La cuarta semana de septiembre dejó seis productos de borde y de red con explotación confirmada y un séptimo que pidió a sus clientes apagar los servidores por las dudas. CISA sumó siete de estas fallas a su catálogo KEV (vulnerabilidades explotadas conocidas) entre el 21 y el 27 de septiembre.
El patrón es el de siempre: consolas de gestión, concentradores de VPN y equipos que miran a internet y que casi nadie monitorea como un servidor.
Zero-days con parche de emergencia
Check Point: la consola de gestión, atacada desde julio
El 22 de septiembre Check Point publicó CVE-2026-93616 (CVSS 9.8), una travesía de directorios (path traversal) sin autenticación en el servicio web de gestión. Permite subir un archivo a una ruta arbitraria y ejecutar scripts o cargar clases Java en Security Management Server, Multi-Domain, Log Server y SmartEvent.
Es una falla distinta del desbordamiento en el login que cubrimos la semana pasada. Según el vendor, la explotación contra «un puñado» de clientes arrancó el 23 de julio, dos meses antes del aviso.
El mismo aviso confirma que CVE-2026-85102 (el RCE por VPN en Security Gateway y Spark parchado el 9 de septiembre) se explota desde el 12 de septiembre contra firewalls Spark. CISA sumó las dos al KEV el 22. Las correcciones de la consola son:
- R82.10 con Jumbo Hotfix Take 45 o superior.
- R82 con Jumbo Hotfix Take 127 o superior.
- R81.20 con Jumbo Hotfix Take 167 o superior.
- R82.20 con el hotfix nuevo publicado para esta falla.
Parchear no revela un compromiso previo: los indicadores para buscar están en sk1000171.
Arista VeloCloud Orchestrator: CVSS 10 y dos ramas sin parche
CVE-2026-93952 es una validación de entrada incorrecta en el orquestador on-premise de la SD-WAN VeloCloud. Con acceso de red a la interfaz web y la parte pública del certificado de un Edge, un atacante sin credenciales llega a funciones internas privilegiadas del host.
El aviso 0183 salió el 22 de septiembre con parches sólo para 5.2.3.16 y 6.4.2.8. Las ramas 6.1.x y 7.0.x quedaron a la espera, así que ahí la mitigación es restringir el acceso a la interfaz y buscar los indicadores publicados (el archivo /usr/local/sbin/.vcnode.js y el header x-vc-opt en los logs de nginx).
F5 BIG-IP APM: RCE cuando actúa como servidor OAuth
CVE-2026-94127 (CVSS 9.8) es un desbordamiento de heap que da ejecución remota sin autenticar. Sólo afecta a los APM configurados como servidor de autorización OAuth: si lo usás como cliente o como servidor de recursos, no estás expuesto.
Las versiones afectadas son 21.1.0, 17.5.0 a 17.5.1 y 17.1.0 a 17.1.3, con hotfixes de ingeniería para cada rama (aviso K000162605). Entró al KEV el 22 de septiembre.
La señal de ataque que describe F5 es una seguidilla de fallas de autenticación OAuth y comandos sospechosos, seguida de un SIGABRT del proceso TMM.
Citrix NetScaler: ocho CVE y dos ya explotados
El boletín CTX697096 del 27 de septiembre corrige ocho fallas en NetScaler ADC y Gateway. Dos tienen explotación confirmada, ambas con CVSS 9.5:
CVE-2026-88771: ejecución de comandos sin autenticar, en cualquier despliegue y con la configuración por defecto.CVE-2026-88772: desbordamiento de memoria que requiere DTLS, activado por defecto en los servidores virtuales de VPN.
Las versiones corregidas son 14.1-73.37 y 13.1-64.23 (más sus variantes FIPS). CISA las agregó al KEV el mismo día con plazo al 30 de septiembre. Según BleepingComputer, hay más de 23.000 IP de NetScaler expuestas a internet.
Parches viejos, ataques nuevos
Zyxel GS1900: casi mil switches vaciados
CVE-2026-7273 (CVSS 8.8) es un desbordamiento de pila en el CGI de los switches GS1900 que permite ejecutar comandos del sistema sin autenticar mediante una petición HTTP. Zyxel lo corrigió en junio en diez modelos (firmware terminado en .2)C0).
GreyNoise reportó que un actor de habla china lo explotó alrededor del 17 de agosto y se llevó configuración, datos de red y hashes de credenciales de root de 996 switches en 48 países. CISA lo sumó al KEV el 21 de septiembre.
MikroTik RouterOS: la cadena ya tiene nombre
CERT Polska publicó el análisis de «MikroTrick»: CVE-2026-67279 deja que un cliente SSH sin autenticar pida una renegociación de claves y pase directo a abrir un canal. CVE-2026-86060 completa el trabajo con el usuario -2, que termina dando acceso de administrador sin contraseña ni clave.
Los parches son los de principios de septiembre (6.49.21, 7.23.4 y 7.24.2), y hay registros de ataque desde el día 2. El indicador más claro es una cuenta ops en el grupo full: si aparece, CERT Polska recomienda reset de fábrica y no restaurar backups del equipo comprometido.
Kiteworks: apagar antes de saber
El 25 de septiembre Kiteworks (la ex Accellion) pidió a sus clientes apagar la plataforma de transferencia de archivos durante el fin de semana. Adujo inteligencia «creíble» de autoridades federales sobre un posible ataque; la empresa habló de nueve horas, y algunos medios informaron ventanas de seis.
Los sistemas alojados por Kiteworks se apagaron solos; los autogestionados (on-premise, AWS, Azure) había que bajarlos a mano.
El 27 levantó la recomendación y el 29 informó que durante la ventana encontró y corrigió una falla crítica desconocida, limitada a una función que usa menos del 1% de los clientes y sin evidencia de explotación. No hay CVE asignado.
Por dónde empezar esta semana
Un orden razonable, de mayor a menor urgencia:
- Citrix NetScaler: explotado, configuración por defecto y el plazo de CISA vence hoy.
- Check Point Management y Spark: parche más búsqueda de compromiso, porque los ataques vienen de julio.
- F5 BIG-IP APM: primero confirmar si actúa como servidor OAuth; si es así, hotfix o iRule.
- Arista VeloCloud Orchestrator: parche en 5.2 y 6.4; en 6.1 y 7.0, cerrar el acceso a la interfaz.
- MikroTik RouterOS: actualizar y buscar la cuenta
ops. - Zyxel GS1900: firmware de junio y rotar las credenciales del switch.
El caso Kiteworks deja otra pregunta además del parche: si mañana un proveedor te pide apagar un servicio crítico por seis o nueve horas, ¿tenés definido quién decide y cómo se comunica? Te leemos en los comentarios.
Fuentes
- Check Point — Active exploitation of CVE-2026-85102 and CVE-2026-93616
- The Hacker News — Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks
- CISA — CISA Adds Four Known Exploited Vulnerabilities to Catalog
- Arista — Security Advisory 0183
- The Hacker News — F5 Patches Critical BIG-IP APM Zero-Day
- Citrix — Security Bulletin CTX697096
- BleepingComputer — CISA orders feds to patch exploited Citrix flaws by Wednesday
- Zyxel — Security advisory for GS1900 series switches
- Help Net Security — Attacker compromised nearly 1000 Zyxel switches since August
- CERT Polska — MikroTrick: technical analysis
- Kiteworks — Precautionary Shutdown Advisory
- The Hacker News — Kiteworks Fixes Critical Flaw Found During Precautionary Shutdown


