剣 KENSAI
← Volver al blog
Boletín de seguridad5 min de lectura2026-04-13

Boletín de seguridad, 13 de abril de 2026: descargas troyanizadas de CPUID, vulnerabilidad de día cero de Adobe, puerta trasera en Smart Slider, RCE en Marimo y DBSC de Chrome

El patrón es cada vez más difícil de ignorar: las rutas de actualización de confianza son objetivos fáciles, las ventanas de explotación se miden en horas y las mejoras defensivas solo importan si los equipos las implementan antes de que los atacantes cambien de objetivo.


En resumen: una brecha en una utilidad de software, una vulnerabilidad explotada activamente en un lector de documentos, un canal de actualización de plugins contaminado, una RCE en un servicio de cuadernos convertida en arma casi de inmediato y una medida de refuerzo del navegador dirigida específicamente contra el robo de sesiones.


1. CPUID convirtió una ruta oficial de descarga en un canal de distribución de malware

The Hacker News informó de que unos atacantes comprometieron la lógica del sitio web de CPUID y sustituyeron algunas URL de descarga de CPU-Z y HWMonitor por instaladores maliciosos que distribuían STX RAT. Es posible que los binarios originales firmados permanecieran intactos, pero eso sirve de poco cuando la ruta de distribución situada delante de ellos está comprometida.


2. Adobe tuvo que corregir una vulnerabilidad explotada en Acrobat Reader

Adobe publicó correcciones de emergencia para CVE-2026-34621 después de que se observara su explotación en entornos reales. Reader y Acrobat siguen siendo objetivos de alto valor porque están presentes en casi todos los endpoints empresariales y procesan archivos no confiables a diario.


3. Smart Slider 3 Pro demostró cómo la infraestructura de actualización se convierte en la carga maliciosa

El canal de actualización de Smart Slider 3 Pro de Nextend fue secuestrado durante el tiempo suficiente para distribuir una versión creada por los atacantes que contenía una puerta trasera. Esta es la peor versión posible de la confianza en los plugins: el ataque no suplanta un dominio mediante un error tipográfico, sino que compromete el mecanismo oficial que sus administradores consideran seguro.


4. La RCE de Marimo fue explotada en menos de 10 horas

Sysdig observó la explotación de CVE-2026-39987 menos de 10 horas después de su divulgación. El endpoint WebSocket vulnerable proporcionaba a los atacantes una shell sin autenticación en entornos de cuadernos expuestos. Es otro recordatorio de que las herramientas de desarrollo accesibles desde Internet ya no disponen de un cómodo fin de semana para aplicar parches.


5. DBSC de Chrome es una de esas escasas medidas defensivas que merece la pena implementar con rapidez

El despliegue por parte de Google de las credenciales de sesión vinculadas al dispositivo en Windows es importante porque aborda uno de los resultados más habituales tras una infección: el robo de sesiones web. No es una solución milagrosa, pero sí eleva el coste de las campañas masivas de ladrones de información.


Qué deben hacer hoy los equipos de seguridad

  1. Reclasificar los canales oficiales de actualización como superficie de ataque supervisada.
  2. Establecer como opción predeterminada la aplicación de parches el mismo día para las herramientas y los lectores expuestos.
  3. Incorporar las descargas de plugins y utilidades a las detecciones de amenazas en la cadena de suministro de software.
  4. Reducir la exposición pública de los servicios de desarrollo y cuadernos.
  5. Acelerar el refuerzo de los navegadores para reducir el beneficio del robo de sesiones.

Fuentes consultadas para este boletín: cobertura de The Hacker News publicada del 10 al 12 de abril de 2026 sobre CPUID, Adobe Acrobat Reader, Smart Slider 3 Pro, Marimo y DBSC de Chrome.

Encuentre la ruta de confianza vulnerable antes que los atacantes

KENSAI ayuda a los equipos a identificar servicios expuestos, flujos de actualización frágiles y dependencias de software arriesgadas antes de que se conviertan en cronologías de incidentes.

Iniciar análisis gratuito →

Manténgase alerta.

🗡️ Equipo de seguridad de KENSAI