GESTACT — Protegemos tu negocio

BOLETÍN de CIBERSEGURIDAD

SEMANA DEL 7 AL 13 SEP
SEPTIEMBRE 2026
Inteligencia de amenazas · SOC GESTACT

Las 5 amenazas de la semana que exigen acción hoy

Selección semanal del SOC de GESTACT: las vulnerabilidades y campañas con mayor impacto real para empresas, con la acción concreta que tu equipo debe ejecutar.

RIESGO: ALTO
Explotación activa en el perímetro, cadenas de zero-days en navegador y Windows, y compromiso automatizado con IA mantienen la exposición elevada. Cisco confirmó intrusiones vía Secure FMC con despliegue de ransomware Qilin y actividad estatal; una campaña con agentes de IA comprometió cientos de servidores PaperCut; CISA sumó cinco fallos explotados de Artifactory, ScreenConnect y RouterOS al catálogo KEV; el kit BlueMoon encadena zero-days de Chrome y Windows y fue adoptado por varios grupos de espionaje en pocos días; y NCSC-NL considera inminente la explotación de dos RCE CVSS 9.8 en Check Point VPN. En la cola siguen SAP Kernel y NetWeaver (CVSS 10.0), GitLab (path traversal máximo ya sondeado) y el Patch Tuesday de Microsoft con dos zero-days. Hay parches para todo: la prioridad es aplicarlos y buscar compromiso previo.
01CríticaCVE / RansomwarePerímetro

Cisco Secure FMC: CVE-2026-20079 y CVE-2026-20316 explotados por ransomware Qilin y actores estatales

Afecta: Cisco Secure Firewall Management Center sin los parches publicados por Cisco.

Impacto: un bypass de autenticación y credenciales estáticas permiten acceso al dispositivo. Talos documentó tres clústeres que desplegaron web shells, robaron credenciales y, en algunos casos, instalaron Qilin y Cyclops Blink. El control del plano de gestión del firewall expone políticas, credenciales y rutas de acceso a segmentos internos críticos.

Acción: actualizar de inmediato, revisar los IoC publicados por Talos, auditar cuentas, shells, proxies y cambios de configuración, y tratar cualquier FMC afectado como posible punto de entrada privilegiado.

Fuente: Cisco Talos / BleepingComputer · 10 sep 2026Leer referencia →
02CríticaCVE / RCEExplotación con IA

PaperCut NG/MF: CVE-2026-81578 y CVE-2026-82078, cadena de bypass y RCE automatizada con agentes de IA contra cientos de servidores

Afecta: PaperCut NG/MF autogestionado sin la compilación corregida de emergencia.

Impacto: la cadena de bypass de autenticación y ejecución de código fue explotada a escala contra cientos de instancias en decenas de países; el proveedor confirmó incidentes en clientes. Los servidores de impresión suelen tener privilegios amplios y conectividad con el directorio, por lo que un compromiso acelera el robo de credenciales y el dominio de la red.

Acción: aplicar la compilación corregida, aislar instancias sospechosas y buscar persistencia, cuentas creadas, cargas Java y uso anómalo de credenciales.

Fuente: PaperCut / The Hacker News · 10 sep 2026Leer referencia →
03CríticaCISA KEVAcceso remoto

CISA incorpora cinco fallos explotados de JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS al catálogo KEV

Afecta: repositorios de artefactos Artifactory, la herramienta de acceso remoto ScreenConnect y routers con RouterOS (CVE-2026-42016, CVE-2026-42018, CVE-2026-84869, CVE-2026-67277 y CVE-2026-86060).

Impacto: los cinco CVE entraron al catálogo tras observarse explotación real. Son tres puntos con alto potencial de control administrativo y movimiento lateral: la cadena de suministro de software, el soporte remoto y el borde de red.

Acción: cruzar el inventario con los cinco CVE, aplicar las versiones corregidas y revisar tokens, sesiones remotas y configuraciones de red en busca de cambios no autorizados.

Fuente: CISA / The Hacker News · 12 sep 2026Leer referencia →
04CríticaZero-dayNavegador / Windows

BlueMoon: kit de explotación que encadena zero-days de Chrome (V8) y Windows, adoptado por varios grupos de espionaje en días

Afecta: Chrome y navegadores derivados de Chromium sin actualizar, y Windows sin las correcciones del Patch Tuesday de septiembre.

Impacto: el kit modular combina fallos del motor V8 con elevación local de privilegios en Windows. La reutilización rápida del exploit por distintos clústeres reduce el tiempo entre divulgación, parcheo y ataque dirigido. Por su alcance en cualquier puesto de trabajo, es la vía de entrada más amplia de la semana.

Acción: actualizar Chrome/Chromium y Windows, exigir el reinicio del navegador para activar la versión corregida y reforzar el filtrado de enlaces y la telemetría de explotación en endpoints.

Fuente: Proofpoint / Volexity / BleepingComputer · 10 sep 2026Leer referencia →
05CríticaCVE / RCEVPN

Check Point VPN: CVE-2026-85102 y CVE-2026-85103, dos RCE sin autenticación CVSS 9.8 con explotación considerada inminente

Afecta: Security Gateway, Security Management Server y Quantum Spark con VPN habilitada y sin LivePatch o Jumbo Hotfix.

Impacto: los fallos afectan el flujo de negociación y decodificación de certificados VPN y permiten ejecución remota de código sin autenticación. NCSC-NL y CERT-EU advierten que la explotación es inminente; los gateways VPN concentran el acceso remoto, así que un compromiso abre una ruta directa a la red corporativa.

Acción: instalar LivePatch o Jumbo Hotfix, validar la cobertura real por versión, retirar versiones sin soporte y restringir las VPN sitio a sitio a direcciones IP de confianza.

Fuente: NCSC-NL / CERT-EU / Check Point · 12 sep 2026Leer referencia →

¿Tu perímetro está en esta lista?

El SOC de GESTACT monitorea, detecta y responde 24/7. Si usas firewalls Cisco, PaperCut, ScreenConnect, MikroTik o Check Point VPN, podemos validar tu exposición hoy mismo.

Hablar con un especialista