Salta al contenuto
12 septiembre 2026

Explotación activa de fallos en JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS

La CISA ha añadido cinco vulnerabilidades a su catálogo de fallos explotados, incluyendo tres en JFrog Artifactory, una en ConnectWise ScreenConnect y otra en MikroTik RouterOS. Los atacantes están encadenando estos fallos para tomar el control de sistemas.

Explotación activa de fallos en JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha añadido cinco nuevas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV), tras detectar su explotación activa en ataques reales. Estas vulnerabilidades afectan a sistemas ampliamente utilizados en entornos empresariales, como JFrog ArtifactoryConnectWise ScreenConnect y MikroTik RouterOS.

Los fallos, identificados como CVE-2026-42016CVE-2026-42018CVE-2026-84869CVE-2026-67277 y CVE-2026-86060 tienen puntuaciones CVSS que oscilan entre 7.5 y 9.9 lo que indica un alto riesgo de explotación. La CISA ha establecido fechas límite para la corrección de estos fallos, que van desde el 13 de septiembre hasta el 25 de septiembre de 2026.

Vulnerabilidades en JFrog Artifactory

Dos de las vulnerabilidades añadidas al catálogo KEV afectan a JFrog Artifactory una plataforma clave en las cadenas de integración y entrega continua (CI/CD). La primera, CVE-2026-42016 es una vulnerabilidad de autorización incorrecta que permite la escalada de privilegios debido a una validación incompleta de los tokens de acceso. La segunda, CVE-2026-42018 es una vulnerabilidad de autenticación indebida que puede exponer un token de usuario anónimo interno incluso cuando el acceso anónimo está desactivado.

Según Google-owned Wiz los atacantes están encadenando estas vulnerabilidades para saltarse la autenticaciónescalar privilegios y ganar control administrativo sobre las instancias vulnerables de Artifactory. Las actividades post-explotación incluyen la creación de cuentas administrativas persistentes, el despliegue de plugins maliciosos y la instalación de backdoors basados en Rust para mantener el acceso.

Explotación de ConnectWise ScreenConnect

La vulnerabilidad CVE-2026-84869 afecta a ConnectWise ScreenConnect y permite a los atacantes transferir y ejecutar archivos a través de una sesión remota activa sin autorización. Esta vulnerabilidad ha sido vinculada a tres incidentes documentados por Huntress en los que los atacantes abusaron de ScreenConnect para distribuir un payload malicioso en sistemas recién conectados.

ConnectWise ha descrito el fallo como una condición en el cliente de ScreenConnect que puede permitir la transferencia y ejecución de archivos sin autorización en ciertas circunstancias. Huntress ha instado a las organizaciones a actualizar a la versión 26.6.5 de ScreenConnect para mitigar el riesgo.

Fallas en MikroTik RouterOS

Las vulnerabilidades CVE-2026-67277 y CVE-2026-86060 afectan a MikroTik RouterOS y han sido explotadas por actores desconocidos para tomar el control de dispositivos vulnerables sin autenticación. La CERT Polska ha documentado esta cadena de explotación, a la que ha denominado MikroTrick.

La CVE-2026-67277 es una vulnerabilidad de falta de autenticación para una función crítica que puede permitir la divulgación de memoria del kernel y la denegación de servicio en el servicio btest. La CVE-2026-86060 es una vulnerabilidad de neutralización incorrecta de delimitadores de argumentos en comandos que puede permitir a los atacantes cambiar la máscara de política de confianza de RouterOS y lograr la escalada de privilegios.

Las agencias del Poder Ejecutivo Civil Federal (FCEB) están obligadas a corregir estas vulnerabilidades antes de las fechas límite establecidas por la CISA. Las organizaciones que utilizan estos sistemas deben tomar medidas inmediatas para mitigar los riesgos asociados con estas Vulnerabilidades críticas.

Autore

Sofía Herrera

Sofía Herrera cubre lo que pasa en TikTok antes de que llegue a la televisión. Combina análisis cultural con periodismo de actualidad ligera.