El organismo CISA añadió el 2 de septiembre de 2026 siete vulnerabilidades al catálogo Known Exploited Vulnerabilities (KEV), confirmando su explotación activa. Entre los productos afectados se encuentran SonicWall SMA 1000, Sangoma Switchvox, JFrog Artifactory, Kestra OSS, Starlette y BerriAI LiteLLM. Dos vulnerabilidades han obtenido la puntuación CVSS máxima de 10,0, y el panorama conjunto de los ataques demuestra un cambio sistémico: los componentes de la infraestructura de IA —gateways, orquestadores, proxies de modelos— se están convirtiendo en objetivos prioritarios para el robo de credenciales, el despliegue de criptomineros y el establecimiento de persistencia en la infraestructura de la víctima. Las organizaciones que utilicen cualquiera de los productos mencionados deben aplicar de inmediato los parches disponibles.
Vulnerabilidades con explotación confirmada: SonicWall SMA 1000
La información con mayor grado de fiabilidad se refiere a dos vulnerabilidades en los dispositivos SonicWall SMA 1000. Según el aviso oficial del proveedor, la compañía ha confirmado la explotación activa de ambas vulnerabilidades:
- CVE-2026-83548 (CVSS 10.0): vulnerabilidad de tipo SSRF (Server-Side Request Forgery) que permite a un atacante remoto no autenticado acceder a funcionalidad crítica y ejecutar operaciones no autorizadas.
- CVE-2026-83549 (CVSS 7.8): vulnerabilidad de inyección de comandos del sistema operativo tras la autenticación, que permite a un administrador ejecutar comandos arbitrarios del SO con posterior remote code execution.
Se ven afectadas las versiones de firmware 12.4.3-03453 y 12.5.0-02835. Las correcciones están disponibles en las versiones 12.4.3-03526 y 12.5.0-02952, respectivamente. Dada la explotación confirmada y la puntuación CVSS máxima de la primera vulnerabilidad, la actualización del firmware de SMA 1000 debe ser la prioridad número uno.
La infraestructura de IA bajo ataque: Kestra, LiteLLM, Starlette
Tres de las siete vulnerabilidades afectan a componentes ampliamente utilizados en la infraestructura de IA, y es precisamente aquí donde se observa la tendencia más preocupante.
Kestra OSS: del workflow al criptominero
CVE-2026-49869 (CVSS 10.0): vulnerabilidad de inyección de comandos del sistema operativo en Kestra OSS, que permite a un atacante no autenticado crear y ejecutar workflows arbitrarios sin credenciales. Se ven afectadas las versiones anteriores a la 1.0.45 y desde la 1.1.0 hasta la 1.3.20; las correcciones están en las versiones 1.0.45 y 1.3.21.
Según un informe de Microsoft, a finales de junio de 2026 los atacantes utilizaron esta vulnerabilidad para ejecutar una cadena de ataque completa con cuatro vectores de impacto:
- Ejecución de comandos de shell a través del motor de workflows
- Descubrimiento del entorno de contenedores mediante acceso al socket de Docker
- Toma de control de los recursos del host mediante el despliegue de un criptominero
- Recopilación de datos mediante la ejecución de tareas de workflow utilizando la interfaz de clave-valor integrada de Kestra
Es destacable que los atacantes emplearon la construcción curl-pipe-shell para codificar los datos recopilados y almacenarlos a través del propio API de Kestra, minimizando la creación de artefactos de archivos en disco, una técnica que dificulta su detección por parte de soluciones de monitorización de archivos.
LiteLLM: cadena de vulnerabilidades para eludir la autenticación
CVE-2026-59822 (CVSS 8.8): vulnerabilidad de autenticación incorrecta en BerriAI LiteLLM en el endpoint Model Context Protocol (MCP) Streamable HTTP, que permite establecer una sesión MCP autenticada usando un token Bearer arbitrario. Afecta a las versiones anteriores a la 1.84.0.
Esta vulnerabilidad reviste especial interés en el contexto de una cadena de explotación. Previamente, en junio de 2026, se había revelado la vulnerabilidad relacionada CVE-2026-42271 (CVSS 8.8 según NVD v3.1), que permite a usuarios autenticados ejecutar comandos arbitrarios a través de endpoints de prueba MCP stdio. Esta vulnerabilidad ya se añadió al catálogo KEV el 8 de junio de 2026.
Microsoft ha documentado acciones concretas de los atacantes al comprometer gateways LiteLLM: despliegue de un criptominero XMRig mediante un binario ELF, perfilado previo del host, finalización de procesos de minería en competencia, acceso a las tablas de PostgreSQL (LiteLLM_ProxyModelTable y LiteLLM_VerificationToken) para extraer claves de proveedores, configuraciones de modelos y claves virtuales del proxy. Para la persistencia se utilizó la modificación de ~/.ssh/authorized_keys.
Según la telemetría de honeypots de Wiz, se han registrado intentos de explotación de CVE-2026-59822 utilizando tokens Bearer de una sola letra para sondear endpoints de enumeración de modelos, como /v1/models.
Starlette: debilitamiento del perímetro de autenticación
CVE-2026-48710 (CVSS 6.5): vulnerabilidad de HTTP request smuggling en Starlette en versiones hasta la 1.0.0 inclusive. Cabeceras Host manipuladas permiten inyectar rutas en la parte de host de la URL, lo que provoca el bypass de autenticación en sistemas que se basan en la ruta de URL reconstruida. Se ha corregido en la versión 1.0.1. Microsoft describe esta vulnerabilidad como un posible factor de debilitamiento del perímetro de autenticación en la cadena de ataques contra LiteLLM, aunque no confirma que todas las intrusiones observadas emplearan ambos CVE.
Vulnerabilidades adicionales en el catálogo
CVE-2026-9586 (CVSS 9.3): vulnerabilidad de SQL injection en Sangoma Switchvox SMB Edition 8.3 (build 104997), que permite a un atacante no autenticado ejecutar consultas SQL arbitrarias contra el servidor PostgreSQL, incluido remote code execution.
CVE-2026-82329 (CVSS 9.8): vulnerabilidad de autenticación incorrecta en JFrog Artifactory, que permite, con la configuración por defecto, obtener privilegios administrativos sin autenticación.
Según los investigadores, en ambas vulnerabilidades se ha observado el despliegue de shells inversas y la creación de tokens administrativos para la posterior enumeración de usuarios, grupos y topologías de acceso federado. Sin embargo, los informes iniciales de Horizon3.ai y watchTowr, citados como fuente original, no han sido verificados de forma independiente.
Indicadores de compromiso
Microsoft y Wiz han publicado los siguientes IOC relacionados con ataques contra la infraestructura de IA:
- Direcciones IP: 45.150.109.151, 135.125.10.56:19888, 172.232.38.92:32991, 47.86.197.116, 194.213.18.133
- Dominios: 45.150.109.151.sslip[.]io, auto.c3pool[.]org, gobygo[.]net, oast[.]me, oast[.]pro, oast[.]fun
- Hashes: f64b88e9318bdf23f2dd119a0ce1dd1bdb3c8cd2e0e1e23ba3ef2e19072b79cc, 49fdcf32bfe837899a84e8938f0d07ae96ddd218a280a09eb60df8d64597bd8f
- Endpoints objetivo: /v1/models, /mcp/, /mcp-rest/test/connection
Recomendaciones prácticas
- SonicWall SMA 1000: actualizar de inmediato el firmware a las versiones 12.4.3-03526 o 12.5.0-02952. Revisar los registros en busca de indicios de acceso no autorizado mediante SSRF.
- Kestra OSS: actualizar a las versiones 1.0.45 o 1.3.21. Realizar una auditoría de los workflows creados para detectar aquellos no autorizados. Restringir el acceso al socket de Docker desde los contenedores de Kestra.
- LiteLLM: actualizar a la versión 1.84.0 (para CVE-2026-59822) y 1.83.7 (para CVE-2026-42271). Comprobar las tablas LiteLLM_ProxyModelTable y LiteLLM_VerificationToken para detectar accesos no autorizados. Rotar todas las claves API de proveedores.
- Starlette: actualizar a la versión 1.0.1.
- Medidas generales: monitorizar las cargas de trabajo de IA como componentes de la plano de control, y no como aplicaciones aisladas. Revisar los archivos
~/.ssh/authorized_keyspara detectar modificaciones no autorizadas. Añadir los IOC indicados a las reglas de detección.
Esta actualización del catálogo KEV marca un cambio cualitativo en el panorama de ataques: los componentes de la infraestructura de IA —proxies de modelos, orquestadores de workflows, servidores MCP— se explotan mediante los mismos patrones que las aplicaciones web tradicionales, pero con un beneficio adicional para los atacantes en forma de acceso a claves API de grandes proveedores de LLM. La prioridad de aplicación de parches es: SonicWall SMA 1000 y Kestra OSS (CVSS 10.0, explotación confirmada), después LiteLLM y JFrog Artifactory, y a continuación Starlette. Para las organizaciones que no puedan actualizar de inmediato, es fundamental aislar los servicios afectados del acceso externo y limitar la comunicación de red al mínimo imprescindible.