La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha emitido una orden directa para que las agencias federales aseguren sus sistemas Windows frente a una vulnerabilidad que está siendo explotada activamente como día cero. La falla, registrada como CVE-2026-32202, fue reportada por la firma de ciberseguridad Akamai, que la describió como una vulnerabilidad de fuga de hash NTLM sin necesidad de clic, resultado de un parche incompleto de Microsoft para una vulnerabilidad de ejecución remota de código (CVE-2026-21510) en febrero.
Según reveló CERT-UA, el grupo de ciberespionaje ruso APT28 (también conocido como UAC-0001 y Fancy Bear) explotó CVE-2026-21510 en ataques contra Ucrania y países de la UE en diciembre de 2025 como parte de una cadena de explotación que también apuntó a una falla en archivos LNK (CVE-2026-21513).
Microsoft indicó que los atacantes remotos que exploten con éxito la vulnerabilidad CVE-2026-32202 mediante ataques de baja complejidad, enviando "a la víctima un archivo malicioso que la víctima tendría que ejecutar", podrían "ver información sensible" en sistemas sin parchear. Akamai explicó en un informe del jueves que esta falla puede ser explotada en ataques de pass-the-hash para robar hashes NTLM (contraseñas hasheadas), que luego se utilizan para autenticarse como el usuario comprometido, permitiendo a los atacantes moverse lateralmente por la red o robar datos.
Microsoft también señaló la vulnerabilidad CVE-2026-3220 como explotada en ataques el domingo, después de que BleepingComputer contactara la semana pasada para preguntar por qué el aviso publicado durante el Patch Tuesday de abril de 2026 tenía una evaluación de explotabilidad de 'Explotación Detectada' mientras que la vulnerabilidad estaba marcada como no explotada. Cuando se le pidió más información sobre los ataques CVE-2026-32202 (incluyendo si los hackers de APT28 también explotaron esta vulnerabilidad de clic cero), Microsoft dijo a BleepingComputer que no han identificado evidencia que vincule este CVE con la actividad de APT28 según lo observado hasta la fecha.
Orden federal de parcheo antes del 12 de mayo
El martes, CISA añadió CVE-2026-32202 a su catálogo de vulnerabilidades explotadas conocidas (KEV), ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) parchear sus sistemas Windows y servidores en un plazo de dos semanas, antes del 12 de mayo, conforme a la Directiva Operativa Vinculante (BOD) 22-01. "Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", advirtió la agencia de ciberseguridad.
Aunque BOD 22-01 se aplica solo a agencias federales de EE. UU., CISA ha instado a todos los equipos de seguridad a priorizar la implementación de parches para CVE-2026-32202 y asegurar las redes de sus organizaciones lo antes posible. Actores de amenazas también están explotando activamente tres vulnerabilidades de Windows recientemente divulgadas (denominadas BlueHammer, RedSun y UnDefend) en ataques dirigidos a obtener privilegios de administrador SYSTEM o elevados, y las dos últimas aún esperan parches.
Nota del editor: Este artículo se actualizó el 30 de abril a las 06:04 EDT para incluir una declaración de Microsoft.


















Deja una respuesta