CISA añade cinco vulnerabilidades activamente explotadas a su catálogo KEV
Fallos en JFrog, ConnectWise y MikroTik exigen parcheo inmediato. Los ataques encadenan CVEs para obtener control total y desplegar puertas traseras.

La Agencia Cibernética y de Infraestructura de Seguridad de EE. UU. (CISA) ha incluido cinco vulnerabilidades en su catálogo de vulnerabilidades explotadas conocidas (KEV). Los fallos afectan a JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS. La agencia ha reportado explotación activa en la naturaleza para todos ellos.
La lista incluye dos CVEs en JFrog Artifactory. CVE-2026-42016 (CVSS 8.1) permite la elevación de privilegios debido a una verificación incorrecta de la firma o emisor del token, ignorando su ámbito. CVE-2026-42018 (CVSS 7.5) permite a un usuario no autenticado obtener un token interno anónimo, incluso si el acceso anónimo está deshabilitado, lo que puede filtrar recursos sensibles. Wiz, propiedad de Google, señala que los atacantes encadenan estos errores con CVE-2026-82329 para saltar la autenticación y asumir el control administrativo. Entre el 15 de agosto y el 8 de septiembre, se observó la creación de cuentas persistentes, la implementación de plugins Groovy maliciosos y la instalación de puertas traseras escritas en Rust.
En el lado de ScreenConnect, CVE-2026-84869 (CVSS 9.9) presenta una gestión de privilegios deficiente. Permite la transferencia de archivos y la ejecución de código a través de una sesión remota activa sin autorización ni confirmación del host. ConnectWise confirma que el fallo afecta al cliente, no al servidor. Huntress documentó tres incidentes no relacionados donde los actores de amenazas usaron este vector para distribuir cargas útiles VBScript. La empresa recomienda actualizar a la versión 26.6.5.
Por último, dos vulnerabilidades en MikroTik RouterOS. CVE-2026-67277 (CVSS 8.8) permite la divulgación de memoria del kernel y denegación de servicio en el servicio btest debido a la falta de autenticación. CVE-2026-86060 (CVSS 9.2) permite la escalada de privilegios al alterar la máscara de política de confianza mediante la falta de neutralización de delimitadores de argumentos. CERT Polska reportó la explotación de esta cadena, apodada MikroTrick, para tomar el control de dispositivos sin credenciales.
Agencias ejecutivas federales civiles (FCEB) deben parchear los fallos de RouterOS para el 13 de septiembre, ScreenConnect para el 14 de septiembre y Artifactory para el 25 de septiembre de 2026.
Implicaciones operativas
La cadena de aprovechamiento en Artifactory es particularmente peligrosa. No se trata de un fallo aislado, sino de una combinación que deriva en persistencia mediante código nativo o scripts. Para los administradores, verificar que no existan cuentas de administrador no documentadas o plugins Groovy inesperados es una medida básica de higiene post-explotación.
En el caso de ScreenConnect, aunque el servidor se mantiene a salvo, el riesgo reside en los endpoints de destino. Si tu equipo de soporte o terceros utilizan ScreenConnect para acceso remoto, la actualización del cliente es obligatoria para evitar la ejecución silenciosa de VBScript.
MikroTik suele aparecer en redes de bordes o proveedores de acceso. La escalada de privilegios a nivel de sistema operativo implica que un atacante puede reconfigurar la enrutación o instalar backdoors a nivel de firmware. La corrección es directa, pero la ventana de riesgo ha estado abierta desde que CERT Polska publicó su informe la semana pasada.


