CISA añade cinco vulnerabilidades explotadas activamente en Artifactory, ScreenConnect y RouterOS al catálogo KEV

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ha incorporado cinco vulnerabilidades de seguridad que afectan a JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), después de que se informara de su explotación activa en el mundo real.

Detalles de las vulnerabilidades

  • CVE-2026-42016 (puntuación CVSS: 8.1) – Una vulnerabilidad de autorización incorrecta en JFrog Artifactory que podría provocar una escalada de privilegios debido a una comprobación de validación de la firma/emisor del token y no del alcance del mismo.
  • CVE-2026-42018 (puntuación CVSS: 7.5) – Una vulnerabilidad de autenticación incorrecta en JFrog Artifactory que podría devolver un token interno de usuario anónimo a un llamador no autenticado cuando el acceso anónimo está deshabilitado, lo que podría filtrar recursos sensibles.
  • CVE-2026-84869 (puntuación CVSS: 9.9) – Una vulnerabilidad de gestión incorrecta de privilegios y falta de autorización en ConnectWise ScreenConnect que podría permitir a un atacante transferir archivos y ejecutarlos a través de una sesión remota activa sin autorización ni confirmación del host.
  • CVE-2026-67277 (puntuación CVSS: 8.8) – Una vulnerabilidad de falta de autenticación para una función crítica en MikroTik RouterOS que podría permitir la divulgación de memoria del kernel y denegación de servicio en el servicio btest.
  • CVE-2026-86060 (puntuación CVSS: 9.2) – Una vulnerabilidad de neutralización incorrecta de delimitadores de argumentos en un comando en MikroTik RouterOS que podría permitir a un atacante cambiar la máscara de política confiable de RouterOS y lograr una escalada de privilegios.

Como se informó anteriormente por The Hacker News, se ha observado que los atacantes encadenan los dos fallos de Artifactory junto con CVE-2026-82329 (puntuación CVSS: 9.8) para tomar el control de administrador de servidores autoalojados y desplegar puertas traseras entre el 15 de agosto y el 8 de septiembre de 2026. CVE-2026-82329 se añadió al catálogo KEV de CISA a principios de este mes.

"Los atacantes están encadenando estas vulnerabilidades para eludir la autenticación, escalar privilegios y obtener control administrativo sobre instancias vulnerables de Artifactory", dijo Wiz, propiedad de Google. "La actividad posterior a la explotación observada incluye la creación de cuentas de administrador persistentes, el despliegue de complementos Groovy maliciosos para la ejecución de código y la instalación de puertas traseras basadas en Rust para establecer persistencia".

La explotación de CVE-2026-84869, por otro lado, se ha relacionado con un conjunto de tres incidentes no relacionados documentados por Huntress en los que actores de amenazas abusaron de ScreenConnect para distribuir una carga útil maliciosa de Visual Basic Script (VBScript) a sistemas recién conectados.

ConnectWise ha descrito el fallo como una "condición" en el cliente ScreenConnect que "puede permitir que se transfieran y ejecuten archivos a través de una sesión remota activa sin autorización ni confirmación del Host en determinadas circunstancias". El problema no afecta a los servidores ScreenConnect.

"En determinadas circunstancias, esto podría permitir que se transfieran y ejecuten archivos en el sistema cliente Host, incluso mediante acciones de ejecución elevada", dijo Huntress en una actualización, instando a las organizaciones a actualizar a la versión 26.6.5 de ScreenConnect.

La inclusión por parte de CISA de CVE-2026-67277 y CVE-2026-86060 sigue a un informe de CERT Polska de la semana pasada en el que decía haber observado a actores de amenazas desconocidos explotando dos fallos en MikroTik RouterOS para tomar el control de dispositivos vulnerables sin autenticación. La agencia de ciberseguridad denominó a la cadena de explotación MikroTrick.

Las agencias federales del Poder Ejecutivo Civil (FCEB) deben parchear los fallos de RouterOS antes del 13 de septiembre de 2026, el fallo de ScreenConnect antes del 14 de septiembre de 2026, y los fallos de Artifactory antes del 25 de septiembre de 2026.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *