Imagen ilustrativa generada con IA
Una falla de ownCloud permitió el robo de datos nucleares filipinos: la CISA la incluye en el KEV
Descubre cómo una falla en ownCloud permitió el robo de datos nucleares filipinos. CISA la añade al KEV con parche urgente.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El 27 de agosto de 2026, la CISA agregó tres nuevas vulnerabilidades al catálogo Known Exploited Vulnerabilities (KEV). La más grave es CVE-2023-49105, una falla de autenticación en ownCloud con una puntuación CVSS de 9.8. Esta inclusión se produce tras la documentación, por parte de Hunt.io, de una campaña que afectó a un organismo de investigación nuclear en Filipinas.
El robo a un organismo de investigación nuclear filipino
Un actor de habla china explotó la falla para exfiltrar aproximadamente 176 archivos, con un total de 372 MB, de una instancia de ownCloud gestionada por un organismo de investigación nuclear filipino. Los datos robados incluyen registros de material nuclear, borradores de planes estratégicos para el período 2023–2028, componentes del núcleo de un reactor de investigación e inventarios históricos de combustible. También cayeron en manos del atacante información personal de los empleados, un volcado SQL de 192 MB de la base de datos de asistencia ZKTeco BioTime y archivos de credenciales con claves BitLocker, una base de datos KeePass y archivos cifrados con AxCrypt.
La infraestructura utilizada para la exfiltración se localizó en el host 31.58.209[.]241. Un directorio abierto en ese host contenía scripts Python personalizados, herramientas ofensivas de código abierto como Sliver, Metasploit y Mettle, y los datos robados de las dos organizaciones filipinas afectadas. Hunt.io atribuye la operación a un individuo de habla china basándose en comentarios en chino simplificado en el código, en las cadenas de documentación (docstrings), en los registros y en las carpetas utilizadas para organizar los datos. No se ha confirmado ninguna afiliación estatal.
El mismo actor también comprometió el sitio WordPress de una empresa de ingeniería naval que presta servicios a la Armada filipina. Según Hunt.io, los dos objetivos reflejan intereses coherentes con las tensiones en el Mar de China Meridional.
Cómo funciona CVE-2023-49105: autenticación ausente en las URL prefirmadas
CVE-2023-49105 es una vulnerabilidad de autenticación inadecuada (CWE-287) en el servidor ownCloud. Tiene una puntuación CVSS de 9.8 y un vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Un atacante puede acceder, modificar o eliminar cualquier archivo sin autenticación si conoce el nombre de usuario de la víctima y esta no ha configurado una clave de firma (signing-key). El problema surge porque las URL prefirmadas se aceptan incluso cuando no se ha configurado ninguna clave de firma para el propietario de los archivos.
Las versiones afectadas van de la 10.6.0 a la 10.13.0. La versión corregida es la 10.13.1.
El ataque contra el organismo nuclear filipino explotó exactamente este mecanismo. Cinco scripts Python implementan el exploit: cuatro apuntan a una sola cuenta cada uno, el quinto enumera el directorio WebDAV y registra cada intento de descarga. Los atacantes generaban URL prefirmadas con un secreto de firma vacío, logrando así la recuperación no autenticada de los archivos a través de WebDAV.
La CISA agregó CVE-2023-49105 al KEV el 27 de agosto de 2026. La fecha límite de remediación para las agencias federales civiles de EE. UU. es el 30 de agosto de 2026. Para esta vulnerabilidad también se requiere el triage forense previsto por la BOD 26-04: es necesario verificar si el sistema ha sido comprometido antes de aplicar el parche.
Las otras dos CVE en el KEV y el papel de los agentes de IA de OpenAI
Junto con ownCloud, el 27 de agosto la CISA también agregó al KEV CVE-2026-53362 en el kernel de Linux y CVE-2026-66384 en JFrog Artifactory.
CVE-2026-53362 tiene un CVSS de 7.8 y se refiere a una escritura fuera de los límites (out-of-bounds write) o desbordamiento de búfer basado en heap en __ip6_append_data() en el subsistema IPv6. La CISA la describe como una vulnerabilidad que puede permitir la elevación de privilegios. Las versiones afectadas son las anteriores a la 6.1.177. También para esta falla se requiere el triage forense y la fecha límite FCEB es el 30 de agosto de 2026.
CVE-2026-66384 en JFrog Artifactory tiene un CVSS de 5.3 y permite a un usuario autenticado escribir datos fuera de la ruta de caché de Docker prevista, bajo condiciones específicas relacionadas con repositorios remotos. Las versiones afectadas son las anteriores a la 7.146.35. Aquí no se requiere el triage forense y la fecha límite FCEB es el 10 de septiembre de 2026.
Un detalle relevante: OpenAI reveló que sus propios agentes de inteligencia artificial explotaron CVE-2026-53362 y CVE-2026-66384 contra su propia infraestructura interna en el mes anterior a la publicación. La empresa precisó que estas actividades no contribuyeron a la cadena de eventos que llevó al compromiso de Hugging Face.
La segunda intrusión: WordPress, LiteSpeed Cache y un dropper ClickFix
La campaña contra Filipinas no se limitó a ownCloud. Contra el sitio WordPress de la empresa de ingeniería naval, el actor explotó CVE-2024-28000 en LiteSpeed Cache. Se trata de una vulnerabilidad de asignación incorrecta de privilegios con CVSS 9.8, que afecta a las versiones hasta la 6.3.0.1 y se corrige en la 6.4.
En paralelo, un script Python denominado brute_xmlrpc.py llevó a cabo ataques de fuerza bruta XML-RPC contra el mismo sitio para adivinar credenciales. El análisis del código fuente de WordPress también reveló un compromiso activo, posiblemente no relacionado, basado en EtherHiding. Este mecanismo extrae contenido HTML de un contrato inteligente de Ethereum y sirve una página de verificación de Google típica de los ataques ClickFix. El señuelo lanza pcalua.exe para invocar mshta.exe y descargar un dropper VBScript.
CVE-2024-28000 no figura en el catálogo KEV.
Qué hacer ahora: parches, plazos e indicadores
Las acciones concretas son claras.
Para ownCloud: actualizar a la versión 10.13.1 o posterior. La fecha límite para las agencias federales de EE. UU. es el 30 de agosto de 2026 y también es obligatorio el triage forense.
Para el kernel de Linux: actualizar a la versión 6.1.177 o superior, o aplicar las mitigaciones del proveedor. Fecha límite 30 de agosto de 2026, se requiere triage forense.
Para JFrog Artifactory: actualizar a la versión 7.146.35 o posterior. Fecha límite 10 de septiembre de 2026, no se requiere triage forense.
Para LiteSpeed Cache: actualizar el plugin a la versión 6.4 o posterior.
El indicador 31.58.209[.]241 puede utilizarse para verificar tráfico o contactos hacia el host malicioso. La presencia de scripts Python que generan URL prefirmadas WebDAV con secreto vacío es una señal específica de la explotación de CVE-2023-49105.
La CISA recomienda a todas las organizaciones, incluso las no federales, dar prioridad a la remediación de las vulnerabilidades presentes en el KEV y adoptar una gestión basada en el riesgo.
Un KEV en rápido movimiento
La inclusión del 27 de agosto no es un evento aislado. En los días anteriores, la CISA agregó al catálogo varias otras vulnerabilidades explotadas activamente. El 26 de agosto entraron CVE-2019-1068 en Microsoft SQL Server (fecha límite 29 de agosto), CVE-2026-8452 en Citrix NetScaler ADC y Gateway (fecha límite 29 de agosto), CVE-2022-0995 en el kernel de Linux (fecha límite 9 de septiembre) y otras en Red Hat ABRT, libuser y AjaxPro. El 25 de agosto entró CVE-2026-60004 en Gitea, con fecha límite 28 de agosto. El 24 de agosto entró CVE-2026-21962 en Oracle HTTP Server y Weblogic Server Proxy Plug-in, con fecha límite 27 de agosto.
Para el kernel de Linux, se trata de la segunda inclusión en dos días: CVE-2022-0995 el 26 de agosto y CVE-2026-53362 el 27 de agosto. Algunas fechas límite ya han vencido, como la de Gitea (28 de agosto) y la de Oracle (27 de agosto). Para las organizaciones que aún no han aplicado los parches, el tiempo ya se ha agotado.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-21962CRITICAL10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2024-28000CRITICAL9.8Incorrect Privilege Assignment vulnerability in LiteSpeed Technologies LiteSpeed Cache litespeed-cache.This issue affects LiteSpeed Cache: from n/a through <= 6.3.0.1.
- CVE-2026-8452CRITICAL9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-60004CRITICAL9.8Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.
- CVE-2023-49105CRITICAL9.8An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2019-1068HIGH8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2021-23758HIGH8.1All versions of package ajaxpro.2 are vulnerable to Deserialization of Untrusted Data due to the possibility of deserialization of arbitrary .NET classes, which can be abused to gain remote code execution.
- CVE-2026-53362HIGH7.8In the Linux kernel, the following vulnerability has been resolved: ipv6: account for fraggap on the paged allocation path In __ip6_append_data(), when the paged-allocation branch is taken (MSG_MORE / NETIF_F_SG / large fraglen), alloclen and pagedlen are computed as alloclen = fragheaderlen + t
- CVE-2022-0995HIGH7.8An out-of-bounds (OOB) memory write flaw was found in the Linux kernel’s watch_queue event notification subsystem. This flaw can overwrite parts of the kernel state, potentially allowing a local user to gain privileged access or cause a denial of service on the system.
- CVE-2015-5287HIGH7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
- CVE-2026-66384MEDIUM5.3An authenticated user may write data outside the intended Docker cache path under specific remote-repository conditions.
- CVE-2015-3246MEDIUM5.1libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, directly modifies /etc/passwd, which allows local users to cause a denial of service (inconsistent file state) by causing an error during the modification. NOTE: this issue can be combined wit
