Redonda de seguridad: intercambio de Día Cero, GitHub Breach, Cisco SD-WAN, Defender Día Ceros — Semana del 21 de mayo de 2026
Reunión informativa semanal: Microsoft Exchange OWA XSS, TeamPCP GitHub breach (3.8K repos), Cisco SD-WAN UAT-8616 y Defender cero días.
Una semana ocupada: un día cero de Microsoft Exchange sin parpadear que se explota activamente sin fecha de remediación a la vista, confirmación de la mayor brecha interna de GitHub en años a través de una extensión de código VS envenenada, un pase de autenticación CVSS 10.0 Cisco SD-WAN ligado a un actor de estado nacional, y dos días cero de Microsoft Defender añadidos al KEV de CISA con un plazo federal del 3 de junio.
Microsoft Exchange OWA XSS Zero-Day — CVE-2026-42897 (CVSS 8.1, No Patch)
CVE-2026-42897 es una vulnerabilidad XSS almacenada en el acceso Web de Outlook Server de Exchange. Un atacante envía un correo electrónico especialmente elaborado; cuando el destinatario lo abre en OWA, arbitrario JavaScript ejecuta en su sesión de navegador autenticado — permitiendo el robo de sesión, la creación de reglas silenciosas y la impersonación de buzón. Microsoft confirmó la explotación activa el 14 de mayo, pero no ha proporcionado un cronograma de remediación. Exchange Online no está afectado.
Afectados: Exchange Server 2016, 2019 y Subscription Edition (todos los niveles de actualización) con OWA habilitado.
CVSS: 8.1 (no se requiere austeridad del atacante, interacción del usuario requerido).
Situación: Sin parche permanente. Mitigaciones temporales publicadas el 14 de mayo — aplicar inmediatamente.
Qué hacer
Aplicar la mitigación provisional de Microsoft del Blog del Equipo de Intercambio. Normas de reenvío de entradas de auditoría con Get-InboxRule en todos los buzones. Restringir OWA a los IPs de confianza si se enfrentan a Internet. Monitor IIS logs for anomalous OWA API calls following email open events.
→ Deep Dive: CVE-2026-42897 — Exchange OWA Zero-Day Technical Breakdown
GitHub Breach Interna: 3.800 Repos robados a través de la extensión del código VS envenenado
GitHub confirmó el 20 de mayo que TeamPCP exfiltraba alrededor de 3.800 repositorios internos explotando a un empleado de GitHub que instaló una versión respaldada de la extensión Nx Console VS Code. La extensión maliciosa fue en vivo en el mercado del código VS durante sólo 18 minutos el 18 de mayo, durante el cual se robaron las credenciales del desarrollador, incluyendo las fichas GitHub, las teclas AWS IAM y el contenido de la bóveda 1Password. Los repos robados incluyen configs GitHub Actions, herramientas internas Copilot, reglas de seguridad CodeQL, Dependabot y códigos de implementación. TeamPCP es el mismo grupo detrás del gusano de cadena de suministro Mini Shai-Hulud de la semana pasada (CVE-2026-45321, CVSS 9.6).
Qué hacer
Los desarrolladores que han instalado Nx Console deben girar todas las fichas GitHub, teclas AWS y credenciales de bóveda inmediatamente. Auditoría instaló extensiones de código VS. Ampliación de fuerza que permite la inclusión en entornos de desarrolladores.
→ Deep Dive: GitHub Breach — TeamPCP Cadena de ataque y análisis de impacto completo
Cisco SD-WAN Auth Bypass — CVE-2026-20182 (CVSS 10.0, CISA KEV)
CVE-2026-20182 es un paso crítico de autenticación sin autenticación en Cisco Catalyst SD-WAN Controller y Manager, explotable a través del puerto UDP 12346. El bicho vive en el vdaemon DTLS service: when a connect peer claims to be a vHub dispositivo, verificación de certificados se salta pero la autenticación todavía se otorga. CISA lo agregó a KEV el 14 de mayo. Cisco Talos atribuye explotación activa a UAT-8616, con posterioridad a la explotación, incluyendo la persistencia clave SSH y la manipulación de tejido NETCONF.
Qué hacer
Actualizar a SD-WAN Controller/Manager 20.12.4 inmediatamente. Restringir UDP/12346 a fuentes de confianza. Auditoría /home/vmanage-admin/.ssh/authorized_keys para entradas no autorizadas. Revisar el historial de configuración NETCONF contra una base de referencia.
→ Deep Dive: CVE-2026-20182 — Cisco SD-WAN Auth Bypass Technical Analysis
Microsoft Defender Zero-Days — CVE-2026-41091 " CVE-2026-45498 (CISA KEV, 3 de junio)
CISA agregó dos vulnerabilidades activas de Microsoft Defender a KEV el 20 de mayo con un plazo federal de rehabilitación 3 de junio de 2026.
CVE-2026-41091 (CVSS 7.8): La escalada de privilegios locales a SYSTEM a través de un enlace seguido en el motor de protección de malware de Microsoft. Un usuario de bajo nivel de privilegio activa las operaciones de archivos SYSTEM mediante la creación de un enlace simbólico MMPE sigue sin una validación adecuada de ruta.
CVE-2026-45498 (CVSS 6.5): Denegación del servicio que choca el motor Defender, particularmente peligroso cuando está encadenado al primer acusado ciego, luego ejecuta cargas de pago de otra manera detectadas.
Ambos se fijan en la versión MMPE 1.1.26040.8, autodistribuido a través de Windows Update. El lote de 20 KEV de mayo también incluyó cuatro CVEs antiguos de Windows/browser (2008–2010) que todavía se están explotando activamente, incluyendo MS08-067 (CVE-2008-4250, la vulnerabilidad Conficker).
Qué hacer
Corre Get-MpComputerStatus | Select AMEngineVersion y confirmar la versión ≥ 1.1.26040.8 en todos los puntos finales. Fuerza Update-MpSignature donde se posterga la actualización automática. Hunt for Defender service crashes and symlink abuse via Windows Event ID 4663.
→ Deep Dive: CVE-2026-41091 & CVE-2026-45498 — Microsoft Defender Zero-Days
Dives profundos
- CVE-2026-42897: Microsoft Exchange OWA XSS Zero-Day — No Patch, Explotación Activa
- GitHub Breach Interno: TeamPCP Exfiltrates 3,800 Repos via Poisoned VS Code Extension
- CVE-2026-20182: Cisco SD-WAN Authentication Bypass Exploited by UAT-8616
- CVE-2026-41091 > CVE-2026-45498: Microsoft Defender Zero-Days Under Active Exploitation