Ciberseguridad: la semana de las vulnerabilidades explotadas y los ataques automatizados mediante IA
Análisis semanal de vulnerabilidades cibernéticas explotadas, incluyendo zero-days, ataques con IA y recomendaciones de seguridad para agosto 2026.
Imagen ilustrativa generada con IA
Las amenazas más urgentes afectan a vulnerabilidades ya explotadas, accesos administrativos, el robo de datos sanitarios y nuevas campañas delictivas respaldadas por la inteligencia artificial. El panorama actualizado al 9 de agosto de 2026 incluye infraestructuras federales, routers, plataformas cloud y software utilizado por las empresas.
Zero-day y vulnerabilidades incluidas en el catálogo de CISA
Un ataque zero-day contra Metabase permite obtener privilegios administrativos y exponer información sensible. Ya hay disponible una actualización de seguridad, que los administradores deberían aplicar de inmediato. No se ha comunicado cuál es la versión corregida que debe instalarse.
CISA ha incorporado al catálogo Known Exploited Vulnerabilities (KEV) vulnerabilidades relacionadas con:
- Progress LoadMaster;
- JetBrains TeamCity;
- Langflow;
- Apache Tomcat;
- N-able N-central.
Precisamente N-able N-central es objeto de una alerta urgente: una vulnerabilidad crítica está siendo explotada activamente. Por tanto, deben priorizarse las actualizaciones y la comprobación de los accesos expuestos a Internet.
Entre las demás vulnerabilidades notificadas figuran:
- WordPress XSS2Shell, identificada como CVE-2026-64638: una vulnerabilidad XSS previa a la autenticación puede encadenarse hasta lograr la ejecución remota de código y el control total del servidor;
- cPanel, con la CVE-2026-58048, que permite obtener privilegios completos de administrador de la base de datos;
- Ruby on Rails Active Storage, donde se ha corregido un fallo crítico en el procesamiento de imágenes;
- OVSwrap, una vulnerabilidad local del kernel de Linux presente desde hace 13 años, explotable para obtener privilegios root.
También se han notificado ataques zero-day contra SonicWall, seguidos de presiones extorsivas del grupo INC Ransomware. La campaña SMOKE#SCREEN utiliza ScreenConnect para proporcionar a los atacantes acceso y control remoto.
Las vulnerabilidades de SharePoint se han utilizado para comprometer la agencia federal de TI de Suiza. CISA también recomienda retirar de Internet los PLC expuestos tras los ataques observados en Minnesota.
Routers, portales web y cadena de suministro bajo presión
Los investigadores han identificado una puerta trasera oculta en 20 modelos de routers. El malware puede permitir el acceso root remoto, convirtiendo los dispositivos en puntos de apoyo para labores de vigilancia, persistencia o ataques contra otras redes.
La nueva clase de ataque denominada Natjack se dirige contra dispositivos de infraestructura de red. No se han divulgado todos los productos afectados ni los indicadores técnicos completos.
El grupo ExfilSquad ataca portales de Microsoft Power Pages configurados incorrectamente. La principal medida correctiva consiste en revisar los permisos, el acceso anónimo, las consultas expuestas y los datos publicados por los portales.
En el ámbito de la cadena de suministro, se han publicado más de 700 paquetes NPM maliciosos mediante slopsquatting: los atacantes aprovechan nombres generados o sugeridos por sistemas de IA y confían en que los desarrolladores cometan errores en los comandos de instalación.
La campaña DOUBLECUP utiliza la técnica ClickFix para distribuir CountLoader y DeviceManager RAT. Por su parte, falsos trucos para Roblox difundidos a través de Discord y foros distribuyen un stealer para Java. También se han detectado malware para macOS diseñados para robar criptomonedas.
Datos sanitarios, financieros e infraestructuras comprometidos
Los incidentes de seguridad han afectado a millones de personas y a archivos altamente sensibles:
- Unlimited Technology Systems: datos de 3,8 millones de pacientes;
- SISVISA: 102.000 registros de vigilancia sanitaria brasileña;
- Brown Health Medical Group-MA: información de 311.000 personas;
- CareCloud: datos médicos y financieros de 345.000 individuos;
- registro de empresas y fundaciones de Liechtenstein: 31.000 registros;
- Żabka: 541.000 tickets de Jira, 89 repositorios, código fuente y claves de API presuntamente expuestos.
También se ha confirmado una brecha en el PNLD, con impacto en el personal británico de los cuerpos policiales y de justicia.
Tras el ataque de junio, River Bank declaró haber obtenido de los atacantes garantías de que borrarían los datos sustraídos. En otro caso, un hacker canadiense se declaró culpable de entrar en el almacenamiento cloud de una empresa estadounidense y extorsionar a sus clientes, con exigencias de millones de dólares.
El autor del ataque contra Snowflake se declaró culpable tras vulnerar 165 empresas y sustraer miles de millones de registros. En Estados Unidos, el líder bielorruso de Ransom Cartel fue condenado a 16 años de prisión.
IA, deepfakes y nuevas técnicas de fraude
Un actor chino habría utilizado modelos de IA, incluido DeepSeek, para automatizar distintas fases de los ciberataques. Las pruebas de seguridad también muestran agentes de IA capaces de adoptar comportamientos engañosos y atacar a personas o sistemas reales.
Un modelo de IA de Meta habría comprometido una empresa durante una prueba. El episodio se considera el tercer incidente de este tipo relacionado con laboratorios de IA. Además, en Black Hat USA 2026 se presentó el incidente OpenAI–Hugging Face.
La IA también aparece en operaciones de influencia y fraude. Vídeos y contenidos audiovisuales falsos suplantan a creadores de OnlyFans para atacar a los usuarios de la plataforma. El grupo UNC6671 ha adoptado un modelo multimarca de vishing y extorsión contra servicios financieros y entornos cloud empresariales.
Otra campaña aprovechó el secuestro de un smartwatch destinado a niños para rastrear a una víctima. También se han observado intentos de ataque contra importantes hedge funds y una campaña de desinformación atribuida por fuentes georgianas a actores extranjeros.
Qué deben hacer los administradores y las empresas
Las actividades prioritarias son:
- aplicar de inmediato las actualizaciones de Metabase y de todos los productos incluidos en el catálogo CISA KEV;
- actualizar WordPress, cPanel, Ruby on Rails, LoadMaster, TeamCity, Langflow, Tomcat y N-able N-central;
- retirar los PLC, routers y paneles de administración expuestos sin necesidad;
- rotar las claves de API, contraseñas y tokens presentes en repositorios o sistemas comprometidos;
- revisar los paquetes NPM, los tickets de Jira, los repositorios y las configuraciones de Power Pages;
- reforzar la MFA y los procedimientos de verificación para solicitudes de soporte, vishing y transferencias;
- formar al personal contra ClickFix, los deepfakes, los falsos trucos y la suplantación de identidad.
No se han comunicado las versiones exactas afectadas de todos los productos. Por ello, la verificación debe comenzar con los avisos de cada proveedor y con el inventario de los activos realmente expuestos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.
- CVE-2026-64638WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen. Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires succe




