Resumen de Seguridad: Desbordamiento en F5 BIG-IP APM, Día Cero en Check Point Management y Arista VeloCloud en CISA KEV (Semana del 25 de Septiembre de 2026)
Resumen Ejecutivo: La última semana de septiembre de 2026 estuvo marcada por una oleada sin precedentes de divulgaciones críticas en la infraestructura perimetral. CISA incorporó tres vulnerabilidades de día cero de alto impacto a su catálogo KEV: un desbordamiento de búfer en heap en F5 BIG-IP Access Policy Manager (CVE-2026-94127, CVSS 9.8), una falla de salto de directorio bajo explotación activa en Check Point Security Management Server (CVE-2026-93616, CVSS 9.8) y una omisión de validación de certificados de máxima gravedad en Arista VeloCloud SD-WAN Orchestrator (CVE-2026-93952, CVSS 10.0). Analizamos además la cadena de explotación CLEANGULP y presentamos una guía para blindar el perímetro.
Divulgaciones Clave de Amenazas
1. Desbordamiento de Búfer en Heap en F5 BIG-IP APM OAuth (CVE-2026-94127)
Cuando F5 BIG-IP Access Policy Manager (APM) opera como servidor de autorización OAuth, un desbordamiento de búfer en heap en el subsistema de validación de tokens permite a atacantes remotos no autenticados ejecutar código arbitrario con privilegios de root. CISA ha ordenado la remediación urgente en agencias federales.
2. Salto de Directorio en Check Point Security Management Server (CVE-2026-93616)
Check Point emitió un aviso urgente ante la explotación en el entorno real de una falla de salto de directorio en el servicio web de su servidor de administración en el puerto 19009. Permite subir scripts y tomar el control total de las políticas de cortafuegos de la empresa.
3. Omisión de Autenticación en Arista VeloCloud SD-WAN Orchestrator (CVE-2026-93952)
Con un puntaje máximo de CVSS 10.0, esta falla en despliegues locales de VeloCloud Orchestrator permite a atacantes en posesión de claves públicas de certificados de dispositivos Edge evadir los controles de identidad e invocar funciones administrativas en toda la red SD-WAN.
4. CLEANGULP: De Sandbox de Navegador a Privilegios SYSTEM en el Kernel
Investigadores de inteligencia de amenazas identificaron la campaña CLEANGULP, la cual encadena una confusión de tipos en Chrome V8 con el día cero en el componente Windows ALPC (CVE-2026-85880) para lograr ejecución remota y escalada de privilegios a nivel de kernel.
Análisis Técnicos en Esta Serie
- CVE-2026-94127: Desbordamiento de Heap en F5 BIG-IP APM OAuth: Análisis de memoria en heap, procesamiento de tokens JWT y ejecución de código en F5 APM.
- CVE-2026-93616: Día Cero en Servidor Check Point Management: Inspección del servicio en puerto 19009 y mecanismos de subida de scripts maliciosos.
- CVE-2026-93952: Falla CVSS 10.0 en Arista VeloCloud SD-WAN: Falla criptográfica en validación de certificados y secuestro de tráfico SD-WAN.
- Cadena CLEANGULP: De Sandbox de Chrome a Kernel de Windows ALPC: Ingeniería inversa de la cadena de explotación CLEANGULP de navegador a kernel.
- Blindaje de Borde Próxima Generación: SD-WAN, ADC y Gestión: Guía arquitectónica para blindar orquestadores SD-WAN, ADCs y consolas de gestión centralizada.
Lista de Acciones Semanales para Equipos de Seguridad
- Parchear Dispositivos F5 BIG-IP: Aplicar de inmediato los hotfixes oficiales de F5 en las versiones 17.1.x, 17.5.x y 21.1.x.
- Desplegar el Jumbo Hotfix de Check Point: Instalar el parche de seguridad para R82.20 y bloquear el acceso al puerto 19009 desde redes no administrativas.
- Auditar Instancias de VeloCloud Orchestrator: Actualizar VCO a versiones protegidas y renovar los certificados criptográficos de los dispositivos de borde.
- Actualizar Navegadores y Estaciones Windows: Desplegar el parche de Patch Tuesday de septiembre y las versiones más recientes de Chrome.