RIESGO: CRÍTICO
Explotación activa y zero-days en SharePoint, perímetro y WordPress. La semana concentra explotación confirmada de SharePoint CVE-2026-65660 (en el catálogo KEV de CISA con fecha límite del 28 de septiembre), zero-days en F5 BIG-IP APM (RCE sin autenticación, CVSS 9.8) y en Check Point Management Server (CVSS 9.8), una RCE de WordPress explotada horas después de su divulgación y la explotación de Roundcube por inyección SQL. En segundo plano: el botnet x47.c que abusa de la API de Grok, SalesBleed en Salesforce Agentforce, el robo de 351.6 millones de dólares atribuido a técnicas norcoreanas en Bitget y la desarticulación de EvilTokens por Microsoft. Se requiere corrección inmediata, búsqueda de intrusiones y rotación de secretos.
01CríticaExplotación activa / KEVSharePoint
Microsoft SharePoint: CVE-2026-65660, RCE explotada activamente desde el 25 de septiembre y añadida al catálogo KEV de CISA
Afecta: Microsoft SharePoint Server local (on-premises) sin las actualizaciones de agosto de 2026.
Impacto: un usuario autenticado con pocos privilegios puede ejecutar código arbitrario sin interacción adicional; combinada con un bypass de autenticación, la exposición aumenta. CISA fijó como fecha límite de corrección el 28 de septiembre.
Acción: aplicar las actualizaciones de agosto de 2026, revisar la creación de webshells y la actividad desde el 24 de septiembre, y limitar el acceso a los servidores locales.
02CríticaZero-day / perímetroAcceso remoto
F5 BIG-IP APM: CVE-2026-94127, zero-day con RCE sin autenticación (CVSS 9.8) explotado contra servidores de autorización OAuth
Afecta: sistemas F5 BIG-IP APM configurados como OAuth Authorization Server sin el hotfix aplicable.
Impacto: el fallo afecta al plano de datos y permite ejecución remota mediante tráfico malicioso, comprometiendo un componente de acceso situado en el perímetro.
Acción: instalar el hotfix aplicable, validar la configuración OAuth, correlacionar los IoC publicados por F5 y revisar tráfico anómalo hacia los servidores virtuales APM.
03CríticaZero-day / CVSS 9.8Gestión de seguridad
Check Point Management Server: CVE-2026-93616, zero-day explotado que permite subir y ejecutar scripts sin autenticación
Afecta: Check Point Management Server sin el hotfix específico o el Jumbo Hotfix indicado por el proveedor.
Impacto: combina directory traversal y carga de archivos. La intrusión afecta a los servidores centrales de gestión, registro y eventos, con capacidad potencial de alterar políticas, visibilidad y evidencia.
Acción: instalar el hotfix específico o el Jumbo Hotfix indicado (LivePatch no basta), restringir TCP/19009 a direcciones IP confiables y buscar los IoC publicados.
04CríticaExplotación activa / RCEWordPress
WordPress: CVE-2026-87902, RCE (CVSS 9.2) explotada horas después de su divulgación
Afecta: instalaciones de WordPress anteriores a 7.1.2 (o a su backport), especialmente con determinados temas, PEAR accesible y configuraciones PHP vulnerables.
Impacto: es un path traversal en la resolución de plantillas que, bajo configuraciones concretas, permite ejecución remota sin autenticación. La campaña evolucionó de reconocimiento a compromisos activos.
Acción: actualizar a WordPress 7.1.2 o al backport correspondiente, comprobar los temas afectados y buscar inclusión de pearcmd.php y archivos PHP no autorizados.
05AltaExplotación activa / SQLiCorreo
Roundcube: CVE-2026-48842, inyección SQL sin autenticación (CVSS 8.1) explotada en el plugin virtuser_query
Afecta: Roundcube Webmail anterior a 1.6.16 o 1.7.1 con el plugin virtuser_query.
Impacto: el fallo permite eludir el escape de caracteres mediante consultas manipuladas. Un atacante puede acceder o modificar información protegida, identidades, mensajes, libretas de direcciones y flujos administrativos.
Acción: actualizar a Roundcube 1.6.16 o 1.7.1, revisar la exposición pública del webmail y buscar consultas anómalas contra virtuser_query.