𝗠𝗶𝗰𝗿𝗼𝘀𝗼𝗳𝘁 𝗣𝗮𝘁𝗰𝗵 𝗧𝘂𝗲𝘀𝗱𝗮𝘆
Las actualizaciones de seguridad de este mes corrigen 57 fallas, incluyendo 1 día cero activamente explotado, 2 divulgados públicamente y 3 vulnerabilidades "críticas". 🧵 #PatchTuesday#SecurityUpdate.
.
#CyberSecurity#CiberSeguridad
El número de fallos en cada categoría de vulnerabilidad son:
▪38 Elevación de privilegios
▪19 Ejecución remota de código #RCE
▪ 4 Revelación de información
▪ 3 Denegación de servicio #DoS
▪ 2 Suplantación de identidad #Spoofing
𝗩𝘂𝗹𝗻𝗲𝗿𝗮𝗯𝗶𝗹𝗶𝗱𝗮𝗱 𝗱𝗲 𝗱𝗶́𝗮 𝗰𝗲𝗿𝗼
𝗖𝗩𝗘-𝟮𝟬𝟮𝟱-𝟱𝟯𝟳𝟳𝟵 Vulnerabilidad de elevación de privilegios en Windows Kerberos
Fallo en Windows Kerberos que permite a un atacante autenticado obtener privilegios de administrador de dominio. #ZeroDay
𝗠𝗶𝗰𝗿𝗼𝘀𝗼𝗳𝘁 𝗣𝗮𝘁𝗰𝗵 𝗧𝘂𝗲𝘀𝗱𝗮𝘆
Las actualizaciones de seguridad de este mes incluyen 107 fallas, incluyendo 1 día cero divulgado públicamente y 13 vulnerabilidades "críticas". 🧵 #PatchTuesday#SecurityUpdate
.
🛡 #CyberSecurity#CiberSeguridad
El número de fallos en cada categoría de vulnerabilidad son:
▪44 Elevación de privilegios
▪35 Ejecución remota de código #RCE
▪18 Revelación de información
▪ 4 Denegación de servicio #DoS
▪ 9 Suplantación de identidad #Spoofing
𝗠𝗶𝗰𝗿𝗼𝘀𝗼𝗳𝘁 𝗣𝗮𝘁𝗰𝗵 𝗧𝘂𝗲𝘀𝗱𝗮𝘆
2o martes de julio, lo que significa #Microsoft Patch Tuesday, y este mes incluye actualizaciones de seguridad para 137 fallas, incluyendo 1 día cero divulgado públicamente en MS SQL Server. #PatchTuesday#SecurityUpdate
Las correcciones incluyen 14 vulnerabilidades "críticas", 10 de ejecución remota de código y 2 son fallos de ataque de canal lateral en AMD.
Las cifras anteriores no incluyen 4 vulnerabilidades en Mariner y 3 en Microsoft #Edge corregidas a principios de este mes.
𝗠𝗶𝗰𝗿𝗼𝘀𝗼𝗳𝘁 𝗣𝗮𝘁𝗰𝗵 𝗧𝘂𝗲𝘀𝗱𝗮𝘆
Segundo martes de abril, lo que significa #Microsoft Patch Tuesday, y este mes incluye actualizaciones de seguridad para 134 fallas, incluyendo 1 día cero activamente explotado. También se corrigen 11 vulnerabilidades "críticas", todas de ejecución remota de código. #PatchTuesday #SecurityUpdate
El número de fallos en cada categoría de vulnerabilidad son:
▪49 Elevación de privilegios
▪ 9 Anulación de funciones de seguridad
▪31 Ejecución remota de código #RCE
▪17 Revelación de información
▪14 Denegación de servicio #DoS
▪ 3 Suplantación de identidad #Spoofing
Las cifras anteriores no incluyen los fallos Mariner y las 13 vulnerabilidades de Microsoft #Edge corregidas a principios de este mes.
𝟭 𝘃𝘂𝗹𝗻𝗲𝗿𝗮𝗯𝗶𝗹𝗶𝗱𝗮𝗱 𝗱𝗲 𝗱𝗶́𝗮 𝗰𝗲𝗿𝗼 𝗲𝘅𝗽𝗹𝗼𝘁𝗮𝗱𝗮 𝗮𝗰𝘁𝗶𝘃𝗮𝗺𝗲𝗻𝘁𝗲
Se corrige 1 #ZeroDay activamente explotado. Microsoft clasifica un fallo de día cero como divulgado públicamente o explotado activamente mientras no se disponga de una solución oficial.
La vulnerabilidad de día cero explotado activamente en las actualizaciones de hoy es:
𝗖𝗩𝗘-𝟮𝟬𝟮𝟱-𝟮𝟵𝟴𝟮𝟰: Vulnerabilidad de elevación de privilegios del controlador del sistema de archivos de registro común de Windows
Microsoft afirma que esta vulnerabilidad permite a los atacantes locales obtener privilegios de SISTEMA en el dispositivo.
En @SegtiNet contamos con plataformas de monitoreo y gestión para mantener la infraestructura informática y de comunicaciones de nuestros clientes actualizada y segura. 🛡#CyberSecurity #CiberSeguridad #SeguridadInformatica
Nos informamos diariamente sobre incidentes de seguridad y vulnerabilidades descubiertas para realizar acciones mitigatorias y correctivas, tanto en nuestra infraestructura como en la de nuestros clientes. 🔑🔒#CyberSecurityAwareness
Explotado por hackers chinos
Un informe revela que hackers chinos han estado explotando un fallo de seguridad en routers Juniper desde 2024.
Estos #hackers, identificados como el grupo de espionaje UNC3886, han utilizado puertas traseras personalizadas que operan en los routers #Junos OS de #Juniper Networks.
En la campaña J-magic, los agentes de amenazas atacaron dispositivos Juniper con malware J-magic que abría un shell inverso si detectaba un "paquete mágico" en el tráfico de red. Esta campaña estuvo activa desde mediados de 2023 hasta mediados de 2024.
Además, se ha descubierto que otro grupo chino, rastreado como UNC4841, utilizó malware similar hace más de dos años en Barracuda Email Security Gateways para acceder a los servidores de correo electrónico de agencias gubernamentales estadounidenses.
Estos incidentes demuestran la persistencia y sofisticación de los #hackers chinos.
En @SegtiNet nos informamos diariamente sobre incidentes de seguridad y vulnerabilidades descubiertas para realizar acciones mitigatorias y correctivas, tanto en nuestra infraestructura como en la de nuestros clientes. 🔑🔒 #CyberSecurityAwareness
Juniper corrige un fallo que permite un backdoor a hackers en routers
#Juniper Networks ha publicado actualizaciones de seguridad para solucionar un fallo en su sistema operativo #Junos que ha sido aprovechado por #hackers chinos para acceder a routers a través de #backdoors.
Esta vulnerabilidad (CVE-2025-21590), de gravedad media, permite a atacantes locales ejecutar código arbitrario en los routers y comprometer su integridad.
Se recomienda actualizar a las versiones corregidas y tomar medidas para mitigar el riesgo mientras está disponible la actualización.
La lista de plataformas afectadas incluye dispositivos NFX-Series, Virtual SRX, SRX-Series Branch, SRX-Series HE, EX-Series, QFX-Series, ACX y MX-Series.
Las versiones de software que solucionan la vulnerabilidad son 21.4R3-S10, 22.2R3-S6, 22.4R3-S6, 23.2R2-S3, 24.2R1-S2, 24.2R2, 24.4R1 y posteriores.
Se alerta sobre el riesgo que representan este tipo de vulnerabilidades para las empresas y se insta a restringir el acceso al shell solo a usuarios de confianza.
En @SegtiNet contamos con plataformas de monitoreo y gestión para mantener su infraestructura informática y de comunicaciones actualizada y segura. 🛡 #CyberSecurity #CiberSeguridad #SeguridadInformatica
En @SegtiNet nos informamos diariamente sobre incidentes de seguridad y vulnerabilidades descubiertas para realizar acciones mitigatorias y correctivas, tanto en nuestra infraestructura como en la de nuestros clientes. 🔑🔒#CyberSecurityAwareness
𝗠𝗶𝗰𝗿𝗼𝘀𝗼𝗳𝘁 𝗣𝗮𝘁𝗰𝗵 𝗧𝘂𝗲𝘀𝗱𝗮𝘆
Segundo martes de febrero, lo que significa #Microsoft Patch Tuesday, y este mes incluye actualizaciones de seguridad para 55 fallas, incluyendo 4 día cero, 2 de estas explotadas activamente. También se corrigen 3 vulnerabilidades "críticas", todas vulnerabilidades de ejecución remota de código. #PatchTuesday #SecurityUpdate
La cantidad de errores en cada categoría son:
▪19 elevación de privilegios
▪ 1 anulación de funciones de seguridad
▪22 ejecución de código remoto #RCE
▪ 1 divulgación de información
▪ 9 denegación de servicio #DoS
▪ 3 suplantación de identidad #Spoofing
2 vulnerabilidades de día cero explotadas activamente
Se corrigen 2 vulnerabilidades de día cero explotadas activamente y 2 expuestas públicamente.
Microsoft clasifica una falla de día cero como una que se divulga públicamente o se explota activamente sin que haya una solución oficial disponible.
Día cero explotadas activamente en las actualizaciones de hoy
CVE-2025-21391 - Vulnerabilidad de elevación de privilegios en el almacenamiento de Windows
Esta vulnerabilidad no permite la divulgación de ninguna información confidencial, pero podría permitir que un atacante elimine datos que podrían incluir datos que hagan que el servicio no esté disponible.
CVE-2025-21418 - Vulnerabilidad de elevación de privilegios del controlador de función auxiliar de Windows para WinSock
Permite la obtención de privilegios de SISTEMA en Windows.
Días cero revelados públicamente en las actualizaciones de hoy
CVE-2025-21194 - Vulnerabilidad de omisión de características de seguridad de Microsoft Surface
Vulnerabilidad del hipervisor que permite omitir la UEFI y comprometer el núcleo seguro.
"Esta vulnerabilidad del hipervisor se relaciona con las máquinas virtuales dentro de una máquina host con Interfaz de firmware extensible unificada (UEFI)", explica el aviso de Microsoft.
"En algún hardware específico podría ser posible omitir la UEFI, lo que podría llevar a la vulneración del hipervisor y el núcleo seguro".
CVE-2025-21377 - Vulnerabilidad de suplantación de identidad por divulgación de hash NTLM
"Una interacción mínima con un archivo malicioso por parte de un usuario, como seleccionar (un clic), inspeccionar (clic derecho) o realizar una acción distinta a abrir o ejecutar el archivo, podría desencadenar esta vulnerabilidad", explica el aviso de Microsoft.
En @SegtiNet contamos con plataformas de monitoreo y gestión para mantener su infraestructura informática y de comunicaciones actualizada y segura. 🛡#CyberSecurity #CiberSeguridad #SeguridadInformatica
Mitigación y recomendaciones
Dada la naturaleza crítica de esta vulnerabilidad y la falta de un parche oficial, las organizaciones que utilizan dispositivos #CPE de #Zyxel deben tomar medidas inmediatas:
▪ Monitoreo de red: Filtrar y monitorear el tráfico en busca de solicitudes telnet inusuales dirigidas a las interfaces de administración de CPE de Zyxel.
▪ Restricciones de acceso: Limitar el acceso a la interfaz administrativa solo a direcciones IP confiables.
▪ Deshabilitar la administración remota: Desactivar las funciones de administración remota no utilizadas para reducir las superficies de ataque.
▪ Preparación de parches: Revisar regularmente los avisos de seguridad de Zyxel para ver si hay actualizaciones y aplicar parches o mitigaciones tan pronto como se publiquen.
▪ Administración del ciclo de vida del dispositivo: Dejar de usar dispositivos que hayan llegado al final de su período de soporte.
Las organizaciones que dependen de los dispositivos CPE de Zyxel deben actuar rápidamente para mitigar los riesgos mientras esperan un parche formal del proveedor.
En @SegtiNet contamos con plataformas de monitoreo y gestión para mantener su infraestructura informática y de comunicaciones actualizada y segura. 🛡#CyberSecurity #CiberSeguridad #SeguridadInformatica
🚨 Alerta de Seguridad 🚨 Zyxel – Vulnerabilidad Día-Cero
Piratas informáticos explotan activamente una vulnerabilidad de día-cero importante en los dispositivos de la serie CPE de #Zyxel, identificada como #CVE-2024-40891. #ZeroDay
Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios en los dispositivos afectados, lo que plantea riesgos significativos de compromiso del sistema, robo de datos e infiltración en la red.
Según análisis de Censys, existen más de 1,500 dispositivos infectados susceptibles a esta vulnerabilidad; la vulnerabilidad no se ha corregido ni se ha divulgado públicamente.
Piratas informáticos explotan activamente la vulnerabilidad de día cero de Zyxel
La vulnerabilidad es un fallo de inyección de comandos en la interfaz de Telnet de los dispositivos CPE de Zyxel, permitiendo a atacantes no autenticados ejecutar comandos arbitrarios explotando cuentas de servicio como "supervisor" o "zyuser".
La vulnerabilidad de inyección de comandos surge de una validación de entrada incorrecta en la interfaz de administración de Telnet de los dispositivos CPE de Zyxel.
Al enviar solicitudes de Telnet especialmente diseñadas, los atacantes pueden inyectar y ejecutar comandos arbitrarios del sistema. Esta falla es particularmente peligrosa porque no requiere autenticación, lo que facilita que los atacantes la exploten sin necesidad de credenciales válidas.
Este problema es similar a otra vulnerabilidad, CVE-2024-40890, que se basa en HTTP en lugar de Telnet. Ambas vulnerabilidades son críticas porque eluden por completo los mecanismos de autenticación. Los investigadores de GreyNoise y VulnCheck han confirmado la explotación de CVE-2024-40891.
GreyNoise ha observado intentos de explotación activos en la naturaleza, mientras que VulnCheck reveló inicialmente la vulnerabilidad a sus socios bajo el nombre "Zyxel CPE Telnet Command Injection" el 1 de agosto de 2024.
A pesar de esta divulgación, Zyxel aún no ha publicado un aviso oficial o un parche para este problema crítico.
En @SegtiNet nos informamos diariamente sobre incidentes de seguridad y vulnerabilidades para realizar acciones mitigatorias y correctivas, tanto en nuestra infraestructura como en la de nuestros clientes. 🔑🔒#CyberSecurityAwareness
La explotación de #CVE-2024-55591 subraya el creciente panorama de amenazas que apunta a dispositivos de seguridad de red como #firewalls y #VPN, componentes esenciales de los entornos de TI empresariales que a menudo están expuestos a Internet por necesidad.
La explotación activa de la falla ha provocado advertencias de agencias de ciberseguridad de todo el mundo, incluida su inclusión en el Catálogo de vulnerabilidades explotadas conocidas de #CISA.
Esta vulnerabilidad crítica resalta la importancia de la aplicación oportuna de parches y el monitoreo proactivo para las organizaciones que utilizan productos #Fortinet. Con casi 50,000 instancias vulnerables reportadas a nivel mundial, es esencial actuar rápidamente para mitigar los riesgos asociados con esta vulnerabilidad.
En @SegtiNet nos informamos diariamente sobre incidentes de seguridad y vulnerabilidades para realizar acciones mitigatorias y correctivas, tanto en nuestra infraestructura como en la de nuestros clientes. 🔑🔒#CyberSecurityAwareness
🚨 Alerta de Seguridad 🚨 Vulnerabilidad en FortiOS explotada para obtener acceso de superadministrador
Una vulnerabilidad crítica de día cero en los productos #FortiOS y #FortiProxy de #Fortinet identificada como #CVE-2024-55591 está siendo explotada activamente, lo que permite a los atacantes obtener privilegios de superadministrador.
La falla con una puntuación #CVSS de 9.6 ha generado importantes preocupaciones entre las organizaciones que confían en las soluciones de seguridad de Fortinet.
La vulnerabilidad se origina en un problema de “Omisión de autenticación mediante una ruta o canal alternativo” en el módulo WebSocket de Node.js integrado en la interfaz de administración de FortiOS.
Al enviar solicitudes WebSocket especialmente diseñadas, los atacantes pueden eludir los mecanismos de autenticación y obtener acceso de superadministrador no autorizado a los sistemas afectados.
Este acceso les permite realizar una amplia gama de actividades maliciosas, incluida la creación de nuevas cuentas administrativas, la modificación de políticas de firewall y el establecimiento de túneles de red privada virtual de capa de sockets seguros (SSL VPN) para infiltrarse en las redes internas.
Esta vulnerabilidad se observó por primera vez como explotada activamente a mediados de noviembre 2024. Los atacantes apuntaron a las interfaces de administración expuestas de los firewalls FortiGate, aprovechando la función jsconsole, una herramienta basada en GUI para ejecutar comandos CLI dentro de la interfaz de administración de FortiOS.
PoC del exploit disponible
Esta vulnerabilidad no es "solo" una simple omisión de autenticación, sino una cadena de problemas combinados en una vulnerabilidad crítica, de acuerdo con el informe de PoC de watchTowr Labs.
La explotación implicó una combinación de fallas:
▪ Establecer conexiones WebSocket a través de solicitudes HTTP autenticadas previamente.
▪ Usando un parámetro -local_access_token- para omitir las comprobaciones de sesión.
▪ Explotar una condición de carrera entre los procesos WebSocket y Telnet CLI.
▪ Manipular los flujos de autenticación para seleccionar perfiles de acceso privilegiado como "super_admin".
Los indicadores de compromiso (IoC) incluyen registros que muestran la creación inusual de cuentas administrativas y actividad de inicio de sesión sospechosa desde direcciones IP como 127.0.0.1 y 8.8.8.8. Los atacantes a menudo creaban nombres de usuario aleatorios y los agregaban a grupos administrativos o de VPN SSL, lo que permitía el acceso persistente.
La vulnerabilidad afecta a las siguientes versiones:
▪ FortiOS: versiones 7.0.0 a 7.0.16.
▪ FortiProxy: versiones 7.0.0 a 7.0.19 y 7.2.0 a 7.2.12.
Las versiones no afectadas incluyen FortiOS 7.0.17 o superior y FortiProxy 7.0.20 o superior.
Fortinet lanzó parches el 14 de enero de 2025 para abordar la vulnerabilidad:
▪ FortiOS: actualice a la versión 7.0.17 o posterior.
▪ FortiProxy: actualice a la versión 7.0.20 o posterior para la rama 7.0 y a la versión 7.2.13 para la rama 7.2.
Se recomienda a las organizaciones que no puedan aplicar el parche de inmediato que:
▪ Desactiven el acceso público a las interfaces de administración HTTP/HTTPS.
▪ Restrinjan el acceso a la interfaz administrativa mediante políticas locales que limiten los rangos de IP.
▪ Supervisen los registros en busca de IoC y actividad sospechosa.
En @SegtiNet contamos con plataformas de monitoreo y gestión para mantener su infraestructura informática y de comunicaciones actualizada y segura, incluyendo equipos Fortinet. 🛡 #CyberSecurity #CiberSeguridad #SeguridadInformatica
En @SegtiNet nos informamos diariamente sobre incidentes de seguridad y vulnerabilidades para realizar acciones mitigatorias y correctivas, tanto en nuestra infraestructura como en la de nuestros clientes. 🔑🔒#CyberSecurityAwareness
🚨 Alerta de Seguridad 🚨 Apple corrige el primer error de día cero explotado activamente este año
#Apple ha publicado actualizaciones de seguridad para corregir su primera vulnerabilidad de día cero de este año, la cual está siendo explotada activamente en ataques dirigidos a usuarios de iPhone. #ZeroDay
El día cero corregido hoy se identifica como #CVE-2025-24085 [iOS, macOS, tvOS, watchOS] y es una falla de seguridad de escalada de privilegios en el marco Core Media de Apple.
"Una aplicación maliciosa puede ser capaz de elevar privilegios. Apple está al tanto de un informe que indica que este problema puede haber sido explotado activamente contra versiones de iOS anteriores a iOS 17.2", indica Apple.
Según la documentación oficial, Core Media "define el canal de medios utilizado por AVFoundation y otros marcos de medios de alto nivel que se encuentran en las plataformas de Apple".
Apple ha corregido el CVE-2024-23222 con una gestión de memoria mejorada en iOS 18.3, iPadOS 18.3, macOS Sequoia 15.3, watchOS 11.3 y tvOS 18.3.
La lista de dispositivos afectados por este día cero es extensa, ya que el error afecta a modelos antiguos y nuevos, incluidos:
▪ iPhone XS y posteriores,
▪ iPad Pro de 13 pulgadas, iPad Pro de 12,9 pulgadas de tercera generación y posteriores, iPad Pro de 11 pulgadas de primera generación y posteriores, iPad Air de tercera generación y posteriores, iPad de séptima generación y posteriores, y iPad mini de quinta generación y posteriores
▪ macOS Sequoia
▪ Apple Watch Series 6 y posteriores
▪ Apple TV HD y Apple TV 4K (todos los modelos)
Apple aún no ha publicado detalles sobre los ataques, a pesar de que reveló que es explotada actualmente.
Si bien es probable que este error de día cero solo se haya explotado en ataques dirigidos, se recomienda instalar las actualizaciones de seguridad actuales lo antes posible para bloquear posibles intentos de ataque.
En @SegtiNet contamos con plataformas de monitoreo y gestión para mantener su infraestructura informática y de comunicaciones actualizada y segura, incluyendo dispositivos móviles Apple y Android. 🛡#CyberSecurity #CiberSeguridad #SeguridadInformatica