CiberLATAMbywhalemate

CISA suma cinco CVE críticas al catálogo KEV

CISA sumó una quinta vulnerabilidad explotada activamente, CVE-2026-73570 en Zimbra, al KEV y fijó plazo federal de remediación al 24 de agosto.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

CISA agregó una quinta vulnerabilidad explotada activamente a su catálogo Known Exploited Vulnerabilities: CVE-2026-73570 en Zimbra Collaboration Suite, además de las fallas ya listadas en Apple, Microsoft y VMware. La incorporación elevó a cinco los frentes cubiertos por la actualización y reforzó los plazos federales de parcheo.

Actualización 29 de agosto de 2026: CISA amplió su catálogo KEV con una quinta vulnerabilidad explotada activamente, CVE-2026-73570 en Zimbra Collaboration Suite, e incorporó nuevos datos sobre su alcance técnico, plazos de remediación y reportes de explotación en la naturaleza.

CISA incorporó el 18 de agosto de 2026 cuatro vulnerabilidades explotadas activamente, una en Apple macOS Screen Sharing, una en Microsoft IKE, una en Microsoft SharePoint y una en VMware vCenter, a su catálogo Known Exploited Vulnerabilities. La agencia fijó para el 21 de agosto de 2026 el plazo de remediación para entidades federales de Estados Unidos en los casos que corresponden a esa directiva. Luego sumó una quinta falla, CVE-2026-73570 en Zimbra Collaboration Suite, con Date Added el 21 de agosto de 2026 y Due Date el 24 de agosto de 2026.

¿Qué vulnerabilidades fueron agregadas al KEV?

CISA añadió CVE-2026-65400, CVE-2026-33824, CVE-2026-55040 y CVE-2026-59310, todas reportadas como explotadas activamente, y después sumó CVE-2026-73570 para Zimbra Collaboration Suite. Según las coberturas técnicas reunidas, la lista incluye un bypass de autenticación en macOS Screen Sharing, una falla de double free en Microsoft Internet Key Exchange Service Extensions, una vulnerabilidad en Microsoft SharePoint, un path traversal crítico en Broadcom VMware vCenter Syslog Server y una inyección de comandos en Zimbra.

En el caso de CVE-2026-33824, Ciberplaneta informó que se trata de una vulnerabilidad crítica de doble liberación que permite ejecución remota de código sin autenticación previa. Penligent también la describió como una falla de ejecución remota de código previa a autenticación en Windows IKE Extensions y confirmó que CISA la agregó al KEV el 18 de agosto de 2026 como vulnerabilidad explotada activamente.

Sobre CVE-2026-59310, f4n6 indicó que es una vulnerabilidad crítica de path traversal con CVSS 9.8 en Broadcom VMware vCenter Syslog Server. SecurityWeek sumó que CISA colocó esa falla, junto con los issues de Microsoft y Apple, en el catálogo KEV y urgió el parcheo inmediato.

La actualización semanal también incluyó a CVE-2026-73570, que CISA añadió al KEV el 21 de agosto de 2026. FireCompass la integró entre las nueve vulnerabilidades agregadas por la agencia entre el 17 y el 23 de agosto de 2026, todas con explotación confirmada en la naturaleza.

¿Qué se sabe del caso de Apple?

CVE-2026-65400 fue tratada como una falla crítica de bypass de autenticación en macOS Screen Sharing, con CVSS 9.8 y explotación activa, y CISA la sumó al KEV el 18 de agosto de 2026. Tanium señaló además que la puntuación CVSS fue revalorizada a 9.8 el 14 de agosto y que el plazo federal de remediación quedó establecido para el 21 de agosto.

El aviso del Canadian Centre for Cyber Security precisó el alcance de parcheo para macOS Tahoe 26.x antes de 26.6.1, macOS Sequoia 15.x antes de 15.7.9 y macOS Sonoma 14.x antes de 14.8.9. Esa misma alerta canadiense confirmó que CISA agregó CVE-2026-65400 a su base KEV.

¿Qué cambia con Zimbra Collaboration Suite?

CVE-2026-73570 afecta a Zimbra anteriores a 10.1.20 solo cuando está instalado el paquete opcional zimbra-snmp y están habilitadas las notificaciones SNMP, y puede explotarse con mensajes SMTP manipulados para ejecutar comandos como el usuario zimbra. CISA la agregó al KEV el 21 de agosto de 2026 y fijó como fecha límite de remediación el 24 de agosto de 2026 para agencias federales estadounidenses.

CERT Polska confirmó explotación in-the-wild el 17 de agosto de 2026 antes de la inclusión por CISA. NVD acotó que el impacto técnico se limita a servidores con zimbra-snmp instalado y notificaciones SNMP activadas, mientras que RunZero precisó que el problema alcanza versiones anteriores a la 10.1.20 cuando snmp_notify está configurado.

Moncloa reportó la incorporación de Zimbra al KEV de CISA con advertencias de explotación activa, y Devel Group dijo que también se confirmó la explotación en la naturaleza. HelpNetSecurity señaló después que múltiples servidores sin parche están siendo comprometidos mediante solicitudes SMTP especialmente diseñadas hacia el componente SNMP.

SC Media añadió que grupos APT vinculados a Rusia están atacando instancias de Zimbra afectadas por CVE-2026-73570, con objetivos en organismos gubernamentales, universidades y entidades estatales de Brasil y Argentina. Esa cobertura aporta un impacto regional directo para América Latina, más allá del contexto global inicial.

¿Qué dijeron los organismos de la región?

El Gabinete de Segurança Institucional de Brasil, a través de CTIR.GOV, emitió la alerta 68/2026 sobre una vulnerabilidad en Microsoft Internet Key Exchange Service Extensions. En ese aviso, el organismo recordó que la inclusión en el catálogo KEV se basa en evidencia confiable de explotación activa y en la disponibilidad de correcciones por parte del fabricante.

Esa advertencia regional sirve como referencia operativa para equipos de América Latina que administran entornos con Microsoft, Apple, VMware o Zimbra. El propio material técnico citado por CISA y por medios especializados ubica las cinco fallas en productos de uso extendido y con parcheo prioritario.

HackerStorm indicó que para CVE-2026-73570 CISA exige actualizar Zimbra a 10.1.20 o desactivar zimbra-snmp en un plazo máximo de 24 horas. La misma cobertura regulatoria señaló que para CVE-2026-59310 en VMware vCenter Server el plazo es de 72 horas y recomendó controles de acceso estrictos en las interfaces de gestión.

Fuentes

Ver todas