten subidas desde Internet. En <strong>Rails</strong>, la mitigación principal consiste en actualizar a <strong>7.2.3.2</strong>, <strong>8.0.5.1</strong> o <strong>8.1.3.1</strong> según la rama, y revisar la cadena <strong>ruby-vips</strong> y <strong>libvips</strong> para asegurar el bloqueo de operaciones no seguras con contenido no confiable. Si la actualización no llega a tiempo, tiene sentido desactivar el procesado con <strong>Vips</strong> o restringir subidas de imágenes hasta completar el parcheado.</p>
<p>Dado el foco en secretos, también toca asumir posible exposición y actuar en consecuencia. Se recomienda rotar <strong>secret_key_base</strong>, la master key y cualquier credencial asociada a <strong>cloud</strong>, <strong>bases de datos</strong> o <strong>APIs</strong>. En paralelo, hay que revisar logs y telemetría en busca de lecturas sospechosas, como accesos a <strong>/proc/self/environ</strong>, <strong>config/master.key</strong> y rutas habituales de secretos, además de reforzar detección y respuesta ante comunicaciones de <strong>C2</strong> y bloquear indicadores de infraestructura cuando se disponga de ellos.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Attackers Exploit Critical Langflow and Rails Flaws in Credential-Probing and C2 Activity : <a href="https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html</a></li>
<li>Rapid7 &#8211; Rapid7 Analysis: KindaRails2Shell (<a href="https://www.cve.org/CVERecord?id=CVE-2026-66066" target="_blank" rel="noopener noreferrer">CVE-2026-66066</a>) : <a href="https://www.rapid7.com/blog/post/ra-kindarails2shell-technical-analysis-cve-2026-66066/" target="_blank" rel="noopener noreferrer">https://www.rapid7.com/blog/post/ra-kindarails2shell-technical-analysis-cve-2026-66066/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/">Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79077</post-id>	</item>
		<item>
		<title>Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004</title>
		<link>https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004</link>
					<comments>https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 31 Aug 2026 07:37:03 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/</guid>

					<description><![CDATA[<p>Miles de instancias de Gitea accesibles desde Internet seguían sin parchear a finales de agosto frente a CVE-2026-60004, un fallo crítico que permite ejecución remota de comandos. La corrección llegó con Gitea 1.27.1 y el problema ya figura como explotación activa en el catálogo KEV de CISA. El ecosistema de Gitea, una de las plataformas [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/">Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Miles de instancias de <strong>Gitea</strong> accesibles desde Internet seguían sin parchear a finales de agosto frente a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a></strong>, un fallo crítico que permite <strong>ejecución remota de comandos</strong>. La corrección llegó con <strong>Gitea 1.27.1</strong> y el problema ya figura como explotación activa en el catálogo <strong>KEV</strong> de <strong>CISA</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/gitea-cve-2026-60004-mas-8300-servidores-vulnerables-rce.png?ssl=1" /></p>
<p>El ecosistema de <strong>Gitea</strong>, una de las plataformas más usadas para alojar repositorios <strong>Git</strong> en entornos propios, afronta un problema serio: a 27 de agosto de 2026 aún había <strong>8.393</strong> instancias expuestas a <strong>Internet</strong> que seguían vulnerables a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a></strong>, una brecha crítica con capacidad de <strong>ejecución remota de comandos</strong>. La situación preocupa por una razón evidente: no hablamos de un fallo teórico, ya se ha observado explotación activa y la ventana para aplicar la corrección se ha estrechado.</p>
<p>El defecto combina dos piezas que, juntas, permiten al atacante ejecutar órdenes en el servidor. Por un lado, se puede abusar del endpoint <strong>diffpatch</strong> para inyectar contenido. Por otro, ese contenido puede desembocar en la instalación y ejecución de un <strong>Git hook</strong> controlado desde el propio repositorio. El resultado final es un servidor que ejecuta comandos sin que el atacante necesite acceso previo al sistema operativo.</p>
<p>La ejecución no ocurre con privilegios de administrador, pero sí con los permisos de la cuenta que lanza el servicio, es decir, el usuario del sistema con el que corre <strong>Gitea</strong>. En muchos despliegues eso basta para abrir una vía de exfiltración: secretos de configuración, credenciales de base de datos, tokens de integraciones, credenciales <strong>OAuth</strong> y variables sensibles del entorno. El alcance real depende del aislamiento del despliegue y del modelo de permisos, especialmente si la instancia corre en un host compartido o con permisos generosos.</p>
<p>La explotación exige acceso de escritura a un repositorio, aunque aquí aparece el punto débil habitual: el registro de usuarios abierto viene activado por defecto en muchas instalaciones. Eso permite que un atacante se registre, cree un repositorio y complete la cadena de ataque sin credenciales previas, más aún si la alta no pide confirmación por correo ni aplica controles anti automatización.</p>
<p>El proyecto corrigió <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a></strong> en <strong>Gitea 1.27.1</strong>, publicada el 27 de julio de 2026. Aun así, el volumen de instancias sin actualizar sugiere una superficie de ataque amplia, con especial exposición en servicios que publican su forja directamente en la red. Además, <strong>CISA</strong> incorporó el fallo el 25 de agosto al catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong>, una señal clara de que la amenaza ya se mueve en campañas activas, y fijó el 28 de agosto como fecha límite de remediación para agencias federales de Estados Unidos.</p>
<p>En algunos incidentes descritos, los atacantes aprovecharon el acceso para desplegar software de <strong>minado de criptomonedas</strong> en instalaciones con <strong>Docker</strong>. Ese patrón encaja con lo habitual en servicios expuestos: una intrusión rápida, monetización inmediata y persistencia mínima. Aun así, no hay confirmación pública de un actor concreto o una campaña atribuida oficialmente.</p>
<p>La respuesta recomendada pasa por actualizar <strong>Gitea</strong> como mínimo a <strong>1.27.1</strong> y, si el entorno lo permite, priorizar <strong>1.27.2</strong> para reducir riesgo operativo. Conviene cerrar el registro abierto si no resulta imprescindible o endurecerlo con confirmación por correo y <strong>CAPTCHA</strong>. También toca revisar posibles indicadores de compromiso: creación o ejecución anómala de <strong>Git hooks</strong>, patrones inusuales en el endpoint <strong>diffpatch</strong>, procesos con consumo sostenido de <strong>CPU</strong> y descargas de binarios desde la propia instancia.</p>
<p>Si existe sospecha de intrusión, la higiene básica se vuelve urgente: rotación de credenciales y secretos, desde claves de configuración y credenciales de base de datos hasta tokens de integraciones y secretos <strong>OAuth</strong>. Y, para reducir exposición futura, lo sensato es limitar el acceso por red, permitir solo rangos necesarios y reforzar el control de permisos de escritura.</p>
<p>En despliegues con <strong>Docker</strong>, merece la pena revisar el aislamiento del contenedor, recortar conectividad saliente y ajustar redes y permisos, porque una ejecución de comandos dentro del contenedor puede convertirse en un problema mayor si el entorno deja puertas abiertas. Además, quienes usen cabeceras de autenticación de proxy inverso deben comprobar su configuración: la imagen oficial de <strong>Docker</strong> de <strong>Gitea</strong> también aparece vinculada a un bypass de autenticación distinto, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20896" target="_blank" rel="noopener noreferrer">CVE-2026-20896</a></strong>, cuando se habilitan cabeceras como <strong>X-WEBAUTH-USER</strong>. En una forja de código, una sola grieta puede bastar para convertir un repositorio en un punto de entrada a toda la infraestructura.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Over 8,300 Gitea servers vulnerable to code execution attacks : <a href="https://www.bleepingcomputer.com/news/security/over-8-300-gitea-servers-vulnerable-to-code-execution-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/over-8-300-gitea-servers-vulnerable-to-code-execution-attacks/</a></li>
<li>Help Net Security &#8211; Critical Gitea vulnerability now exploited in the wild (<a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a>) : <a href="https://www.helpnetsecurity.com/2026/08/26/gitea-cve-2026-60004-exploited-in-the-wild/" target="_blank" rel="noopener noreferrer">https://www.helpnetsecurity.com/2026/08/26/gitea-cve-2026-60004-exploited-in-the-wild/</a></li>
<li>OpenCVE &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a> &#8211; Vulnerability Details : <a href="https://opencve.alliance.unm.edu/cve/" target="_blank" rel="noopener noreferrer">https://opencve.alliance.unm.edu/cve/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/">Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79075</post-id>	</item>
		<item>
		<title>CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</title>
		<link>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-2</link>
					<comments>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 28 Aug 2026 07:11:35 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-2/</guid>

					<description><![CDATA[<p>CISA ha metido CVE-2026-8452 en su catálogo Known Exploited Vulnerabilities y obliga a las agencias federales de EEUU a parchear Citrix NetScaler antes del 29 de agosto de 2026. La falla, que empezó describiéndose como un problema de denegación de servicio, ya se está aprovechando para lograr ejecución remota de código sin autenticación y con [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-2/">CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>CISA ha metido <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a></strong> en su catálogo <strong>Known Exploited Vulnerabilities</strong> y obliga a las agencias federales de EEUU a parchear <strong>Citrix NetScaler</strong> antes del 29 de agosto de 2026. La falla, que empezó describiéndose como un problema de <strong>denegación de servicio</strong>, ya se está aprovechando para lograr <strong>ejecución remota de código</strong> sin autenticación y con permisos de <strong>root</strong> en equipos sin actualizar.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/cisa-parche-urgente-citrix-netscaler-cve-2026-8452-explotacion-activa-2.png?ssl=1" /></p>
<p>La <strong>CISA</strong> ha fijado una fecha límite inusualmente corta para corregir <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a></strong> en <strong>Citrix NetScaler</strong>: las agencias federales deben aplicar el parche antes del <strong>29 de agosto de 2026</strong>. El motivo pesa más que cualquier formalismo administrativo: la vulnerabilidad ya forma parte del catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong>, una lista que se alimenta con fallos utilizados en <strong>ataques reales</strong> y que suele anticipar oleadas de intentos de intrusión en organizaciones públicas y privadas.</p>
<p>El problema afecta a <strong>NetScaler ADC</strong> y <strong>NetScaler Gateway</strong> cuando el dispositivo se configura como <strong>Gateway VPN</strong> o como <strong>servidor virtual AAA</strong>. En la práctica, hablamos de equipos perimetrales que suelen colocarse en primera línea para dar acceso remoto a redes corporativas, un lugar perfecto para que un atacante intente entrar sin hacer ruido. La superficie de ataque crece en escenarios donde la instalación usa <strong>SAML</strong>, tanto si el dispositivo actúa como <strong>Service Provider</strong> como si hace de <strong>Identity Provider</strong>, un detalle relevante en entornos con <strong>SSO</strong>.</p>
<p>Citrix describió inicialmente la debilidad como un <strong>desbordamiento de memoria</strong> capaz de provocar comportamiento errático y <strong>denegación de servicio</strong>. El giro llegó cuando análisis técnicos públicos demostraron una cadena de explotación que permite <strong>ejecución remota de código</strong> sin autenticación y con privilegios de <strong>root</strong> en instancias sin parchear, un escenario mucho más grave que &#8216;solo&#8217; tumbar el servicio. En campañas ya observadas, los atacantes han seguido un patrón de <strong>rociar y rezar</strong>, con despliegue de <strong>webshells</strong> tras el compromiso y comandos básicos de reconocimiento para explorar el entorno.</p>
<p>El alcance potencial tampoco es menor. Se han contabilizado <strong>decenas de miles</strong> de dispositivos <strong>NetScaler</strong> expuestos a Internet, con un volumen relevante de instancias <strong>Gateway</strong> visibles públicamente, un dato que suele traducirse en automatización y escaneos masivos cuando aparece una vía de intrusión fiable.</p>
<p>La respuesta defensiva pasa por actualizar sin demora a versiones corregidas. Citrix ya publicó builds que cierran esta vía, como <strong>14.1-72.61</strong> y <strong>13.1-63.18</strong> y, en entornos <strong>FIPS</strong> o <strong>NDcPP</strong>, <strong>13.1-37.272</strong> o superior. Aun así, parchear no debería ser el único paso: conviene revisar el inventario para localizar instancias publicadas, verificar la versión real y la configuración efectiva, y buscar <strong>indicadores de compromiso</strong>, especialmente <strong>webshells</strong> y trazas de reconocimiento. Si el dispositivo está expuesto y actúa como <strong>VPN Gateway</strong> o <strong>AAA</strong>, merece una ventana de emergencia y, cuando sea viable, una reducción de superficie, con segmentación, controles de acceso y limitación del acceso administrativo.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; CISA orders feds to patch Citrix NetScaler RCE flaw by Saturday : <a href="https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploiting-citrix-netscaler-rce-flaw-in-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploiting-citrix-netscaler-rce-flaw-in-attacks/</a></li>
<li>watchTowr Labs &#8211; You&#8217;re Back In The Room (Citrix NetScaler Pre-Auth RCE <a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a>(?)) : <a href="https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452/" target="_blank" rel="noopener noreferrer">https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452/</a></li>
<li>SecurityWeek &#8211; Recent Citrix NetScaler Vulnerability Exploited in the Wild : <a href="https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/" target="_blank" rel="noopener noreferrer">https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-2/">CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79071</post-id>	</item>
		<item>
		<title>CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</title>
		<link>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-3/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-3</link>
					<comments>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-3/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 28 Aug 2026 07:11:35 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-3/</guid>

					<description><![CDATA[<p>CISA ha metido CVE-2026-8452 en su catálogo Known Exploited Vulnerabilities y obliga a las agencias federales de EEUU a parchear Citrix NetScaler antes del 29 de agosto de 2026. La falla, que empezó describiéndose como un problema de denegación de servicio, ya se está aprovechando para lograr ejecución remota de código sin autenticación y con [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-3/">CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>CISA ha metido <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a></strong> en su catálogo <strong>Known Exploited Vulnerabilities</strong> y obliga a las agencias federales de EEUU a parchear <strong>Citrix NetScaler</strong> antes del 29 de agosto de 2026. La falla, que empezó describiéndose como un problema de <strong>denegación de servicio</strong>, ya se está aprovechando para lograr <strong>ejecución remota de código</strong> sin autenticación y con permisos de <strong>root</strong> en equipos sin actualizar.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/cisa-parche-urgente-citrix-netscaler-cve-2026-8452-explotacion-activa-1.png?ssl=1" /></p>
<p>La <strong>CISA</strong> ha fijado una fecha límite inusualmente corta para corregir <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a></strong> en <strong>Citrix NetScaler</strong>: las agencias federales deben aplicar el parche antes del <strong>29 de agosto de 2026</strong>. El motivo pesa más que cualquier formalismo administrativo: la vulnerabilidad ya forma parte del catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong>, una lista que se alimenta con fallos utilizados en <strong>ataques reales</strong> y que suele anticipar oleadas de intentos de intrusión en organizaciones públicas y privadas.</p>
<p>El problema afecta a <strong>NetScaler ADC</strong> y <strong>NetScaler Gateway</strong> cuando el dispositivo se configura como <strong>Gateway VPN</strong> o como <strong>servidor virtual AAA</strong>. En la práctica, hablamos de equipos perimetrales que suelen colocarse en primera línea para dar acceso remoto a redes corporativas, un lugar perfecto para que un atacante intente entrar sin hacer ruido. La superficie de ataque crece en escenarios donde la instalación usa <strong>SAML</strong>, tanto si el dispositivo actúa como <strong>Service Provider</strong> como si hace de <strong>Identity Provider</strong>, un detalle relevante en entornos con <strong>SSO</strong>.</p>
<p>Citrix describió inicialmente la debilidad como un <strong>desbordamiento de memoria</strong> capaz de provocar comportamiento errático y <strong>denegación de servicio</strong>. El giro llegó cuando análisis técnicos públicos demostraron una cadena de explotación que permite <strong>ejecución remota de código</strong> sin autenticación y con privilegios de <strong>root</strong> en instancias sin parchear, un escenario mucho más grave que &#8216;solo&#8217; tumbar el servicio. En campañas ya observadas, los atacantes han seguido un patrón de <strong>rociar y rezar</strong>, con despliegue de <strong>webshells</strong> tras el compromiso y comandos básicos de reconocimiento para explorar el entorno.</p>
<p>El alcance potencial tampoco es menor. Se han contabilizado <strong>decenas de miles</strong> de dispositivos <strong>NetScaler</strong> expuestos a Internet, con un volumen relevante de instancias <strong>Gateway</strong> visibles públicamente, un dato que suele traducirse en automatización y escaneos masivos cuando aparece una vía de intrusión fiable.</p>
<p>La respuesta defensiva pasa por actualizar sin demora a versiones corregidas. Citrix ya publicó builds que cierran esta vía, como <strong>14.1-72.61</strong> y <strong>13.1-63.18</strong> y, en entornos <strong>FIPS</strong> o <strong>NDcPP</strong>, <strong>13.1-37.272</strong> o superior. Aun así, parchear no debería ser el único paso: conviene revisar el inventario para localizar instancias publicadas, verificar la versión real y la configuración efectiva, y buscar <strong>indicadores de compromiso</strong>, especialmente <strong>webshells</strong> y trazas de reconocimiento. Si el dispositivo está expuesto y actúa como <strong>VPN Gateway</strong> o <strong>AAA</strong>, merece una ventana de emergencia y, cuando sea viable, una reducción de superficie, con segmentación, controles de acceso y limitación del acceso administrativo.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; CISA orders feds to patch Citrix NetScaler RCE flaw by Saturday : <a href="https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploiting-citrix-netscaler-rce-flaw-in-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploiting-citrix-netscaler-rce-flaw-in-attacks/</a></li>
<li>watchTowr Labs &#8211; You&#8217;re Back In The Room (Citrix NetScaler Pre-Auth RCE <a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a>(?)) : <a href="https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452/" target="_blank" rel="noopener noreferrer">https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452/</a></li>
<li>SecurityWeek &#8211; Recent Citrix NetScaler Vulnerability Exploited in the Wild : <a href="https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/" target="_blank" rel="noopener noreferrer">https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-3/">CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa-3/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79072</post-id>	</item>
		<item>
		<title>CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</title>
		<link>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa</link>
					<comments>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 28 Aug 2026 07:11:33 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa/</guid>

					<description><![CDATA[<p>CISA ha metido CVE-2026-8452 en su catálogo Known Exploited Vulnerabilities y obliga a las agencias federales de EEUU a parchear Citrix NetScaler antes del 29 de agosto de 2026. La falla, que empezó describiéndose como un problema de denegación de servicio, ya se está aprovechando para lograr ejecución remota de código sin autenticación y con [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa/">CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>CISA ha metido <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a></strong> en su catálogo <strong>Known Exploited Vulnerabilities</strong> y obliga a las agencias federales de EEUU a parchear <strong>Citrix NetScaler</strong> antes del 29 de agosto de 2026. La falla, que empezó describiéndose como un problema de <strong>denegación de servicio</strong>, ya se está aprovechando para lograr <strong>ejecución remota de código</strong> sin autenticación y con permisos de <strong>root</strong> en equipos sin actualizar.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/cisa-parche-urgente-citrix-netscaler-cve-2026-8452-explotacion-activa.png?ssl=1" /></p>
<p>La <strong>CISA</strong> ha fijado una fecha límite inusualmente corta para corregir <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a></strong> en <strong>Citrix NetScaler</strong>: las agencias federales deben aplicar el parche antes del <strong>29 de agosto de 2026</strong>. El motivo pesa más que cualquier formalismo administrativo: la vulnerabilidad ya forma parte del catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong>, una lista que se alimenta con fallos utilizados en <strong>ataques reales</strong> y que suele anticipar oleadas de intentos de intrusión en organizaciones públicas y privadas.</p>
<p>El problema afecta a <strong>NetScaler ADC</strong> y <strong>NetScaler Gateway</strong> cuando el dispositivo se configura como <strong>Gateway VPN</strong> o como <strong>servidor virtual AAA</strong>. En la práctica, hablamos de equipos perimetrales que suelen colocarse en primera línea para dar acceso remoto a redes corporativas, un lugar perfecto para que un atacante intente entrar sin hacer ruido. La superficie de ataque crece en escenarios donde la instalación usa <strong>SAML</strong>, tanto si el dispositivo actúa como <strong>Service Provider</strong> como si hace de <strong>Identity Provider</strong>, un detalle relevante en entornos con <strong>SSO</strong>.</p>
<p>Citrix describió inicialmente la debilidad como un <strong>desbordamiento de memoria</strong> capaz de provocar comportamiento errático y <strong>denegación de servicio</strong>. El giro llegó cuando análisis técnicos públicos demostraron una cadena de explotación que permite <strong>ejecución remota de código</strong> sin autenticación y con privilegios de <strong>root</strong> en instancias sin parchear, un escenario mucho más grave que &#8216;solo&#8217; tumbar el servicio. En campañas ya observadas, los atacantes han seguido un patrón de <strong>rociar y rezar</strong>, con despliegue de <strong>webshells</strong> tras el compromiso y comandos básicos de reconocimiento para explorar el entorno.</p>
<p>El alcance potencial tampoco es menor. Se han contabilizado <strong>decenas de miles</strong> de dispositivos <strong>NetScaler</strong> expuestos a Internet, con un volumen relevante de instancias <strong>Gateway</strong> visibles públicamente, un dato que suele traducirse en automatización y escaneos masivos cuando aparece una vía de intrusión fiable.</p>
<p>La respuesta defensiva pasa por actualizar sin demora a versiones corregidas. Citrix ya publicó builds que cierran esta vía, como <strong>14.1-72.61</strong> y <strong>13.1-63.18</strong> y, en entornos <strong>FIPS</strong> o <strong>NDcPP</strong>, <strong>13.1-37.272</strong> o superior. Aun así, parchear no debería ser el único paso: conviene revisar el inventario para localizar instancias publicadas, verificar la versión real y la configuración efectiva, y buscar <strong>indicadores de compromiso</strong>, especialmente <strong>webshells</strong> y trazas de reconocimiento. Si el dispositivo está expuesto y actúa como <strong>VPN Gateway</strong> o <strong>AAA</strong>, merece una ventana de emergencia y, cuando sea viable, una reducción de superficie, con segmentación, controles de acceso y limitación del acceso administrativo.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; CISA orders feds to patch Citrix NetScaler RCE flaw by Saturday : <a href="https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploiting-citrix-netscaler-rce-flaw-in-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploiting-citrix-netscaler-rce-flaw-in-attacks/</a></li>
<li>watchTowr Labs &#8211; You&#8217;re Back In The Room (Citrix NetScaler Pre-Auth RCE <a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a>(?)) : <a href="https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452/" target="_blank" rel="noopener noreferrer">https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452/</a></li>
<li>SecurityWeek &#8211; Recent Citrix NetScaler Vulnerability Exploited in the Wild : <a href="https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/" target="_blank" rel="noopener noreferrer">https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa/">CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-impone-un-parche-urgente-por-un-fallo-critico-en-citrix-netscaler-con-explotacion-activa/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79068</post-id>	</item>
		<item>
		<title>CISA suma seis fallos explotados al catálogo KEV y eleva la urgencia de parcheo en NetScaler, Linux y SQL Server</title>
		<link>https://unaaldia.hispasec.com/cisa-suma-seis-fallos-explotados-al-catalogo-kev-y-eleva-la-urgencia-de-parcheo-en-netscaler-linux-y-sql-server/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-suma-seis-fallos-explotados-al-catalogo-kev-y-eleva-la-urgencia-de-parcheo-en-netscaler-linux-y-sql-server</link>
					<comments>https://unaaldia.hispasec.com/cisa-suma-seis-fallos-explotados-al-catalogo-kev-y-eleva-la-urgencia-de-parcheo-en-netscaler-linux-y-sql-server/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 27 Aug 2026 10:28:34 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-suma-seis-fallos-explotados-al-catalogo-kev-y-eleva-la-urgencia-de-parcheo-en-netscaler-linux-y-sql-server/</guid>

					<description><![CDATA[<p>CISA añadió el 26 de agosto de 2026 seis vulnerabilidades al catálogo Known Exploited Vulnerabilities (KEV), una señal de explotación activa que suele marcar prioridades inmediatas de corrección. El lote incluye un fallo reciente en Citrix NetScaler y otros cinco más antiguos que han vuelto a aparecer en ataques reales. La Agencia de Ciberseguridad y [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-suma-seis-fallos-explotados-al-catalogo-kev-y-eleva-la-urgencia-de-parcheo-en-netscaler-linux-y-sql-server/">CISA suma seis fallos explotados al catálogo KEV y eleva la urgencia de parcheo en NetScaler, Linux y SQL Server</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>CISA</strong> añadió el 26 de agosto de 2026 seis vulnerabilidades al catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong>, una señal de explotación activa que suele marcar prioridades inmediatas de corrección. El lote incluye un fallo reciente en <strong>Citrix NetScaler</strong> y otros cinco más antiguos que han vuelto a aparecer en ataques reales.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/cisa-seis-fallos-explotados-kev-netscaler-linux-sql-server.png?ssl=1" /></p>
<p>La <strong>Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA)</strong> incorporó el 26 de agosto de 2026 seis vulnerabilidades a su catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong>, una lista que funciona como termómetro operativo para equipos de seguridad: cuando un fallo entra ahí, la explotación ya no es hipotética. En esta actualización aparecen tecnologías muy extendidas en empresas, desde <strong>Citrix NetScaler</strong> hasta el <strong>kernel de Linux</strong> y <strong>Microsoft SQL Server</strong>, además de componentes habituales en entornos <strong>Red Hat</strong> y aplicaciones .NET.</p>
<p>La entrada más inmediata por calendario es <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a></strong>, que afecta a <strong>Citrix NetScaler ADC</strong> y <strong>NetScaler Gateway</strong>. Se asocia a un problema de memoria que puede provocar <strong>denegación de servicio</strong>, aunque análisis técnicos también han descrito escenarios con <strong>ejecución remota de código</strong> sin autenticación. <strong>Citrix</strong> publicó parches el 30 de junio de 2026 y <strong>CISA</strong> fijó el 29 de agosto de 2026 como fecha límite para que los organismos federales apliquen mitigaciones o actualicen.</p>
<p>El aviso llega acompañado de señales de actividad maliciosa con consecuencias prácticas: se han observado campañas que, tras explotar <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-8452" target="_blank" rel="noopener noreferrer">CVE-2026-8452</a></strong>, dejaron una <strong>web shell</strong> para mantener persistencia y ejecutaron comandos de reconocimiento para mapear el entorno. En un appliance perimetral, ese tipo de post-explotación suele abrir la puerta a movimientos laterales y robo de credenciales.</p>
<p>El resto del paquete mezcla fallos veteranos que siguen resultando útiles para un atacante. <strong><a href="https://www.cve.org/CVERecord?id=CVE-2019-1068" target="_blank" rel="noopener noreferrer">CVE-2019-1068</a></strong> afecta a <strong>Microsoft SQL Server</strong> y permite <strong>ejecución remota de código</strong> en el contexto de la cuenta de servicio del motor, un punto crítico por el acceso que suele tener a datos y recursos. <strong><a href="https://www.cve.org/CVERecord?id=CVE-2022-0995" target="_blank" rel="noopener noreferrer">CVE-2022-0995</a></strong> impacta en el <strong>kernel de Linux</strong> y posibilita a un usuario local elevar privilegios o forzar una <strong>denegación de servicio</strong>, un riesgo especial en servidores multiusuario o sistemas donde un atacante ya logró un primer acceso.</p>
<p>También figura <strong><a href="https://www.cve.org/CVERecord?id=CVE-2021-23758" target="_blank" rel="noopener noreferrer">CVE-2021-23758</a></strong>, una vulnerabilidad por <strong>deserialización de datos no confiables</strong> en <strong>Ajax.NET Professional</strong>, que puede convertirse en ejecución de código si una aplicación expone puntos de entrada vulnerables. Completan la lista <strong><a href="https://www.cve.org/CVERecord?id=CVE-2015-3246" target="_blank" rel="noopener noreferrer">CVE-2015-3246</a></strong>, una <strong>condición de carrera</strong> en <strong>Red Hat libuser</strong>, y <strong><a href="https://www.cve.org/CVERecord?id=CVE-2015-5287" target="_blank" rel="noopener noreferrer">CVE-2015-5287</a></strong>, una <strong>escalada de privilegios</strong> en <strong>Red Hat ABRT</strong>.</p>
<p>El mensaje para defensores no admite muchas lecturas: primero, inventario fino, pero práctico, para localizar instancias de <strong>NetScaler</strong>, servidores con <strong>Linux</strong>, despliegues de <strong>SQL Server</strong>, aplicaciones que integren <strong>Ajax.NET Professional</strong> y equipos <strong>Red Hat</strong> con <strong>libuser</strong> o <strong>ABRT</strong>. Después, parcheo priorizado empezando por sistemas expuestos a Internet y los más críticos para la operativa.</p>
<p>En <strong>NetScaler</strong> conviene actualizar a versiones corregidas y verificar que el dispositivo no conserva configuraciones o estados vulnerables, sobre todo si actúa como <strong>AAA virtual server</strong> o <strong>Gateway VPN server</strong>. A la vez, hay que revisar indicios de intrusión: rastros de <strong>web shells</strong>, comandos de enumeración y cualquier actividad anómala en los registros. En <strong>SQL Server</strong>, además del parche, tiene sentido vigilar telemetría del motor para detectar ejecución de código bajo la cuenta de servicio y reducir superficie de ataque mientras se completa la remediación. En <strong>Linux</strong>, la prioridad pasa por actualizar el kernel donde exista riesgo real de escalada local y reforzar controles de privilegios y monitorización de integridad hasta cerrar la ventana.</p>
<p>Aunque el plazo de <strong>KEV</strong> se formula para el entorno federal estadounidense, muchas organizaciones lo usan como referencia por una razón simple: si se explota activamente, el retraso se mide en incidentes, no en días.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; CISA Adds Six Exploited Flaws to KEV, Including NetScaler, Linux, and SQL Server Bugs : <a href="https://thehackernews.com/2026/08/cisa-adds-six-exploited-flaws-to.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/08/cisa-adds-six-exploited-flaws-to.html</a></li>
<li>CISA &#8211; CISA Adds Six Known Exploited Vulnerabilities to Catalog : <a href="https://www.cisa.gov/news-events/alerts/2026/08/26/cisa-adds-six-known-exploited-vulnerabilities-catalog" target="_blank" rel="noopener noreferrer">https://www.cisa.gov/news-events/alerts/2026/08/26/cisa-adds-six-known-exploited-vulnerabilities-catalog</a></li>
<li>SecurityWeek &#8211; Recent Citrix NetScaler Vulnerability Exploited in the Wild : <a href="https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/" target="_blank" rel="noopener noreferrer">https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-suma-seis-fallos-explotados-al-catalogo-kev-y-eleva-la-urgencia-de-parcheo-en-netscaler-linux-y-sql-server/">CISA suma seis fallos explotados al catálogo KEV y eleva la urgencia de parcheo en NetScaler, Linux y SQL Server</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-suma-seis-fallos-explotados-al-catalogo-kev-y-eleva-la-urgencia-de-parcheo-en-netscaler-linux-y-sql-server/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79066</post-id>	</item>
		<item>
		<title>SLEEPWALKER introduce una puerta trasera para Windows que solo despierta con un único paquete de red</title>
		<link>https://unaaldia.hispasec.com/sleepwalker-introduce-una-puerta-trasera-para-windows-que-solo-despierta-con-un-unico-paquete-de-red-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=sleepwalker-introduce-una-puerta-trasera-para-windows-que-solo-despierta-con-un-unico-paquete-de-red-2</link>
					<comments>https://unaaldia.hispasec.com/sleepwalker-introduce-una-puerta-trasera-para-windows-que-solo-despierta-con-un-unico-paquete-de-red-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 26 Aug 2026 13:32:18 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/sleepwalker-introduce-una-puerta-trasera-para-windows-que-solo-despierta-con-un-unico-paquete-de-red-2/</guid>

					<description><![CDATA[<p>SLEEPWALKER es una puerta trasera para Windows diseñada para permanecer inactiva hasta recibir un único paquete de red cifrado y a medida. Cuando llega, el implante descifra y ejecuta un bytecode propio, lo que reduce el rastro en red y complica la detección. Una nueva puerta trasera bautizada como SLEEPWALKER plantea un enfoque poco habitual [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/sleepwalker-introduce-una-puerta-trasera-para-windows-que-solo-despierta-con-un-unico-paquete-de-red-2/">SLEEPWALKER introduce una puerta trasera para Windows que solo despierta con un único paquete de red</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>SLEEPWALKER</strong> es una puerta trasera para <strong>Windows</strong> diseñada para permanecer inactiva hasta recibir un único paquete de red cifrado y a medida. Cuando llega, el implante descifra y ejecuta un <strong>bytecode</strong> propio, lo que reduce el rastro en red y complica la detección.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/sleepwalker-puerta-trasera-windows-paquete-red-bytecode-dll-sideloading-eset-eraagent-1.png?ssl=1" /></p>
<p>Una nueva puerta trasera bautizada como <strong>SLEEPWALKER</strong> plantea un enfoque poco habitual en <strong>Windows</strong>: no llama a casa, no mantiene un canal permanente y no deja el típico &#8216;beaconing&#8217; que suele delatar a muchas familias de malware. Permanece en silencio, residente en memoria, y solo se activa cuando recibe un único paquete de red construido a medida. Ese disparo basta para poner en marcha el implante y ejecutar acciones sin necesidad de que el sistema infectado inicie ninguna comunicación previa.</p>
<p>El corazón del diseño está en cómo interpreta las órdenes. En vez de comandos en texto o estructuras fáciles de inspeccionar, el paquete transporta un pequeño programa en <strong>bytecode</strong>, perteneciente a un lenguaje propio con <strong>23 instrucciones</strong>. Ese mini lenguaje permite encadenar tareas, mover información, recibir etapas adicionales y ejecutar código en memoria. La idea resulta clara: minimizar indicadores en red hasta el último momento y trasladar la lógica a un formato menos evidente para herramientas de inspección tradicionales.</p>
<p>El camuflaje también apunta a la discreción. La muestra analizada se presenta como una <strong>DLL</strong> de 64 bits que suplanta a <strong>dpapi.dll</strong> y exporta las mismas siete funciones que cabría esperar del nombre, además de falsear metadatos de versión para aparentar legitimidad, incluso con una apariencia ligada a <strong>ESET</strong>. El implante busca cargarse mediante <strong>DLL side-loading</strong> dentro de <strong>ERAAgent.exe</strong>, el ejecutable del <strong>ESET Management Agent</strong> usado en despliegues de <strong>ESET PROTECT</strong> y <strong>ESET PROTECT On-Prem</strong>. Para reforzar el control, solo &#8216;despierta&#8217; si el proceso anfitrión coincide con el esperado.</p>
<p>La configuración interna se protege con <strong>AES-256-CCM</strong> y, en el caso descrito, se reduce a una instrucción de arranque que ordena vigilar interfaces de red de forma indefinida. Desde ahí, puede inspeccionar tráfico en modo <strong>promiscuo</strong> y evaluar paquetes a nivel de contenido bruto, un detalle que permite esconder el disparador dentro de tráfico <strong>IP</strong> que, a simple vista, podría parecer rutinario. También existe un canal alternativo para transportar disparadores en consultas <strong>DNS</strong>, aunque en la muestra no aparecía activado.</p>
<p>La puerta trasera contempla varios transportes para comunicación y entrega de tareas, incluidos <strong>TCP</strong>, <strong>UDP</strong>, <strong>ICMP</strong>, <strong>SMB named pipes</strong> y un canal <strong>VMCI</strong> de <strong>VMware</strong> entre huésped y host. En ese repertorio hay un matiz delicado: para facilitar acceso no autenticado a tuberías con nombre, el malware puede modificar valores del registro de <strong>Windows</strong> como <strong>EveryoneIncludesAnonymous</strong> y <strong>NullSessionPipes</strong>, rebajando la postura de seguridad del equipo. Esos cambios, eso sí, requieren permisos de administrador locales, y el código analizado no confirma por sí mismo una vía de <strong>escalada de privilegios</strong>.</p>
<p>No hay víctimas confirmadas, ni sectores, ni países, ni infraestructura atribuida, y el análisis público parte de una sola muestra sin telemetría asociada a incidentes. Aun así, el planteamiento encaja con operaciones dirigidas: reduce la huella de red, evita dependencias de un <strong>C2</strong> fijo y puede esperar el momento oportuno para activarse.</p>
<p>Para equipos de seguridad, las medidas más inmediatas pasan por auditar endpoints con <strong>ESET Management Agent</strong> y comprobar si aparece una <strong>dpapi.dll</strong> inesperada en el mismo directorio que <strong>ERAAgent.exe</strong>. También conviene buscar la presencia de <strong>dpapisvc.dll</strong> junto al ejecutable, un nombre que no se corresponde con un componente estándar de <strong>Windows</strong> en los detalles descritos. Los investigadores han publicado reglas <strong>YARA</strong> y utilidades de escaneo en modo solo lectura para confirmar coincidencias por hash y artefactos característicos.</p>
<p>Si se sospecha de actividad, resulta clave revisar y corregir, comparando con una línea base, los valores <strong>EveryoneIncludesAnonymous</strong> y <strong>NullSessionPipes</strong>. En paralelo, ayuda endurecer la carga de <strong>DLL</strong> y recortar la superficie de <strong>side-loading</strong> con controles de integridad en directorios de aplicaciones y políticas que limiten cargas desde rutas no esperadas. La telemetría de carga de módulos y de cambios de configuración de red puede marcar la diferencia, sobre todo para detectar procesos que activen modo promiscuo o capturas anómalas.</p>
<p>Cualquier hallazgo conviene tratarlo como un incidente de alcance desconocido. <strong>SLEEPWALKER</strong> está pensado para ejecutar cargas en memoria y recibir tareas por etapas, así que la respuesta debe incluir análisis forense y una revisión seria de permisos en los directorios donde residen componentes del agente de <strong>ESET</strong>, evitando escrituras no autorizadas que habiliten el <strong>side-loading</strong>. También gana peso la visibilidad del tráfico interno, porque el primer disparador podría requerir proximidad a la red objetivo y la detección en segmentación, y en tráfico este a oeste, puede ser el primer aviso.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; The Hacker News (portada, no se recuperó el artículo específico en la URL aportada) : <a href="https://thehackernews.com/" target="_blank" rel="noopener noreferrer">https://thehackernews.com/</a></li>
<li>r136a1.dev &#8211; SLEEPWALKER: A Passive Backdoor With Its Own Command Language : <a href="https://r136a1.dev/2026/08/24/sleepwalker-a-passive-backdoor-with-its-own-command-language/" target="_blank" rel="noopener noreferrer">https://r136a1.dev/2026/08/24/sleepwalker-a-passive-backdoor-with-its-own-command-language/</a></li>
<li>Yahoo Tech &#8211; New Windows malware lays dormant until a custom command activates it like a sleeper agent : <a href="https://tech.yahoo.com/cybersecurity/articles/windows-malware-lays-dormant-until-161000667.html" target="_blank" rel="noopener noreferrer">https://tech.yahoo.com/cybersecurity/articles/windows-malware-lays-dormant-until-161000667.html</a></li>
<li>Berigo &#8211; A new backdoor does nothing at all until one crafted packet arrives : <a href="https://berigo.no/en/news/passive-backdoor-waits-for-crafted-packet" target="_blank" rel="noopener noreferrer">https://berigo.no/en/news/passive-backdoor-waits-for-crafted-packet</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/sleepwalker-introduce-una-puerta-trasera-para-windows-que-solo-despierta-con-un-unico-paquete-de-red-2/">SLEEPWALKER introduce una puerta trasera para Windows que solo despierta con un único paquete de red</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/sleepwalker-introduce-una-puerta-trasera-para-windows-que-solo-despierta-con-un-unico-paquete-de-red-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79064</post-id>	</item>
	</channel>
</rss>