Los atacantes están dirigiendo cada vez más sus esfuerzos hacia los sistemas de gestión que controlan la infraestructura empresarial, aprovechando varias vulnerabilidades críticas que han sido explotadas activamente antes o poco después de que los proveedores las hicieran públicas.
Así lo señala la edición de septiembre de InfraTrust Pulse, el informe mensual de Eclypsium que hace seguimiento a los avisos de seguridad que afectan a dispositivos de red, servidores, firmware, chips y otra infraestructura.
Entre el 25 de agosto y el 17 de septiembre, InfraTrust registró 158 nuevos avisos de seguridad de 17 proveedores, que abarcan 1.699 vulnerabilidades. De esos avisos, 42 fueron calificados como críticos, ocho tenían una puntuación CVSS máxima de 10.0 y 71 podían explotarse de forma remota sin autenticación. Cinco de los avisos publicados incluían vulnerabilidades que terminaron en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA.
Sin embargo, InfraTrust afirma que una de las tendencias más significativas de este mes es dónde están apareciendo muchas de las vulnerabilidades más peligrosas. Los atacantes están comprometiendo cada vez más los sistemas de gestión utilizados para configurar y controlar dispositivos de red, lo que les otorga control total sobre los dispositivos comprometidos.
"Este es el segundo mes consecutivo en que las fallas explotadas de mayor valor en infraestructura se encuentran en software administrativo, por lo que estas plataformas deben tratarse como objetivos de alto valor y parchearse, monitorearse y reforzarse en consecuencia", dice el informe.
Sistemas de gestión de infraestructura bajo ataque
Una de las vulnerabilidades más graves destacadas en el informe es CVE-2026-20079, un bypass de autenticación de máxima severidad en Cisco Secure Firewall Management Center (FMC). La falla permite a un atacante no autenticado enviar solicitudes HTTP manipuladas a la interfaz web de FMC y ejecutar scripts y comandos como root en dispositivos vulnerables.
Cisco confirmó el 9 de septiembre que la vulnerabilidad estaba siendo explotada activamente, actualizando su aviso para indicar que su equipo de respuesta a incidentes de seguridad de productos tuvo conocimiento de los ataques en agosto. CISA agregó la falla a su catálogo KEV ese mismo día.
No obstante, BleepingComputer informó previamente el 29 de julio que Cisco ya había actualizado el aviso de CVE-2026-20079 con hot fixes e indicadores de compromiso que también se asociaban con ataques que explotaban otra vulnerabilidad de FMC, CVE-2026-20316. En ese momento, Cisco dijo que no tenía conocimiento de explotación maliciosa de CVE-2026-20079, a pesar de publicar el mismo indicador `/var/tmp/license.tmp` para ambas vulnerabilidades. Posteriormente se confirmó que las dos fallas de FMC se encadenaron en ataques.
Cisco Talos ha vinculado la actividad a tres grupos de amenazas rastreados como UAT-12197, UAT-11823 y UAT-11988, que incluyen actores patrocinados por estados y bandas de ransomware. Se observó a los atacantes utilizando herramientas integradas de FMC para reconocimiento, desplegando utilidades de túnel, recolectando credenciales de sistemas comprometidos y, en algunos casos, desplegando finalmente encriptadores de ransomware Qilin.
La unidad Counter Threat Unit de Sophos también analizó un implante Linux llamado "timezone_check" recuperado de dispositivos FMC comprometidos y lo identificó como una variante de Cyclops Blink, malware previamente asociado con el grupo de amenazas Sandworm.
Cisco divulgó por separado seis vulnerabilidades adicionales de FMC el 16 de septiembre, incluidas fallas que afectan la conexión sftunnel que FMC utiliza para comunicarse con los firewalls gestionados.
Cisco Identity Services Engine (ISE), otra plataforma de gestión, también se vio afectada por múltiples vulnerabilidades críticas. Cisco publicó avisos de ISE el 16 de septiembre, incluidos tres con puntuaciones CVSS máximas de 10.0. Una de ellas, CVE-2026-76460, es un bypass de autenticación en una API que permite a un atacante remoto no autenticado ejecutar comandos como root. CISA agregó la falla al catálogo KEV el mismo día en que Cisco la divulgó, ya que estaba siendo explotada. Cisco afirma que no hay soluciones alternativas, aunque restringir el acceso al dispositivo mediante listas de control de acceso de infraestructura puede prevenir la explotación remota.
InfraTrust señala que esta tendencia se extiende más allá de Cisco. Durante el período de septiembre, las vulnerabilidades también afectaron a HPE Fabric Composer, EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem y las interfaces de gestión de Arista.
"Ninguno de esos es un firewall, switch, router o fabric", dice el informe. "Cada uno es la consola que los configura, guarda sus credenciales y proporciona una ruta de control de cambios hacia todos ellos a la vez".
Más fallas en infraestructura crítica
El informe también destaca dos vulnerabilidades de SonicWall SMA 1000 explotadas activamente que se encadenaron en ataques. CVE-2026-83548 es una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) no autenticada con CVSS 10.0 en la interfaz Appliance Work Place, y CVE-2026-83549 es una vulnerabilidad de inyección de comandos del sistema operativo en la Appliance Management Console. InfraTrust dice que las fallas se pueden encadenar para lograr ejecución remota de código sin autenticación.
CISA agregó ambas vulnerabilidades a su catálogo KEV el 2 de septiembre, y SonicWall ha confirmado que están siendo explotadas en ataques. El proveedor recomienda a los clientes actualizar al último hotfix, investigar los sistemas en busca de signos de compromiso y reinstalar los dispositivos físicos o volver a desplegar los virtuales en lugar de intentar limpiar las instalaciones comprometidas in situ.
Check Point también divulgó tres vulnerabilidades críticas, explotables de forma remota y que no requieren autenticación. Estas incluyen CVE-2026-85102, un bypass de autenticación que puede conducir a ejecución remota de código en Remote Access y Site-to-Site VPN, y CVE-2026-85103, una vulnerabilidad de corrupción de memoria que también puede llevar a ejecución remota de código. El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) instó a los administradores a instalar las actualizaciones de seguridad, advirtiendo que la explotación era inminente. Una tercera vulnerabilidad, CVE-2026-91843, es una falla en el proceso de inicio de sesión no autenticado que puede permitir a los atacantes ejecutar código como root en varios servidores de gestión y registro de Check Point.
Arista publicó 34 avisos de seguridad el 9 de septiembre, incluidos dos vulnerabilidades de máxima severidad que pueden permitir ejecución remota de código sin autenticación en sistemas EOS. CVE-2026-73453 afecta el servicio P4Runtime en el puerto TCP 9559, mientras que CVE-2026-73456 afecta a gNPSI. Ambas características están deshabilitadas por defecto, y Arista dice que no se conoce que ninguna de las vulnerabilidades haya sido explotada.
InfraTrust también destacó CVE-2026-20212, una vulnerabilidad crítica en Cisco Nexus 9000 que puede permitir a atacantes no autenticados obtener ejecución de código como root a través de dos puertos de depuración accesibles por defecto en los switches afectados.
Una falla de Linux se propaga en 19 avisos
El informe de septiembre también muestra cómo las vulnerabilidades de la cadena de suministro en componentes de terceros pueden crear dolores de cabeza de parcheo en los productos de infraestructura. InfraTrust encontró que CVE-2026-31431, una vulnerabilidad de escalada de privilegios en el kernel de Linux apodada "CopyFail" y agregada al catálogo KEV de CISA en mayo, ahora aparece en 19 avisos de seguridad separados de seis proveedores.
Arista, F5, Juniper, Extreme Networks y HPE Aruba publicaron cada uno un aviso que afecta a productos que contienen el componente vulnerable, mientras que Dell suma 14 avisos que cubren productos como VxRail, PowerFlex, ThinOS, PowerProtect y Networking OS10.
"Un defecto en la fuente creó diecinueve tareas de remediación, cada una llegando en un calendario de proveedor diferente con un número de aviso diferente", explica el informe.
El firmware sigue siendo otro punto débil
El informe también menciona un bypass de Secure Boot en UEFI Shell descubierto por Eclypsium y divulgado a través de CERT/CC. La vulnerabilidad permite a un atacante con acceso a la configuración de arranque UEFI lanzar un UEFI Shell integrado que normalmente está bloqueado durante el inicio. Desde allí, el atacante puede modificar la configuración de Secure Boot en memoria y ejecutar código no firmado antes de que arranque el sistema operativo.
La divulgación resultó en tres vulnerabilidades rastreadas como CVE-2026-20293 para Cisco, CVE-2026-33197 para sistemas basados en AMI Aptio y CVE-2026-6485 para Insyde. AMI, Dell, Cisco, Lenovo y Supermicro han lanzado o anunciado correcciones para los productos afectados.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a la velocidad de la IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- Arista parchea zero-day de VeloCloud Orchestrator explotado activamente
- F5 parchea falla zero-day en BIG-IP APM explotada en ataques de RCE
- CISA alerta sobre explotación activa de tres fallas del kernel de Linux
- Acronis advierte sobre falla explotada activamente en su plugin de respaldo para cPanel
- Hackers atacan sitios WordPress a través de plugin WooCommerce de terceros

















Deja una respuesta