Un operador de exploits, tres pilas tecnológicas y miles de registros gubernamentales expuestos
Actor chino explotó WordPress, Zyxel y Ubiquiti para robar 18.566 registros gubernamentales y comprometer 996 dispositivos en 48 países.
Imagen ilustrativa generada con IA
Un actor de amenazas de habla china combinó vulnerabilidades en WordPress, switches Zyxel y UniFi OS de Ubiquiti para infiltrarse en redes gubernamentales, policiales y de otros objetivos de alto valor.
GreyNoise relacionó la actividad a través de su Global Observation Grid y descubrió que los escaneos y ataques contra varias tecnologías se originaban en una misma dirección IP. La operación se observa desde principios de junio de 2026 y está asociada a un actor relacionado con el grupo de amenazas Red Heron.
La parte relacionada con WordPress afectó al menos a 49 organizaciones de 29 países. En una organización gubernamental occidental no identificada, el atacante robó al menos 18.566 registros que contenían cuentas, contraseñas en texto plano e información de identificación personal vinculada a organismos gubernamentales y policiales.
El mismo operador comprometió 996 dispositivos Zyxel en 48 países. GreyNoise también observó una intrusión en una organización estatal rusa situada en la Ucrania ocupada, que describió como un compromiso «red-on-red».
La cadena de exploits de WordPress abrió una vía hacia bases de datos gubernamentales
El atacante utilizó dos vulnerabilidades de WordPress conocidas conjuntamente como «wp2shell»: CVE-2026-60137 y CVE-2026-63030. Los exploits públicos aparecieron a mediados de julio y, pocos días después, comenzaron los ataques activos.
CVE-2026-60137 es una vulnerabilidad de inyección SQL relacionada con el parámetro author__not_in de WP_Query. La explotación es posible cuando un plugin o tema proporciona a ese parámetro una entrada controlada por el atacante sin aplicar una sanitización adecuada.
Tiene una puntuación CVSS de 5,9, con el vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N, y está clasificada como CWE-89.
La entrada de producto afectado de NVD y su descripción detallada difieren. La entrada del producto enumera las versiones de WordPress anteriores a la 6.8.6, mientras que la descripción identifica tres ramas vulnerables:
- WordPress 6.8.x anterior a la 6.8.6;
- WordPress 6.9.x anterior a la 6.9.5;
- WordPress 7.0.x anterior a la 7.0.2.
CVE-2026-63030 es el componente más grave, con una puntuación de 9,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Está catalogada como CWE-436 y afecta al endpoint por lotes de la API REST de WordPress.
La vulnerabilidad genera una condición de confusión de rutas. Combinada con CVE-2026-60137, puede convertir la capacidad de inyección SQL en ejecución remota de código. NVD enumera en sus datos de producto las versiones de WordPress anteriores a la 6.9.5, mientras que la descripción abarca WordPress 6.9.x anterior a la 6.9.5 y 7.0.x anterior a la 7.0.2.
Ambos fallos se incorporaron al catálogo Known Exploited Vulnerabilities de CISA el 21 de julio de 2026. El plazo federal de corrección era el 24 de julio de 2026 para CVE-2026-63030 y el 4 de agosto de 2026 para CVE-2026-60137.
Una intrusión de 36 minutos pasó del reconocimiento al robo de datos
Dentro de la organización gubernamental occidental no identificada, el actor desplegó un exploit wp2shell personalizado y examinó rápidamente el entorno Windows y sus controles defensivos.
El reconocimiento abarcó Microsoft Defender, Antimalware Scan Interface, los puertos en escucha, los servicios disponibles, las cuentas locales, las restricciones de aplicaciones y la configuración de la base de datos. En 36 minutos, el atacante intentó ejecutar 17 scripts.
Los scripts intentaban:
- Eludir AMSI;
- Escalar privilegios mediante la suplantación o el robo de tokens;
- Crear una cuenta de administrador local;
- Extraer información del Registro de Windows.
A continuación, el atacante localizó las credenciales de una base de datos SQL del backend. En lugar de limitar el acceso a esa cuenta de aplicación, el operador reutilizó las credenciales en un ataque de password spraying contra el entorno interno.
La actividad permitió acceder a un servidor SQL interno y extraer al menos 18.566 registros. La información robada incluía contraseñas en texto plano, cuentas de usuario y PII asociada a organismos gubernamentales y policiales.
La secuencia ofrece a los equipos defensivos varias oportunidades de búsqueda: cambios en archivos o configuraciones de WordPress, creación inesperada de administradores, intentos de eludir AMSI, manipulación de tokens, recopilación del Registro, password spraying y consultas SQL masivas inusuales. Las credenciales almacenadas en configuraciones de aplicaciones deben considerarse expuestas si un host de WordPress fue comprometido.
La campaña contra Zyxel recopiló configuraciones y hashes de nivel raíz
El 17 de agosto, el operador comenzó a explotar CVE-2026-7273 contra switches Zyxel GS1900 Smart Managed. GreyNoise contabilizó 996 dispositivos comprometidos en 48 países.
El atacante extrajo configuraciones de dispositivos, información de red y credenciales con hash de nivel raíz. Aunque los hashes no puedan recuperarse de inmediato, su robo obliga a rotar las credenciales y revisar si se reutilizan en la infraestructura de red.
CVE-2026-7273 es un desbordamiento de búfer basado en la pila con una puntuación de 8,8 y el vector CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. El problema está clasificado como CWE-121.
La lista de productos de NVD identifica los siguientes umbrales de firmware afectados:
- GS1900-8 anterior a
2.90(aahh.2)C0; - GS1900-8HP anterior a
2.90(aahi.2)C0; - GS1900-10HP anterior a
2.90(aazi.2)C0; - GS1900-16 anterior a
2.90(aahj.2)C0; - GS1900-24 anterior a
2.90(aahl.2)C0; - GS1900-24E anterior a
2.90(aahk.2)C0.
Sin embargo, la descripción de la vulnerabilidad de NVD menciona por separado el modelo GS1900-48HPv2 con firmware hasta 2.90(ABTQ.1)C0. Según la descripción, un atacante no autenticado con acceso a la LAN puede enviar una solicitud HTTP diseñada específicamente al programa CGI y ejecutar potencialmente comandos del sistema operativo.
Los responsables de los activos deben conservar ambos conjuntos de información de modelos durante el inventario y las comprobaciones de corrección. Validar solo una de las partes del registro inconsistente de NVD podría dejar sin revisar hardware afectado.
CISA añadió CVE-2026-7273 a KEV el 21 de septiembre de 2026 y fijó el 24 de septiembre de 2026 como plazo federal de corrección. Ese plazo sigue siendo urgente desde el punto de vista operativo.
La cadena de UniFi combinó control de acceso, acceso a archivos e inyección de comandos
El operador también intentó encadenar tres vulnerabilidades de UniFi OS para lograr ejecución remota de código con privilegios de root:
- CVE-2026-34908, un fallo de control de acceso incorrecto;
- CVE-2026-34909, una vulnerabilidad de path traversal;
- CVE-2026-34910, un fallo de validación de entradas que permite la inyección de comandos.
Cada vulnerabilidad tiene una puntuación CVSS de 10,0 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Las tres se incorporaron a CISA KEV el 23 de junio de 2026, con un plazo federal de corrección del 26 de junio de 2026.
CVE-2026-34908 permite que un atacante con acceso a la red realice cambios no autorizados en el sistema. CVE-2026-34909 puede exponer y manipular archivos subyacentes para alcanzar una cuenta del sistema, mientras que CVE-2026-34910 proporciona la capacidad de inyección de comandos.
Entre los productos afectados enumerados figuran UniFi OS Server anterior a la 5.0.8 y el firmware anterior a la 5.1.12 de UniFi Cloud Gateway Industrial, Dream Machine, Dream Machine Pro, Dream Machine Special Edition, Dream Machine Pro Max y Enterprise Fortress Gateway.
Las organizaciones deben actualizar, cuando corresponda, al menos hasta esos umbrales. Dado que el actor intentó encadenar las vulnerabilidades, comprobar únicamente si la inyección de comandos tuvo éxito puede hacer que pasen desapercibidos cambios no autorizados anteriores o actividades de acceso a archivos.
El operador escaneó más allá de las tres vías de ataque confirmadas
GreyNoise también confirmó objetivos en Palo Alto Networks PAN-OS GlobalProtect, FlowiseAI, Gitea, Nuclio, SENAITE LIMS y Proxmox VE.
Las vulnerabilidades asociadas incluyen CVE-2026-56271 en FlowiseAI, CVE-2026-60004 en Gitea, CVE-2026-79756 en Nuclio, CVE-2026-54569 en SENAITE LIMS y CVE-2023-54391 en Proxmox VE. Los datos disponibles de la campaña no permiten conocer las versiones afectadas ni los detalles de corrección de estos problemas.
El actor también atacó la vulnerabilidad del kernel de Linux CVE-2022-0847, conocida como Dirty Pipe. Tiene una puntuación CVSS de 7,8 y forma parte de CISA KEV desde el 25 de abril de 2022, con un plazo federal del 16 de mayo de 2022.
No todos los problemas asociados a este clúster forman parte actualmente de KEV. Por tanto, la presencia en el catálogo no debe utilizarse como único criterio para determinar qué servicios expuestos requieren una investigación.
La respuesta inmediata debe combinar la aplicación de parches con una evaluación del compromiso
Los administradores deben actualizar WordPress a la 6.8.6, 6.9.5 o 7.0.2, según la rama instalada. También deben revisar los plugins y temas para detectar entradas controladas por atacantes que lleguen a author__not_in, además de examinar los registros en busca de solicitudes sospechosas al endpoint por lotes de la API REST.
Los responsables de dispositivos Zyxel deben verificar los modelos exactos de hardware y las versiones de firmware tomando como referencia tanto las entradas de producto de NVD como la descripción independiente del GS1900-48HPv2. Los entornos UniFi deben actualizarse a UniFi OS Server 5.0.8 o a la versión de firmware 5.1.12 o posteriores, según corresponda.
La aplicación de parches por sí sola no basta cuando los sistemas estuvieron expuestos a Internet durante la explotación activa. Los equipos de respuesta deben buscar cuentas nuevas, puertas traseras, abuso de tokens, evasiones de AMSI, password spraying, extracción de SQL y cambios de configuración no autorizados.
GreyNoise proporcionó hashes de puertas traseras e indicadores de mando y control, aunque los hashes individuales, las direcciones IP y los dominios no se han publicado aquí. Las organizaciones que tengan acceso a esos indicadores deben integrarlos en las búsquedas de endpoints, redes e identidades.
Por último, deben rotarse las credenciales expuestas de bases de datos, administradores y dispositivos. Esto incluye los secretos en texto plano encontrados en configuraciones de aplicaciones y las credenciales representadas por hashes robados de dispositivos Zyxel. CISA también exige a las agencias federales afectadas que sigan la corrección basada en riesgos de BOD 26-04 y sus Forensics Triage Requirements, o que dejen de utilizar los productos afectados cuando no haya mitigaciones disponibles.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-34910Crítica10.0A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
- CVE-2026-34909Crítica10.0A malicious actor with access to the network could exploit a Path Traversal vulnerability found in UniFi OS devices to access files on the underlying system that could be manipulated to access an underlying account.
- CVE-2026-34908Crítica10.0A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
- CVE-2026-63030Crítica9.8WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.
- CVE-2026-56271Crítica9.8Flowise before 3.1.0 (affected versions 3.0.13 and earlier) uses weak hardcoded default JWT secrets ('auth_token', 'refresh_token') and default audience and issuer values ('AUDIENCE', 'ISSUER') in the enterprise passport authentication middleware (packages/server/src/enterprise/middleware/passport/i
- CVE-2026-7273Alta8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2022-0847Alta7.8A flaw was found in the way the "flags" member of the new pipe buffer structure was lacking proper initialization in copy_page_to_iter_pipe and push_pipe functions in the Linux kernel and could thus contain stale values. An unprivileged local user could use this flaw to write to pages in the page ca
- CVE-2026-60137Media5.9WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
