Zero-days de la primera semana de septiembre: Magento bajo ataque, Chrome, SonicWall y MikroTik

Fila de módulos idénticos de rack de servidores donde tres tienen el frente abierto y brillan en rojo mientras el resto permanece sellado
0 0 votos
Valora la Publicación

La primera semana de septiembre dejó nueve fallas críticas repartidas entre el navegador, la tienda online, el appliance de VPN, el router del borde, la consola de administración remota y los switches del datacenter.

Seis están confirmadas como zero-day (fallas explotadas antes de que exista parche) y ya figuran en el catálogo KEV de CISA, el registro de vulnerabilidades con explotación probada.

Con explotación confirmada

Adobe Commerce y Magento: «StyleSmuggler», CVSS 10.0

Es la más grave de la semana. CVE-2026-75650 permite a un atacante sin autenticar meter código PHP en el motor de plantillas de Magento aprovechando las propiedades de estilo, que esquivan los controles existentes. El código se dispara cuando la tienda renderiza su propio mail de «Payment Transaction Failed Reminder».

Sansec fechó el inicio de los ataques el 4 de septiembre a las 22:20 UTC y Adobe publicó el hotfix APSB26-146 (parche VULN-39341) recién el 7. Afecta a Commerce y Magento Open Source 2.4.4 a 2.4.9.

Ojo con esto: Adobe aclara que parchear no alcanza. Hay que rotar clave de cifrado, contraseñas de admin, tokens de integración y credenciales de pago, base de datos y SSH.

Los indicadores de compromiso de Sansec: procesos disfrazados de fc-cache o chronyd y webshells bajo pub/media/catalog/product/cache/.

SonicWall SMA1000: dos fallas encadenables

El advisory SNWLID-2026-0016 cubre CVE-2026-83548, un SSRF sin autenticar con CVSS 10.0 en la interfaz Work Place que abre una ruta de acceso alternativa no prevista, y CVE-2026-83549 (CVSS 7.8), inyección de comandos en la consola de administración que sí requiere sesión de administrador.

CISA las sumó al KEV el 2 de septiembre con plazo de remediación al 5, uno de los más cortos del año.

Chrome: zero-day en V8, pero dentro del sandbox

CVE-2026-85046 (CVSS 8.8) es una confusión de tipos en V8, el motor de JavaScript de Chromium, que ejecuta código arbitrario con una página HTML preparada. Google confirmó el 3 de septiembre que hay un exploit circulando.

El detalle que conviene no exagerar: la ejecución ocurre dentro del sandbox, así que por sí sola no toma la máquina. Hace falta encadenarla con una segunda falla que rompa el aislamiento.

La versión corregida es la 152.0.7977.82. Alcanza también a Edge, Opera y el resto de los navegadores Chromium.

MikroTik RouterOS: dos agujeros en el login SSH

CERT Polska reportó explotación activa de CVE-2026-67276 y CVE-2026-86060, ambas con CVSS 9.2. La primera es un bypass de autenticación: RouterOS compara el módulo de la clave RSA autorizada pero no el exponente, así que quien conozca un módulo válido puede falsificar la firma.

La segunda escala privilegios con nombres de usuario que arrancan con un caracter prohibido. Las versiones corregidas son 6.49.21, 7.23.4 y 7.24.2.

Windows: dos zero-days en un Patch Tuesday récord

El martes 8 Microsoft publicó más de 960 correcciones, el volumen más alto de su historia, con dos fallas marcadas como explotadas.

Las dos son escalada de privilegios local con CVSS 7.8: CVE-2026-81963 abusa de la resolución de enlaces en el stack de Windows Update para llegar a SYSTEM, y CVE-2026-85880 combina un desbordamiento de heap en ALPC con el uso de un recurso sin inicializar para escapar de un AppContainer.

N-able N-central: la segunda emergencia en cinco semanas

CVE-2026-86218 es ejecución remota de código sin autenticar con CVSS 10.0 en la plataforma con la que muchos proveedores de servicios administran endpoints ajenos. La build corregida es la 2026.3.1.14, del 6 de septiembre: el segundo hotfix de emergencia de N-central en poco más de un mes.

Vale marcar la tensión: N-able dice no tener confirmación de explotación en producción, pero CISA la sumó igual al KEV el 8 de septiembre.

Citrix NetScaler: el PoC ya circula

CVE-2026-19490 es un bypass de autenticación con CVSS 9.3 en NetScaler ADC y Gateway configurados como servidor virtual AAA o como Gateway (SSL VPN, ICA Proxy, CVPN o RDP Proxy). El boletín CTX696939 salió a mediados de agosto.

Lo nuevo es que apareció una prueba de concepto pública considerada creíble: Previdian reportó que el 3 de septiembre uno de sus sensores recibió peticiones coincidentes desde tres direcciones en Australia, Estados Unidos y Alemania.

Es sondeo detectado por un tercero, no explotación confirmada: hasta el 8 de septiembre la falla no figura en el KEV. Shadowserver cuenta unos 22.000 ADC y 1.700 Gateway expuestos.

Críticas sin explotación conocida

Dos boletines de red completan la semana, sin evidencia de ataques:

  • Cisco Nexus 9000. CVE-2026-20212 (CVSS 9.8): los puertos TCP 43210 y 43211 de la integración con Silicon One quedan accesibles en la VRF de capa 3 por defecto, y quien llegue ahí ejecuta código como root sin autenticarse. Hay workaround por ACL.
  • HPE ArubaOS-CX. El boletín del 1 de septiembre corrige 24 fallas. La principal, CVE-2026-73749 (CVSS 9.8), son varios defectos en un daemon que procesa mal la entrada malformada y permiten ejecutar código con privilegios elevados sin credenciales.

En qué orden parchear

  1. Adobe Commerce / Magento. El parche solo cierra la puerta: si la tienda estuvo expuesta esos tres días, asumir compromiso y rotar todo.
  2. SonicWall SMA1000 y Citrix NetScaler. Appliances de acceso remoto, expuestos por definición.
  3. N-able N-central. Efecto multiplicador: comprometer la consola es comprometer a todos los clientes administrados desde ahí.
  4. MikroTik RouterOS. Alta prioridad si el SSH del equipo mira a internet.
  5. Chrome y navegadores Chromium. El despliegue más barato, y toca cada escritorio.
  6. Windows. Las dos zero-days son locales: el atacante ya necesita estar adentro.
  7. Cisco Nexus 9000 y HPE AOS-CX. Sin explotación conocida, pero son el core de la red: si la ventana de mantenimiento tarda, va el workaround de ACL.

El patrón se repite: las fallas que terminaron en el KEV no están en el software que la organización escribe, sino en el que compra para operar y para exponer servicios al exterior.

¿Cuántos de estos nueve productos podés ubicar en tu inventario en menos de una hora? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x