Parches del perímetro de la cuarta semana de septiembre: Check Point, Citrix, F5 y cuatro más

Rack de equipos de red perimetral en penumbra, con varios puertos y luces de estado encendidos en rojo entre filas de luces verdes
0 0 votos
Valora la Publicación

La cuarta semana de septiembre dejó seis productos de borde y de red con explotación confirmada y un séptimo que pidió a sus clientes apagar los servidores por las dudas. CISA sumó siete de estas fallas a su catálogo KEV (vulnerabilidades explotadas conocidas) entre el 21 y el 27 de septiembre.

El patrón es el de siempre: consolas de gestión, concentradores de VPN y equipos que miran a internet y que casi nadie monitorea como un servidor.

Zero-days con parche de emergencia

Check Point: la consola de gestión, atacada desde julio

El 22 de septiembre Check Point publicó CVE-2026-93616 (CVSS 9.8), una travesía de directorios (path traversal) sin autenticación en el servicio web de gestión. Permite subir un archivo a una ruta arbitraria y ejecutar scripts o cargar clases Java en Security Management Server, Multi-Domain, Log Server y SmartEvent.

Es una falla distinta del desbordamiento en el login que cubrimos la semana pasada. Según el vendor, la explotación contra «un puñado» de clientes arrancó el 23 de julio, dos meses antes del aviso.

El mismo aviso confirma que CVE-2026-85102 (el RCE por VPN en Security Gateway y Spark parchado el 9 de septiembre) se explota desde el 12 de septiembre contra firewalls Spark. CISA sumó las dos al KEV el 22. Las correcciones de la consola son:

  • R82.10 con Jumbo Hotfix Take 45 o superior.
  • R82 con Jumbo Hotfix Take 127 o superior.
  • R81.20 con Jumbo Hotfix Take 167 o superior.
  • R82.20 con el hotfix nuevo publicado para esta falla.

Parchear no revela un compromiso previo: los indicadores para buscar están en sk1000171.

Arista VeloCloud Orchestrator: CVSS 10 y dos ramas sin parche

CVE-2026-93952 es una validación de entrada incorrecta en el orquestador on-premise de la SD-WAN VeloCloud. Con acceso de red a la interfaz web y la parte pública del certificado de un Edge, un atacante sin credenciales llega a funciones internas privilegiadas del host.

El aviso 0183 salió el 22 de septiembre con parches sólo para 5.2.3.16 y 6.4.2.8. Las ramas 6.1.x y 7.0.x quedaron a la espera, así que ahí la mitigación es restringir el acceso a la interfaz y buscar los indicadores publicados (el archivo /usr/local/sbin/.vcnode.js y el header x-vc-opt en los logs de nginx).

F5 BIG-IP APM: RCE cuando actúa como servidor OAuth

CVE-2026-94127 (CVSS 9.8) es un desbordamiento de heap que da ejecución remota sin autenticar. Sólo afecta a los APM configurados como servidor de autorización OAuth: si lo usás como cliente o como servidor de recursos, no estás expuesto.

Las versiones afectadas son 21.1.0, 17.5.0 a 17.5.1 y 17.1.0 a 17.1.3, con hotfixes de ingeniería para cada rama (aviso K000162605). Entró al KEV el 22 de septiembre.

La señal de ataque que describe F5 es una seguidilla de fallas de autenticación OAuth y comandos sospechosos, seguida de un SIGABRT del proceso TMM.

Citrix NetScaler: ocho CVE y dos ya explotados

El boletín CTX697096 del 27 de septiembre corrige ocho fallas en NetScaler ADC y Gateway. Dos tienen explotación confirmada, ambas con CVSS 9.5:

  • CVE-2026-88771: ejecución de comandos sin autenticar, en cualquier despliegue y con la configuración por defecto.
  • CVE-2026-88772: desbordamiento de memoria que requiere DTLS, activado por defecto en los servidores virtuales de VPN.

Las versiones corregidas son 14.1-73.37 y 13.1-64.23 (más sus variantes FIPS). CISA las agregó al KEV el mismo día con plazo al 30 de septiembre. Según BleepingComputer, hay más de 23.000 IP de NetScaler expuestas a internet.

Parches viejos, ataques nuevos

Zyxel GS1900: casi mil switches vaciados

CVE-2026-7273 (CVSS 8.8) es un desbordamiento de pila en el CGI de los switches GS1900 que permite ejecutar comandos del sistema sin autenticar mediante una petición HTTP. Zyxel lo corrigió en junio en diez modelos (firmware terminado en .2)C0).

GreyNoise reportó que un actor de habla china lo explotó alrededor del 17 de agosto y se llevó configuración, datos de red y hashes de credenciales de root de 996 switches en 48 países. CISA lo sumó al KEV el 21 de septiembre.

MikroTik RouterOS: la cadena ya tiene nombre

CERT Polska publicó el análisis de «MikroTrick»: CVE-2026-67279 deja que un cliente SSH sin autenticar pida una renegociación de claves y pase directo a abrir un canal. CVE-2026-86060 completa el trabajo con el usuario -2, que termina dando acceso de administrador sin contraseña ni clave.

Los parches son los de principios de septiembre (6.49.21, 7.23.4 y 7.24.2), y hay registros de ataque desde el día 2. El indicador más claro es una cuenta ops en el grupo full: si aparece, CERT Polska recomienda reset de fábrica y no restaurar backups del equipo comprometido.

Kiteworks: apagar antes de saber

El 25 de septiembre Kiteworks (la ex Accellion) pidió a sus clientes apagar la plataforma de transferencia de archivos durante el fin de semana. Adujo inteligencia «creíble» de autoridades federales sobre un posible ataque; la empresa habló de nueve horas, y algunos medios informaron ventanas de seis.

Los sistemas alojados por Kiteworks se apagaron solos; los autogestionados (on-premise, AWS, Azure) había que bajarlos a mano.

El 27 levantó la recomendación y el 29 informó que durante la ventana encontró y corrigió una falla crítica desconocida, limitada a una función que usa menos del 1% de los clientes y sin evidencia de explotación. No hay CVE asignado.

Por dónde empezar esta semana

Un orden razonable, de mayor a menor urgencia:

  • Citrix NetScaler: explotado, configuración por defecto y el plazo de CISA vence hoy.
  • Check Point Management y Spark: parche más búsqueda de compromiso, porque los ataques vienen de julio.
  • F5 BIG-IP APM: primero confirmar si actúa como servidor OAuth; si es así, hotfix o iRule.
  • Arista VeloCloud Orchestrator: parche en 5.2 y 6.4; en 6.1 y 7.0, cerrar el acceso a la interfaz.
  • MikroTik RouterOS: actualizar y buscar la cuenta ops.
  • Zyxel GS1900: firmware de junio y rotar las credenciales del switch.

El caso Kiteworks deja otra pregunta además del parche: si mañana un proveedor te pide apagar un servicio crítico por seis o nueve horas, ¿tenés definido quién decide y cómo se comunica? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x