La explotación de FortiMail y NetScaler acelera la aplicación urgente de parches en las empresas
CISA alerta de exploits activos en FortiMail y NetScaler. Empresas deben aplicar parches urgentes, revisar SAML y mitigar riesgos críticos.
Imagen ilustrativa generada con IA
Dos productos empresariales expuestos a Internet están siendo objeto de ataques activos. Las vulnerabilidades de Fortinet FortiMail y Citrix NetScaler se han incorporado al catálogo de vulnerabilidades explotadas conocidas de CISA (KEV), lo que implica requisitos explícitos de corrección para las agencias federales de Estados Unidos.
Entre las demás novedades de seguridad figuran un ataque de denegación de servicio contra PHP que puede activarse de forma remota, una omisión de la verificación de firmas en oc-mirror de Red Hat y una intrusión en PaperCut que llegó hasta un controlador de dominio de Active Directory. Investigadores también han informado de una variante de Spectre v2, mientras que Glow Labs documentó la exposición pública de capturas de pantalla asociadas a agentes de programación con IA.
Las fuerzas del orden llevaron a cabo operaciones contra personas presuntamente vinculadas a KillSec y ShinyHunters. Esas detenciones y las evaluaciones sobre ambos grupos no equivalen a pruebas verificadas de forma independiente sobre cada víctima o robo denunciado.
Un fallo de recorrido de directorios en FortiMail permite escribir archivos sin autenticación
CVE-2026-104286 es una vulnerabilidad crítica de recorrido de directorios en Fortinet FortiMail. CISA ha advertido de que los atacantes la están explotando activamente.
Un atacante sin autenticar puede enviar solicitudes HTTP o HTTPS manipuladas para escribir archivos arbitrarios en el sistema subyacente. NVD asigna al fallo una puntuación CVSS v3.1 de 9,8, el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H y la clasificación CWE-22.
La descripción completa de NVD identifica las siguientes ramas afectadas:
- FortiMail 8.0.0 a 8.0.1
- FortiMail 7.6.0 a 7.6.6
- FortiMail 7.4.0 a 7.4.8
- FortiMail 7.2.0 a 7.2.9
El campo de producto más breve de NVD solo menciona FortiMail hasta la versión 7.4.8, por lo que los equipos de seguridad deberían consultar la lista completa de rangos, en lugar de basarse en esa entrada abreviada.
CVE-2026-104286 se incorporó al catálogo KEV de CISA el 1 de octubre de 2026. NVD fija el 4 de octubre de 2026 como fecha límite para que las agencias federales de Estados Unidos apliquen la corrección.
CISA exige adoptar medidas de mitigación acordes con las instrucciones del proveedor, las directrices de seguridad basadas en riesgos para actualizar sistemas de BOD 26-04 y sus «Requisitos de triaje forense». En el caso de los servicios en la nube, las organizaciones deben cumplir las disposiciones aplicables de BOD 26-04 o dejar de utilizar el servicio si no hay medidas de mitigación disponibles. También deben evaluar la exposición a Internet de cada activo y seguir las directrices de aplicación de parches de la directiva.
Los equipos de seguridad deberían inventariar las versiones de FortiMail, determinar qué sistemas son accesibles desde Internet, aplicar las instrucciones de Fortinet y realizar el triaje forense requerido. La información disponible no incluye direcciones IP, dominios ni hashes de archivos específicos de la campaña.
Los ataques a NetScaler dependen de cómo esté configurado SAML
Citrix publicó actualizaciones de seguridad para CVE-2026-88779, una vulnerabilidad de NetScaler que, según se ha informado, se ha utilizado en ataques selectivos de día cero.
El problema se describe como un desbordamiento de memoria que puede provocar una denegación de servicio. Para explotar la vulnerabilidad en el escenario descrito, se necesita una implementación de NetScaler ADC o NetScaler Gateway gestionada por el cliente y configurada como proveedor de servicios (SP) SAML o proveedor de identidad (IdP) SAML.
La descripción completa de NVD indica los siguientes límites para las versiones afectadas:
- NetScaler ADC anterior a 14.1-73.41
- NetScaler ADC anterior a 13.1-64.28
- NetScaler ADC anterior a 14.1-73.41 FIPS
- NetScaler ADC anterior a 13.1-37.282
- NetScaler Gateway anterior a 14.1-73.41
- NetScaler Gateway anterior a 13.1-64.28
Las evaluaciones de gravedad difieren. El resumen semanal informa de una puntuación de 8,7, mientras que NVD asigna una puntuación CVSS v3.1 de 7,5, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H y la clasificación CWE-119. La información proporcionada no explica esta discrepancia.
CISA añadió CVE-2026-88779 al catálogo KEV el 4 de octubre de 2026. La fecha límite para que las agencias federales apliquen la corrección es el 7 de octubre de 2026. La acción requerida consiste en seguir las medidas de mitigación del proveedor, BOD 26-04 y los requisitos de triaje forense de CISA. Los servicios en la nube aplicables deben cumplir la directiva o dejar de utilizarse si no hay medidas de mitigación disponibles.
Los administradores deberían comprobar tanto la versión instalada como la función SAML del sistema. Aunque Citrix publicó actualizaciones, la información disponible no incluye instrucciones de instalación ni una solución alternativa específica.
Estas dos entradas forman parte de una serie más amplia de incorporaciones al catálogo KEV relacionadas con Fortinet o Citrix. Otras incorporaciones durante los 90 días anteriores incluyen CVE-2026-88771 y CVE-2026-88772, el 27 de septiembre de 2026; CVE-2025-25249 y CVE-2026-19490, el 9 de septiembre de 2026; CVE-2026-8452, el 26 de agosto de 2026; y CVE-2025-68686, el 27 de julio de 2026.
La recursión de SOAP en PHP puede agotar los grupos de procesos
ext-soap de PHP contiene una vulnerabilidad de denegación de servicio accesible de forma remota, identificada como CVE-2026-91765 y GHSA-rgrp-mwpx-f6rm. GitHub publicó el aviso el 24 de septiembre de 2026.
La rutina vulnerable cleanup_xml_node() recorre de forma recursiva el XML analizado sin limitar la profundidad de anidamiento. Se ejecuta después de que libxml2 haya analizado el documento, por lo que los límites de análisis propios de libxml2 no restringen esta operación posterior de PHP.
Un atacante sin autenticar puede enviar a un endpoint SoapServer una solicitud SOAP con decenas de miles de elementos anidados. La prueba de concepto del aviso crea 50.000 elementos <a> anidados y provoca un SIGSEGV dentro de cleanup_xml_node().
No se requiere autenticación, interacción con WSDL ni una configuración especial. En PHP-FPM, el proceso que atiende la solicitud termina; si se repiten las solicitudes, el grupo de procesos puede agotarse y el endpoint quedar fuera de servicio. El aviso clasifica el resultado como una denegación de servicio y señala que el agotamiento de la pila no permite controlar el fallo.
Las versiones afectadas son las anteriores a 8.2.34, 8.3.35, 8.4.26 y 8.5.11, respectivamente, en cada rama de versiones. Esas versiones son también las que incorporan la corrección.
La solución añade SOAP_MAX_XML_DEPTH, con un valor de 2048, e introduce SOAP_MAX_DECODE_DEPTH. También sustituye las operaciones recursivas de limpieza y búsqueda en WSDL por un procesamiento iterativo, y controla la profundidad de decodificación para rechazar cadenas href cíclicas o excesivamente largas.
El aviso identifica otras dos rutas recursivas: master_to_zval_int() en ext/soap/php_encoding.c y get_node_with_attribute_recursive_ex() en ext/soap/php_xml.c. NVD clasifica la vulnerabilidad como CWE-674, mientras que el aviso de GitHub no indica ninguna clasificación CWE. Ambos asignan una puntuación CVSS de 7,5.
oc-mirror podría aceptar cargas maliciosas de versiones
Red Hat clasifica CVE-2026-75939 como Importante. El fallo afecta a openshift/oc-mirror y a la validación de firmas PGP de las imágenes de versiones.
La herramienta busca errores de firma antes de procesar el cuerpo firmado completo. Un atacante capaz de interceptar o modificar el tráfico dirigido al endpoint de firmas podría proporcionar un mensaje PGP que incluyera un ID de clave de versión de Red Hat válido, pero una firma falsificada.
Si se omite la comprobación, oc-mirror podría introducir una carga maliciosa de una versión en un registro desconectado. Por tanto, el software que se obtuviera posteriormente de ese registro podría dejar de contar con las protecciones de integridad previstas.
Red Hat asigna al fallo una puntuación CVSS v3 preliminar de 7,4, con el vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N y la clasificación CWE-347. El problema está asociado al Bugzilla 2517976.
La evaluación de Red Hat indica que las medidas de mitigación no están disponibles o que las opciones actuales no cumplen los criterios de Product Security para su implementación, aplicabilidad general o estabilidad. No proporciona una solución alternativa ni una compilación corregida.
También se detallaron cuatro problemas en Wireshark. CVE-2026-95389 afecta al análisis de SCTP y tiene una puntuación de 8,1. CVE-2026-95391 provoca el fallo del disector de ZigBee ZCL, CVE-2026-96419 puede causar un fallo al importar perfiles y permitir la ejecución de código, y CVE-2026-96421 provoca un bucle infinito y una fuga de memoria durante el análisis de USB HID. Los tres últimos tienen una puntuación de 5,5.
La explotación de PaperCut llegó hasta un controlador de dominio
A finales de agosto de 2026, los atacantes supuestamente explotaron como vulnerabilidades de día cero los fallos de PaperCut MF CVE-2026-82078 y CVE-2026-81578.
La explotación inicial cargó un cargador Java en memoria, que instaló una web shell. Después, los operadores utilizaron esa shell para instalar un binario de Microsoft Copilot manipulado que contenía un implante AdaptixC2.
AdaptixC2 es el marco utilizado en esta cadena después de la intrusión, no el operador identificado. Su módulo de movimiento lateral sirvió para robar un token de un proceso ejecutado con una cuenta de servicio con privilegios de dominio, lo que permitió llegar a un controlador de dominio.
Una vez allí, los atacantes extrajeron credenciales para obtener el hash NTLM de la cuenta de servicio y activaron Windows Restricted Admin mode. Por último, volcaron la base de datos NTDS.dit de Active Directory en un intento de obtener los hashes de las contraseñas de todas las cuentas del dominio.
El resumen facilitado no identifica a ningún operador ni incluye indicadores de detección de esta intrusión. Esta limitación se refiere al extracto disponible y no permite determinar qué información podría contener el informe original de eSentire.
Una operación de phishing distinta è stata attribuita all'attore sponsorizzato dallo Stato russo Star Blizzard. In questa attività, RedFlick è la tecnica di distribuzione, mentre CosmicPulse è la backdoor personalizzata distribuita al termine della catena.
Secondo quanto riferito, l'operatore avrebbe inviato messaggi con inviti e, dopo la risposta della vittima, un archivio protetto da password. L'archivio avviava la sequenza RedFlick, che creava attività pianificate. Microsoft ha dichiarato che il flusso richiedeva un'unica interazione dell'utente, rispetto alle molteplici azioni necessarie nelle precedenti catene d'infezione dell'attore basate su ClickFix.
Los investigadores también informaron de Branch Target Reuse, una variante de Spectre v2 que manipula información obsoleta del predictor de saltos después de que un motor JIT reutilice memoria. Afirmaron que el tiempo medio para recuperar la contraseña de root en Linux era de tres minutos en Raptor Cove y de cinco minutos en Lion Cove. La información disponible no demuestra que se esté explotando en la práctica ni ofrece medidas de mitigación.
Exposición de PixelLeak y detenciones por ciberdelincuencia
Glow Labs informó de que agentes de programación con IA dejaron más de 13.000 capturas de pantalla confidenciales asociadas a 343 empresas en repositorios públicos de GitHub. La actividad recibió el nombre de PixelLeak y alrededor de un tercio de las exposiciones denunciadas implicaba a gitshot.
Los casos investigados comenzaron cuando los desarrolladores pidieron a los agentes que demostraran que los cambios visuales funcionaban. A continuación, los agentes pusieron las capturas a disposición de los revisores a través de repositorios públicos relacionados, sin tener en cuenta la exposición resultante. El resumen facilitado presenta cifras agregadas, pero no identifica a las empresas afectadas, los repositorios ni el contenido de las capturas.
La policía española también detuvo a un joven de 16 años sospechoso de liderar KillSec, también conocido como Kill Security Ransomware Group. En el marco de la Operación KillSwitch, las autoridades detuvieron provisionalmente a tres sospechosos y registraron ocho inmuebles en Grecia, Rumanía, España y el Reino Unido.
Europol afirmó que las autoridades tomaron el control del sitio de filtraciones de KillSec el 30 de septiembre de 2026 y aseguraron al menos 110 terabytes de datos. Estima que el grupo llevó a cabo alrededor de 1.000 ataques desde su aparición en 2024, y que al menos la mitad tuvo éxito. Group-IB identificó 274 víctimas anunciadas públicamente y describió a KillSec tanto como operador de ransomware como intermediario de datos.
Esas cifras se atribuyen a Europol y Group-IB. La publicación de una víctima en un sitio de extorsión no demuestra por sí sola que haya sido comprometida ni que se hayan robado datos.
El resumen también informó por separado de dos detenciones relacionadas con presuntos asociados de ShinyHunters: un hombre de 24 años de Ámsterdam, que se cree que es Pepijn van der Stap, y Saif al-Din Khader, detenido por las autoridades jordanas. La identidad de estas personas y su relación con el grupo son atribuciones recogidas en los informes, no conclusiones verificadas de forma independiente en la información proporcionada.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaRed Hat
- fuente primariaGitHub Security Advisory
- The Hacker News
CVE tratadas en este artículo
- CVE-2026-104286Crítica9.8An improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail 8.0.0 through 8.0.1, FortiMail 7.6.0 through 7.6.6, FortiMail 7.4.0 through 7.4.8, FortiMail 7.2.0 through 7.2.9 may allow an unauthenticated attacker to write arbitrary files on the
- CVE-2026-95389Alta8.1SCTP protocol dissector crash in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service
- CVE-2026-91765Alta7.5cleanup_xml_node() in the SOAP XML parser recurses once per XML nesting level with no depth limit. An unauthenticated attacker can post a SOAP request containing tens of thousands of nested elements to any SoapServer endpoint, exhaust the stack and crash the process. The same unbounded recursion exi
- CVE-2026-88779Alta7.5Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.
- CVE-2026-75939Alta7.4A flaw was found in openshift/oc-mirror. The tool incorrectly verifies PGP (Pretty Good Privacy) release image signatures by checking for signature errors before the entire signed body is processed, leading to a bypass of the signature verification. A remote attacker, by intercepting or manipulating
- CVE-2026-95391Media5.5ZigBee ZCL protocol dissector crash in 4.6.0 to 4.6.8 allows denial of service
- CVE-2026-96419Media5.5Profile import crash in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service and possible code execution
- CVE-2026-96421Media5.5USB HID protocol dissector infinite loop and memory leak in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service




