Resumen de ciberseguridad: semana del 5 al 11 de octubre
Semana de carreras contra el reloj: un fallo crítico de Atlassian se empezó a atacar dos horas después de publicarse la prueba de concepto, y SonicWall vio intentos de explotación tres días después de su parche. Citrix suma otro zero-day en NetScaler. Fuera de los parches, Dinamarca sufre su peor filtración del registro civil en una década y el FBI sigue deteniendo a miembros de ShinyHunters.
Atlassian: explotado a las dos horas de publicarse el exploit
CVE-2026-21589 afecta a las versiones Data Center (las que instala cada empresa en sus servidores) de Jira, Confluence, Bitbucket, Jira Service Management, Bamboo, Crowd, Crucible y Fisheye. Sin iniciar sesión, un atacante puede leer archivos de la aplicación si conoce su ruta exacta. Parece poco, pero en instalaciones de Jira integradas con Crowd permite leer credenciales en claro y crear una cuenta de administrador. watchTowr publicó el análisis y una prueba de concepto; los honeypots de Previdian registraron ataques unas dos horas después. Atlassian avisa de que no puede saber qué instancias han sido comprometidas.
Qué hacer: actualizar ya. Si no se puede, quitar el acceso desde Internet y bloquear los patrones de path traversal en el WAF o el proxy. Fuente: BleepingComputer · INCIBE-CERT
Citrix NetScaler: otro zero-day y otro parche crítico
Una semana después de los zero-days "PitScaler", Citrix ha corregido CVE-2026-88779, ya explotado en ataques dirigidos. Afecta a NetScaler ADC y Gateway configurados como proveedor de servicio o de identidad SAML. Según Citrix, solo tumba el servicio y no compromete los datos. Lo preocupante es el uso que le dan los atacantes: watchTowr cree que provocan reinicios para acelerar la explotación de CVE-2026-88771, uno de los fallos de la semana pasada. Días después llegó CVE-2026-107406 (CVSS 9.5), con la misma condición SAML y posible ejecución de código. Citrix no tiene constancia de que se esté explotando.
Qué hacer: actualizar a 14.1-73.46 o 13.1-64.29 (o sus equivalentes FIPS). Revisar si ha habido reinicios inesperados y nombres de usuario con comandos en los registros de autenticación. Fuente: SecurityWeek · INCIBE-CERT
SonicWall SMA1000: ataques tres días después del parche
CVE-2026-102255, de gravedad máxima, permite a un atacante sin credenciales hacer que el equipo lance peticiones a sus servicios internos (SSRF). Afecta a los modelos 6210, 7210 y 8200v, pero no a la serie SMA 100 ni a los cortafuegos. SonicWall lo parcheó el martes 6. El viernes, Previdian ya veía intentos de explotación contra la base de datos interna del equipo, con credenciales por defecto. Hay más de 400 equipos expuestos en Internet. Es el tercer episodio del año en esta familia.
Qué hacer: aplicar el hotfix. Fuente: BleepingComputer · INCIBE-CERT
Dinamarca: datos de 8,8 millones de personas del registro civil
Alguien usó el acceso legítimo de una empresa danesa al Registro Central de Personas (CPR) para lanzar una enorme cantidad de búsquedas automáticas. Se llevó nombres, direcciones y números CPR, el equivalente danés a nuestro DNI, que se usa en sanidad, banca y administración y no cambia nunca. El registro incluye también a antiguos residentes y fallecidos. El robo ocurrió en septiembre y se detectó el viernes 2. No se sabe quién está detrás y el Gobierno ha ordenado revisar la seguridad del sistema. La lección vale para cualquier país: el eslabón débil fue un tercero con permisos de acceso.
Fuente: The Record · BleepingComputer
ShinyHunters: el FBI sigue deteniendo a sus miembros
El FBI ha detenido a otro presunto miembro de ShinyHunters, el grupo de extorsión que roba datos de plataformas en la nube y que asegura haber entrado en el portal de empleo del propio FBI. Según The New York Times, es un ciudadano canadiense arrestado en Pensilvania. A principios de semana se supo que otro supuesto miembro, detenido en Jordania, colabora con la investigación. El FBI atribuye su brecha a un proveedor que no instaló una actualización de seguridad.
Fuente: BleepingComputer · The Record