Imagen ilustrativa generada con IA
Cuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows
CISA actualiza catálogo KEV con cuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows. Remediación antes del 21 de agosto.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
CISA actualiza el catálogo KEV: remediación antes del 21 de agosto
CISA ha incorporado al catálogo Known Exploited Vulnerabilities (KEV) cuatro vulnerabilidades críticas explotadas activamente. Las vulnerabilidades afectan a Apple macOS, Microsoft SharePoint Server, VMware vCenter y el servicio Internet Key Exchange de Windows.
La incorporación al catálogo tuvo lugar el 18 de agosto de 2026. Para las agencias civiles federales estadounidenses sujetas a las obligaciones FCEB, el plazo para la remediación vence el 21 de agosto de 2026.
Todas las vulnerabilidades presentan características que elevan el riesgo operativo: son explotables a través de la red, requieren baja complejidad, no necesitan privilegios previos ni interacción del usuario. Tres tienen una puntuación CVSS 9.8, mientras que SharePoint alcanza 9.1.
El catálogo KEV confirma la explotación activa, pero no señala campañas de ransomware conocidas para ninguna de las cuatro entradas: el campo correspondiente figura como “Unknown”. Sin embargo, existen detalles sobre actividades diferentes que ya habrían afectado a sistemas expuestos.
macOS: autenticación de Screen Sharing evitable
La vulnerabilidad CVE-2026-65400 afecta a Apple macOS y está clasificada como CWE-287, Improper Authentication. Su puntuación CVSS es 9.8, con un impacto elevado en la confidencialidad, integridad y disponibilidad.
Un atacante presente en la red puede autenticarse en el servicio Screen Sharing sin disponer de credenciales válidas. Según los datos de NVD, la vulnerabilidad afecta a las versiones:
apple macos < 14.8.9
Las correcciones indicadas son:
- macOS Sequoia 15.7.9;
- macOS Sonoma 14.8.9;
- macOS Tahoe 26.6.1.
La actualización resuelve el problema mediante una gestión más adecuada del estado durante la autenticación. La vulnerabilidad ya se habría explotado para distribuir un minero de Monero, convirtiendo los sistemas comprometidos en recursos destinados a actividades de cálculo no autorizadas.
Quienes administren Mac con Screen Sharing activo deberían comprobar de inmediato la versión instalada, aplicar la actualización y revisar posibles consumos anómalos de CPU, procesos desconocidos y conexiones salientes. CISA no identifica el minero como indicador oficial asociado a la entrada KEV; por tanto, la investigación también debe incluir otros artefactos sospechosos.
SharePoint: bypass de una función de seguridad tras la publicación del PoC
La vulnerabilidad CVE-2026-55040 afecta a Microsoft SharePoint Server. Se trata de una debilidad de autenticación clasificada como CWE-1390, con una puntuación CVSS 9.1.
Un usuario no autorizado puede explotarla a través de la red para eludir una función de seguridad. El producto afectado se identifica como:
microsoft sharepoint server < 16.0.19725.20434
Según el vector CVSS, la vulnerabilidad no compromete directamente la disponibilidad, pero puede tener consecuencias importantes para la confidencialidad e integridad de los datos gestionados por la plataforma. SharePoint suele estar integrado con documentos corporativos, identidades, flujos de trabajo y servicios colaborativos; por ello, un bypass de los controles puede convertirse en el punto de partida para accesos más amplios.
La vulnerabilidad habría sido explotada por actores no identificados tras la difusión de código proof-of-concept (PoC). Los responsables de TI deben verificar que las actualizaciones hayan llevado el servidor a una compilación posterior a la indicada y revisar los registros en busca de solicitudes anómalas, autenticaciones inesperadas y accesos a recursos desde direcciones inusuales.
La simple instalación del parche no demuestra que el sistema no haya sido comprometido. Una instancia expuesta también debería someterse a un análisis forense, especialmente si presenta cuentas modificadas, web shells, nuevas actividades administrativas o transferencias de datos no previstas.
VMware vCenter: path traversal en el servidor Syslog
CVE-2026-59310 afecta al servidor Syslog de VMware vCenter. La vulnerabilidad está clasificada como CWE-22, Path Traversal, y tiene una puntuación CVSS 9.8.
Un atacante con acceso a la red de vCenter puede manipular las rutas utilizadas por el servicio y llegar a ejecutar código arbitrario. El problema afecta a los siguientes productos y versiones:
- VMware vCenter Server
< 8.0; - VMware Telco Cloud Infrastructure
3.0; - VMware Telco Cloud Platform
<= 5.2; - VMware Cloud Foundation;
- VMware vSphere Foundation.
Para VMware Cloud Foundation y VMware vSphere Foundation no se indica una restricción de versión precisa. Por ello, las organizaciones deben comparar sus instalaciones con las instrucciones correctivas del proveedor, sin asumir que la ausencia de una compilación en el catálogo implique que no exista riesgo.
La explotación se ha atribuido a un presunto grupo APT vinculado a China. En las intrusiones observadas se habrían instalado una puerta trasera y componentes denominados reverse_ssh, utilizados para mantener el acceso persistente mediante conexiones SSH inversas. En al menos un caso, la actividad habría precedido a la instalación de ransomware derivado de Babuk.
Los administradores deberían buscar procesos y archivos no autorizados, claves SSH añadidas recientemente, conexiones persistentes con infraestructuras externas y cambios en los servicios de registro. Un vCenter comprometido debe tratarse como un posible punto de control de todo el entorno virtualizado, no como un servidor aislado.
Microsoft IKE: posible ejecución de código en sistemas Windows
La cuarta vulnerabilidad es CVE-2026-33824, una condición de double free clasificada como CWE-415 en el servicio Microsoft Internet Key Exchange (IKE) Service Extensions. Su puntuación CVSS es 9.8.
Un atacante remoto no autenticado puede llegar a ejecutar código a través de la red. Las versiones afectadas son:
- Windows 10 1607
< 10.0.14393.9060; - Windows 10 1809
< 10.0.17763.8644; - Windows 10 21H2
< 10.0.19044.7184; - Windows 10 22H2
< 10.0.19045.7184; - Windows 11 23H2
< 10.0.22631.6936; - Windows 11 24H2
< 10.0.26100.8246; - Windows 11 25H2
< 10.0.26200.8246; - Windows 11 26H1
< 10.0.28000.1836; - Windows Server 2016
< 10.0.14393.9060; - Windows Server 2019
< 10.0.17763.8644; - Windows Server 2022
< 10.0.20348.5020; - Windows Server 2022 23H2
< 10.0.25398.2274.
La actividad habría sido llevada a cabo por un grupo de habla china. La misma operación habría combinado herramientas de hacking autónomo asistidas por inteligencia artificial, incluido DeepSeek, con técnicas manuales basadas en vulnerabilidades ya conocidas.
Los equipos de defensa deben evaluar urgentemente la exposición de los servicios VPN y las interfaces IKE. Tras la actualización, conviene examinar los eventos de autenticación, las negociaciones anómalas, los procesos creados por los servicios de red y las conexiones hacia direcciones que no figuren en las listas operativas habituales.
Panorama de la actividad y antecedentes en el catálogo KEV
Las actividades asociadas a las cuatro vulnerabilidades habrían afectado a 361 direcciones IP de víctimas únicas en 47 países. Las mayores concentraciones se registrarían en Alemania, con 55 direcciones; Estados Unidos, con 41; Turquía, con 38; Irán, con 26; y Francia, con 25.
Estas cifras no representan necesariamente el mismo número de organizaciones: una entidad puede utilizar varias direcciones IP, mientras que una misma infraestructura puede alojar sistemas con funciones diferentes.
La incorporación simultánea de productos de Apple, Microsoft y VMware se produce, además, en una reciente secuencia de entradas KEV relacionadas con los mismos proveedores. En los últimos 90 días se han añadido CVE-2026-50522, CVE-2026-58644, CVE-2026-45659, CVE-2026-11645 y CVE-2026-8398. Entre ellas, CVE-2026-45659 está asociada a ransomware.
En el caso de Microsoft, el catálogo también incluye CVE-2026-72898, CVE-2026-68820 y CVE-2026-20349. Este contexto hace menos recomendable tratar las cuatro nuevas vulnerabilidades como incidentes aislados.
Qué deben hacer las organizaciones
La prioridad es aplicar las correcciones de los proveedores y comprobar que las versiones instaladas sean efectivamente posteriores a los umbrales vulnerables. CISA exige a las agencias FCEB cumplir la BOD 26-04, evaluando el riesgo y la exposición a Internet de cada activo.
Las acciones recomendadas son:
- identificar los sistemas macOS, SharePoint, vCenter y Windows expuestos;
- aplicar parches o mitigaciones según las instrucciones de los respectivos proveedores;
- realizar el triaje forense antes o simultáneamente a la remediación;
- revisar cuentas, procesos, claves SSH, registros y conexiones recientes;
- buscar mineros, puertas traseras, binarios
reverse_sshy componentes de ransomware; - dejar de utilizar el producto si no existen mitigaciones aplicables.
El plazo del 21 de agosto de 2026 se aplica a las agencias civiles federales estadounidenses. No obstante, las organizaciones privadas también deberían tratar estas cuatro CVE como una prioridad, ya que su presencia en el catálogo KEV documenta una explotación real y no solo una posibilidad teórica.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-72898CRITICAL10.0Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
- CVE-2026-59310CRITICAL9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
- CVE-2026-33824CRITICAL9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-65400CRITICAL9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
- CVE-2026-55040CRITICAL9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2025-62593HIGH8.8Ray is an AI compute engine. Prior to version 2.52.0, developers working with Ray as a development tool can be exploited via a critical RCE vulnerability exploitable via Firefox and Safari. This vulnerability is due to an insufficient guard against browser-based attacks, as the current defense uses
- CVE-2026-20349HIGH8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
