RIESGO: ALTO
El perímetro y las herramientas de administración remota concentran la explotación activa de la semana. Zero-days explotados en SonicWall SMA1000 y en Chrome, ataques confirmados contra MikroTik RouterOS y Citrix NetScaler, y una RCE de severidad máxima en la plataforma RMM N-able N-central. Se suman a la cola de parcheo urgente Oracle WebLogic, PaperCut y Gitea (todas en CISA KEV) y cerca de 22,000 servidores Exchange todavía expuestos. Hay parches para todo: la prioridad es aplicarlos y buscar compromiso previo.
01CríticaZero-day / RCEVPN
SonicWall SMA1000: cadena zero-day CVE-2026-83548 y CVE-2026-83549 explotada activamente contra la VPN empresarial
Afecta: SMA1000 modelos 6210, 7210 y 8200v sin el hotfix de SonicWall.
Impacto: las dos fallas se encadenan (SSRF e inyección de comandos) para ejecutar código remoto en la infraestructura de acceso seguro. Un equipo de VPN comprometido expone credenciales, sesiones y el acceso directo a la red interna.
Acción: aplicar el hotfix de inmediato; si hay indicadores de compromiso, reimaginar el dispositivo y restablecer contraseñas y tokens TOTP.
02CríticaCVE / AutenticaciónPerímetro
MikroTik RouterOS: CVE-2026-67276 y CVE-2026-86060 se explotan para tomar control total de routers expuestos
Afecta: RouterOS con SSH accesible desde Internet en versiones anteriores a 7.24.2, 7.23.4 y 6.49.21.
Impacto: CERT Polska confirmó ataques que combinan ambas fallas para eludir la autenticación SSH y elevar hasta privilegios administrativos completos. El control del router facilita espionaje, desvío de tráfico, persistencia y pivote hacia redes internas.
Acción: actualizar de inmediato, restringir los servicios expuestos y revisar usuarios, scripts, tareas programadas, túneles y el indicador Flagged; ante indicadores, reconstruir desde una configuración confiable.
03CríticaCVE / RCERMM
N-able N-central: CVE-2026-86218, RCE sin autenticación de severidad máxima, con hotfix de emergencia y ataques en curso
Afecta: N-central local anterior a 2026.3 Hotfix 4.
Impacto: permite ejecutar código sin autenticación sobre una plataforma RMM con alcance a múltiples endpoints y clientes. Huntress reportó evidencia de intrusión en un entorno; una consola RMM comprometida se convierte en vía de distribución masiva, como ya ocurrió con otros proveedores de servicios administrados.
Acción: instalar 2026.3 HF4, revisar accesos y logs, rotar credenciales administrativas de la consola y validar la integridad de los agentes desplegados.
04CríticaCVE / RCEAcceso remoto
Citrix NetScaler: CVE-2026-8452 entra en CISA KEV con RCE como root y ya se intenta explotar el bypass de autenticación CVE-2026-19490
Afecta: NetScaler ADC y NetScaler Gateway en configuraciones VPN, AAA o Gateway.
Impacto: CVE-2026-8452 pasó de considerarse un riesgo de denegación de servicio a demostrar ejecución remota como root, y CISA confirmó explotación activa. Días después, sensores detectaron solicitudes compatibles con un PoC de CVE-2026-19490, una omisión remota de autenticación. Dos vías distintas hacia el mismo objetivo: identidades, sesiones y redes internas.
Acción: aplicar las compilaciones recomendadas por Citrix para ambas fallas, limitar la exposición de la interfaz de administración, retirar sesiones persistentes y buscar web shells y cambios de configuración recientes.
05CríticaZero-dayNavegador
Google Chrome: CVE-2026-85046, zero-day en V8 explotado activamente y corregido en 152.0.7977.82/.83
Afecta: Chrome anterior a 152.0.7977.82/.83 y navegadores derivados de Chromium (Edge, Brave, Opera, Vivaldi) pendientes de actualización.
Impacto: es una confusión de tipos en el motor V8: una página maliciosa provoca corrupción de memoria y puede comprometer el proceso de renderizado. Por su alcance en cualquier puesto de trabajo, es la vía de entrada más amplia de la semana.
Acción: forzar la actualización administrada y exigir el reinicio del navegador; comprobar también las versiones de Edge y demás derivados de Chromium en el parque de equipos.