Cisco Talos revela la explotación masiva de CVE-2025-55182 (React2Shell) por parte de UAT-10608 para robar credenciales de 766 hosts de Next.js mediante el framework NEXUS Listener. La plataforma DeFi Drift Protocol pierde 280 millones de dólares después de que los atacantes se hicieran con los poderes multifirma del Consejo de Seguridad en Solana. Cisco publica parches de emergencia para una omisión de autenticación en IMC (CVE-2026-20093) y una inyección de comandos en SSM (CVE-2026-20160), ambas calificadas con una puntuación CVSS de 9,8. Una cadena RCE previa a la autenticación de Progress ShareFile amenaza a 30.000 instancias expuestas a Internet. Apple amplía el despliegue de iOS 18.7.7 para bloquear el kit de exploits DarkSword.
Una operación automatizada a gran escala para recopilar credenciales está explotando activamente la vulnerabilidad React2Shell en implementaciones de Next.js App Router. Al menos 766 hosts de varios proveedores de servicios en la nube han sido comprometidos. Rote todos los secretos de cualquier host afectado.
Cisco Talos ha publicado un informe detallado sobre UAT-10608, un clúster de amenazas que ejecuta una operación de recopilación de credenciales a escala industrial mediante la explotación de CVE-2025-55182, el fallo crítico de React Server Components / Next.js App Router conocido como React2Shell que permite la ejecución remota de código.
El ataque está altamente automatizado: el actor de amenazas busca implementaciones de Next.js accesibles públicamente, comprueba si son vulnerables y despliega el framework de recopilación NEXUS Listener, un conjunto de herramientas de recopilación en varias fases que ya se encuentra en su tercera versión principal.
Los datos exfiltrados se envían a una interfaz web protegida por contraseña llamada NEXUS Listener V3, que ofrece al atacante acceso con funciones de búsqueda a todos los hosts comprometidos, las credenciales robadas y los análisis. Talos obtuvo datos de una instancia de NEXUS Listener sin autenticar, lo que confirmó la magnitud del material robado.
El patrón indiscriminado de selección de objetivos sugiere que UAT-10608 utiliza escáneres automatizados (Shodan, Censys o herramientas propias) para identificar implementaciones vulnerables de Next.js a escala de Internet. Las organizaciones que ejecuten Next.js con App Router deben aplicar los parches inmediatamente y rotar todos los secretos —claves de AWS, credenciales de bases de datos, claves SSH y tokens API— en cualquier host que pueda haber quedado expuesto.
Más de 280 millones de dólares sustraídos de Drift Protocol después de que un atacante secuestrara los poderes multifirma del Consejo de Seguridad mediante transacciones de nonce duradero prefirmadas. Los depósitos de préstamos, los depósitos en bóvedas y los fondos para operaciones se han visto afectados. No deposite fondos.
Drift Protocol, una destacada plataforma de negociación DeFi en la blockchain de Solana con 200.000 operadores y un volumen total de negociación de 55.000 millones de dólares, perdió al menos 280 millones de dólares en un robo meticulosamente planificado que no explotó ninguna vulnerabilidad de contratos inteligentes.
| Fecha | Acción |
|---|---|
| 23–30 de marzo | El atacante configura cuentas de nonce duradero y obtiene 2 de las 5 aprobaciones multifirma de los miembros del Consejo de Seguridad |
| 1 de abril (ejecución) | Se ejecuta una transacción legítima, seguida inmediatamente por transacciones maliciosas prefirmadas |
| Minutos después | El control administrativo se transfiere al atacante, se introduce un activo malicioso y se eliminan los límites de retirada |
| 1 de abril (sustracción) | Se sustraen más de 280 millones de dólares de las reservas del protocolo |
El atacante aprovechó las cuentas de nonce duradero, una función de Solana que permite que las transacciones prefirmadas sigan siendo válidas indefinidamente, para preparar el robo con varios días de antelación. Tras obtener el mínimo de 2 de las 5 aprobaciones del Consejo de Seguridad y prefirmar las transacciones maliciosas, el atacante pudo ejecutar la sustracción con precisión quirúrgica en el momento elegido.
No se trató de un error en un contrato inteligente ni de un ataque de préstamo relámpago, sino de un compromiso en el nivel de gobernanza que explotó el modelo de confianza de la administración multifirma. Drift está trabajando con empresas de seguridad, plataformas de intercambio y fuerzas del orden para rastrear y congelar los fondos robados. DSOL no se ha visto afectado y los activos del fondo de seguros están protegidos.
Ambas vulnerabilidades permiten que atacantes remotos sin autenticar obtengan acceso de administrador/root. No existen soluciones alternativas: aplicar los parches es la única medida de mitigación.
Un fallo en Cisco Integrated Management Controller permite que atacantes remotos sin autenticar omitan la autenticación mediante el envío de solicitudes HTTP manipuladas. Una explotación exitosa permite a los atacantes modificar las contraseñas de cualquier usuario, incluidos los administradores, y obtener acceso completo al sistema.
| Producto afectado | Versión corregida |
|---|---|
| ENCS de la serie 5000 | 4.15.5 |
| Catalyst 8300 Edge uCPE | 4.18.3 |
| Servidores en rack UCS C-Series M5/M6 | 4.3(2.260007), 4.3(6.260017), 6.0(1.250174) |
| UCS E-Series M3 | 3.2.17 |
| UCS E-Series M6 | 4.15.3 |
La exposición involuntaria de un servicio interno en Cisco Smart Software Manager On-Prem permite que atacantes sin autenticar ejecuten comandos arbitrarios con privilegios de nivel root mediante solicitudes API manipuladas. Corregido en la versión 9-202601 de SSM On-Prem.
Aunque ninguno de los fallos se ha explotado todavía en entornos reales, vulnerabilidades recientes de Cisco han sido convertidas rápidamente en armas por actores de amenazas. Dado que no existen soluciones alternativas, aplicar los parches inmediatamente es la única defensa.
Dos vulnerabilidades encadenadas permiten la ejecución remota de código sin autenticación en Progress ShareFile Storage Zones Controller. Aproximadamente 30.000 instancias están expuestas a Internet.
La empresa de seguridad ofensiva watchTowr ha revelado una devastadora cadena de dos errores en Progress ShareFile Storage Zones Controller (SZC), el componente local que permite a las empresas controlar su almacenamiento de archivos:
Las soluciones de transferencia de archivos son objetivos prioritarios para los grupos de ransomware: la banda Clop ya ha atacado anteriormente Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack y Cleo. Con unas 30.000 instancias de SZC expuestas en Internet (700 confirmadas por ShadowServer), esta cadena de vulnerabilidades sigue el mismo patrón de alto valor.
Los parches están disponibles desde el 10 de marzo en ShareFile 5.12.4. Las organizaciones que ejecuten ShareFile con zonas de almacenamiento locales deben tratar esta situación como una prioridad de emergencia.
Apple ha ampliado la disponibilidad de iOS 18.7.7 y iPadOS 18.7.7 a una gama más amplia de dispositivos para protegerlos contra DarkSword, un kit de exploits para iOS activo desde julio de 2025 que tiene como objetivo a usuarios de Arabia Saudí, Turquía, Malasia y Ucrania.
La actualización ampliada cubre ahora todos los iPhone desde el XR hasta el iPhone 16e y una amplia gama de iPad. Se trata de una medida inusual para Apple: en lugar de obligar a los usuarios a pasar a iOS 26, la empresa está adaptando correcciones críticas de seguridad para que puedan permanecer en iOS 18 sin dejar de estar protegidos.
Los usuarios que tengan activadas las actualizaciones automáticas recibirán el parche automáticamente. Se recomienda a quienes aún no hayan actualizado que lo hagan inmediatamente.
ClaudeCode_x64.exe en los endpoints.Reciba información diaria sobre seguridad sin ningún ruido.
Explore KENSAI →Boletín de seguridad de KENSAI — 3 de abril de 2026
Recopilado a partir de Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates y los canales de inteligencia de PeckShield.