La segunda semana de agosto dejó un patrón difícil de ignorar: cinco fallas críticas bajo explotación activa, todas en el mismo tipo de blanco. Por un lado, los equipos que sostienen el perímetro (gateways VPN, firewalls, vCenter); por el otro, las plataformas de comercio electrónico.
El otro dato de la semana es la velocidad. En vCenter los ataques empezaron a los 5 días de publicado el parche, en SAP Commerce Cloud a los 3, y en Adobe Commerce los primeros intentos se bloquearon casi de inmediato.
SonicWall SMA1000: de zero-day a herramienta de ransomware
CISA confirmó que gangs de ransomware están explotando dos fallas del gateway de acceso remoto SonicWall SMA1000: CVE-2026-15409, una SSRF (falsificación de peticiones del lado del servidor) sin autenticación con CVSS 10.0, y CVE-2026-15410, una inyección de comandos post-autenticación (CVSS 7.2).
El historial es largo: el actor UTA0533 las venía usando como zero-day desde el 22 de junio, SonicWall parcheó a mediados de julio y CISA las sumó a su catálogo KEV el 14 de julio. Ahora Resecurity vinculó los ataques a un afiliado de INC Ransomware.
Shadowserver todavía ve más de 380 appliances accesibles desde internet. Las versiones corregidas son firmware 12.4.3-03453 y 12.5.0-02835 o posteriores.
Cisco ASA y FTD: un request HTTP y el firewall se reinicia
Cisco publicó el 11 de agosto el aviso de CVE-2026-20349 (CVSS 8.6), una denegación de servicio en el servicio de VPN SSL de acceso remoto de Secure Firewall ASA y Threat Defense (FTD), y confirmó que ya se está explotando.
Un atacante sin autenticar envía un request HTTP malformado y el equipo se recarga: caen las sesiones VPN activas y todo lo que dependa de ese gateway. Afecta a las ramas 9.16 a 9.24 de ASA y 7.0 a 10.0 de FTD cuando hay servicios de acceso remoto habilitados (VPN SSL, IKEv2 con client services o Zero Trust Network Access).
No hay workaround: Cisco publicó hotfixes para todas las ramas afectadas y la falla ya está en el catálogo KEV de CISA.
VMware vCenter: RCE con SSH inverso de regalo
CVE-2026-59310 es un directory traversal en el servidor Syslog de vCenter que permite ejecución remota de código sin autenticación (CVSS 9.8). Broadcom lo divulgó el 29 de julio en el aviso VMSA-2026-0006, y la firma de respuesta a incidentes QUIRSO detectó explotación activa desde el 3 de agosto.
Los atacantes no se conforman con entrar: implantan el framework open source reverse_ssh para abrir un canal de comando y control saliente que atraviesa el firewall y sobrevive como persistencia. Para el 7 de agosto ya había 361 IPs comprometidas en 47 países.
Las versiones corregidas son 9.1.0.0300, 9.0.2.0100 y 8.0 U3k (o U2f según la rama). Tampoco acá hay workaround.
SAP Commerce Cloud: CVSS 10.0 y ataques a los tres días
El martes de parches de agosto de SAP trajo CVE-2026-58231, una autorización incorrecta con CVSS 10.0 en la extensión Data Hub Adapter de Commerce Cloud. Un atacante sin autenticar puede abusar de un cliente de autenticación por defecto y mandar datos armados al endpoint de importación, con ejecución de código como resultado.
Tres días después del parche, la firma de inteligencia de amenazas Defused ya detectaba intentos de explotación en sus honeypots. Shadowserver cuenta más de 4.200 instancias expuestas a internet.
Afecta a las líneas COM_CLOUD 2211 y 2211-JDK21; las versiones corregidas son 2211.55 y 2211-jdk21.17. Como mitigación temporal se puede restringir el acceso a /datahubadapter/import/** a las direcciones aprobadas de Data Hub.
Adobe Commerce: la sesión del cliente cambia de dueño
CVE-2026-71362 (CVSS 9.1) es una autorización incorrecta en Adobe Commerce y Magento Open Source: la plataforma no ata bien la identidad del cliente a su sesión, y eso le permite a un atacante «cambiar» una sesión hacia la cuenta de otro cliente y quedarse con sus datos.
No hace falta cuenta previa, ni privilegios de administrador, ni interacción de la víctima. Adobe lo corrigió el 11 de agosto en el boletín APSB26-92 y, aunque dijo no tener constancia de explotación, Sansec reportó que su firewall de aplicaciones ya está bloqueando intentos reales contra tiendas.
Zoom: una IA encontró la falla en menos de 20 prompts
La excepción de la semana no está explotada, pero asusta igual. La startup israelí de seguridad ofensiva A Security divulgó el 11 de agosto «Zoomsday»: una cadena de fallas de corrupción de memoria (CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415) en el protocolo de anotaciones del screen sharing de Zoom.
Cualquier participante de una reunión podía ejecutar código en el dispositivo de otro asistente sin que la víctima hiciera clic en nada. El dato que hila con el resto de la nota: los investigadores pasaron del hallazgo al exploit funcional en menos de un día, con menos de 20 prompts a modelos de IA públicos.
Zoom parcheó en Workplace 7.1.5 y 7.0.6 (y sus equivalentes de VDI, Rooms y SDK). No se reportó explotación en el mundo real, pero la ventana entre parche y exploit que ya vimos en vCenter y SAP se explica sola si encontrar fallas cuesta 20 prompts.
Qué parchear primero
Si tenés algo de esta lista en tu inventario, el orden sugerido es por explotación confirmada y exposición:
- SonicWall SMA1000: firmware 12.4.3-03453 / 12.5.0-02835 o posterior, ya. Hay ransomware activo y la falla es CVSS 10.0 sin autenticación.
- VMware vCenter: 9.1.0.0300 / 9.0.2.0100 / 8.0 U3k, y buscar indicios de
reverse_sshy conexiones salientes raras si el parche llegó tarde. - SAP Commerce Cloud: 2211.55 / 2211-jdk21.17, o al menos restringir
/datahubadapter/import/**hoy. - Adobe Commerce / Magento: aplicar APSB26-92 e invalidar sesiones activas de clientes.
- Cisco ASA / FTD: hotfix de la rama correspondiente; es «solo» DoS, pero tumba el acceso remoto de toda la organización.
- Zoom: actualizar clientes a 7.1.5 / 7.0.6 vía política de despliegue, sin esperar al usuario.
¿Cuánto tarda tu organización entre que sale un parche crítico y que está aplicado en el perímetro? Esta semana la respuesta correcta fue «menos de tres días». Te leemos en los comentarios.
Fuentes
- BleepingComputer — CISA: SonicWall SMA1000 flaws now exploited by ransomware gangs
- BleepingComputer — Cisco warns of ASA and FTD VPN flaw exploited to crash devices
- BleepingComputer — Critical VMware vCenter RCE flaw exploited for reverse SSH access
- BleepingComputer — Max severity SAP Commerce Cloud flaw now targeted in attacks
- BleepingComputer — Hackers exploit critical Adobe Commerce flaw to hijack customer accounts
- The Hacker News — Zoom annotation flaws could let a meeting participant hijack another attendee’s client


