La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) ha actualizado su catálogo de Vulnerabilidades Conocidas Explotadas (KEV, por sus siglas en inglés) con la inclusión de dos fallos de seguridad críticos que requieren atención inmediata. Este tipo de actualizaciones es esencial, ya que la identificación y mitigación de vulnerabilidades son fundamentales para proteger tanto a entidades gubernamentales como a empresas privadas de posibles ataques cibernéticos, los cuales pueden tener consecuencias devastadoras.
La primera vulnerabilidad añadida al catálogo es la CVE-2026-65660, que representa un fallo de inyección de código en Microsoft SharePoint Server. Este problema permite a un atacante autenticado, pero con privilegios bajos, ejecutar código de forma remota. La vulnerabilidad afecta a las versiones de SharePoint Server 2016, 2019 y a la Edición de Suscripción. La posibilidad de que un atacante pueda ejecutar código arbitrario en un sistema con acceso a datos sensibles es una amenaza significativa, que podría comprometer la integridad y la confidencialidad de la información manejada por las organizaciones que utilizan esta plataforma.
El segundo fallo, clasificado como CVE-2026-67279, posee una puntuación CVSS de 6.9, lo cual indica un nivel de severidad considerable. Este problema se encuentra en el protocolo SSH de MikroTik RouterOS, y permite a un atacante no autenticado eludir el flujo normal de autenticación. Esto significa que un atacante puede abrir un canal de sesión y ejecutar comandos, lo que potencialmente permite la creación o modificación de archivos en el dispositivo afectado. Se ha confirmado que esta vulnerabilidad está siendo activamente explotada en el entorno real, según informes de CERT Polska. Además, se ha señalado que, en combinación con la CVE-2026-86060, puede proporcionar acceso administrativo completo sin necesidad de autenticación, lo que agrava aún más la situación.
CERT Polska ha documentado ataques exitosos contra dispositivos RouterOS expuestos a Internet desde al menos el 2 de septiembre de 2026, donde los atacantes han utilizado una cadena de explotación conocida como MikroTrick. Esta información subraya la urgencia de abordar estas vulnerabilidades, ya que la explotación en la vida real es un hecho comprobado y no una mera posibilidad teórica.
De acuerdo con la Directiva Operacional Vinculante (BOD) 22-01, que tiene como objetivo reducir el riesgo significativo de vulnerabilidades conocidas explotadas, las agencias del FCEB deben abordar las vulnerabilidades identificadas antes de la fecha límite establecida para proteger sus redes de posibles ataques. Específicamente, CISA ha ordenado que las agencias federales deben corregir estas fallas antes del 28 de septiembre de 2026. Este mandato resalta la importancia de una respuesta oportuna y efectiva ante las vulnerabilidades cibernéticas, así como la responsabilidad de las organizaciones para salvaguardar sus infraestructuras.
Los expertos también sugieren que las organizaciones privadas revisen el catálogo de CISA y aborden las vulnerabilidades presentes en su infraestructura. Ignorar estas advertencias podría resultar en brechas de seguridad que pongan en riesgo no solo los datos de la empresa, sino también la confianza de sus clientes y la reputación de la organización.
Ante este contexto, es crucial que tanto entidades gubernamentales como privadas adopten un enfoque proactivo en la gestión de sus sistemas de seguridad. La identificación y remediación de vulnerabilidades deben ser parte de una estrategia integral de ciberseguridad que contemple la formación continua del personal, la implementación de actualizaciones regulares y la adopción de buenas prácticas en la configuración de sistemas. La ciberseguridad no es solo una responsabilidad técnica, sino un compromiso organizativo que debe ser priorizado en la agenda de cada institución.
