剣 KENSAI
← Volver al blog de seguridad
Cumplimiento y normativas Última hora 7 de marzo de 2026 9 min de lectura

Vulnerado el sistema de vigilancia del FBI, nombrado un nuevo CISO del Pentágono y CISA amplía el KEV — Resumen de normativas de seguridad

El FBI está investigando la vulneración de un sistema que contiene información confidencial de vigilancia. El Pentágono nombra a James "Aaron" Bishop como su nuevo CISO. CISA añade al catálogo KEV 23 vulnerabilidades de iOS procedentes del kit de explotación Coruna. Mientras tanto, las vulnerabilidades de seguridad de AI en la integración de Gemini en Chrome ponen de relieve la urgencia de las prácticas prohibidas del EU AI Act que han entrado recientemente en vigor. El informe de Google sobre vulnerabilidades de día cero de 2025 revela 90 vulnerabilidades explotadas, la mitad dirigidas contra infraestructuras empresariales.


🔴 El FBI investiga la vulneración de un sistema de vigilancia

Incidente crítico de seguridad gubernamental

El FBI ha confirmado que está investigando actividad cibernética "sospechosa" en un sistema que contiene información confidencial de vigilancia. La agencia notificó el incidente a miembros del Congreso y está trabajando para determinar el alcance y el impacto del ataque.

Implicaciones normativas

Este incidente tiene importantes implicaciones para la regulación y supervisión de la ciberseguridad gubernamental:

Para las organizaciones de la EU, este incidente subraya la importancia de los requisitos del Artículo 21 de NIS2 para la gestión de incidentes y crisis: incluso las agencias más centradas en la seguridad siguen siendo vulnerables.


🛡️ El Pentágono nombra a un nuevo CISO: James "Aaron" Bishop

James "Aaron" Bishop ha sido seleccionado para ejercer como nuevo director de Seguridad de la Información del Pentágono, en sustitución de David McKeown, quien pasará al sector privado tras 40 años de servicio gubernamental. El nombramiento señala que la ciberseguridad continúa siendo una prioridad en los niveles más altos de la defensa estadounidense.

Qué significa esto para la regulación

El CISO del Pentágono supervisa la política de ciberseguridad del Departamento de Defensa, la mayor organización del mundo por número de empleados. El nombramiento de Bishop llega en un momento crítico:


⚠️ CISA añade al catálogo KEV fallos de iOS explotados por el kit Coruna

23 vulnerabilidades de iOS añadidas al catálogo de vulnerabilidades explotadas conocidas

CISA ha añadido vulnerabilidades de iOS explotadas por el kit de explotación Coruna, descrito como una herramienta "de nivel estatal", al catálogo de vulnerabilidades explotadas conocidas (KEV). El kit de explotación ataca 23 vulnerabilidades que afectan a las versiones de iOS 13 a 17.2.1.

Impacto en el cumplimiento

En virtud de la Directiva Operativa Vinculante (BOD) 22-01, todas las agencias civiles federales de Estados Unidos deben corregir las vulnerabilidades incluidas en KEV dentro de los plazos establecidos. Sin embargo, el impacto normativo se extiende mucho más allá de Estados Unidos:

Kit de explotación Coruna: datos clave

AtributoDetalle
ClasificaciónKit de explotación comercial de nivel estatal
ObjetivoDesde iOS 13 hasta iOS 17.2.1
Vulnerabilidades23 exploits encadenados para comprometer por completo el dispositivo
CapacidadEjecución remota de código sin interacción y acceso persistente
Estado en KEVLos 23 CVE ya están en el catálogo KEV de CISA

🤖 La seguridad de AI, bajo presión: vulnerabilidad de Gemini en Chrome y extensiones falsas

Dos acontecimientos de esta semana ponen de relieve la creciente intersección entre la seguridad de AI y el cumplimiento normativo:

Vulnerabilidad de Gemini en Chrome (CVE-2026-0628)

Google corrigió CVE-2026-0628 (CVSS 8.8 — Alta), una vulnerabilidad de elevación de privilegios en la integración de Gemini AI dentro de Chrome. El fallo, notificado por Unit 42 de Palo Alto Networks, permitía que extensiones maliciosas del navegador con permisos básicos secuestraran el panel Gemini Live, pudiendo acceder a:

Epidemia de extensiones falsas de AI

Los investigadores de seguridad siguen detectando extensiones maliciosas para navegadores que se hacen pasar por herramientas de AI en tiendas oficiales de aplicaciones. Estas extensiones ofrecen una funcionalidad de AI superficial mientras exfiltran silenciosamente datos de usuarios, registros de pulsaciones de teclas y tokens de autenticación.

Relevancia del EU AI Act

Desde el 2 de febrero de 2026, las prácticas prohibidas del EU AI Act (Artículo 5) ya son exigibles. Aunque estas vulnerabilidades específicas no pertenecen a categorías de AI prohibidas, ponen de manifiesto deficiencias críticas en la seguridad de los sistemas de AI que abordarán los requisitos para la AI de alto riesgo de la ley (en vigor desde agosto de 2026):


📊 Informe de Google sobre vulnerabilidades de día cero: 90 vulnerabilidades explotadas en 2025

El análisis anual de Google sobre la explotación de vulnerabilidades de día cero revela que 90 vulnerabilidades de día cero fueron explotadas activamente durante 2025, con un cambio significativo hacia los ataques dirigidos a empresas:

Conclusión normativa

El enfoque empresarial de la explotación de vulnerabilidades de día cero valida directamente el planteamiento normativo de NIS2 y DORA:


🔄 Actualizaciones de protección de datos de Microsoft Copilot

Microsoft anunció nuevos controles sobre los archivos a los que puede acceder su asistente de AI Microsoft 365 Copilot durante el procesamiento de datos. El cambio responde directamente a informes de clientes según los cuales Copilot incluía información confidencial en sus resultados.

Cambios clave

Cumplimiento de GDPR y AI Act

Este cambio es directamente relevante para el cumplimiento normativo en la EU:


⚡ Vulnerabilidades de Cisco SD-WAN explotadas activamente

Cisco confirmó que dos vulnerabilidades de Catalyst SD-WAN corregidas recientemente, CVE-2026-20128 y CVE-2026-20122, están siendo explotadas activamente. La infraestructura SD-WAN está clasificada como infraestructura crítica en múltiples marcos normativos.

Alerta de infraestructura crítica de NIS2

Las organizaciones que operen infraestructura SD-WAN incluida en las clasificaciones de entidades esenciales o importantes de NIS2 deben tratar estas vulnerabilidades explotadas como parches inmediatos obligatorios. Conforme al Artículo 21, no abordar vulnerabilidades explotadas conocidas en infraestructura crítica de red puede constituir un incumplimiento sujeto a multas administrativas.


📋 Medidas de cumplimiento — Semana del 7 de marzo de 2026

  1. Aplicar parches inmediatamente a los dispositivos iOS: los 23 CVE del kit de explotación Coruna ya están en el KEV de CISA; las entidades reguladas por NIS2/DORA deben darles prioridad
  2. Actualizar Cisco SD-WAN: CVE-2026-20128 y CVE-2026-20122 se están explotando activamente; riesgo para infraestructuras críticas
  3. Auditar los permisos de las herramientas de AI: revisar las extensiones del navegador que afirman ofrecer funciones de AI y eliminar las que no estén verificadas
  4. Configurar DLP de Microsoft 365: asegurarse de que las etiquetas DLP estén aplicadas a los archivos confidenciales antes de que las protecciones predeterminadas de Copilot se activen en abril
  5. Revisar las actualizaciones de seguridad de Chrome: aplicar el parche de CVE-2026-0628 (vulnerabilidad de Gemini) y evaluar los componentes del navegador integrados con AI
  6. Prepararse para el EU AI Act: las prácticas prohibidas ya son exigibles; inventariar los sistemas de AI para cumplir el plazo de agosto de 2026 aplicable a los sistemas de alto riesgo
  7. Realizar un simulacro de respuesta a incidentes de NIS2: la vulneración del FBI demuestra que incluso las organizaciones con seguridad de primer nivel pueden sufrir ataques; probar los procedimientos de alerta temprana de 24 horas

Automatice la supervisión del cumplimiento

KENSAI supervisa continuamente su infraestructura conforme a los requisitos de NIS2, DORA, GDPR y EU AI Act. Detección de vulnerabilidades en tiempo real vinculada con los requisitos normativos.

Iniciar análisis de cumplimiento gratuito

Manténgase conforme a la normativa. Manténgase protegido.

🗡️ Inteligencia de cumplimiento de KENSAI

7 de marzo de 2026

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →