Citrix NetScaler explotado activamente (CVE-2026-3055), la RCE de F5 BIG-IP elevada a crítica, SQLi de Fortinet EMS explotada activamente, el kit de herramientas ruso CTRL secuestra RDP
Tres vulnerabilidades críticas en dispositivos de red están siendo explotadas activamente contra Citrix NetScaler, F5 BIG-IP y Fortinet FortiClient EMS. Un kit de herramientas CTRL de origen ruso recientemente descubierto secuestra sesiones RDP mediante túneles FRP. El implante RoadK1ll basado en WebSocket permite un movimiento lateral sigiloso. Apple introduce advertencias en Terminal de macOS para contrarrestar la ingeniería social ClickFix. CareCloud revela una filtración de datos sanitarios que afecta a historiales de pacientes.
1. Citrix NetScaler CVE-2026-3055 — Explotación activa para robar sesiones de administrador
⚠ CRÍTICA — Explotación activa desde el 27 de marzo
CVE-2026-3055 (CVSS 9.3) está siendo explotada activamente para extraer identificadores de sesiones de autenticación de dispositivos Citrix NetScaler. Aplique el parche inmediatamente si está configurado como proveedor de identidad SAML.
Citrix reveló CVE-2026-3055 el 23 de marzo: una vulnerabilidad crítica de lectura excesiva de memoria que afecta a dispositivos NetScaler ADC y NetScaler Gateway configurados como proveedores de identidad SAML. En cuestión de días, los actores de amenazas comenzaron a explotarla activamente.
La empresa de seguridad watchTowr confirmó la explotación activa desde direcciones IP conocidas de actores de amenazas a partir del 27 de marzo y afirmó que el fallo recuerda a las devastadoras vulnerabilidades CitrixBleed de 2023 y 2025. Su análisis revela que la CVE engloba en realidad al menos dos errores distintos de lectura excesiva de memoria:
- El primero afecta al endpoint
/saml/login, que gestiona la autenticación SAML - El segundo ataca el endpoint
/wsfed/passive, utilizado para la autenticación pasiva de WS-Federation
Una explotación exitosa filtra información sensible, incluidos identificadores de sesiones administrativas autenticadas, lo que podría permitir tomar el control total del dispositivo. A 28 de marzo, ShadowServer rastrea 29.000 instancias de NetScaler ADC y 2.250 instancias de Gateway expuestas en Internet.
Versiones afectadas
| Producto | Versiones vulnerables | Versión corregida |
|---|---|---|
| NetScaler ADC / Gateway | Anteriores a 14.1-60.58 | 14.1-60.58+ |
| NetScaler ADC / Gateway | Anteriores a 13.1-62.23 | 13.1-62.23+ |
| NetScaler ADC / Gateway | Anteriores a 13.1-37.262 | 13.1-37.262+ |
watchTowr criticó la divulgación de Citrix, calificándola de «engañosa» por su descripción incompleta, y publicó un script de Python para ayudar a los defensores a identificar hosts vulnerables. El boletín de Citrix todavía no reconoce la explotación activa.
2. RCE en F5 BIG-IP APM — Reclasificada de DoS a crítica, con despliegue de webshells
⚠ CRÍTICA — Se están desplegando webshells en dispositivos sin parchear
CVE-2025-53521 ha sido elevada de DoS a RCE crítica. CISA ordenó a las agencias federales aplicar el parche antes del 30 de marzo. Más de 240.000 instancias de BIG-IP están expuestas en Internet.
F5 Networks ha reclasificado CVE-2025-53521, que ha pasado de ser una vulnerabilidad de denegación de servicio a un fallo crítico de ejecución remota de código (RCE), tras descubrir que los atacantes están desplegando webshells en dispositivos BIG-IP APM sin parchear.
BIG-IP APM (Access Policy Manager) es una solución centralizada de gestión de accesos utilizada por más de 23.000 clientes en todo el mundo, incluidas 48 de las empresas de Fortune 50. La vulnerabilidad permite a atacantes no autenticados lograr RCE en sistemas con políticas de acceso configuradas en un servidor virtual.
F5 publicó indicadores de compromiso (IOC) e instó a los defensores a revisar el contenido de los discos, los registros y el historial de Terminal en busca de indicios de actividad maliciosa. CISA añadió el fallo a su catálogo de vulnerabilidades explotadas conocidas el 27 de marzo y ordenó a las agencias federales aplicar el parche antes del 30 de marzo.
ShadowServer rastrea actualmente más de 240.000 instancias de BIG-IP expuestas a Internet, aunque se desconoce qué porcentaje es vulnerable a esta CVE específica. Históricamente, las vulnerabilidades de BIG-IP han sido explotadas tanto por grupos vinculados a Estados como por grupos de ciberdelincuencia.
3. Inyección SQL en Fortinet FortiClient EMS — Explotación confirmada
🔶 ALTA — Explotación observada 4 días antes del reconocimiento público
CVE-2026-21643 permite RCE sin autenticación mediante inyección SQL contra FortiClient EMS. Cerca de 1.000 instancias están expuestas públicamente.
La empresa de inteligencia de amenazas Defused confirmó que CVE-2026-21643, una vulnerabilidad crítica de inyección SQL en FortiClient EMS de Fortinet, ha estado bajo explotación activa desde al menos cuatro días antes de que se informara públicamente, pese a figurar como «no explotada» en las listas KEV de CISA y otras organizaciones.
El fallo permite a actores de amenazas no autenticados ejecutar código arbitrario mediante solicitudes HTTP manipuladas maliciosamente dirigidas a la interfaz web gráfica de FortiClientEMS. Los atacantes pueden introducir de forma encubierta sentencias SQL a través de la cabecera Site de las solicitudes HTTP.
Según Shodan, cerca de 1.000 instancias de FortiClient EMS están expuestas públicamente, mientras que ShadowServer rastrea más de 1.400 direcciones IP en Estados Unidos y Europa. Fortinet todavía no ha actualizado su aviso para reconocer la explotación activa.
Mitigación
- Afectada: versión 7.4.4 de FortiClient EMS
- Corregida: actualice a la versión 7.4.5 o posterior
- CISA ha señalado un total de 24 vulnerabilidades de Fortinet como explotadas activamente, 13 de ellas utilizadas en ataques de ransomware
4. Kit de herramientas ruso CTRL — RAT personalizado en .NET que secuestra RDP mediante túneles FRP
🔶 INTELIGENCIA DE AMENAZAS — Nuevo framework de acceso de origen ruso
Kit de herramientas personalizado en .NET descubierto en un directorio abierto. Facilita el phishing de credenciales, el registro de pulsaciones, el secuestro de RDP y la creación de túneles inversos.
Investigadores de Censys han descubierto CTRL, un kit de herramientas de acceso remoto de origen ruso no documentado anteriormente, distribuido mediante archivos de acceso directo de Windows (LNK) convertidos en armas y disfrazados de carpetas de claves privadas.
El kit de herramientas, recuperado en febrero de 2026 de un directorio abierto alojado en 146.19.213[.]155, está desarrollado con .NET y proporciona una cadena de ataque completa:
- Carga de payloads cifrados mediante descifrado en varias etapas
- Robo de credenciales mediante una cuidada interfaz de phishing de Windows Hello que imita la verificación del PIN
- Registro de pulsaciones mediante un servicio en segundo plano que captura todas las teclas pulsadas
- Secuestro de sesiones RDP mediante túneles Fast Reverse Proxy (FRP)
- Arquitectura de C2 mediante canalizaciones con nombre que mantiene el tráfico de comandos dentro del equipo de la víctima
La cadena de ataque comienza cuando una víctima hace doble clic en un archivo LNK malicioso (Private Key #kfxm7p9q_yek.lnk). Esto activa una instancia oculta de PowerShell que elimina los mecanismos de persistencia existentes, decodifica en memoria un bloque Base64 y establece conectividad con hui228[.]ru:7000. A continuación, el cargador modifica las reglas del cortafuegos, crea usuarios locales con puerta trasera e inicia un servidor de shell cmd.exe en el puerto 5267, accesible a través del túnel FRP.
El componente de robo de credenciales es especialmente sofisticado: bloquea Alt+Tab, Alt+F4 y otros atajos de escape, y valida repetidamente los PIN introducidos contra el sistema real de autenticación de Windows hasta capturarlos correctamente.
5. RoadK1ll — Implante de pivotaje basado en WebSocket
El proveedor de detección y respuesta gestionadas Blackpoint ha identificado RoadK1ll, un implante de Node.js que utiliza un protocolo WebSocket personalizado para convertir equipos comprometidos en puntos de retransmisión destinados al movimiento lateral.
A diferencia del malware tradicional que escucha conexiones entrantes, RoadK1ll establece conexiones WebSocket salientes con la infraestructura del atacante y después canaliza tráfico TCP bajo demanda. Como las conexiones se originan en el host comprometido, heredan su confianza de red y eluden los controles perimetrales.
Capacidades principales
- CONNECT — Abre conexiones TCP con hosts internos especificados
- DATA — Reenvía tráfico sin procesar a través de conexiones activas
- Múltiples conexiones simultáneas a través de un único túnel WebSocket
- Reconexión automática si se interrumpe el canal
Cabe destacar que RoadK1ll carece de mecanismos de persistencia tradicionales —sin claves de registro, tareas programadas ni servicios— y solo funciona mientras su proceso permanece activo. Sin embargo, su capacidad para acceder a sistemas internos, interfaces de administración y segmentos de red no expuestos externamente lo convierte en una peligrosa herramienta de pivotaje.
6. Apple bloquea los ataques ClickFix en macOS Tahoe 26.4
Apple ha introducido discretamente una función de seguridad en macOS Tahoe 26.4 que bloquea el patrón de pegar y ejecutar explotado por los ataques de ingeniería social ClickFix. Cuando los usuarios pegan en Terminal comandos potencialmente dañinos procedentes de Safari, el sistema retrasa su ejecución y muestra una advertencia sobre los riesgos.
Los ataques ClickFix engañan a los usuarios para que copien comandos maliciosos —a menudo disfrazados de instrucciones de «reparación» o pasos de verificación— y los peguen en Terminal, eludiendo las medidas de seguridad tradicionales porque es el usuario quien inicia la acción. La nueva función explica que no se ha producido ningún daño y advierte sobre las tácticas de los estafadores.
Apple no mencionó esta función en las notas oficiales de la versión macOS 26.4. Las pruebas de los usuarios sugieren que las advertencias podrían estar basadas en la sesión —activándose una vez por sesión— y podrían incluir cierto análisis de los comandos para evitar falsos positivos con comandos inofensivos.
7. Filtración sanitaria de CareCloud — Historiales de pacientes comprometidos
La empresa de tecnología sanitaria CareCloud reveló una filtración de datos mediante una presentación ante la SEC después de que unos hackers accedieran a su infraestructura el 16 de marzo, provocando una interrupción de la red de aproximadamente ocho horas que afectó a uno de sus seis entornos de historias clínicas electrónicas (EHR).
La empresa con sede en Nueva Jersey, que proporciona soluciones SaaS, de gestión del ciclo de ingresos y de EHR, confirmó que el entorno comprometido contenía historiales médicos de pacientes. El alcance de las personas afectadas continúa bajo investigación.
CareCloud contrató al equipo de respuesta cibernética de una de las cuatro grandes firmas de contabilidad para realizar la investigación forense. Todos los sistemas han sido restaurados y el acceso del atacante ha sido revocado. Ningún grupo de ransomware ha reivindicado la autoría del ataque.
Panel de prioridades de aplicación de parches
| CVE | Producto | Gravedad | Estado | Acción |
|---|---|---|---|---|
| CVE-2026-3055 | Citrix NetScaler ADC/Gateway | Crítica (9.3) | Explotada | Aplicar el parche inmediatamente |
| CVE-2025-53521 | F5 BIG-IP APM | Crítica | Explotada (webshells) | Aplicar el parche y comprobar los IOC |
| CVE-2026-21643 | Fortinet FortiClient EMS | Crítica | Explotada | Actualizar a 7.4.5+ |
Adelántese a las amenazas críticas
Reciba diariamente en su bandeja de entrada boletines de seguridad e inteligencia de amenazas.
Descubra KENSAI →Manténgase razonablemente paranoico,
Inteligencia de seguridad de KENSAI · 31 de marzo de 2026