Estados Unidos exige parchear hoy tres fallas críticas en Cisco, Citrix y Fortinet que ya están bajo ataque

Estados Unidos exige parchear hoy tres fallas críticas en Cisco, Citrix y Fortinet que ya están bajo ataque

La agencia de ciberseguridad de Estados Unidos, CISA, sumó esta semana tres vulnerabilidades críticas a su catálogo de fallas explotadas activamente y les puso una fecha límite bien concreta: hoy, 12 de septiembre, vence el plazo para que las agencias federales civiles del país las parcheen. El aviso llegó después de confirmar que los tres agujeros de seguridad ya están siendo usados por atacantes en el mundo real.

La más grave es CVE-2026-20079, en el Centro de Administración de Firewall Seguro de Cisco (FMC). Tiene el puntaje máximo de gravedad, 10 sobre 10, porque permite a cualquier atacante sin credenciales saltarse la autenticación en la interfaz web y quedarse con acceso de administrador total sobre el equipo.

La segunda es CVE-2026-19490, en NetScaler ADC y NetScaler Gateway de Citrix, con un puntaje de 9.3. Afecta a los dispositivos configurados como servidor AAA y ya se detectaron 56 intentos de explotación desde el 3 de septiembre.

La tercera, CVE-2025-25249, es un desbordamiento de búfer en FortiOS de Fortinet que habilita la ejecución remota de código. La firma SOCRadar rastreó más de 3.000 direcciones IP apuntando a esta falla y contabilizó 178 dispositivos ya infectados con un malware identificado como PivotC2.

Aunque el ultimátum es para organismos del gobierno estadounidense, la recomendación sirve para cualquier empresa que use estos productos: son equipos de borde de red, firewalls y gateways VPN, que suelen quedar expuestos a internet y por eso son un blanco típico para entrar a una red corporativa. Si tu organización tiene alguno de estos sistemas, conviene revisar si ya instaló los parches.

La más grave es CVE-2026-20079, en el Centro de Administración de Firewall Seguro de Cisco (FMC): tiene el puntaje máximo de gravedad, 10 sobre 10.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )