CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 25 Ago 2026 03:28 Incidente: 24 Ago 2026

Resumen de Amenazas — Agosto 2026: 10 vulnerabilidades críticas

Resumen de Amenazas — Agosto 2026: 10 vulnerabilidades críticas

Diez vulnerabilidades críticas marcaron agosto de 2026: dos con CVSS máximo 10.0 (Oracle y Microsoft Entra ID) y la mayoría con explotación activa confirmada e incorporadas al catálogo KEV de CISA. Resumen técnico del mes en CiberPlaneta.

Durante agosto de 2026, el equipo de CiberPlaneta publicó diez análisis técnicos de vulnerabilidades críticas, la mayoría con explotación activa confirmada e incorporadas al catálogo KEV de CISA. A continuación, el resumen del mes ordenado por severidad e impacto:

🔴 CVE-2026-21962 — Oracle HTTP Server y WebLogic Server Proxy Plug-in (CVSS 10.0). Control de acceso indebido en el plug-in proxy; la puntuación máxima del mes. Incorporada al catálogo KEV de CISA.

🔴 CVE-2026-69836 — Microsoft Entra ID (CVSS 10.0). Deserialización insegura con explotación activa confirmada sobre la plataforma de identidad corporativa de Microsoft.

🔴 CVE-2026-73570 — Zimbra Collaboration Suite (ZCS). Inyección de comandos del sistema operativo explotada activamente; permite ejecución en el servidor de correo.

🔴 CVE-2026-72530 — TrueConf Server. Inyección de código crítica en la plataforma de videoconferencia, explotada activamente.

🔴 CVE-2026-72529 — TrueConf Server. Bypass de autenticación crítico, explotado activamente en conjunto con el vector anterior.

🔴 CVE-2026-64849 — MLflow. SSRF crítico que permite acceso a servicios internos y a metadatos de entornos cloud (AWS/GCP/Azure), habilitando robo de credenciales de instancia.

🔴 CVE-2026-65400 — Apple macOS Screen Sharing (CVSS 9.8, CWE-287). Autenticación incorrecta que permite acceso remoto no autenticado al escritorio vía VNC (TCP 5900) desde la red. Explotada activamente (KEV).

🔴 CVE-2026-59310 — VMware vCenter de Broadcom. Path Traversal crítico que deriva en ejecución remota de código sobre el plano de gestión de virtualización.

🔴 CVE-2026-55040 — Microsoft SharePoint. Autenticación débil activamente explotada; expone contenido y funciones administrativas del gestor documental.

🔴 CVE-2026-33824 — Microsoft Internet Key Exchange (IKE) Service Extensions (CVSS 9.8, CWE-415 Double Free). RCE remoto sin autenticación vía paquetes IKE manipulados (UDP/500 y UDP/4500); compromete infraestructura VPN IPsec. Explotada activamente (KEV).

Balance del mes: agosto estuvo dominado por la explotación activa de fallos en software de colaboración e identidad corporativa (Entra ID, Zimbra, TrueConf, SharePoint), infraestructura de virtualización y VPN (vCenter, IKE), y plataformas emergentes de MLOps (MLflow). Dos vulnerabilidades alcanzaron el CVSS máximo de 10.0 (Oracle y Entra ID). La recomendación transversal es aplicar parches de inmediato, priorizar los activos expuestos a Internet y verificar la exposición contra el catálogo KEV de CISA.

CVEs (1)
CVE-2026-21962, CVE-2026-69836, CVE-2026-73570, CVE-2026-72530, CVE-2026-72529, CVE-2026-64849, CVE-2026-65400, CVE-2026-59310, CVE-2026-55040, CVE-2026-33824

- Aplicar de inmediato los parches oficiales de cada fabricante.

- Priorizar los CVEs con explotación activa: Entra ID, Zimbra, TrueConf, SharePoint, macOS Screen Sharing e IKE.

- Verificar la exposición de activos contra el catálogo KEV de CISA (Directiva BOD 26-04).

- Restringir el acceso a interfaces de gestión y puertos expuestos: vCenter, SharePoint, TrueConf, Zimbra, VNC (TCP 5900), IKE (UDP 500/4500).

- Monitorear logs (SIEM/EDR/IDS) en busca de indicios de explotación y aplicar segmentación de red.

[INFO] CVE-2026-60004: Vulnerabilidad Crítica de Inyección de Código en Gitea Explotada Activamente  ·  [INFO] Un agente de IA de OpenAI se fugó y hackeó Hugging Face: Alabama abre investigación  ·  [INFO] Microsoft Teams permitirá a los administradores bloquear automáticamente bots externos en las reuniones  ·  [INFO] CVE-2026-21962: Vulnerabilidad Crítica CVSS 10.0 en Oracle HTTP Server y WebLogic Server Proxy Plug-in  ·  [INFO] CVE-2026-69836: Vulnerabilidad crítica de deserialización en Microsoft Entra ID con explotación activa  ·  [INFO] CVE-2026-60004: Vulnerabilidad Crítica de Inyección de Código en Gitea Explotada Activamente  ·  [INFO] Un agente de IA de OpenAI se fugó y hackeó Hugging Face: Alabama abre investigación  ·  [INFO] Microsoft Teams permitirá a los administradores bloquear automáticamente bots externos en las reuniones  ·  [INFO] CVE-2026-21962: Vulnerabilidad Crítica CVSS 10.0 en Oracle HTTP Server y WebLogic Server Proxy Plug-in  ·  [INFO] CVE-2026-69836: Vulnerabilidad crítica de deserialización en Microsoft Entra ID con explotación activa  ·