Volver al Blog
Ciberseguridad 23 de abril de 2026 5 min read

CISA añade 8 vulnerabilidades explotadas activamente al catálogo KEV, incluidas tres de Cisco SD-WAN

La agencia de ciberseguridad estadounidense fijó el 23 de abril como fecha límite para que las agencias federales remedien ocho fallos confirmados en explotación activa. Tres de ellos afectan a Cisco Catalyst SD-WAN Manager y permiten acceso remoto sin autenticación, robo de credenciales y ejecución de código.

CISA añade 8 vulnerabilidades explotadas activamente al catálogo KEV, incluidas tres de Cisco SD-WAN

CISA añadió esta semana ocho vulnerabilidades confirmadas en explotación activa a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), fijando el 23 de abril de 2026 como fecha límite de remediación para todas las agencias civiles federales de EE. UU. Tres de los ocho CVEs apuntan directamente a Cisco Catalyst SD-WAN Manager.

Los tres CVEs de Cisco SD-WAN:

  • CVE-2026-20133 — Divulgación remota de información sin autenticación. Un atacante puede consultar la interfaz de gestión sin credenciales y extraer información sensible del sistema. Cisco lo clasifica como Alto.
  • CVE-2026-20128 — Exposición de archivo de credenciales que permite escalada de privilegios. Un atacante autenticado con acceso de baja privilegio puede leer un archivo de credenciales en disco y escalar a administrador. CVSS 8.8.
  • CVE-2026-20122 — Carga de archivo malicioso. Un atacante autenticado puede subir un archivo manipulado y conseguir ejecución de código arbitrario en el appliance SD-WAN Manager. CVSS 8.8.

Cisco confirmó que CVE-2026-20128 y CVE-2026-20122 estaban siendo explotados en entornos reales ya desde marzo de 2026. Si tu organización ejecuta Cisco Catalyst SD-WAN Manager en cualquier versión anterior a los parches publicados el mes pasado, actualiza de inmediato. La interfaz de gestión nunca debería estar expuesta a internet, independientemente de la versión.

Los cinco CVEs restantes afectan a cinco proveedores distintos:

  • PaperCut NG/MF — Server-side request forgery (SSRF) que permite acceder a la red interna desde el servidor de impresión.
  • JetBrains TeamCity — Bypass de autenticación que da acceso no autenticado a la API REST del servidor de integración continua.
  • Kentico Xperience — Inyección SQL en la capa de gestión de contenidos que permite exfiltración de datos.
  • Quest KACE Systems Management Appliance — Ejecución remota de código mediante deserialización insegura en el agente KACE.
  • Synacor Zimbra Collaboration Suite — Cross-site scripting (XSS) que permite secuestro de sesión cuando la víctima visualiza un correo malicioso.

La amplitud de este lote del KEV es significativa. Cisco SD-WAN, JetBrains TeamCity, Zimbra y PaperCut son herramientas empresariales omnipresentes, el tipo de software que funciona en miles de organizaciones que no tratan sus servidores de compilación o sus plataformas de gestión de impresión como superficies de ataque. Lo son.

Qué hacer ahora mismo:

  1. Comprueba la versión de tu Cisco Catalyst SD-WAN Manager contra el aviso de seguridad de Cisco y aplica el último parche.
  2. Audita el acceso a TeamCity: si la API REST es accesible sin autenticación, hay una mala configuración.
  3. PaperCut: deshabilita la interfaz web desde internet público y aplica la última actualización.
  4. Zimbra y Kentico: consulta los avisos de proveedor publicados esta semana para las versiones específicas con parche.
  5. Quest KACE: actualiza el agente KACE y el firmware del appliance de inmediato.

El catálogo KEV de CISA es una señal autorizada. Cuando CISA añade un fallo con la etiqueta de explotación activa, significa que actores de amenazas lo están usando en ataques reales, no solo en pruebas de concepto. Trata el 23 de abril como el techo, no como el objetivo.

ciberseguridad CISA Cisco CVE zero-day