Ciberseguridad desde Málaga · Redes, anzuelos y amenazas

← Todos los resúmenes

Resumen de ciberseguridad: semana del 21 al 27 de septiembre

Semana intensa en parches urgentes: Citrix NetScaler, Oracle PeopleSoft, SharePoint y el propio núcleo de WordPress tienen fallos que ya se están explotando. En España, el ciberataque a Renfe y Adif se ha saldado con 500 GB de datos de viajeros robados.

Dos zero-days en Citrix NetScaler, explotados antes del parche

watchTowr descubrió durante investigaciones forenses dos fallos de ejecución remota de código en NetScaler ADC y NetScaler Gateway que ya se usaban en ataques. Antes de que hubiera parche, agencias como el NCSC neerlandés llegaron a recomendar desconectar de Internet los equipos expuestos. Según la última actualización de The Hacker News, Citrix ha asignado los identificadores CVE-2026-88771 y CVE-2026-88772 (CVSS 9.5) y ha publicado versiones corregidas (14.1-73.37 y 13.1-64.23 o superiores). El segundo afecta a equipos con DTLS activado, lo habitual en servidores VPN.

Qué hacer: actualizar ya, no exponer la interfaz de gestión, conservar logs y snapshots, y si hay indicios de intrusión, aislar el equipo, cambiar contraseñas de cuentas de servicio y revocar certificados.

Fuente: The Hacker News · BleepingComputer

ShinyHunters esquiva los WAF para atacar Oracle PeopleSoft

Google alerta de una nueva ola de explotación masiva de CVE-2026-35273 (CVSS 9.8), un fallo de ejecución remota sin autenticación en el componente Environment Management Hub (PSEMHUB) de Oracle PeopleSoft. El truco es sencillo: escribir /%50SEMHUB/ en lugar de /PSEMHUB/. Muchos WAF comparan la ruta antes de decodificarla, pero el servidor sí la decodifica, así que la regla de bloqueo no salta. Tras entrar, los atacantes instalan web shells y la puerta trasera SIDEEYE. Hay víctimas en universidades, sanidad, transporte y administración pública.

Qué hacer: parchear, desactivar o eliminar PSEMHUB si no se usa, revisar los logs de WebLogic buscando la ruta y sus variantes codificadas, y rotar credenciales de las cuentas de servicio.

Fuente: The Hacker News · BleepingComputer

Renfe y Adif: roban 500 GB de datos de viajeros

Un grupo aún sin identificar entró primero en los sistemas de Adif, saltó a su infraestructura en la nube y de ahí a Renfe, según adelantó El Mundo. Se llevaron 500 GB, sobre todo de la base de datos de viajeros. Renfe asegura que, por lo que sabe hasta ahora, no se han visto afectados medios de pago ni DNI, y que la circulación de trenes no se ha resentido.

Si has comprado billetes de Renfe, desconfía de correos, SMS o llamadas que usen tus datos de viaje para parecer legítimos: es el uso típico de este tipo de filtraciones.

Fuente: Xataka

SharePoint: el fallo que era "suplantación" permite ejecutar código

Microsoft parcheó CVE-2026-65660 en agosto y lo catalogó como suplantación de gravedad media. Cuando Viettel publicó los detalles técnicos, quedó claro que permite ejecutar código con una cuenta de pocos privilegios, y encadenado con otro fallo de autenticación, sin cuenta alguna. Los ataques empezaron el 24 de septiembre y al día siguiente ya se estaban instalando web shells. CISA lo ha añadido a su catálogo KEV.

Qué hacer: si tienes SharePoint Server propio y no aplicaste las actualizaciones de agosto, hazlo hoy y busca web shells.

Fuente: SecurityWeek · The Hacker News

WordPress: explotado el mismo día del parche

CVE-2026-87902 (CVSS 9.2) es un fallo en el núcleo de WordPress que permite a un atacante sin cuenta hacer que el sitio cargue un archivo PHP local fuera del tema y ejecutar código. Solo funciona si el tema activo tiene una carpeta que empiece por page- y hay en el servidor un PHP aprovechable, pero los ataques empezaron el 22 de septiembre, el mismo día que salió la corrección.

Qué hacer: actualizar a WordPress 7.1.2, 7.0.6, 6.9.9 o 6.8.10 según tu rama.

Fuente: The Hacker News

Parchea ya

  • CVE-2026-88771 · Citrix NetScaler ADC y Gateway · ficha
  • CVE-2026-88772 · Citrix NetScaler ADC y Gateway (DTLS) · ficha
  • CVE-2026-35273 · Oracle PeopleSoft (PSEMHUB) · ficha
  • CVE-2026-65660 · Microsoft SharePoint Server · ficha
  • CVE-2026-87902 · WordPress (núcleo) · ficha
  • CVE-2026-94127 · F5 BIG-IP APM (como servidor OAuth) · ficha
  • CVE-2026-93616 · Check Point Security Management Server · ficha
  • CVE-2026-93952 · VeloCloud Orchestrator (on-premises) · ficha
  • CVE-2026-5430 · WSO2 API Manager y productos relacionados · ficha
  • CVE-2026-71362 · Adobe Commerce y Magento · ficha
  • CVE-2026-67279 · MikroTik RouterOS · ficha