GESTACT — Protegemos tu negocio

BOLETÍN de CIBERSEGURIDAD

SEMANA DEL 31 AGO AL 6 SEP
SEPTIEMBRE 2026
Inteligencia de amenazas · SOC GESTACT

Las 5 amenazas de la semana que exigen acción hoy

Selección semanal del SOC de GESTACT: las vulnerabilidades y campañas con mayor impacto real para empresas, con la acción concreta que tu equipo debe ejecutar.

RIESGO: ALTO
El perímetro y las herramientas de administración remota concentran la explotación activa de la semana. Zero-days explotados en SonicWall SMA1000 y en Chrome, ataques confirmados contra MikroTik RouterOS y Citrix NetScaler, y una RCE de severidad máxima en la plataforma RMM N-able N-central. Se suman a la cola de parcheo urgente Oracle WebLogic, PaperCut y Gitea (todas en CISA KEV) y cerca de 22,000 servidores Exchange todavía expuestos. Hay parches para todo: la prioridad es aplicarlos y buscar compromiso previo.
01CríticaZero-day / RCEVPN

SonicWall SMA1000: cadena zero-day CVE-2026-83548 y CVE-2026-83549 explotada activamente contra la VPN empresarial

Afecta: SMA1000 modelos 6210, 7210 y 8200v sin el hotfix de SonicWall.

Impacto: las dos fallas se encadenan (SSRF e inyección de comandos) para ejecutar código remoto en la infraestructura de acceso seguro. Un equipo de VPN comprometido expone credenciales, sesiones y el acceso directo a la red interna.

Acción: aplicar el hotfix de inmediato; si hay indicadores de compromiso, reimaginar el dispositivo y restablecer contraseñas y tokens TOTP.

Fuente: SonicWall PSIRT / BleepingComputer · 2 sep 2026Leer referencia →
02CríticaCVE / AutenticaciónPerímetro

MikroTik RouterOS: CVE-2026-67276 y CVE-2026-86060 se explotan para tomar control total de routers expuestos

Afecta: RouterOS con SSH accesible desde Internet en versiones anteriores a 7.24.2, 7.23.4 y 6.49.21.

Impacto: CERT Polska confirmó ataques que combinan ambas fallas para eludir la autenticación SSH y elevar hasta privilegios administrativos completos. El control del router facilita espionaje, desvío de tráfico, persistencia y pivote hacia redes internas.

Acción: actualizar de inmediato, restringir los servicios expuestos y revisar usuarios, scripts, tareas programadas, túneles y el indicador Flagged; ante indicadores, reconstruir desde una configuración confiable.

Fuente: CERT Polska / MikroTik · 7 sep 2026Leer referencia →
03CríticaCVE / RCERMM

N-able N-central: CVE-2026-86218, RCE sin autenticación de severidad máxima, con hotfix de emergencia y ataques en curso

Afecta: N-central local anterior a 2026.3 Hotfix 4.

Impacto: permite ejecutar código sin autenticación sobre una plataforma RMM con alcance a múltiples endpoints y clientes. Huntress reportó evidencia de intrusión en un entorno; una consola RMM comprometida se convierte en vía de distribución masiva, como ya ocurrió con otros proveedores de servicios administrados.

Acción: instalar 2026.3 HF4, revisar accesos y logs, rotar credenciales administrativas de la consola y validar la integridad de los agentes desplegados.

Fuente: N-able / Huntress / BleepingComputer · 7 sep 2026Leer referencia →
04CríticaCVE / RCEAcceso remoto

Citrix NetScaler: CVE-2026-8452 entra en CISA KEV con RCE como root y ya se intenta explotar el bypass de autenticación CVE-2026-19490

Afecta: NetScaler ADC y NetScaler Gateway en configuraciones VPN, AAA o Gateway.

Impacto: CVE-2026-8452 pasó de considerarse un riesgo de denegación de servicio a demostrar ejecución remota como root, y CISA confirmó explotación activa. Días después, sensores detectaron solicitudes compatibles con un PoC de CVE-2026-19490, una omisión remota de autenticación. Dos vías distintas hacia el mismo objetivo: identidades, sesiones y redes internas.

Acción: aplicar las compilaciones recomendadas por Citrix para ambas fallas, limitar la exposición de la interfaz de administración, retirar sesiones persistentes y buscar web shells y cambios de configuración recientes.

Fuente: CISA / Citrix / BleepingComputer · 27 ago y 4 sep 2026Leer referencia →
05CríticaZero-dayNavegador

Google Chrome: CVE-2026-85046, zero-day en V8 explotado activamente y corregido en 152.0.7977.82/.83

Afecta: Chrome anterior a 152.0.7977.82/.83 y navegadores derivados de Chromium (Edge, Brave, Opera, Vivaldi) pendientes de actualización.

Impacto: es una confusión de tipos en el motor V8: una página maliciosa provoca corrupción de memoria y puede comprometer el proceso de renderizado. Por su alcance en cualquier puesto de trabajo, es la vía de entrada más amplia de la semana.

Acción: forzar la actualización administrada y exigir el reinicio del navegador; comprobar también las versiones de Edge y demás derivados de Chromium en el parque de equipos.

Fuente: Google / BleepingComputer · 4 sep 2026Leer referencia →

¿Tu perímetro está en esta lista?

El SOC de GESTACT monitorea, detecta y responde 24/7. Si usas SonicWall, MikroTik, Citrix NetScaler o una plataforma RMM como N-central, podemos validar tu exposición hoy mismo.

Hablar con un especialista