InfraTrust alerta sobre oleada de vulnerabilidades críticas en sistemas de gestión de red
El informe de septiembre de InfraTrust registra 158 avisos de seguridad, con 42 críticos y varios explotados activamente contra plataformas de administración de infraestructura.

El reporte mensual InfraTrust Pulse de Eclypsium ha identificado un aumento sostenido de ataques contra los sistemas de gestión que controlan la infraestructura empresarial. Entre el 25 de agosto y el 17 de septiembre se contabilizaron 158 nuevos avisos de seguridad de 17 proveedores, sumando 1.699 vulnerabilidades. De esos avisos, 42 recibieron calificación crítica, ocho alcanzaron la puntuación máxima de 10,0 en CVSS y 71 pueden ser explotadas de forma remota sin autenticación.
Vulnerabilidades destacadas
Uno de los hallazgos más graves es la CVE‑2026‑20079, un bypass de autenticación en Cisco Secure Firewall Management Center (FMC) que permite a un atacante no autenticado ejecutar comandos como root mediante peticiones HTTP manipuladas. Cisco confirmó su explotación activa el 9 de septiembre y la incluyó en el catálogo KEV de CISA el mismo día. La vulnerabilidad se encadenó con la CVE‑2026‑20316, usando herramientas internas del FMC para reconocimiento, tunelado y despliegue de ransomware Qilin.
Cisco también reportó seis fallas adicionales en FMC el 16 de septiembre, entre ellas problemas en el canal sftunnel que conecta el FMC con firewalls gestionados. En paralelo, Cisco Identity Services Engine (ISE) sufrió tres vulnerabilidades críticas, incluida la CVE‑2026‑76460, un bypass de autenticación en una API que permite ejecución remota de comandos como root. CISA añadió esa vulnerabilidad al KEV el mismo día que Cisco la divulgó.
El informe señala que la tendencia no se limita a Cisco. Otros productos afectados incluyen HPE Fabric Composer, EdgeConnect SD‑WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On‑Prem y las interfaces de gestión de Arista. Como ilustra el caso de SonicWall, dos vulnerabilidades (CVE‑2026‑83548 y CVE‑2026‑83549) fueron encadenadas para lograr ejecución remota de código sin autenticación, y ambas aparecen en el catálogo KEV.
Check Point también reveló tres fallas críticas explotables sin autenticación, entre ellas la CVE‑2026‑85102, un bypass de autenticación que conduce a ejecución de código remoto en sus soluciones VPN. El NCSC de los Países Bajos advirtió sobre la inminente explotación y urgió a los administradores a aplicar los parches.
Qué implica para los operadores
Los sistemas de gestión son la puerta de entrada a toda la infraestructura: configuran dispositivos, almacenan credenciales y ofrecen rutas de control de cambios. Comprometer estos consoles otorga a los atacantes acceso total a firewalls, switches y routers. La recomendación del informe es clara: tratar estos componentes como activos de alto valor, aplicar los parches inmediatamente, reforzar la monitorización y limitar el acceso mediante listas de control de acceso de red.
Queda pendiente observar si los fabricantes acelerarán la publicación de hotfixes y si los equipos de defensa adoptarán mecanismos de detección temprana específicos para actividades de gestión sospechosas.