Rss

Entradas de blog etiquetadas con ' microsfot '

Cuando la comodidad vence a la seguridad: vulnerabilidad en GlobalProtect permite eludir MFA

  • ALERTA EN CIBERSEGURIDAD

    MFA: ¿De qué sirve contar con él si una cookie puede abrir la puerta?


Palo Alto Networks ha confirmado que los atacantes están explotando activamente una vulnerabilidad de seguridad en PAN-OS GlobalProtect, identificada como CVE-2026-0257 con una puntuación CVSS de 7.8. Esta vulnerabilidad afecta tanto a los firewalls locales como a Prisma Access.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-0257 es un fallo de seguridad en la función VPN GlobalProtect de los firewalls de Palo Alto Networks y Prisma Access. Afecta a los sistemas donde están habilitadas las cookies de anulación de autenticación y dichas cookies utilizan el mismo certificado que la interfaz web principal (HTTPS) de GlobalProtect.

Estas cookies son pequeños fragmentos de datos que se generan tras un inicio de sesión exitoso. Permiten a los usuarios volver a conectarse sin tener que introducir de nuevo su contraseña ni sus credenciales de autenticación multifactor. Debido a un fallo de diseño, el cortafuegos confía en cualquier cookie que pueda descifrar correctamente. No verifica que haya sido él quien la generó originalmente.

Un atacante puede conectarse al sitio web de GlobalProtect y obtener el certificado público que utiliza el servicio. A continuación, puede usar esa información para generar una cookie falsificada que parezca pertenecer a un usuario legítimo. Cuando el atacante envía la cookie falsificada al portal o puerta de enlace de GlobalProtect, el firewall podría autenticarlo erróneamente como un usuario legítimo. En algunos casos, podría tratarse de una cuenta de administrador local. No se requieren credenciales válidas.

Si el ataque tiene éxito, puede establecer una sesión VPN completa en la red de la organización y acceder a los sistemas internos como si fuera un usuario remoto legítimo. Proveedores de seguridad como Rapid7 y Palo Alto Networks han detectado esta técnica en ataques reales. Los informes indican que los atacantes utilizan proveedores de alojamiento en la nube de bajo costo para buscar y explotar dispositivos GlobalProtect vulnerables.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente importante porque afecta a las puertas de enlace VPN en el perímetro de la red. Estos sistemas suelen ser el método principal que utilizan los usuarios y administradores remotos para acceder a los recursos de la organización.

Si se explota, los atacantes pueden eludir los controles de autenticación habituales y obtener acceso desde internet haciéndose pasar por usuarios de VPN de confianza. Palo Alto Networks, Rapid7 y CISA han confirmado la explotación activa de esta vulnerabilidad en entornos reales.

Inicialmente, la vulnerabilidad recibió una calificación de gravedad media. Posteriormente, se reevaluó debido a que su impacto en el mundo real resultó ser más grave de lo estimado originalmente.

La CISA añadió la vulnerabilidad CVE-2026-0257 al catálogo KEV. Asimismo, exigió a las agencias federales estadounidenses que solucionaran el problema con prontitud. Estas medidas ponen de manifiesto la gravedad de la amenaza.

¿Cuál es la exposición o el riesgo?

La explotación exitosa permite a los atacantes autenticarse a través de GlobalProtect sin un nombre de usuario, contraseña o verificación multifactor (MFA) válidos. Como resultado, pueden obtener acceso remoto a redes internas desde internet haciéndose pasar por usuarios legítimos de VPN.

El nivel de acceso depende de la configuración de la VPN y de la cuenta que se está suplantando. En muchos entornos, esto podría proporcionar acceso a sistemas internos críticos, recursos compartidos de archivos y herramientas administrativas.

Palo Alto Networks y Rapid7 no han informado públicamente sobre evidencia de actividad posterior a la intrusión en los incidentes observados. Sin embargo, los atacantes aún podrían usar el acceso para profundizar en el entorno.

Las posibles actividades posteriores pueden incluir el robo de datos, la obtención de credenciales, la implementación de malware o el establecimiento de persistencia para futuros ataques. Dado que los ciberdelincuentes escanean activamente internet y atacan los sistemas GlobalProtect vulnerables, cualquier implementación sin parchear o mal configurada se enfrenta a un mayor riesgo de vulneración. Las organizaciones que dependen en gran medida de GlobalProtect para la conectividad remota deben extremar las precauciones. Una puerta de enlace VPN comprometida puede eludir múltiples capas de controles de seguridad internos.

El futuro de la seguridad comienza antes del malware

  • Actualice los dispositivos afectados: Actualice todos los sistemas PAN-OS y Prisma Access a las últimas versiones con correcciones de seguridad publicadas por Palo Alto Networks.
  • Deshabilitar o reconfigurar las cookies de anulación de autenticación: Deshabilitar las cookies de anulación de autenticación de GlobalProtect siempre que sea posible. Si deben permanecer habilitadas, configúrelas para que utilicen un certificado específico en lugar del certificado HTTPS principal o del portal.
  • Restringir el acceso a la VPN: Limite el acceso a los portales y puertas de enlace de GlobalProtect mediante listas de direcciones IP permitidas, bloqueo geográfico o reglas de firewall que permitan conexiones solo desde fuentes confiables.
  • Supervise los registros de GlobalProtect: revise periódicamente los registros de la VPN para detectar actividad de autenticación inusual, incluidos inicios de sesión inesperados basados en cookies, nombres de dispositivos desconocidos, ubicaciones sospechosas o direcciones IP maliciosas conocidas.
  • Investigue de inmediato cualquier actividad sospechosa: finalice las sesiones VPN sospechosas, restablezca las credenciales o los tokens de autenticación y revise los sistemas internos en busca de evidencia de acceso no autorizado.
  • Implementar la autenticación multifactor y la monitorización continua: Exigir la autenticación multifactor a todos los usuarios de VPN y considerar servicios de monitorización de seguridad 24/7 para identificar y responder rápidamente a las amenazas relacionadas con la VPN.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

BitLocker bajo presión: BitUnlocker permite acceder a datos cifrados en menos de cinco minutos

Alerta de ciberseguridad

CVE-2025-48804 está permitiendo nuevas técnicas para acceder a BitLocker


Una amenaza de ciberseguridad herramienta de prueba de concepto (PoC) recientemente publicada, llamada BitUnlocker, demuestra un peligroso ataque de degradación que puede eludir el cifrado de disco completo BitLocker de Microsoft en dispositivos con Windows 11.

¿Cuál es la amenaza?

BitUnlocker explota la vulnerabilidad CVE‑2025‑48804 en Windows BitLocker, que permite a los atacantes combinar datos no confiables con componentes de arranque confiables y eludir las protecciones de seguridad mediante acceso físico. La técnica combina una degradación del gestor de arranque con un Entorno de Recuperación de Windows (WinRE) modificado para descifrar silenciosamente las unidades protegidas por BitLocker. Aprovechando la confianza en la cadena de arranque heredada, los atacantes pueden obtener acceso completo a los datos cifrados en menos de cinco minutos sin activar las solicitudes de recuperación.

¿Por qué es digno de mención?

Esta amenaza es relevante porque BitLocker se basa en la validación del TPM para detectar cambios de arranque no autorizados. Sin embargo, en este caso, el gestor de arranque malicioso sigue pareciendo legítimo porque posee una firma de Microsoft de confianza. Esto crea una peligrosa vulnerabilidad, ya que los componentes de arranque antiguos y vulnerables siguen siendo de confianza incluso después de aplicar parches de seguridad.

¿Cuál es la exposición o el riesgo?

La vulnerabilidad afecta a las configuraciones BitLocker solo con TPM y PCR 7+11, que representan las configuraciones predeterminadas más comunes en las empresas, dejando expuesta una amplia gama de portátiles y estaciones de trabajo corporativas. El exploit aprovecha el hecho de que el Arranque Seguro sigue confiando en la cadena de certificados heredada "Windows PCA 2011" en muchos sistemas. Dado que el gestor de arranque permanece correctamente firmado, el TPM trata el proceso de arranque como de confianza y libera automáticamente las claves de descifrado de BitLocker. Como resultado, Windows no muestra una pantalla de recuperación ni una advertencia durante el ataque.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

  • Habilitar la autenticación previa al arranque mediante TPM + PIN.
  • Migrar a Windows UEFI CA 2023.
  • Aplicar el parche de julio de 2025.
  • Elimine la partición de recuperación de WinRE.
  • Verifique el certificado del administrador de arranque activo.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Un correo puede bastar: vulnerabilidad en OWA pone en riesgo cuentas Exchange locales

Alerta de ciberseguridad

Se detectó una explotación activa de una vulnerabildiad en Outlook Web Access 


Una vulnerabilidad de suplantación de identidad en Outlook Web Access (OWA) de Microsoft Exchange Server, identificada como CVE-2026-42897, está siendo explotada activamente. Este problema afecta a Exchange Server 2016, Exchange Server 2019 y Exchange Server Subscription Edition en todos los niveles de actualización.

¿Cuál es la amenaza?

CVE 2026 42897 es una vulnerabilidad de suplantación de identidad provocada por un fallo de secuencias de comandos entre sitios (XSS) en la interfaz OWA de Microsoft Exchange Server local. Exchange no sanitiza correctamente cierto contenido de correo electrónico antes de mostrarlo en el navegador, lo que permite a los atacantes distribuir cargas maliciosas.

Un atacante puede enviar un correo electrónico manipulado que, al visualizarse en OWA bajo ciertas condiciones (como la vista previa o determinados modos de visualización), ejecuta código JavaScript controlado por el atacante en la sesión del navegador de la víctima. Dado que este código se ejecuta en el contexto de la sesión de OWA del usuario, los atacantes pueden suplantar su identidad, robar tokens de sesión o cookies y manipular los datos del buzón, incluyendo la creación de reglas de reenvío o el envío de mensajes como la víctima.

Microsoft clasifica esto como una vulnerabilidad de suplantación de identidad, en lugar de una ejecución remota directa de código en el servidor; sin embargo, representa un riesgo significativo de robo de cuentas y filtración de datos.

¿Por qué es digno de mención?

Esta vulnerabilidad es importante porque afecta a OWA, una de las interfaces más expuestas y utilizadas en las implementaciones locales de Exchange. Las organizaciones que siguen dependiendo de Exchange local a menudo utilizan OWA para el acceso remoto e híbrido, lo que crea una amplia superficie de ataque.

La vía de explotación un correo electrónico manipulado que conduce a la ejecución de JavaScript en el navegador puede eludir las defensas tradicionales de correo electrónico y de los puntos finales, que se centran principalmente en los archivos adjuntos o en el malware evidente.

Varios equipos nacionales de respuesta a emergencias cibernéticas (CERT), incluido CISA, han confirmado la explotación activa de la vulnerabilidad y han añadido la CVE-2026-42897 al catálogo de vulnerabilidades explotadas conocidas (KEV), lo que la convierte de un problema teórico en un riesgo operativo real. Dado que aún no se dispone de un parche completo, las organizaciones deben recurrir a medidas de mitigación y controles compensatorios, que pueden implementarse de forma inconsistente o estar mal configurados.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan Exchange 2016, 2019 o Subscription Edition en sus instalaciones, con OWA expuesto, corren un riesgo directo. Cualquier usuario que abra un correo electrónico malicioso en OWA podría activar la vulnerabilidad sin saberlo, lo que le daría a un atacante acceso a su sesión. Una explotación exitosa permite la suplantación de identidad, incluyendo el envío de correos electrónicos como la víctima, la lectura o el reenvío de mensajes confidenciales y la modificación de las reglas del buzón para extraer datos silenciosamente. Dado que la vulnerabilidad se ejecuta como JavaScript en el navegador, también puede recopilar cookies de sesión, tokens y otros datos del navegador, lo que podría permitir un acceso más amplio a Exchange o aplicaciones web relacionadas.

En entornos donde OWA se integra con el inicio de sesión único (SSO), el impacto puede ir más allá del correo electrónico, brindando a los atacantes acceso indirecto a recursos adicionales en la nube o web. Los atacantes pueden combinar esta técnica con ataques de phishing o de relleno de credenciales para escalar desde una única sesión comprometida hasta una mayor exposición organizacional.

El riesgo es especialmente alto para cuentas privilegiadas o de alto valor, como las de ejecutivos, administradores y buzones compartidos utilizados para flujos de trabajo de finanzas, recursos humanos o compras. Dado que la explotación se basa en el contenido del correo electrónico en lugar de una carga útil tradicional, puede mimetizarse con el tráfico normal y eludir la detección básica de antivirus o basada en archivos adjuntos.

🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Habilite el servicio de mitigación de emergencia de Exchange (EEM) de Microsoft en todos los servidores Exchange locales afectados. Como alternativa, ejecute la última herramienta de mitigación de Exchange local (EOMT) para CVE-2026-42897 y verifique que el estado de mitigación aparezca como aplicado.

Reduzca la exposición directa de OWA a Internet siempre que sea posible. Por ejemplo, exija el uso de una VPN o publique OWA detrás de un proxy inverso o una puerta de enlace de aplicación con controles adicionales, como reglas de WAF.

Supervise atentamente el uso de OWA y los buzones de correo en busca de indicios de abuso. Preste atención a incidentes como inicios de sesión inusuales, reglas de bandeja de entrada nuevas o sospechosas, reenvíos inesperados o actividad inusual en la carpeta de Elementos enviados/eliminados.

Actualizar los agentes de seguridad a las últimas versiones y configurarlos para detectar/automatizar la detección de comportamientos sospechosos.

Prepárese para implementar la actualización de seguridad una vez que esté disponible. Planifique volver a validar la configuración de Exchange y eliminar las medidas de mitigación temporales una vez que se hayan aplicado todos los parches.

Cumpla con las directrices regulatorias (como los plazos KEV de CISA) documentando los servidores afectados, las medidas de mitigación aplicadas y los cronogramas de implementación.

Pruebe las medidas de mitigación de forma controlada (por ejemplo, en un entorno de prueba o en un subconjunto limitado de servidores) para asegurarse de que no interrumpan los flujos de correo críticos y, a continuación, impleméntelas de forma coherente en todos los servidores de Exchange.

Restrinja el acceso a las interfaces de administración de Exchange limitando los permisos a los administradores necesarios e implementando una autenticación sólida y la autenticación Multifactor (MFA) para todas las cuentas de administrador.

Centralice el registro robusto de Exchange y OWA (por ejemplo, reenvíe los registros a SIEM/XDR) para detectar e investigar rápidamente los intentos de explotación o las anomalías relacionadas con CVE 2026 42897.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.