Nuevo informe InfraTrust revela fallos de infraestructura que los administradores deben parchear primero
Eclypsium ha lanzado InfraTrust, una nueva base de conocimiento de ciberseguridad de infraestructura y un informe mensual llamado InfraTrust Pulse, diseñado para ayudar a las organizaciones a priorizar vulnerabilidades que afectan infraestructura, firmware, redes y dispositivos periféricos. El informe mensual agrega avisos de seguridad de los principales fabricantes de infraestructura y resalta las vulnerabilidades que los administradores deben priorizar basándose en la explotabilidad, exposición y riesgo real, en lugar de solo las puntuaciones de gravedad.
El primer informe InfraTrust Pulse de julio de 2026, elaborado por Paul Asadoorian, investigador principal de seguridad en Eclypsium, rastreó 61 avisos de infraestructura de 14 fabricantes, incluyendo seis avisos críticos y 26 vulnerabilidades explotables de forma remota sin autenticación. El informe también destaca varios avisos que contienen vulnerabilidades explotadas activamente o fallos registrados en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA.
Eclypsium argumenta que las organizaciones deberían priorizar las vulnerabilidades según su explotabilidad, accesibilidad y exposición, en lugar de solo las puntuaciones CVSS. Este enfoque en la seguridad de infraestructura surge cuando actores de amenazas patrocinados por Rusia y China han incrementado sus ataques contra dispositivos de red periféricos vulnerables.
En los últimos años, los atacantes han explotado repetidamente fallos en enrutadores, VPN, cortafuegos y otra infraestructura con conexión a internet para vulnerar infraestructuras críticas y proveedores de telecomunicaciones, incluyendo campañas atribuidas a grupos de hackers patrocinados por estados como Volt Typhoon y Salt Typhoon.
Qué parchear primero
El informe destaca varios avisos que los administradores deben priorizar porque afectan infraestructura expuesta a internet, ya están siendo explotados o pueden ser comprometidos de forma remota sin autenticación. A continuación se presentan los avisos de infraestructura que Eclypsium señala como prioritarios según la explotación activa, la exposición y el impacto potencial de un compromiso.
En el caso de SonicWall, los atacantes estaban explotando los fallos SMA1000, registrados como CVE-2026-15409 y CVE-2026-15410, para instalar malware personalizado semanas antes de que SonicWall revelara los fallos y antes de que fueran añadidos al catálogo KEV de CISA.
Los avisos de Fortinet FortiSandbox (FG-IR-26-100 / FG-IR-26-141) incluyen dos vulnerabilidades críticas antiguas de inyección de comandos, registradas como CVE-2026-39808 y CVE-2026-25089. Aunque se divulgaron en abril y junio de 2026, se añadieron al catálogo KEV de CISA el 16 de julio después de detectarse su explotación. Eclypsium los incluye porque las organizaciones podrían no haberlos parcheado o no saber que estaban expuestas.
"Estos dos CVE de Fortinet estaban en avisos publicados antes de nuestra ventana de 30 días. Aun así, los incluimos porque CISA los añadió al catálogo de Vulnerabilidades Explotadas Conocidas el 16 de julio de 2026, con una fecha límite de remediación federal para el 19 de julio bajo BOD 26-04", explica Eclypsium.
Los avisos de Dell (DSA-2026-240 y DSA-2026-317) abordan vulnerabilidades críticas en EMC Networking OS10 y SmartFabric Manager. Eclypsium señala que solo el aviso de OS10 incluye cientos de correcciones upstream, lo que ilustra que los sistemas operativos de red son distribuciones completas de Linux con grandes superficies de ataque.
El aviso de F5 BIG-IP (K000153397) aborda vulnerabilidades críticas no autenticadas que afectan controladores de entrega de aplicaciones (ADC) y balanceadores de carga expuestos a internet. Eclypsium destaca estos dispositivos porque a menudo se encuentran en el borde de las redes empresariales, lo que los convierte en objetivos atractivos para los atacantes.
El aviso de Juniper Networks (JSA110083 y JSA110086) aborda fallos explotables de forma remota en Junos OS que pueden bloquear enrutadores y conmutadores afectados, interrumpiendo potencialmente la disponibilidad de la red.
El aviso de NVIDIA (NVIDIA Security Bulletin 5865) aborda vulnerabilidades en DPU BlueField y SmartNICs ConnectX utilizados en infraestructura de IA y centros de datos.
Eclypsium también destacó vulnerabilidades de firmware y hardware, advirtiendo que las actualizaciones de estos componentes suelen retrasarse respecto a las correcciones de seguridad upstream porque dependen de los fabricantes de hardware para integrarlas y distribuirlas. Como ejemplo, el aviso de HP Poly Video se publicó cuatro meses después de que una vulnerabilidad del controlador GPU Qualcomm incluida (CVE-2026-21385) ya hubiera sido explotada en ataques y añadida al catálogo KEV de CISA.
A diferencia de muchos resúmenes de vulnerabilidades que cuentan CVE individuales, InfraTrust rastrea avisos de fabricantes porque un solo aviso de infraestructura puede contener docenas o incluso cientos de vulnerabilidades. Aunque el informe de julio contiene seis avisos críticos, también identifica 26 vulnerabilidades que pueden explotarse de forma remota sin autenticación, señalando que un fallo accesible desde internet con una puntuación CVSS más baja puede presentar un mayor riesgo para las organizaciones que una vulnerabilidad con puntuación más alta que requiera acceso de administrador local.