Seguridad · 13 de septiembre de 2026

CISA agrega cinco fallas activas en Artifactory, ScreenConnect y RouterOS a su catálogo KEV

A laptop displaying a website on a wooden desk with potted plants
Michał Parzuchowski / Unsplash

La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) de EE. UU. ha agregado cinco fallas de seguridad que afectan a JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS a su catálogo de vulnerabilidades conocidas (KEV), tras reportes de explotación activa.

Dos de las fallas en Artifactory han sido utilizadas junto con CVE-2026-82329 (puntuación CVSS: 9.8) para tomar control administrativo de servidores autoalojados y desplegar puertas traseras entre el 15 de agosto y el 8 de septiembre de 2026. CVE-2026-82329 ya fue agregada al catálogo KEV a principios de este mes.

Wiz, propiedad de Google, explicó que los atacantes encadenan estas vulnerabilidades para eludir la autenticación, escalar privilegios y obtener control administrativo sobre instancias vulnerables de Artifactory. Las actividades post-explotación incluyen la creación de cuentas de administrador persistentes, el despliegue de plugins maliciosos de Groovy para ejecución de código y la instalación de puertas traseras basadas en Rust para establecer persistencia.

Por otro lado, la explotación de CVE-2026-84869 se ha vinculado a tres incidentes no relacionados documentados por Huntress, donde actores de amenazas abusaron de ScreenConnect para distribuir un payload malicioso en VBScript a sistemas recién conectados. ConnectWise describió la falla como una "condición" en el cliente de ScreenConnect que "podría permitir la transferencia y ejecución de archivos a través de una sesión remota activa sin autorización o confirmación del host en ciertas circunstancias". El problema no afecta a los servidores de ScreenConnect.

Huntress instó a las organizaciones a actualizar a la versión 26.6.5 de ScreenConnect, indicando que bajo ciertas circunstancias, esto podría permitir la transferencia y ejecución de archivos en el sistema cliente del host, incluso a través de acciones de ejecución elevadas.

La adición de CVE-2026-67277 y CVE-2026-86060 por parte de CISA sigue un informe de CERT Polska, que observó a actores de amenazas desconocidos explotando dos fallas en MikroTik RouterOS para tomar control de dispositivos vulnerables sin autenticación. La agencia de ciberseguridad denominó a esta cadena de explotación como MikroTrick.

Las agencias del Poder Ejecutivo Civil Federal (FCEB) deben parchear las fallas de RouterOS antes del 13 de septiembre de 2026, la falla de ScreenConnect antes del 14 de septiembre de 2026 y las fallas de Artifactory antes del 25 de septiembre de 2026.