Volver al Blog

Solo uno de los ocho fallos explotados está en un aparato de red

Cuarto de cableado de un edificio con un conmutador sobre una balda, bloques de conexión antiguos y latiguillos sueltos
El cuarto de cableado es donde vive uno de los ocho. Los otros siete están en servidores que no tienen armario propio. Foto: cuarto de cableado de una universidad pequeña, 2014 (CC0, Wikimedia Commons).

El 8 de octubre de 2026, los organismos de ciberseguridad de siete países —con el CNI español entre ellos— publicaron el aviso conjunto AA26-281A sobre la actividad de un grupo ligado al gobierno chino, facilitada por Integrity Technology Group y rastreada según el fabricante como Flax Typhoon, Ethereal Panda o Red Juliett. El aviso trae una tabla de ocho CVE explotados con éxito. De los ocho, uno está en un aparato de red: un Pulse Connect Secure. Los otros siete están en software corriendo sobre servidores de propósito general.

Esa proporción no mide tu parque, y conviene decirlo antes de seguir: ocho no es una muestra, es la lista curada de lo que usó un actor concreto. Lo que sí enseña es por dónde entró, y por dónde entró no es por el sitio donde la mayoría de las empresas tiene puesto el foco de inventario.

Las ocho, con nombre, versión y nota

CVE Producto y versiones afectadas CVSS v3.1 En el catálogo desde
CVE-2015-3306ProFTPD 1.3.5 (mod_copy)10,0 *08-10-2026
CVE-2019-11510Pulse Connect Secure: 8.2 < 8.2R12.1, 8.3 < 8.3R7.1, 9.0 < 9.0R3.4 (el aparato)10,003-11-2021
CVE-2021-22205GitLab CE/EE desde la 11.910,003-11-2021
CVE-2021-3199ONLYOFFICE Document Server < 5.6.39,808-10-2026
CVE-2014-6278GNU Bash hasta 4.3 con el parche bash43-0268,8 *02-10-2025
CVE-2016-3081Apache Struts 2.3.19–2.3.20.2, 2.3.21–2.3.24.1, 2.3.25–2.3.288,108-10-2026
CVE-2015-5477ISC BIND 9.x < 9.9.7-P2 y 9.10.x < 9.10.2-P37,5 *08-10-2026
CVE-2023-22894Strapi hasta la 4.5.54,908-10-2026

* Las tres filas marcadas no tienen puntuación v3.1 primaria de NVD: la nota que se ve ahí es enriquecimiento posterior de CISA-ADP sobre la ficha. Son fallos de 2014 y 2015, anteriores a que NVD puntuara en v3.1 de serie. El Bash, además, arrastra un 10,0 en la escala v2: la misma vulnerabilidad, dos notas, dos décadas de escalas.

Por dónde entra cada una de las siete

Las siete no llegaron por el mismo camino, y la diferencia importa porque determina quién debería estar mirándolas:

  • ·Bash y BIND llegan con el sistema operativo. Nadie los instala a propósito. Están en el inventario de IT si el inventario es de máquinas y paquetes; si es de productos con contrato, no aparecen porque no son un producto.
  • ·Struts viaja dentro de otra cosa. Casi nunca lo instala nadie: viene empaquetado en una aplicación Java que compraste hecha o que encargaste hace años. Quien la vendió sabe qué versión lleva; tú, probablemente, no.
  • ·ProFTPD, GitLab, ONLYOFFICE Docs y Strapi los levantó alguien un día concreto porque hacían falta: un sitio donde un cliente dejara ficheros, un repositorio para el equipo, un editor de documentos sin licencias, el gestor de contenidos de la web nueva. Cuatro decisiones razonables tomadas por cuatro personas distintas, ninguna de las cuales se encargó de ponerles fecha de caducidad.

El aparato, en cambio, tiene número de serie, factura y una fecha de renovación que alguien recibe por correo una vez al año. Ese recordatorio anual es, en la práctica, el inventario de media empresa. Y por diseño no cubre ninguna de las siete.

Tres ya estaban en la lista. Dos, desde noviembre de 2021

De las ocho, tres ya figuraban en el catálogo de vulnerabilidades explotadas de CISA antes de este aviso. La de GitLab y la de Pulse Connect Secure entraron el 3 de noviembre de 2021, y las dos llevan marcada la casilla de «uso conocido en campañas de ransomware». El plazo federal de la de GitLab venció el 17 de noviembre de 2021; el de Pulse, el 3 de mayo de 2022. La de Bash entró el 2 de octubre de 2025, con plazo el 23 del mismo mes. La lista era pública, gratuita, descargable en JSON y con fecha. Lo que faltaba era la otra mitad del cruce.

El 4,9 que está dentro y el 10,0 que llevaba once años fuera

Si ordenas esa tabla por nota, no entiendes nada. El de ProFTPD es un 10,0 publicado en 2015 y ha tardado once años en entrar en el catálogo. El de Strapi es un 4,9 primario de NVD —un «medio» de manual— y ha entrado con plazo de tres días.

Hay dos razones y las dos están escritas. La primera, en la ficha del propio catálogo: «This vulnerability can be chained with CVE-2023-22621 to achieve remote code execution». Ese segundo CVE es una inyección de plantilla en servidor (SSTI) autenticada, de 7,2, que ejecuta código mediante una plantilla de correo manipulada. El 4,9 por sí solo filtra datos de usuarios a quien ya tiene acceso al panel de administración; encadenado, es ejecución de código. La segunda razón está en la propia ficha de NVD: junto al 4,9 primario hay una puntuación secundaria de CISA-ADP de 7,2. Es decir, quien mete el CVE en el catálogo lo valora bastante más alto que quien lo puntuó primero.

Conviene leer la acción requerida tal cual está, sin mejorarla: «Apply mitigations in accordance with vendor instructions… or discontinue use of the product if mitigations are unavailable». Y la descripción añade un condicional: «The impacted product(s) could be end-of-life (EoL) and/or end-of-service (EoS). Users are advised to discontinue use and/or transition to a supported version». No es una orden de apagarlo. Es que, si tu versión ya no recibe correcciones, descontinuarla entra en el abanico de respuestas válidas. Alguien de tu casa tiene que decidir cuál de las dos ramas aplica, y para decidirlo hace falta saber qué versión corres.

De dónde sale el plazo de tres días (y por qué a ti no te obliga)

Las cinco entradas nuevas se añadieron el 8 de octubre con fecha límite el 11. Tres días, y el tercero cayó en domingo. Sale de la directiva BOD 26-04, de 10 de junio de 2026, que cambió el plazo único por una escala según exposición, automatización del ataque e impacto técnico. Cuánto mide esa escala en la práctica se comprueba contando el propio catálogo, sin creerse a nadie:

curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json -o kev.json

jq -r '[.vulnerabilities[] | select(.dateAdded >= "2026-06-10")
  | ((.dueDate|strptime("%Y-%m-%d")|mktime) - (.dateAdded|strptime("%Y-%m-%d")|mktime))/86400]
  | group_by(.) | map({dias: .[0], n: length})' kev.json

Sobre la versión 2026.10.08 del catálogo salen dos valores y ninguno más: 99 entradas con plazo de tres días y 23 con plazo de catorce. Ni un solo plazo intermedio. Los tres días son para lo que está expuesto a internet, se explota de forma automatizable y da control total del activo, con triaje forense incluido; los catorce, para el resto de lo expuesto. Los plazos largos quedan para lo que no asoma a internet.

Esa directiva obliga a agencias federales estadounidenses. A tu empresa no le obliga nada de esto, y sería deshonesto venderte un plazo de tres días como si fuera ley aquí. Lo trasladable es el criterio de ordenación: exposición, automatización e impacto, por delante de la nota del CVSS. Copiarlo es gratis.

Nueve escáneres y 1.300 scripts

La objeción de siempre es «nosotros somos muy pequeños para que nos busquen». El aviso la desmonta describiendo el procedimiento: reconocimiento con BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe y wpscan —nueve herramientas públicas, las mismas que usa cualquiera— más MicroScan, una herramienta en Python que el aviso describe con más de 1.300 scripts de pruebas de penetración. El barrido no elige objetivo: elige puerto.

Y para la persistencia, un detalle que vale más que cualquier sermón: instalan un cliente de SoftEther VPN configurado para reconectar al arrancar, y renombran el instalador como conhost.exe o dllhost.exe para que pase por ejecutable de Windows. El tráfico de mando y control sale con el aspecto de una VPN corporativa más. Si tu detección consiste en mirar el cortafuegos buscando algo que desentone, esto no desentona.

La otra mitad del cruce

La lista de productos vulnerables te la dan hecha. La de tus productos hay que levantarla, y la pregunta de partida no puede ser de qué tienes contrato. Tres preguntas por cada cosa que escucha en un puerto:

  • 1¿Quién lo instaló y para qué? Si la respuesta es «ya estaba», eso también se escribe, con el nombre de quien lo hereda hoy.
  • 2¿Qué se rompe si lo apago el viernes? Convierte «no sé si hace falta» en una decisión. Cuando nadie sabe contestarla, el experimento es barato y dura un fin de semana.
  • 3¿Quién se entera cuando salga un parche? Una persona con nombre, y el canal concreto por donde le va a llegar el aviso.

Nosotros mantenemos NetBox como fuente de verdad de direccionamiento y equipos, y aplicamos la misma disciplina a nuestras propias herramientas internas: el n8n autoalojado con el que automatizamos tareas está inventariado, con dueño y con ventana de actualización, igual que cualquier servidor de producción. Ese n8n es exactamente la clase de cosa de la que va este aviso: software que alguien levantó un día porque hacía falta. La diferencia es que tiene un nombre al lado.

Las versiones de corte y las dos trampas

  • →Struts: el rango no es continuo, son tres ramas (2.3.19–2.3.20.2, 2.3.21–2.3.24.1 y 2.3.25–2.3.28) y solo con Dynamic Method Invocation habilitado. Esa opción es lo primero que hay que mirar.
  • →ProFTPD: el fallo vive en mod_copy de la 1.3.5, vía site cpfr / site cpto. Si no usas ese módulo, deshabilítalo (que no se cargue); si no usas ProFTPD, apaga el servicio.
  • →ISC BIND: 9.x por debajo de 9.9.7-P2 y 9.10.x por debajo de 9.10.2-P3. Es denegación de servicio: tumba el named, y con él tu resolución interna.
  • →ONLYOFFICE Document Server: por debajo de 5.6.3, en /upload, cuando se usa JWT. Salto de directorio con /.. en un parámetro de subida de imagen.
  • →Bash: hasta la 4.3 con el parche bash43-026; el 027 lo cierra. Cuidado con lo empotrado: las notas del catálogo remiten a boletines de Cisco, IBM y Broadcom, porque este fallo también viaja dentro de aparatos.
  • →GitLab: CE y EE desde la 11.9 en adelante. Si tu instancia lleva años sin tocarse porque «funciona», empieza por ahí: es la única de las ocho con nota de 10,0 y casilla de ransomware a la vez.

Lo que no vamos a decirte

  • ✗Que parchear en tres días sea realista para una empresa con un equipo de IT de dos personas. Lo realista es tener escrito cuál es tu plazo por cada clase de activo, y que no diga «cuando podamos».
  • ✗Que el catálogo sea un techo. Solo recoge lo confirmado explotado y la fecha de alta es cuándo se supo, no cuándo empezó. Hicimos la aritmética completa de esa cola en No son fallos viejos: son clases de fallo viejas, con los comandos publicados.
  • ✗Que esto se arregle comprando algo. Las tres preguntas las contesta alguien de tu casa con una hoja delante y una tarde libre. Lo que se puede comprar es la disciplina de hacerlas cada trimestre y que la hoja siga viva dentro de dos años.

Si al leer la tabla has pensado «creo que tenemos uno de esos», esa duda ya es el resultado de la auditoría. Lo que falta es el nombre y la fecha. La otra mitad de este nudo la escribimos en julio, a cuenta de un fallo de WordPress que se estaba explotando la misma tarde en que salió el parche: allí la pregunta operativa tampoco era qué componente, sino quién lo tenía a su cargo para aplicarlo —WP2Shell: la pregunta no es qué plugin, es quién mantiene tu web.

Fuentes (verificadas el 11-10-2026): aviso conjunto AA26-281A (FBI, CISA y NSA de EE. UU.; NCSC-UK; ASD's ACSC de Australia; Centro Canadiense de Ciberseguridad; NPA y NCO de Japón; NCSC-NZ; y CNI de España), 8-oct-2026: tabla de CVE explotados, herramientas de reconocimiento, MicroScan y persistencia con SoftEther. Fechas de alta, plazos, acción requerida y nota de encadenado con CVE-2023-22621: catálogo KEV de CISA, versión 2026.10.08 (JSON abierto); el recuento 99/23 de plazos es nuestro, reproducible con el comando publicado arriba. Escala de plazos: BOD 26-04, 10-jun-2026. Puntuaciones CVSS (primarias y secundarias) y versiones afectadas: NVD (NIST).

¿Sabrías decir hoy qué escucha en un puerto y quién lo mantiene?

Somos consultores agnósticos de fabricante: no vendemos licencias de nada, así que la respuesta a «apágalo» nos cuesta lo mismo que la respuesta a «actualízalo». Si quieres que alguien se siente a levantar esa lista contigo —el CMS, el servidor de documentos, el FTP del proyecto de 2018— ese trabajo cae entre datos y aplicaciones y el mantenimiento informático, que es lo que la mantiene viva después.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN