Cybersecurity, le minacce del 20 agosto: da Gogs a macOS, driver firmati e campagne mirate
Vulnerabilidades

Imagen ilustrativa generada con IA

Ciberseguridad, las amenazas del 20 de agosto: de Gogs a macOS, controladores firmados y campañas dirigidas

Resumen de las principales amenazas de ciberseguridad del 20 de agosto, incluyendo vulnerabilidades críticas en Gogs, macOS y campañas maliciosas.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Gogs expone los servidores Git a la ejecución remota

La vulnerabilidad más grave afecta a Gogs, una plataforma open source autoalojada para gestionar repositorios Git. El fallo está identificado como CVE-2026-52813 y afecta a las versiones anteriores a la 0.14.3.

El problema se origina en la gestión de los nombres de las organizaciones. Al insertar secuencias de traversal como ../, un atacante puede hacer que los repositorios se escriban en rutas arbitrarias del sistema de archivos, fuera del directorio previsto por la aplicación.

Esta manipulación puede utilizarse para crear una estructura anidada de repositorios Git y sobrescribir los hooks de otro repositorio. Los hooks se ejecutan durante determinadas operaciones de Git, por lo que modificarlos permite lograr la ejecución remota de código en el servidor.

La vulnerabilidad tiene una puntuación CVSS 10 y el vector indica que puede explotarse a través de la red, sin autenticación ni interacción del usuario:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

El fallo está clasificado como CWE-23, Relative Path Traversal. La corrección está disponible en Gogs 0.14.3.

Los administradores deben actualizar inmediatamente las instancias y revisar los repositorios, hooks y rutas creadas antes de la actualización. No se sabe si esta CVE figura en el catálogo KEV de CISA; por tanto, con la información disponible no es posible establecer un plazo operativo impuesto por la agencia.

macOS corrige un fallo de acceso a los datos

Apple ha corregido la CVE-2026-43774, una vulnerabilidad que puede permitir que una aplicación acceda a datos confidenciales del usuario debido a un error en los controles de los límites de memoria.

NVD describe el problema como una lectura fuera de límites, corregida mediante comprobaciones más robustas. La clasificación CISA-ADP, en cambio, asocia el fallo a CWE-787, relativo a una escritura fuera de límites. Esta diferencia no aclara por sí sola el impacto real, pero señala una discrepancia en la descripción técnica.

Las versiones afectadas son:

  • macOS desde la 14.0 hasta antes de la 14.8.8;
  • macOS desde la 15.0 hasta antes de la 15.7.8;
  • macOS desde la 26.0 hasta antes de la 26.6.

Las versiones corregidas son macOS Sonoma 14.8.8, macOS Sequoia 15.7.8 y macOS Tahoe 26.6. La ficha de NVD indica que la CVE se publicó el 27 de julio de 2026, con modificaciones posteriores los días 28 y 29 de julio de 2026.

La puntuación CVSS 4.0 no está disponible. CISA-ADP indica, en cambio, un CVSS 3.1 de 5.5, con el siguiente vector:

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

El escenario requiere acceso local e interacción del usuario. El impacto declarado afecta principalmente a la confidencialidad de los datos, sin efectos indicados sobre la integridad o la disponibilidad.

Los usuarios de Mac deben instalar las actualizaciones correspondientes de Apple. No se sabe si la CVE-2026-43774 se ha incluido en el catálogo KEV. Sin embargo, durante los últimos 90 días el catálogo incorporó otras dos vulnerabilidades de Apple: CVE-2026-65400, el 18 de agosto de 2026, y CVE-2026-11645, el 9 de junio de 2026.

CircleCI corrige el bypass del servidor MCP

Otra vulnerabilidad crítica afecta al paquete npm @circleci/mcp-server-circleci, utilizado por el servidor MCP de CircleCI. El aviso GHSA-xv5j-cwgj-22r4 se publicó el 10 de agosto de 2026.

El fallo afecta al servidor de transporte remoto. Cuando la autenticación basada en la solicitud está desactivada, el componente puede aceptar clientes no autenticados que no proceden de un navegador.

El bypass aprovecha controles insuficientes sobre las cabeceras Host y Origin. Por tanto, una instancia expuesta con la autenticación desactivada puede permitir el acceso a clientes que no deberían considerarse confiables.

Las versiones afectadas van de la 0.16.1 a la 0.19.1, ambas inclusive. La versión corregida es la 0.19.2.

La mitigación consiste en actualizar el paquete y no mantener desactivada la autenticación en instancias accesibles desde la red. No se sabe si la vulnerabilidad ha sido explotada o incluida en el catálogo KEV de CISA.

Controladores legítimos y aplicaciones comunes se convierten en herramientas de ataque

La ingeniería inversa de Check Point ha revelado el abuso del controlador de Microsoft Defender para la eliminación durante el arranque, BTR.sys, conocido como Defender Boot-Time Removal driver.

El archivo está firmado por Microsoft, pero puede reutilizarse como herramienta generalizada para operaciones a nivel del kernel. Los atacantes pueden aprovecharlo durante la fase comprendida entre el arranque del sistema y la inicialización del modo de usuario, eludiendo los controles de algunos productos EDR.

No se trata del esquema BYOVD clásico basado en un controlador vulnerable introducido por el atacante. En este caso, el problema es el abuso operativo de un componente legítimo y firmado, cuya reputación no basta para distinguir entre un uso autorizado y uno malicioso.

La herramienta BTR_CLI puede imitar el comportamiento del proceso legítimo de remediation de Windows Defender. Por ello, los equipos de seguridad deberían correlacionar la carga anómala de BTR.sys, la actividad del kernel durante el arranque, el uso de BTR_CLI y la terminación o modificación de componentes EDR.

Otra campaña distribuye Grandoreiro mediante Duplicate Files Finder (DFF), una aplicación legítima utilizada para realizar DLL sideloading. Las infecciones observadas afectan principalmente a México, España, Perú y Argentina.

La muestra inicial comprueba la presencia de sandboxes, máquinas virtuales y procesos incluidos en listas negras antes de contactar con el servidor C2. Por tanto, son indicadores útiles la ejecución inusual de DFF, la carga de DLL no previstas y la creación de procesos hijos incompatibles con el funcionamiento normal del programa.

ClickFix, controladores vulnerables y campañas académicas

ErrTraffic, un framework MaaS y sistema de distribución de tráfico asociado al actor LenAI, impulsa campañas basadas en sitios WordPress comprometidos y páginas ClickFix.

La cadena puede comenzar con JavaScript ofuscado, continuar con la resolución del dominio C2 mediante un smart contract de Polygon y finalizar con la descarga de un payload. En una de las secuencias observadas, Remus Stealer se ejecuta mediante process hollowing.

Otra operación distribuye Cruciferra aprovechando el controlador legítimo pero vulnerable DCRCVDrv.sys. El objetivo es obtener privilegios elevados y terminar procesos de seguridad. Las defensas deben incluir el bloqueo de controladores vulnerables, la comprobación de la integridad de los sitios WordPress y la detección de scripts ofuscados y process hollowing.

En el ámbito del espionaje, el Departamento de Justicia de Estados Unidos ha imputado a 17 miembros del Mabna Institute, una empresa iraní acusada de operar en nombre del IRGC.

La campaña habría comenzado aproximadamente en 2013 y continuado al menos hasta diciembre de 2017. Habría afectado a 144 universidades estadounidenses, 178 universidades extranjeras, al menos 42 empresas privadas estadounidenses, 11 empresas privadas extranjeras, cinco agencias gubernamentales estadounidenses y dos ONG.

Según la acusación, se habrían sustraído más de 31 TB de datos y atacado más de 100.000 cuentas académicas, con aproximadamente 8.000 cuentas comprometidas. Las credenciales y los contenidos se habrían revendidos a través de Megapaper.ir y Gigapaper.ir.

El Departamento de Estado ofrece una recompensa de 10 millones de dólares por información sobre cinco acusados o sobre personas y entidades relacionadas. Las universidades y los centros de investigación siguen siendo objetivos atractivos por el valor de su propiedad intelectual y por unos controles de identidad que en ocasiones son menos estrictos que en los entornos corporativos.

Los sistemas industriales y las backdoors requieren controles específicos

Claroty Team82 ha identificado 23 vulnerabilidades en los controladores Copeland XWEB Pro. Algunas pueden encadenarse para eludir los mecanismos de seguridad y obtener ejecución remota con privilegios de root.

Un controlador comprometido puede permitir modificar ventiladores y compresores, alterar el funcionamiento de las instalaciones y ocultar el aumento de la temperatura. En entornos alimentarios, el efecto puede ser el deterioro silencioso de los productos.

También se han corregido vulnerabilidades en los controladores Danfoss AK-SM 800A, entre ellas un mecanismo oculto de “code-of-the-day”, una command injection con ejecución remota y un fallo que permitía a usuarios autenticados insertar directivas Nginx arbitrarias.

Las actualizaciones disponibles deben aplicarse sin exponer los controladores a redes innecesarias.

Por último, Gen Digital ha detectado una backdoor para Windows de aproximadamente 12 KB que imitaba software de Realtek y utilizaba persistencia mediante WMI. El dominio C2 no aparecía en texto claro: se codificaba en el número de espacios finales de las líneas de un falso archivo desktop.ini.

Entre los indicadores que deben buscarse se encuentran archivos desktop.ini anómalos, cantidades inusuales de espacios finales, persistencia WMI y binarios presentados como componentes de Realtek pero asociados a comunicaciones C2. No se ha establecido ninguna relación con un actor conocido, y la operación podría haber sido dirigida.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosciberseguridadamenazasGogsmacOScontroladores firmadoscampañas dirigidasCVE-2026-52813CVE-2026-43774
Volver al inicio