GESTACT — Protegemos tu negocio

BOLETÍN de CIBERSEGURIDAD

SEMANA DEL 10 AL 16
AGOSTO 2026
Inteligencia de amenazas · SOC GESTACT

Las 5 amenazas de la semana que exigen acción hoy

Selección semanal del SOC de GESTACT: las vulnerabilidades y campañas con mayor impacto real para empresas, con la acción concreta que tu equipo debe ejecutar.

RIESGO: CRÍTICO
Explotación activa en el perímetro, en la plataforma documental y en la cadena de construcción de software. SharePoint acumula dos fallas bajo ataque —una usada por ransomware y otra con código de explotación público—, las VPN SonicWall siguen siendo puerta de entrada, un zero-day de Windows fue usado por Lazarus contra empresas de defensa, y CISA sumó a su catálogo KEV la ejecución remota sin autenticación en LoadMaster y TeamCity.
01CríticaCVE / RCERansomware

Microsoft SharePoint Server: dos fallas bajo ataque (CVE-2026-45659 y CVE-2026-55040)

Afecta: SharePoint Enterprise Server 2016, Server 2019 y Subscription Edition (instalaciones locales).

Impacto: CVE-2026-45659 permite ejecución remota de código por deserialización de datos no confiables y CISA confirmó su uso en ataques de ransomware. A mitad de semana se sumó CVE-2026-55040, una omisión de autenticación JWT con prueba de concepto pública y actividad ya observada contra honeypots, que habilita suplantar usuarios o administradores y leer o modificar datos. El caso del Gobierno suizo —unas 200 cuentas comprometidas— muestra que el riesgo de persistencia sobrevive al parcheo.

Acción: aplicar las actualizaciones más recientes y verificar su instalación, habilitar AMSI, retirar la exposición directa a internet, bloquear Central Administration, rotar machine keys y credenciales, invalidar sesiones y revisar IIS y procesos hijos en busca de accesos posteriores a la publicación del PoC.

Fuente: Microsoft / Rapid7 / BleepingComputer · 12 ago 2026Leer referencia →
02CríticaZero-day / VPNRansomware

SonicWall SMA1000: dos zero-days (CVE-2026-15409 y CVE-2026-15410) usados para entrar por la VPN

Afecta: puertas de enlace de acceso remoto SonicWall SMA1000.

Impacto: explotación activa como zero-day y uso posterior por grupos de ransomware; acceso al perímetro y despliegue de malware persistente en los appliances VPN, con entrada persistente a la red corporativa.

Acción: instalar el hotfix del proveedor, hacer búsqueda retrospectiva de indicadores y sesiones desde el 22 de junio, preservar registros y rotar todas las credenciales asociadas.

Fuente: CISA / SonicWall · 10 ago 2026Leer referencia →
03CríticaZero-day / WindowsEspionaje

Windows AFD.sys: CVE-2026-68820, zero-day explotado por Lazarus para llegar a SYSTEM

Afecta: Windows; uso confirmado contra organizaciones de defensa, aeroespacio y aviación.

Impacto: escalada local a SYSTEM, despliegue de una variante del rootkit FudModule y degradación de la telemetría del EDR, lo que abre la puerta a espionaje, persistencia y exfiltración. Se corrigió en el ciclo de agosto, que concentra 400 fallos —42 de ellos críticos— y exige evaluación acelerada en todo el parque Windows.

Acción: acelerar el despliegue del Patch Tuesday de agosto priorizando activos expuestos y críticos, buscar indicadores de FudModule y RelayShell, y alertar al personal técnico sobre campañas de reclutamiento falso (operación Dream Job).

Fuente: Microsoft / Check Point · 12 ago 2026Leer referencia →
04CríticaCVE / Command injectionCISA KEV

Progress Kemp LoadMaster: CVE-2026-8037 permite ejecutar comandos sin autenticación

Afecta: LoadMaster y MOVEit WAF en versiones afectadas.

Impacto: inyección de comandos en la interfaz y la API de cipher sets que da ejecución remota con privilegios elevados a un atacante sin autenticar. CISA la incorporó al catálogo KEV tras observar intentos de explotación en internet: un balanceador comprometido amenaza la disponibilidad, el tráfico y todas las aplicaciones publicadas detrás de él.

Acción: actualizar por encima de GA 7.2.63.1 o LTSF 7.2.54.17, restringir la administración a redes confiables y revisar comandos, cuentas y cambios recientes en el appliance.

Fuente: Progress / CISA KEV · 12 ago 2026Leer referencia →
05CríticaRCE / CI-CDCadena de suministro

JetBrains TeamCity: CVE-2026-63077, ejecución remota sin autenticación en tu CI/CD

Afecta: TeamCity On-Premises en versiones anteriores a 2025.11.7 y 2026.1.3.

Impacto: CISA añadió la falla a KEV tras confirmar explotación activa. El compromiso de un servidor de integración continua permite alterar compilaciones, robar tokens y credenciales y distribuir artefactos manipulados a clientes y entornos productivos: un solo servidor convierte el problema en cadena de suministro.

Acción: actualizar de inmediato a 2025.11.7, 2026.1.3 o posterior, aislar TeamCity de internet y revisar agentes, plugins, cuentas, builds y secretos en busca de actividad anómala.

Fuente: JetBrains / CISA KEV · 12 ago 2026Leer referencia →

¿Tu perímetro está en esta lista?

El SOC de GESTACT monitorea, detecta y responde 24/7. Si usas SharePoint, SonicWall, LoadMaster, TeamCity o tienes servidores Windows expuestos, podemos validar tu exposición hoy mismo.

Hablar con un especialista