c010rNews
Ciberseguridad

CISA agrega siete vulnerabilidades explotadas a su catálogo KEV

La agencia de seguridad cibernética de EE. UU. añadió siete CVE de alto riesgo tras confirmar su explotación activa por atacantes que usan shells inversos y mineros de criptomonedas.

2 min de lecturaThe Hacker News0 vistas

La U.S. Cybersecurity and Infrastructure Security Agency (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) siete defectos críticos que, según informes, han sido activamente explotados por actores maliciosos.

Los CVE son:

  • CVE-2026-83548 (CVSS 10.0): SSRF en SonicWall SMA 1000 que permite acceso no autenticado a funciones sensibles.
  • CVE-2026-83549 (CVSS 7.8): inyección de comandos OS post‑autenticación en SonicWall SMA 1000.
  • CVE-2026-9586 (CVSS 9.3): inyección SQL en Sangoma Switchvox, con posibilidad de ejecución remota.
  • CVE-2026-82329 (CVSS 9.8): autenticación incorrecta en JFrog Artifactory bajo configuración por defecto.
  • CVE-2026-48710 (CVSS 6.5): smuggling HTTP en Kludex Starlette, pudiendo inyectar rutas y pasar controles de autenticación.
  • CVE-2026-49869 (CVSS 10.0): inyección de comandos OS en Kestra OSS, que permite crear y ejecutar flujos de trabajo sin credenciales.
  • CVE-2026-59822 (CVSS 8.8): autenticación incorrecta en Berri LiteLLM MCP, permitiendo iniciar sesión con un token arbitrario.

Los actores observados, según Horizon3.ai y watchTowr, han usado CVE-2026-9586 y CVE-2026-82329 para desplegar shells inversos y generar tokens de administrador que luego emplean para enumerar usuarios, grupos y credenciales. Horizon3.ai también vinculó la explotación de CVE-2026-48710 con la cadena de vulnerabilidades de Berri LiteLLM (CVE-2026-42271) para bypassar autenticación y obtener código remoto.

Microsoft reportó que un atacante aprovechó CVE-2026-49869 en junio para establecer un shell inverso, descubrir el entorno Docker, evadir defensa y lanzar un minero de criptomonedas. Kestra mostró cuatro vías de impacto: ejecución de shell, exposición de entorno de contenedores vía socket Docker, uso de recursos host para minería y recolección de datos mediante tareas de flujo de trabajo.

El mismo actor, vinculado al ransomware Qilin, también explotó CVE-2026-59822 para atacar puntos de enumeración de modelos LiteLLM, mientras que otros grupos apuntaron a LiteLLM y otros frameworks de IA (Flowise, LangChain, ChromaDB) para robar claves API, mantener persistencia y monetizar hosts con minería.

Estos incidentes resaltan que las infraestructuras de IA se están convirtiendo en blancos lucrativos para la recolección de credenciales, la explotación de recursos y la minería de criptomonedas.

Los administradores deben priorizar la aplicación de parches para estos CVE, reforzar la configuración por defecto y monitorear el tráfico de control‑plane de los modelos de IA, ya que los atacantes están evolucionando sus técnicas para explotar la misma vulnerabilidad con distintas rutas de acceso.

Relacionado