Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incluido cinco vulnerabilidades críticas que afectan a JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Esto confirma que, además de los fallos en laboratorio, existen incidentes activos en los que atacantes están explotando estas debilidades para obtener control administrativo o persistencia en sistemas corporativos y dispositivos de red.
Qué ha ocurrido (hechos confirmados). CISA ha catalogado las siguientes fallas: dos en JFrog Artifactory (CVE‑2026‑42016 y CVE‑2026‑42018), una en ConnectWise ScreenConnect (CVE‑2026‑84869) y dos en MikroTik RouterOS (CVE‑2026‑67277 y CVE‑2026‑86060). Reportes públicos de empresas de seguridad y grupos de respuesta indican explotación en estado activo: investigadores de Wiz y reportes periodísticos documentaron cadenas de explotación contra Artifactory que permitieron tomar control administrativo y desplegar backdoors; Huntress documentó incidentes en los que ScreenConnect fue abusado para distribuir y ejecutar payloads VBScript; y CERT Polska describió una cadena de explotación contra RouterOS que permite toma de control sin autenticación (apodada “MikroTrick”). CISA ha fijado plazos de remediación obligatoria para agencias federales: RouterOS para el 13 de septiembre de 2026, ScreenConnect para el 14 de septiembre de 2026 y Artifactory para el 25 de septiembre de 2026.

Cómo funcionan técnicamente las vulnerabilidades (explicación técnica verificada). En Artifactory, una vulnerabilidad de autorización y otra de autenticación permiten a un atacante saltarse controles de alcance (scope) de tokens y, en ciertos casos, obtener un token anónimo interno aunque el acceso anónimo esté deshabilitado —esto posibilita elevar privilegios y, cuando se combina con otra falla ya registrada (CVE‑2026‑82329), alcanzar acceso administrativo completo. Los atacantes observados han creado cuentas administrativas persistentes y han desplegado plugins maliciosos (Groovy) y backdoors compilados en Rust para mantener persistencia. En ScreenConnect, el problema está en el cliente Host: en determinadas condiciones el cliente permite que archivos sean transferidos y ejecutados sin la autorización típica del Host, lo que posibilitó a atacantes entregar y lanzar VBScript en equipos recién conectados. En RouterOS, una vulnerabilidad en el servicio btest permite divulgación de memoria del kernel y denegación de servicio por ausencia de autenticación, y otra falla en el procesamiento de argumentos de comandos permite alterar la máscara de políticas de confianza, llevando a escalada de privilegios y control del dispositivo.
A quién afecta y cuál es el riesgo real. Afecta a organizaciones que utilizan instancias autohospedadas de JFrog Artifactory, a clientes que ejecutan el componente Host de ConnectWise ScreenConnect y a redes que dependen de routers y dispositivos con MikroTik RouterOS expuestos (especialmente si los servicios de gestión están accesibles desde Internet). El riesgo es alto: las CVSS asignadas a estos fallos varían entre 7.5 y 9.9, y los incidentes documentados muestran que pueden derivar en toma de control administrativo, despliegue de backdoors y movimientos laterales en entornos corporativos. Para infraestructuras críticas y entornos con datos sensibles, la explotación puede significar pérdida de integridad y confidencialidad, interrupciones operativas y exposición de secretos de desarrollo (en el caso de Artifactory, repositorios de artefactos y credenciales incrustadas).
Qué está confirmado y qué permanece incierto. Está confirmado que CISA añadió estas CVE a su catálogo KEV y que hay incidentes de explotación real reportados por investigadores (Wiz, Huntress, CERT Polska). También es confirmado que las explotaciones han incluido creación de cuentas administrativas y despliegue de malware en Artifactory, y entrega de VBScript vía ScreenConnect en casos concretos. Lo que no está completamente confirmado públicamente es el alcance global —cuántas organizaciones han sido comprometidas en total—, la atribución definitiva de los actores detrás de las campañas y la disponibilidad de indicadores de compromiso (IoC) estandarizados y completos en todos los casos; las investigaciones continúan y podrían revelar más vectores o actores relacionados.
Medidas concretas e inmediatas que debe tomar el lector (acciones verificables). Primero, parchear sin demora: aplique los parches y actualizaciones oficiales indicados por los proveedores para las CVE afectadas (consulte las páginas de seguridad de JFrog, ConnectWise y MikroTik). Si no puede parchear de inmediato, reduzca la superficie de exposición: bloquee el acceso público a puertos de gestión y a instancias de Artifactory, aplique listas de control de acceso (ACL) y firewalls para permitir solo rangos IP conocidos, y desactive servicios no necesarios (por ejemplo, btest en RouterOS) hasta que se aplique la corrección. Para ScreenConnect, actualice a la versión recomendada por el proveedor (Huntress recomienda la 26.6.5 para mitigar el problema en el cliente Host) y revise configuraciones para exigir confirmación del Host y límites en transferencias de archivos. En Artifactory, revise la configuración de gestión de tokens y audite cuentas administrativas y plugins instalados; busque plugins Groovy no autorizados y cuentas creadas recientemente. Rote credenciales y claves de servicio que podrían haber sido expuestas y habilite autenticación multifactor (MFA) en paneles administrativos.

Además, realice una búsqueda de artefactos de post‑explotación: examine logs de acceso y eventos administrativos, detecte cambios en los repositorios (cargas de artefactos o plugins), y busque procesos o binarios inusuales (por ejemplo, backdoors compilados en Rust). Si dispone de capacidades EDR/NDR, cree reglas para detectar ejecución de scripts VBScript procedentes de sesiones de ScreenConnect y para la creación de cuentas locales o elevaciones de privilegio administrativas. Prepare un plan de respuesta que incluya aislamiento de sistemas comprometidos, reimposición segura de contraseñas y verificación de integridad de backups antes de restaurar servicios.
Contexto adicional y recomendaciones estratégicas. Estas vulnerabilidades ejemplifican dos problemas recurrentes: errores en la validación de tokens/alcances en plataformas de desarrollo y fallos en la seguridad de componentes de gestión remota y de red. Las organizaciones deberían reforzar los controles de acceso a herramientas de desarrollo y repositorios (segmentación de red, MFA, revisión periódica de cuentas con privilegios) y minimizar la exposición de interfaces administrativas a Internet. Implantar un proceso de patch management ágil y priorizar parches listados en el catálogo KEV de CISA puede reducir la ventana de riesgo en sectores sensibles. Para seguir las publicaciones oficiales y avisos de emergencia, consulte la página de CISA y las secciones de seguridad de los fabricantes: CISA KEV, JFrog Security, ConnectWise Security y MikroTik Security. Informes adicionales y análisis técnicos fueron publicados por firmas que investigaron los incidentes, incluyendo Wiz, Huntress y CERT Polska, que pueden ofrecer indicadores y recomendaciones prácticas.
En resumen, la inclusión de estas vulnerabilidades en el catálogo KEV y las observaciones de explotación activa subrayan la necesidad de tratar estos fallos como prioridad operativa. La combinación de aplicación inmediata de parches, restricciones de acceso, auditar configuraciones y preparar una respuesta a incidentes es la forma más efectiva de mitigar el riesgo mientras continúan las investigaciones.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...

Dinamarca confirma accesos no autorizados al CPR que afectaron a 8,8 millones de registros
El gobierno de Dinamarca confirmó que durante unos diez días en septiembre hubo accesos no autorizados a registros del Central Person Register (CPR), la base de datos nacional d...