El 27 de agosto de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) incorporó seis vulnerabilidades a su catálogo Known Exploited Vulnerabilities (KEV), después de identificar evidencias de explotación activa. La lista incluye fallos de Citrix NetScaler ADC y NetScaler Gateway, el kernel de Linux, Microsoft SQL Server, herramientas de Red Hat y Ajax.NET Professional.
Entre las vulnerabilidades añadidas figura CVE-2019-1068, un fallo de ejecución remota de código en Microsoft SQL Server que puede permitir a un atacante ejecutar código con el contexto de la cuenta de servicio del motor de base de datos. CISA estableció el 29 de agosto de 2026 como fecha límite para que las agencias civiles federales estadounidenses apliquen las correcciones correspondientes.
También se incorporó CVE-2026-8452, una vulnerabilidad de restricción incorrecta de operaciones dentro de los límites de un búfer de memoria en Citrix NetScaler ADC y NetScaler Gateway. El fallo puede provocar una denegación de servicio. CISA fijó igualmente el 29 de agosto como plazo de remediación para los organismos incluidos en el ámbito federal.
La explotación de CVE-2026-8452 había sido advertida por las empresas Defused Cyber y Previdian, anteriormente conocida como KEVIntel. Según Previdian, los atacantes desplegaban shells web con los nombres “x.php” y “z.php”, además de ejecutar comandos de reconocimiento como “id” y “echo”. Sus datos de telemetría registraron 36 intentos de explotación durante los 12 días anteriores, procedentes de 12 direcciones IP asociadas a Suiza, Alemania, Hong Kong, Japón, Países Bajos, Rusia, Singapur, Türkiye, Estados Unidos y Vietnam.
El catálogo también incluye CVE-2022-0995, un fallo de escritura de memoria fuera de límites en el kernel de Linux que puede permitir a un usuario local obtener privilegios elevados o provocar una denegación de servicio. Completan este grupo CVE-2015-5287, una vulnerabilidad de escalada de privilegios en Red Hat Automatic Bug Reporting Tool (ABRT); CVE-2015-3246, una condición de carrera en Red Hat libuser; y CVE-2021-23758, un problema de deserialización de datos no confiables en Ajax.NET Professional.
El fallo de ABRT puede ser aprovechado por usuarios locales con determinados permisos mediante un ataque de enlace simbólico sobre un archivo de nombre predecible. La vulnerabilidad de libuser puede permitir que un usuario local autenticado corrompa el archivo /etc/passwd y cause una denegación de servicio o una escalada de privilegios. En Ajax.NET Professional, la deserialización de datos no confiables puede conducir a la ejecución remota de código mediante clases .NET arbitrarias.
La incorporación de CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 y CVE-2021-23758 se produce después de un informe de Cisco Talos sobre UAT-10147, un grupo de ciberdelincuencia chino que dirige sus operaciones contra servidores web Windows y Linux en todo el mundo. Entre los sectores afectados se encuentran educación, medios de comunicación, tecnología y videojuegos. En el caso de CVE-2019-1068, el artículo señala que no existe actualmente información pública sobre su explotación en entornos reales.
Para las cuatro vulnerabilidades restantes, CISA estableció el 9 de septiembre de 2026 como fecha límite de corrección para las agencias civiles federales. La inclusión en KEV no implica que todos los entornos estén comprometidos, pero sí identifica fallos para los que existe evidencia de explotación y que requieren una priorización específica en los procesos de gestión de vulnerabilidades.
Las nuevas entradas coinciden con la publicación por parte de CISA de una revisión sobre las causas de fondo del software inseguro y las medidas prácticas para corregirlas y prevenir su explotación. El análisis de registros CVE de 2024 y 2025 señala que las vulnerabilidades de inyección fueron la categoría dominante, con 7.701 CVE en 2024 y 21.019 en 2025.
La agencia también destacó que los grupos atacantes siguen aprovechando vulnerabilidades conocidas y sencillas que permanecen expuestas en activos accesibles desde Internet. CISA añadió que la inteligencia artificial se está utilizando para automatizar esfuerzos de explotación y observó que los problemas de seguridad de memoria y de validación incorrecta de entradas aparecen de forma desproporcionada entre las vulnerabilidades del catálogo KEV frente al conjunto completo de registros CVE.
La información procede de The Hacker News: CISA Adds Six Exploited Flaws to KEV, Including NetScaler, Linux, and SQL Server Bugs.
Fuente: The Hacker News