CISA KEV: seis nuevas vulnerabilidades activamente explotadas - NetScaler, Linux y SQL Server en alerta

Seguimiento del caso : CISA et la résilience des infrastructures critiques américaines en 2026· Episodio 2/3

Ciberseguridad Aug 28, 2026Añadir a favoritos

CISA KEV: seis nuevas vulnerabilidades activamente explotadas - NetScaler, Linux y SQL Server en alerta

La CISA acaba de añadir seis nuevas entradas a su catálogo KEV (Vulnerabilidades Explotadas Conocidas). En el menú: fallos en NetScaler (Citrix), el núcleo de Linux y Microsoft SQL Server, todos activamente explotados en condiciones reales.

Qué: seis vulnerabilidades confirmadas explotadas en producción

La CISA (Cybersecurity and Infrastructure Security Agency) ha actualizado su catálogo KEV (Known Exploited Vulnerabilities) con seis nuevas entradas. El KEV es la lista oficial del gobierno estadounidense de vulnerabilidades para las cuales se han documentado explotaciones reales: es la lista que activa obligaciones de parcheo para las agencias federales estadounidenses y la señal de prioridad máxima para todo el sector.

Las tres familias de productos afectadas en esta actualización según The Hacker News: NetScaler (Citrix), el núcleo de Linux y Microsoft SQL Server.

Quién está afectado

  • NetScaler (Citrix ADC / Gateway): expuestos en Internet en la mayoría de las empresas que utilizan Citrix para VPN y acceso remoto. NetScaler es un objetivo recurrente del KEV: grupos de ransomware lo han convertido en un punto de entrada privilegiado desde 2023.
  • Núcleo de Linux: cualquier infraestructura servidor Linux sin parchear está potencialmente afectada. La naturaleza exacta de las vulnerabilidades (LPE, RCE, evasión de sandbox) determinará la prioridad de parcheo según la exposición.
  • SQL Server: las instancias de SQL Server expuestas o accesibles desde segmentos de red comprometidos están en riesgo. Una vulnerabilidad de SQL Server en el KEV suele estar relacionada con escenarios de movimiento lateral tras la explotación.

Contexto: el KEV como termómetro de la amenaza activa

En el seguimiento de las infraestructuras críticas estadounidenses que llevamos a cabo desde principios de 2026, el KEV es el indicador más fiable de lo que realmente se está explotando, en contraste con las CVE teóricas. Cada incorporación al KEV representa incidentes documentados, a menudo en objetivos sensibles.

Desde el lanzamiento de nuestro hilo [cisa-infra-critica-2026], hemos observado una cadencia de incorporaciones al KEV especialmente acelerada, con predominio de vulnerabilidades que afectan al acceso remoto (VPN, RDP, balanceadores de carga) y a la capa de hipervisores/virtualización.

Qué hacer ahora

KEV 2026: la cadencia se acelera

Acciones inmediatas:

  1. NetScaler: aplicar inmediatamente los boletines de seguridad de Citrix correspondientes. Revisar los registros de acceso en busca de patrones de explotación anómalos en los endpoints de autenticación y VPN.
  2. Núcleo de Linux: identificar la versión exacta de la vulnerabilidad mediante el aviso actualizado de la CISA, comparar con los núcleos en producción y priorizar los sistemas expuestos a Internet o multiusuario.
  3. SQL Server: restringir el acceso al puerto 1433 únicamente a los segmentos de red autorizados, aplicar el parche correspondiente de Microsoft y auditar las cuentas de servicio de SQL Server para detectar posibles compromisos previos.
  4. Sector federal/público: las agencias estadounidenses tienen la obligación de aplicar parches en los plazos especificados por la CISA para cada entrada del KEV.
KEV vs NVD: ¿cuál es la diferencia?
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

2 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
El hilo del caso

CISA et la résilience des infrastructures critiques américaines en 2026

  1. 1Ejercicios SILENTSHIELD 2026: el equipo red team de la CISA penetra dos infraestructuras críticas, una sin ninguna detección27/08/2026
  2. 2CISA KEV: seis nuevas vulnerabilidades activamente explotadas - NetScaler, Linux y SQL Server en alerta28/08/2026
  3. 3Marcadores de ritmo cardíaco bajo fuego, millones de historiales robados: la salud, nueva frontera de los ciberataques a infraestructuras críticas01/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información