Resumen de Seguridad: Zero-Day SAML en Citrix NetScaler, Brecha de 8.8M en Dinamarca, RCE en Rejetto y Ataques Financieros (Fin de Semana del 5 de Octubre de 2026)

ColibriSec Resumen de Seguridad Fin de Semana 5 de Octubre 2026

Resumen Ejecutivo: El fin de semana del 3 al 5 de octubre de 2026 trajo consigo una oleada sin precedentes de vulnerabilidades de día cero perimetrales, filtraciones masivas de registros gubernamentales y corporativos, y nuevos vectores de intrusión automatizados con inteligencia artificial. Liderando las alertas de emergencia, Citrix confirmó la explotación activa y dirigida de CVE-2026-88779—un día cero de desbordamiento de memoria de alta gravedad en NetScaler ADC y Gateway configurados como SAML SP o IdP—lo que llevó a CISA a emitir una orden de mitigación urgente bajo la directiva BOD 26-04 con plazo al 7 de octubre. En Europa, Dinamarca reveló que actores no autorizados abusaron del acceso legítimo de un socio empresarial para sustraer 8.8 millones de registros de ciudadanos del Registro Central de Población (CPR), mientras que la Universidad Técnica de Dinamarca (DTU) sufrió una intrusión en su sistema de gestión de identidades que expuso a 200,000 usuarios. En Asia, 10.79 millones de perfiles de clientes fueron filtrados del conglomerado japonés Monogatari Corporation, Daiwa Securities sufrió la exposición de 110,000 cuentas por una brecha en su proveedor Scala Communications, y los cuatro bancos principales de Corea del Sur enfrentaron oleadas de relleno de credenciales dirigidas por IA. Asimismo, se detectó la explotación salvaje de un RCE crítico (CVSS 9.8) en Rejetto HFS (CVE-2026-61500) descubierto por el modelo de IA "Mythos", y un operador clave de ShinyHunters fue detenido en Jordania colaborando con el FBI. Presentamos el informe estratégico completo y el desglose de ingeniería.

🏛️
PANORAMA DE AMENAZAS CRÍTICAS: RESUMEN DE EMERGENCIA DEL FIN DE SEMANA Actores de amenazas avanzadas, sindicatos cibercriminales y botnets con IA están instrumentalizando protocolos de identidad, APIs de socios corporativos y dispositivos de borde perimetral. Día cero en Citrix NetScaler (CVE-2026-88779, CVSS 8.7) bajo ataque activo; añadido a CISA KEV el 4 de octubre con plazo perentorio al 7 de octubre Registro Central de Población de Dinamarca (CPR) comprometido: 8.8 millones de registros ciudadanos sustraídos mediante abuso de API corporativa RCE crítico en Rejetto HFS descubierto por IA (CVE-2026-61500, CVSS 9.8) bajo explotación activa en internet desde infraestructura china Monogatari Corporation (Yakiniku King) filtra 10.79 millones de perfiles de clientes en Japón en una grave brecha de almacenamiento en la nube Daiwa Securities sufre la exposición de 110,000 cuentas de corretaje tras una intrusión en los servidores del proveedor Scala Communications Bancos líderes de Corea del Sur (Shinhan, KB Kookmin, Hana, Woori) sufren ataques de relleno de credenciales con IA que afectan a 70,000 cuentas Desarticulación del liderazgo de ShinyHunters: operador clave detenido en Ammán (Jordania) cooperando activamente con el FBI La Universidad Técnica de Dinamarca (DTU) confirma una intrusión en el sistema DTUBasen IAM con 200,000 usuarios afectados Publicación de la guía de blindaje empresarial: mitigación de desbordamiento SAML, cuotas para APIs de socios y auditoría de CSPRNG

Principales Revelaciones de Amenazas

1. Día Cero por Desbordamiento de Memoria en SAML de Citrix NetScaler (CVE-2026-88779)

Apenas unos días después del ciclo de parches de finales de septiembre para los días cero duales (CVE-2026-88771/72), Citrix emitió el boletín CTX697174 y CISA incorporó inmediatamente CVE-2026-88779 al catálogo KEV el 4 de octubre de 2026. La vulnerabilidad es un desbordamiento de búfer de memoria (CWE-119) dentro del motor de procesamiento de paquetes (nsppe) provocado al procesar aserciones SAML malformadas. Los dispositivos configurados como Proveedor de Servicios SAML (samlAction) o Proveedor de Identidad (samlIdPProfile) son vulnerables a denegación de servicio remota y corrupción de memoria. CISA ha ordenado su remediación urgente antes del 7 de octubre de 2026.

2. Filtración de 8.8 Millones de Registros en el Registro Central de Dinamarca (CPR)

El 5 de octubre de 2026, el Ministerio de Digitalización de Dinamarca y la Agencia de Protección de Datos (Datatilsynet) confirmaron una catástrofe de seguridad nacional: la información personal de aproximadamente 8.8 millones de personas—abarcando residentes actuales, expatriados y personas fallecidas—fue extraída del registro nacional Det Centrale Personregister (CPR). Los atacantes no vulneraron la base de datos central directamente; en su lugar, se apoderaron del canal de consultas API legítimo de una empresa danesa autorizada a lo largo de septiembre de 2026, extrayendo de forma sistemática nombres, direcciones y números de registro civil (CPR) de 10 dígitos.

3. RCE en Rejetto HFS Descubierto por IA y Explotado en la Red (CVE-2026-61500)

En un hito histórico sobre el uso dual de la IA en seguridad ofensiva, se identificó CVE-2026-61500 (CVSS 9.8) en Rejetto HTTP File Server (HFS) versiones 3.0.0 a 3.2.0. Descubierta inicialmente por investigadores utilizando el modelo de IA "Mythos" de Anthropic, la falla radica en el uso de Math.random() para derivar claves de firma de cookies de sesión, junto con la exposición del estado del generador en el proceso de autenticación. Durante el fin de semana se confirmó la explotación activa contra servidores en Estados Unidos y Japón, motivando la recomendación urgente de actualizar a la versión 3.2.1.

4. Brecha de 10.79M de Registros en Monogatari Corporation (Yakiniku King)

Confirmado el 3 de octubre de 2026, el gigante hostelero japonés Monogatari Corporation (operador de las cadenas Yakiniku King y Marugen Ramen) reveló una filtración masiva de datos. Un agente externo obtuvo acceso no autorizado a los clústeres de bases de datos de fidelización, extrayendo 10,790,000 registros de clientes con nombres completos, números de teléfono y correos electrónicos.

5. Intrusión en la Cadena de Suministro: Daiwa Securities y Scala Communications

El 4 de octubre de 2026, Daiwa Securities Group, la segunda mayor firma de valores de Japón, anunció que su proveedor externo Scala Communications Inc. sufrió una intrusión en sus servidores. Los atacantes accedieron a sistemas de staging y distribución, exponiendo números de cuenta, nombres y direcciones de correo de aproximadamente 110,000 clientes de corretaje.

6. Bancos Líderes de Corea del Sur Afectados por Relleno de Credenciales con IA

Las autoridades financieras de Corea del Sur confirmaron que Shinhan Bank, KB Kookmin Bank, Hana Bank y Woori Bank sufrieron ataques coordinados de secuestro de cuentas. Los atacantes utilizaron agentes de IA para coordinar redes de proxies residenciales distribuidos, adaptando los intervalos de solicitud para eludir firewalls de aplicaciones web (WAF) y comprometer 70,000 perfiles financieros.

7. Liderazgo de ShinyHunters Fracturado: Operador Detenido en Jordania

Las fuerzas policiales internacionales confirmaron entre el 3 y el 5 de octubre de 2026 que un operador principal del sindicato ShinyHunters fue detenido en Ammán (Jordania). El sospechoso está cooperando con el FBI, facilitando claves de infraestructura y bases de datos de extorsión tras semanas de amenazas contra contratistas federales.

8. Intrusión en DTUBasen IAM de la Universidad Técnica de Dinamarca

En una crisis de identidad simultánea en Dinamarca, la Universidad Técnica de Dinamarca (DTU) informó que su directorio central DTUBasen fue comprometido mediante credenciales administrativas sustraídas. Los atacantes descargaron registros históricos desde 2003 que afectan a 200,000 estudiantes, docentes y exalumnos, exponiendo números CPR y contactos de emergencia.


Análisis Técnicos Detallados en Esta Serie

Lista de Acciones para Responsables de Seguridad (CISOs y SecOps)

  1. Parchear NetScaler SAML antes del 7 de Octubre: Auditar configuraciones con grep -E 'samlAction|samlIdPProfile' /nsconfig/ns.conf y actualizar a 14.1-73.41 o 13.1-64.28, o aplicar firmas de Denegación Global.
  2. Auditar Cuotas en APIs B2B de Terceros: Revisar todas las integraciones con acceso a bases de datos sensibles e implementar límites estrictos de velocidad y anomalías para evitar raspado automatizado al estilo CPR.
  3. Actualizar Rejetto HFS: Escanear la infraestructura expuesta a internet y aplicar la versión 3.2.1+ para mitigar la suplantación de sesiones de administrador descubierta por IA.
  4. Desplegar Defensa Antibot contra Relleno de Credenciales con IA: Aplicar análisis de biometría conductual y reputación de proxies residenciales en portales de autenticación financiera y SaaS.
  5. Revisar la Retención de Datos en Sistemas IAM: Purgar datos de exalumnos y extrabajadores de directorios activos para minimizar el impacto de posibles intrusiones en sistemas antiguos.

Read more

Brecha de Datos Médicos en Photon Health

Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas

By James Luther