De la prevención a la contención: el nuevo modelo de protección para usuarios y endpoints

Blog de ciberseguridad

De la prevención a la contención: El nuevo modelo de protección para usuarios


Durante años, las organizaciones han invertido en soluciones de protección para endpoints con el objetivo de detener malware, ransomware y ataques avanzados. Y aunque estas tecnologías siguen siendo fundamentales, existe una realidad que los equipos de seguridad no pueden ignorar:

"La mayoría de las amenazas modernas comienzan mucho antes de que el malware se ejecute".

La acción humana

  • Un clic en un enlace malicioso.
  • Una descarga aparentemente legítima.
  • Una aplicación de inteligencia artificial no autorizada.
  • Una navegación hacia un sitio comprometido.

Cuando el endpoint detecta la amenaza, en muchos casos el riesgo ya ha ingresado a la organización.

Por eso, la conversación en ciberseguridad está evolucionando desde la simple protección de dispositivos hacia un concepto más amplio: la resiliencia de las estaciones de trabajo.

El problema de confiar únicamente en la seguridad del endpoint

Las soluciones EDR, XDR y antivirus modernos son capaces de detectar actividades sospechosas, bloquear ransomware y contener dispositivos comprometidos.

  • Sin embargo, estas herramientas generalmente actúan después de que la amenaza alcanza el dispositivo.
  • El desafío es que los atacantes actuales están explotando la brecha existente entre el comportamiento del usuario y la respuesta del endpoint.
  • Hoy, gran parte del trabajo empresarial ocurre dentro del navegador.

Los usuarios interactúan constantemente con:

  • Aplicaciones SaaS
  • Servicios en la nube
  • Herramientas de colaboración
  • Plataformas de inteligencia artificial
  • Correos electrónicos
  • Sitios web corporativos

Cada una de estas interacciones representa una posible superficie de ataque.

El navegador se ha convertido en el nuevo perímetro

Hace algunos años la seguridad se centraba en proteger servidores y redes internas.

Hoy la realidad es diferente.

Los usuarios trabajan desde cualquier lugar, acceden a aplicaciones en la nube y utilizan herramientas impulsadas por IA como parte de sus actividades diarias.

Esto significa que muchas amenazas aparecen antes de que exista un archivo malicioso que analizar.

Por ejemplo:

  • Acceso a sitios fraudulentos.
  • Descargas desde fuentes no autorizadas.
  • Exposición involuntaria de datos sensibles.
  • Uso de aplicaciones de IA no aprobadas.
  • Conexiones hacia dominios maliciosos.

En todos estos escenarios, el riesgo comienza antes de que cualquier solución de endpoint tenga oportunidad de intervenir.

¿Qué es realmente la resiliencia de las estaciones de trabajo?

La resiliencia de las estaciones de trabajo consiste en reducir el riesgo antes de la ejecución y contener rápidamente las amenazas cuando logran infiltrarse.

No se trata únicamente de bloquear malware, se trata de proteger todo el recorrido del usuario. Desde el momento en que realiza una búsqueda en internet hasta la respuesta automatizada frente a una amenaza activa.

Una estrategia moderna debe incluir dos capacidades fundamentales:

  • Prevención antes de la ejecución
  • El objetivo es reducir el riesgo antes de que llegue al dispositivo.

Esto incluye:

  • Filtrado DNS.
  • Control de navegación.
  • Bloqueo de dominios maliciosos.
  • Supervisión de aplicaciones de IA.
  • Aplicación de políticas de uso seguro.

La meta es detener comportamientos de riesgo antes de que se conviertan en incidentes.

Contención después de la ejecución

Ninguna estrategia de seguridad es perfecta.

Por ello, cuando una amenaza logra ejecutarse, es necesario contar con mecanismos capaces de:

  • Detectar actividad maliciosa.
  • Investigar automáticamente los eventos.
  • Aislar dispositivos comprometidos.
  • Detener movimientos laterales.
  • Reducir el tiempo de permanencia del atacante.

Aquí es donde tecnologías como EDR, XDR y los servicios gestionados de detección y respuesta juegan un papel fundamental.

El riesgo de las herramientas de IA

Uno de los desafíos más recientes es el crecimiento acelerado de las aplicaciones de inteligencia artificial.

Muchas organizaciones enfrentan actualmente el fenómeno conocido como Shadow AI.

Los usuarios adoptan herramientas de IA para aumentar su productividad sin que los equipos de TI tengan visibilidad completa sobre:

  • Qué plataformas utilizan.
  • Qué información comparten.
  • Dónde se almacenan los datos.
  • Qué riesgos regulatorios podrían generarse.

La gobernanza de IA se está convirtiendo rápidamente en una pieza clave dentro de las estrategias modernas de resiliencia.

Menos herramientas aisladas, más visibilidad

Uno de los errores más comunes en ciberseguridad es implementar soluciones independientes que operan sin contexto compartido.

La verdadera resiliencia surge cuando la protección previa y posterior a la ejecución trabajan de forma coordinada.

Cuando los equipos pueden visualizar:

  • Comportamiento del usuario.
  • Actividad del navegador.
  • Uso de aplicaciones de IA.
  • Eventos del endpoint.
  • Alertas de seguridad.
  • Acciones de contención.

La capacidad de identificar riesgos y responder eficazmente mejora significativamente.

    El futuro de la seguridad comienza antes del malware
  • La pregunta ya no es si una organización cuenta con protección para endpoints.
  • La pregunta es si tiene visibilidad suficiente para identificar riesgos antes de que lleguen al endpoint.
  • Las amenazas modernas aprovechan el comportamiento humano, los navegadores y las herramientas de IA para encontrar nuevas formas de ingresar a las organizaciones.
  • Por ello, la resiliencia de las estaciones de trabajo debe construirse sobre dos pilares:
  • Prevenir antes de la ejecución.
  • Contener después de la ejecución.

Las organizaciones que logren integrar ambas capacidades estarán mejor preparadas para enfrentar un panorama de amenazas cada vez más dinámico, distribuido y orientado al usuario.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

¿BitLocker es suficiente? Nueva técnica evade protecciones y descifra unidades protegidas

Alerta de ciberseguridad

BitUnlocker recuerda una realidad incómoda el cifrado: No es suficiente


Una amenaza de ciberseguridad herramienta de prueba de concepto (PoC) recientemente publicada, llamada BitUnlocker, demuestra un peligroso ataque de degradación que puede eludir el cifrado de disco completo BitLocker de Microsoft en dispositivos con Windows 11.

¿Cuál es la amenaza?

BitUnlocker explota la vulnerabilidad CVE‑2025‑48804 en Windows BitLocker, que permite a los atacantes combinar datos no confiables con componentes de arranque confiables y eludir las protecciones de seguridad mediante acceso físico. La técnica combina una degradación del gestor de arranque con un Entorno de Recuperación de Windows (WinRE) modificado para descifrar silenciosamente las unidades protegidas por BitLocker. Aprovechando la confianza en la cadena de arranque heredada, los atacantes pueden obtener acceso completo a los datos cifrados en menos de cinco minutos sin activar las solicitudes de recuperación.

¿Por qué es digno de mención?

Esta amenaza es relevante porque BitLocker se basa en la validación del TPM para detectar cambios de arranque no autorizados. Sin embargo, en este caso, el gestor de arranque malicioso sigue pareciendo legítimo porque posee una firma de Microsoft de confianza. Esto crea una peligrosa vulnerabilidad, ya que los componentes de arranque antiguos y vulnerables siguen siendo de confianza incluso después de aplicar parches de seguridad.

¿Cuál es la exposición o el riesgo?

La vulnerabilidad afecta a las configuraciones BitLocker solo con TPM y PCR 7+11, que representan las configuraciones predeterminadas más comunes en las empresas, dejando expuesta una amplia gama de portátiles y estaciones de trabajo corporativas. El exploit aprovecha el hecho de que el Arranque Seguro sigue confiando en la cadena de certificados heredada "Windows PCA 2011" en muchos sistemas. Dado que el gestor de arranque permanece correctamente firmado, el TPM trata el proceso de arranque como de confianza y libera automáticamente las claves de descifrado de BitLocker. Como resultado, Windows no muestra una pantalla de recuperación ni una advertencia durante el ataque.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Habilitar la autenticación previa al arranque mediante TPM + PIN.
  • Migrar a Windows UEFI CA 2023.
  • Aplicar el parche de julio de 2025.
  • Elimine la partición de recuperación de WinRE.
  • Verifique el certificado del administrador de arranque activo.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El software que administra tu infraestructura podría convertirse en el vector del ataque

Alerta de ciberseguridad

Vulnerabilidad de alto impacto en ConnectWise podría permitir el código malicioso. 


ConnectWise ha revelado una vulnerabilidad de alto impacto en su plataforma ConnectWise Automate que podría permitir a los atacantes eludir la validación crítica de integridad durante la carga de complementos y los mecanismos de autoactualización del agente, lo que podría habilitar la ejecución de código malicioso en las implementaciones locales afectadas.

¿Cuál es la amenaza?

CVE-2026-9089 es una vulnerabilidad en el agente de ConnectWise Automate donde el agente no verifica completamente la autenticidad/integridad de los componentes obtenidos durante la carga de complementos y las operaciones de autoactualización. Esto coincide con CWE-494 (Descarga de código sin verificación de integridad), lo que significa que los componentes pueden ejecutarse sin someterse a una validación completa de integridad. ConnectWise describe esto como una validación de integridad inadecuada durante la adquisición de componentes del agente, lo que crea una oportunidad para que un atacante introduzca componentes manipulados en condiciones relevantes.

¿Por qué es digno de mención?

Esto es relevante porque la vulnerabilidad tiene una calificación CVSS de 8.8 (Alta) y se considera de baja complejidad, sin requerir privilegios ni interacción del usuario, utilizando un contexto de ataque de red adyacente. Además, las métricas publicadas indican un impacto potencial en la confidencialidad, la integridad y la disponibilidad, lo que aumenta la probabilidad de una vulneración grave. Esto resulta especialmente preocupante en entornos de proveedores de servicios gestionados (MSP), donde las organizaciones implementan ampliamente agentes de Automate en los puntos finales gestionados.

¿Cuál es la exposición o el riesgo?

Esta vulnerabilidad afecta a las implementaciones locales de ConnectWise Automate que ejecutan versiones anteriores a la 2026.5. ConnectWise señala que las instancias alojadas en la nube ya se han actualizado automáticamente, lo que reduce la exposición en entornos de nube gestionados. Una explotación exitosa puede permitir a un atacante ejecutar componentes maliciosos mediante la carga de complementos y la autoactualización del Agente de Automate, lo que conlleva la ejecución de código no autorizado en el sistema del agente. Esto podría proporcionar al atacante una puerta de entrada para actividades posteriores.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Actualice ConnectWise Automate local a la versión 2026.5 o posterior para solucionar el problema de validación de integridad/autenticidad que afecta a la carga de complementos y a los componentes de autoactualización.
  • Revise si hay actividad anómala de carga de complementos del agente o de autoactualización, comprobando la red relacionada y la telemetría del agente/actualización en busca de indicios de descargas o comportamientos inesperados de componentes (especialmente dentro del período de tiempo de actividad inusual).
  • Limite la exposición a redes adyacentes restringiendo las rutas de red y el acceso necesarios para las operaciones de Automate, lo que reduce la posibilidad de que un atacante manipule los componentes descargados durante los flujos de trabajo de carga/actualización automática de complementos.
  • Cree un plan de respuesta ante incidentes para escenarios de vulneración de seguridad de Automate.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

SYSTEM en un solo paso: nueva PoC explota Microsoft Defender

Alerta de ciberseguridad

RedSun, capaz de explotar Microsoft Defender 


Una nueva prueba de concepto (PoC), RedSun, explota vulnerabilidades en dispositivos Windows que ejecutan la protección en tiempo real de Microsoft Defender en Windows 10, Windows 11 y Windows Server 2019+. Aprovecha el manejo de archivos etiquetados en la nube por parte de Defender para lograr una escalada de privilegios local a SYSTEM.

¿Cuál es la amenaza?

RedSun es una vulnerabilidad de escalada de privilegios local (LPE) en la lógica de remediación de Microsoft Defender para archivos marcados con una etiqueta de nube a través de la API de Archivos en la Nube de Windows. En lugar de poner en cuarentena o eliminar de forma segura el contenido malicioso, los atacantes pueden manipular Defender para restaurar el archivo a su ruta protegida original utilizando privilegios elevados. Al combinar este comportamiento con uniones de directorios NTFS, puntos de reanálisis y bloqueos oportunistas (oplocks), los atacantes pueden redirigir la operación de escritura privilegiada de Defender para sobrescribir binarios del sistema protegidos, como C:\Windows\System32\TieringEngineService.exe. Como resultado, el servicio de Infraestructura de Archivos en la Nube ejecuta código controlado por el atacante con privilegios de SYSTEM. Esto permite a los usuarios con pocos privilegios obtener el control total del host, lo que posibilita la persistencia, el volcado de credenciales, la implementación de ransomware y el movimiento lateral sin necesidad de exploits del kernel ni derechos administrativos.

¿Por qué es digno de mención?

Esta amenaza es relevante porque representa una segunda prueba de concepto (PoC) de LPE relacionada con Defender, publicada por el mismo investigador, y ya se ha confirmado su explotación en entornos reales. La cadena de ataque es particularmente peligrosa porque convierte el comportamiento de gestión de archivos en la nube de un producto de seguridad en un mecanismo fiable para la ejecución a nivel de sistema, lo que amplía significativamente el riesgo en entornos Windows que utilizan la protección en tiempo real de Defender y Cloud Files o el etiquetado en la nube.

¿Cuál es la exposición o el riesgo?

La protección en tiempo real de Microsoft Defender queda expuesta a esta vulnerabilidad cuando los atacantes utilizan archivos etiquetados en la nube a través de la API de Archivos en la nube. Los informes de seguridad confirman que la prueba de concepto funciona en sistemas con todas las actualizaciones instaladas en abril de 2026 y se activa cuando la corrección de Defender realiza una reescritura no validada o una restauración a la ruta original.


El riesgo inmediato es la escalada de privilegios locales a SYSTEM, que los atacantes pueden aprovechar para comprometer completamente el sistema, robar credenciales, mantener el acceso no autorizado, usar ransomware o realizar movimientos laterales. Los indicadores basados ​​en evidencia incluyen eventos de Defender relacionados con archivos etiquetados en la nube, seguidos de actividades de restauración o sobrescritura de archivos, así como la ejecución de binarios sobrescritos desde ubicaciones con permisos de escritura para el usuario bajo el contexto de SYSTEM.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Monitorear los indicadores de explotación activa:

  • Sobrescritura de C:\Windows\System32\TieringEngineService.exe, ejecución de SYSTEM vinculada a la infraestructura de archivos en la nube.
  • Archivos binarios de preparación que el usuario puede escribir (por ejemplo, RedSun.exe en Descargas/Imágenes).
  • Validar las alertas recientes de etiquetas en la nube de Defender seguidas del comportamiento de restauración/sobrescritura.
  • Aplique todas las actualizaciones de Defender/SO y, hasta que Microsoft publique la solución, considere limitar o deshabilitar temporalmente las funciones de archivos en la nube siempre que sea posible.
  • Restringir las rutas de escritura/ejecución de los usuarios locales y aumentar la monitorización.
  • Crear y ensayar un plan de respuesta ante incidentes específico para RedSun:
  • Desarrollar un manual de procedimientos al estilo Outlook-RCE que defina las medidas de contención, incluido el aislamiento de los huéspedes sospechosos.
  • Conserve el correo electrónico malicioso y los artefactos relevantes de Outlook/correo electrónico y registro del punto final.
  • Revise los procedimientos de aplicación de parches y de escalamiento.
  • Revise la telemetría en busca de comportamientos sospechosos activados por correo electrónico o por respuesta.
  • Gire y verifique las credenciales según sea necesario ante la sospecha de una posible vulneración de seguridad.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

🚨 Una vulnerabilidad crítica en Ghost CMS está siendo explotada activamente para comprometer cientos de sitios web legítimos.

Alerta de ciberseguridad

Una vulnerabilidad crítica en Ghost CMS está siendo explotada 


Los atacantes están explotando una vulnerabilidad crítica, identificada como CVE-2026-26980, en el sistema de gestión de contenido (CMS) Ghost para comprometer más de 700 sitios web legítimos.

¿Cuál es la amenaza?

CVE-2026-26980 es una vulnerabilidad crítica de inyección SQL en la API de contenido de Ghost CMS, con una puntuación CVSS de 9,4. Los atacantes están explotando esta vulnerabilidad para extraer claves de API de administración e inyectar código JavaScript malicioso en el contenido publicado, lo que permite ataques ClickFix a gran escala.

Aunque Ghost solucionó el problema en la versión 6.19.1 en febrero de 2026, los sistemas sin parchear siguen expuestos. El cargador inyectado recupera una carga útil flexible de segunda etapa que identifica a los visitantes y puede redirigirlos, activar descargas o mostrar páginas falsas de CAPTCHA de Cloudflare.

En dominios de confianza, los atacantes engañan a las víctimas para que ejecuten un comando de Windows que instala cargadores de DLL, instaladores de JavaScript y un programa de robo de información basado en Electron (UtilifySetup.exe). Las DLL firmadas digitalmente ayudan aún más al malware a evadir la detección en los dispositivos finales.

¿Por qué es digno de mención?

Este incidente es significativo porque afecta a Ghost, un CMS de código abierto ampliamente utilizado con más de 100.000 implementaciones activas, incluidas organizaciones de alto perfil como DuckDuckGo, Harvard y Oxford.

Una vulnerabilidad crítica de inyección SQL en una plataforma de esta magnitud permite a atacantes no autenticados comprometer un gran número de sitios web de confianza. Al menos dos grupos de ciberdelincuentes están explotando activamente esta vulnerabilidad y compitiendo por implantar sus propias cargas útiles, lo que demuestra tanto la gravedad del fallo como la rapidez con la que los atacantes utilizan como arma las vulnerabilidades recién descubiertas.

¿Cuál es la exposición o el riesgo?

El riesgo principal es doble: la filtración de datos y el secuestro de contenido. Los atacantes pueden explotar la vulnerabilidad de inyección SQL para extraer datos confidenciales de las bases de datos de Ghost, incluidos tokens de autenticación, credenciales de usuario y claves de API de administrador. Con estas claves, pueden modificar programáticamente el contenido del sitio e inyectar cargadores maliciosos, poniendo a los visitantes en riesgo de infección por malware y de sufrir vulneraciones posteriores.

Más de 700 sitios web ya han sido comprometidos, y muchos siguen sin responder a las notificaciones. Esto genera un riesgo constante tanto para los operadores de sitios como para los usuarios, incluyendo daños a la reputación, pérdida de confianza y el uso indebido de dominios legítimos como canales de distribución de malware.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Actualiza Ghost CMS a la versión 6.19.1 o posterior en todas las instancias.
  • Asegúrese de que todos los plugins, temas y dependencias estén actualizados.
  • Regenerar las claves API de administración y las claves API de contenido.
  • Restablecer las contraseñas de administrador y de usuario.
  • Invalidar y volver a emitir los tokens/sesiones utilizados por Ghost.
  • Revisa las publicaciones, páginas y plantillas en busca de código JavaScript o HTML inesperado.
  • Inspeccione los registros de administración/API en busca de accesos, direcciones IP o actividades inusuales.
  • Busque cargadores JS desconocidos o relacionados con ClickFix incrustados en el contenido.
  • Restrinja el acceso a la base de datos y utilice cuentas de base de datos con privilegios mínimos.
  • Limite el acceso de administrador mediante VPN, listas de direcciones IP permitidas o autenticación multifactor (MFA) robusta.
  • Deshabilita o bloquea las API e integraciones innecesarias

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Exchange On-Prem vuelve al foco: OWA bajo explotación activa

Alerta de ciberseguridad

Acceso total: Así funciona el nuevo Zero-Day en Cisco SD-WAN 


Se ha identificado una vulnerabilidad de día cero de omisión de autenticación, identificada como CVE-2026-20182 con una puntuación CVSS máxima de 10.0, en Cisco Catalyst SD-WAN Controller y Manager. Esta vulnerabilidad permite a atacantes no autenticados obtener el máximo nivel de acceso administrativo a los sistemas afectados sin credenciales válidas y actualmente está siendo explotada activamente por UAT-8616, un grupo de amenazas persistente y sofisticado previamente vinculado a múltiples campañas de día cero dirigidas a tecnologías de borde de red de Cisco.

¿Cuál es la amenaza?

Esta vulnerabilidad es un fallo de autenticación de máxima gravedad en el controlador y administrador Cisco Catalyst SD-WAN que permite a un atacante hacerse pasar por un enrutador de red de confianza y obtener el máximo nivel de acceso administrativo sin credenciales válidas ni conocimiento previo del entorno objetivo.

En las versiones afectadas, una validación incorrecta de la lógica de autenticación en el servicio del plano de control permite que solicitudes no autorizadas accedan a recursos protegidos. Un atacante con acceso a la red de una instancia vulnerable podría potencialmente:

  • Omita los controles de autenticación y obtenga acceso administrativo completo a la interfaz del controlador o administrador de SD-WAN.
  • Redirigir el tráfico de red, interceptar las comunicaciones o imponer configuraciones maliciosas en toda la infraestructura SD-WAN.
  • Consiga influir en cada sucursal, centro de datos y borde de la nube conectado a la red superpuesta gestionada.
  • Interrumpir la conectividad de red en toda la organización desde un único punto de acceso comprometido.

¿Por qué es digno de mención?

Esta vulnerabilidad es especialmente crítica porque el controlador SD-WAN gestiona el enrutamiento y las políticas en toda la red superpuesta. Si un atacante lo compromete, obtiene un control total y puede afectar a toda la organización.

Diversos factores agravan esta vulnerabilidad. CVE-2026-20182 tiene una puntuación CVSS máxima de 10.0, lo que evidencia tanto la falta de requisitos de autenticación como el potencial de una vulneración total del sistema. Los atacantes no necesitan credenciales ni conocimiento previo del entorno, lo que facilita su explotación.

La explotación activa ya está en marcha. CISA añadió esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) el 14 de mayo de 2026, el mismo día en que Cisco la reveló y la parcheó. Esta coincidencia temporal confirma que los ciberdelincuentes ya la estaban utilizando en ataques reales.

El actor malicioso vinculado a esta actividad, UAT-8616, es altamente capacitado y persistente. Este grupo tiene un historial de explotación de vulnerabilidades de día cero de Cisco, y en ocasiones mantiene campañas durante años antes de ser detectado.

Las tendencias recientes generan mayor preocupación. En un período de tres meses, CISA agregó siete vulnerabilidades de Cisco SD-WAN y firewall al catálogo KEV. Este patrón apunta a ataques sostenidos y dirigidos contra las tecnologías de borde de Cisco.

¿Cuál es la exposición o el riesgo?

Las organizaciones que corren mayor riesgo son aquellas que utilizan versiones sin parchear del controlador o administrador Cisco Catalyst SD-WAN, independientemente del tipo de implementación. Esto incluye entornos locales, en la nube y FedRAMP. El riesgo también aumenta cuando las organizaciones exponen las interfaces del controlador o administrador SD-WAN a redes accesibles desde internet, lo que proporciona a los atacantes un punto de entrada directo. Además, las organizaciones que dependen de Cisco SD-WAN para gestionar infraestructuras distribuidas en sucursales, centros de datos y entornos en la nube se ven más afectadas.

Entre las posibles repercusiones se incluyen el control administrativo no autorizado de toda la red superpuesta SD-WAN, la interceptación o manipulación del tráfico enrutado, el despliegue masivo de configuraciones maliciosas, la interrupción del servicio en toda la organización y un posible punto de inflexión para un mayor movimiento lateral hacia la infraestructura conectada.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique de inmediato los parches publicados por Cisco para la vulnerabilidad CVE-2026-20182 a todas las implementaciones de Cisco Catalyst SD-WAN Controller y Manager.

Revise y restrinja el acceso externo a los servicios del plano de administración de SD-WAN; limite el acceso únicamente a rangos de IP de confianza y redes de administración.

Revise la exposición a las tres vulnerabilidades previamente encadenadas (CVE-2026-20122, CVE-2026-20128, CVE-2026-20133) y confirme que se hayan aplicado los parches.

Implementar la segmentación de red para aislar la infraestructura de gestión de SD-WAN de las redes de uso general y los sistemas conectados a Internet.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

⚠️ Los atacantes están apuntando nuevamente al borde de red.

Alerta de ciberseguridad

Acceso total: Así funciona el nuevo Zero-Day en Cisco SD-WAN 


Se ha identificado una vulnerabilidad de día cero de omisión de autenticación, identificada como CVE-2026-20182 con una puntuación CVSS máxima de 10.0, en Cisco Catalyst SD-WAN Controller y Manager. Esta vulnerabilidad permite a atacantes no autenticados obtener el máximo nivel de acceso administrativo a los sistemas afectados sin credenciales válidas y actualmente está siendo explotada activamente por UAT-8616, un grupo de amenazas persistente y sofisticado previamente vinculado a múltiples campañas de día cero dirigidas a tecnologías de borde de red de Cisco.

¿Cuál es la amenaza?

Esta vulnerabilidad es un fallo de autenticación de máxima gravedad en el controlador y administrador Cisco Catalyst SD-WAN que permite a un atacante hacerse pasar por un enrutador de red de confianza y obtener el máximo nivel de acceso administrativo sin credenciales válidas ni conocimiento previo del entorno objetivo.

En las versiones afectadas, una validación incorrecta de la lógica de autenticación en el servicio del plano de control permite que solicitudes no autorizadas accedan a recursos protegidos. Un atacante con acceso a la red de una instancia vulnerable podría potencialmente:

  • Omita los controles de autenticación y obtenga acceso administrativo completo a la interfaz del controlador o administrador de SD-WAN.
  • Redirigir el tráfico de red, interceptar las comunicaciones o imponer configuraciones maliciosas en toda la infraestructura SD-WAN.
  • Consiga influir en cada sucursal, centro de datos y borde de la nube conectado a la red superpuesta gestionada.
  • Interrumpir la conectividad de red en toda la organización desde un único punto de acceso comprometido.

¿Por qué es digno de mención?

Esta vulnerabilidad es especialmente crítica porque el controlador SD-WAN gestiona el enrutamiento y las políticas en toda la red superpuesta. Si un atacante lo compromete, obtiene un control total y puede afectar a toda la organización.

Diversos factores agravan esta vulnerabilidad. CVE-2026-20182 tiene una puntuación CVSS máxima de 10.0, lo que evidencia tanto la falta de requisitos de autenticación como el potencial de una vulneración total del sistema. Los atacantes no necesitan credenciales ni conocimiento previo del entorno, lo que facilita su explotación.

La explotación activa ya está en marcha. CISA añadió esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) el 14 de mayo de 2026, el mismo día en que Cisco la reveló y la parcheó. Esta coincidencia temporal confirma que los ciberdelincuentes ya la estaban utilizando en ataques reales.

El actor malicioso vinculado a esta actividad, UAT-8616, es altamente capacitado y persistente. Este grupo tiene un historial de explotación de vulnerabilidades de día cero de Cisco, y en ocasiones mantiene campañas durante años antes de ser detectado.

Las tendencias recientes generan mayor preocupación. En un período de tres meses, CISA agregó siete vulnerabilidades de Cisco SD-WAN y firewall al catálogo KEV. Este patrón apunta a ataques sostenidos y dirigidos contra las tecnologías de borde de Cisco.

¿Cuál es la exposición o el riesgo?

Las organizaciones que corren mayor riesgo son aquellas que utilizan versiones sin parchear del controlador o administrador Cisco Catalyst SD-WAN, independientemente del tipo de implementación. Esto incluye entornos locales, en la nube y FedRAMP. El riesgo también aumenta cuando las organizaciones exponen las interfaces del controlador o administrador SD-WAN a redes accesibles desde internet, lo que proporciona a los atacantes un punto de entrada directo. Además, las organizaciones que dependen de Cisco SD-WAN para gestionar infraestructuras distribuidas en sucursales, centros de datos y entornos en la nube se ven más afectadas.

Entre las posibles repercusiones se incluyen el control administrativo no autorizado de toda la red superpuesta SD-WAN, la interceptación o manipulación del tráfico enrutado, el despliegue masivo de configuraciones maliciosas, la interrupción del servicio en toda la organización y un posible punto de inflexión para un mayor movimiento lateral hacia la infraestructura conectada.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique de inmediato los parches publicados por Cisco para la vulnerabilidad CVE-2026-20182 a todas las implementaciones de Cisco Catalyst SD-WAN Controller y Manager.

Revise y restrinja el acceso externo a los servicios del plano de administración de SD-WAN; limite el acceso únicamente a rangos de IP de confianza y redes de administración.

Revise la exposición a las tres vulnerabilidades previamente encadenadas (CVE-2026-20122, CVE-2026-20128, CVE-2026-20133) y confirme que se hayan aplicado los parches.

Implementar la segmentación de red para aislar la infraestructura de gestión de SD-WAN de las redes de uso general y los sistemas conectados a Internet.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Zero-Day crítico en Cisco SD-WAN: atacantes obtienen acceso administrativo sin credenciales

Alerta de ciberseguridad

Vulnerabilidad de omisión de autenticación está poniendo bajo presión entornos Cisco SD-WAN. 


Se ha identificado una vulnerabilidad de día cero de omisión de autenticación, identificada como CVE-2026-20182 con una puntuación CVSS máxima de 10.0, en Cisco Catalyst SD-WAN Controller y Manager. Esta vulnerabilidad permite a atacantes no autenticados obtener el máximo nivel de acceso administrativo a los sistemas afectados sin credenciales válidas y actualmente está siendo explotada activamente por UAT-8616, un grupo de amenazas persistente y sofisticado previamente vinculado a múltiples campañas de día cero dirigidas a tecnologías de borde de red de Cisco.

¿Cuál es la amenaza?

Esta vulnerabilidad es un fallo de autenticación de máxima gravedad en el controlador y administrador Cisco Catalyst SD-WAN que permite a un atacante hacerse pasar por un enrutador de red de confianza y obtener el máximo nivel de acceso administrativo sin credenciales válidas ni conocimiento previo del entorno objetivo.

En las versiones afectadas, una validación incorrecta de la lógica de autenticación en el servicio del plano de control permite que solicitudes no autorizadas accedan a recursos protegidos. Un atacante con acceso a la red de una instancia vulnerable podría potencialmente:

  • Omita los controles de autenticación y obtenga acceso administrativo completo a la interfaz del controlador o administrador de SD-WAN.
  • Redirigir el tráfico de red, interceptar las comunicaciones o imponer configuraciones maliciosas en toda la infraestructura SD-WAN.
  • Consiga influir en cada sucursal, centro de datos y borde de la nube conectado a la red superpuesta gestionada.
  • Interrumpir la conectividad de red en toda la organización desde un único punto de acceso comprometido.

¿Por qué es digno de mención?

Esta vulnerabilidad es especialmente crítica porque el controlador SD-WAN gestiona el enrutamiento y las políticas en toda la red superpuesta. Si un atacante lo compromete, obtiene un control total y puede afectar a toda la organización.

Diversos factores agravan esta vulnerabilidad. CVE-2026-20182 tiene una puntuación CVSS máxima de 10.0, lo que evidencia tanto la falta de requisitos de autenticación como el potencial de una vulneración total del sistema. Los atacantes no necesitan credenciales ni conocimiento previo del entorno, lo que facilita su explotación.

La explotación activa ya está en marcha. CISA añadió esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) el 14 de mayo de 2026, el mismo día en que Cisco la reveló y la parcheó. Esta coincidencia temporal confirma que los ciberdelincuentes ya la estaban utilizando en ataques reales.

El actor malicioso vinculado a esta actividad, UAT-8616, es altamente capacitado y persistente. Este grupo tiene un historial de explotación de vulnerabilidades de día cero de Cisco, y en ocasiones mantiene campañas durante años antes de ser detectado.

Las tendencias recientes generan mayor preocupación. En un período de tres meses, CISA agregó siete vulnerabilidades de Cisco SD-WAN y firewall al catálogo KEV. Este patrón apunta a ataques sostenidos y dirigidos contra las tecnologías de borde de Cisco.

¿Cuál es la exposición o el riesgo?

Las organizaciones que corren mayor riesgo son aquellas que utilizan versiones sin parchear del controlador o administrador Cisco Catalyst SD-WAN, independientemente del tipo de implementación. Esto incluye entornos locales, en la nube y FedRAMP. El riesgo también aumenta cuando las organizaciones exponen las interfaces del controlador o administrador SD-WAN a redes accesibles desde internet, lo que proporciona a los atacantes un punto de entrada directo. Además, las organizaciones que dependen de Cisco SD-WAN para gestionar infraestructuras distribuidas en sucursales, centros de datos y entornos en la nube se ven más afectadas.

Entre las posibles repercusiones se incluyen el control administrativo no autorizado de toda la red superpuesta SD-WAN, la interceptación o manipulación del tráfico enrutado, el despliegue masivo de configuraciones maliciosas, la interrupción del servicio en toda la organización y un posible punto de inflexión para un mayor movimiento lateral hacia la infraestructura conectada.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique de inmediato los parches publicados por Cisco para la vulnerabilidad CVE-2026-20182 a todas las implementaciones de Cisco Catalyst SD-WAN Controller y Manager.

Revise y restrinja el acceso externo a los servicios del plano de administración de SD-WAN; limite el acceso únicamente a rangos de IP de confianza y redes de administración.

Revise la exposición a las tres vulnerabilidades previamente encadenadas (CVE-2026-20122, CVE-2026-20128, CVE-2026-20133) y confirme que se hayan aplicado los parches.

Implementar la segmentación de red para aislar la infraestructura de gestión de SD-WAN de las redes de uso general y los sistemas conectados a Internet.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

RCE sin autenticación: nueva vulnerabilidad crítica impacta firewalls PAN-OS

Alerta de ciberseguridad

Vulnerabilidad de día cero PAN-OS permite a atacantes ejecutar código remoto 


Los ciberdelincuentes están explotando activamente una vulnerabilidad de día cero en PAN-OS que afecta al portal de autenticación de ID de usuario (cautivo). Esta vulnerabilidad permite la ejecución remota de código sin autenticación con privilegios de administrador en firewalls de las series PA y VM.

¿Cuál es la amenaza?

Esta vulnerabilidad de desbordamiento de búfer en el portal de autenticación de ID de usuario de PAN-OS permite a un atacante no autenticado ejecutar código arbitrario con privilegios de administrador en firewalls vulnerables de las series PA y VM mediante el envío de paquetes especialmente diseñados. En las intrusiones observadas, los atacantes lograron la ejecución de código inyectando shellcode en un proceso de trabajo de NGINX que gestiona el tráfico del portal. Tras obtener acceso, implementaron utilidades de tunelización de código abierto (por ejemplo, Earthworm y ReverseSocks5), utilizaron credenciales almacenadas en el firewall para realizar reconocimiento de directorios y eliminaron deliberadamente registros y archivos para ocultar pruebas de la explotación.

¿Por qué es digno de mención?

Esta amenaza destaca porque explota una vulnerabilidad de ejecución remota de código de día cero sin autenticación en los firewalls perimetrales, lo que podría otorgar a los atacantes el control total de los sistemas ubicados en el borde de la red, que a menudo cuentan con altos privilegios, visibilidad del tráfico sensible y acceso a la infraestructura de identidad. La actividad observada muestra técnicas de ataque bien organizadas, que incluyen técnicas de aprovechamiento de recursos del sistema, acceso interactivo intermitente, abuso de identidad para el movimiento lateral y manipulación selectiva de registros para evadir la detección. Si bien la explotación actual parece limitada, los entornos que exponen el Portal de Autenticación de ID de Usuario a redes no confiables pueden enfrentar una amplia superficie de ataque, por lo que una mitigación rápida es fundamental.

¿Cuál es la exposición o el riesgo?

Las organizaciones que exponen el portal de autenticación de ID de usuario de PAN-OS a redes no confiables se enfrentan a un riesgo inmediato. Una explotación exitosa puede otorgar a los atacantes control total de nivel raíz del firewall, lo que permite la manipulación de la configuración, la persistencia, el robo de credenciales y el reconocimiento de Active Directory o del dominio mediante cuentas de servicio almacenadas en el dispositivo. Los atacantes también pueden establecer túneles ocultos para penetrar más profundamente en el entorno y extraer datos, eliminando registros y artefactos para dificultar la respuesta a incidentes y prolongar el tiempo de permanencia.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

inventaríe todos los firewalls de las series PA y VM y determine si el portal de autenticación de ID de usuario (cautivo) está habilitado y es accesible desde redes no confiables.

Mapear las zonas de acceso y las interfaces para identificar cualquier exposición a Internet o a socios comerciales.

Confirme que las implementaciones de Prisma Access, Cloud NGFW y Panorama no se vean afectadas.

Aplicar medidas de mitigación inmediatas:

  • Restrinja el acceso al portal cautivo únicamente a redes internas de confianza; asegúrese de que no sea accesible públicamente.
  • Desactive las páginas de respuesta en los perfiles de administración de interfaz asociados a interfaces de capa 3 no confiables o con acceso a Internet.
  • Desactive completamente el portal cautivo si no es necesario.
  • Habilite la ID de amenaza 510019 y actualice a la versión 9097-10022 o posterior del contenido de Aplicaciones y amenazas (clientes de Prevención avanzada de amenazas).
  • Asegúrese de tener PAN-OS 11.1 o posterior para la compatibilidad con el decodificador.

Refuerzo de los controles de red y gestión:

  • Aísle el plano de administración mediante redes de administración dedicadas o acceso VPN con autenticación multifactor (MFA) y lista blanca de direcciones IP.
  • Siempre que sea posible, coloque los servicios accesibles desde Internet detrás de servidores proxy de confianza.
  • Reenvíe todos los registros del firewall a un SIEM externo o a un repositorio de registros seguro prácticamente en tiempo real.

Detección y búsqueda de vulnerabilidades:

  • Inspeccione los dispositivos expuestos para detectar comportamientos anormales del proceso NGINX, fallos, volcados de memoria o uso de ptrace.
  • Revise los registros del sistema, de fallos y de NGINX en busca de lagunas o eliminaciones cerca de las ventanas de posible explotación.
  • Búsqueda de herramientas de tunelización (por ejemplo, Earthworm, ReverseSocks5), reconocimiento de directorios mediante cuentas de servicio de firewall y conexiones salientes anómalas o túneles SOCKS.
  • Supervise las consultas sospechosas a Active Directory, el uso de credenciales y las anomalías de autenticación SAML de alto volumen.

Responder y recuperarse:

  • Aísle inmediatamente cualquier dispositivo que se sospeche que está comprometido y conserve los registros y los archivos relevantes.
  • Involucre a los equipos de soporte del proveedor y de respuesta a incidentes.
  • Reinstalar una imagen de PAN-OS en los dispositivos afectados, utilizando una versión que se sabe que funciona correctamente, y restaurar las configuraciones validadas.
  • Rote todas las credenciales, secretos, claves API y certificados asociados al firewall.
  • Validar los nodos HA para detectar compromisos secundarios.

Fortalecer la gobernanza y la garantía de calidad:

  • Implementar acuerdos de nivel de servicio (SLA) para la aplicación rápida de parches y la actualización de contenido en los servicios expuestos a Internet.
  • Verifique periódicamente que el portal cautivo no esté expuesto a redes no confiables.
  • Supervise continuamente la superficie de ataque externa y haga un seguimiento de los avisos de los proveedores para tomar medidas oportunas.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Riesgo emergente: vulnerabilidad en LiteLLM expone entornos de IA empresarial

Alerta de ciberseguridad

No atacaron a la IA: Atacaron a la plataforma donde se conecta

Investigadores de seguridad han confirmado la explotación activa de una vulnerabilidad crítica de inyección SQL en el proxy LiteLLM. Se trata de una plataforma de IA de código abierto ampliamente utilizada para centralizar y gestionar el acceso a la API de grandes proveedores de modelos de lenguaje (LLM) como OpenAI, Anthropic y Google.

¿cúal es el verdadero problema?

CVE‑2026‑42208 es una vulnerabilidad de inyección SQL previa a la autenticación en la lógica de verificación de claves API del proxy LiteLLM. En las versiones afectadas, los tokens Authorization Bearer mal formados se gestionaban incorrectamente, lo que permitía que la entrada proporcionada por el atacante se pasara directamente a las consultas de la base de datos sin la parametrización adecuada.

Un atacante no autenticado con acceso a la red de un punto final de proxy de LiteLLM podría explotar este problema enviando solicitudes HTTP manipuladas a las rutas de la API de LLM, lo que potencialmente permitiría:


  • Ejecución arbitraria de consultas SQL contra la base de datos LiteLLM.
  • Acceso no autorizado a las claves API del proveedor LLM almacenadas.
  • Inspección o modificación de la configuración del proxy y las tabalas de credenciales

La orquestación de la IA sobre las vulnerabilidades

Esta campaña destaca por razones muy puntuales: 

Los ciberdelincuentes comenzaron a explotar vulnerabilidades a las pocas horas de su divulgación, lo que pone de manifiesto la rapidez con la que se identifica y se ataca la infraestructura de IA expuesta.
LiteLLM funciona como un intermediario de credenciales centralizado, que suele almacenar múltiples claves API de proveedores externos con altos límites de uso o facturación. Una sola vulnerabilidad podría exponer las credenciales de varios proveedores de IA.
La explotación no requiere autenticación válida, lo que reduce significativamente la barrera de entrada para los ataques contra instancias expuestas.
Las pasarelas de IA y las capas de orquestación son objetivos cada vez más atractivos a medida que las organizaciones consolidan el acceso a los servicios de IA detrás de proxies compartidos. 

La importancia de la actualización

La vulnerabilidad afecta a las versiones de LiteLLM desde la 1.81.16 hasta la 1.83.7. El problema se solucionó en la versión 1.83.7, y el proveedor recomienda la versión 1.83.10-stable como la preferida.


la exposición y el riesgo

Las organizaciones se enfrentan a un mayor riesgo si:

  • Opere instancias de proxy LiteLLM autohospedadas que ejecuten versiones afectadas.
  • Exponer los puntos finales de la API de LiteLLM a redes no confiables o accesibles a través de Internet.
  • Almacene las claves API del proveedor de LLM de producción en la base de datos LiteLLM.
  • Falta de supervisión para solicitudes de API o actividad de base de datos inusuales dirigidas a la infraestructura de IA.

Entre las posibles consecuencias se incluyen el robo de credenciales, el uso no autorizado de IA, cargos financieros inesperados y la vulneración secundaria de sistemas posteriores que dependen de claves API expuestas.

Recomendaciones.

  • Actualice inmediatamente LiteLLM a la versión 1.83.7 o posterior, siendo la versión 1.83.10-stable la preferida.
  • Restringir la exposición de la red de los proxies LiteLLM, limitando el acceso a rangos de IP de confianza o redes internas.
  • Rote todas las claves API del proveedor LLM almacenadas en las instancias de proxy afectadas, especialmente si la exposición ocurrió antes de la aplicación del parche.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.