InfraTrust alerta del aumento de ataques contra sistemas de gestión de redes

El informe de Eclypsium identifica ataques contra consolas que administran firewalls, switches y otros dispositivos, con vulnerabilidades críticas explotadas antes o poco después de su divulgación.

Amenazas
InfraTrust alerta del aumento de ataques contra sistemas de gestión de redes

El informe de septiembre de InfraTrust, elaborado por Eclypsium, advierte de un aumento de los ataques contra los sistemas utilizados para configurar y controlar la infraestructura empresarial. Entre el 25 de agosto y el 17 de septiembre, el seguimiento registró 158 avisos de seguridad de 17 proveedores, con 1.699 vulnerabilidades, 42 de ellas críticas y 71 explotables remotamente sin autenticación.

Cinco de los avisos analizados incluían vulnerabilidades incorporadas posteriormente al catálogo Known Exploited Vulnerabilities (KEV) de CISA. Según InfraTrust, por segundo mes consecutivo los fallos explotados de mayor impacto afectaron a software administrativo, plataformas que pueden proporcionar una vía centralizada hacia dispositivos gestionados y sus credenciales.

Entre los casos destacados figura CVE-2026-20079, un bypass de autenticación de máxima gravedad en Cisco Secure Firewall Management Center (FMC) que permite a un atacante no autenticado ejecutar scripts y comandos como root. Cisco confirmó el 9 de septiembre que estaba siendo explotada y CISA la añadió ese mismo día al catálogo KEV. Posteriormente se confirmó que el fallo se había encadenado con CVE-2026-20316 en ataques atribuidos por Cisco Talos a los grupos UAT-12197, UAT-11823 y UAT-11988.

Los atacantes utilizaron herramientas integradas de FMC para realizar reconocimiento, desplegar utilidades de túnel y robar credenciales. En algunos casos, la actividad terminó con el despliegue de cifradores de Qilin. Sophos Counter Threat Unit también identificó en dispositivos FMC comprometidos un implante para Linux llamado “timezone_check”, una variante de Cyclops Blink asociada anteriormente al grupo Sandworm.

La tendencia también afectó a Cisco Identity Services Engine (ISE), HPE Fabric Composer, EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem y las interfaces de gestión de Arista. El informe subraya que estas plataformas no son los dispositivos de red finales, sino las consolas que los configuran, almacenan sus credenciales y ofrecen una vía de cambio sobre varios sistemas a la vez.

InfraTrust destacó además dos vulnerabilidades de SonicWall SMA 1000, CVE-2026-83548 y CVE-2026-83549, que fueron encadenadas para lograr ejecución remota de código sin autenticación. CISA las incorporó al catálogo KEV el 2 de septiembre y SonicWall confirmó su explotación. El proveedor recomienda instalar el hotfix más reciente, investigar posibles compromisos y volver a crear las instalaciones afectadas en lugar de intentar limpiarlas.

El informe también recoge fallos críticos de Check Point, vulnerabilidades de máxima gravedad en funciones de Arista EOS y CVE-2026-20212 en Cisco Nexus 9000. Asimismo, señala que CVE-2026-31431, una vulnerabilidad de escalada de privilegios del kernel de Linux conocida como “CopyFail”, aparece en 19 avisos de seis proveedores, lo que multiplica las tareas de corrección en productos de infraestructura.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email