剣 KENSAI
Boletín de seguridad 3 de abril de 2026 · 8 min de lectura

React2Shell de Next.js se explota para vulnerar 766 hosts a gran escala, Drift Protocol pierde 280 millones de dólares en un ataque a una multifirma de Solana, Cisco corrige dos fallos críticos con una puntuación CVSS de 9,8 y una cadena RCE previa a la autenticación de ShareFile expone 30.000 instancias

Cisco Talos revela la explotación masiva de CVE-2025-55182 (React2Shell) por parte de UAT-10608 para robar credenciales de 766 hosts de Next.js mediante el framework NEXUS Listener. La plataforma DeFi Drift Protocol pierde 280 millones de dólares después de que los atacantes se hicieran con los poderes multifirma del Consejo de Seguridad en Solana. Cisco publica parches de emergencia para una omisión de autenticación en IMC (CVE-2026-20093) y una inyección de comandos en SSM (CVE-2026-20160), ambas calificadas con una puntuación CVSS de 9,8. Una cadena RCE previa a la autenticación de Progress ShareFile amenaza a 30.000 instancias expuestas a Internet. Apple amplía el despliegue de iOS 18.7.7 para bloquear el kit de exploits DarkSword.


🔴 React2Shell de Next.js se explota a gran escala: 766 hosts vulnerados por la campaña NEXUS Listener

⚠️ CRÍTICO — Parchee Next.js inmediatamente (CVE-2025-55182, CVSS 10.0)

Una operación automatizada a gran escala para recopilar credenciales está explotando activamente la vulnerabilidad React2Shell en implementaciones de Next.js App Router. Al menos 766 hosts de varios proveedores de servicios en la nube han sido comprometidos. Rote todos los secretos de cualquier host afectado.

Cisco Talos ha publicado un informe detallado sobre UAT-10608, un clúster de amenazas que ejecuta una operación de recopilación de credenciales a escala industrial mediante la explotación de CVE-2025-55182, el fallo crítico de React Server Components / Next.js App Router conocido como React2Shell que permite la ejecución remota de código.

El ataque está altamente automatizado: el actor de amenazas busca implementaciones de Next.js accesibles públicamente, comprueba si son vulnerables y despliega el framework de recopilación NEXUS Listener, un conjunto de herramientas de recopilación en varias fases que ya se encuentra en su tercera versión principal.

Qué se roba

Panel de C2 de NEXUS Listener

Los datos exfiltrados se envían a una interfaz web protegida por contraseña llamada NEXUS Listener V3, que ofrece al atacante acceso con funciones de búsqueda a todos los hosts comprometidos, las credenciales robadas y los análisis. Talos obtuvo datos de una instancia de NEXUS Listener sin autenticar, lo que confirmó la magnitud del material robado.

El patrón indiscriminado de selección de objetivos sugiere que UAT-10608 utiliza escáneres automatizados (Shodan, Censys o herramientas propias) para identificar implementaciones vulnerables de Next.js a escala de Internet. Las organizaciones que ejecuten Next.js con App Router deben aplicar los parches inmediatamente y rotar todos los secretos —claves de AWS, credenciales de bases de datos, claves SSH y tokens API— en cualquier host que pueda haber quedado expuesto.


💰 Drift Protocol pierde 280 millones de dólares en un sofisticado ataque a una multifirma de Solana

⚠️ CRÍTICO — Todas las funciones de Drift Protocol están bloqueadas

Más de 280 millones de dólares sustraídos de Drift Protocol después de que un atacante secuestrara los poderes multifirma del Consejo de Seguridad mediante transacciones de nonce duradero prefirmadas. Los depósitos de préstamos, los depósitos en bóvedas y los fondos para operaciones se han visto afectados. No deposite fondos.

Drift Protocol, una destacada plataforma de negociación DeFi en la blockchain de Solana con 200.000 operadores y un volumen total de negociación de 55.000 millones de dólares, perdió al menos 280 millones de dólares en un robo meticulosamente planificado que no explotó ninguna vulnerabilidad de contratos inteligentes.

Cronología del ataque

FechaAcción
23–30 de marzoEl atacante configura cuentas de nonce duradero y obtiene 2 de las 5 aprobaciones multifirma de los miembros del Consejo de Seguridad
1 de abril (ejecución)Se ejecuta una transacción legítima, seguida inmediatamente por transacciones maliciosas prefirmadas
Minutos despuésEl control administrativo se transfiere al atacante, se introduce un activo malicioso y se eliminan los límites de retirada
1 de abril (sustracción)Se sustraen más de 280 millones de dólares de las reservas del protocolo

Qué diferencia a este ataque

El atacante aprovechó las cuentas de nonce duradero, una función de Solana que permite que las transacciones prefirmadas sigan siendo válidas indefinidamente, para preparar el robo con varios días de antelación. Tras obtener el mínimo de 2 de las 5 aprobaciones del Consejo de Seguridad y prefirmar las transacciones maliciosas, el atacante pudo ejecutar la sustracción con precisión quirúrgica en el momento elegido.

No se trató de un error en un contrato inteligente ni de un ataque de préstamo relámpago, sino de un compromiso en el nivel de gobernanza que explotó el modelo de confianza de la administración multifirma. Drift está trabajando con empresas de seguridad, plataformas de intercambio y fuerzas del orden para rastrear y congelar los fondos robados. DSOL no se ha visto afectado y los activos del fondo de seguros están protegidos.


🛡️ Cisco corrige dos vulnerabilidades críticas con una puntuación CVSS de 9,8 en IMC y SSM

⚠️ CRÍTICO — Parchee IMC (CVE-2026-20093) y SSM (CVE-2026-20160) inmediatamente

Ambas vulnerabilidades permiten que atacantes remotos sin autenticar obtengan acceso de administrador/root. No existen soluciones alternativas: aplicar los parches es la única medida de mitigación.

CVE-2026-20093 — Omisión de autenticación en IMC (CVSS 9.8)

Un fallo en Cisco Integrated Management Controller permite que atacantes remotos sin autenticar omitan la autenticación mediante el envío de solicitudes HTTP manipuladas. Una explotación exitosa permite a los atacantes modificar las contraseñas de cualquier usuario, incluidos los administradores, y obtener acceso completo al sistema.

Producto afectadoVersión corregida
ENCS de la serie 50004.15.5
Catalyst 8300 Edge uCPE4.18.3
Servidores en rack UCS C-Series M5/M64.3(2.260007), 4.3(6.260017), 6.0(1.250174)
UCS E-Series M33.2.17
UCS E-Series M64.15.3

CVE-2026-20160 — Inyección de comandos en SSM On-Prem (CVSS 9.8)

La exposición involuntaria de un servicio interno en Cisco Smart Software Manager On-Prem permite que atacantes sin autenticar ejecuten comandos arbitrarios con privilegios de nivel root mediante solicitudes API manipuladas. Corregido en la versión 9-202601 de SSM On-Prem.

Aunque ninguno de los fallos se ha explotado todavía en entornos reales, vulnerabilidades recientes de Cisco han sido convertidas rápidamente en armas por actores de amenazas. Dado que no existen soluciones alternativas, aplicar los parches inmediatamente es la única defensa.


📁 Cadena RCE previa a la autenticación de Progress ShareFile: 30.000 instancias expuestas

🟠 ALTO — Actualice ShareFile Storage Zones Controller a la versión 5.12.4

Dos vulnerabilidades encadenadas permiten la ejecución remota de código sin autenticación en Progress ShareFile Storage Zones Controller. Aproximadamente 30.000 instancias están expuestas a Internet.

La empresa de seguridad ofensiva watchTowr ha revelado una devastadora cadena de dos errores en Progress ShareFile Storage Zones Controller (SZC), el componente local que permite a las empresas controlar su almacenamiento de archivos:

Por qué es importante

Las soluciones de transferencia de archivos son objetivos prioritarios para los grupos de ransomware: la banda Clop ya ha atacado anteriormente Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack y Cleo. Con unas 30.000 instancias de SZC expuestas en Internet (700 confirmadas por ShadowServer), esta cadena de vulnerabilidades sigue el mismo patrón de alto valor.

Los parches están disponibles desde el 10 de marzo en ShareFile 5.12.4. Las organizaciones que ejecuten ShareFile con zonas de almacenamiento locales deben tratar esta situación como una prioridad de emergencia.


🍎 Apple amplía iOS 18.7.7 para bloquear el kit de exploits DarkSword

Apple ha ampliado la disponibilidad de iOS 18.7.7 y iPadOS 18.7.7 a una gama más amplia de dispositivos para protegerlos contra DarkSword, un kit de exploits para iOS activo desde julio de 2025 que tiene como objetivo a usuarios de Arabia Saudí, Turquía, Malasia y Ucrania.

La actualización ampliada cubre ahora todos los iPhone desde el XR hasta el iPhone 16e y una amplia gama de iPad. Se trata de una medida inusual para Apple: en lugar de obligar a los usuarios a pasar a iOS 26, la empresa está adaptando correcciones críticas de seguridad para que puedan permanecer en iOS 18 sin dejar de estar protegidos.

Los usuarios que tengan activadas las actualizaciones automáticas recibirán el parche automáticamente. Se recomienda a quienes aún no hayan actualizado que lo hagan inmediatamente.


📋 Noticias breves


🛡️ Acciones recomendadas

  1. Next.js: Parchee inmediatamente todas las implementaciones de Next.js App Router contra CVE-2025-55182. Rote todos los secretos (AWS, SSH, bases de datos y claves API) de cualquier host potencialmente expuesto. Busque indicadores de compromiso de NEXUS Listener.
  2. Gobernanza DeFi: Revise las configuraciones multifirma, asegúrese de que los umbrales requeridos sean suficientes e implemente bloqueos temporales en las operaciones administrativas. Supervise las transacciones de nonce duradero prefirmadas.
  3. Cisco: Aplique sin demora los parches para CVE-2026-20093 (IMC) y CVE-2026-20160 (SSM On-Prem). No existen soluciones alternativas.
  4. ShareFile: Actualice ShareFile Storage Zones Controller a la versión 5.12.4. Compruebe si existen webshells en el directorio raíz web de SZC. Restrinja el acceso a la interfaz de administración de SZC únicamente a las redes internas.
  5. Apple: Asegúrese de que todos los dispositivos iOS/iPadOS estén actualizados a la versión 18.7.7 o posterior. Active las actualizaciones automáticas en toda su flota.
  6. Estafa de Claude Code: Advierta a los equipos de desarrollo sobre los repositorios falsos de Claude Code en GitHub que distribuyen el malware Vidar. Bloquee ClaudeCode_x64.exe en los endpoints.

Anticípese a la evolución de las amenazas

Reciba información diaria sobre seguridad sin ningún ruido.

Explore KENSAI →

Boletín de seguridad de KENSAI — 3 de abril de 2026
Recopilado a partir de Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates y los canales de inteligencia de PeckShield.

Artículos relacionados

CVE-2026-35393: Escritura/carga arbitraria de archivos en Go Security Falsas alertas de VS Code en GitHub propagan malware, un grupo proiraní hackea una cuenta El malware bancario VENON basado en Rust ataca Brasil