CISA añade a su lista de vulnerabilidades explotadas conocidas el kit de exploits Coruna para iOS, que ataca 23 vulnerabilidades. Cisco Catalyst SD-WAN CVE-2026-20127 se enfrenta a una explotación masiva desde cientos de IP. El informe de Google sobre vulnerabilidades de día cero de 2025 revela 90 vulnerabilidades de día cero explotadas, la mitad dirigidas contra empresas. Además: rondas de financiación de ArmorCode y Evervault, el ladrón BoryptGrab en GitHub y fallos de ICS de Rockwell explotados activamente.
CISA ha añadido a su catálogo de vulnerabilidades explotadas conocidas (KEV) 23 vulnerabilidades aprovechadas por el kit de exploits Coruna para iOS. Este kit de exploits de nivel estatal ataca las versiones de iOS 13 a 17.2.1 y encadena múltiples fallos para comprometer por completo el dispositivo.
| Etapa | Tipo de vulnerabilidad | Impacto |
|---|---|---|
| Acceso inicial | Corrupción de memoria de WebKit | Ejecución remota de código mediante contenido web malicioso |
| Escape del entorno aislado | Escalada de privilegios del kernel | Salir del entorno aislado de WebKit |
| Persistencia | Elusión del marco de seguridad | Eludir la firma de código y el aislamiento de aplicaciones |
| Compromiso total | Primitiva de lectura/escritura del kernel | Control completo del dispositivo y exfiltración de datos |
Las agencias federales tienen un plazo obligatorio para aplicar los parches. Todas las organizaciones deben actualizar inmediatamente los dispositivos iOS a la versión más reciente y auditar su parque para identificar dispositivos que ejecuten iOS 13–17.2.1. Las soluciones MDM empresariales deben imponer políticas de versión mínima del sistema operativo.
Los investigadores de WatchTowr informan de que CVE-2026-20127, una omisión crítica de la autenticación en Cisco Catalyst SD-WAN Manager, está sufriendo una explotación masiva desde numerosas direcciones IP únicas de todo el mundo.
| Métrica | Valor |
|---|---|
| IP atacantes únicas | Más de 400 observadas por WatchTowr |
| Distribución geográfica | Global: orígenes en EE. UU., EU y APAC |
| Primera explotación | Finales de febrero de 2026 (dirigida) |
| Inicio de la explotación masiva | 6 de marzo de 2026 |
| Versiones afectadas | Todas las versiones de Catalyst SD-WAN Manager anteriores al parche |
Aplique el parche inmediatamente: Cisco ha publicado parches de emergencia. Si no es posible aplicarlos, restrinja el acceso a la interfaz de administración únicamente a redes de confianza. Revise los registros en busca de sesiones administrativas y llamadas a la API no autorizadas. Suponga que el sistema está comprometido si estuvo expuesto a Internet.
El Grupo de Análisis de Amenazas (TAG) de Google y Mandiant han publicado su informe anual de 2025 sobre la explotación de vulnerabilidades de día cero, que documenta 90 vulnerabilidades de día cero explotadas activamente, con un cambio drástico hacia los ataques contra productos empresariales.
| Año | Total de vulnerabilidades de día cero | Dirigidas contra empresas | Principal atribución |
|---|---|---|---|
| 2023 | 62 | 24 (39 %) | Proveedores de software espía |
| 2024 | 73 | 33 (45 %) | Proveedores de software espía |
| 2025 | 90 | 45 (50 %) | Proveedores de software espía + China |
La tasa del 50 % de ataques contra empresas indica que los atacantes están pasando de los dispositivos de usuarios finales a la infraestructura empresarial. Los dispositivos de seguridad de red (cortafuegos y VPN) son ahora la principal categoría de objetivos: las organizaciones deben priorizar la aplicación de parches en los dispositivos perimetrales e implementar una defensa en profundidad para los perímetros de red.
ArmorCode, la empresa de gestión de la postura de seguridad de aplicaciones (ASPM), ha recaudado 16 millones de dólares en nueva financiación para acelerar el desarrollo de su plataforma de gestión de la exposición.
El mercado de ASPM continúa creciendo mientras las organizaciones afrontan la proliferación de herramientas: la empresa media utiliza más de 40 herramientas de seguridad que generan miles de alertas diarias. Las plataformas de consolidación como ArmorCode reducen la fatiga por alertas al proporcionar visibilidad unificada y priorización inteligente.
Evervault ha cerrado una ronda de serie B de 25 millones de dólares para ampliar su plataforma de cifrado y orquestación de datos orientada a desarrolladores.
A medida que las normativas de privacidad de datos se endurecen en todo el mundo, el enfoque de Evervault para hacer que el cifrado sea fácil de usar para los desarrolladores aborda una carencia fundamental. La mayoría de las brechas aprovechan datos almacenados en texto en claro o con un cifrado débil; Evervault pretende convertir el cifrado robusto en la opción más sencilla para los desarrolladores.
Investigadores de seguridad han identificado más de 100 repositorios maliciosos de GitHub que distribuyen el ladrón de información BoryptGrab, dirigido contra credenciales de navegadores, datos de monederos de criptomonedas y tokens de sesión.
Verifique los repositorios de GitHub antes de clonarlos: compruebe la antigüedad de la cuenta, el historial de confirmaciones y los perfiles de los colaboradores. Utilice herramientas de análisis de dependencias en las canalizaciones de CI/CD. Nunca ejecute código de repositorios desconocidos sin revisarlo. Considere las insignias de editor verificado de GitHub como una señal de confianza.
Una vulnerabilidad de ICS de Rockwell Automation divulgada originalmente en 2021 está siendo explotada activamente, lo que pone de relieve el riesgo persistente de los sistemas de control industrial sin parches.
Esta explotación pone de relieve la brecha en la aplicación de parches de OT: vulnerabilidades divulgadas hace años siguen sin corregirse en muchos entornos industriales. Las organizaciones deben implementar la segmentación de redes, supervisar el tráfico de OT en busca de anomalías y priorizar la aplicación de parches en componentes de ICS expuestos a Internet. La convergencia de IT y OT implica que las vulnerabilidades empresariales afectan directamente a la seguridad industrial.
| Amenaza / Evento | Gravedad | Acción necesaria |
|---|---|---|
| Kit de exploits Coruna para iOS → KEV | 🔴 Crítica | Aplicar parches a todos los dispositivos iOS e imponer versiones mínimas mediante MDM |
| Cisco SD-WAN CVE-2026-20127 | 🔴 Crítica | Aplicar el parche inmediatamente y restringir el acceso de administración |
| Informe de Google sobre 90 vulnerabilidades de día cero | 🟠 Alta | Priorizar la aplicación de parches en dispositivos perimetrales y la defensa en profundidad |
| ArmorCode recauda 16 millones de dólares | 🟢 Informativa | Evaluar ASPM para consolidar vulnerabilidades |
| Serie B de 25 millones de dólares de Evervault | 🟢 Informativa | Considerar el cifrado como código para proteger los datos |
| BoryptGrab en GitHub | 🟠 Alta | Auditar dependencias y buscar paquetes maliciosos |
| Explotación de ICS de Rockwell | 🔴 Crítica | Aplicar parches a los sistemas de OT, segmentar las redes y supervisar el tráfico |
KENSAI busca continuamente vulnerabilidades, configuraciones incorrectas e indicadores de compromiso, y detecta amenazas como las cadenas de exploits de Coruna y las omisiones de SD-WAN antes de que ataquen los ciberdelincuentes.
Iniciar análisis de seguridad gratuitoManténgase alerta. Manténgase protegido.
🗡️ Equipo de Producto e Investigación de KENSAI
🛡️ ¿Su sitio web es seguro?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →