RIESGO: ALTO
Explotación activa en el perímetro, cadenas de zero-days en navegador y Windows, y compromiso automatizado con IA mantienen la exposición elevada. Cisco confirmó intrusiones vía Secure FMC con despliegue de ransomware Qilin y actividad estatal; una campaña con agentes de IA comprometió cientos de servidores PaperCut; CISA sumó cinco fallos explotados de Artifactory, ScreenConnect y RouterOS al catálogo KEV; el kit BlueMoon encadena zero-days de Chrome y Windows y fue adoptado por varios grupos de espionaje en pocos días; y NCSC-NL considera inminente la explotación de dos RCE CVSS 9.8 en Check Point VPN. En la cola siguen SAP Kernel y NetWeaver (CVSS 10.0), GitLab (path traversal máximo ya sondeado) y el Patch Tuesday de Microsoft con dos zero-days. Hay parches para todo: la prioridad es aplicarlos y buscar compromiso previo.
01CríticaCVE / RansomwarePerímetro
Cisco Secure FMC: CVE-2026-20079 y CVE-2026-20316 explotados por ransomware Qilin y actores estatales
Afecta: Cisco Secure Firewall Management Center sin los parches publicados por Cisco.
Impacto: un bypass de autenticación y credenciales estáticas permiten acceso al dispositivo. Talos documentó tres clústeres que desplegaron web shells, robaron credenciales y, en algunos casos, instalaron Qilin y Cyclops Blink. El control del plano de gestión del firewall expone políticas, credenciales y rutas de acceso a segmentos internos críticos.
Acción: actualizar de inmediato, revisar los IoC publicados por Talos, auditar cuentas, shells, proxies y cambios de configuración, y tratar cualquier FMC afectado como posible punto de entrada privilegiado.
02CríticaCVE / RCEExplotación con IA
PaperCut NG/MF: CVE-2026-81578 y CVE-2026-82078, cadena de bypass y RCE automatizada con agentes de IA contra cientos de servidores
Afecta: PaperCut NG/MF autogestionado sin la compilación corregida de emergencia.
Impacto: la cadena de bypass de autenticación y ejecución de código fue explotada a escala contra cientos de instancias en decenas de países; el proveedor confirmó incidentes en clientes. Los servidores de impresión suelen tener privilegios amplios y conectividad con el directorio, por lo que un compromiso acelera el robo de credenciales y el dominio de la red.
Acción: aplicar la compilación corregida, aislar instancias sospechosas y buscar persistencia, cuentas creadas, cargas Java y uso anómalo de credenciales.
03CríticaCISA KEVAcceso remoto
CISA incorpora cinco fallos explotados de JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS al catálogo KEV
Afecta: repositorios de artefactos Artifactory, la herramienta de acceso remoto ScreenConnect y routers con RouterOS (CVE-2026-42016, CVE-2026-42018, CVE-2026-84869, CVE-2026-67277 y CVE-2026-86060).
Impacto: los cinco CVE entraron al catálogo tras observarse explotación real. Son tres puntos con alto potencial de control administrativo y movimiento lateral: la cadena de suministro de software, el soporte remoto y el borde de red.
Acción: cruzar el inventario con los cinco CVE, aplicar las versiones corregidas y revisar tokens, sesiones remotas y configuraciones de red en busca de cambios no autorizados.
04CríticaZero-dayNavegador / Windows
BlueMoon: kit de explotación que encadena zero-days de Chrome (V8) y Windows, adoptado por varios grupos de espionaje en días
Afecta: Chrome y navegadores derivados de Chromium sin actualizar, y Windows sin las correcciones del Patch Tuesday de septiembre.
Impacto: el kit modular combina fallos del motor V8 con elevación local de privilegios en Windows. La reutilización rápida del exploit por distintos clústeres reduce el tiempo entre divulgación, parcheo y ataque dirigido. Por su alcance en cualquier puesto de trabajo, es la vía de entrada más amplia de la semana.
Acción: actualizar Chrome/Chromium y Windows, exigir el reinicio del navegador para activar la versión corregida y reforzar el filtrado de enlaces y la telemetría de explotación en endpoints.
05CríticaCVE / RCEVPN
Check Point VPN: CVE-2026-85102 y CVE-2026-85103, dos RCE sin autenticación CVSS 9.8 con explotación considerada inminente
Afecta: Security Gateway, Security Management Server y Quantum Spark con VPN habilitada y sin LivePatch o Jumbo Hotfix.
Impacto: los fallos afectan el flujo de negociación y decodificación de certificados VPN y permiten ejecución remota de código sin autenticación. NCSC-NL y CERT-EU advierten que la explotación es inminente; los gateways VPN concentran el acceso remoto, así que un compromiso abre una ruta directa a la red corporativa.
Acción: instalar LivePatch o Jumbo Hotfix, validar la cobertura real por versión, retirar versiones sin soporte y restringir las VPN sitio a sitio a direcciones IP de confianza.