Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) acaba de actualizar su catálogo de Vulnerabilidades Conocidas y Explotadas (Known Exploited Vulnerabilities, KEV) con cuatro fallos que, según la agencia, ya están siendo aprovechados en entornos reales. Esta lista de “vulnerabilidades activas” sirve como una advertencia para administradores y responsables de seguridad: cuando CISA añade un fallo al KEV, lo hace porque existen indicios de explotación, y las organizaciones deben actuar con rapidez. Puedes consultar la alerta oficial de CISA aquí y el catálogo completo aquí.
Entre los cuatro errores incorporados hay una mezcla que abarca navegadores, soluciones antiransomware, servidores de correo/collaboration y controles ActiveX antiguos en Windows. El primero, identificado como CVE-2026-2441, es un problema de tipo use-after-free en Google Chrome con una puntuación CVSS alta (8.8) que podría permitir que una página HTML maliciosa provoque corrupción de memoria y ejecución remota. CISA remarca que existe evidencia de explotación en la naturaleza y, en ese contexto, es crítico aplicar las actualizaciones del navegador cuanto antes.

Otro caso relevante es CVE-2024-7694, un fallo de subida de archivos arbitraria en ciertas versiones del producto TeamT5 ThreatSonar Anti-Ransomware (3.4.5 y anteriores). Este tipo de vulnerabilidad permite a un atacante colocar archivos maliciosos en el servidor y, en escenarios extremos, ejecutar comandos en la máquina afectada. Un boletín de coordinación de incidentes taiwanés ya describió cómo funciona la mecánica del fallo; puedes leer la nota técnica aquí.
El catálogo también volvió a incorporar una vulnerabilidad más antigua pero extremadamente peligrosa: CVE-2020-7796, una falla SSRF (Server-Side Request Forgery) en la suite Zimbra Collaboration (ZCS). Investigaciones previas han mostrado que explotadores automatizados han escaneado y atacado instancias vulnerables en distintos países, lo que demuestra que las SSRF son una vía efectiva para pivotar desde una aplicación web hacia sistemas internos.
Finalmente, aparece una vulnerabilidad histórica con explotación conocida: CVE-2008-0015, un desbordamiento de búfer en el control ActiveX “Windows Video” que puede llevar a ejecución remota si un usuario abre una página web manipulada. Microsoft mantiene entradas en su enciclopedia de amenazas que describen cómo exploits asociados pueden descargar y ejecutar malware, incluyendo el gusano conocido como Dogkild, con capacidades de propagación y sabotaje de medidas de seguridad. La documentación de Microsoft sobre este exploit está disponible aquí.
¿Qué nos dice, en términos prácticos, esta actualización del KEV? Primero, que la superficie de ataque sigue siendo heterogénea: desde navegadores modernos hasta componentes legados como ActiveX o software específico de respaldo y seguridad. Segundo, que los atacantes combinan técnicas antiguas y nuevas: escaneos masivos para SSRF, explotación dirigida de bugs en navegadores y abusos de funcionalidades de subida de archivos. Un análisis público previo de actores que escanearon la red global para explotar SSRF incluye un patrón de actividad con cientos de direcciones IP apuntando a instancias vulnerables, lo que ilustra la escala del problema; para una vista general sobre actividades de escaneo y telemetría, la plataforma GreyNoise ofrece contexto sobre cómo se comportan estos clusters aquí.
Para equipos técnicos y responsables de riesgo, la prioridad es clara: aplicar parches y mitigaciones cuanto antes. CISA suele acompañar estas incorporaciones del KEV con plazos orientativos para entidades federales; en este caso, las agencias del Gobierno Federal Civil (FCEB) tienen como fecha recomendada el 10 de marzo de 2026 para desplegar las correcciones pertinentes. Pero esa fecha no es una excusa para esperar —si su entorno es público o crítico, actualice de inmediato.
Más allá de parchear, conviene adoptar medidas complementarias: reducir la exposición pública de servicios que no deban estar accesibles desde Internet, revisar registros y telemetría en busca de indicadores de compromiso, endurecer políticas de subida de archivos (validación, sandboxing, análisis de contenido) y desplegar reglas de firewall o WAF que mitiguen vectores conocidos mientras se aplica la corrección definitiva. En el caso de los navegadores, forzar actualizaciones automáticas y concienciar a los usuarios sobre el riesgo de abrir enlaces o archivos sospechosos es básico.

Un aspecto importante que suelen destacar los analistas es la necesidad de priorizar según el contexto: un CVE con puntuación 9.x (como la SSRF de Zimbra) merece atención inmediata, pero la decisión final debe ponderar activos expuestos, compensaciones operativas y mitigaciones disponibles. Las herramientas de gestión de parches y los inventarios de activos ayudan a identificar qué servidores o estaciones están en riesgo y a acelerar la respuesta.
Finalmente, y quizás lo más práctico para administradores: revisen las referencias publicadas por las propias organizaciones afectadas y por organismos de confianza. Las fichas de CISA y el catálogo KEV ofrecen resúmenes de la amenaza y enlaces a parches; las páginas de CVE contienen detalles técnicos; y fuentes como la documentación de proveedores o equipos de respuesta local proporcionan procedimientos de mitigación y actualizaciones. A continuación están los recursos principales citados en esta pieza: la alerta de CISA https://www.cisa.gov/news-events/alerts/2026/02/17/cisa-adds-four-known-exploited-vulnerabilities-catalog, el catálogo KEV https://www.cisa.gov/known-exploited-vulnerabilities-catalog, y las entradas de cada CVE en CVE (por ejemplo, CVE-2026-2441, CVE-2024-7694, CVE-2020-7796, CVE-2008-0015). Para detalles sobre el vector de TeamT5 consulte el boletín taiwanés https://www.twcert.org.tw/en/cp-139-8000-e5a5c-2.html, y para información sobre el exploit histórico y familias de malware relacionadas, la enciclopedia de amenazas de Microsoft ofrece contexto https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=Exploit:HTML/CVE-2008-0015 y https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=Worm:Win32/Dogkild.A.
La lección que deja esta actualización es sencilla: las amenazas no respetan antigüedad ni popularidad del software. Un componente antiguo y ampliamente instalado puede ser igual de peligroso que un bug de un navegador moderno si está correctamente explotado. La ciberdefensa efectiva combina parcheo rápido, visibilidad permanente y respuestas coordinadas, y cuando CISA coloca algo en el KEV, conviene tomarlo como una alerta roja y actuar en consecuencia.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...