← Todas las publicaciones
Boletín de seguridad 📅 4 de marzo de 2026 ⏱️ 7 min de lectura

Zero-day en VPN empresariales + Envenenamiento de datos de entrenamiento de IA + Oleada de puertas traseras en SaaS

Un zero-day crítico en Cisco AnyConnect permite comprometer redes empresariales. Superficies de ataque de envenenamiento de datos de entrenamiento de modelos de IA a gran escala. Una oleada de puertas traseras OAuth en SaaS afecta a Google Workspace y Microsoft 365.


🔴 Crítico: zero-day en la VPN Cisco AnyConnect bajo explotación activa

⚠️ SE REQUIERE ACCIÓN INMEDIATA

CVE-2026-XXXX (CVSS 9.8) — Una omisión de autenticación en Cisco AnyConnect Secure Mobility Client permite la ejecución remota de código sin autenticación en endpoints de VPN empresariales.

Investigadores de seguridad han revelado una vulnerabilidad zero-day explotada activamente en el cliente VPN Cisco AnyConnect, que afecta a más de 300 millones de endpoints empresariales en todo el mundo. El fallo permite a los atacantes eludir la autenticación y ejecutar código arbitrario con privilegios de SYSTEM.

Detalles técnicos

🛡️ Mitigación inmediata

Cisco ha publicado parches de emergencia. Las organizaciones deben actualizar a AnyConnect 4.10.09040+ o 5.0.03072+ en un plazo de 48 horas. No existe ninguna solución alternativa eficaz: aplicar los parches es obligatorio.

Entidades reguladas por NIS2: esto se considera un incidente significativo que debe notificarse si se detecta explotación.


🤖 Envenenamiento de datos de entrenamiento de modelos de IA a escala empresarial

Investigadores de Stanford y ETH Zurich han publicado hallazgos que demuestran el envenenamiento sistemático de conjuntos de datos de entrenamiento de IA que afectan a modelos fundacionales utilizados por empresas de Fortune 500. La superficie de ataque se extiende más allá de los conjuntos de datos públicos y alcanza las canalizaciones empresariales de ajuste fino.

Hallazgos clave

El ataque se dirige contra organizaciones que realizan ajustes finos de grandes modelos de lenguaje (LLM) con datos propios, una práctica habitual en la seguridad de IA, la atención sanitaria y los servicios financieros.

⚠️ Impacto en el cumplimiento de NIS2

Los sistemas de IA utilizados para la toma de decisiones críticas están sujetos a los requisitos de seguridad de la cadena de suministro de NIS2. Las organizaciones deben:


☁️ Una oleada de puertas traseras OAuth en SaaS afecta a Google Workspace y M365

Una campaña coordinada que instala puertas traseras OAuth persistentes ha comprometido a más de 2.400 organizaciones que utilizan Google Workspace y Microsoft 365. Los atacantes abusan de flujos legítimos de consentimiento OAuth para mantener el acceso incluso después de restablecer las credenciales.

Patrón de ataque

  1. Compromiso inicial: Phishing o relleno de credenciales
  2. Creación de una aplicación OAuth: El atacante registra una aplicación OAuth maliciosa
  3. Abuso del consentimiento: La víctima concede permisos amplios (correo, archivos y contactos)
  4. Persistencia: El acceso se mantiene tras cambiar la contraseña y activar MFA
Plataforma Organizaciones comprometidas Permisos más utilizados de forma abusiva
Google Workspace 1.647 Gmail.ReadWrite, Drive.Full, Calendar.ReadWrite
Microsoft 365 783 Mail.ReadWrite, Files.ReadWrite.All, User.Read.All

🔍 Detección y respuesta

Compruebe si existen aplicaciones OAuth no autorizadas:

Indicadores de compromiso: aplicaciones OAuth creadas en las 24 horas posteriores a alertas de seguridad, aplicaciones con permisos de lectura y escritura de correo o archivos sin una finalidad empresarial legítima y aplicaciones con pocas reseñas o ninguna.


📊 Resumen semanal de brechas y vulnerabilidades

Principales brechas de datos

CVE críticas publicadas esta semana

Tendencias de ransomware

RansomHub sigue dominando con 23 nuevas víctimas publicadas esta semana (el 41 % de toda la actividad de extorsión). Cambio destacable: aumenta el número de ataques contra proveedores de servicios gestionados (MSP) para llevar a cabo ataques posteriores a la cadena de suministro.


Proteja su organización con seguridad automatizada

KENSAI analiza continuamente su infraestructura en busca de vulnerabilidades como estas, antes de que los atacantes las encuentren. Pruebas de penetración impulsadas por IA, automatización del cumplimiento y orientación instantánea para la remediación.

Obtenga una evaluación de seguridad gratuita

🎯 Medidas prácticas para responsables de seguridad de la información

  1. Aplique inmediatamente los parches de Cisco AnyConnect — Esta es la acción de máxima prioridad esta semana
  2. Audite las aplicaciones OAuth — Revise todos los permisos de aplicaciones de terceros en los entornos de Google y Microsoft
  3. Evalúe el riesgo de la cadena de suministro de IA — Si utiliza modelos fundacionales o realiza ajustes finos de LLM, documente las fuentes de datos
  4. Actualice el plan de respuesta a incidentes de NIS2 — El compromiso de una VPN y el envenenamiento de IA se consideran incidentes notificables
  5. Revise la postura de seguridad de los MSP — Los grupos de ransomware están atacando activamente las relaciones con proveedores de servicios

Manténgase seguro,
El equipo de investigación de seguridad de KENSAI

Boletines diarios de seguridad impulsados por inteligencia de amenazas mediante IA. Actualizados todos los días laborables a las 06:00 CET.

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

📚 Artículos relacionados