RIESGO: CRÍTICO
Explotación activa en el perímetro, ransomware y exposición de servicios empresariales. SharePoint, VPN SonicWall, balanceadores LoadMaster y Metabase concentran explotación confirmada esta semana; el ransomware está usando estas fallas como puerta de entrada.
01CríticaCVE / RCERansomware
Microsoft SharePoint Server: CVE-2026-45659 explotada por bandas de ransomware
Afecta: SharePoint Enterprise Server 2016, 2019 y Subscription Edition (instalaciones locales).
Impacto: ejecución remota de código con privilegios bajos mediante deserialización de datos no confiables. CISA confirmó su uso activo en ataques de ransomware; una plataforma documental comprometida expone información sensible y da persistencia dentro de la red.
Acción: aplicar las actualizaciones más recientes, verificar su instalación, habilitar AMSI y revisar indicadores de compromiso en servidores expuestos.
02CríticaZero-day / VPN
SonicWall SMA1000: dos zero-days (CVE-2026-15409 y CVE-2026-15410) usados para entrar por la VPN
Afecta: puertas de enlace de acceso remoto SonicWall SMA1000.
Impacto: explotación activa como zero-day y uso posterior por grupos de ransomware; acceso al perímetro y despliegue de malware persistente en los appliances VPN, con entrada persistente a la red corporativa.
Acción: instalar el hotfix del proveedor, revisar actividad desde el 22 de junio y rotar todas las credenciales asociadas.
03CríticaCVE / Command injection
Progress Kemp LoadMaster: CVE-2026-8037 permite ejecutar comandos sin autenticación
Afecta: LoadMaster y MOVEit WAF en versiones afectadas.
Impacto: ejecución remota de comandos sin autenticación mediante entradas API no saneadas. Incluida por CISA en el catálogo KEV por explotación activa: un balanceador comprometido abre paso al tráfico interno.
Acción: actualizar por encima de GA 7.2.63.1 o LTSF 7.2.54.17 y restringir la interfaz de administración expuesta a internet.
04CríticaZero-day / SQLi
Metabase: inyección SQL zero-day (CVE-2026-72898) con acceso administrativo a tus datos
Afecta: Metabase, incluida su oferta Cloud.
Impacto: explotación confirmada sin autenticación; acceso administrativo, robo de credenciales de las bases de datos conectadas y exportación de datos analíticos y configuraciones empresariales.
Acción: actualizar de inmediato, rotar los secretos conectados y revisar accesos, configuraciones y exportaciones anómalas.
05CríticaRansomware / RMM
StormEncryptor: ransomware que entra por N-central y tus herramientas de administración remota
Afecta: servidores N-central autogestionados y herramientas RMM (AnyDesk, SimpleHelp).
Impacto: campaña observada por Microsoft Threat Intelligence: robo de credenciales, exfiltración y cifrado acelerado usando herramientas legítimas de administración, lo que dificulta la detección.
Acción: corregir CVE-2026-18577, limitar el uso de AnyDesk y SimpleHelp, y buscar uso de Mimikatz y escaneo interno en la red.