Imagen ilustrativa generada con IA
CISA añade tres vulnerabilidades explotadas al catálogo KEV
CISA ha incorporado al catálogo Known Exploited Vulnerabilities KEV tres vulnerabilidades para las que dispone de evidencias de explotación activa: -
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Las tres vulnerabilidades afectan a Cisco, Windows y Metabase
CISA ha incorporado al catálogo Known Exploited Vulnerabilities (KEV) tres vulnerabilidades para las que dispone de evidencias de explotación activa:
- CVE-2026-20349, una vulnerabilidad de heap inspection en Cisco Secure Firewall Adaptive Security Appliance (ASA) y Firewall Threat Defense (FTD);
- CVE-2026-68820, una vulnerabilidad de tipo use-after-free en el Ancillary Function Driver for WinSock de Microsoft Windows;
- CVE-2026-72898, una vulnerabilidad de inyección SQL en la plataforma Metabase.
No se han comunicado las versiones exactas de los productos afectados.
Por qué es relevante la inclusión en el catálogo KEV
La presencia en el catálogo KEV indica que las vulnerabilidades no son meramente teóricas: existen evidencias de ataques reales o intentos de explotación.
El informe no especifica qué resultado operativo produce la explotación de cada CVE. En general, sin embargo, la vulneración de firewalls, sistemas Windows o plataformas expuestas con acceso a bases de datos puede tener consecuencias importantes para la integridad y disponibilidad de los entornos afectados.
La directiva BOD 26-04: Priorizing Security Updates Based on Risk considera especialmente peligrosas las vulnerabilidades KEV presentes en activos expuestos públicamente cuando pueden permitir el control total del sistema.
Recomendaciones para las organizaciones
Las agencias federales de la Federal Civilian Executive Branch (FCEB) deben aplicar los requisitos de gestión establecidos por la BOD 26-04 y acelerar la remediación de las vulnerabilidades de alto riesgo.
En particular, deben:
- identificar los activos expuestos públicamente que utilicen Cisco ASA, Cisco FTD, Windows o Metabase;
- priorizar las CVE del catálogo KEV que puedan conducir al control total del activo;
- aplicar las actualizaciones disponibles siguiendo las indicaciones de los respectivos fabricantes;
- comprobar, antes de instalar los parches, si algún actor malicioso ya ha comprometido los sistemas.
No se han detallado parches, medidas de mitigación ni indicadores de compromiso específicos para estas tres vulnerabilidades.
CISA también recomienda a las organizaciones ajenas a la FCEB adoptar una gestión del riesgo basada en el catálogo KEV, tratando estas vulnerabilidades como prioridades operativas y no como simples actualizaciones rutinarias.
Cómo se proponen nuevas vulnerabilidades para el catálogo
CISA acepta candidaturas mediante el KEV Nomination Form. Cada notificación debe incluir:
- el identificador CVE;
- pruebas de explotación;
- indicaciones claras de mitigación.
Solo las vulnerabilidades respaldadas por evidencias suficientes pueden evaluarse para su posible inclusión en el catálogo.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-72898CRITICAL10.0Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
- CVE-2026-20349HIGH8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
