Boletín Semanal de Ciberseguridad, 18-24 de julio

24 de julio de 2026

Wp2shell: RCE no autenticada en el núcleo de WordPress

Investigadores de Searchlight Cyber identificaron Wp2shell, una vulnerabilidad crítica de ejecución remota de código no autenticada en el núcleo de WordPress, publicada como CVE-2026-63030 (CVSSv3 7.5 según CISA, pero 9.8 según WPScan).

El fallo es explotable a través del endpoint batch de la REST API y no requiere cuenta válida ni interacción del usuario, pudiendo derivar en el compromiso completo del sitio. Cloudflare confirmó que la ruta de código vulnerable es alcanzable cuando no se utiliza una cache de objetos persistente. Afecta a las versiones 6.9.0-6.9.4 y 7.0.0-7.0.1, corregidas en 6.9.5 y 7.0.2. Dado que WordPress es el gestor de contenidos más desplegado del mundo, el impacto potencial es enorme incluso sin explotación activa confirmada. Es muy probable la publicación de una prueba de concepto pública en breve, al tratarse de código abierto fácilmente analizable.

Se recomienda actualizar de urgencia, ya que WordPress ha forzado la actualización automática en instalaciones con esa opción activada, y verificar manualmente cada sitio expuesto a internet.

Más info

Explotación activa de la vulnerabilidad CVE-2026-0257 en Palo Alto para desplegar Qilin

Investigadores de Arctic Wolf han vinculado múltiples intrusiones detectadas en junio de 2026 con la explotación de CVE-2026-0257 (CVSSv3 9.1), un fallo de bypass de autenticación en los portales y gateways GlobalProtect de PAN-OS que afecta a las ramas 12.1, 11.2, 11.1 y 10.2, además de Prisma Access.

El atacante obtiene sesión VPN sin autenticar cuando están habilitadas ciertas cookies de anulación de credenciales, lo que le permite moverse desde el perímetro hasta el dominio Windows completo. Tras el acceso inicial se observa un patrón operativo recurrente: volcado de credenciales desde LSASS y Active Directory mediante comsvcs.dll y ntdsutil, movimiento lateral con PsExec, despliegue de herramientas de acceso remoto como AnyDesk o Ngrok, borrado sistemático de registros de eventos y, finalmente, cifrado con el ransomware Qilin, con exfiltración previa a MEGA o Rclone en los casos de doble extorsión.

Se recomienda aplicar de inmediato el parche del proveedor, cerrar las sesiones GlobalProtect activas tras el parcheo y monitorizar ejecuciones anómalas en C:\PerfLogs\.

Más info

CISA amplía su alerta sobre ataques de actores iraníes contra tecnología OT

CISA, el FBI y la EPA han ampliado una alerta emitida en abril sobre ataques a tecnología operacional (OT) expuesta a internet por parte de actores afiliados al régimen iraní. La advertencia inicial se centraba en controladores lógicos programables (PLC) de Rockwell Automation y Allen-Bradley mientras que la revisión de esta semana extiende el foco a fabricantes adicionales, entre ellos Siemens y Schneider Electric, ambos con presencia masiva en infraestructuras críticas de energía, agua y manufactura en todo el mundo.

Los incidentes observados incluyen manipulación de archivos de proyecto e interferencia en pantallas de interfaz humano-máquina (HMI) y sistemas SCADA, con organizaciones afectadas que han sufrido interrupciones operativas y pérdidas económicas. La atribución formal a Irán resulta compleja porque el régimen recurre en ocasiones a grupos de ransomware u otros colectivos como fachada.

Se recomienda a los operadores de OT restringir el acceso directo a internet de sus PLC y reforzar la segmentación de red con carácter urgente, independientemente del fabricante utilizado.

Más info

Clonación de portales de acceso de Microsoft para secuestrar sesiones de organismos de la UE y la ONU

Investigadores de Infoblox han detallado una campaña activa de phishing de tipo adversary-in-the-middle (AiTM) que clona páginas de autenticación de Microsoft para interceptar credenciales, códigos MFA y tokens de sesión en tiempo real, activa desde al menos mayo de 2026 contra universidades, empresas y organismos multinacionales, incluidas agencias de la Unión Europea y de Naciones Unidas como el Banco Europeo de Inversiones.

El vector de entrada son correos de phishing enviados desde buzones corporativos ya comprometidos, con señuelos temáticos de licitaciones y documentación confidencial que redirigen, tras superar un CAPTCHA o Cloudflare Turnstile, a un proxy inverso que retransmite en tiempo real las credenciales y el MFA de la víctima a los servidores legítimos de Microsoft mientras intercepta las cookies de sesión y los tokens OAuth resultantes.

Al completarse la autenticación de forma nativa en los servidores reales de Microsoft, las políticas de acceso condicional ven un inicio de sesión válido mientras el token se exfiltra de forma silenciosa, otorgando acceso persistente al tenant sin necesidad de romper contraseñas ni de vulnerar la infraestructura MFA. El grupo rota entre varios kits de Phishing-as-a-Service (EvilProxy, FlowerStorm/Storm-1167 y Kali365) y reutiliza dominios antiguos comprometidos para conservar su reputación histórica.

Se recomienda priorizar claves de hardware FIDO2/WebAuthn resistentes a phishing y monitorizar inicios de sesión anómalos tras clics en enlaces de correo.

Más info

ConsentFix permite secuestrar cuentas de Microsoft 365 sin robar credenciales

Kaspersky ha analizado una nueva variante de la técnica ClickFix, denominada ConsentFix, que permite comprometer cuentas de Microsoft 365 mediante ingeniería social y abuso del protocolo OAuth. En lugar de capturar contraseñas, los atacantes inducen a la víctima a arrastrar un identificador desde la barra de direcciones del navegador hacia una página maliciosa, entregando inadvertidamente un token OAuth válido.

Con ese acceso pueden comprometer Outlook, Teams, SharePoint y OneDrive, lanzar campañas internas de Business Email Compromise (BEC) y acceder a documentación corporativa sin necesidad de superar la autenticación multifactor.

La existencia de guías y herramientas públicas para desplegar estos ataques reduce considerablemente la barrera de entrada para nuevos ciberdelincuentes, haciendo recomendable reforzar la formación de usuarios y la protección del correo electrónico.

Más info