Apertura · Vulnerabilidades
SonicWall publicó el parche el martes. El viernes ya se estaba explotando.
Cuatro productos expuestos a internet sufren explotación activa a la vez, y el único plazo federal de corrección del lote vence hoy, domingo.
La CISA añadió el jueves cinco fallos al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras su abuso por parte del actor vinculado a China Flax Typhoon, con un plazo de corrección para las agencias federales fijado en el 11 de octubre, es decir, hoy, que es domingo. En la misma ventana, el FBI se incautó de siete dominios web vinculados a Integrity Technology Group, una empresa china de seguridad acusada de suministrar las herramientas. Una de las dos cosas es una operación. La otra es una fecha en una hoja de cálculo.
El resto del tablero es peor para quien tenga un dispositivo de red. CVE-2026-102255, la SSRF previa a la autenticación de severidad máxima en SonicWall SMA1000 Work Place, se parcheó el martes y se informó de su explotación en ataques el viernes, tres días después: una alarma de humo instalada el martes y puesta a prueba el viernes por una sartén en llamas. Dos fallos de AhsayCBS, CVE-2026-105133 y CVE-2026-105134, se explotan desde el 7 de octubre sin parche disponible, y dejan webshells y mineros XMRig disfrazados de Microsoft Edge. Citrix insta a los administradores a corregir de inmediato CVE-2026-107406 en NetScaler ADC y Gateway, un desbordamiento de memoria que puede permitir la ejecución remota de código o la denegación de servicio en despliegues SAML. Cisco Talos sigue la explotación activa de dos errores de Secure Firewall Management Center, entre ellos el desvío de autenticación crítico CVE-2026-20079.
El replanteamiento es incómodo y no es nuevo. El parche no es el control; el calendario sí. Si su tiempo medio para aplicar un aviso del fabricante en un dispositivo perimetral se mide en ventanas de cambio, y el tiempo medio del atacante para convertirlo en arma se mide en noches de sueño, no gestionan ustedes un programa de vulnerabilidades: ofrecen una disculpa muy lenta. Localicen los equipos. Apliquen el parche o aíslenlos hoy. Después busquen la webshell, porque la pregunta interesante esta mañana no es si eran vulnerables, sino si lo siguen siendo.
Por qué importaSonicWall SMA1000, AhsayCBS, NetScaler y Cisco FMC expuestos a internet requieren una revisión del inventario, una decisión de parche o aislamiento y una búsqueda de webshells antes de que la reunión del lunes invente un motivo para aplazarlo.
- 1Security newsFlax Typhoon Exploits Five Flaws as CISA Sets Octob…
- 2Security newsUS Disrupts Chinese State-Sponsored Hacking Tools —…
- 3AlienVault OTXUS disrupts Chinese hacking tools as 7 govts warn o…
- 4RSSMax severity SonicWall SMA1000 flaw now exploited i…
- 5Security newsMax severity SonicWall SMA1000 flaw now exploited i…
- 6NVDCVE-2026-102255: A Pre-authentication SSRF vulnerab…