La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) incorporó el miércoles tres vulnerabilidades que afectan a Cisco, Citrix y Fortinet a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés). Como consecuencia, las agencias del Poder Ejecutivo Civil Federal (FCEB) deberán aplicar los parches correspondientes antes del 12 de septiembre de 2026.
Detalles de las vulnerabilidades
- CVE-2026-20079 (puntuación CVSS: 10.0): vulnerabilidad de omisión de autenticación en la interfaz web de Cisco Secure Firewall Management Center (FMC) que podría permitir a un atacante remoto no autenticado eludir la autenticación y ejecutar archivos de script en un dispositivo afectado para obtener acceso root al sistema operativo subyacente.
- CVE-2026-19490 (puntuación CVSS: 9.3): vulnerabilidad de omisión de autenticación en Citrix NetScaler ADC y NetScaler Gateway cuando el dispositivo está configurado como servidor virtual AAA o como Gateway (SSL VPN, ICA Proxy, CVPN o RDP Proxy).
- CVE-2025-25249 (puntuación CVSS: 7.3): vulnerabilidad de desbordamiento de búfer basado en montículo (heap) en Fortinet FortiOS, FortiSwitchManager y FortiSASE que podría permitir a un atacante remoto no autenticado ejecutar código o comandos arbitrarios mediante solicitudes especialmente diseñadas.
La inclusión en el catálogo KEV se produce después de que Cisco actualizara su aviso para CVE-2026-20079 para señalar que en agosto de 2026 tuvo conocimiento de intentos de explotación activa contra dicha vulnerabilidad. La empresa no reveló detalles adicionales.
Los enrutadores Cisco han sido un imán para atacantes en los últimos años. En un informe publicado a finales del mes pasado, Sygnia indicó que observó a un grupo de ciberespionaje con nexos en China, denominado Fire Ant, obtener acceso no autorizado a enrutadores Cisco IOS XR y abusar de ellos para facilitar la persistencia, la recolección de datos y para adentrarse más en redes de alto valor mediante malware personalizado.
"Este comportamiento cambia el rol del enrutador de dispositivo de tránsito a plataforma de recolección", señaló la empresa de ciberseguridad. "Una vez que el actor controló el enrutador, el dispositivo se convirtió en un punto de observación para el tráfico que circula por rutas de red confiables".
Por su parte, CVE-2026-19490 ha registrado actividad de explotación dirigida a los sistemas honeypot de Previdian, con un total de 56 intentos desde el 3 de septiembre de 2026. De ellos, 36 se registraron solo el 8 de septiembre de 2026.
La incorporación de CVE-2025-25249 al catálogo KEV sigue a un informe de SOCRadar sobre una campaña de ataque maliciosa que se sospecha habría weaponizado la vulnerabilidad para distribuir un troyano de acceso remoto (RAT) para Node.js con múltiples funciones, denominado PivotC2. Este framework de postexplotación soporta características como shells interactivos, tunneling, escaneo de red y recolección de configuraciones.
Se estima que más de 3000 direcciones IP fueron objetivo de la campaña, lo que resultó en la infección de 178 dispositivos con PivotC2. La mayoría de los compromisos se concentran en Estados Unidos. Se evalúa que la actividad es obra de un actor de amenazas de habla rusa motivado por ganancias económicas. La evidencia más temprana de explotación activa de la vulnerabilidad se remonta a julio de 2026.
En los ataques observados, un script de shell que contiene un binario de explotación apunta a una instancia vulnerable de FortiGate para establecer un shell inverso y ejecutar un comando JavaScript de una línea a través de Node.js. Esto, a su vez, conduce a la descarga de una carga útil JavaScript de segunda etapa, que se descifra y ejecuta para entregar PivotC2.
"PivotC2 establece una conexión TLS saliente persistente a un servidor de comando y control (C2) remoto. Su conjunto de funciones incluye shells interactivos, transferencia de archivos, tunneling proxy SOCKS5/HTTP, reenvío de puertos local y remoto, escaneo de rangos CIDR y recolección de configuraciones y descifrado de credenciales específicas de FortiGate", indicó SOCRadar. "Una bandera de modo automático permite operaciones autónomas, ejecutando automáticamente una secuencia de comandos predefinida tras la infección inicial".
Los hallazgos demuestran una vez más que los actores de amenazas escanean continuamente dispositivos expuestos en el perímetro para obtener acceso inicial aprovechando la falta de monitoreo robusto o de registros de telemetría. SOCRadar recomienda a las organizaciones que utilizan productos Fortinet limitar el acceso a internet, buscar indicadores de compromiso, rotar credenciales y aplicar los parches más recientes.