La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha incluido cinco vulnerabilidades de seguridad en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), tras detectar actividad de explotación activa en el entorno. Estas fallas afectan a JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS.

Detalles de las vulnerabilidades

1. CVE-2026-42016 (CVSS 8.1): Esta vulnerabilidad de autorización incorrecta en JFrog Artifactory permite la escalada de privilegios debido a una verificación inadecuada del emisor/firma del token, sin considerar el alcance del token.

2. CVE-2026-42018 (CVSS 7.5): En JFrog Artifactory, una vulnerabilidad de autenticación inapropiada podría permitir la devolución de un token de usuario anónimo a un llamador no autenticado, incluso cuando el acceso anónimo está deshabilitado, lo que podría filtrar recursos sensibles.

3. CVE-2026-84869 (CVSS 9.9): En ConnectWise ScreenConnect, se ha detectado una vulnerabilidad de gestión de privilegios inadecuada que permite a un atacante transferir archivos y ejecutar comandos a través de una sesión remota activa sin autorización ni confirmación del host.

4. CVE-2026-67277 (CVSS 8.8): Una vulnerabilidad en MikroTik RouterOS permite la divulgación de memoria del kernel y un ataque de denegación de servicio en el servicio btest, al carecer de autenticación para una función crítica.

5. CVE-2026-86060 (CVSS 9.2): Esta vulnerabilidad en MikroTik RouterOS permite a un atacante modificar la política de enmascaramiento de RouterOS, logrando así la escalada de privilegios a través de una inadecuada neutralización de delimitadores de argumentos en comandos.

Explotaciones observadas

Investigaciones anteriores han revelado que los atacantes han utilizado las vulnerabilidades de Artifactory, especialmente CVE-2026-42016 y CVE-2026-42018, junto con CVE-2026-82329 (CVSS 9.8), para tomar control administrativo de servidores autohospedados y desplegar puertas traseras entre el 15 de agosto y el 8 de septiembre de 2026. Según Wiz, una empresa de ciberseguridad, los atacantes están encadenando estas vulnerabilidades para eludir la autenticación y escalar privilegios en instancias vulnerables de Artifactory.

Además, la explotación de CVE-2026-84869 ha sido vinculada a incidentes en los que actores maliciosos abusaron de ScreenConnect para distribuir un payload de Visual Basic Script (VBScript) a sistemas recién conectados. ConnectWise ha calificado esta vulnerabilidad como una

Fuente

Ver noticia original