GESTACT — Protegemos tu negocio

BOLETÍN de CIBERSEGURIDAD

SEMANA DEL 21 AL 27 SEP
SEPTIEMBRE 2026
Inteligencia de amenazas · SOC GESTACT

Las 5 amenazas de la semana que exigen acción hoy

Selección semanal del SOC de GESTACT: las vulnerabilidades y campañas con mayor impacto real para empresas, con la acción concreta que tu equipo debe ejecutar.

RIESGO: CRÍTICO
Explotación activa y zero-days en SharePoint, perímetro y WordPress. La semana concentra explotación confirmada de SharePoint CVE-2026-65660 (en el catálogo KEV de CISA con fecha límite del 28 de septiembre), zero-days en F5 BIG-IP APM (RCE sin autenticación, CVSS 9.8) y en Check Point Management Server (CVSS 9.8), una RCE de WordPress explotada horas después de su divulgación y la explotación de Roundcube por inyección SQL. En segundo plano: el botnet x47.c que abusa de la API de Grok, SalesBleed en Salesforce Agentforce, el robo de 351.6 millones de dólares atribuido a técnicas norcoreanas en Bitget y la desarticulación de EvilTokens por Microsoft. Se requiere corrección inmediata, búsqueda de intrusiones y rotación de secretos.
01CríticaExplotación activa / KEVSharePoint

Microsoft SharePoint: CVE-2026-65660, RCE explotada activamente desde el 25 de septiembre y añadida al catálogo KEV de CISA

Afecta: Microsoft SharePoint Server local (on-premises) sin las actualizaciones de agosto de 2026.

Impacto: un usuario autenticado con pocos privilegios puede ejecutar código arbitrario sin interacción adicional; combinada con un bypass de autenticación, la exposición aumenta. CISA fijó como fecha límite de corrección el 28 de septiembre.

Acción: aplicar las actualizaciones de agosto de 2026, revisar la creación de webshells y la actividad desde el 24 de septiembre, y limitar el acceso a los servidores locales.

Fuente: SecurityWeek / Microsoft / CISA · 27 sep 2026Leer referencia →
02CríticaZero-day / perímetroAcceso remoto

F5 BIG-IP APM: CVE-2026-94127, zero-day con RCE sin autenticación (CVSS 9.8) explotado contra servidores de autorización OAuth

Afecta: sistemas F5 BIG-IP APM configurados como OAuth Authorization Server sin el hotfix aplicable.

Impacto: el fallo afecta al plano de datos y permite ejecución remota mediante tráfico malicioso, comprometiendo un componente de acceso situado en el perímetro.

Acción: instalar el hotfix aplicable, validar la configuración OAuth, correlacionar los IoC publicados por F5 y revisar tráfico anómalo hacia los servidores virtuales APM.

Fuente: SecurityWeek / F5 / CISA · 23 sep 2026Leer referencia →
03CríticaZero-day / CVSS 9.8Gestión de seguridad

Check Point Management Server: CVE-2026-93616, zero-day explotado que permite subir y ejecutar scripts sin autenticación

Afecta: Check Point Management Server sin el hotfix específico o el Jumbo Hotfix indicado por el proveedor.

Impacto: combina directory traversal y carga de archivos. La intrusión afecta a los servidores centrales de gestión, registro y eventos, con capacidad potencial de alterar políticas, visibilidad y evidencia.

Acción: instalar el hotfix específico o el Jumbo Hotfix indicado (LivePatch no basta), restringir TCP/19009 a direcciones IP confiables y buscar los IoC publicados.

Fuente: SecurityWeek / Check Point / CISA · 23 sep 2026Leer referencia →
04CríticaExplotación activa / RCEWordPress

WordPress: CVE-2026-87902, RCE (CVSS 9.2) explotada horas después de su divulgación

Afecta: instalaciones de WordPress anteriores a 7.1.2 (o a su backport), especialmente con determinados temas, PEAR accesible y configuraciones PHP vulnerables.

Impacto: es un path traversal en la resolución de plantillas que, bajo configuraciones concretas, permite ejecución remota sin autenticación. La campaña evolucionó de reconocimiento a compromisos activos.

Acción: actualizar a WordPress 7.1.2 o al backport correspondiente, comprobar los temas afectados y buscar inclusión de pearcmd.php y archivos PHP no autorizados.

Fuente: SecurityWeek / WordPress / Patchstack · 24 sep 2026Leer referencia →
05AltaExplotación activa / SQLiCorreo

Roundcube: CVE-2026-48842, inyección SQL sin autenticación (CVSS 8.1) explotada en el plugin virtuser_query

Afecta: Roundcube Webmail anterior a 1.6.16 o 1.7.1 con el plugin virtuser_query.

Impacto: el fallo permite eludir el escape de caracteres mediante consultas manipuladas. Un atacante puede acceder o modificar información protegida, identidades, mensajes, libretas de direcciones y flujos administrativos.

Acción: actualizar a Roundcube 1.6.16 o 1.7.1, revisar la exposición pública del webmail y buscar consultas anómalas contra virtuser_query.

Fuente: SecurityWeek / Canadian Centre for Cyber Security · 25 sep 2026Leer referencia →

¿Tu perímetro está en esta lista?

El SOC de GESTACT monitorea, detecta y responde 24/7. Si usas SharePoint, F5 BIG-IP, Check Point Management, WordPress o Roundcube, podemos validar tu exposición hoy mismo.

Hablar con un especialista