CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9

La agencia estadounidense CISA incorporó cinco vulnerabilidades a su catálogo de fallos explotados conocidos (KEV) en registros del 10 y el 11 de septiembre de 2026, alegando indicios de explotación activa en todos los casos. Dos afectan a JFrog Artifactory, una a ConnectWise ScreenConnect y dos a MikroTik RouterOS.
La más grave es CVE-2026-84869, en ScreenConnect, que la base estadounidense NVD puntúa con 9,9 en la escala CVSS 3.1. Según el KEV, una gestión indebida de privilegios y la falta de comprobación de autorización permiten transferir archivos y ejecutar código en una sesión remota activa. ConnectWise sitúa el defecto en el cliente, no en el servidor, y lo corrigió en la versión 26.6.5. El plazo para las agencias civiles federales venció el 14 de septiembre de 2026, el más corto del grupo.
Los plazos fueron escalonados. Los dos fallos de RouterOS vencieron el 13 de septiembre: CVE-2026-67277, una falta de autenticación en el servicio btest que puede exponer memoria del núcleo o provocar una denegación de servicio, y CVE-2026-86060, un fallo de argumentos en el inicio de sesión SSH que altera la máscara de políticas de confianza y eleva privilegios. La NVD los puntúa en dos escalas que no coinciden: 8,2 en CVSS 3.1 y 8,8 en CVSS 4.0 para el primero; 9,8 y 9,2 para el segundo. CERT Polska, el equipo nacional de respuesta polaco, dijo haber observado ataques contra dispositivos RouterOS accesibles desde internet. Los registros de Artifactory vencían el 25 de septiembre: CVE-2026-42016 (CVSS 8,1), escalada de privilegios por elusión del alcance del token, y CVE-2026-42018 (CVSS 7,5), que puede devolver un token interno de usuario anónimo a peticiones no autenticadas cuando el acceso anónimo está desactivado.
Son herramientas de infraestructura, no aplicaciones de escritorio: Artifactory guarda los artefactos de compilación del software, ScreenConnect es la consola con la que el personal de TI entra en los equipos de sus clientes, y los MikroTik están en el borde de la red. The Hacker News informó el 12 de septiembre de 2026 de que Wiz, propiedad de Google, observó que entre el 15 de agosto y el 8 de septiembre los atacantes combinaron los dos fallos nuevos de Artifactory con CVE-2026-82329 — añadido al KEV el 2 de septiembre con plazo hasta el día 5 — para tomar el control administrativo de instancias vulnerables, crear cuentas de administrador persistentes, desplegar complementos Groovy maliciosos e instalar puertas traseras en Rust. Huntress documentó aparte tres incidentes independientes en los que los atacantes enviaron una carga VBScript maliciosa a sistemas recién conectados. Ahí está la lección operativa: quien solo parchea y no audita las cuentas puede dejar intacto el acceso del intruso.
Lo que sigue sin saberse: CISA no ha publicado cuántas organizaciones, servidores o dispositivos resultaron comprometidos, y los informes hablan solo de actores desconocidos, sin atribución. Únicamente la cadena de Artifactory tiene una ventana documentada; no se ha revelado cuándo empezó la actividad contra ScreenConnect y RouterOS. Los plazos del KEV obligan solo a las agencias federales, pero CISA recomienda a cualquier organización usar el catálogo como lista de prioridades de parcheo.
Fuentes
- CISA Known Exploited Vulnerabilities CatalogFuente primaria
- NIST National Vulnerability Database — CVE-2026-84869Fuente primaria
- CERT Polska — Vulnerabilities in MikroTik RouterOS softwareFuente primaria
- The Hacker News — CISA Adds 5 Actively Exploited Artifactory, ScreenConnect, and RouterOS Flaws to KEVSecundaria
Relacionado
Microsoft: llamadas falsas de soporte TI burlan los passkeys
Brecha en Revolut: exigen rescate de 10.000 bitcoines
Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
Fallo CVSS 10,0 de GitLab explotado: CISA fija el 14 de septiembre
Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
Sandworm y Qilin explotan el fallo CVSS 10.0 del FMC de Cisco
IDScan.net confirma la brecha: 153 millones de escaneos
Microsoft corrige dos días cero de Windows ya explotados
Trending now
- El palacio confirma: Carlos III reúne a líderes de IA en Escocia
- Céline Dion abre en París una residencia de 16 conciertos
- Microsoft: llamadas falsas de soporte TI burlan los passkeys
- Zverev vence a Shelton en cuatro sets y gana el US Open
- VW Mission Efficiency logra un Cx récord de 0,158
- Marvel's Wolverine llega a PS5 con un Metascore de 77
- Brecha en Revolut: exigen rescate de 10.000 bitcoines
- El oleoducto saudí, semanas parado; el Brent supera 107 $
Comments
No comments yet. Be the first.