Boletín Semanal de Ciberseguridad, 15-21 agosto

21 de agosto de 2026

Un hotfix de Microsoft corrige solo uno de los cuatro fallos de una cadena RCE que afecta a 100 millones de clientes

El investigador Omri Baso, de XM Cyber, ha revelado una cadena de ejecución remota de código en Microsoft Configuration Manager (SCCM/ConfigMgr) que permite a cualquier usuario autenticado de Active Directory alcanzar privilegios SYSTEM en el servidor de sitio primario y, por extensión, en todos los clientes que gestiona (Baso estima que unos 100 millones de clientes SCCM operan en todo el mundo).

El hotfix KB38232642 publicado por Microsoft corrige únicamente CVE-2026-47301 (CVSSv3 8.8 según proveedor), un control de acceso basado en roles ausente en el endpoint de carga fragmentada del AdminService que permitía a cualquier usuario de dominio enviar un archivo CAB malicioso sin ostentar ningún rol de SCCM. Los otros tres eslabones de la cadena (una vulnerabilidad de path traversal bautizada CabSlip, una validación débil de firmas Authenticode que acepta certificados de código no revocados, y el secuestro de la DLL adsource.dll cargada por el proceso SYSTEM smsexec.exe) permanecen sin corregir.

No hay explotación activa confirmada, pero Baso ha publicado el exploit completo, por lo que se recomienda aplicar el hotfix disponible.

Más info

Alerta conjunta por ataques con IA contra PLC Siemens en sectores críticos

El FBI, la NSA, CISA, el Departamento de Energía y la EPA han emitido una alerta conjunta sobre una campaña activa dirigida a controladores lógicos programables Siemens S7 (series S7-200 a S7-1500, incluidos los modelos de seguridad F), que afecta a manufactura crítica, energía, agua y aguas residuales, química, alimentación e instalaciones comerciales.

Los atacantes emplean scripts de explotación generados con inteligencia artificial, camuflados como herramientas legítimas de monitorización industrial, apoyados en librerías como snap7.dll y python-snap7 para leer y escribir memoria, configuración y lógica de escalera de los controladores a través del protocolo S7comm. El uso de IA reduce drásticamente la pericia técnica necesaria para desarrollar exploits ICS funcionales y permite a los adversarios adaptarse con rapidez a las medidas defensivas, según la alerta, que además señala operaciones de lectura de bloques de datos compatibles con un mapeo previo a futuras acciones disruptivas.

Se recomienda inventariar de inmediato los activos Siemens S7, verificar versiones de firmware, bloquear el puerto TCP/102 (S7comm) en el perímetro y segmentar las redes OT de los sistemas corporativos.

Más info

Una mala configuración de Microsoft Power Pages expone 27 millones de registros de organismos públicos

Investigadores de Fortra han vinculado la exposición de aproximadamente 27 millones de registros de 13 organizaciones a una configuración incorrecta de Microsoft Power Pages, después de que el grupo de extorsión de datos ExfilSquad publicara 382,64 GB de datos por torrent. La hipótesis principal no implica ni exploit ni ransomware: los portales afectados habrían asignado el rol Anonymous Users a permisos de tabla de Dataverse, permitiendo a visitantes no autenticados leer registros sensibles a través de la capa de API expuesta del portal, sin necesidad de malware, movimiento lateral ni robo de credenciales.

Entre las víctimas identificadas figuran administraciones públicas y centros educativos, incluidos el Ayuntamiento de Atlanta, el Departamento de Educación del Reino Unido y las escuelas públicas del Distrito de Columbia, con datos que incluyen información de CRM, datos de soporte y, en el caso educativo, nombres, fechas de nacimiento e identificadores únicos de estudiantes.

Se recomienda a cualquier organización con portales Power Pages revisar de inmediato los permisos de tabla con acceso anónimo, retirar el rol Anonymous Users de toda tabla que no requiera explícitamente lectura pública, y validar desde una sesión no autenticada que las rutas de API no devuelven registros de Dataverse.

Más info

T-Mobile cortó un cable físicamente para expulsar a Salt Typhoon de su red

Jeff Simon, responsable de seguridad de T-Mobile durante el ataque y actual director de tecnología de la operadora, ha revelado a Bloomberg News que la compañía puso fin en noviembre de 2024 a meses de intrusión del grupo chino Salt Typhoon cortando físicamente, con unas tijeras, el cable de un enrutador comprometido en un centro de datos cercano a Bellevue (Washington).

El equipo de seguridad detectó que un enrutador aparentemente apagado seguía generando tráfico hacia la red de T-Mobile; el rastro condujo a un dispositivo en Chicago, de otro operador de telecomunicaciones, que había sido manipulado para suplantar la identidad del enrutador original y ganarse así la confianza del sistema en Bellevue. Simon confirmó que los atacantes llegaron a infraestructura perimetral pero no alcanzaron sistemas núcleo ni datos de clientes.

Las operadoras de telecomunicaciones deberían auditar sus enrutadores de borde en busca de listas de acceso no autorizadas, túneles GRE inesperados, puertos SSH no estándar y tráfico TACACS+ anómalo en el puerto TCP/49.

Más info

Análisis de la explotación de Cl0p de una vulnerabilidad crítica en PTC Windchill

Una publicación de ReliaQuest ha analizado la campaña del grupo de extorsión Cl0p explotando activamente CVE-2026-12569 (CVSSv3 9.8), un fallo de deserialización de datos no confiables en PTC Windchill PDMLink y FlexPLM que permite ejecución remota de código sin autenticación. Los atacantes despliegan un webshell JSP diseñado a medida para las APIs internas de Windchill, capaz de desencriptar credenciales del keystore (LDAP, administración, almacenamiento de objetos) y enumerar el repositorio de archivos técnicos consultando la propia base de datos del producto.

El implante usa una cabecera HTTP personalizada (X-windchill-req) y respuestas comprimidas en GZIP para reducir su visibilidad, además de un classloader que ejecuta bytecode Java arbitrario en memoria sin tocar disco. La vulnerabilidad ya figura en el catálogo KEV de CISA por explotación activa confirmada, y el objetivo prioritario son fabricantes e ingeniería industrial, donde Windchill centraliza diseños de producto y documentación técnica sensible.

Las organizaciones que usan Windchill o FlexPLM deben aplicar de inmediato la remediación de emergencia de PTC, restringir el acceso a instancias expuestas a internet y rotar todas las credenciales LDAP, administrativas y de almacenamiento accesibles desde la instancia comprometida.

Más info