Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Acer ha confirmado que está trabajando en parches para dos vulnerabilidades de máxima gravedad que afectan a sus routers en malla Wave 7 con firmware T7c_GBL_1.01.000055 o versiones anteriores. Estas fallas, reportadas por el investigador Gergo Pap, no son teóricas: permiten desde la lectura remota de credenciales almacenadas en texto claro hasta la inyección persistente de puertas traseras mediante la manipulación de copias de seguridad cifradas, por lo que deben tratarse como prioridades de seguridad inmediatas. Puedes consultar el aviso oficial de Acer aquí: Aviso de seguridad de Acer.
La primera vulnerabilidad (CVE-2026-49200) expone un archivo de registro accesible sin autenticación que contiene credenciales en claro; esto significa que un atacante remoto sin permisos puede descargar ese registro y obtener nombres de usuario y contraseñas de acceso web y Telnet del dispositivo. La segunda (CVE-2026-49201) deriva de una clave AES incluida en el binario encargado de procesar las copias de seguridad, lo que permite a un atacante descifrar las copias, alterarlas y volver a cifrarlas para restaurarlas, introduciendo así cambios persistentes que supervivirían a reinicios o restauraciones superficiales. Ambos fallos están documentados en la base de datos nacional de vulnerabilidades: CVE-2026-49200 y CVE-2026-49201.

El riesgo práctico es alto. Con las credenciales en texto claro, un atacante puede tomar el control administrativo del router, modificar reglas NAT/Firewall, redirigir tráfico DNS, instalar túneles o desplegar malware en la red local. Con la posibilidad de reescribir copias de seguridad, un adversario puede insertar una puerta trasera que permanezca después de una restauración, complicando la limpieza y la detección. Estos vectores son especialmente peligrosos en entornos domésticos y oficinas pequeñas donde el router es el primer y único punto de control entre la red local e Internet.
Acer indica que las correcciones estarán listas a finales de junio de 2026, pero mientras tanto los usuarios deben reducir su exposición. La recomendación más urgente es desactivar cualquier acceso remoto al panel de administración desde Internet; si el firmware permite filtrar direcciones IP confiables para la gestión remota, activarlo únicamente con IPs estáticas y confiables. Además, actualiza las credenciales de administración con contraseñas robustas y únicas, y evita el uso de servicios inseguros como Telnet si pueden deshabilitarse o reemplazarse por alternativas seguras.
Cuando Acer publique la actualización, aplícala cuanto antes siguiendo las instrucciones del fabricante para minimizar errores: conectar directamente por Ethernet si es posible, comprobar la versión antes y después de la actualización y no interrumpir el proceso. Tras actualizar, es aconsejable cambiar de nuevo las contraseñas administrativas, revisar cuentas y configuraciones modificadas y restaurar configuraciones desde una copia conocida buena y verificada en lugar de una copia de seguridad generada por un firmware potencialmente vulnerable. Sigue los pasos de actualización oficiales indicados por Acer en su aviso para evitar fallos durante el proceso.

Si sospechas que tu dispositivo pudo ser comprometido antes de actualizar, considera un reinicio de fábrica y, si la amenaza persiste o la limpieza resulta compleja, sustituir el equipo por otro con soporte activo. Monitoriza conexiones salientes inesperadas desde la red, revisa la lista de dispositivos conectados y busca señales de cambios no autorizados en DNS o reglas de reenvío de puertos, porque estas modificaciones suelen ser indicadores de control persistente.
Más allá de la emergencia concreta, este incidente subraya dos lecciones generales: por un lado, evitar almacenar credenciales en texto claro o en archivos de fácil acceso en dispositivos embebidos y, por otro, no usar claves criptográficas hardcodeadas en binarios que procesan backups o configuraciones. Los fabricantes deben aplicar buenas prácticas de desarrollo seguro y rotación de claves; los administradores y usuarios deben exigir transparencia y actualizaciones periódicas del firmware.
Para quienes quieran profundizar en los detalles técnicos y el estado de estos fallos, revisen las entradas en la base de datos de vulnerabilidades: detalle de CVE-2026-49200 y detalle de CVE-2026-49201, y mantente suscrito al canal de avisos de Acer para recibir la actualización oficial. Actuar ahora redunda en menor probabilidad de intrusión y en una recuperación más sencilla cuando se distribuya el parche.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...