El 18 de agosto de 2026, CISA añadió cuatro vulnerabilidades críticas al catálogo Known Exploited Vulnerabilities (KEV), confirmando su explotación activa. Se ven afectados Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter y Microsoft Internet Key Exchange (IKE) Service Extensions, productos ampliamente utilizados en infraestructuras corporativas y gubernamentales. Las cuatro vulnerabilidades tienen un nivel de gravedad crítico y los proveedores ya han publicado parches. Las agencias civiles federales de Estados Unidos están obligadas a subsanar las vulnerabilidades antes del 21 de agosto de 2026 de conformidad con la directiva BOD 26-04.
Detalles técnicos de las vulnerabilidades
Cada una de las cuatro vulnerabilidades representa un vector de ataque distinto, pero todas comparten una característica común: la posibilidad de explotación remota a través de la red sin necesidad de autenticación previa o mediante su bypass.
- CVE-2026-65400 (Apple macOS): vulnerabilidad de autenticación incorrecta en el mecanismo Screen Sharing. Permite que un atacante en la red se autentique sin credenciales válidas. Esto abre acceso directo al escritorio del sistema objetivo, lo que hace que la vulnerabilidad sea especialmente peligrosa para las organizaciones que utilizan la función de Screen Sharing en macOS.
- CVE-2026-55040 (Microsoft SharePoint): vulnerabilidad de autenticación débil que permite a un atacante no autorizado eludir el mecanismo de seguridad a través de la red. Dado el papel de SharePoint como repositorio de documentos corporativos y plataforma de colaboración, la compromisión puede provocar la filtración de datos confidenciales.
- CVE-2026-59310 (Broadcom VMware vCenter): vulnerabilidad de path traversal, que permite a un atacante con acceso de red a vCenter ejecutar código arbitrario. vCenter es el componente central de gestión de la infraestructura virtualizada, y su compromisión potencialmente otorga control sobre todas las máquinas virtuales gestionadas.
- CVE-2026-33824 (Microsoft IKE Service Extensions): vulnerabilidad de tipo double free, que permite a un atacante no autorizado ejecutar código a través de la red. IKE se utiliza para establecer conexiones VPN mediante el protocolo IPsec, lo que hace que esta vulnerabilidad sea crítica para la seguridad perimetral.
Se informa de que las cuatro vulnerabilidades ya han sido corregidas por los proveedores correspondientes; sin embargo, el hecho de que se hayan incluido en el catálogo KEV confirma que los sistemas no parcheados siguen siendo objeto de ataques.
Contexto de amenazas y campañas observadas
Según los datos disponibles, cada una de las vulnerabilidades se explota en el marco de diferentes campañas con objetivos diversos.
La vulnerabilidad en Microsoft SharePoint (CVE-2026-55040), según se informa, comenzó a ser explotada por atacantes desconocidos tras la publicación de código de prueba de concepto (PoC). Esta es una situación típica en la que la aparición de un exploit público reduce drásticamente la barrera de entrada para los atacantes.
La campaña más amplia parece estar relacionada con VMware vCenter (CVE-2026-59310). Según las fuentes, un grupo de amenaza persistente avanzada (APT) presuntamente vinculado a China utilizó esta vulnerabilidad para instalar backdoors y utilidades reverse_ssh que proporcionan acceso persistente a los sistemas comprometidos. Se informa de que, en algunos casos, el ataque concluía con el despliegue de un programa de ransomware basado en el código de Babuk. Según los datos disponibles, la campaña afectó a 361 direcciones IP únicas de víctimas en 47 países, con la mayor concentración en Alemania (55), Estados Unidos (41), Turquía (38), Irán (26) y Francia (25). Cabe señalar que la atribución a grupos concretos y los detalles de la campaña no están confirmados por fuentes primarias en el conjunto de datos disponible y deben interpretarse con cautela.
La vulnerabilidad en Microsoft IKE (CVE-2026-33824), según datos atribuidos a Palo Alto Networks Unit 42, se explota presuntamente por otro actor malicioso sinófobo. Sin embargo, el informe específico de Unit 42 no se ha proporcionado para su verificación independiente.
Evaluación del impacto
El conjunto de estas cuatro vulnerabilidades genera una amenaza para un amplio espectro de organizaciones. Los productos afectados abarcan elementos clave de la infraestructura corporativa:
- Virtualización (VMware vCenter): la compromisión a nivel de hipervisor puede provocar un efecto dominó que afecte a todas las máquinas virtuales del entorno;
- Colaboración y gestión documental (SharePoint): riesgo de fuga de datos corporativos y de uso de la plataforma como punto de apoyo para el movimiento lateral;
- Estaciones de trabajo (macOS): el acceso directo al escritorio sin autenticación permite interceptar datos y acciones del usuario;
- Perímetro de red (IKE): una vulnerabilidad en el componente VPN pone en riesgo los canales de comunicación protegidos.
Genera especial preocupación la combinación de la explotación de vCenter con el despliegue de programas de ransomware: la compromisión del centro de gestión de la virtualización permite cifrar entornos virtuales completos de forma simultánea, multiplicando el impacto.
Recomendaciones prácticas
- Aplique de inmediato los parches para los cuatro productos afectados. Según se informa, todos los proveedores ya han publicado correcciones. La prioridad recae en VMware vCenter y Microsoft IKE debido a la posibilidad de ejecución remota de código.
- Verifique la presencia de versiones vulnerables en la infraestructura. Preste especial atención a los sistemas vCenter accesibles desde la red y a los servidores SharePoint con acceso externo.
- Realice un análisis retrospectivo (threat hunting) en busca de indicios de compromiso: presencia de utilidades reverse_ssh, conexiones SSH atípicas desde servidores vCenter, procesos de autenticación anómalos en Screen Sharing de macOS.
- Limite el acceso de red a las interfaces de gestión de vCenter y a los servicios IKE si no es posible aplicar los parches de inmediato. Utilice segmentación de red y listas de control de acceso.
- Desactive Screen Sharing en los sistemas macOS en los que esta función no sea necesaria para el trabajo hasta aplicar la actualización.
- Supervise la publicación de códigos PoC para CVE-2026-65400, CVE-2026-59310 y CVE-2026-33824: la aparición de exploits públicos inevitablemente ampliará el número de atacantes.
Las agencias federales de Estados Unidos (FCEB) están obligadas a mitigar las cuatro vulnerabilidades antes del 21 de agosto de 2026, según los requisitos de la directiva BOD 26-04. Se recomienda a las organizaciones comerciales adherirse a plazos similares: la ventana de tres días entre la publicación en el KEV y la fecha límite refleja la criticidad de la situación. Prioridad de parcheo: CVE-2026-59310 (vCenter, campañas confirmadas con programas de ransomware), luego CVE-2026-33824 (IKE, vector perimetral), CVE-2026-55040 (SharePoint, existencia de PoC público), CVE-2026-65400 (macOS).