RIESGO: CRÍTICO
Explotación activa en identidad, correo, APIs y orquestación. La semana concentra fallos sin autenticación y explotación confirmada en Cisco ISE (zero-day CVSS 10), Cisco Secure Email Gateway (RCE root), WSO2 (bypass de autenticación CVSS 10) y Orkes Conductor (RCE), más una RCE con privilegios root en Check Point Security Management y Log Server. El riesgo aumenta por la capacidad de obtener root, acceder a secretos de API y comprometer servicios centrales. En segundo plano: 673 parches extraordinarios de Oracle, ataques OT a servicios de agua en Colorado, la intrusión de cadena de suministro en Brevo vía una clave de Cloudflare y campañas norcoreanas contra desarrolladores (WaterPlum, Rust). Se requiere corrección inmediata y búsqueda de intrusiones.
01CríticaZero-day / CVSS 10Identidad
Cisco ISE: CVE-2026-76460, zero-day de severidad máxima explotado activamente con parche de emergencia y sin workaround
Afecta: Cisco Identity Services Engine (ISE) e ISE-PIC sin la versión corregida aplicable.
Impacto: un atacante remoto no autenticado elude los controles de autenticación mediante solicitudes manipuladas contra un endpoint API. El acceso puede derivar en ejecución de comandos como root y en la manipulación de la plataforma central de control de acceso e identidad de red.
Acción: actualizar de inmediato a la versión corregida (no existe workaround), restringir el acceso con iACL y revisar access.log en cada nodo en busca de solicitudes anómalas.
02CríticaZero-day / RCE rootCorreo
Cisco Secure Email Gateway: CVE-2026-76461, RCE como root en AsyncOS explotada activamente con solo enviar un correo manipulado
Afecta: Cisco Secure Email Gateway con AsyncOS sin la corrección publicada por Cisco.
Impacto: es un fallo de análisis de correo (CVSS 9.8) que permite ejecutar comandos como root sin autenticación. El compromiso de la pasarela afecta confidencialidad, filtrado, trazabilidad y confianza en las comunicaciones corporativas; con acceso root el atacante puede borrar evidencias locales.
Acción: aplicar la corrección de Cisco, buscar los indicadores de compromiso publicados y correlacionar con telemetría externa (SIEM, proxy, correo saliente) porque los registros locales pueden haber sido manipulados.
03CríticaAutenticación / CVSS 10APIs
WSO2: CVE-2026-5430, bypass de autenticación por tokens JWT falsificados, explotado en ataques contra API Manager y Universal Gateway
Afecta: WSO2 API Manager, API Control Plane, Traffic Manager y Universal Gateway sin los parches de WSO2.
Impacto: permite falsificar tokens JWT usando un algoritmo no soportado. La explotación expone credenciales de backend, claves de consumidores, secretos de aplicaciones y datos en tránsito, y facilita el movimiento lateral hacia los servicios que la plataforma protege.
Acción: aplicar los parches publicados por WSO2, invalidar tokens y secretos potencialmente expuestos y revisar solicitudes JWT anómalas en los registros del gateway.
04CríticaCVE / RCEOrquestación e IA
Orkes Conductor: CVE-2026-58138, RCE sin autenticación (CVSS 9.8) explotada con cerca de 1,300 intentos observados por Fortinet
Afecta: Orkes Conductor anterior a 3.30.2 con la API de workflows expuesta a Internet.
Impacto: un atacante envía definiciones de workflow con expresiones JavaScript o Python capaces de ejecutar comandos del sistema. Una instancia expuesta entrega el control del proceso Conductor, que con frecuencia opera con privilegios elevados y orquesta microservicios y agentes de IA.
Acción: actualizar a Conductor 3.30.2 o posterior, retirar la API de workflows de Internet y revisar definiciones y ejecuciones no autorizadas.
05CríticaCVE / RCE rootGestión de seguridad
Check Point: CVE-2026-91843, desbordamiento de búfer en el inicio de sesión que da RCE como root en Security Management Server y Log Server
Afecta: Check Point Security Management Server y Log Server sin LivePatch o las actualizaciones del proveedor.
Impacto: no requiere privilegios ni interacción del usuario. La explotación compromete desde un componente central la administración de gateways, las políticas y los registros de seguridad, es decir, el punto desde el que se controla todo el perímetro Check Point.
Acción: aplicar LivePatch o las actualizaciones del proveedor, limitar los clientes de administración a direcciones IP confiables y buscar intentos de inicio de sesión con nombres de usuario anormalmente largos.