2 min de lectura

61 avisos de infraestructura encabezan la lista de parches de julio

El primer InfraTrust Pulse de Eclypsium rastrea 61 avisos de 14 proveedores y señala las vulnerabilidades que los administradores deberían parchear primero según el riesgo en el mundo real.

Imagen: BleepingComputer

Eclypsium ha lanzado InfraTrust, una nueva base de conocimientos de seguridad para infraestructuras, acompañada de un informe mensual, InfraTrust Pulse, destinado a ayudar a las organizaciones a priorizar vulnerabilidades en firmware, redes, infraestructura y dispositivos edge.

El primer informe, InfraTrust Pulse de julio de 2026, fue redactado por Paul Asadoorian, investigador principal de seguridad en Eclypsium. Registró 61 avisos de infraestructura de 14 proveedores, incluidos seis avisos críticos y 26 vulnerabilidades explotables de forma remota y sin autenticación.

El argumento principal de Eclypsium es que los administradores no deben confiar únicamente en las puntuaciones CVSS. En su lugar, la compañía afirma que las decisiones de parcheo deben valorar la explotabilidad, la alcanzabilidad y la exposición, especialmente porque grupos respaldados por los estados ruso y chino han atacado cada vez más routers, VPN, firewalls y otros dispositivos expuestos a Internet. El informe señala campañas vinculadas a Volt Typhoon y Salt Typhoon como ejemplos.

Los avisos que, según Eclypsium, deberían adelantarse en la cola incluyen:

  • SonicWall SMA1000: dos fallos explotados activamente, CVE-2026-15409 y CVE-2026-15410, utilizados para instalar malware antes de que SonicWall los divulgara y antes de que aparecieran en el catálogo Known Exploited Vulnerabilities de CISA
  • Fortinet FortiSandbox: avisos FG-IR-26-100 / FG-IR-26-141, que abarcan CVE-2026-39808 y CVE-2026-25089, añadidos posteriormente al KEV de CISA el 16 de julio
  • Dell EMC Networking OS10 / SmartFabric Manager: DSA-2026-240 y DSA-2026-317, que abarcan fallos críticos explotables de forma remota y sin autenticación
  • F5 BIG-IP: aviso K000153397, que aborda vulnerabilidades críticas sin autenticación en ADCs y balanceadores de carga expuestos a Internet
  • Juniper: avisos JSA110083 y JSA110086, con fallos explotables de forma remota que pueden provocar la caída de los dispositivos
  • NVIDIA BlueField / ConnectX: Boletín de seguridad 5865, que cubre vulnerabilidades en DPUs y SmartNICs utilizadas en infraestructuras de IA y centros de datos

Eclypsium también destacó los ciclos de parcheo de firmware y hardware más lentos. Un ejemplo: el aviso de HP sobre Poly Video llegó cuatro meses después de que una falla en el controlador de GPU de Qualcomm incluido, CVE-2026-21385, ya hubiera sido explotada y añadida al KEV de CISA.

Recomendado

Pagar un rescate a menudo trae una segunda exigencia

A diferencia de muchos recopilatorios que cuentan CVE individuales, InfraTrust rastrea avisos de proveedores, ya que un solo aviso de infraestructura puede agrupar docenas o cientos de vulnerabilidades. Ese enfoque importa cuando una vulnerabilidad de puntuación menor pero accesible desde Internet puede suponer más riesgo que un fallo con puntuación mayor que requiere acceso local de administrador.

Ilustración del artículo
Ilustración del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

// Sigue leyendo