La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) agregó cuatro vulnerabilidades críticas a su catálogo de vulnerabilidades explotadas conocidas (KEV) el martes, indicando que están siendo explotadas activamente en ataques reales.
- CVE-2026-65400 (CVSS 9.8): Vulnerabilidad de autenticación inadecuada en Apple macOS que permite a un atacante en la red autenticarse en Screen Sharing sin credenciales válidas.
- CVE-2026-55040 (CVSS 9.1): Vulnerabilidad de autenticación débil en Microsoft SharePoint que permite a un atacante no autorizado eludir una función de seguridad a través de la red.
- CVE-2026-59310 (CVSS 9.8): Vulnerabilidad de recorrido de ruta en Broadcom VMware vCenter que permite a un actor con acceso a la red ejecutar código arbitrario.
- CVE-2026-33824 (CVSS 9.8): Vulnerabilidad de doble liberación en el servicio Internet Key Exchange (IKE) de Microsoft que permite a un atacante no autorizado ejecutar código en la red.
Aunque los proveedores han lanzado parches para estas vulnerabilidades, múltiples informes públicos confirman que están siendo explotadas activamente en el entorno real.
La falla en Apple macOS ha sido utilizada para instalar un minero de criptomoneda Monero. En el caso de SharePoint, la vulnerabilidad ha sido explotada por actores desconocidos después de la publicación de un código de prueba de concepto (PoC).
La vulnerabilidad de VMware vCenter ha sido explotada por un presunto actor de amenaza persistente avanzada (APT) vinculado a China, que desplegó una puerta trasera junto con binarios reverse_ssh para mantener acceso persistente. En al menos un caso, la campaña condujo a la implementación de ransomware derivado de Babuk.
En total, la campaña ha comprometido 361 direcciones IP únicas de víctimas en 47 países. La mayoría de las infecciones se concentran en Alemania (55), Estados Unidos (41), Turquía (38), Irán (26) y Francia (25).
En cuanto a CVE-2026-33824, Palo Alto Networks Unit 42 ha observado que está siendo explotada por otro actor amenazante de habla china, que simultáneamente llevó a cabo una campaña de hacking autónomo habilitada por IA utilizando DeepSeek y operaciones manuales con vulnerabilidades conocidas, incluido el servicio IKE de Microsoft.
Las agencias de la Rama Ejecutiva Civil Federal (FCEB) tienen hasta el 21 de agosto de 2026 para actualizar los sistemas vulnerables a la última versión y cumplir con las directrices de parcheo BOD 26-04 para una protección óptima.