剣 KENSAI
← Volver al blog de seguridad
Informe de seguridad 7 min de lectura

Cisco SD-WAN CVE-2026-20127 explotada desde 2023 — brecha de 12 M en CarGurus — SLH recluta mujeres para vishing

Una elusión de autenticación con CVSS 10.0 en Cisco Catalyst SD-WAN se explota activamente desde 2023. CarGurus confirma 12,4 millones de usuarios comprometidos por ShinyHunters. Un supergrupo cibercriminal paga por llamadas de vishing.


Crítico: elusión de autenticación en Cisco SD-WAN (CVE-2026-20127)

CVSS 10.0 — explotada como día cero desde 2023

Cisco ha revelado una elusión de autenticación de gravedad máxima en Cisco Catalyst SD-WAN Controller (antes vSmart) y SD-WAN Manager (antes vManage). El fallo permite a atacantes remotos y no autenticados comprometer la infraestructura.

Qué ha ocurrido

La vulnerabilidad procede de un mecanismo de autenticación de emparejamiento defectuoso. Los atacantes lo explotan para añadir pares no autorizados al entorno SD-WAN, es decir, inyectan dispositivos maliciosos que parecen legítimos y pueden encaminar tráfico por infraestructura controlada por el atacante.

Cisco Talos rastrea la actividad como UAT-8616 y la atribuye con alta confianza a un actor de amenazas muy sofisticado. La telemetría muestra explotación desde al menos 2023. El actor escaló a root degradando el firmware para explotar una vulnerabilidad anterior.

La divulgación se coordinó entre Cisco, el Centro Australiano de Ciberseguridad (ACSC de la ASD), CISA (Directiva de emergencia 26-03) y las autoridades del Reino Unido.

A quién afecta

Acciones inmediatas

  1. Aplique el parche de inmediato — Cisco ha publicado actualizaciones de emergencia
  2. Audite las listas de pares — Busque pares no autorizados en su infraestructura SD-WAN
  3. Revise el historial de firmware — Busque cambios de versión inesperados (patrón de degradación y actualización)
  4. Análisis forense de red — Inspeccione el tráfico en busca de conexiones a controladores desconocidos
  5. Asuma la brecha si no ha parcheado — Lleva explotándose más de 3 años

Brecha en CarGurus: 12,4 millones de usuarios expuestos

El mercado automovilístico CarGurus ha confirmado una brecha de datos que afecta a más de 12,4 millones de usuarios. El grupo ShinyHunters se atribuyó la autoría y afirmó haber exfiltrado información de identificación personal y datos corporativos internos.

Esto sigue al ataque de ShinyHunters contra Wynn Resorts, donde se robaron datos de empleados, aunque la publicación se retiró después del sitio de filtraciones tras aparentes negociaciones.

Datos expuestos

Impacto: Si usted o sus empleados usaron CarGurus, vigile las campañas de phishing que aprovechen los datos robados. Se esperan ataques de relleno de credenciales.


El supergrupo SLH paga 1.000 $ por llamada a reclutas para vishing

El supergrupo cibercriminal Scattered LAPSUS$ Hunters (SLH) — una fusión de LAPSUS$, Scattered Spider y ShinyHunters — está reclutando activamente a mujeres para realizar ataques de phishing telefónico (vishing) contra los servicios de asistencia informática.

Ingeniería social a escala

Según la inteligencia de amenazas de Dataminr, SLH ofrece entre 500 y 1.000 $ por llamada más guiones preescritos. La estrategia: las voces femeninas pueden tener mayor tasa de éxito al suplantar a empleados que llaman al servicio de asistencia para restablecer contraseñas.

SLH tiene un historial documentado de bombardeo de solicitudes MFA, intercambio de SIM e ingeniería social contra servicios de asistencia. Esta campaña de reclutamiento señala una industrialización de la ingeniería social — el paso de ataques oportunistas a operaciones de centro de llamadas organizadas y remuneradas.

Recomendaciones de defensa


SolarWinds Serv-U: cuatro vulnerabilidades críticas de RCE

SolarWinds ha parcheado cuatro vulnerabilidades críticas en el software de transferencia de archivos Serv-U que podrían permitir la ejecución remota de código. Aunque los fallos requieren privilegios administrativos, Serv-U es un producto históricamente atacado (recuerde el ataque a la cadena de suministro de 2021).

Por qué importa

Los dispositivos de transferencia de archivos siguen siendo el vector de acceso inicial n.º 1 para los grupos de ransomware. MOVEit, GoAnywhere, Citrix ShareFile — y ahora Serv-U otra vez. Si usa Serv-U, parchee antes de que aparezca inevitablemente el código de explotación.


Ciberespionaje chino: decenas de operadoras y organismos públicos vulnerados

El Threat Intelligence Group de Google (GTIG), Mandiant y socios internacionales han interrumpido una campaña de espionaje global atribuida al actor de amenazas chino UNC2814. El grupo lleva activo desde al menos 2017 y ha atacado organizaciones en 42 países.

Los atacantes usaron llamadas legítimas a API de SaaS para camuflar el tráfico malicioso, lo que dificulta enormemente la detección. Entre los objetivos había operadoras de telecomunicaciones.


Un contratista de defensa recibe 87 meses por vender exploits a Rusia

El exdirectivo de un contratista de defensa estadounidense Peter Williams ha sido condenado a 87 meses de prisión federal por vender exploits a un intermediario ruso. El caso subraya el riesgo persistente de las amenazas internas en la cadena de suministro de defensa.


Rincón de la cadena de suministro: NuGet malicioso y falsas entrevistas de Next.js

Esta semana se han descubierto dos campañas independientes contra la cadena de suministro:

Equipos de desarrollo: Auditen sus dependencias de NuGet y desconfíen de cualquier repositorio enlazado desde entrevistas de trabajo no solicitadas.


UFP Technologies: fabricante de dispositivos médicos golpeado por ransomware

El fabricante estadounidense de dispositivos médicos UFP Technologies reveló un ciberataque con robo de datos confirmado y malware de cifrado de archivos. El sector sanitario sigue siendo un objetivo desproporcionado.


Acciones prioritarias de hoy

  1. Cisco SD-WAN — Parchee CVE-2026-20127 de inmediato (CVSS 10.0, explotada desde 2023)
  2. SolarWinds Serv-U — Aplique los parches críticos de RCE
  3. Refuerzo del servicio de asistencia — La campaña de vishing de SLH está activa y creciendo
  4. Brecha de CarGurus — Vigile el relleno de credenciales y el phishing con los datos robados
  5. Cadena de suministro de desarrollo — Audite los paquetes NuGet, cuidado con los repositorios de falsas entrevistas
  6. Telecomunicaciones y sector público — Revise los indicadores de UNC2814 si opera en los sectores atacados

Cómo le protege Kensai

Detección en Cisco SD-WAN — Busque CVE-2026-20127 y configuraciones vulnerables

Supervisión de la cadena de suministro — Rastree paquetes maliciosos en NuGet, npm y PyPI

Remediación con IA — Obtenga parches, no solo alertas. PR generados automáticamente para su código.

Cumplimiento de NIS2 — Informes en alemán para requisitos normativos

Analice su infraestructura en 60 segundos

Más de 332.000 CVE indexados. Parches generados por IA. Automatización de PR en GitHub.

Iniciar prueba gratuita

Manténgase seguro. Manténgase alerta.

🗡️ Equipo de seguridad de KENSAI

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

📚 Artículos relacionados