TLP:CLEAR Edición 2026-W31

Boletín de Ciberseguridad semanal

27 de julio de 2026 – 2 de agosto de 2026 · Publicado 3 de agosto de 2026

Descargar el PDF

Resumen ejecutivo

Esta semana, el Boletín de Ciberseguridad destaca una vulnerabilidad crítica de inyección de comandos en Arista VeloCloud Orchestrator (CVE-2026-16812), explotada activamente y con un plazo de parcheo urgente. Además, se alerta sobre exposiciones de información en Fortinet FortiOS (CVE-2025-68686) y el uso de contraseñas codificadas en Cisco Secure Firewall Management Center (CVE-2026-20316), ambas también bajo explotación activa. En cuanto a amenazas, se observan campañas de phishing sofisticadas por parte del grupo BlueNoroff y ataques de secuestro de cuentas en tiempo real, así como la explotación de fallas en Microsoft OWA para persistencia. Se recomienda la aplicación inmediata de parches y una vigilancia activa para proteger la infraestructura.

Vista rápida

Crítica 1
Alta 0
Media 2
Baja 0

3 vulnerabilidades con explotación activa confirmada (CISA KEV) · 3 campaña(s) de malware · 5 noticia(s)

Vulnerabilidades

Crítica · CVSS 10.0 ⚠ Explotación activa CVE-2026-16812

Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability

Arista VeloCloud Orchestrator · CWE-78: OS Command Injection · Versiones afectadas: 5.2.0 – <5.2.3.14; 6.1.0 – <6.1.3.4; 6.4.0 – <6.4.2.4; 7.0.0 – <7.0.0.1

Una vulnerabilidad de inyección de comandos del sistema operativo en Arista VeloCloud Orchestrator On-Prem permite a un atacante remoto acceder a funcionalidades internas privilegiadas.

Impacto: La explotación exitosa podría comprometer la confidencialidad, integridad y disponibilidad del orquestador y los dispositivos gestionados, permitiendo el control completo del host.

Acción a seguir: Actualizar Arista VeloCloud Orchestrator a las versiones 5.2.3.14 o superior, 6.1.3.4 o superior, 6.4.2.4 o superior, o 7.0.0.1 o superior. El plazo de CISA para su remediación es el 30 de julio de 2026.

Ampliar información: NVD — CVE-2026-16812 →CISA KEV →

Media · CVSS 5.3 ⚠ Explotación activa CVE-2026-20316

Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability

Cisco Secure Firewall Management Center (FMC) · CWE-259: Use of Hard-coded Password · Versiones afectadas: 7.0.0; 7.0.0.1; 7.0.1; 7.0.1.1; 7.0.2

Una vulnerabilidad de uso de contraseña codificada en Cisco Secure Firewall Management Center (FMC) podría permitir a un atacante remoto no autenticado iniciar sesión en un dispositivo afectado.

Impacto: El atacante podría acceder a datos sensibles dentro de la interfaz con una cuenta de bajo privilegio. Se trata de un día cero explotado activamente.

Acción a seguir: Cisco ha lanzado parches para abordar esta vulnerabilidad. Se recomienda la actualización inmediata a las versiones seguras. El plazo de CISA para su remediación es el 01 de agosto de 2026.

Ampliar información: NVD — CVE-2026-20316 →CISA KEV →

Media · CVSS 5.3 ⚠ Explotación activa CVE-2025-68686

Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor Vulnerability

Fortinet FortiOS · CWE-200: Exposure of Sensitive Information to an Unauthorized Actor · Versiones afectadas: 7.6.0 – ≤7.6.1; 7.4.0 – ≤7.4.6; 7.2.0 – ≤7.2.13; 7.0.0 – ≤7.0.19; 6.4.0 – ≤6.4.16

Fortinet FortiOS contiene una vulnerabilidad que expone información sensible a actores no autorizados, permitiendo a un atacante remoto no autenticado eludir un mecanismo de persistencia.

Impacto: La vulnerabilidad puede ser explotada mediante solicitudes HTTP manipuladas para eludir parches de mecanismos de persistencia de enlaces simbólicos observados en algunos casos post-explotación.

Acción a seguir: Se recomienda actualizar FortiOS a las versiones no afectadas, específicamente a 7.6.2 o superior, 7.4.7 o superior, 7.2.14 o superior, 7.0.20 o superior, y 6.4.17 o superior. El plazo de CISA para su remediación es el 10 de agosto de 2026.

Ampliar información: NVD — CVE-2025-68686 →CISA KEV →

Malware y campañas

Campaña de Phishing BlueNoroff vía Zoom y Teams

El grupo BlueNoroff está utilizando kits de phishing avanzados que suplantan a Zoom y Microsoft Teams para robar datos, secuestrar sesiones de Telegram y comprometer monederos de criptomonedas, apuntando a organizaciones del sector financiero.

MITRE ATT&CK: T1566.001 — Phishing: Spearphishing AttachmentT1566.002 — Phishing: Spearphishing LinkT1078 — Compromise AccountsT1110 — Brute Force

Acción a seguir: Educar a los usuarios sobre los riesgos de phishing y la verificación de enlaces. Implementar MFA robusto y monitorear el acceso a cuentas. Configurar gateways de correo electrónico y soluciones EDR para detectar y bloquear URL maliciosas.

Ampliar información: Ciberdelincuentes BlueNoroff Usan Sofisticado Phishing en Zoom y Teams para Atacar Monederos Cripto →

Secuestro de Cuentas en Tiempo Real en la Industria de Seguros (InsureOTP)

Nuevas investigaciones revelan una evolución en el phishing dirigido a la industria de seguros, donde los kits avanzados como InsureOTP permiten el secuestro de cuentas en tiempo real, incluso superando la autenticación multifactor (MFA).

MITRE ATT&CK: T1566.002 — Phishing: Spearphishing LinkT1550.002 — Bypass Multi-Factor Authentication: On-Device AuthenticationT1078 — Compromise AccountsT1110.003 — Multi-Factor Authentication Request Generation

Acción a seguir: Reforzar las políticas de seguridad de cuentas, implementar soluciones de detección de comportamiento anómalo y concientizar a los usuarios sobre las tácticas de phishing avanzado, incluyendo la ingeniería social para bypass de MFA.

Ampliar información: Phishing de Seguros Evoluciona a Secuestro de Cuentas en Tiempo Real con OTP →

Explotación de Microsoft OWA por Hackers Rusos Laundry Bear (TA488)

El grupo de ciberatacantes Laundry Bear (TA488) está utilizando una vulnerabilidad de Cross-Site Scripting (XSS) en Outlook Web Access (OWA) para establecer acceso persistente a buzones de correo, comprometiendo la confidencialidad de las comunicaciones.

MITRE ATT&CK: T1133 — External Remote ServicesT1059.007 — Command and Scripting Interpreter: JavaScriptT1078 — Compromise Accounts

Acción a seguir: Asegurarse de que Microsoft OWA esté completamente parcheado y actualizado. Implementar soluciones WAF para detectar y mitigar ataques XSS. Monitorear logs de acceso a buzones en busca de actividad anómala.

Ampliar información: Hackers Rusos Explotan Falla en Microsoft OWA para Persistencia de Buzón →

Noticias de ciberseguridad

Acción a seguir · cómo te acompaña nuestro SOC

Priorizar la aplicación inmediata del parche para CVE-2026-16812 en Arista VeloCloud Orchestrator antes del 30 de julio, seguido de las actualizaciones para Cisco Secure Firewall Management Center (CVE-2026-20316) antes del 1 de agosto y Fortinet FortiOS (CVE-2025-68686) antes del 10 de agosto, a las versiones especificadas por los fabricantes. Revisar la postura de seguridad de Active Directory Certificate Services (Certighost) y VMware, aplicando parches tan pronto como estén disponibles. Adicionalmente, intensificar la vigilancia sobre campañas de phishing sofisticado como BlueNoroff e InsureOTP, y monitorear la infraestructura de Microsoft OWA para detectar signos de compromiso por el grupo Laundry Bear. Nuestro servicio de monitoreo y respuesta gestionada (FortiGuard SOCaaS) se mantiene alerta para identificar y mitigar estas amenazas.

Hablar con un especialista

Boletín informativo TLP:CLEAR de Ingeniería Telemática S.A.S. · Datos: CISA KEV, NVD y avisos de fabricante · Esta publicación es de carácter informativo y no sustituye un análisis de su entorno.

Asesoría sin costo

¿Quieres recibir este boletín cada semana?

Inteligencia de amenazas priorizada y en español, directo a tu correo.

Cuéntanos tu necesidad