
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregó el lunes media docena de fallas de seguridad a su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa.
La lista de vulnerabilidades es la siguiente:
- CVE-2026-21643 (Puntuación CVSS: 9.1) – Vulnerabilidad de inyección SQL en Fortinet FortiClient EMS, que podría permitir a un atacante no autenticado ejecutar código o comandos arbitrarios a través de solicitudes HTTP especialmente diseñadas.
- CVE-2020-9715 (Puntuación CVSS: 7,8): una vulnerabilidad en Adobe Acrobat Reader que podría permitir la ejecución remota de código.
- CVE-2023-36424 (Puntuación CVSS: 7,8): una vulnerabilidad de lectura en el controlador del sistema de archivos de registro común de Microsoft Windows que podría provocar una escalada de privilegios.
- CVE-2023-21529 (Puntuación CVSS: 8,8): deserialización de datos no confiables en Microsoft Exchange Server, que permite a un atacante autenticado ejecutar código remoto.
- CVE-2025-60710 (Puntuación CVSS: 7,8): resolución de referencia incorrecta contra una vulnerabilidad de acceso a archivos en el proceso host para tareas de Windows, lo que podría permitir a un atacante autorizado elevar los privilegios localmente.
- CVE-2012-1854 (Puntuación CVSS: 7,8): una vulnerabilidad de carga de biblioteca insegura en Microsoft Visual Basic para Aplicaciones (VBA) podría permitir la ejecución remota de código.
CVE-2026-21643 se agregó al catálogo de KEV después de que Defused Cyber informara que a partir del 24 de marzo de 2026 se detectaron intentos de explotación dirigidos a la falla. La semana pasada, Microsoft reveló que un actor de amenazas al que rastrea como Storm-1175 estaba utilizando CVE-2023-21529 como arma para realizar ataques Medomware.
Con respecto a CVE-2012-1854, el fabricante de Windows en julio de 2012. En un aviso que emitió, reconoció que estaba al tanto de «ataques dirigidos limitados» que intentaban explotar la vulnerabilidad. Actualmente se desconoce la naturaleza exacta de los ataques.
Actualmente no hay informes públicos de exploits para las tres vulnerabilidades restantes. Dados los ataques activos, las agencias de la Agencia Federal de Control Civil (FCEB) deben aplicar las correcciones para 2026. 27 de abril
