RIESGO: ALTO
Cuatro familias de vulnerabilidades explotadas activamente, exposición de secretos en la nube y ataques a la cadena de suministro. CISA incorporó Zimbra, Windows IKE, MLflow y TrueConf al catálogo KEV —varias permiten acceso remoto sin autenticación—, más de 9,300 claves AWS filtradas siguen siendo válidas y la presión se mantiene sobre correo, identidad, perímetro, desarrollo y plataformas de IA.
01CríticaCVE / RCECorreo
Zimbra Collaboration Suite: CVE-2026-73570 explotada activamente y con parcheo urgente ordenado por CISA
Afecta: Zimbra 10.1 anterior a 10.1.20 con las notificaciones SNMP habilitadas.
Impacto: la falla permite ejecución remota de comandos sin autenticación. El compromiso del servidor de correo expone comunicaciones, credenciales y entrega a los atacantes una plataforma privilegiada para persistencia y movimiento lateral dentro de la organización.
Acción: actualizar a 10.1.20 o posterior y revisar reinicios inesperados y archivos creados por el usuario zimbra en rutas web y temporales durante los últimos 30 días.
02CríticaCVE / RCEWindows
Windows IKE: CVE-2026-33824 ya se explota en ataques contra Windows 10, 11 y Server
Afecta: versiones compatibles de Windows 10, Windows 11 y Windows Server sin la actualización aplicada.
Impacto: permite ejecución remota de código mediante paquetes manipulados enviados a UDP 500 o 4500. Los sistemas con IKEv2 expuesto pueden ser comprometidos sin credenciales, con riesgo especial en funciones de acceso remoto y conectividad IPsec.
Acción: aplicar la actualización de Microsoft; si no es inmediato, bloquear UDP 500/4500 donde IKE no sea necesario o restringirlo a pares conocidos.
03CríticaCVE / SSRFIA / Nube
MLflow: CVE-2026-64849 permite alcanzar servicios internos y metadatos de nube
Afecta: instancias de MLflow anteriores a la versión 3.15.0.
Impacto: es un bypass SSRF por DNS rebinding en los webhooks de MLflow, con explotación confirmada por CISA. Las instancias accesibles permiten consultar servicios internos y metadatos de nube, con riesgo de robo de credenciales IAM y secretos que abren la puerta al resto del entorno.
Acción: actualizar a MLflow 3.15.0 o posterior, retirar las instancias de Internet, exigir autenticación y rotar las credenciales potencialmente expuestas.
04CríticaCVE / ColaboraciónCadena de suministro
TrueConf Server: CVE-2026-72529 y CVE-2026-72530 entran en CISA KEV tras observarse explotación activa
Afecta: TrueConf Server sin las correcciones del proveedor aplicadas.
Impacto: ambas fallas permiten a atacantes no autenticados ejecutar scripts y escapar del entorno aislado para ejecutar comandos en el sistema operativo. Una plataforma interna de mensajería y videoconferencia comprometida puede distribuir instaladores manipulados y abrir acceso a la red corporativa.
Acción: actualizar TrueConf Server, limitar la exposición del puerto 4307/TCP y comprobar la integridad de instaladores, servicios y registros.
05AltaNube / SecretosExposición
Más de 9,300 claves AWS filtradas siguen activas, incluidas credenciales con control total de la cuenta
Afecta: organizaciones con claves de acceso AWS publicadas en repositorios, imágenes o artefactos entre 2022 y 2026.
Impacto: la investigación halló más de 9,300 claves todavía válidas; cientos correspondían a cuentas corporativas, claves root o usuarios administradores. Una sola clave comprometida basta para exfiltrar o borrar datos, crear administradores persistentes, desplegar cargas y generar costos no autorizados.
Acción: revocar los secretos publicados, eliminar las claves root, buscar credenciales en repositorios, imágenes y pipelines CI, y aplicar rotación periódica junto con alertas presupuestarias.