CISA ordena a agencias federales parchear la vulnerabilidad BlueHammer explotada como día cero

La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE.UU. (CISA) ha emitido una orden urgente para que las agencias federales parcheen una vulnerabilidad de escalada de privilegios en Microsoft Defender, conocida como BlueHammer, que ya está siendo explotada activamente en ataques de día cero.

Identificada como CVE-2026-33825, esta falla de alta gravedad permite a actores de amenazas locales con pocos privilegios obtener permisos SYSTEM en dispositivos no parcheados, aprovechando una granularidad insuficiente en los controles de acceso. Microsoft lanzó un parche el 14 de abril durante su ciclo mensual de actualizaciones, una semana después de que un investigador de seguridad bajo el alias 'Chaotic Eclipse' publicara un código de explotación funcional como protesta por la gestión del proceso de divulgación por parte del Centro de Respuesta de Seguridad de Microsoft (MSRC).

Chaotic Eclipse también divulgó otras dos vulnerabilidades de escalada de privilegios en Microsoft Defender (denominadas RedSun y UnDefend), esta última capaz de bloquear las actualizaciones de definiciones de Defender desde un usuario estándar. En el momento de la filtración, las tres vulnerabilidades eran consideradas día cero por Microsoft, al no tener parches oficiales.

Según revelaron investigadores de Huntress Labs el 16 de abril, los atacantes ya estaban explotando estas vulnerabilidades en ataques que mostraban evidencia de actividad de actores de amenazas 'manos al teclado'. 'La actividad también parecía ser parte de una intrusión más amplia, no solo pruebas aisladas de concepto', señaló la compañía de ciberseguridad en un informe. Huntress identificó accesos sospechosos a través de VPN FortiGate SSL VPN vinculados al entorno comprometido, incluyendo una IP fuente geolocalizada en Rusia, con infraestructura adicional sospechosa en otras regiones.

CISA añadió la vulnerabilidad BlueHammer a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el lunes, ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) parchear sus sistemas Windows contra los ataques en curso de CVE-2026-33825 en un plazo de dos semanas, hasta el 7 de mayo. 'Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal', advirtió CISA. 'Aplique las mitigaciones según las instrucciones del proveedor, siga la guía BOD 22-01 para servicios en la nube, o deje de usar el producto si no hay mitigaciones disponibles'. Hace una semana, CISA también advirtió que una vulnerabilidad de escalada de privilegios en Windows Task Host (CVE-2025-60710) que otorga privilegios SYSTEM en dispositivos Windows 11 y Windows Server 2025 sin parchear también está siendo explotada activamente.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *