Parches de servidores y aplicaciones de la cuarta semana de septiembre: SharePoint explotado, WordPress y Elementor

Rack de servidores con un panel frontal donde varios módulos brillan con luz de alerta ámbar entre módulos verde azulado
0 0 votos
Valora la Publicación

La cuarta semana de septiembre dejó una lista de parches que cae de lleno sobre lo que corre en cualquier datacenter o hosting: SharePoint pasó a estar explotado, WordPress sacó una versión de seguridad para su núcleo que empezó a ser atacada al día siguiente y Elementor corrigió una falla que permite crear administradores con un solo link.

A eso se suman cPanel, Roundcube, TeamCity y un kernel de Ubuntu que, al cierre de esta nota, todavía no tenía parche.

SharePoint: el «spoofing» que era ejecución remota

Microsoft corrigió CVE-2026-65660 en el Patch Tuesday del 11 de agosto, pero la publicó como una suplantación de CVSS 6.5. En realidad es una inyección de código con CVSS 8.8: un usuario autenticado con permisos bajos puede ejecutar código en el servidor.

El investigador Dinh Ho Anh Khoa (Viettel Cyber Security) publicó el detalle técnico completo, y a partir de ahí aparecieron los ataques. Previdian registró intentos desde el 24 de septiembre y creación de webshells el 25; ese mismo día Microsoft confirmó explotación y CISA la sumó a su catálogo KEV (vulnerabilidades explotadas conocidas).

Afecta a SharePoint Server 2016, 2019 y Subscription Edition. SharePoint 2013 también es vulnerable, pero está fuera de soporte desde abril de 2023 y no recibe parche.

WordPress 7.1.2: una falla del núcleo, no de un plugin

CVE-2026-87902 está en el core de WordPress, en get_page_template(), la función que elige qué archivo del tema dibuja una página. Un atacante sin autenticar puede hacer que incluya un archivo .php cualquiera del servidor (recorrido de rutas, o path traversal). CVSS 4.0: 9.2.

Están afectadas todas las versiones de la 4.7.0 a la 7.1.1. El 22 de septiembre salió la 7.1.2, con correcciones para 24 ramas anteriores (de la 7.0.6 a la 4.7.37).

Para llegar a ejecución de código se tienen que dar dos condiciones:

  • Que el tema activo (padre o hijo) tenga una carpeta de primer nivel que empiece con page-, algo común en Twenty Twelve, Twenty Fourteen, Neve, Hestia o Sydney.
  • Que haya en el servidor un .php útil para incluir, típicamente pearcmd.php con register_argc_argv activado, como pasa en la imagen oficial de PHP para Docker y en configuraciones por defecto de cPanel.

Patchstack vio sondeos desde las 17:44 UTC del mismo día del parche y explotación real el 23.

Elementor 4.3.0 y 4.3.1: un link y hay un admin nuevo

CVE-2026-62062 (CVSS 8.8) es una falsificación de peticiones entre sitios (CSRF) en el plugin gratuito Elementor Website Builder, y afecta solo a las versiones 4.3.0 y 4.3.1. La corrección es la 4.3.2, publicada el 24 de septiembre.

El módulo Editor Events se saltea la validación de nonce de la API REST de WordPress cuando la URL contiene el texto elementor/v1/events/, incluso en la query string. Basta con agregarlo como parámetro a cualquier pedido REST para desactivar la única protección anti-CSRF del core.

El resultado: si un administrador logueado hace clic en un link (por mail, chat o un comentario), el atacante crea una cuenta admin propia. Lo reportó Patchstack el 22 y se divulgó el 25; hay pruebas de concepto públicas.

El aviso no menciona a Elementor Pro, pero Pro corre siempre sobre el plugin gratuito: un sitio con Pro está expuesto si su Elementor base es 4.3.0 o 4.3.1. WordPress.org cuenta más de 2 millones de instalaciones en esas dos versiones.

cPanel: una cuenta de hosting alcanza para ser root

cPanel publicó el 22 de septiembre tres correcciones descubiertas por Ali Mustafa:

  • CVE-2026-87899: el servicio CalDAV/CardDAV permite a cualquier titular de una cuenta ejecutar código como root.
  • CVE-2026-68490: en el mismo servicio, un usuario local lee calendarios y contactos de otras cuentas.
  • CVE-2026-87900: WP Toolkit hasta la 6.11.2-10794 deja modificar bases de datos de otras cuentas; se corrige en la 6.11.3.

Las dos de CalDAV/CardDAV afectan de la v120 en adelante y se corrigen en 11.134.0.57, 11.136.0.41, 11.138.0.8 y WP Squared 11.138.1.11.

Roundcube: parche de mayo, ataques de septiembre

CVE-2026-48842 es una inyección SQL sin autenticación en el plugin incluido virtuser_query, que permite saltear el login y robar la base de Roundcube. Se corrigió en mayo (1.6.16 y 1.7.1) y el 23 de septiembre el Centro Canadiense de Ciberseguridad confirmó explotación.

Roundcube viene preinstalado en cPanel y Shadowserver cuenta más de 523.000 instancias expuestas. Si no podés actualizar, desactivá virtuser_query.

TeamCity: el CI/CD ahora es objetivo de ransomware

CVE-2026-63077 permite a un atacante sin credenciales ejecutar comandos en el servidor TeamCity On-Premises abusando del protocolo de polling de los agentes. JetBrains la corrigió en julio (2025.11.7 y 2026.1.3).

Estaba en KEV desde el 5 de agosto; el 24 de septiembre CISA la marcó como usada por bandas de ransomware.

Ubuntu: escape de contenedores sin parche

CVE-2026-80521 (CVSS 7.8) es un uso de memoria liberada en el recolector de basura de los sockets AF_UNIX del kernel. Desde un contenedor, con syscalls permitidas, se obtiene root en el host pasando por encima de namespaces, cgroups y seccomp.

Upstream lo corrigió el 6 de agosto (kernel 7.2 y 7.1.10), pero Ubuntu 26.04, 24.04 LTS y 22.04 LTS (incluidos los kernels de AWS, Azure y GCP) seguían sin actualización publicada al cierre de esta nota, y DepthFirst liberó un exploit. Mientras tanto, conviene llevar las cargas no confiables a microVMs (Firecracker, Kata Containers).

El resto de la semana

  • WSO2 (CVE-2026-5430): bypass de autenticación por JWT en API Manager 4.1.0 a 4.6.0 y otros productos 4.5.0/4.6.0. A KEV el 24 de septiembre; watchTowr vio intentos desde el 13.
  • Adobe Commerce/Magento (CVE-2026-71362): toma de cuentas sin autenticar, CVSS 9.1, corregida en el boletín APSB26-92. A KEV el 24 de septiembre.
  • Oracle PeopleSoft (CVE-2026-35273): ShinyHunters retomó los ataques pidiendo /%50SEMHUB/ en vez de /PSEMHUB/ para esquivar WAF que comparan la ruta sin decodificar. El parche es de junio. El grupo dice haberlo usado contra el FBI; el FBI solo confirmó que investiga actividad en FBIjobs.gov.
  • Apple (CVE-2026-86950): escritura fuera de límites en CoreGraphics explotada en ataques dirigidos. Corregida en iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 y Sequoia 15.8.1.
  • Veeam Agent for Microsoft Windows (CVE-2026-32996, CVSS 7.3): escalada local a SYSTEM leyendo identificadores de sesión de un log legible por todos; Arctic Wolf confirmó explotación.

Por dónde empezar

  • WordPress a 7.1.2 (o el backport de tu rama) y Elementor a 4.3.2; después revisá si aparecieron administradores que nadie creó.
  • SharePoint on-premises con la actualización de agosto, y búsqueda de webshells si estuvo expuesto.
  • cPanel, WP Toolkit y Roundcube en cualquier servidor de hosting compartido.
  • TeamCity fuera de internet y actualizado.
  • En Ubuntu, inventario de hosts que corren contenedores de terceros hasta que salga el kernel corregido.

¿Cuántos de tus sitios WordPress quedaron en Elementor 4.3.0 o 4.3.1 esta semana? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x