CISA ha incluido cinco vulnerabilidades más en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Según The Hacker News, las incorporaciones siguieron a la explotación por parte de un actor vinculado a China que el medio denomina Flax Typhoon. Los registros del NVD dan el 8 de octubre de 2026 como fecha de inclusión en el catálogo y el 11 de octubre de 2026 como plazo federal de remediación. Por tanto, las agencias disponen solo de unos días para parchear los productos afectados o dejar de usarlos.
El software afectado es ProFTPD (CVE-2015-3306), ONLYOFFICE Document Server (CVE-2021-3199), Apache Struts (CVE-2016-3081), ISC BIND (CVE-2015-5477) y Strapi (CVE-2023-22894). Según The Hacker News, las inclusiones coinciden con un aviso conjunto de Australia, Canadá, Japón, Nueva Zelanda, España, el Reino Unido y Estados Unidos. Ese aviso se refiere a ataques atribuidos a una empresa de ciberseguridad con sede en China, Integrity Technology Group.
Los cinco fallos
Los detalles técnicos que siguen proceden de los registros del NVD.
- ProFTPD, CVE-2015-3306 (CVSS 10,0, CWE-284). El módulo
mod_copyde ProFTPD 1.3.5 permite a atacantes remotos leer y escribir archivos arbitrarios mediante los comandossite cpfrysite cpto. El vector esCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H: accesible desde la red, sin privilegios ni interacción del usuario, con alcance cambiado. El registro del CVE Program se publicó el 18 de mayo de 2015 y se actualizó por última vez el 26 de mayo de 2021. Entre sus catorce referencias hay material de explotación público, incluido un módulo de Rapid7 llamadoexploit/unix/ftp/proftpd_modcopy_execy las entradas 36803 y 36742 de Exploit-DB. - ONLYOFFICE Document Server, CVE-2021-3199 (CVSS 9,8, CWE-22). Están afectadas las versiones anteriores a la 5.6.3 cuando se usa JWT. Enviar una secuencia
/..en un parámetro de subida de imágenes a/uploadprovoca un recorrido de directorios que puede derivar en ejecución remota de código. - Apache Struts, CVE-2016-3081 (CVSS 8,1, CWE-77). Están afectadas las versiones de la 2.3.19 a la 2.3.20.2, de la 2.3.21 a la 2.3.24.1 y de la 2.3.25 a la 2.3.28 cuando está habilitada la Invocación Dinámica de Métodos. Un atacante remoto puede ejecutar código arbitrario mediante el prefijo
method:, en un fallo relacionado con expresiones encadenadas. La lista de productos del NVD también menciona Oracle Siebel E-Billing 7.1. - ISC BIND, CVE-2015-5477 (CVSS 7,5, CWE-19, CWE-617). Las consultas TKEY manipuladas pueden hacer caer
nameden BIND 9.x anteriores a la 9.9.7-P2 y en 9.10.x anteriores a la 9.10.2-P3. El resultado es un fallo de aserciónREQUIREy la salida del demonio. El impacto es una denegación de servicio, no ejecución de código. - Strapi, CVE-2023-22894 (CVSS 4,9, CWE-312). La descripción del NVD cubre Strapi hasta la 4.5.5, y la entrada del producto enumera las versiones anteriores a la 4.8.0. Un atacante con acceso al panel de administración puede abusar del filtro de consultas para inferir datos sensibles de usuarios a partir de las respuestas de la API. Con acceso de superadministrador, esto alcanza el hash de contraseña y el token de restablecimiento de todos los usuarios. Con una cuenta de administrador que puede ver nombres de usuario y correos de usuarios de la API con menos privilegios, como Editores o Autores, la exposición se extiende a todos los usuarios de la API, aunque no a otras cuentas de administrador.
The Hacker News asigna al fallo de Strapi una puntuación CVSS de 7,2, mientras que el registro del NVD indica 4,9, con el vector CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N. Las puntuaciones de los otros cuatro coinciden en ambas fuentes.
Qué describe el aviso conjunto
Según The Hacker News, el aviso cubre ocho vulnerabilidades en total: las cinco anteriores y otras tres que ya figuran en KEV. Según ese informe, la actividad usa estos fallos para obtener acceso inicial a organizaciones y sustraer datos sensibles. Los métodos descritos incluyen herramientas de escaneo, cross-site scripting y password spraying contra servidores de Microsoft Exchange. La persistencia se establece mediante software VPN, y los correos y credenciales se extraen con scripts.
El informe no dice que Flax Typhoon e Integrity Technology Group sean la misma entidad, por lo que aquí se mantienen como nombres separados. Tampoco ofrece cifras sobre víctimas, sectores o zonas geográficas.
The Hacker News también cita a Chris Butera, director ejecutivo adjunto en funciones para la Ciberseguridad de CISA. Afirmó que los actores afiliados al gobierno chino «continúan posicionándose dentro de redes de infraestructura crítica», incluidos los sistemas de tecnología operativa (OT). Describió como objetivo interrumpir funciones críticas en un momento futuro que ellos mismos elegirían.
Qué deben hacer las agencias
Los cinco registros de KEV contienen la misma instrucción. Las agencias deben aplicar las mitigaciones según las indicaciones del fabricante, de acuerdo con la BOD 26-04 de CISA, «Prioritizing Security Updates Based on Risk», y sus «Forensics Triage Requirements». En el caso de servicios en la nube, siguen la orientación aplicable de la BOD 26-04. Si no hay mitigaciones disponibles, el texto de CISA indica que debe dejar de usarse el producto. El registro también asigna a las partes interesadas la responsabilidad de evaluar la exposición a internet de cada activo y de cumplir las directrices de parcheado de la BOD 26-04.
Cualquier organización fuera del gobierno federal puede usar los límites de versión anteriores para revisar su propio parque tecnológico:
- Instalaciones de ProFTPD 1.3.5.
- ONLYOFFICE Document Server anterior a la 5.6.3.
- Despliegues de Struts con la Invocación Dinámica de Métodos habilitada.
- Compilaciones de BIND anteriores a la 9.9.7-P2 (9.9.x) o a la 9.10.2-P3 (9.10.x).
- Strapi anterior a la 4.8.0.
Tres fallos que ya estaban en el catálogo
Según The Hacker News, las otras tres vulnerabilidades del aviso ya figuraban en la lista:
- CVE-2014-6278, una inyección de comandos en GNU Bash (CVSS 8,8, CWE-78). Entró en KEV el 2 de octubre de 2025, con un plazo federal hasta el 23 de octubre de 2025. El NVD la describe como resultado de una corrección incompleta de CVE-2014-6271, el error original de Shellshock, así como de CVE-2014-7169 y CVE-2014-6277. Los dos primeros están en KEV desde el 28 de enero de 2022, cada uno con un plazo del 28 de julio de 2022.
- CVE-2019-11510, una lectura arbitraria de archivos en Ivanti Pulse Connect Secure, incluida en noviembre de 2021.
- CVE-2021-22205, ejecución remota de código en GitLab Community and Enterprise Edition, también incluida en noviembre de 2021.




