<?xml version="1.0" encoding="UTF-8" standalone="no"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" version="2.0">

<channel>
	<title>Una Al Día</title>
	<atom:link href="https://unaaldia.hispasec.com/feed/" rel="self" type="application/rss+xml"/>
	<link>https://unaaldia.hispasec.com/</link>
	<description>Boletín de noticias de Seguridad Informática ofrecido por Hispasec</description>
	<lastBuildDate>Tue, 16 Jun 2026 07:55:40 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2022/08/cropped-Favicon-1.png?fit=32%2C32&amp;ssl=1</url>
	<title>Una Al Día</title>
	<link>https://unaaldia.hispasec.com/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">151686138</site>	<xhtml:meta content="noindex" name="robots" xmlns:xhtml="http://www.w3.org/1999/xhtml"/><item>
		<title>Un ataque a la CDN de Awesome Motive inyecta JavaScript malicioso en OptinMonster y otros plugins de WordPress</title>
		<link>https://unaaldia.hispasec.com/un-ataque-a-la-cdn-de-awesome-motive-inyecta-javascript-malicioso-en-optinmonster-y-otros-plugins-de-wordpress/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-ataque-a-la-cdn-de-awesome-motive-inyecta-javascript-malicioso-en-optinmonster-y-otros-plugins-de-wordpress</link>
					<comments>https://unaaldia.hispasec.com/un-ataque-a-la-cdn-de-awesome-motive-inyecta-javascript-malicioso-en-optinmonster-y-otros-plugins-de-wordpress/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Tue, 16 Jun 2026 07:55:37 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78672</guid>

					<description><![CDATA[<p>Un ataque de cadena de suministro alteró durante un breve período el JavaScript que servía la CDN de Awesome Motive para OptinMonster y TrustPulse, y afectó durante más tiempo a PushEngage. El código buscaba tomar el control de WordPress creando un administrador falso e instalando un plugin de puerta trasera que podía ocultarse en el [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-a-la-cdn-de-awesome-motive-inyecta-javascript-malicioso-en-optinmonster-y-otros-plugins-de-wordpress/">Un ataque a la CDN de Awesome Motive inyecta JavaScript malicioso en OptinMonster y otros plugins de WordPress</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Un ataque de cadena de suministro alteró durante un breve período el JavaScript que servía la CDN de <strong>Awesome Motive</strong> para <strong>OptinMonster</strong> y <strong>TrustPulse</strong>, y afectó durante más tiempo a <strong>PushEngage</strong>. El código buscaba tomar el control de <strong>WordPress</strong> creando un administrador falso e instalando un plugin de puerta trasera que podía ocultarse en el panel.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/ataque-cdn-awesome-motive-javascript-malicioso-optinmonster-trustpulse-pushengage-wordpress.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">La infraestructura de <strong>Awesome Motive</strong> distribuyó <strong>JavaScript</strong> manipulado a sitios <strong>WordPress</strong> que cargaban recursos de <strong>OptinMonster</strong> y <strong>TrustPulse</strong> durante una período concreto del 12 de junio de 2026, y también a instalaciones de <strong>PushEngage</strong> durante un periodo más amplio. El incidente se enmarca en un ataque de <strong>cadena de suministro</strong> vía <strong>CDN</strong>: el código se servía desde dominios legítimos del proveedor, así que muchos sitios lo cargaron sin sospechar.</p>



<p class="wp-block-paragraph">El comportamiento malicioso no apuntó al visitante común. Solo se activaba cuando un administrador de <strong>WordPress</strong> navegaba por una página del sitio con la sesión iniciada. En ese escenario, el script intentaba recolectar <strong>tokens</strong> de autenticación y <strong>nonces</strong> del CMS, piezas clave para autorizar acciones sensibles. Con ese material, el atacante podía crear una cuenta de administrador fraudulenta y abrir la puerta a un control persistente.</p>



<p class="wp-block-paragraph">La intrusión no se quedaba en una simple cuenta nueva. La cadena de ataque incluía la instalación de un plugin de <strong>backdoor</strong> con capacidad de ocultarse dentro del panel de <strong>WordPress</strong>, lo que complica la detección para quien solo revise la lista de extensiones desde la interfaz. Ese componente ofrecía control remoto del sitio, con <strong>web shell</strong> y posibilidad de <strong>ejecución arbitraria de código PHP</strong>, un escenario especialmente serio porque permite modificar contenido, robar datos o pivotar hacia otros sistemas.</p>



<p class="wp-block-paragraph">Entre los indicios observados figuran nombres de cuentas como <strong>developer_api1</strong> y usuarios con patrón <strong>dev_xxxxxx</strong>. En paralelo, el plugin malicioso se camufló con etiquetas creíbles, como <strong>Content Delivery Helper</strong> (<strong>content-delivery-helper</strong>, <strong>v2.7.1</strong>) o <strong>Database Optimizer</strong> (<strong>database-optimizer</strong>, <strong>v2.9.4</strong>). También se vio infraestructura que imitaba servicios legítimos, con el dominio <strong>tidio.cc</strong> como posible destino de exfiltración de credenciales y detalles del sitio.</p>



<p class="wp-block-paragraph">Los ficheros señalados como alterados incluyen <strong>api.min.js</strong>, servidos desde dominios como <strong>a.omappapi.com</strong>, <strong>a.opmnstr.com</strong> y <strong>a.optnmstr.com</strong> en el caso de <strong>OptinMonster</strong>, además de <strong>a.trstplse.com</strong> para <strong>TrustPulse</strong>. La exposición confirmada para <strong>OptinMonster</strong> y <strong>TrustPulse</strong> se concentró entre las <strong>22:17 UTC</strong> y las <strong>22:42 UTC</strong> del 12 de junio de 2026. En <strong>PushEngage</strong>, las evidencias apuntan a que el JavaScript malicioso se sirvió al menos hasta el 13 de junio, y podría haber llegado al 14 de junio.</p>



<p class="wp-block-paragraph">El proveedor limpió la CDN y rotó credenciales, pero ese paso no basta para quien ya haya caído: si el sitio llegó a crear la cuenta y a instalar el plugin oculto, el compromiso permanece aunque el script ya no se sirva. Por eso, la recomendación práctica pasa por tratar como potencialmente comprometido cualquier <strong>WordPress</strong> con <strong>OptinMonster</strong> o <strong>TrustPulse</strong> activo si un administrador inició sesión durante el 12 de junio.</p>



<p class="wp-block-paragraph">La respuesta a incidente debería incluir una revisión de usuarios administradores para eliminar altas no autorizadas, y una inspección directa del sistema de ficheros en <strong>wp-content/plugins</strong> para localizar <strong>content-delivery-helper</strong> o <strong>database-optimizer</strong>, aunque no aparezcan en el panel. Conviene ejecutar un escaneo antimalware del lado del servidor y auditar persistencias habituales, como <strong>mu-plugins</strong>, tareas de <strong>cron</strong> y ficheros <strong>PHP</strong> modificados.</p>



<p class="wp-block-paragraph">En paralelo, toca rotar contraseñas de administradores, <strong>claves API</strong>, credenciales de base de datos y las <strong>keys y salts</strong> de <strong>WordPress</strong> en <strong>wp-config.php</strong>. Revisar registros de DNS, proxy y tráfico saliente para detectar comunicaciones con <strong>tidio.cc</strong> puede aportar pistas sobre si se produjo exfiltración. Y, como medida de contención a futuro, actualizar <strong>WordPress</strong> y plugins, endurecer la configuración y activar <strong>MFA</strong> en cuentas administrativas reduce mucho el margen de maniobra de ataques similares.</p>



<p class="wp-block-paragraph">El punto de entrada, según la información disponible, partió del entorno del sitio de marketing del proveedor tras explotar una vulnerabilidad conocida en el plugin <strong>UpdraftPlus</strong>. Desde ahí, los atacantes habrían sustraído una <strong>clave API</strong> del <strong>CDN</strong>, un recordatorio de que la seguridad no termina en el código del plugin: también depende, y mucho, de cómo se protegen las llaves y los sistemas que distribuyen recursos a millones de webs.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>bleepingcomputer.com &#8211; OptinMonster WordPress plugin hacked in CDN supply-chain attack : <a href="https://www.bleepingcomputer.com/news/security/optinmonster-wordpress-plugin-hacked-in-cdn-supply-chain-attack/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/optinmonster-wordpress-plugin-hacked-in-cdn-supply-chain-attack/</a></li>



<li>trustpulse.com &#8211; Security Incident: Tampered Script Served via TrustPulse and OptinMonster : <a href="https://trustpulse.com/2026/06/14/security-incident-tampered-script-served-via-trustpulse-and-optinmonster/" target="_blank" rel="noopener noreferrer">https://trustpulse.com/2026/06/14/security-incident-tampered-script-served-via-trustpulse-and-optinmonster/</a></li>



<li>Infosecurity Magazine &#8211; Attackers Hijack Popular WordPress Plugins to Deploy Backdoors : <a href="https://www.infosecurity-magazine.com/news/wordpress-plugin-supply-chain/" target="_blank" rel="noopener noreferrer">https://www.infosecurity-magazine.com/news/wordpress-plugin-supply-chain/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-a-la-cdn-de-awesome-motive-inyecta-javascript-malicioso-en-optinmonster-y-otros-plugins-de-wordpress/">Un ataque a la CDN de Awesome Motive inyecta JavaScript malicioso en OptinMonster y otros plugins de WordPress</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-ataque-a-la-cdn-de-awesome-motive-inyecta-javascript-malicioso-en-optinmonster-y-otros-plugins-de-wordpress/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78672</post-id>	</item>
		<item>
		<title>Splunk corrige un fallo crítico en Splunk Enterprise que abre la puerta a ejecución remota de código sin autenticación</title>
		<link>https://unaaldia.hispasec.com/splunk-corrige-un-fallo-critico-en-splunk-enterprise-que-abre-la-puerta-a-ejecucion-remota-de-codigo-sin-autenticacion/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=splunk-corrige-un-fallo-critico-en-splunk-enterprise-que-abre-la-puerta-a-ejecucion-remota-de-codigo-sin-autenticacion</link>
					<comments>https://unaaldia.hispasec.com/splunk-corrige-un-fallo-critico-en-splunk-enterprise-que-abre-la-puerta-a-ejecucion-remota-de-codigo-sin-autenticacion/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 15 Jun 2026 10:14:45 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78654</guid>

					<description><![CDATA[<p>Splunk publicó parches para CVE-2026-20253, una vulnerabilidad crítica en Splunk Enterprise que permite a un atacante sin autenticación crear o truncar ficheros y, con una cadena de técnicas, llegar a ejecución remota de código. Splunk Cloud queda fuera del problema, pero las instalaciones locales afectadas deben actualizarse cuanto antes. La vulnerabilidad CVE-2026-20253 pone en alerta [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/splunk-corrige-un-fallo-critico-en-splunk-enterprise-que-abre-la-puerta-a-ejecucion-remota-de-codigo-sin-autenticacion/">Splunk corrige un fallo crítico en Splunk Enterprise que abre la puerta a ejecución remota de código sin autenticación</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Splunk</strong> publicó parches para <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20253" target="_blank" rel="noopener noreferrer">CVE-2026-20253</a></strong>, una vulnerabilidad crítica en <strong>Splunk Enterprise</strong> que permite a un atacante sin autenticación crear o truncar ficheros y, con una cadena de técnicas, llegar a <strong>ejecución remota de código</strong>. <strong>Splunk Cloud</strong> queda fuera del problema, pero las instalaciones locales afectadas deben actualizarse cuanto antes.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/splunk-corrige-fallo-critico-splunk-enterprise-cve-2026-20253-ejecucion-remota-codigo-sin-autenticacion.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">La vulnerabilidad <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20253" target="_blank" rel="noopener noreferrer">CVE-2026-20253</a></strong> pone en alerta a quienes operan <strong>Splunk Enterprise</strong> en entornos propios, especialmente si exponen servicios a redes no confiables. El fallo permite a un atacante sin autenticación crear o truncar ficheros arbitrarios en el sistema objetivo mediante un endpoint asociado a un <strong>sidecar de PostgreSQL</strong>, un componente auxiliar que Splunk utiliza en determinadas configuraciones. El riesgo no es menor: la puntuación alcanza <strong>CVSS 9.8</strong> y el escenario encaja con una ausencia de autenticación en una función crítica, catalogada como <strong>CWE-306</strong>.</p>



<p class="wp-block-paragraph">El problema nace en la falta de controles de acceso del endpoint del sidecar. En la práctica, cualquier actor con conectividad de red hacia ese servicio puede invocarlo sin pasar por credenciales. La gravedad se dispara porque esa capacidad de escritura, aunque empiece como una operación de fichero, se puede transformar en algo mucho más serio. La propia cadena de ataque descrita se apoya en los endpoints <strong>/v1/postgres/recovery/backup</strong> y <strong>/v1/postgres/recovery/restore</strong>, que permiten volcar y restaurar datos. Si el atacante logra que el proceso consuma un volcado controlado, puede ejecutar <strong>SQL</strong> durante la restauración.</p>



<p class="wp-block-paragraph">A partir de ahí, el salto a <strong>RCE</strong> resulta plausible al sobrescribir scripts que <strong>Splunk</strong> ejecuta de forma recurrente, por ejemplo ficheros <strong>Python</strong> dentro de rutas como <strong>/opt/splunk/etc/apps/</strong>. Ese tipo de manipulación encaja con ataques que buscan persistencia y control, con un impacto potencial alto en <strong>confidencialidad</strong>, <strong>integridad</strong> y <strong>disponibilidad</strong>, justo lo que refleja el vector <strong>CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H</strong>.</p>



<p class="wp-block-paragraph">Las versiones afectadas abarcan <strong>Splunk Enterprise 10.0.0 a 10.0.6</strong> y <strong>10.2.0 a 10.2.3</strong>. <strong>Splunk</strong> corrigió el fallo en <strong>10.0.7</strong> y <strong>10.2.4</strong>, y aclara que <strong>Splunk Enterprise 10.4</strong> no se ve afectado. También insiste en un matiz relevante para muchas empresas: <strong>Splunk Cloud</strong> no entra en el alcance porque no utiliza estos <strong>Postgres sidecars</strong>.</p>



<p class="wp-block-paragraph">En el momento de la publicación no se ha confirmado explotación activa en ataques reales, pero el fabricante no ofrece mitigaciones temporales: la vía recomendada pasa por actualizar. Además de aplicar los parches, conviene priorizar las instancias expuestas a redes no confiables, revisar la integridad de ficheros y scripts en la instalación de <strong>Splunk</strong>, y vigilar llamadas anómalas a <strong>/v1/postgres/recovery/backup</strong> y <strong>/v1/postgres/recovery/restore</strong> para detectar intentos de abuso antes de que escalen.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>thehackernews.com &#8211; Critical Splunk Enterprise Flaw Lets Attackers Run Code Without Authentication : <a href="https://thehackernews.com/2026/06/critical-splunk-enterprise-flaw-lets.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/06/critical-splunk-enterprise-flaw-lets.html</a></li>



<li>Splunk Advisory &#8211; SVD-2026-0603: Unauthenticated Arbitrary File Creation and Truncation in a PostgreSQL Sidecar Service Endpoint in Splunk Enterprise : <a href="https://advisory.splunk.com/advisories/SVD-2026-0603" target="_blank" rel="noopener noreferrer">https://advisory.splunk.com/advisories/SVD-2026-0603</a></li>



<li>Orca Security &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-20253" target="_blank" rel="noopener noreferrer">CVE-2026-20253</a>: Splunk Enterprise RCE &amp; Unauthenticated File Operation Flaws : <a href="https://orca.security/resources/blog/cve-2026-20253-splunk-enterprise-rce-unauthenticated-file-operations/" target="_blank" rel="noopener noreferrer">https://orca.security/resources/blog/cve-2026-20253-splunk-enterprise-rce-unauthenticated-file-operations/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/splunk-corrige-un-fallo-critico-en-splunk-enterprise-que-abre-la-puerta-a-ejecucion-remota-de-codigo-sin-autenticacion/">Splunk corrige un fallo crítico en Splunk Enterprise que abre la puerta a ejecución remota de código sin autenticación</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/splunk-corrige-un-fallo-critico-en-splunk-enterprise-que-abre-la-puerta-a-ejecucion-remota-de-codigo-sin-autenticacion/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78654</post-id>	</item>
		<item>
		<title>CISA incorpora fallos explotados en Cisco, Chrome y Arista a su catálogo KEV</title>
		<link>https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev</link>
					<comments>https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 12 Jun 2026 11:04:18 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/</guid>

					<description><![CDATA[<p>CISA ha sumado tres vulnerabilidades en Cisco, Google Chrome y Arista EOS a su catálogo KEV tras constatar explotación activa. El aviso eleva la presión para parchear y aplicar mitigaciones, con un plazo marcado para agencias federales de Estados Unidos hasta el 23 de junio de 2026. La CISA añadió el 9 de junio de [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/">CISA incorpora fallos explotados en Cisco, Chrome y Arista a su catálogo KEV</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>CISA</strong> ha sumado tres vulnerabilidades en <strong>Cisco</strong>, <strong>Google Chrome</strong> y <strong>Arista EOS</strong> a su catálogo <strong>KEV</strong> tras constatar explotación activa. El aviso eleva la presión para parchear y aplicar mitigaciones, con un plazo marcado para agencias federales de <strong>Estados Unidos</strong> hasta el <strong>23 de junio de 2026</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/cisa-incorpora-fallos-explotados-cisco-chrome-arista-catalogo-kev.png?ssl=1" /></p>
<p>La <strong>CISA</strong> añadió el <strong>9 de junio de 2026</strong> tres vulnerabilidades al catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong> después de detectar que los atacantes ya las usan en campañas reales. La medida pone el foco en entornos muy distintos, desde la infraestructura de red hasta el navegador, y fija para las agencias federales incluidas en el programa <strong>FCEB</strong> una fecha límite de mitigación: el <strong>23 de junio de 2026</strong>.</p>
<p>La primera, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20245" target="_blank" rel="noopener noreferrer">CVE-2026-20245</a></strong>, afecta a <strong>Cisco Catalyst SD-WAN Manager</strong>. El fallo permite que un atacante con acceso <strong>autenticado</strong> y <strong>local</strong> ejecute comandos arbitrarios con privilegios de <strong>root</strong>. El vector pasa por suministrar un <strong>fichero manipulado</strong> al sistema, un detalle que vuelve especialmente relevante el control de qué archivos se suben, se importan o se procesan en la plataforma de administración.</p>
<p>La segunda, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-11645" target="_blank" rel="noopener noreferrer">CVE-2026-11645</a></strong>, golpea al motor <strong>V8</strong> de <strong>Google Chrome</strong>. El escenario es el clásico que preocupa a cualquier organización: un atacante remoto puede preparar una <strong>página HTML manipulada</strong> para lograr <strong>ejecución de código</strong> dentro del <strong>sandbox</strong> del navegador. <strong>Google</strong> ya corrigió el problema en <strong>Chrome Stable Desktop</strong> para <strong>Windows</strong>, <strong>macOS</strong> y <strong>Linux</strong>, y mantuvo restringidos varios detalles técnicos mientras la actualización llega a la mayoría de usuarios. La recomendación práctica es inmediata: actualizar al menos a <strong>149.0.7827.103</strong> y comprobarlo desde <strong>chrome://settings/help</strong>.</p>
<p>El tercer caso, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-7473" target="_blank" rel="noopener noreferrer">CVE-2026-7473</a></strong>, afecta a <strong>Arista EOS</strong> y abre la puerta a un <strong>procesamiento inesperado de tráfico tunelizado</strong> que el equipo no tiene configurado, siempre que actúe como <strong>endpoint de túnel</strong> con una <strong>IP de desencapsulación</strong>. El riesgo se concentra en familias como <strong>Arista 7020R</strong>, <strong>7280R/7280R2</strong> y <strong>7500R/7500R2</strong>, sobre todo si existe configuración como <strong>VXLAN VTEP</strong>, <strong>decap groups</strong> o una interfaz <strong>GRE</strong>.</p>
<p>Aquí hay un matiz importante: <strong>Arista</strong> no prevé publicar un parche para esta vulnerabilidad y apuesta por mitigaciones. La vía recomendada pasa por aplicar <strong>ACL</strong> en los propios equipos o en dispositivos situados aguas arriba para permitir solo el <strong>tráfico de túnel legítimo</strong> y bloquear el malicioso. También conviene inventariar qué switches actúan como endpoints con desencapsulación, revisar si esa función debe permanecer expuesta y reforzar <strong>segmentación</strong> y filtrados en redes de administración.</p>
<p>Para organizaciones fuera del ámbito federal estadounidense, el catálogo <strong>KEV</strong> funciona como termómetro fiable de prioridad: si una debilidad entra ahí, no espera. Parchear <strong>Chrome</strong>, endurecer el acceso a la <strong>CLI</strong> y a redes de gestión en <strong>Cisco</strong>, y aplicar controles de tráfico en <strong>Arista</strong> marca la diferencia entre una incidencia contenida y una intrusión con recorrido.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; CISA Adds Cisco, Chrome, and Arista Flaws to KEV Catalog Amid Active Exploitation : <a href="https://thehackernews.com/2026/06/cisa-adds-cisco-chrome-and-arista-flaws.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/06/cisa-adds-cisco-chrome-and-arista-flaws.html</a></li>
<li>TechRadar &#8211; Update Chrome now &#8212; Google patches new zero-day flaw already being exploited : <a href="https://www.techradar.com/pro/security/update-chrome-now-google-patches-new-zero-day-flaw-already-being-exploited" target="_blank" rel="noopener noreferrer">https://www.techradar.com/pro/security/update-chrome-now-google-patches-new-zero-day-flaw-already-being-exploited</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/">CISA incorpora fallos explotados en Cisco, Chrome y Arista a su catálogo KEV</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-incorpora-fallos-explotados-en-cisco-chrome-y-arista-a-su-catalogo-kev/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78651</post-id>	</item>
		<item>
		<title>Microsoft tapa 200 fallos en Windows y Exchange con seis vulnerabilidades zero-day</title>
		<link>https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day</link>
					<comments>https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 11 Jun 2026 09:17:14 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Windows]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78646</guid>

					<description><![CDATA[<p>Microsoft lanzó el 9 de junio de 2026 su Patch Tuesday con parches para unas 200 vulnerabilidades, incluidas seis zero-day. Entre ellas destaca un fallo en Exchange explotado en ataques reales y dos bypass de BitLocker que obligan a priorizar la actualización en equipos y servidores críticos. La tanda de parches de Microsoft del 9 [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/">Microsoft tapa 200 fallos en Windows y Exchange con seis vulnerabilidades zero-day</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Microsoft lanzó el 9 de junio de 2026 su Patch Tuesday con parches para unas 200 vulnerabilidades, incluidas seis zero-day. Entre ellas destaca un fallo en Exchange explotado en ataques reales y dos bypass de BitLocker que obligan a priorizar la actualización en equipos y servidores críticos.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/microsoft-tapa-200-fallos-windows-exchange-seis-zero-day-junio-2026.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">La tanda de parches de <strong>Microsoft</strong> del 9 de junio de 2026 llega con un volumen poco cómodo incluso para los equipos acostumbrados al Patch Tuesday: corrige alrededor de <strong>200 vulnerabilidades</strong> y mete en el mismo paquete seis <strong>zero-day</strong>, cinco ya divulgadas públicamente y una con <strong>explotación activa</strong>. La actualización afecta a <strong>Windows</strong> en varios componentes y también a <strong>Microsoft Exchange Server</strong>, con implicaciones claras para organizaciones con servidores expuestos a Internet.</p>



<p class="wp-block-paragraph">El balance técnico incluye <strong>33 fallos críticos</strong>. Dentro de ese grupo aparecen <strong>28 vulnerabilidades de ejecución remota de código</strong>, además de errores de <strong>elevación de privilegios</strong> y <strong>divulgación de información</strong>. Es el tipo de boletín que obliga a priorizar, porque mezcla problemas explotables a distancia con otros que facilitan pasar de un acceso limitado a control total del sistema.</p>



<p class="wp-block-paragraph">El caso más delicado se centra en <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42897" target="_blank" rel="noopener noreferrer">CVE-2026-42897</a></strong>, un fallo de <strong>suplantación</strong> en <strong>Microsoft Exchange Server 2016</strong>, <strong>2019</strong> y <strong>Subscription Edition (SE)</strong>. Permite ejecutar <strong>JavaScript</strong> en el navegador dentro de <strong>Outlook Web Access (OWA)</strong> cuando el usuario abre un correo manipulado. Se ha visto en ataques reales y, de hecho, <strong>CISA</strong> lo incorporó a su catálogo de vulnerabilidades explotadas conocidas a mediados de mayo, elevando la presión sobre los administradores de correo.</p>



<p class="wp-block-paragraph">Otra corrección sensible apunta a <strong>HTTP.sys</strong> con <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49160" target="_blank" rel="noopener noreferrer">CVE-2026-49160</a></strong>, un <strong>DoS</strong> asociado al patrón <strong>HTTP/2 Bomb</strong>. El ataque dispara el consumo de recursos forzando un uso desproporcionado de memoria mediante <strong>cabeceras HTTP/2</strong> y parámetros de <strong>flow control</strong>. Microsoft añadió el ajuste de registro <strong>MaxHeadersCount</strong> para limitar el número de cabeceras aceptadas en peticiones <strong>HTTP/2</strong> y <strong>HTTP/3</strong>, con instrucciones específicas en <strong>KB5102602</strong>, una medida práctica para servidores expuestos.</p>



<p class="wp-block-paragraph">El boletín también toca el cifrado. <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-45585" target="_blank" rel="noopener noreferrer">CVE-2026-45585</a></strong>, vinculada al alias <strong>YellowKey</strong>, permite saltarse <strong>BitLocker</strong> con acceso físico, un riesgo especialmente relevante en equipos con <strong>Windows 11</strong> configurados en modo solo <strong>TPM</strong>, y en <strong>Windows Server 2022</strong> y <strong>Windows Server 2025</strong>. A esto se suma <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50507" target="_blank" rel="noopener noreferrer">CVE-2026-50507</a></strong>, otro bypass asociado al nombre <strong>bitskrieg</strong>, que llega con una advertencia operativa: en algunos equipos pueden aparecer problemas de arranque ligados a la carga de la clave de BitLocker.</p>



<p class="wp-block-paragraph">En el terreno de privilegios, Microsoft corrige <strong><a href="https://www.cve.org/CVERecord?id=CVE-2020-17103" target="_blank" rel="noopener noreferrer">CVE-2020-17103</a></strong> en <strong>Windows Cloud Files Mini Filter Driver</strong>, asociada a <strong>Mini Plasma</strong>, y <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-45586" target="_blank" rel="noopener noreferrer">CVE-2026-45586</a></strong> en <strong>Windows Collaborative Translation Framework</strong>, relacionada con <strong>GreenPlasma</strong>. En ambos casos la preocupación es clara: estos fallos pueden convertir una intrusión limitada en una <strong>shell con permisos SYSTEM</strong>, el punto en el que el atacante ya juega con ventaja.</p>



<p class="wp-block-paragraph">La recomendación para administradores y responsables de seguridad pasa por actuar en dos velocidades. Primero, desplegar con prioridad los parches de junio en <strong>servidores expuestos a Internet</strong> y en sistemas con datos sensibles. En <strong>Exchange</strong>, conviene instalar la actualización cuanto antes y mantener habilitado <strong>Exchange Emergency Mitigation Service</strong>, conservando la mitigación aplicada para <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42897" target="_blank" rel="noopener noreferrer">CVE-2026-42897</a></strong> como una capa adicional. En servidores que dependan de <strong>HTTP.sys</strong>, la configuración de <strong>MaxHeadersCount</strong> ayuda a reducir la superficie ante ataques de tipo <strong>HTTP/2 Bomb</strong>.</p>



<p class="wp-block-paragraph">Para entornos con exigencias de protección física, merece la pena revisar <strong>BitLocker</strong> y evitar el modo solo <strong>TPM</strong> cuando proceda, migrando a <strong>TPM+PIN</strong>. Y si tras parchear <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50507" target="_blank" rel="noopener noreferrer">CVE-2026-50507</a></strong> aparece el error de BitLocker relacionado con la carga de clave, Microsoft apunta una salida práctica: reinicializar <strong>WinRE</strong> desactivándolo y activándolo de nuevo con <strong>reagentc</strong> en una consola con privilegios elevados. Como siempre en parches que tocan el arranque, lo sensato es validar primero en preproducción y vigilar de cerca los equipos más críticos.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>BleepingComputer &#8211; Microsoft June 2026 Patch Tuesday fixes 6 zero-days, 200 flaws : <a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-june-2026-patch-tuesday-fixes-6-zero-days-200-flaws/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/microsoft/microsoft-june-2026-patch-tuesday-fixes-6-zero-days-200-flaws/</a></li>



<li>BleepingComputer &#8211; Microsoft patches Exchange Server zero-day exploited in attacks : <a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-exchange-server-zero-day-exploited-in-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-exchange-server-zero-day-exploited-in-attacks/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/">Microsoft tapa 200 fallos en Windows y Exchange con seis vulnerabilidades zero-day</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/microsoft-tapa-200-fallos-en-windows-y-exchange-con-seis-vulnerabilidades-zero-day/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78646</post-id>	</item>
		<item>
		<title>CISA impone un parche exprés para un fallo crítico en la VPN de Check Point explotado por Qilin</title>
		<link>https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin</link>
					<comments>https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 10 Jun 2026 09:25:17 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/</guid>

					<description><![CDATA[<p>La CISA ha incluido CVE-2026-50751 en su catálogo KEV por explotación activa y ha dado de plazo hasta el 11 de junio de 2026 para aplicar correcciones. El fallo permite eludir la autenticación en Check Point Remote Access VPN y Mobile Access cuando mantienen IKEv1 habilitado por compatibilidad. La CISA ha activado el modo urgencia [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/">CISA impone un parche exprés para un fallo crítico en la VPN de Check Point explotado por Qilin</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La <strong>CISA</strong> ha incluido <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50751" target="_blank" rel="noopener noreferrer">CVE-2026-50751</a></strong> en su catálogo <strong>KEV</strong> por explotación activa y ha dado de plazo hasta el <strong>11 de junio de 2026</strong> para aplicar correcciones. El fallo permite <strong>eludir la autenticación</strong> en <strong>Check Point Remote Access VPN</strong> y <strong>Mobile Access</strong> cuando mantienen <strong>IKEv1</strong> habilitado por compatibilidad.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/cisa-parche-expres-check-point-vpn-cve-2026-50751-qilin.png?ssl=1" /></p>
<p>La <strong>CISA</strong> ha activado el modo urgencia con <strong>Check Point</strong>: la agencia estadounidense ha metido <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50751" target="_blank" rel="noopener noreferrer">CVE-2026-50751</a></strong> en el catálogo <strong>KEV</strong> de vulnerabilidades explotadas y ha ordenado a las agencias federales que lo remedien antes del <strong>11 de junio de 2026</strong>, un margen inusualmente corto. El movimiento no responde a un riesgo teórico. La explotación se ha observado en ataques reales y, al menos en un incidente, se ha vinculado la actividad posterior a la intrusión con un afiliado de <strong>ransomware Qilin</strong>, con una atribución de confianza media.</p>
<p>El problema afecta al perímetro, justo donde más duele. <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50751" target="_blank" rel="noopener noreferrer">CVE-2026-50751</a></strong> permite que un atacante remoto no autenticado <strong>se salte la autenticación</strong> y levante una sesión de <strong>VPN</strong> de acceso remoto. La condición clave aparece en despliegues de <strong>Check Point Remote Access VPN</strong> y <strong>Mobile Access</strong> que todavía aceptan <strong>IKEv1</strong>, un protocolo obsoleto que muchas organizaciones mantienen por compatibilidad con clientes antiguos. El escenario se agrava cuando el gateway admite clientes heredados y no exige <strong>certificado de máquina</strong> para conectar.</p>
<p>A nivel técnico, el fallo encaja en <strong>CWE-287</strong> por <strong>autenticación incorrecta</strong> y alcanza una puntuación <strong>CVSS 9,3</strong>. La debilidad nace de una lógica defectuosa en la validación de certificados durante el intercambio <strong>IKEv1</strong> en componentes de acceso remoto. Tras el bypass, el atacante aún necesita acciones adicionales para moverse por la red, acceder a recursos internos o escalar privilegios, pero la puerta de entrada queda abierta en un servicio expuesto.</p>
<p>La actividad se detecta desde, al menos, el <strong>7 de mayo de 2026</strong>, con un repunte a principios de junio. Se describe como una campaña de alcance limitado, con varias decenas de organizaciones afectadas en distintos países, pero el patrón encaja con lo que más buscan hoy los grupos de extorsión: credenciales y sesiones en el borde para colarse sin levantar demasiadas alarmas.</p>
<p><strong>Check Point</strong> publicó <strong>hotfixes</strong> el <strong>8 de junio de 2026</strong> para múltiples ramas, entre ellas <strong>R80.20.X</strong>, <strong>R80.40</strong>, <strong>R81</strong>, <strong>R81.10</strong>, <strong>R81.10.X</strong>, <strong>R81.20</strong>, <strong>R82</strong>, <strong>R82.00.X</strong> y <strong>R82.10</strong>. El detalle incómodo es que varias de esas ramas ya han llegado a <strong>fin de soporte</strong>, como <strong>R80.20.X</strong>, <strong>R80.40</strong>, <strong>R81</strong> y <strong>R81.10</strong>, lo que complica el mantenimiento y reduce el margen de maniobra ante incidentes.</p>
<p>En paralelo, la compañía ha identificado <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-50752" target="_blank" rel="noopener noreferrer">CVE-2026-50752</a></strong> con <strong>CVSS 7,4</strong> en el mismo camino de código de <strong>IKEv1</strong>, potencialmente útil para ataques de tipo intermediario en túneles <strong>site to site</strong> bajo ciertas configuraciones, sin señales de explotación activa.</p>
<p>La lista de prioridades para equipos de seguridad es clara: aplicar ya los <strong>hotfix</strong>, <strong>desactivar IKEv1</strong> y forzar <strong>IKEv2</strong>, retirar el soporte de cliente heredado cuando sea viable y obligar al <strong>certificado de máquina</strong> en las conexiones. También conviene activar <strong>IPS</strong> y actualizar firmas, además de auditar logs y cambios de configuración desde el <strong>7 de mayo</strong> para detectar accesos anómalos y rastros de movimiento lateral. Incluso tras parchear, la recomendación operativa pasa por una búsqueda proactiva de compromiso, con especial atención a posibles mecanismos de persistencia y herramientas de exfiltración. Si la infraestructura sigue en ramas fuera de soporte, toca acelerar la migración a versiones mantenidas: en el perímetro, la deuda técnica se paga con intereses.</p>
<h3>Más información</h3>
<ul>
<li>SC Media &#8211; CISA adds Check Point VPN bug to list of exploited vulnerabilities : <a href="https://www.scworld.com/news/cisa-adds-check-point-vpn-bug-to-list-of-exploited-vulnerabilities" target="_blank" rel="noopener noreferrer">https://www.scworld.com/news/cisa-adds-check-point-vpn-bug-to-list-of-exploited-vulnerabilities</a></li>
<li>Rapid7 &#8211; Critical Check Point VPN Zero-Day Exploited in the Wild (<a href="https://www.cve.org/CVERecord?id=CVE-2026-50751" target="_blank" rel="noopener noreferrer">CVE-2026-50751</a>) : <a href="https://www.rapid7.com/blog/post/etr-critical-check-point-vpn-zero-day-exploited-in-the-wild-cve-2026-50751/" target="_blank" rel="noopener noreferrer">https://www.rapid7.com/blog/post/etr-critical-check-point-vpn-zero-day-exploited-in-the-wild-cve-2026-50751/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/">CISA impone un parche exprés para un fallo crítico en la VPN de Check Point explotado por Qilin</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-impone-un-parche-expres-para-un-fallo-critico-en-la-vpn-de-check-point-explotado-por-qilin/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78643</post-id>	</item>
		<item>
		<title>Un fallo en nftables permite escalar a root en Linux con un exploit estable</title>
		<link>https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable</link>
					<comments>https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Tue, 09 Jun 2026 07:12:30 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78623</guid>

					<description><![CDATA[<p>Una vulnerabilidad en nf_tables, el componente del kernel de Linux que sustenta nftables, permite a un usuario sin privilegios escalar a root en sistemas con user namespaces y NF_TABLES activados. El parche llegó al kernel el 5 de febrero de 2026 y el fallo se sigue como CVE-2026-23111. El kernel de Linux arrastra un fallo [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/">Un fallo en nftables permite escalar a root en Linux con un exploit estable</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Una vulnerabilidad en <strong>nf_tables</strong>, el componente del <strong>kernel de Linux</strong> que sustenta <strong>nftables</strong>, permite a un usuario sin privilegios escalar a <strong>root</strong> en sistemas con <strong>user namespaces</strong> y <strong>NF_TABLES</strong> activados. El parche llegó al kernel el 5 de febrero de 2026 y el fallo se sigue como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-23111" target="_blank" rel="noopener noreferrer">CVE-2026-23111</a></strong>.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/fallo-nftables-nf-tables-escalada-root-linux-exploit-estable-cve-2026-23111.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">El <strong>kernel de Linux</strong> arrastra un fallo de seguridad relevante en <strong>nf_tables</strong>, la pieza del subsistema <strong>netfilter</strong> que permite a <strong>nftables</strong> gestionar filtrado y reglas de red. El problema abre la puerta a una <strong>escalada local de privilegios</strong> hasta <strong>root</strong> cuando el sistema permite a usuarios sin privilegios crear <strong>user namespaces</strong> y usar <strong>nftables</strong>, una combinación habitual en muchos entornos modernos y, sobre todo, en máquinas multiusuario o con servicios donde conviven cuentas con distintos niveles de confianza.</p>



<p class="wp-block-paragraph">La vulnerabilidad se encuadra en un <strong>use after free</strong>, un tipo de error especialmente delicado porque deja al kernel usando memoria que ya se ha liberado. Aquí la causa está en una comprobación con lógica invertida dentro de <strong>nft_map_catchall_activate()</strong>, durante el camino de <strong>abortado de una transacción</strong>. Cuando el kernel intenta reactivar elementos catchall en mapas de veredictos, la condición mal planteada hace que se salten elementos inactivos que deberían restaurarse.</p>



<p class="wp-block-paragraph">Esa omisión no es un detalle menor: impide recomponer correctamente el contador <strong>chain-&gt;use</strong> de una cadena que sigue referenciada por veredictos <strong>NFT_GOTO</strong> o <strong>NFT_JUMP</strong>. Tras repetir abortos de transacciones, el contador puede bajar a cero aunque todavía existan referencias válidas. En ese punto, el sistema permite borrar la cadena y liberar memoria que el kernel aún considera accesible. El resultado es el <strong>use after free</strong> y, con suficiente control, la posibilidad de tomar el mando.</p>



<p class="wp-block-paragraph">La investigación pública describe una cadena de explotación completa: incluye <strong>fugas de direcciones del kernel</strong> para sortear <strong>KASLR</strong>, filtrado de direcciones en el <strong>heap</strong> y un secuestro del flujo de ejecución mediante <strong>ROP</strong>. En pruebas controladas, el exploit supera el 99 por ciento de estabilidad en condiciones ociosas, aunque la tasa cae aproximadamente al 80 por ciento cuando se somete al sistema a una presión intensa de asignaciones de memoria.</p>



<p class="wp-block-paragraph">El parche se incorporó al proyecto original el 5 de febrero de 2026 y el seguimiento se ha consolidado como <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-23111" target="_blank" rel="noreferrer noopener">CVE-2026-23111</a>, con clasificaciones de severidad altas en distribuciones populares. Ubuntu lo marca como alta prioridad y le asigna una CVSS v3.1 de 7.8, con vector local, baja complejidad y sin necesidad de interacción del usuario.</p>



<p class="wp-block-paragraph">La mitigación pasa por algo poco glamuroso pero urgente: actualizar. Conviene <strong>aplicar los kernels corregidos</strong> cuanto antes, priorizando servidores y equipos multiusuario. También resulta sensato revisar el hardening de <strong>user namespaces</strong> donde no aporten valor operativo, limitar quién puede gestionar reglas de <strong>nftables</strong> y vigilar el despliegue de kernels en ramas <strong>LTS</strong> y variantes específicas de proveedores cloud, donde los desfases de versión suelen convertirse en la grieta por la que se cuelan este tipo de escaladas.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>blog.exodusintel.com &#8211; Off By !: Exploiting a Use-after-Free in the Linux Kernel : <a href="https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/" target="_blank" rel="noopener noreferrer">https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/</a></li>



<li>The Hacker News &#8211; <strong>One-Character Linux Kernel Flaw Enables Local Root Access, Exploits Now Public</strong> : <a href="https://thehackernews.com/2026/06/one-character-linux-kernel-flaw-enables.html" target="_blank" rel="noreferrer noopener">https://thehackernews.com/2026/06/one-character-linux-kernel-flaw-enables.html</a></li>



<li>Ubuntu Security &#8211; <strong>CVE-2026-23111</strong> : <a href="https://ubuntu.com/security/CVE-2026-23111" target="_blank" rel="noreferrer noopener">https://ubuntu.com/security/CVE-2026-23111</a></li>



<li>Debian Security Tracker &#8211; <strong>CVE-2026-23111</strong> : <a href="https://security-tracker.debian.org/tracker/CVE-2026-23111" target="_blank" rel="noreferrer noopener">https://security-tracker.debian.org/tracker/CVE-2026-23111</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/">Un fallo en nftables permite escalar a root en Linux con un exploit estable</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-fallo-en-nftables-permite-escalar-a-root-en-linux-con-un-exploit-estable/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78623</post-id>	</item>
		<item>
		<title>El gusano Miasma compromete 73 repositorios de Microsoft en GitHub y fuerza su desactivación</title>
		<link>https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion</link>
					<comments>https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 08 Jun 2026 08:07:33 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[azure]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[inteligencia artificial]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Microsoft]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=78605</guid>

					<description><![CDATA[<p>La campaña Miasma ha comprometido 73 repositorios públicos de Microsoft en GitHub, que la plataforma terminó deshabilitando. El ataque no se apoyó en un fallo de GitHub o npm, sino en credenciales reales y en ficheros de configuración capaces de ejecutar código al abrir el proyecto en herramientas como VS Code y varios asistentes de [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/">El gusano Miasma compromete 73 repositorios de Microsoft en GitHub y fuerza su desactivación</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">La campaña <strong>Miasma</strong> ha comprometido <strong>73 repositorios públicos de Microsoft</strong> en <strong>GitHub</strong>, que la plataforma terminó deshabilitando. El ataque no se apoyó en un fallo de <strong>GitHub</strong> o <strong>npm</strong>, sino en credenciales reales y en ficheros de configuración capaces de ejecutar código al abrir el proyecto en herramientas como <strong>VS Code</strong> y varios asistentes de programación con <strong>IA</strong>.</p>



<figure class="wp-block-image"><img data-recalc-dims="1" decoding="async" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/gusano-miasma-compromete-73-repositorios-microsoft-github-desactivacion.png?ssl=1" alt="Entry image"/></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">La campaña <strong>Miasma</strong> ha sacudido el ecosistema de desarrollo de <strong>Microsoft</strong> tras comprometer <strong>73 repositorios públicos</strong> alojados en <strong>GitHub</strong>. La plataforma los deshabilitó en bloque y el incidente se extendió por varias organizaciones, entre ellas <strong>Azure</strong>, <strong>Azure Samples</strong>, <strong>Microsoft</strong> y <strong>MicrosoftDocs</strong>, con un efecto colateral especialmente incómodo: la interrupción de flujos de trabajo que dependían de <strong>Azure/functions-action</strong>, una <strong>GitHub Action</strong> oficial utilizada para desplegar <strong>Azure Functions</strong>.</p>



<p class="wp-block-paragraph">El punto de partida se localizó en un commit malicioso dentro de <strong>Azure/durabletask</strong>. Los atacantes lograron introducirlo mediante una cuenta de colaborador comprometida, un detalle clave porque desplaza el foco desde las vulnerabilidades tradicionales hacia algo más difícil de frenar: la confianza depositada en el modelo de mantenimiento y en las credenciales válidas. El cambio buscó pasar desapercibido. Incluyó la marca <strong>skip ci</strong>, un sello temporal retrodatado y evitó tocar ficheros de código fuente para no levantar sospechas inmediatas.</p>



<p class="wp-block-paragraph">El mecanismo de ejecución también resulta revelador. En vez de inyectar backdoors en librerías, el ataque añadió ficheros de configuración pensados para disparar <strong>auto-ejecución</strong> al abrir el repositorio en herramientas de desarrollo. Ahí entran desde <strong>Visual Studio Code</strong>, mediante tareas que se activan al abrir una carpeta, hasta agentes y entornos populares como <strong>Claude Code</strong> y <strong>Gemini CLI</strong>, con hooks de <strong>SessionStart</strong>, o <strong>Cursor</strong>, donde se observaron reglas y técnicas de <strong>prompt injection</strong> orientadas a activar comportamiento no deseado.</p>



<p class="wp-block-paragraph">La carga maliciosa residía en un script <strong>JavaScript</strong> ubicado como <strong>.github/setup.js</strong>. Aparecía ofuscado y con un tamaño de varios megabytes, un patrón compatible con intentos de dificultar el análisis, y apuntaba al <strong>robo de credenciales</strong>. En paralelo, el caso mostró conexiones con la recomprometida del paquete <strong>durabletask</strong> en <strong>PyPI</strong>, que semanas antes ya se había usado para distribuir un ladrón de información en sistemas <strong>Linux</strong>, lo que refuerza la lectura de una campaña persistente centrada en cadena de suministro.</p>



<p class="wp-block-paragraph">Para equipos de seguridad y desarrollo, las prioridades se parecen más a una respuesta a incidente clásica que a una simple revisión de dependencias. La recomendación pasa por tratar como potencialmente comprometido cualquier equipo que haya abierto repositorios afectados en <strong>VS Code</strong>, <strong>Claude Code</strong>, <strong>Cursor</strong> o <strong>Gemini CLI</strong>, y rotar cuanto antes credenciales accesibles desde ese entorno: <strong>tokens de GitHub</strong>, credenciales de <strong>Azure</strong>, <strong>AWS</strong> y <strong>GCP</strong>, claves <strong>SSH</strong>, secretos de <strong>Kubernetes</strong>, tokens de <strong>npm</strong> y credenciales guardadas en ficheros de configuración.</p>



<p class="wp-block-paragraph">Conviene también auditar repositorios propios en busca de rutas y artefactos típicos de esta intrusión, como <strong>.claude/</strong>, <strong>.gemini/</strong>, <strong>.cursor/</strong>, <strong>.vscode/tasks.json</strong> y <strong>.github/setup.js</strong>. En red, se han señalado indicadores vinculados a la infraestructura de la campaña, incluidos los dominios <strong>check.git-service[.]com</strong> y <strong>t.m-kosche[.]com</strong>, útiles para búsquedas en logs y posibles bloqueos.</p>



<p class="wp-block-paragraph">En el plano operativo, el incidente vuelve a poner el foco en una práctica que muchos equipos todavía dejan para más adelante: fijar <strong>GitHub Actions</strong> a un <strong>SHA</strong> de commit en vez de depender de etiquetas mutables como <strong>v1</strong>. Y, si un pipeline depende de <strong>Azure/functions-action@v1</strong>, se recomienda migrar temporalmente a alternativas como <strong>Azure CLI</strong> o <strong>Azure DevOps Pipelines</strong>. A partir de ahí, protecciones de rama, revisiones obligatorias por pull request y controles sobre el tráfico saliente desde runners de <strong>CI/CD</strong> completan el cinturón de seguridad frente a un gusano que no necesitó explotar un bug para colarse, le bastó con parecer legítimo.</p>



<h3 id="h-mas-informacion" class="wp-block-heading">Más información</h3>



<ul class="wp-block-list">
<li>The Hacker News &#8211; Miasma Worm Hits 73 Microsoft GitHub Repositories in Major Supply Chain Attack : <a href="https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html</a></li>



<li>StepSecurity &#8211; Miasma Worm Hits Microsoft Again: Azure Functions Action and 72 Other Repositories Disabled After Supply Chain Attack Targeting AI Coding Agents : <a href="https://www.stepsecurity.io/blog/miasma-worm-hits-microsoft-again-azure-functions-action-and-72-other-repositories-disabled-after-supply-chain-attack-targeting-ai-coding-agents" target="_blank" rel="noopener noreferrer">https://www.stepsecurity.io/blog/miasma-worm-hits-microsoft-again-azure-functions-action-and-72-other-repositories-disabled-after-supply-chain-attack-targeting-ai-coding-agents</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/">El gusano Miasma compromete 73 repositorios de Microsoft en GitHub y fuerza su desactivación</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/el-gusano-miasma-compromete-73-repositorios-de-microsoft-en-github-y-fuerza-su-desactivacion/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78605</post-id>	</item>
		<item>
		<title>CISA alerta de ataques activos contra sistemas de medición de tanques de combustible expuestos a Internet</title>
		<link>https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet</link>
					<comments>https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 05 Jun 2026 10:42:57 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/</guid>

					<description><![CDATA[<p>La CISA alerta de intrusiones reales contra sistemas Automatic Tank Gauge (ATG) conectados a Internet, usados para vigilar tanques de combustible y otros líquidos. Los atacantes aprovechan fallos como elusión de autenticación, inyección SQL o ejecución de comandos para manipular parámetros operativos y reducir la capacidad de detectar fugas. La Agencia de Ciberseguridad y Seguridad [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/">CISA alerta de ataques activos contra sistemas de medición de tanques de combustible expuestos a Internet</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La <strong>CISA</strong> alerta de intrusiones reales contra sistemas <strong>Automatic Tank Gauge (ATG)</strong> conectados a Internet, usados para vigilar tanques de combustible y otros líquidos. Los atacantes aprovechan fallos como <strong>elusión de autenticación</strong>, <strong>inyección SQL</strong> o <strong>ejecución de comandos</strong> para manipular parámetros operativos y reducir la capacidad de detectar fugas.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/cisa-alerta-ataques-sistemas-medicion-tanques-combustible-atg-expuestos-internet.png?ssl=1" /></p>
<p>La <strong>Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA)</strong> de Estados Unidos ha lanzado una alerta por ataques en curso contra sistemas <strong>Automatic Tank Gauge (ATG)</strong> que permanecen expuestos directamente a <strong>Internet</strong>. Este tipo de equipos, habituales en entornos de <strong>tecnología operacional (OT)</strong>, se usan para monitorizar <strong>niveles</strong>, <strong>temperatura</strong> y posibles <strong>fugas</strong> en tanques que almacenan combustible y otros líquidos. Cuando alguien los deja accesibles desde fuera, un incidente ya no se queda en la pantalla de un panel de control: puede trasladarse al terreno, con consecuencias físicas y ambientales.</p>
<p>Los <strong>ATG</strong> aparecen en sectores catalogados como <strong>infraestructuras críticas</strong>, desde <strong>energía</strong> y <strong>químico</strong> hasta <strong>alimentación</strong>, <strong>agricultura</strong> y <strong>transporte</strong>. La advertencia no habla de una única debilidad concreta, sino de un patrón que se repite en sistemas industriales conectados sin la debida protección: acceso inicial mediante <strong>elusión de autenticación</strong>, uso de <strong>credenciales codificadas de forma fija</strong> o contraseñas triviales, explotación de fallos de <strong>ejecución de comandos del sistema operativo</strong>, <strong>inyección SQL</strong> y posteriores técnicas de <strong>escalada de privilegios</strong>.</p>
<p>Una vez dentro, el problema cambia de escala. Los atacantes pueden tocar ajustes que condicionan la operación diaria: <strong>configuración de red</strong>, <strong>identificadores de producto</strong>, <strong>volúmenes del tanque</strong> o incluso <strong>controles de bombeo</strong>. La manipulación resulta especialmente delicada cuando desactiva <strong>alertas</strong> o altera la supervisión del llenado, porque dificulta detectar a tiempo una <strong>fuga</strong> o un <strong>fallo de equipo</strong>. En un entorno industrial, retrasar una alarma no es un detalle menor.</p>
<p>Por ahora, la actividad no se atribuye a un actor o país concreto, y la autoría sigue sin verificación. También se ha relacionado este tipo de intrusiones con episodios en <strong>gasolineras</strong> de varios estados, donde se habrían manipulado lecturas en pantalla sin que cambiasen los niveles reales, una afirmación que todavía requiere confirmación definitiva.</p>
<p>El mensaje defensivo es directo: sacar los <strong>ATG</strong> de la exposición a Internet y tratar el acceso remoto como una excepción, no como la norma. La recomendación pasa por limitar conexiones con <strong>cortafuegos</strong>, <strong>VPN</strong> o <strong>listas de control de acceso</strong>, sustituir <strong>contraseñas por defecto</strong> por claves robustas y únicas, y activar <strong>autenticación multifactor</strong> cuando el producto y la operativa lo permitan. A esto se suma lo de siempre, que en OT suele llegar tarde: aplicar <strong>parches</strong> del fabricante y vigilar registros y cambios de configuración.</p>
<p>En la práctica, conviene afinar la monitorización para detectar señales típicas de manipulación, como la desactivación de alertas, cambios inesperados en parámetros de red o modificaciones en valores operativos críticos, por ejemplo volúmenes y controles de bombeo. En sistemas que miden y previenen fugas, la integridad de los datos es casi tan importante como la propia seguridad perimetral.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; CISA warns of cyberattacks targeting fuel tank monitoring systems : <a href="https://www.bleepingcomputer.com/news/security/cisa-warns-of-cyberattacks-targeting-fuel-tank-monitoring-systems/amp/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/cisa-warns-of-cyberattacks-targeting-fuel-tank-monitoring-systems/amp/</a></li>
<li>Homeland Security Today &#8211; Cybersecurity and Infrastructure Security Agency Urges Stronger Security for Automatic Tank Gauge Systems : <a href="https://www.hstoday.us/subject-matter-areas/cybersecurity/cybersecurity-and-infrastructure-security-agency-urges-stronger-security-for-automatic-tank-gauge-systems/" target="_blank" rel="noopener noreferrer">https://www.hstoday.us/subject-matter-areas/cybersecurity/cybersecurity-and-infrastructure-security-agency-urges-stronger-security-for-automatic-tank-gauge-systems/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/">CISA alerta de ataques activos contra sistemas de medición de tanques de combustible expuestos a Internet</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisa-alerta-de-ataques-activos-contra-sistemas-de-medicion-de-tanques-de-combustible-expuestos-a-internet/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78602</post-id>	</item>
		<item>
		<title>Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</title>
		<link>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2</link>
					<comments>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 04 Jun 2026 09:33:57 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/</guid>

					<description><![CDATA[<p>Un nuevo ataque de denegación de servicio, bautizado como HTTP/2 Bomb, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de RAM con peticiones HTTP/2. El problema, registrado como CVE-2026-49975 en el ecosistema de Apache httpd, ya cuenta con mitigaciones claras en nginx 1.29.8 y mod_http2 2.0.41. Un ataque de denegación [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/">Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un nuevo ataque de denegación de servicio, bautizado como <strong>HTTP/2 Bomb</strong>, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de <strong>RAM</strong> con peticiones <strong>HTTP/2</strong>. El problema, registrado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49975" target="_blank" rel="noopener noreferrer">CVE-2026-49975</a></strong> en el ecosistema de <strong>Apache httpd</strong>, ya cuenta con mitigaciones claras en <strong>nginx 1.29.8</strong> y <strong>mod_http2 2.0.41</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/ataque-http2-bomb-tumba-servidores-web-agotar-memoria-cve-2026-49975-1.png?ssl=1" /></p>
<p>Un ataque de denegación de servicio remoto, conocido como <strong>HTTP/2 Bomb</strong>, está poniendo contra las cuerdas a varias implementaciones de <strong>HTTP/2</strong> capaces de caer en menos de un minuto por agotamiento de <strong>memoria</strong>. El fallo se ha asociado a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49975" target="_blank" rel="noopener noreferrer">CVE-2026-49975</a></strong> en el entorno de <strong>Apache HTTP Server</strong>, pero la técnica no se queda ahí: pruebas públicas muestran caídas rápidas también en <strong>nginx</strong>, <strong>Envoy</strong> y hasta <strong>Microsoft IIS</strong> en <strong>Windows Server 2025</strong>.</p>
<p>La idea no consiste en enviar cabeceras enormes, que es lo que muchos sistemas ya vigilan. El truco combina dos abusos de <strong>HTTP/2</strong> que, juntos, resultan explosivos. Primero, una &#8216;bomba&#8217; basada en <strong>HPACK</strong>, el mecanismo de compresión de cabeceras, fuerza al servidor a realizar asignaciones internas desproporcionadas mediante referencias indexadas. Después, el atacante bloquea el <strong>control de flujo</strong> llevando la ventana a cero, de forma que el servidor no termina de enviar la respuesta ni libera recursos. La petición queda &#8216;viva&#8217; y la memoria, retenida.</p>
<p>Las cifras impresionan porque rebajan la barrera de entrada. Un único cliente con una conexión de unos <strong>100 Mbps</strong> puede disparar el consumo hasta decenas de gigabytes en segundos. En las demostraciones publicadas, un entorno con <strong>Envoy 1.37.2</strong> agota <strong>32 GB</strong> en torno a 10 segundos; <strong>Apache httpd 2.4.67</strong> tarda unos 18; <strong>nginx 1.29.7</strong> ronda los 45. En <strong>IIS</strong> sobre <strong>Windows Server 2025</strong>, la prueba llega a vaciar <strong>64 GB</strong> en aproximadamente 45 segundos.</p>
<p>El ataque, además, sortea defensas que solo miran el tamaño total de cabeceras ya decodificadas. La amplificación nace de la contabilidad por campo y de asignaciones internas del servidor, no de valores especialmente grandes en texto plano. Por eso, imponer límites únicamente por bytes puede no frenar la caída.</p>
<p>Las correcciones ya están sobre la mesa. <strong>nginx 1.29.8</strong> introduce la directiva <strong>max_headers</strong>, con un límite por defecto de 1.000 cabeceras, para cortar el abuso por número de campos. En <strong>Apache</strong>, <strong>mod_http2 2.0.41</strong> ajusta el recuento para que las cabeceras <strong>Cookie</strong>, incluidas las &#8216;migas&#8217; cuando se reparten en varios campos, computen contra <strong>LimitRequestFields</strong>, una diferencia clave en escenarios reales.</p>
<p>Para quienes operan servicios expuestos y no pueden parchear de inmediato, la recomendación práctica pasa por reducir superficie: desactivar <strong>HTTP/2</strong> temporalmente, por ejemplo con <strong>http2 off</strong> en <strong>nginx</strong> o forzando <strong>Protocols http/1.1</strong> en <strong>Apache</strong>. Otra opción razonable consiste en colocar un <strong>proxy inverso</strong> o un terminador <strong>HTTP/2</strong> delante, con límites estrictos al número de cabeceras por solicitud, contando también fragmentos de <strong>Cookie</strong>.</p>
<p>En paralelo, conviene separar límites, uno para el tamaño total de cabeceras decodificadas y otro para el número de campos, sin fiarlo todo a una sola métrica. También ayuda acotar la vida máxima de <strong>streams</strong> bloqueados para evitar retenciones indefinidas, y fijar topes de <strong>memoria</strong> por proceso o worker con <strong>cgroups</strong>, <strong>ulimit</strong> o límites del contenedor, para que un único worker caído no arrastre toda la máquina por swapping.</p>
<p>El riesgo crece porque ya circulan pruebas de concepto y laboratorios de demostración, lo que suele acelerar la adopción en campañas. <strong>Envoy</strong> ha publicado parches que parecen mitigar la técnica, aunque la validación completa de cobertura figura como pendiente. En un protocolo tan extendido como <strong>HTTP/2</strong>, la rapidez al desplegar actualizaciones y límites sensatos marca la diferencia entre una caída puntual y una interrupción sistemática del servicio.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; New &#8216;HTTP/2 Bomb&#8217; DoS attack crashes web servers in under a minute : <a href="https://www.bleepingcomputer.com/news/security/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute/</a></li>
<li>Calif &#8211; Codex Discovered a Hidden HTTP/2 Bomb : <a href="https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb" target="_blank" rel="noopener noreferrer">https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb</a></li>
<li>seclists.org (oss-sec) &#8211; HTTP/2 Bomb affects Apache httpd, nginx, envoy, &amp; pingora : <a href="https://seclists.org/oss-sec/2026/q2/790" target="_blank" rel="noopener noreferrer">https://seclists.org/oss-sec/2026/q2/790</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/">Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78600</post-id>	</item>
		<item>
		<title>Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</title>
		<link>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria</link>
					<comments>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 04 Jun 2026 09:33:56 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/</guid>

					<description><![CDATA[<p>Un nuevo ataque de denegación de servicio, bautizado como HTTP/2 Bomb, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de RAM con peticiones HTTP/2. El problema, registrado como CVE-2026-49975 en el ecosistema de Apache httpd, ya cuenta con mitigaciones claras en nginx 1.29.8 y mod_http2 2.0.41. Un ataque de denegación [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/">Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un nuevo ataque de denegación de servicio, bautizado como <strong>HTTP/2 Bomb</strong>, permite dejar inservibles servidores web en cuestión de segundos al disparar el consumo de <strong>RAM</strong> con peticiones <strong>HTTP/2</strong>. El problema, registrado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49975" target="_blank" rel="noopener noreferrer">CVE-2026-49975</a></strong> en el ecosistema de <strong>Apache httpd</strong>, ya cuenta con mitigaciones claras en <strong>nginx 1.29.8</strong> y <strong>mod_http2 2.0.41</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/06/ataque-http2-bomb-tumba-servidores-web-agotar-memoria-cve-2026-49975.png?ssl=1" /></p>
<p>Un ataque de denegación de servicio remoto, conocido como <strong>HTTP/2 Bomb</strong>, está poniendo contra las cuerdas a varias implementaciones de <strong>HTTP/2</strong> capaces de caer en menos de un minuto por agotamiento de <strong>memoria</strong>. El fallo se ha asociado a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-49975" target="_blank" rel="noopener noreferrer">CVE-2026-49975</a></strong> en el entorno de <strong>Apache HTTP Server</strong>, pero la técnica no se queda ahí: pruebas públicas muestran caídas rápidas también en <strong>nginx</strong>, <strong>Envoy</strong> y hasta <strong>Microsoft IIS</strong> en <strong>Windows Server 2025</strong>.</p>
<p>La idea no consiste en enviar cabeceras enormes, que es lo que muchos sistemas ya vigilan. El truco combina dos abusos de <strong>HTTP/2</strong> que, juntos, resultan explosivos. Primero, una &#8216;bomba&#8217; basada en <strong>HPACK</strong>, el mecanismo de compresión de cabeceras, fuerza al servidor a realizar asignaciones internas desproporcionadas mediante referencias indexadas. Después, el atacante bloquea el <strong>control de flujo</strong> llevando la ventana a cero, de forma que el servidor no termina de enviar la respuesta ni libera recursos. La petición queda &#8216;viva&#8217; y la memoria, retenida.</p>
<p>Las cifras impresionan porque rebajan la barrera de entrada. Un único cliente con una conexión de unos <strong>100 Mbps</strong> puede disparar el consumo hasta decenas de gigabytes en segundos. En las demostraciones publicadas, un entorno con <strong>Envoy 1.37.2</strong> agota <strong>32 GB</strong> en torno a 10 segundos; <strong>Apache httpd 2.4.67</strong> tarda unos 18; <strong>nginx 1.29.7</strong> ronda los 45. En <strong>IIS</strong> sobre <strong>Windows Server 2025</strong>, la prueba llega a vaciar <strong>64 GB</strong> en aproximadamente 45 segundos.</p>
<p>El ataque, además, sortea defensas que solo miran el tamaño total de cabeceras ya decodificadas. La amplificación nace de la contabilidad por campo y de asignaciones internas del servidor, no de valores especialmente grandes en texto plano. Por eso, imponer límites únicamente por bytes puede no frenar la caída.</p>
<p>Las correcciones ya están sobre la mesa. <strong>nginx 1.29.8</strong> introduce la directiva <strong>max_headers</strong>, con un límite por defecto de 1.000 cabeceras, para cortar el abuso por número de campos. En <strong>Apache</strong>, <strong>mod_http2 2.0.41</strong> ajusta el recuento para que las cabeceras <strong>Cookie</strong>, incluidas las &#8216;migas&#8217; cuando se reparten en varios campos, computen contra <strong>LimitRequestFields</strong>, una diferencia clave en escenarios reales.</p>
<p>Para quienes operan servicios expuestos y no pueden parchear de inmediato, la recomendación práctica pasa por reducir superficie: desactivar <strong>HTTP/2</strong> temporalmente, por ejemplo con <strong>http2 off</strong> en <strong>nginx</strong> o forzando <strong>Protocols http/1.1</strong> en <strong>Apache</strong>. Otra opción razonable consiste en colocar un <strong>proxy inverso</strong> o un terminador <strong>HTTP/2</strong> delante, con límites estrictos al número de cabeceras por solicitud, contando también fragmentos de <strong>Cookie</strong>.</p>
<p>En paralelo, conviene separar límites, uno para el tamaño total de cabeceras decodificadas y otro para el número de campos, sin fiarlo todo a una sola métrica. También ayuda acotar la vida máxima de <strong>streams</strong> bloqueados para evitar retenciones indefinidas, y fijar topes de <strong>memoria</strong> por proceso o worker con <strong>cgroups</strong>, <strong>ulimit</strong> o límites del contenedor, para que un único worker caído no arrastre toda la máquina por swapping.</p>
<p>El riesgo crece porque ya circulan pruebas de concepto y laboratorios de demostración, lo que suele acelerar la adopción en campañas. <strong>Envoy</strong> ha publicado parches que parecen mitigar la técnica, aunque la validación completa de cobertura figura como pendiente. En un protocolo tan extendido como <strong>HTTP/2</strong>, la rapidez al desplegar actualizaciones y límites sensatos marca la diferencia entre una caída puntual y una interrupción sistemática del servicio.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; New &#8216;HTTP/2 Bomb&#8217; DoS attack crashes web servers in under a minute : <a href="https://www.bleepingcomputer.com/news/security/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/new-http-2-bomb-dos-attack-crashes-web-servers-in-under-a-minute/</a></li>
<li>Calif &#8211; Codex Discovered a Hidden HTTP/2 Bomb : <a href="https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb" target="_blank" rel="noopener noreferrer">https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb</a></li>
<li>seclists.org (oss-sec) &#8211; HTTP/2 Bomb affects Apache httpd, nginx, envoy, &amp; pingora : <a href="https://seclists.org/oss-sec/2026/q2/790" target="_blank" rel="noopener noreferrer">https://seclists.org/oss-sec/2026/q2/790</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/">Un ataque HTTP/2 Bomb tumba servidores web al agotar la memoria</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/un-ataque-http-2-bomb-tumba-servidores-web-al-agotar-la-memoria/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">78598</post-id>	</item>
	</channel>
</rss>