Ciberseguridad desde Málaga · Redes, anzuelos y amenazas

← Todos los resúmenes

Resumen de ciberseguridad: semana del 28 de septiembre al 4 de octubre

Semana de parches urgentes: cuatro fabricantes muy presentes en empresas y administraciones (Citrix, Fortinet, Cisco y Apple) han corregido fallos que ya se estaban explotando antes de existir el parche. La buena noticia llega desde Alicante: la Guardia Civil y los Mossos han detenido al presunto líder de KillSec, un grupo de ransomware con cientos de víctimas. Tiene 16 años.

Citrix NetScaler: dos zero-days explotados durante semanas

Citrix ha parcheado dos fallos críticos en NetScaler ADC y Gateway. CVE-2026-88771 permite ejecutar código sin autenticación en cualquier despliegue; CVE-2026-88772 afecta a equipos con DTLS activado. Según varias empresas de seguridad, la explotación empezó a principios de septiembre contra gobiernos, banca, educación y despachos de Norteamérica y Europa. Los atacantes obtienen root, instalan web shells PHP camufladas (WHIPSHOT) y una herramienta de túnel (SLAPSHOT) para moverse por la red interna y robar credenciales.

Qué hacer: actualizar ya; es la única solución completa. Desactivar DTLS o bloquear UDP/443 solo mitiga el segundo fallo. Si tu equipo estuvo expuesto, busca handlers PHP extraños en httpd.conf y ficheros /tmp/.uxdport o /tmp/.uxdlock.

Fuente: BleepingComputer · INCIBE-CERT

FortiMail: escritura de ficheros sin autenticación

Fortinet avisa de CVE-2026-104286 (CVSS 9.8), un path traversal en la interfaz de gestión de FortiMail que permite a un atacante remoto escribir ficheros arbitrarios en el sistema. Ya se explota: se han visto binarios modificados, cuentas de archivo que reenvían a IP externas y tareas cron sospechosas. Afecta a las ramas 7.2, 7.4, 7.6 y 8.0; las versiones corregidas son 7.4.9, 7.6.7 y 8.0.2.

Mientras actualizas: desactiva la función IBE desde la CLI o limita el acceso a la interfaz de gestión a redes de confianza, y revisa los indicadores de compromiso del aviso de Fortinet.

Fuente: BleepingComputer · INCIBE-CERT

Cisco Catalyst SD-WAN Manager: acceso de administrador sin contraseña

CVE-2026-76504 permite saltarse la autenticación de la API de SD-WAN Manager con una petición HTTP manipulada (un fallo al tratar la codificación de la URI) y entrar como administrador. Es el quinto zero-day explotado en SD-WAN de Cisco en 2026. Hay versiones corregidas para todas las ramas (20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 y 26.2.1); las anteriores a 20.9 deben migrar. Busca entradas raras a j_security_check con %6a en los logs.

Fuente: BleepingComputer · INCIBE-CERT

Apple: un PDF malicioso para atacar iPhone y Mac

Apple ha corregido CVE-2026-86950, una escritura fuera de límites en CoreGraphics que se activa al procesar un PDF manipulado. La descubrió Meta y Apple reconoce que pudo usarse en ataques dirigidos contra personas concretas con versiones antiguas de iOS. Ya hay una prueba de concepto pública que provoca el fallo, aunque no demuestra ejecución de código. Hay indicios, no confirmados, de que WhatsApp podría ser una vía de entrega.

Qué hacer: actualizar a iOS/iPadOS 26.7.1, macOS Sequoia 15.8.1 o macOS Tahoe 26.7.1, o a cualquier versión posterior.

Fuente: The Hacker News · INCIBE-CERT

Cae KillSec: detenido en Alicante su presunto líder, de 16 años

La operación KillSwitch, liderada por la policía de Hamburgo con Europol, Eurojust y diez países, ha tomado el sitio de filtraciones de KillSec y cinco servidores, y ha asegurado 110 TB de datos robados. Hubo tres detenciones: el presunto administrador, de 16 años, en Alicante (Guardia Civil y Mossos d'Esquadra), y dos veinteañeros en Reino Unido y Rumanía. KillSec nació como grupo hacktivista, pasó al ransomware en 2023 y operaba como ransomware como servicio. Se le atribuyen unos 500 ataques con éxito; en España se han identificado más de 280 víctimas.

Fuente: The Hacker News · BleepingComputer · Europol

Parchea ya

  • CVE-2026-88771 · Citrix NetScaler ADC y Gateway · ficha
  • CVE-2026-88772 · Citrix NetScaler ADC y Gateway · ficha
  • CVE-2026-104286 · Fortinet FortiMail · ficha
  • CVE-2026-76504 · Cisco Catalyst SD-WAN Manager · ficha
  • CVE-2026-86950 · Apple iOS, iPadOS y macOS (CoreGraphics) · ficha
  • CVE-2026-73570 · Zimbra Collaboration Suite · ficha
  • CVE-2026-35273 · Oracle PeopleSoft · ficha