Una falla de BeyondTrust demuestra lo rápido que las vulnerabilidades públicas pueden convertirse en amenazas activas
CVE-2026-1731 de BeyondTrust, hallada por IA, fue explotada 4 días tras divulgarse. Seis grupos la usaron para acceso inicial y robo de datos.
Imagen ilustrativa generada con IA
Según Google Threat Intelligence Group, un grupo de amenazas explotó una vulnerabilidad crítica de BeyondTrust descubierta de forma autónoma por Hacktron AI apenas cuatro días después de que se hiciera pública.
El hallazgo no demuestra que los atacantes utilizaran inteligencia artificial. En cambio, CVE-2026-1731 ilustra dos fenómenos relacionados, pero distintos: los sistemas autónomos pueden descubrir fallas graves en el software y, al mismo tiempo, los actores de amenazas están aprovechando cada vez más rápido las vulnerabilidades documentadas públicamente.
GTIG observó que otros cinco grupos de amenazas explotaron la falla durante los siete días posteriores a su divulgación. La actividad incluyó acceso inicial, escalada de privilegios, robo de datos y distribución de malware secundario.
CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas (KEV) tras encontrar pruebas de ataques activos. Los datos del NVD proporcionados también señalan que se utilizó en campañas de ransomware.
Las vulnerabilidades explotadas ya superan el total de 2025
GTIG registró 141 vulnerabilidades explotadas durante los primeros ocho meses de 2026, superando las 127 contabilizadas en todo 2025. El número de vulnerabilidades distintas divulgadas y explotadas durante ese periodo también rebasó el total del año anterior.
El volumen de divulgaciones aumentó con fuerza. Las divulgaciones mensuales pasaron de 5.045 en enero a 10.740 en el máximo registrado en agosto, y superaron las 10.000 tanto en julio como en agosto.
Según la información publicada sobre los hallazgos de GTIG, el aumento no se debe principalmente a que los atacantes estén descubriendo y explotando muchas más vulnerabilidades zero-day. GTIG atribuye buena parte del crecimiento al uso rápido y dirigido de vulnerabilidades conocidas y de alto riesgo.
Una vulnerabilidad zero-day se explota antes de que el proveedor afectado tenga conocimiento de ella. Una vulnerabilidad n-day ya se ha divulgado públicamente y cuenta con un parche, pero los sistemas vulnerables pueden seguir expuestos porque las organizaciones aún no han completado la corrección.
GTIG considera que las herramientas de IA podrían estar acelerando este segundo proceso. Los actores de amenazas podrían utilizarlas para automatizar la comparación entre versiones de productos, examinar parches, procesar avisos sobre vulnerabilidades y analizar código público de prueba de concepto.
Se trata de una evaluación, no de una prueba de que se haya utilizado IA en todas las campañas de explotación observadas. En el caso de BeyondTrust, las pruebas confirman el descubrimiento autónomo por parte de Hacktron AI y la posterior explotación por varios grupos de amenazas, pero no una explotación autónoma.
CVE-2026-1731 permite inyectar comandos del sistema operativo sin autenticación
CVE-2026-1731 es una vulnerabilidad de inyección de comandos del sistema operativo clasificada como CWE-78. Afecta a dos familias de productos de BeyondTrust:
- BeyondTrust Privileged Remote Access, en versiones anteriores a la 25.1
- BeyondTrust Remote Support, en versiones anteriores a la 25.3.2
Los datos del NVD proporcionados asignan a la vulnerabilidad una puntuación CVSS v3.1 Crítica de 9,8. El vector completo es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
El vector indica que un atacante puede acceder a la vulnerabilidad a través de una red, que la explotación tiene una complejidad baja y que no requiere autenticación ni interacción del usuario. Un ataque exitoso puede tener consecuencias graves para la confidencialidad, la integridad y la disponibilidad.
Según la descripción del NVD, un atacante remoto puede enviar solicitudes especialmente manipuladas para ejecutar comandos del sistema operativo con los permisos del usuario del sitio.
GTIG observó que los atacantes usaban la falla para obtener acceso inicial de forma dirigida y eludir los perímetros empresariales. Tras conseguir acceso, los grupos de amenazas monitorizados llevaron a cabo acciones de escalada de privilegios y exfiltración de datos.
También distribuyeron cargas útiles secundarias, entre ellas SNOWLIGHT, SPARKRAT y mineros de criptomonedas. Estos nombres corresponden a cargas útiles detectadas en la actividad descrita y no deben interpretarse como una relación completa de todas las campañas que explotan la vulnerabilidad.
El descubrimiento autónomo dio paso a la explotación en cuestión de días
GTIG afirma que Hacktron AI, un agente de investigación externo, descubrió CVE-2026-1731 de forma autónoma. Cuatro días después de la divulgación pública, los investigadores observaron que un grupo de amenazas explotaba la vulnerabilidad.
En los siete días posteriores a la divulgación se sumaron otros cinco grupos. La secuencia demuestra que el intervalo entre la publicación de información técnica y su incorporación a operaciones activas por varios grupos se ha acortado.
Esto no demuestra que Hacktron AI participara en esos ataques. Tampoco hay pruebas de que los actores de amenazas utilizaran IA para desarrollar sus exploits.
La conclusión más amplia de GTIG es que los agentes de investigación autónomos pueden descubrir vulnerabilidades graves, especialmente cuando se los orienta hacia superficies de ataque críticas. Se trata de una observación general sobre las capacidades de esta tecnología, no de una descripción confirmada de cómo se encargó a Hacktron AI este descubrimiento concreto.
El grupo afirma que estos agentes se utilizan principalmente para identificar fallas de riesgo medio y alto. GTIG define las vulnerabilidades de alto riesgo como aquellas capaces de provocar un impacto directo y significativo en la seguridad sin que los atacantes tengan que superar importantes medidas de mitigación. Se espera que su explotación sea fiable y potencialmente escalable.
La analista Kelli Vanderlee prevé que la investigación y explotación de vulnerabilidades con ayuda de IA aumenten a corto y medio plazo. Para los defensores, la consecuencia inmediata podría ser disponer de menos tiempo para evaluar, probar y desplegar un parche antes de que empiece la explotación.
La tendencia se concentra en vulnerabilidades conocidas y de alto riesgo
GTIG constató que el 14 % de las vulnerabilidades explotadas entre enero y agosto afectaban a dispositivos perimetrales o de seguridad. También informó de que los atacantes seguían centrando su atención en los sistemas perimetrales y los servicios empresariales expuestos a Internet.
Los investigadores señalaron a Totolink, proveedor de firmware para routers, y a Oracle entre el reducido número de proveedores responsables de una parte considerable de las divulgaciones. Esta concentración de divulgaciones es independiente de la actividad de explotación específica contra BeyondTrust.
El sistema general de CVE también procesa un volumen de informes que aumenta con rapidez. Según cifras atribuidas a CISA, en 2026 se habían publicado más de 67.000 CVE y se preveía que la cifra llegara a 96.000 al cierre del año.
CISA también citó un aumento del 263 % en las solicitudes anuales de CVE entre 2020 y 2025. Las solicitudes recibidas durante los tres primeros meses de 2026 superaron en un tercio las del mismo periodo de 2025.
Estas cifras no deben combinarse directamente con los recuentos mensuales de divulgaciones de vulnerabilidades de GTIG, ya que corresponden a conjuntos de datos distintos. En conjunto, sin embargo, muestran por qué las organizaciones necesitan priorizar según el riesgo en lugar de tratar todas las vulnerabilidades recién publicadas del mismo modo.
Las pruebas de explotación son un factor determinante. La inclusión en KEV significa que CISA ha establecido que una vulnerabilidad se está utilizando en ataques reales, por lo que debe priorizarse frente a fallas respaldadas únicamente por un impacto teórico o pruebas de laboratorio.
CISA incluyó la falla en KEV y fijó un plazo de tres días para las agencias federales
CISA añadió CVE-2026-1731 al catálogo KEV el 13 de febrero de 2026, tras encontrar pruebas de explotación activa. Las agencias federales de Estados Unidos tenían hasta el 16 de febrero de 2026 para corregirla.
De conformidad con la Directiva Operativa Vinculante 22-01, las agencias federales civiles del poder ejecutivo deben corregir las vulnerabilidades incluidas en el catálogo antes de los plazos establecidos. La directiva se aplica a esas agencias, aunque CISA recomienda a todas las organizaciones priorizar las vulnerabilidades de KEV.
CISA indica que se deben aplicar las medidas de mitigación siguiendo las instrucciones del proveedor. Las organizaciones que utilicen los servicios en la nube pertinentes deben seguir las directrices aplicables de la BOD 22-01; si no hay medidas de mitigación disponibles para una implementación, esta debe dejar de utilizarse.
Los operadores de BeyondTrust deben comprobar que Privileged Remote Access no esté ejecutando versiones anteriores a la 25.1 y que Remote Support no esté ejecutando versiones anteriores a la 25.3.2. La corrección debe seguir las instrucciones del proveedor para cada entorno, en lugar de basarse únicamente en la versión.
La información proporcionada no incluye procedimientos alternativos específicos para los productos ni indicadores técnicos de compromiso. Esto no significa que no se hayan publicado otras directrices o indicadores en otros lugares.
Aun así, los equipos de seguridad pueden utilizar la actividad descrita para orientar sus investigaciones. Conviene tener en cuenta la posibilidad de ejecución de comandos no autorizada, escalada de privilegios, transferencias de datos inusuales y distribución de SNOWLIGHT, SPARKRAT o mineros de criptomonedas.
CVE-2026-1731 debe tratarse como prioritaria porque confluyen varias señales de riesgo independientes: ejecución remota de comandos sin autenticación, una puntuación CVSS de 9,8, explotación por seis grupos de amenazas observados en una semana, inclusión en el catálogo KEV de CISA y uso documentado en campañas de ransomware.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCISA
- The Record




