Boletín Semanal de Ciberseguridad, 12-18 de septiembre
GitLab corrige un fallo crítico de lectura de archivos con explotación activa en horas
GitLab ha publicado un parche para CVE-2026-85706 (CVSSv3 10.0 según GitLab), un path traversal en la API de commits del repositorio que permite a un atacante no autenticado leer archivos arbitrarios del servidor, afectando a las versiones 18.7-19.1.8, 19.2-19.2.6 y 19.3-19.3.2 de GitLab CE/EE.
Según la firma watchTowr, la vulnerabilidad registra sondeos activos desde las 06:00 UTC del 11 de septiembre, permitiendo a un atacante externo leer logs y archivos de configuración para obtener credenciales y secretos: basta con que exista al menos un proyecto público en la instancia. GitLab también corrigió CVE-2026-87719 (CVSSv3 9.9 según GitLab), una deserialización insegura en GitLab EE explotable vía Duo Chat que puede exponer configuraciones de Advanced Search y credenciales.
Las organizaciones con instancias autogestionadas expuestas a internet deben parchear de inmediato o restringir el acceso público, y revisar los logs en busca de peticiones POST a rutas /repository/commits/ con parámetros file.Path.
Campaña masiva ataca servidores Vite expuestos para robar secretos de AWS y Azure
Investigadores de F5 han detectado una campaña de escaneo a gran escala dirigida contra servidores de desarrollo Vite accesibles desde Internet. Los atacantes están explotando CVE-2026-39364 (CVSSv4 8.2 según GitHub), una vulnerabilidad que permite leer archivos arbitrarios y obtener credenciales en texto claro. Entre los objetivos se encuentran ficheros .env, credenciales AWS, tokens de Azure, estados Terraform y configuraciones de plataformas serverless. F5 registró más de 800 ataques y unos 32.000 eventos asociados, observando además intentos de explotación de vulnerabilidades históricas del mismo ecosistema.
Las empresas que hayan expuesto accidentalmente Vite a Internet deberían actualizar inmediatamente y rotar cualquier secreto potencialmente comprometido.
KREMLIN: nuevo malware bancario que secuestra Chrome y Edge y usa Ethereum como C2
Elastic Security Labs ha documentado KREMLIN, un ecosistema de malware bancario hasta ahora indocumentado, activo desde mayo de 2025 y atribuido al actor REF9334, que suplanta a una docena de bancos brasileños para instalar una extensión maliciosa en Chrome y Edge mediante técnicas de bypass de los mecanismos de integridad de Chromium.
Lo más destacable es el uso de contratos inteligentes de Ethereum como dead drop resolvers para actualizar dinámicamente los dominios de C2 y las ubicaciones de descarga de payloads, dificultando el desmantelamiento de la infraestructura. La cadena de infección parte de un loader en JavaScript que evade entornos sandbox y máquinas virtuales, y hace sideloading de un binario legítimo de SentinelOne para cargar el payload final, que roba cookies, contraseñas, historial y capturas de pantalla, exfiltrándolos mediante peticiones disfrazadas de solicitudes de archivos CSS.
Se recomienda a entidades financieras y usuarios vigilar extensiones de navegador no reconocidas y el modo desarrollador activado sin autorización en Chrome.
La filtración de datos de Revolut apunta al compromiso de infraestructura de la administración italiana
Revolut ha confirmado una exposición de información, pero ha señalado que sus propios sistemas no fueron comprometidos. Los atacantes habrían utilizado una cuenta PEC asociada a la Prefectura de Reggio Calabria para enviar solicitudes fraudulentas que aparentaban proceder de organismos policiales italianos y obtener información sobre unos 680 clientes, incluyendo documentos de identidad, direcciones, datos bancarios, extractos, selfies de verificación e historial de transacciones.
El caso resulta especialmente relevante por el posible compromiso previo de infraestructura gubernamental utilizada como mecanismo de confianza, aunque las afirmaciones del grupo IAmNotAVillain sobre seis meses de acceso y la extracción de 147 GB de información no han sido verificadas independientemente.
La investigación deberá determinar cómo se comprometieron las cuentas PEC y si fueron robadas credenciales, sesiones o tokens.
0-day de máxima severidad en Cisco ISE explotado activamente y sin workaround disponible
Cisco ha publicado actualizaciones de seguridad para CVE-2026-76460 (CVSSv3 10.0 según Cisco), una vulnerabilidad de omisión de autenticación en Cisco Identity Services Engine (ISE) e ISE Passive Identity Connector que está siendo explotada activamente en ataques. El fallo reside en un endpoint de API con controles de autenticación insuficientes, lo que permite a un atacante remoto no autenticado enviar peticiones manipuladas para acceder a la interfaz de administración web sin credenciales válidas, con independencia de la configuración del sistema.
Cisco ISE es la plataforma de control de acceso a red más extendida en entornos empresariales e infraestructura crítica, frecuentemente desplegada como núcleo de arquitecturas Zero Trust; su compromiso equivale en la práctica a acceso irrestricto a toda la infraestructura de red corporativa. CISA ha incorporado la falla al catálogo KEV y ha ordenado a los organismos federales aplicar el parche en un plazo máximo de tres días. Cisco confirma que no existen soluciones alternativas: la única mitigación es actualizar a las versiones fijas (3.1P12, 3.2P11, 3.3P12, 3.4P7 o 3.5P4 según la rama en uso).
Los equipos de seguridad deben revisar los ficheros access.log en todos los nodos en busca de nombres de usuario sospechosos y, si se detecta actividad maliciosa, reimaginar los nodos y restaurar desde copias de seguridad limpias.
◾ Este boletín es uno de los entregables de nuestro servicio Operational and Strategic Intelligence. Si deseas conocer el resto de los contenidos de inteligencia operativa y estratégica incluidos en el servicio contacta con nosotros →
Cloud y Business Apps
Ciberseguridad
Data & AI
IoT y Conectividad
Industria
Salud
Banca y Finanzas
Sector Público
Retail
Turismo y Ocio
Transporte y Logística
Energía y Utilities
Ciudades Inteligentes