Omisión de autenticación con CVSS 9.8 en Cisco IMC, 14 000 F5 BIG-IP expuestos a RCE activa, cadena de exploits previa a la autenticación en ShareFile y corrección de un día cero de Chrome
Cisco publica parches de emergencia para dos fallos con CVSS 9.8 en IMC y SSM. Más de 14 000 instancias de F5 BIG-IP APM siguen expuestas a una RCE explotada activamente. Una cadena de exploits previa a la autenticación en Progress ShareFile amenaza a 30 000 instancias. Google corrige un día cero de Chrome explotado activamente. Stryker se recupera de un ataque iraní con malware de borrado. Lapsus$ afirma haber sustraído 4 TB de Mercor mediante la cadena de suministro de LiteLLM.
1. Cisco IMC y SSM: dos parches críticos con CVSS 9.8
⚠️ CRÍTICO — CVSS 9.8 — CVE-2026-20093 y CVE-2026-20160
Dos fallos de máxima gravedad permiten a atacantes remotos no autenticados omitir la autenticación y ejecutar comandos arbitrarios con privilegios de root en infraestructura de Cisco.
Cisco publicó el miércoles parches para dos vulnerabilidades críticas que podrían permitir a atacantes remotos tomar el control total de los sistemas afectados sin autenticación alguna.
Omisión de autenticación en IMC (CVE-2026-20093)
El primer fallo reside en el Integrated Management Controller (IMC) de Cisco, la interfaz de gestión fuera de banda utilizada en varias plataformas de hardware de Cisco. La vulnerabilidad se debe a una gestión incorrecta de las solicitudes de cambio de contraseña: un atacante puede enviar una solicitud HTTP manipulada para omitir por completo la autenticación, cambiar la contraseña de cualquier usuario (incluido el administrador) y obtener acceso total al sistema.
Los productos afectados incluyen:
- ENCS de la serie 5000 — Corregido en 4.15.5
- Edge uCPE de la serie Catalyst 8300 — Corregido en 4.18.3
- Servidores en rack UCS C-Series M5/M6 — Corregido en 4.3(2.260007), 4.3(6.260017), 6.0(1.250174)
- UCS E-Series M3/M6 — Corregido en 3.2.17 / 4.15.3
Inyección de comandos en SSM On-Prem (CVE-2026-20160)
El segundo fallo crítico afecta a Smart Software Manager On-Prem (SSM On-Prem), donde una API de servicio interno expuesta accidentalmente permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema operativo con privilegios de nivel root. Corregido en SSM On-Prem versión 9-202601.
Ninguno de los dos fallos ha sido explotado aún en entornos reales, pero, dada la reciente instrumentalización de vulnerabilidades de Cisco por parte de actores maliciosos, es esencial aplicar los parches de inmediato.
2. Más de 14 000 instancias de F5 BIG-IP APM bajo ataques RCE activos
⚠️ EXPLOTADA ACTIVAMENTE — CVE-2025-53521
Clasificada originalmente como DoS, ahora se ha reclasificado como RCE. CISA la ha añadido al catálogo de vulnerabilidades explotadas conocidas. Más de 14 000 instancias siguen sin parchear.
Una vulnerabilidad descubierta hace cinco meses en BIG-IP Access Policy Manager (APM) de F5 se ha reclasificado de denegación de servicio a ejecución remota de código después de que F5 confirmara su explotación activa en entornos reales.
Los últimos análisis de Shadowserver revelan más de 17 100 direcciones IP con huellas de BIG-IP APM expuestas a Internet, de las cuales más de 14 000 siguen siendo vulnerables. Esto ocurre a pesar de que CISA ordenó a las agencias federales aplicar el parche antes del 31 de marzo.
F5 ha publicado indicadores de compromiso y recomienda a los equipos defensivos revisar el contenido de los discos, los registros y el historial de terminal en busca de señales de intrusión. Un aspecto crítico es que F5 advierte que las copias de seguridad de UCS creadas después de la intrusión pueden contener malware persistente; los sistemas afectados deben reconstruirse desde cero con configuraciones cuya integridad esté verificada.
Acción clave: Si utiliza BIG-IP APM con políticas de acceso en servidores virtuales, aplique el parche de inmediato. No confíe en las copias de seguridad: reconstruya los sistemas a partir de fuentes cuya integridad esté verificada. F5 presta servicio a 48 de las 50 empresas de Fortune.
3. Cadena de exploits RCE previa a la autenticación en Progress ShareFile
🟠 RIESGO ALTO — CVE-2026-2699 y CVE-2026-2701
La cadena de omisión de autenticación y RCE permite a atacantes no autenticados comprometer los controladores de zonas de almacenamiento de ShareFile. Hay unas 30 000 instancias expuestas.
Investigadores de watchTowr han revelado una devastadora cadena de exploits en Progress ShareFile, la plataforma empresarial para compartir archivos ampliamente utilizada por grandes organizaciones. Dos vulnerabilidades del componente Storage Zones Controller (SZC) pueden encadenarse para lograr la ejecución remota de código antes de la autenticación.
La cadena de ataque
- CVE-2026-2699 (omisión de autenticación) — La gestión incorrecta de redirecciones HTTP permite acceder a la interfaz de administración de ShareFile
- El atacante modifica la configuración de la zona de almacenamiento, incluidas las rutas de almacenamiento de archivos y los secretos de las frases de contraseña de la zona
- CVE-2026-2701 (RCE) — Se abusa de la funcionalidad de carga y extracción de archivos para implantar shells web ASPX en el directorio raíz web de la aplicación
Los análisis de watchTowr identificaron aproximadamente 30 000 instancias de Storage Zone Controller expuestas en Internet, mientras que Shadowserver rastrea unas 700 instancias expuestas directamente, principalmente en Estados Unidos y Europa.
Progress publicó parches en ShareFile 5.12.4 el 10 de marzo. Dado el historial de explotación de vulnerabilidades en sistemas de transferencia de archivos por parte de bandas de ransomware (los ataques de Clop contra MOVEit, GoAnywhere, Cleo, etc.), las organizaciones deben tratar este problema como urgente.
4. Día cero CVE-2026-5281 de Chrome explotado activamente
⚠️ DÍA CERO — CVE-2026-5281
Explotado en entornos reales. Afecta al componente Dawn (WebGPU) de Chrome. Corregido junto con otras 20 vulnerabilidades.
Google ha publicado una actualización de Chrome que corrige 21 vulnerabilidades, incluida CVE-2026-5281, un día cero en la implementación Dawn de WebGPU que está siendo explotado activamente. El componente Dawn gestiona la abstracción de la GPU para gráficos web, lo que lo convierte en un vector de ataque especialmente peligroso para ataques oportunistas mediante páginas web maliciosas.
Los usuarios deben actualizar Chrome de inmediato. Los administradores empresariales deben distribuir la actualización mediante sus sistemas de gestión.
5. Stryker se recupera de un ataque iraní con malware de borrado: 80 000 dispositivos eliminados
El gigante de la tecnología médica Stryker Corporation (Fortune 500, 22 600 millones de dólares de ingresos) anunció que vuelve a estar plenamente operativo tres semanas después de un devastador ataque de borrado de datos perpetrado por el grupo hacktivista Handala, vinculado a Irán.
Los atacantes comprometieron una cuenta de administrador de dominio de Windows, crearon una nueva cuenta de administrador global y borraron casi 80 000 dispositivos el 11 de marzo. Handala afirmó haber exfiltrado 50 terabytes de datos antes del borrado.
Las consecuencias provocaron respuestas coordinadas de CISA (que publicó directrices para reforzar Intune), Microsoft (que difundió prácticas recomendadas para la seguridad de Intune) y el FBI (que incautó los sitios de filtraciones de datos de Handala). Los investigadores también descubrieron un archivo malicioso desconocido hasta entonces que se utilizaba para ocultar la actividad de los atacantes dentro de la red.
6. Lapsus$ afirma haber sustraído 4 TB de Mercor mediante la cadena de suministro de LiteLLM
La empresa de contratación con AI Mercor investiga una brecha reivindicada por el grupo Lapsus$, que afirma haber robado 4 terabytes de datos. El vector de ataque parece ser un compromiso de la cadena de suministro a través de LiteLLM, una biblioteca proxy de código abierto para LLM utilizada por numerosas empresas de AI para enrutar llamadas API entre distintos proveedores.
Esto pone de relieve el creciente riesgo de los ataques a la cadena de suministro de AI: a medida que las empresas integran herramientas de LLM en su infraestructura, cada dependencia se convierte en un posible punto de entrada. Las organizaciones que utilizan LiteLLM deben auditar sus implementaciones y buscar indicadores de compromiso.
También bajo vigilancia
| Noticia | Impacto |
|---|---|
| CrystalRAT MaaS — Nuevo malware como servicio en Telegram con funciones de RAT, ladrón de información, registrador de pulsaciones y secuestrador del portapapeles | Medio |
| Suplantación de CERT-UA — UAC-0255 envió un millón de correos electrónicos de phishing haciéndose pasar por CERT-UA para distribuir el RAT AGEWHEEZE | Medio |
| Apple amplía iOS 18.7.7 — La protección contra el kit de exploits DarkSword ya está disponible para más modelos de iPhone | Aviso |
| Proxies residenciales — Una investigación demuestra que el 78 % de 4 000 millones de sesiones que utilizan proxies residenciales eluden las comprobaciones de reputación de direcciones IP | Inteligencia |
| Brecha del Nacogdoches Memorial Hospital — 250 000 personas afectadas por una intrusión en la red en enero de 2026 | Medio |
| Ciberataque contra Hasbro — El gigante juguetero investiga el alcance del incidente y una posible exposición de datos | Medio |
| El FBI alerta sobre aplicaciones desarrolladas en China — Aviso sobre los riesgos para la seguridad de los datos derivados de aplicaciones móviles desarrolladas en el extranjero | Aviso |
Matriz de prioridad de parches
| CVE | Producto | CVSS | Estado | Acción |
|---|---|---|---|---|
CVE-2026-20093 | Cisco IMC | 9.8 | Parche disponible | Aplicar el parche ahora |
CVE-2026-20160 | Cisco SSM On-Prem | 9.8 | Parche disponible | Aplicar el parche ahora |
CVE-2025-53521 | F5 BIG-IP APM | Crítico | Explotada activamente | Emergencia |
CVE-2026-2699 | Progress ShareFile | Alto | Parche disponible | Aplicar el parche ahora |
CVE-2026-2701 | Progress ShareFile | Alto | Parche disponible | Aplicar el parche ahora |
CVE-2026-5281 | Google Chrome (Dawn) | Alto | Explotada activamente | Emergencia |
Anticípese a las amenazas
Boletines diarios de seguridad de KENSAI: inteligencia sobre amenazas impulsada por AI para profesionales de la ciberseguridad.
Descubra KENSAI →Publicado por Boletín de seguridad de KENSAI · 2 de abril de 2026
Fuentes: BleepingComputer, The Hacker News, SecurityWeek, Cisco, F5, watchTowr, Google, Shadowserver Foundation