Ciberseguridad

CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se corrigieron errores factuales

CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9
Foto: ConnectWise
0 0
XWhatsAppTelegramLinkedIn

La agencia estadounidense CISA incorporó cinco vulnerabilidades a su catálogo de fallos explotados conocidos (KEV) en registros del 10 y el 11 de septiembre de 2026, alegando indicios de explotación activa en todos los casos. Dos afectan a JFrog Artifactory, una a ConnectWise ScreenConnect y dos a MikroTik RouterOS.

La más grave es CVE-2026-84869, en ScreenConnect, que la base estadounidense NVD puntúa con 9,9 en la escala CVSS 3.1. Según el KEV, una gestión indebida de privilegios y la falta de comprobación de autorización permiten transferir archivos y ejecutar código en una sesión remota activa. ConnectWise sitúa el defecto en el cliente, no en el servidor, y lo corrigió en la versión 26.6.5. El plazo para las agencias civiles federales venció el 14 de septiembre de 2026, el más corto del grupo.

Los plazos fueron escalonados. Los dos fallos de RouterOS vencieron el 13 de septiembre: CVE-2026-67277, una falta de autenticación en el servicio btest que puede exponer memoria del núcleo o provocar una denegación de servicio, y CVE-2026-86060, un fallo de argumentos en el inicio de sesión SSH que altera la máscara de políticas de confianza y eleva privilegios. La NVD los puntúa en dos escalas que no coinciden: 8,2 en CVSS 3.1 y 8,8 en CVSS 4.0 para el primero; 9,8 y 9,2 para el segundo. CERT Polska, el equipo nacional de respuesta polaco, dijo haber observado ataques contra dispositivos RouterOS accesibles desde internet. Los registros de Artifactory vencían el 25 de septiembre: CVE-2026-42016 (CVSS 8,1), escalada de privilegios por elusión del alcance del token, y CVE-2026-42018 (CVSS 7,5), que puede devolver un token interno de usuario anónimo a peticiones no autenticadas cuando el acceso anónimo está desactivado.

Son herramientas de infraestructura, no aplicaciones de escritorio: Artifactory guarda los artefactos de compilación del software, ScreenConnect es la consola con la que el personal de TI entra en los equipos de sus clientes, y los MikroTik están en el borde de la red. The Hacker News informó el 12 de septiembre de 2026 de que Wiz, propiedad de Google, observó que entre el 15 de agosto y el 8 de septiembre los atacantes combinaron los dos fallos nuevos de Artifactory con CVE-2026-82329 — añadido al KEV el 2 de septiembre con plazo hasta el día 5 — para tomar el control administrativo de instancias vulnerables, crear cuentas de administrador persistentes, desplegar complementos Groovy maliciosos e instalar puertas traseras en Rust. Huntress documentó aparte tres incidentes independientes en los que los atacantes enviaron una carga VBScript maliciosa a sistemas recién conectados. Ahí está la lección operativa: quien solo parchea y no audita las cuentas puede dejar intacto el acceso del intruso.

Lo que sigue sin saberse: CISA no ha publicado cuántas organizaciones, servidores o dispositivos resultaron comprometidos, y los informes hablan solo de actores desconocidos, sin atribución. Únicamente la cadena de Artifactory tiene una ventana documentada; no se ha revelado cuándo empezó la actividad contra ScreenConnect y RouterOS. Los plazos del KEV obligan solo a las agencias federales, pero CISA recomienda a cualquier organización usar el catálogo como lista de prioridades de parcheo.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.