Boletín Semanal de Ciberseguridad, 25-31 de julio
Check Point corrige un bypass crítico de SmartConsole explotado activamente
Check Point ha publicado actualizaciones urgentes para CVE-2026-16232, una vulnerabilidad crítica de autenticación en el proceso de inicio de sesión de SmartConsole, valorada con un CVSS de 9,3 por el fabricante.
El fallo permite que un atacante remoto no autenticado obtenga un token de aplicación y acceda con privilegios administrativos completos a servidores Security Management y Multi-Domain Management. Check Point ha confirmado explotación activa contra un número reducido de clientes que exponían directamente la infraestructura de gestión y no restringían los Trusted Clients. CISA añadió la vulnerabilidad a su catálogo KEV el 22 de julio, con fecha límite de remediación el 25 de julio.
Se recomienda instalar inmediatamente el Jumbo Hotfix más reciente, limitar los clientes de administración a direcciones IP de confianza, proteger el acceso al servidor mediante reglas de firewall y revisar las conexiones históricas en busca de los indicadores publicados por el fabricante.
RefluXFS permite obtener privilegios root en instalaciones Linux por defecto
Qualys ha revelado CVE-2026-64600, bautizada RefluXFS, una condición de carrera en la ruta copy-on-write del sistema de archivos XFS del kernel Linux. Un usuario local sin privilegios puede explotar el fallo para sobrescribir el contenido de archivos protegidos propiedad de root, incluidos /etc/passwd y binarios SUID, sin modificar aparentemente sus permisos o metadatos y sin generar registros del kernel.
La vulnerabilidad está presente desde Linux 4.11 y afecta a sistemas con XFS y reflink habilitado, incluidas instalaciones por defecto de RHEL, Oracle Linux, Amazon Linux, Fedora y múltiples distribuciones derivadas. Qualys estima que podría afectar a más de 16,4 millones de sistemas. SELinux, seccomp, kernel lockdown y las barreras habituales de contenedores no impiden la explotación, por lo que no existe una mitigación práctica.
Las organizaciones deben instalar el kernel corregido proporcionado por su distribución y reiniciar el sistema para completar la remediación.
TA488 explotó un zero-day de Zimbra mediante correos de “medio clic”
Proofpoint, en coordinación con NSA y FBI, ha documentado que el actor ruso TA488, también conocido como Void Blizzard o Laundry Bear, explotó durante al menos cinco meses de 2025 una vulnerabilidad previamente desconocida de Zimbra Collaboration Suite, corregida posteriormente como CVE-2025-66376.
El fallo XSS se activa al abrir o previsualizar el correo en el cliente web vulnerable, sin necesidad de pulsar enlaces ni descargar archivos. El código malicioso, denominado ZimReaper, puede robar contraseñas autocompletadas, tokens, códigos de recuperación de doble factor y contactos, crear una contraseña de aplicación denominada ZimbraWeb que elude el segundo factor y exfiltrar hasta 90 días de correo. Las campañas afectaron a organismos ucranianos y a entidades gubernamentales, científicas y de la base industrial de defensa estadounidense.
Las organizaciones deben actualizar a Zimbra 10.0.18, 10.1.13 o posteriores y buscar contraseñas de aplicación ZimbraWeb creadas sin conocimiento del usuario.
JadeProx compromete organizaciones sanitarias, gubernamentales y educativas
Group-IB ha identificado una operación vinculada al ecosistema chino, rastreada como JadeProx, después de localizar un directorio abierto en un servidor de Alibaba Cloud que exponía historiales de comandos, herramientas ofensivas, rutas de webshells y paquetes de phishing.
La infraestructura reveló intrusiones simultáneas contra un hospital público vietnamita, el Ministerio de Asuntos Exteriores de Malasia y varias instituciones educativas de Hong Kong, junto con actividad dirigida contra Honduras y campañas que suplantaban el software Claude. El componente central es TriBack Loader, que utiliza DLL sideloading sobre binarios firmados y APIs callback de Windows para descifrar y ejecutar shellcode evitando controles EDR. Dos variantes desplegaron AdaptixC2 y otra entregó la backdoor Beagle.
Aunque existen solapamientos con Mustang Panda, Earth Lusca, APT27 y Tropic Trooper, Group-IB mantiene JadeProx como clúster independiente debido al uso compartido de herramientas dentro del ecosistema chino.
Golden Chickens amplía su plataforma MaaS con cuatro nuevas familias de malware
Insikt Group de Recorded Future ha identificado cuatro nuevas familias asociadas a TAG-195, también conocido como Golden Chickens o Venom Spider: TinyEgg, ChonkyChicken, una variante modular de ChonkyChicken y ChromEggscalator. TinyEgg funciona como una backdoor ligera de acceso inicial, mientras que ChonkyChicken incorpora robo de credenciales del navegador, reconocimiento de red, ejecución remota y vigilancia continuada.
La variante modular utiliza una arquitectura de controlador y complementos que descarga bajo demanda al menos catorce módulos, permitiendo desplegar únicamente las capacidades necesarias y reduciendo la exposición del implante ante sistemas de detección. ChromEggscalator adapta una herramienta pública para eludir las protecciones de cifrado de Chrome. La plataforma ha sido distribuida mediante campañas ClickFix que inducen a las víctimas a ejecutar comandos copiados desde falsas verificaciones de seguridad.
Se recomienda vigilar el abuso de regsvr32.exe, la persistencia mediante claves Run y los navegadores iniciados con depuración remota.
◾ Este boletín es uno de los entregables de nuestro servicio Operational and Strategic Intelligence. Si deseas conocer el resto de los contenidos de inteligencia operativa y estratégica incluidos en el servicio contacta con nosotros →
Cloud y Business Apps
Ciberseguridad
Data & AI
IoT y Conectividad
Industria
Salud
Banca y Finanzas
Sector Público
Retail
Turismo y Ocio
Transporte y Logística
Energía y Utilities
Ciudades Inteligentes