Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha señalado una actividad explotadora activa contra dispositivos de infraestructura de red: concretamente contra sistemas Ubiquiti UniFi OS y servidores serial-to-Ethernet de Lantronix. La combinación de vulnerabilidades críticas y la facilidad de explotación remota hacen de este incidente un riesgo inmediato para organizaciones de todos los tamaños.
En el caso de Ubiquiti, CISA ha incluido en su catálogo de vulnerabilidades explotadas (KEV) tres fallos que permiten desde saltos de control de acceso hasta ejecución remota de comandos si se encadenan correctamente: CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910. Investigadores independientes demostraron que el encadenamiento de estos fallos puede conducir a toma total del sistema, lo que convierte a controladores y puertas de enlace UniFi en vectores para despliegues posteriores dentro de una red.

Para quienes quieran verificar su exposición técnica, existen referencias públicas de cada CVE y herramientas de detección: por ejemplo puede consultarse la ficha en el NVD para CVE-2026-34908 y sus compañeras, y los investigadores de Bishop Fox han publicado un script de detección en GitHub que ayuda a localizar instancias vulnerables en infraestructuras reales (Bishop Fox – CVE-2026-34908 check).
El fallo de Lantronix (CVE-2025-67038) afecta a la serie EDS5000 y permite inyección de comandos con privilegios root a través del módulo HTTP RPC, debido a la concatenación insegura de datos de usuario en comandos de shell. Lantronix publicó una corrección de firmware y recomienda actualizar a la versión 2.2.0.0R1; la página del fabricante contiene la información de la actualización y descargas (Lantronix – Firmware EDS5000). La entrada del NVD para este CVE también ofrece contexto técnico adicional: CVE-2025-67038 en NVD.
La reacción regulatoria ha sido rápida: bajo la directiva BOD 26-04 de CISA, las agencias federales deben aplicar parches o mitigaciones disponibles en plazos muy cortos. Aunque esa obligación aplica a entidades gubernamentales, la recomendación práctica para empresas y administradores es la misma: parchear ahora y asumir que los intentos de explotación continuarán. La guía y el texto de la directiva están disponibles públicamente en el sitio de CISA (CISA – BOD 26-04).
Si no puede parchear de inmediato, implemente contenciones de red priorizadas: segmente la gestión de UniFi y dispositivos Lantronix fuera del acceso público, aplique listas de control de acceso para limitar IPs origen, deshabilite la administración remota innecesaria y use VPNs o túneles autenticados para gestionarlos. Evitar la exposición directa a Internet de consolas de gestión reduce drásticamente el riesgo de explotación automatizada.
Además de la contención, haga un inventario urgente: identifique todos los controladores UniFi y gateways, y todas las unidades EDS5000, verifique versiones de firmware y registros de accesos recientes. Busque indicadores de compromiso típicos de takeover remoto: procesos o cronjobs nuevos, cuentas administrativas creadas, conexiones salientes hacia IPs desconocidas, y cambios en ficheros de configuración o en certificados.

No confíe únicamente en el parche: después de actualizar, valide que las configuraciones no hayan sido modificadas por un atacante previo. Rote credenciales administrativas y claves que puedan haber quedado expuestas, y restaure configuraciones críticas desde respaldos verificados si detecta manipulación. El ciclo de parchear, auditar, y rotar credenciales es tan importante como la propia actualización.
Para equipos de seguridad y operaciones, convierta esta alerta en un ejercicio de detección y respuesta: despliegue el script de Bishop Fox para identificar instancias expuestas, revise reglas de EDR/IDS para detectar ejecución de comandos anómalos en controladores, y documente procedimientos de recuperación. Si necesita referencias técnicas o indicadores, las fichas NVD y los avisos del fabricante son buenos puntos de partida para construir reglas de detección.
Finalmente, adopte una postura preventiva a mediano plazo: fortalezca procesos de gestión de inventario de dispositivos IoT/OT, aplique segmentación y least-privilege en arquitecturas de gestión, y exija pruebas de seguridad en actualizaciones de firmware. Los incidentes recientes recuerdan que los controladores y puentes serial-to-IP son objetivos lucrativos: protegerlos debe ser una prioridad operativa, no solo una tarea de parcheo.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...