La nube bajo asedio: vulnerabilidades críticas en AWS, Azure y GCP
6 min de lecturaURGENCIA CRÍTICA
Resumen ejecutivo
Las vulnerabilidades críticas descubiertas en AWS IAM Identity Center y Azure Active Directory suponen un riesgo inmediato para los entornos en la nube. Google Cloud Platform confirma el acceso no autorizado a metadatos de Cloud SQL. Las organizaciones multinube se enfrentan a ataques coordinados que explotan las relaciones de confianza entre proveedores.
⚡ En resumen: aplique inmediatamente los parches de AWS IAM Identity Center y Azure AD. Audite las relaciones de confianza entre nubes.
☁️
Crítico — CVSS 9.8
CVE-2026-22103: omisión de autenticación en AWS IAM Identity Center
Por qué es importante
Una vulnerabilidad crítica de omisión de autenticación en AWS IAM Identity Center permite que atacantes con acceso de red a proveedores de identidades federadas puedan asumir cualquier rol en las cuentas de AWS conectadas. Se ha detectado explotación activa.
Impacto
Descripción
Toma de control de cuentas
Acceso administrativo completo a todas las cuentas de AWS conectadas
Exfiltración de datos
Acceso a S3, RDS, Secrets Manager y todos los servicios
Persistencia
Creación de usuarios y roles de IAM con puertas traseras
Fraude de facturación
Minería de criptomonedas y abuso de recursos
Cómo protegerse — Medidas necesarias
Aplique inmediatamente el parche de emergencia de AWS mediante la consola de Identity Center
Revise los registros de CloudTrail en busca de eventos AssumeRole sospechosos desde el 15 de enero
Active AWS CloudTrail Lake para mejorar el análisis forense
Rote todos los certificados de los proveedores de identidades federadas
Active IAM Access Analyzer para revisar el acceso entre cuentas
🔵
Crítico
Omisión de la política de acceso condicional de Azure AD (CVE-2026-22198)
Por qué es importante
Un fallo en el motor de evaluación del acceso condicional de Azure Active Directory permite que los atacantes puedan eludir las políticas de cumplimiento de dispositivos y las basadas en la ubicación mediante tokens de autenticación manipulados. Microsoft confirma una explotación activa dirigida contra empresas con implementaciones híbridas de Azure AD.
Peor escenario posible
🔓
Omisión de MFA
Omisión de los requisitos de MFA para cuentas privilegiadas.
📍
Suplantación de ubicación
Acceso desde ubicaciones o dispositivos no confiables que parecen legítimos.
🔗
Compromiso de SaaS
Compromiso de aplicaciones SaaS conectadas a Azure AD.
Cómo protegerse — Medidas necesarias
Aplique la actualización de seguridad de emergencia KB5034441 de Microsoft
Active la evaluación continua del acceso (CAE) para todas las aplicaciones críticas
Revise los registros de inicio de sesión de Azure AD en busca de declaraciones de token anómalas
Implemente políticas basadas en riesgos de Azure AD Identity Protection
Implemente reglas de detección de Microsoft Sentinel para intentos de omisión de políticas
🟢
Urgente
Incidente de exposición de metadatos de Google Cloud SQL
Por qué es importante
Google reveló un acceso no autorizado a metadatos de instancias de Cloud SQL que afectó a clientes de las regiones us-central1 y europe-west1. Los datos expuestos incluyen cadenas de conexión a bases de datos, direcciones IP y, en algunos casos, credenciales almacenadas.
Cómo protegerse — Medidas necesarias
Rote todas las credenciales de las bases de datos de Cloud SQL
Revise las instancias de Cloud SQL en busca de direcciones IP añadidas sin autorización a las listas de permitidas
Active Cloud SQL Insights para supervisar las consultas
Migre las cargas de trabajo sensibles a Cloud SQL utilizando únicamente IP privada
Revise los permisos de IAM para los roles cloudsql.instances.*
🌐
Campaña activa
Campaña de explotación de la confianza entre nubes
Por qué es importante
El actor de amenazas "CloudHopper 2.0" está explotando activamente las relaciones de confianza entre AWS, Azure y GCP en entornos multinube. El acceso inicial suele producirse a través de la nube menos protegida, para después desplazarse lateralmente mediante credenciales compartidas e identidades federadas.
Cómo protegerse — Medidas necesarias
Audite los roles de IAM y las cuentas de servicio entre nubes
Implemente credenciales únicas para cada proveedor de nube
Implemente herramientas CSPM nativas de la nube para obtener una visibilidad unificada
Segmente las redes en la nube en la capa de identidad
Revise las configuraciones de VPN y emparejamiento entre nubes
📦
Alto
Exposición de archivos de estado de Terraform debido a una configuración incorrecta de S3
Por qué es importante
Los investigadores descubrieron más de 2.400 archivos de estado de Terraform accesibles públicamente en buckets de S3 que contenían credenciales de la nube, claves de API y detalles de infraestructura. Muchos pertenecen a empresas de la lista Fortune 500.
Cómo protegerse — Medidas necesarias
Active el bloqueo del acceso público de S3 en el ámbito de la cuenta
Migre el estado de Terraform a backends cifrados (S3+DynamoDB con KMS)
Utilice terraform-compliance para auditar las configuraciones de estado
Active reglas de AWS Config para detectar recursos públicos de S3
Ejecute ahora un análisis de KENSAI para comprobar si su infraestructura en la nube está afectada