CISA insta a parchear vulnerabilidades explotadas de Microsoft, VMware y Apple

CISA ha incorporado a su catálogo KEV cuatro vulnerabilidades explotadas en Windows IKE, SharePoint, VMware vCenter y macOS Screen Sharing, y pide a las agencias federales corregirlas antes del 21 de agosto.

Vulnerabilidades
CISA insta a parchear vulnerabilidades explotadas de Microsoft, VMware y Apple

La Cybersecurity and Infrastructure Security Agency (CISA) pidió el 19 de agosto de 2026 aplicar de inmediato las actualizaciones disponibles para cuatro vulnerabilidades de Microsoft, VMware y Apple que están siendo explotadas en entornos reales. La agencia incorporó los fallos a su catálogo Known Exploited Vulnerabilities (KEV) y estableció el 21 de agosto como fecha límite para que las agencias federales los corrijan, de acuerdo con las recomendaciones de BOD 26-04.

Dos de las vulnerabilidades afectan a productos de Microsoft. CVE-2026-33824, con una puntuación CVSS de 9.8, es un problema de double free en la Windows Internet Key Exchange (IKE) Service Extension. Microsoft corrigió el fallo en abril. Según la información citada por SecurityWeek, un atacante remoto no autenticado puede aprovecharlo mediante paquetes especialmente diseñados para ejecutar código arbitrario.

A finales de julio, Palo Alto Networks informó de que CVE-2026-33824 estaba siendo explotada por un actor de amenazas de habla china en una campaña de hacking autónomo asistida por inteligencia artificial. La operación también incluía explotación manual, según la alerta recogida en el artículo.

El segundo fallo de Microsoft es CVE-2026-55040, con una puntuación CVSS de 9.1, una debilidad de autenticación en SharePoint. Microsoft la corrigió durante el Patch Tuesday de julio de 2026 como un problema de bypass de autenticación. Los actores de amenazas comenzaron a atacarla a principios de agosto, después de que se publicara un exploit de prueba de concepto (PoC).

El catálogo de CISA también incluye CVE-2026-59310, una vulnerabilidad de VMware vCenter con una puntuación CVSS de 9.8. VMware publicó la corrección el 29 de julio, pero los atacantes comenzaron a explotarla el 3 de agosto para conseguir ejecución de código y desplegar un framework de shell inverso SSH de código abierto.

El cuarto defecto, CVE-2026-65400, afecta a la función macOS Screen Sharing y tiene una puntuación CVSS de 7.5. Apple distribuyó la actualización el 6 de agosto y advirtió de que el fallo podía permitir eludir la autenticación e iniciar sesión en dispositivos vulnerables sin credenciales válidas.

La explotación en entornos reales de la vulnerabilidad de Apple se observó menos de una semana después de la publicación del parche. Los atacantes la utilizaron para obtener acceso root y desplegar un minero de Monero, de acuerdo con los datos incluidos en la alerta.

La inclusión en el catálogo KEV refleja que los cuatro fallos ya cuentan con actividad de explotación observada y eleva la prioridad de su corrección para las organizaciones afectadas. CISA dirigió formalmente la fecha límite del 21 de agosto a las agencias federales, aunque la naturaleza de los ataques descritos también sitúa estas actualizaciones entre las medidas urgentes para los operadores que utilicen Windows, SharePoint, VMware vCenter o macOS Screen Sharing.

Fuente: SecurityWeek.