RIESGO: ALTO
Explotación activa de plataformas empresariales y presión sostenida sobre identidad, perímetro y datos. Clop amplió su campaña contra PTC Windchill y FlexPLM alcanzando a Philips y General Electric, SAP Commerce Cloud recibe intentos de explotación de una RCE con CVSS 10.0, VMware vCenter se usa para mantener acceso por SSH inverso, el bypass de macOS Screen Sharing se explota para tomar equipos con root, y Microsoft aún prepara el parche del zero-day ShieldBreak en Defender.
01CríticaRansomwareCadena de suministro
PTC Windchill y FlexPLM: Clop amplía la explotación de CVE-2026-12569 y alcanza a Philips y General Electric
Afecta: plataformas PLM de PTC (Windchill y FlexPLM) expuestas a internet.
Impacto: Philips confirmó y contuvo un compromiso en un servidor empresarial y General Electric investiga la reclamación de robo de datos. Los repositorios PLM concentran diseños, planos, proyectos y datos de cadena de suministro: material de alto valor para extorsión y espionaje industrial, y la campaña sigue activa contra instancias sin parchar.
Acción: aplicar las correcciones de PTC, retirar la exposición pública de las plataformas PLM, buscar webshells JSP e indicadores de compromiso y revisar los accesos desde junio.
02CríticaCVE / RCECVSS 10.0
SAP Commerce Cloud: intentos de explotación de CVE-2026-58231, una RCE con CVSS 10.0
Afecta: SAP Commerce Cloud (Data Hub Adapter) en versiones sin la nota de seguridad aplicada.
Impacto: investigadores observaron intentos de explotación apenas tres días después de publicado el parche. La falla permite a un atacante no autenticado ejecutar código en el Data Hub Adapter y comprometer la confidencialidad, integridad y disponibilidad de plataformas de comercio electrónico y todas sus integraciones.
Acción: aplicar de inmediato la nota SAP 3771065, revisar instancias expuestas y buscar actividad anómala en el adaptador y en los componentes internos conectados.
03CríticaCVE / VirtualizaciónPersistencia
VMware vCenter: CVE-2026-59310 se explota para mantener acceso por SSH inverso
Afecta: VMware vCenter en versiones vulnerables; Broadcom califica la falla con CVSS 9.8 y no ofrece mitigaciones alternativas.
Impacto: una campaña activa comprometió sistemas vCenter y desplegó reverse_ssh para conservar el acceso. vCenter administra la infraestructura virtual crítica: su compromiso facilita control transversal del entorno, robo de datos e interrupción operativa.
Acción: actualizar a las versiones indicadas por Broadcom, buscar conexiones salientes anómalas y validar los binarios de reverse_ssh con cautela ante posibles falsos positivos.
04CríticaCVE / Acceso remotomacOS
macOS Screen Sharing: explotación activa del bypass de autenticación CVE-2026-65400
Afecta: equipos macOS con Screen Sharing habilitado y el puerto TCP/5900 expuesto.
Impacto: el NCSC de Países Bajos confirmó el abuso de la falla: los atacantes obtuvieron acceso root e instalaron un minero de Monero. El acceso remoto sin credenciales permite controlar equipos, archivos y configuraciones, con riesgo de persistencia y movimiento lateral hacia recursos corporativos.
Acción: actualizar a las versiones corregidas de macOS y deshabilitar Screen Sharing o bloquear TCP/5900 cuando no sea imprescindible.
05AltaZero-day / WindowsSin parche
Microsoft Defender: zero-day ShieldBreak (CVE-2026-69414) sin parche y con prueba de concepto pública
Afecta: equipos Windows plenamente actualizados; bypass del parche de RoguePlanet.
Impacto: la falla permite a un atacante con acceso limitado elevar privilegios locales a SYSTEM y neutralizar barreras de seguridad de Defender. Microsoft investiga y prepara el parche, pero la prueba de concepto ya es pública, lo que acorta la ventana antes de su uso en intrusiones reales.
Acción: vigilar la creación de exclusiones, cambios en la configuración de Defender y elevaciones anómalas; limitar privilegios locales hasta que exista actualización oficial.