La Cybersecurity and Infrastructure Security Agency (CISA) añadió cinco vulnerabilidades explotadas activamente por el grupo vinculado a China denominado Flax Typhoon al catálogo Known Exploited Vulnerabilities (KEV). La medida busca forzar la corrección rápida en entornos federales tras informes de abuso de estas fallas para obtener acceso inicial y exfiltrar datos.
Qué cambia: inclusión en el KEV y plazo obligatorio
Al entrar en el KEV, estas cinco vulnerabilidades pasan a formar parte de la lista prioritaria que CISA utiliza para exigir acciones a las agencias federales de Estados Unidos. CISA ha establecido el 11 de octubre de 2026 como fecha límite para que las agencias apliquen los parches correspondientes o, si no es posible, retiren o desactiven los productos afectados.
Quiénes y cómo explotaron las fallas
Según las agencias que emitieron el aviso conjunto, el actor conocido como Flax Typhoon —vinculado a China— ha aprovechado esas vulnerabilidades como uno de los vectores iniciales en operaciones destinadas a obtener acceso a redes y robar información sensible. Las técnicas observadas combinan escaneos automatizados, ataques de cross-site scripting y password spraying contra servidores Microsoft Exchange, y el establecimiento de persistencia mediante software VPN. Posteriormente, los intrusos habrían usado scripts para exfiltrar correos y credenciales.
Qué afecta y por qué importa
Las vulnerabilidades incluidas permiten vectores de acceso que los atacantes aprovechan para moverse dentro de la red, mantener presencia y extraer datos. La explotación contra servicios críticos como servidores de correo (por ejemplo, Exchange) y componentes de acceso remoto incrementa el riesgo para infraestructuras web, aplicaciones y sistemas de correo empresarial.
Qué deben hacer los administradores y dueños de webs
- Priorizar parches: aplicar las actualizaciones oficiales de los proveedores que corrigen las vulnerabilidades indicadas. La inclusión en KEV convierte estas correcciones en urgentes para entornos federales y aconsejables para el resto.
- Mitigación temporal: si no se dispone del parche, desactivar o aislar el servicio afectado, restringir el acceso por red (por ejemplo, listas de control de acceso) o cerrar puertos/servicios expuestos.
- Revisar accesos remotos: auditar configuraciones de VPN y acceso remoto, cambiar credenciales y forzar la autenticación multifactor donde sea posible.
- Monitorización y detección: buscar signos de escaneo, password spraying, ejecuciones de scripts no autorizadas y exfiltración de correos; aumentar el registro y la retención de logs para facilitar la respuesta.
- Respuesta ante incidentes: contar con un plan para contener, analizar y erradicar intrusiones; si hay indicios de compromiso, asumir posible exfiltración y proceder a notificar según las normativas aplicables.
Contexto internacional y coordinación
La acción de CISA se realizó junto con un aviso conjunto de varios países (Australia, Canadá, Japón, Nueva Zelanda, España, Reino Unido y Estados Unidos) que alertó sobre operaciones facilitadas por una empresa con sede en China identificada en el informe. Las alertas multilaterales reflejan una coordinación internacional para identificar tácticas, técnicas y procedimientos utilizados en campañas que afectan a infraestructura crítica y servicios en la nube.
La presencia de actores estatales o vinculados a estados interesados en mantener acceso persistente en redes críticas subraya la necesidad de medidas proactivas: aplicar parches, limitar la superficie de ataque y reforzar detección y respuesta.
Nota: la noticia describe una acción de seguridad coordinada y obligaciones para agencias federales; los detalles técnicos concretos de cada CVE y los parches asociados deben consultarse en los avisos oficiales de los respectivos proveedores y en el catálogo KEV de CISA.
Lee también:
- Explotan en la naturaleza dos fallos sin parche en AhsayCBS que permiten ejecución remota de código
- Explotan fallos en AhsayCBS para instalar XMRig camuflado como Microsoft Edge
Fuente: The Hacker News




