CISA añadió el 26 de agosto de 2026 seis vulnerabilidades al catálogo Known Exploited Vulnerabilities (KEV), una señal de explotación activa que suele marcar prioridades inmediatas de corrección. El lote incluye un fallo reciente en Citrix NetScaler y otros cinco más antiguos que han vuelto a aparecer en ataques reales.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) incorporó el 26 de agosto de 2026 seis vulnerabilidades a su catálogo Known Exploited Vulnerabilities (KEV), una lista que funciona como termómetro operativo para equipos de seguridad: cuando un fallo entra ahí, la explotación ya no es hipotética. En esta actualización aparecen tecnologías muy extendidas en empresas, desde Citrix NetScaler hasta el kernel de Linux y Microsoft SQL Server, además de componentes habituales en entornos Red Hat y aplicaciones .NET.
La entrada más inmediata por calendario es CVE-2026-8452, que afecta a Citrix NetScaler ADC y NetScaler Gateway. Se asocia a un problema de memoria que puede provocar denegación de servicio, aunque análisis técnicos también han descrito escenarios con ejecución remota de código sin autenticación. Citrix publicó parches el 30 de junio de 2026 y CISA fijó el 29 de agosto de 2026 como fecha límite para que los organismos federales apliquen mitigaciones o actualicen.
El aviso llega acompañado de señales de actividad maliciosa con consecuencias prácticas: se han observado campañas que, tras explotar CVE-2026-8452, dejaron una web shell para mantener persistencia y ejecutaron comandos de reconocimiento para mapear el entorno. En un appliance perimetral, ese tipo de post-explotación suele abrir la puerta a movimientos laterales y robo de credenciales.
El resto del paquete mezcla fallos veteranos que siguen resultando útiles para un atacante. CVE-2019-1068 afecta a Microsoft SQL Server y permite ejecución remota de código en el contexto de la cuenta de servicio del motor, un punto crítico por el acceso que suele tener a datos y recursos. CVE-2022-0995 impacta en el kernel de Linux y posibilita a un usuario local elevar privilegios o forzar una denegación de servicio, un riesgo especial en servidores multiusuario o sistemas donde un atacante ya logró un primer acceso.
También figura CVE-2021-23758, una vulnerabilidad por deserialización de datos no confiables en Ajax.NET Professional, que puede convertirse en ejecución de código si una aplicación expone puntos de entrada vulnerables. Completan la lista CVE-2015-3246, una condición de carrera en Red Hat libuser, y CVE-2015-5287, una escalada de privilegios en Red Hat ABRT.
El mensaje para defensores no admite muchas lecturas: primero, inventario fino, pero práctico, para localizar instancias de NetScaler, servidores con Linux, despliegues de SQL Server, aplicaciones que integren Ajax.NET Professional y equipos Red Hat con libuser o ABRT. Después, parcheo priorizado empezando por sistemas expuestos a Internet y los más críticos para la operativa.
En NetScaler conviene actualizar a versiones corregidas y verificar que el dispositivo no conserva configuraciones o estados vulnerables, sobre todo si actúa como AAA virtual server o Gateway VPN server. A la vez, hay que revisar indicios de intrusión: rastros de web shells, comandos de enumeración y cualquier actividad anómala en los registros. En SQL Server, además del parche, tiene sentido vigilar telemetría del motor para detectar ejecución de código bajo la cuenta de servicio y reducir superficie de ataque mientras se completa la remediación. En Linux, la prioridad pasa por actualizar el kernel donde exista riesgo real de escalada local y reforzar controles de privilegios y monitorización de integridad hasta cerrar la ventana.
Aunque el plazo de KEV se formula para el entorno federal estadounidense, muchas organizaciones lo usan como referencia por una razón simple: si se explota activamente, el retraso se mide en incidentes, no en días.
Más información
- The Hacker News – CISA Adds Six Exploited Flaws to KEV, Including NetScaler, Linux, and SQL Server Bugs : https://thehackernews.com/2026/08/cisa-adds-six-exploited-flaws-to.html
- CISA – CISA Adds Six Known Exploited Vulnerabilities to Catalog : https://www.cisa.gov/news-events/alerts/2026/08/26/cisa-adds-six-known-exploited-vulnerabilities-catalog
- SecurityWeek – Recent Citrix NetScaler Vulnerability Exploited in the Wild : https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/
La entrada CISA suma seis fallos explotados al catálogo KEV y eleva la urgencia de parcheo en NetScaler, Linux y SQL Server se publicó primero en Una Al Día.
☞ El artículo completo original de Hispasec lo puedes ver aquí

No hay comentarios.:
Publicar un comentario