剣 KENSAI
Informe de seguridad 🔴 Crítico

La nube bajo asedio: vulnerabilidades críticas en AWS, Azure y GCP

6 min de lectura
URGENCIA CRÍTICA

Resumen ejecutivo

Las vulnerabilidades críticas descubiertas en AWS IAM Identity Center y Azure Active Directory suponen un riesgo inmediato para los entornos en la nube. Google Cloud Platform confirma el acceso no autorizado a metadatos de Cloud SQL. Las organizaciones multinube se enfrentan a ataques coordinados que explotan las relaciones de confianza entre proveedores.

⚡ En resumen: aplique inmediatamente los parches de AWS IAM Identity Center y Azure AD. Audite las relaciones de confianza entre nubes.

☁️
Crítico — CVSS 9.8

CVE-2026-22103: omisión de autenticación en AWS IAM Identity Center

Por qué es importante

Una vulnerabilidad crítica de omisión de autenticación en AWS IAM Identity Center permite que atacantes con acceso de red a proveedores de identidades federadas puedan asumir cualquier rol en las cuentas de AWS conectadas. Se ha detectado explotación activa.

Impacto Descripción
Toma de control de cuentas Acceso administrativo completo a todas las cuentas de AWS conectadas
Exfiltración de datos Acceso a S3, RDS, Secrets Manager y todos los servicios
Persistencia Creación de usuarios y roles de IAM con puertas traseras
Fraude de facturación Minería de criptomonedas y abuso de recursos

Cómo protegerse — Medidas necesarias

  • Aplique inmediatamente el parche de emergencia de AWS mediante la consola de Identity Center
  • Revise los registros de CloudTrail en busca de eventos AssumeRole sospechosos desde el 15 de enero
  • Active AWS CloudTrail Lake para mejorar el análisis forense
  • Rote todos los certificados de los proveedores de identidades federadas
  • Active IAM Access Analyzer para revisar el acceso entre cuentas
🔵
Crítico

Omisión de la política de acceso condicional de Azure AD (CVE-2026-22198)

Por qué es importante

Un fallo en el motor de evaluación del acceso condicional de Azure Active Directory permite que los atacantes puedan eludir las políticas de cumplimiento de dispositivos y las basadas en la ubicación mediante tokens de autenticación manipulados. Microsoft confirma una explotación activa dirigida contra empresas con implementaciones híbridas de Azure AD.

Peor escenario posible

🔓

Omisión de MFA

Omisión de los requisitos de MFA para cuentas privilegiadas.

📍

Suplantación de ubicación

Acceso desde ubicaciones o dispositivos no confiables que parecen legítimos.

🔗

Compromiso de SaaS

Compromiso de aplicaciones SaaS conectadas a Azure AD.

Cómo protegerse — Medidas necesarias

  • Aplique la actualización de seguridad de emergencia KB5034441 de Microsoft
  • Active la evaluación continua del acceso (CAE) para todas las aplicaciones críticas
  • Revise los registros de inicio de sesión de Azure AD en busca de declaraciones de token anómalas
  • Implemente políticas basadas en riesgos de Azure AD Identity Protection
  • Implemente reglas de detección de Microsoft Sentinel para intentos de omisión de políticas
🟢
Urgente

Incidente de exposición de metadatos de Google Cloud SQL

Por qué es importante

Google reveló un acceso no autorizado a metadatos de instancias de Cloud SQL que afectó a clientes de las regiones us-central1 y europe-west1. Los datos expuestos incluyen cadenas de conexión a bases de datos, direcciones IP y, en algunos casos, credenciales almacenadas.

Cómo protegerse — Medidas necesarias

  • Rote todas las credenciales de las bases de datos de Cloud SQL
  • Revise las instancias de Cloud SQL en busca de direcciones IP añadidas sin autorización a las listas de permitidas
  • Active Cloud SQL Insights para supervisar las consultas
  • Migre las cargas de trabajo sensibles a Cloud SQL utilizando únicamente IP privada
  • Revise los permisos de IAM para los roles cloudsql.instances.*
🌐
Campaña activa

Campaña de explotación de la confianza entre nubes

Por qué es importante

El actor de amenazas "CloudHopper 2.0" está explotando activamente las relaciones de confianza entre AWS, Azure y GCP en entornos multinube. El acceso inicial suele producirse a través de la nube menos protegida, para después desplazarse lateralmente mediante credenciales compartidas e identidades federadas.

Cómo protegerse — Medidas necesarias

  • Audite los roles de IAM y las cuentas de servicio entre nubes
  • Implemente credenciales únicas para cada proveedor de nube
  • Implemente herramientas CSPM nativas de la nube para obtener una visibilidad unificada
  • Segmente las redes en la nube en la capa de identidad
  • Revise las configuraciones de VPN y emparejamiento entre nubes
📦
Alto

Exposición de archivos de estado de Terraform debido a una configuración incorrecta de S3

Por qué es importante

Los investigadores descubrieron más de 2.400 archivos de estado de Terraform accesibles públicamente en buckets de S3 que contenían credenciales de la nube, claves de API y detalles de infraestructura. Muchos pertenecen a empresas de la lista Fortune 500.

Cómo protegerse — Medidas necesarias

  • Active el bloqueo del acceso público de S3 en el ámbito de la cuenta
  • Migre el estado de Terraform a backends cifrados (S3+DynamoDB con KMS)
  • Utilice terraform-compliance para auditar las configuraciones de estado
  • Active reglas de AWS Config para detectar recursos públicos de S3

Ejecute ahora un análisis de KENSAI para comprobar si su infraestructura en la nube está afectada

🗡️ Analice sus sistemas →

Su lista de medidas para esta semana

Crítico — Hágalo hoy
  • Aplique inmediatamente el parche de AWS IAM Identity Center
  • Aplique la actualización de seguridad KB5034441 de Azure AD
  • Rote las credenciales de Google Cloud SQL si se encuentra en las regiones afectadas
Alto — Hágalo esta semana
  • Audite las relaciones de confianza entre nubes y las credenciales compartidas
  • Active el registro avanzado en todos los proveedores de nube
  • Revise el almacenamiento y el cifrado de los archivos de estado de Terraform
Medio — Continuo
  • Implemente reglas de detección SIEM nativas de la nube
  • Programe una evaluación de la postura de seguridad multinube
  • Implemente herramientas CSPM para obtener una visibilidad unificada

🛡️ ¿Es seguro su sitio web?

Descubra las vulnerabilidades antes que los atacantes.

Analice gratis su sitio web →

📚 Artículos relacionados