La Agencia de Seguridad de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha fijado como fecha límite el domingo 28 de junio para que las agencias federales parcheen una vulnerabilidad en Cisco Unified Communications Manager Server que está siendo explotada activamente en ataques.

Identificada como CVE-2026-20230, la falla de seguridad es de tipo server-side request forgery (SSRF) y ha sido añadida al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la agencia. De acuerdo con la Directiva Operativa Vinculante (BOD) 26-04, la corrección se considera urgente y debe realizarse antes del 28 de junio.

Cisco calificó CVE-2026-20230 con severidad crítica y publicó un parche el 3 de junio, advirtiendo que podía ser explotado de forma remota y sin autenticación mediante solicitudes HTTP especialmente diseñadas. En ese momento, la compañía señaló que existía un exploit de prueba de concepto, pero no había evidencia de explotación activa.

El fin de semana pasado, la startup de detección de amenazas Defused observó que la vulnerabilidad estaba siendo explotada en ataques para escribir archivos de texto arbitrarios en los endpoints afectados. Actualmente se desconoce qué tipo de actor de amenazas está utilizando CVE-2026-20230 en los ataques.

Fallo crítico en productos PLM

CISA también ha agregado CVE-2026-12569 al catálogo KEV, una vulnerabilidad de validación de entrada incorrecta que afecta a los productos de software PTC Windchill y FlexPLM. Ambos son sistemas de gestión del ciclo de vida del producto (PLM) desarrollados por PTC, utilizados principalmente en las industrias de manufactura, ingeniería, comercio minorista, calzado, indumentaria y productos de consumo.

CVE-2026-12569 es una vulnerabilidad de ejecución remota de código (RCE) de severidad crítica que puede ser explotada mediante la deserialización de datos no confiables. PTC reveló el problema el 18 de junio y publicó un aviso de seguridad, señalando a los clientes la lista completa de versiones vulnerables de Windchill y FlexPLM e instándolos a tomar medidas de corrección de inmediato.

Según el proveedor, la falla afecta a todas las versiones hasta la 11.0 y a múltiples versiones de las ramas de lanzamiento 11.1, 11.2, 12.0, 12.1 y 13.0. CISA estableció el mismo plazo del 28 de junio para que las agencias federales parcheen CVE-2026-12569.

Las agencias y organizaciones sujetas a BOD 26-04 deben tomar medidas inmediatas para proteger sus sistemas aplicando las actualizaciones de seguridad disponibles y las mitigaciones recomendadas por los proveedores, o dejar de usar los productos mencionados antes de la fecha límite establecida.

image
image
article image
article image