CISA impone plazo del 12 de septiembre para parchear fallos en Cisco, Citrix y Fortinet
Tres vulnerabilidades activamente explotadas entran en el catálogo KEV. Agentes federales tienen 48 horas para desplegar las correcciones.

La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) ha añadido tres vulnerabilidades activamente explotadas a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). La orden obliga a las agencias federales a aplicar los parches para el 12 de septiembre de 2026. Los fallos afectan a productos de perímetro de Cisco, Citrix y Fortinet.
El caso más crítico es CVE-2026-20079, con una puntuación CVSS de 10.0. Se trata de un bypass de autenticación en la interfaz web de Cisco Secure Firewall Management Center (FMC). Un atacante remoto sin credenciales puede ejecutar scripts para obtener acceso root al sistema operativo subyacente. Cisco actualizó su aviso para confirmar que detectó explotación activa de este fallo en agosto de 2026, aunque no ha divulgado más detalles técnicos sobre los atacantes implicados en este caso concreto.
El segundo hallazgo es CVE-2026-19490 (CVSS 9.3), un fallo de autenticación en Citrix NetScaler ADC y Gateway. Afecta a las configuraciones donde el equipo actúa como servidor virtual AAA o como portal de acceso (SSL VPN, ICA Proxy, CVPN o RDP Proxy). La empresa de monitoreo Previdian registró 56 intentos de explotación desde el 3 de septiembre, con un pico de 36 ataques el 8 de septiembre.
La tercera vulnerabilidad, CVE-2025-25249 (CVSS 7.3), es un desbordamiento de búfer en FortiOS, FortiSwitchManager y FortiSASE. Permite la ejecución remota de código arbitrario por parte de un atacante no autenticado. Según SOCRadar, una campaña de ataque ha utilizado este fallo para desplegar un RAT de Node.js llamado PivotC2. El malware establece conexiones TLS salientes persistentes y ofrece funcionalidades como túneles SOCKS5, escaneo de redes y recolección de credenciales. Se estima que más de 3.000 direcciones IP fueron objetivo de la campaña, infectando 178 dispositivos, la mayoría en EE. UU. El actor tras el ataque es un grupo de habla rusa motivado por ganancia financiera, con actividad documentada desde julio de 2026.
Estos incidentes refuerzan la tendencia de los atacantes de explorar dispositivos de borde expuestos a internet que carecen de telemetría robusta. Para las organizaciones que operan equipos Fortinet, SOCRadar recomienda restringir el acceso a internet, buscar indicadores de compromiso y rotar credenciales inmediatamente.


