Volver al Blog
Ciberseguridad 26 de abril de 2026 5 min read

CISA incluye Samsung MagicINFO y SimpleHelp en el catálogo KEV — cuatro vulnerabilidades bajo explotación activa, plazo de parcheo el 8 de mayo

CISA añadió el 25 de abril cuatro vulnerabilidades al catálogo KEV fijando un plazo federal de remediación para el 8 de mayo. CVE-2024-7399 en Samsung MagicINFO permite ejecución remota de código sin autenticación; dos fallos en SimpleHelp se encadenan para tomar el control completo del servidor; y D-Link DIR-823X no recibirá parche.

CISA incluye Samsung MagicINFO y SimpleHelp en el catálogo KEV — cuatro vulnerabilidades bajo explotación activa, plazo de parcheo el 8 de mayo

CISA añadió cuatro vulnerabilidades al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 25 de abril, ordenando a las agencias federales parchearlas antes del 8 de mayo. Las cuatro están siendo explotadas activamente. Si gestionas servidores Samsung MagicINFO, instancias SimpleHelp o routers D-Link DIR-823X, actúa ahora.

Samsung MagicINFO — CVE-2024-7399 (CVSS 8.8)

La más peligrosa del lote. MagicINFO 9 Server, la plataforma de gestión de señalización digital de Samsung, contiene un fallo de path traversal incorrecto que permite a atacantes sin autenticación subir archivos arbitrarios y lograr ejecución remota de código. No se requieren credenciales.

La superficie de ataque es considerable. MagicINFO gestiona señalización digital a escala — hospitales, aeropuertos, cadenas de retail y sistemas de transporte exponen instancias accesibles desde internet. Samsung parcheó esto en agosto de 2024 con la versión 21.1050.0, pero la explotación masiva comenzó recientemente, 20 meses después de que el parche estuviera disponible.

Qué hacer: Comprueba la versión de tu MagicINFO Server desde el panel de administración o con mims --version. Actualiza a 21.1050.0 o posterior. Si el servidor está expuesto a internet sin una capa de autenticación delante, desconéctalo hasta que esté parcheado.

SimpleHelp — CVE-2024-57726 + CVE-2024-57728

Dos fallos separados en la plataforma de acceso remoto SimpleHelp que se encadenan en un compromiso total del servidor. CVE-2024-57726 permite a un usuario autenticado con pocos privilegios escalar a administrador mediante una comprobación de autorización ausente. CVE-2024-57728 permite a cualquier administrador —o a quien haya usado el primer fallo para serlo— subir archivos arbitrarios y ejecutar código en el servidor.

SimpleHelp es ampliamente utilizado en entornos de proveedores de servicios gestionados (MSP). Comprometer una instancia es potencialmente un punto de pivote hacia todos los endpoints cliente que el agente alcanza. SimpleHelp parcheó ambos fallos en enero de 2025 en las versiones 5.3.9, 5.4.10 y 5.5.8.

Qué hacer: Comprueba tu versión de SimpleHelp en el panel de administración. Actualiza a 5.3.9, 5.4.10 o 5.5.8 según tu rama. Si usas una versión anterior, trata esto como un escenario de compromiso activo y revisa los registros antes de actualizar.

Inyección de comandos a través de la interfaz de gestión web del router en el firmware versión 1.0 A1. No requiere autenticación. D-Link no ha publicado parche y no lo hará: el DIR-823X es hardware descatalogado.

Qué hacer: Sustitúyelo. No llegará ningún parche. Si gestionas redes con dispositivos DIR-823X —habituales en pequeñas empresas y oficinas remotas— prioriza la sustitución del hardware sobre cualquier otra mitigación.

El patrón que vale la pena notar

Ninguna de estas vulnerabilidades es nueva. CVE-2024-7399 tiene 20 meses. Los fallos de SimpleHelp tienen 15 meses. Permanecieron sin corrección en la mayoría de organizaciones hasta que los actores de amenazas las encontraron. El catálogo KEV de CISA es un indicador retrasado, no un sistema de alerta temprana: cuando un CVE aparece en él, la explotación activa ya está en marcha. La señal más fiable es el National Vulnerability Database y los avisos de seguridad de los fabricantes, consultados de forma continua y no reactiva.

Lista de acciones inmediatas:

  • MagicINFO: verificar versión, actualizar a 21.1050.0+, auditar cargas no autorizadas en directorios /upload
  • SimpleHelp: verificar versión, actualizar a la rama parcheada, revisar actividad de cuentas de administrador desde enero de 2025
  • D-Link DIR-823X: sustituir hardware, no hay parche disponible — aislar de la red mientras tanto
cisa cve samsung security vulnerability