La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha añadido cinco nuevas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV), tras detectar su explotación activa en ataques reales. Estas vulnerabilidades afectan a sistemas ampliamente utilizados en entornos empresariales, como JFrog ArtifactoryConnectWise ScreenConnect y MikroTik RouterOS.
Los fallos, identificados como CVE-2026-42016CVE-2026-42018CVE-2026-84869CVE-2026-67277 y CVE-2026-86060 tienen puntuaciones CVSS que oscilan entre 7.5 y 9.9 lo que indica un alto riesgo de explotación. La CISA ha establecido fechas límite para la corrección de estos fallos, que van desde el 13 de septiembre hasta el 25 de septiembre de 2026.
Vulnerabilidades en JFrog Artifactory
Dos de las vulnerabilidades añadidas al catálogo KEV afectan a JFrog Artifactory una plataforma clave en las cadenas de integración y entrega continua (CI/CD). La primera, CVE-2026-42016 es una vulnerabilidad de autorización incorrecta que permite la escalada de privilegios debido a una validación incompleta de los tokens de acceso. La segunda, CVE-2026-42018 es una vulnerabilidad de autenticación indebida que puede exponer un token de usuario anónimo interno incluso cuando el acceso anónimo está desactivado.
Según Google-owned Wiz los atacantes están encadenando estas vulnerabilidades para saltarse la autenticaciónescalar privilegios y ganar control administrativo sobre las instancias vulnerables de Artifactory. Las actividades post-explotación incluyen la creación de cuentas administrativas persistentes, el despliegue de plugins maliciosos y la instalación de backdoors basados en Rust para mantener el acceso.
Explotación de ConnectWise ScreenConnect
La vulnerabilidad CVE-2026-84869 afecta a ConnectWise ScreenConnect y permite a los atacantes transferir y ejecutar archivos a través de una sesión remota activa sin autorización. Esta vulnerabilidad ha sido vinculada a tres incidentes documentados por Huntress en los que los atacantes abusaron de ScreenConnect para distribuir un payload malicioso en sistemas recién conectados.
ConnectWise ha descrito el fallo como una condición en el cliente de ScreenConnect que puede permitir la transferencia y ejecución de archivos sin autorización en ciertas circunstancias. Huntress ha instado a las organizaciones a actualizar a la versión 26.6.5 de ScreenConnect para mitigar el riesgo.
Fallas en MikroTik RouterOS
Las vulnerabilidades CVE-2026-67277 y CVE-2026-86060 afectan a MikroTik RouterOS y han sido explotadas por actores desconocidos para tomar el control de dispositivos vulnerables sin autenticación. La CERT Polska ha documentado esta cadena de explotación, a la que ha denominado MikroTrick.
La CVE-2026-67277 es una vulnerabilidad de falta de autenticación para una función crítica que puede permitir la divulgación de memoria del kernel y la denegación de servicio en el servicio btest. La CVE-2026-86060 es una vulnerabilidad de neutralización incorrecta de delimitadores de argumentos en comandos que puede permitir a los atacantes cambiar la máscara de política de confianza de RouterOS y lograr la escalada de privilegios.
Las agencias del Poder Ejecutivo Civil Federal (FCEB) están obligadas a corregir estas vulnerabilidades antes de las fechas límite establecidas por la CISA. Las organizaciones que utilizan estos sistemas deben tomar medidas inmediatas para mitigar los riesgos asociados con estas Vulnerabilidades críticas.



