Boletín Semanal de Ciberseguridad, 8-14 de agosto
Un exploit público para XSS2Shell pone en jaque a más de 500 millones de sitios WordPress
La firma pwn.ai ha descubierto un encadenamiento pre-autenticación que va de XSS a ejecución de código en WordPress Core, presente desde la versión 4.7 y por tanto en la práctica totalidad de un CMS que mueve más del 43% de la web. El fallo, CVE-2026-64638 (CVSSv4 8.9 según WordPress), aprovecha una discrepancia entre strip_tags() y el saneador wp_kses_post() para inyectar HTML activo en la pantalla de login sin necesitar cuenta ni interacción.
El salto a ejecución remota de código exige que un administrador ya autenticado interactúe con una página maliciosa, pero los investigadores han demostrado varias rutas, incluida la instalación de un plugin vía credenciales de Application Password generadas por la propia víctima. Un exploit en Python ya circula públicamente en GitHub, lo que acelera el riesgo para instalaciones sin parchear. WordPress corrigió el fallo el 6 de agosto en la versión 7.0.3, con backport hasta la rama 4.7.
Se recomienda actualizar de inmediato y auditar application passwords y plugins no reconocidos.
El grupo de ransomware Storm-1175 explota en cuestión de horas el fallo crítico de N-able N-central
Microsoft Threat Intelligence ha vinculado a Storm-1175, actor con motivación financiera antes asociado al ransomware Medusa, con una nueva familia propia bautizada StormEncryptor, desplegada desde el 2 de agosto. Todo indica que el vector inicial es CVE-2026-18577 (CVSSv4 8.2 según N-able), un bypass de autenticación en la plataforma de gestión remota N-central que permite account takeover y que ya figura en el catálogo KEV de CISA por explotación activa confirmada.
N-able ha publicado un segundo hotfix obligatorio incluso para quienes ya aplicaron el primero, tras detectar que los atacantes usan la función Take Control para moverse por los sistemas gestionados y registran un servicio de Cloudflare Tunnel para persistir aunque se revoque el acceso al servidor. Storm-1175 combina AnyDesk o SimpleHelp para mantener acceso remoto, Advanced IP Scanner para reconocimiento y volcado de LSASS con Mimikatz para robo de credenciales, un patrón de intrusión manual clásico previo al cifrado.
Se recomienda actualizar de inmediato a la versión 2026.3.1.10 y vigilar la creación de ficheros !!!README_FIRST!!!.txt.
Tres investigaciones independientes rompen la promesa de las passkeys sin tocar la criptografía
Tres equipos distintos (SpecterOps, Unit 42 y el investigador independiente Dirk-jan Mollema) han demostrado en la última semana ataques distintos que eluden la protección de las passkeys reutilizando material de autenticación ya firmado, en lugar de romper las claves. SpecterOps encontró que Windows guardaba en claro firmas previas de YubiKey accesibles a usuarios no privilegiados y, encadenadas con debilidades de validación en Microsoft Entra ID, permitían suplantar a usuarios privilegiados pese a políticas de MFA resistente a phishing.
Microsoft ha asignado CVE-2026-34348 (CVSSv3 6.5 según Microsoft) al fallo de registro de eventos y ha aplicado mitigaciones adicionales del lado de Entra. Unit 42, con malware ya instalado en el equipo, extrajo de la memoria de Chrome el Security Domain Secret que protege las passkeys sincronizadas de Google Password Manager, permitiendo recuperar sus claves privadas sin que Google ofrezca hoy forma de rotarlo. Mollema mostró que un proceso de bajos privilegios en una sesión Windows ya comprometida puede usar la clave de Windows Hello for Business, protegida por TPM, sin un nuevo PIN o biometric check, generando una aserción WebAuthn válida frente a Entra ID.
Ninguno de los tres ataques funciona sin compromiso previo del endpoint, pero afectan a Windows y Google Chrome, con una base instalada que se cuenta en cientos de millones de dispositivos.
Un grupo vinculado a Rusia detiene una turbina mediante una APN privada en una planta energética polaca
CERT Polska ha detallado un segundo ataque contra el sector energético del país, que llega semanas después del incidente que ESET atribuyó con confianza media a Sandworm. Los atacantes comprometieron un dispositivo Fortinet expuesto en un parque eólico, saltaron a un router celular Teltonika vía SSH y, desde ahí, alcanzaron la APN privada que el operador de distribución usa para comunicarse con el RTU de una planta de cogeneración que abastece de calor a 50.000 residentes.
Tras una semana de reconocimiento accedieron a PLCs Siemens, los pusieron en modo stop y bloquearon con contraseña la lógica de control, deteniendo la turbina de vapor y el tratamiento de agua, pero el personal restableció el servicio antes de que hubiera un corte real de calor o electricidad. El grupo también dañó de forma irreversible la tabla de particiones del PLC Wago usado como puerta de entrada, impidiendo su arranque y borrando cualquier rastro forense.
Las organizaciones con arquitecturas similares deberían auditar de inmediato las interfaces administrativas de routers celulares y exigir separación real entre el tráfico serie DNP3 hacia el RTU y cualquier interfaz Ethernet conectada a la red corporativa.
El ataque a la cadena de suministro de LiteLLM afecta a más de 2500 organizaciones
Según CloudSEK, el compromiso de la librería Python LiteLLM, consecuencia directa del ataque previo al escáner Trivy de Aqua Security, ha afectado a más de 2500 organizaciones y 434.000 pipelines de CI/CD. El actor TeamPCP nunca atacó LiteLLM directamente: su pipeline de compilación instaló automáticamente la versión comprometida de Trivy, lo que permitió publicar en PyPI las versiones maliciosas 1.82.7 y 1.82.8 con un payload que se ejecutaba en cada invocación de Python sin necesidad de importación explícita.
Aunque los paquetes solo estuvieron activos 40 minutos, tiempo suficiente para propagarse a través de runners efímeros, cachés y tareas programadas, expusieron credenciales de publicación, claves cloud, claves SSH, tokens y claves de proveedores de IA. Entre las organizaciones afectadas figuran Nvidia, AWS, Cisco, ServiceNow, Salesforce, Siemens, Deutsche Bahn y London Stock Exchange Group.
CloudSEK recomienda considerar comprometido cualquier secreto accesible a LiteLLM y rotar credenciales y sesiones de forma inmediata.
◾ Este boletín es uno de los entregables de nuestro servicio Operational and Strategic Intelligence. Si deseas conocer el resto de los contenidos de inteligencia operativa y estratégica incluidos en el servicio contacta con nosotros →
Cloud y Business Apps
Ciberseguridad
Data & AI
IoT y Conectividad
Industria
Salud
Banca y Finanzas
Sector Público
Retail
Turismo y Ocio
Transporte y Logística
Energía y Utilities
Ciudades Inteligentes