Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA

  • ALERTA EN CIBERSEGURIDAD

    MFA: ¿De qué sirve contar con él si una cookie puede abrir la puerta?


Palo Alto Networks ha confirmado que los atacantes están explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuación CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la función VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde están habilitadas las cookies de anulación de autenticación y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son pequeños fragmentos de datos que se generan tras un inicio de sesión exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contraseña ni sus credenciales de autenticación multifactor. Debido a un fallo de diseño, el cortafuegos confía en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido él quien la generó originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado público que utiliza el servicio. A continuación, puede usar esa información para generar una cookie falsificada que parezca pertenecer a un usuario legítimo. Cuando el atacante envía la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podría autenticarlo erróneamente como un usuario legítimo. En algunos casos, podría tratarse de una cuenta de administrador local. No se requieren credenciales válidas.

Si el ataque tiene éxito, puede establecer una sesión VPN completa en la red de la organización y acceder a los sistemas internos como si fuera un usuario remoto legítimo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta técnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el perímetro de la red. Estos sistemas suelen ser el método principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organización.

Si se explota, los atacantes pueden eludir los controles de autenticación habituales y obtener acceso desde internet haciéndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotación activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibió una calificación de gravedad media. Posteriormente, se reevaluó debido a que su impacto en el mundo real resultó ser más grave de lo estimado originalmente.

La CISA añadió la vulnerabilidad CVE-2026-0257 al catálogo KEV. Asimismo, exigió a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

¿Cuál es la exposición o el riesgo?

La explotación exitosa permite a los atacantes autenticarse a través de GlobalProtect sin un nombre de usuario, contraseña o verificación multifactor (MFA) válidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haciéndose pasar por usuarios legítimos de VPN.

El nivel de acceso depende de la configuración de la VPN y de la cuenta que se está suplantando. En muchos entornos, esto podría proporcionar acceso a sistemas internos críticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado públicamente sobre evidencia de actividad posterior a la intrusión en los incidentes observados. Sin embargo, los atacantes aún podrían usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtención de credenciales, la implementación de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementación sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneración. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir múltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las últimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulación de autenticación: Deshabilitar las cookies de anulación de autenticación de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, configúrelas para que utilicen un certificado específico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geográfico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise periódicamente los registros de la VPN para detectar actividad de autenticación inusual, incluidos inicios de sesión inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticación y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticación multifactor y la monitorización continua: Exigir la autenticación multifactor a todos los usuarios de VPN y considerar servicios de monitorización de seguridad 24/7 para identificar y responder rápidamente a las amenazas relacionadas con la VPN.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

SYSTEM en un solo paso: nueva PoC explota Microsoft Defender

Alerta de ciberseguridad

RedSun, capaz de explotar Microsoft Defender 


Una nueva prueba de concepto (PoC), RedSun, explota vulnerabilidades en dispositivos Windows que ejecutan la protección en tiempo real de Microsoft Defender en Windows 10, Windows 11 y Windows Server 2019+. Aprovecha el manejo de archivos etiquetados en la nube por parte de Defender para lograr una escalada de privilegios local a SYSTEM.

¿Cuál es la amenaza?

RedSun es una vulnerabilidad de escalada de privilegios local (LPE) en la lógica de remediación de Microsoft Defender para archivos marcados con una etiqueta de nube a través de la API de Archivos en la Nube de Windows. En lugar de poner en cuarentena o eliminar de forma segura el contenido malicioso, los atacantes pueden manipular Defender para restaurar el archivo a su ruta protegida original utilizando privilegios elevados. Al combinar este comportamiento con uniones de directorios NTFS, puntos de reanálisis y bloqueos oportunistas (oplocks), los atacantes pueden redirigir la operación de escritura privilegiada de Defender para sobrescribir binarios del sistema protegidos, como C:\Windows\System32\TieringEngineService.exe. Como resultado, el servicio de Infraestructura de Archivos en la Nube ejecuta código controlado por el atacante con privilegios de SYSTEM. Esto permite a los usuarios con pocos privilegios obtener el control total del host, lo que posibilita la persistencia, el volcado de credenciales, la implementación de ransomware y el movimiento lateral sin necesidad de exploits del kernel ni derechos administrativos.

¿Por qué es digno de mención?

Esta amenaza es relevante porque representa una segunda prueba de concepto (PoC) de LPE relacionada con Defender, publicada por el mismo investigador, y ya se ha confirmado su explotación en entornos reales. La cadena de ataque es particularmente peligrosa porque convierte el comportamiento de gestión de archivos en la nube de un producto de seguridad en un mecanismo fiable para la ejecución a nivel de sistema, lo que amplía significativamente el riesgo en entornos Windows que utilizan la protección en tiempo real de Defender y Cloud Files o el etiquetado en la nube.

¿Cuál es la exposición o el riesgo?

La protección en tiempo real de Microsoft Defender queda expuesta a esta vulnerabilidad cuando los atacantes utilizan archivos etiquetados en la nube a través de la API de Archivos en la nube. Los informes de seguridad confirman que la prueba de concepto funciona en sistemas con todas las actualizaciones instaladas en abril de 2026 y se activa cuando la corrección de Defender realiza una reescritura no validada o una restauración a la ruta original.


El riesgo inmediato es la escalada de privilegios locales a SYSTEM, que los atacantes pueden aprovechar para comprometer completamente el sistema, robar credenciales, mantener el acceso no autorizado, usar ransomware o realizar movimientos laterales. Los indicadores basados ​​en evidencia incluyen eventos de Defender relacionados con archivos etiquetados en la nube, seguidos de actividades de restauración o sobrescritura de archivos, así como la ejecución de binarios sobrescritos desde ubicaciones con permisos de escritura para el usuario bajo el contexto de SYSTEM.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Monitorear los indicadores de explotación activa:

  • Sobrescritura de C:\Windows\System32\TieringEngineService.exe, ejecución de SYSTEM vinculada a la infraestructura de archivos en la nube.
  • Archivos binarios de preparación que el usuario puede escribir (por ejemplo, RedSun.exe en Descargas/Imágenes).
  • Validar las alertas recientes de etiquetas en la nube de Defender seguidas del comportamiento de restauración/sobrescritura.
  • Aplique todas las actualizaciones de Defender/SO y, hasta que Microsoft publique la solución, considere limitar o deshabilitar temporalmente las funciones de archivos en la nube siempre que sea posible.
  • Restringir las rutas de escritura/ejecución de los usuarios locales y aumentar la monitorización.
  • Crear y ensayar un plan de respuesta ante incidentes específico para RedSun:
  • Desarrollar un manual de procedimientos al estilo Outlook-RCE que defina las medidas de contención, incluido el aislamiento de los huéspedes sospechosos.
  • Conserve el correo electrónico malicioso y los artefactos relevantes de Outlook/correo electrónico y registro del punto final.
  • Revise los procedimientos de aplicación de parches y de escalamiento.
  • Revise la telemetría en busca de comportamientos sospechosos activados por correo electrónico o por respuesta.
  • Gire y verifique las credenciales según sea necesario ante la sospecha de una posible vulneración de seguridad.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Amenaza silenciosa en Teams: cómo los atacantes utilizan TURN Relay para mantener acceso encubierto

  • Alerta de ciberseguridad

    Los atacantes ya no necesitan esconderse: utilizan Microsoft Teams para evadir la detección


Los ciberdelincuentes utilizan una backdoor personalizada para enrutar su tráfico de comando y control (C2) a través de la infraestructura de retransmisión TURN de Microsoft Teams. Esta técnica combina tráfico malicioso con comunicaciones legítimas de Teams. Como resultado, los atacantes pueden eludir las defensas de red tradicionales, mantener acceso encubierto a los sistemas de las víctimas y, en última instancia, desplegar ransomware con una menor probabilidad de detección.

¿Cuál es la amenaza?

La amenaza involucra al grupo de Ransomware DragonForce, que utiliza una puerta trasera personalizada, denominada Backdoor. Se utiliza TURN para enrutar secretamente su tráfico de comando y control (C2) a través de la infraestructura de retransmisión TURN de Microsoft Teams. Los atacantes canalizan el tráfico malicioso a través de los mismos protocolos y repetidores que Teams utiliza cuando no es posible la conexión directa. Esto permite que sus comunicaciones C2 parezcan tráfico de colaboración normal. Esta técnica de evasión les ayuda a eludir los controles de seguridad y monitoreo de red tradicionales. También les permite mantener un acceso sigiloso dentro de los entornos de las víctimas y desplegar y operar el ransomware de manera más efectiva.

¿Por qué es digno de mención?

Este ataque es relevante porque demuestra una táctica real de "operación en la nube". Los operadores de ransomware ocultan el tráfico de comando y control dentro de la infraestructura de confianza de Microsoft Teams. Al abusar de los relés TURN de Teams y los servicios de identidad legítimos, Backdoor.Turn hace que el tráfico malicioso parezca indistinguible de la actividad de colaboración normal. Esto socava significativamente la monitorización de red tradicional y las listas de permisos que confían en los dominios de Microsoft.

También representa el primer caso documentado de atacantes que ponen en práctica una técnica previamente observada solo en investigaciones (las llamadas fantasma de Praetorian). Este cambio indica que los grupos criminales están adoptando métodos avanzados de abuso en la nube, a modo de prueba de concepto. Asimismo, sugiere que estas técnicas probablemente se extenderán a otras plataformas de colaboración y SaaS.

¿Cuál es la exposición o el riesgo?

El principal riesgo reside en que los atacantes pueden ocultar el tráfico de comando y control, así como la exfiltración de datos, dentro de lo que parece ser una actividad normal de Microsoft Teams. Esto dificulta enormemente que los defensores detecten o bloqueen la amenaza. Muchas organizaciones confían plenamente en el tráfico en la nube de Microsoft. Por ello, esta técnica puede eludir los firewalls, los controles de proxy y las listas de dominio permitidas que normalmente impedirían las conexiones sospechosas.

Una vez dentro, los atacantes pueden moverse lateralmente, robar datos e implementar ransomware. Sus comunicaciones de red siguen pareciendo legítimas durante todo el ataque. Esto aumenta tanto la probabilidad de una intrusión exitosa como el impacto potencial. Las intrusiones pueden persistir sin ser detectadas durante períodos más prolongados y volverse más difíciles de investigar o contener.

    El futuro de la seguridad comienza antes del malware
  • Reforzar la detección y respuesta en los puntos finales (EDR) para detectar el uso inusual de Microsoft Teams, Skype o procesos y bibliotecas relacionados con TURN.
  • Supervise y establezca una línea base para el tráfico saliente de Microsoft 365/Teams (incluido QUIC sobre UDP) para detectar anomalías en el volumen, la sincronización y los destinos.
  • Habilite el registro detallado para Microsoft 365, Azure AD y Teams (incluidos inicios de sesión, tokens y sesiones de invitados/anónimas). Envíe los registros a una SIEM para su correlación.
  • Implemente controles de salida estrictos e inspección de proxy.  Asegúrese de que solo se pueda acceder a los puntos finales de Microsoft 365, Azure AD y Teams (incluidos inicios de sesión, tokens y sesiones de invitados/anónimas). Envíe los registros a una SIEM para su correlación.
  • Revisa y refuerza las configuraciones de Teams y Microsoft 365 (acceso condicional, políticas de acceso para invitados/anónimos, cumplimiento de dispositivos). Esto reduce el uso indebido de tokens de visitante anónimo.
  • Utilice herramientas de seguridad en la nube (CASB/CSPM) para detectar patrones sospechosos o atípicos de tráfico de colaboración y acceso a los recursos de Teams.
  • Aplique la inteligencia sobre amenzas y los indicadores de compromiso (loC) relacionados con Backdoor.Turn / DragonForce (cuando estén disponibles) en todas las detecciónes de IDS/IPS, EDR y SIEM.
  • Implemente el principio de mínimo privilegio y la segmentación de la red para limitar el movimiento lateral y reducir el alcance de la explosión en caso de que se despliegue una puerta trasera.
  • Mantenga procesos sólidos de copia de seguridad y recuperación. Asegúrese de que los procedimientos de respuesta ante el ransomware se prueben periódicamente para minimizar el impacto en caso de que un ataque tenga éxito.
PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Exchange On-Prem vuelve al foco: OWA bajo explotación activa

Alerta de ciberseguridad

Acceso total: Así funciona el nuevo Zero-Day en Cisco SD-WAN 


Se ha identificado una vulnerabilidad de día cero de omisión de autenticación, identificada como CVE-2026-20182 con una puntuación CVSS máxima de 10.0, en Cisco Catalyst SD-WAN Controller y Manager. Esta vulnerabilidad permite a atacantes no autenticados obtener el máximo nivel de acceso administrativo a los sistemas afectados sin credenciales válidas y actualmente está siendo explotada activamente por UAT-8616, un grupo de amenazas persistente y sofisticado previamente vinculado a múltiples campañas de día cero dirigidas a tecnologías de borde de red de Cisco.

¿Cuál es la amenaza?

Esta vulnerabilidad es un fallo de autenticación de máxima gravedad en el controlador y administrador Cisco Catalyst SD-WAN que permite a un atacante hacerse pasar por un enrutador de red de confianza y obtener el máximo nivel de acceso administrativo sin credenciales válidas ni conocimiento previo del entorno objetivo.

En las versiones afectadas, una validación incorrecta de la lógica de autenticación en el servicio del plano de control permite que solicitudes no autorizadas accedan a recursos protegidos. Un atacante con acceso a la red de una instancia vulnerable podría potencialmente:

  • Omita los controles de autenticación y obtenga acceso administrativo completo a la interfaz del controlador o administrador de SD-WAN.
  • Redirigir el tráfico de red, interceptar las comunicaciones o imponer configuraciones maliciosas en toda la infraestructura SD-WAN.
  • Consiga influir en cada sucursal, centro de datos y borde de la nube conectado a la red superpuesta gestionada.
  • Interrumpir la conectividad de red en toda la organización desde un único punto de acceso comprometido.

¿Por qué es digno de mención?

Esta vulnerabilidad es especialmente crítica porque el controlador SD-WAN gestiona el enrutamiento y las políticas en toda la red superpuesta. Si un atacante lo compromete, obtiene un control total y puede afectar a toda la organización.

Diversos factores agravan esta vulnerabilidad. CVE-2026-20182 tiene una puntuación CVSS máxima de 10.0, lo que evidencia tanto la falta de requisitos de autenticación como el potencial de una vulneración total del sistema. Los atacantes no necesitan credenciales ni conocimiento previo del entorno, lo que facilita su explotación.

La explotación activa ya está en marcha. CISA añadió esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) el 14 de mayo de 2026, el mismo día en que Cisco la reveló y la parcheó. Esta coincidencia temporal confirma que los ciberdelincuentes ya la estaban utilizando en ataques reales.

El actor malicioso vinculado a esta actividad, UAT-8616, es altamente capacitado y persistente. Este grupo tiene un historial de explotación de vulnerabilidades de día cero de Cisco, y en ocasiones mantiene campañas durante años antes de ser detectado.

Las tendencias recientes generan mayor preocupación. En un período de tres meses, CISA agregó siete vulnerabilidades de Cisco SD-WAN y firewall al catálogo KEV. Este patrón apunta a ataques sostenidos y dirigidos contra las tecnologías de borde de Cisco.

¿Cuál es la exposición o el riesgo?

Las organizaciones que corren mayor riesgo son aquellas que utilizan versiones sin parchear del controlador o administrador Cisco Catalyst SD-WAN, independientemente del tipo de implementación. Esto incluye entornos locales, en la nube y FedRAMP. El riesgo también aumenta cuando las organizaciones exponen las interfaces del controlador o administrador SD-WAN a redes accesibles desde internet, lo que proporciona a los atacantes un punto de entrada directo. Además, las organizaciones que dependen de Cisco SD-WAN para gestionar infraestructuras distribuidas en sucursales, centros de datos y entornos en la nube se ven más afectadas.

Entre las posibles repercusiones se incluyen el control administrativo no autorizado de toda la red superpuesta SD-WAN, la interceptación o manipulación del tráfico enrutado, el despliegue masivo de configuraciones maliciosas, la interrupción del servicio en toda la organización y un posible punto de inflexión para un mayor movimiento lateral hacia la infraestructura conectada.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Aplique de inmediato los parches publicados por Cisco para la vulnerabilidad CVE-2026-20182 a todas las implementaciones de Cisco Catalyst SD-WAN Controller y Manager.

Revise y restrinja el acceso externo a los servicios del plano de administración de SD-WAN; limite el acceso únicamente a rangos de IP de confianza y redes de administración.

Revise la exposición a las tres vulnerabilidades previamente encadenadas (CVE-2026-20122, CVE-2026-20128, CVE-2026-20133) y confirme que se hayan aplicado los parches.

Implementar la segmentación de red para aislar la infraestructura de gestión de SD-WAN de las redes de uso general y los sistemas conectados a Internet.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.