Redonda de seguridad: Netlogon 0-Click RCE, Citrix NetScaler SAML Exploit, TeamPCP Supply Chain, Android Día Cero — Semana del 4 de junio de 2026

Reunión informativa semanal: Windows Netlogon 0-click CC takeover, Citrix NetScaler SAML memoria overread, y TeamPCP cadena de suministro backdoor.

Redonda de seguridad: Netlogon 0-Click RCE, Citrix NetScaler SAML Exploit, TeamPCP Supply Chain, Android Día Cero — Semana del 4 de junio de 2026

Una semana definida por la ejecución remota de códigos no autenticada en la capa controladora de dominio de Windows, la explotación a gran escala de la pila de identidad SAML de Citrix, una campaña de cadena de suministro de dos meses que respalda las herramientas de desarrolladores confiables por millones, y un activo Android Framework cero-día. Esto es lo que necesitas saber y actuar.


1. CVE-2026-41089 — Windows Netlogon 0-Click RCE Under Active Exploitation (CVSS 9.8)

Un flujo de amortiguación basado en pilas en Windows Netlogon (netlogon.dll) permite una atacante no autenticado con acceso a la red a un controlador de dominio para lograr la ejecución remota de código como SYSTEM. No se requiere autenticación, interacción con el usuario o acceso previo, un solo manual NetrServerAuthenticate3 la solicitud es suficiente para desencadenar el desbordamiento. Se confirmó la explotación activa 29 de mayo de 2026, con el Centro de Ciberseguridad de Bélgica emitiendo una advertencia pública. Está disponible una prueba pública de acuerdo.

CVSS: 9.8 Resistente crítica CVE: CVE-2026-41089 Afectado: Windows Server 2016/2019/2022/2025 (todos pre-junio 2026 Patch martes construye)

Cadena de ataque: Attacker enumera DCs via DNS SRV records → envía un bloque credencial sobredimensionado a través de DCE/RPC → desbordamientos Netlogon stack buffer → ejecuta la cadena ROP → SYSTEM shell → DCSync / krbtgt extraction → Golden Ticket persistence.

Remediación: Aplique junio 2026 Patch actualizaciones de martes Todos controladores de dominio en una sola ventana de mantenimiento (parque parcial crea una brecha explotable). Verificar KB5060842 (Server 2022), KB5060840 (Server 2019), o KB5060836 (Server 2025) está instalado. Bloquear RPC no autenticado a DCs en el límite de red como un control a corto plazo.


2. CVE-2026-3055 — Citrix NetScaler SAML IDP Memory Overread: Large-Scale Exploitation Confirmed (CVSS 9.3)

Fortinet confirmó la explotación activa a gran escala de CVE-2026-3055, un recuerdo fuera de límites leído en Citrix NetScaler ADC/Gateway cuando se configura como un PAI SAML. Los atacantes envían un descuido wctx parámetro de consulta (sin un = valor) a /saml/login, causando que el manipulador NSC TASS lea y devuelva la memoria fija de solicitudes anteriores. Los datos principales han incluido cookies de sesión, encabezados de autorización HTTP y afirmaciones parciales de SAML.

CVSS: 9.3 Resistente crítica CVE: CVE-2026-3055 CISA KEV: 30 de marzo de 2026 Afectado: NetScaler ADC/Gateway

Cadena de ataque: Probe /cgi/GetAuthMethods para SAML IDP → enviar GET /saml/login?wctx → cosecha filtrado memoria para tokens de sesión → replay tokens contra los proveedores de servicios SAML aguas abajo.

Remediación: Actualizar a NetScaler 14.1-43.12+ o 13.1-57.10+. If upgrade is not immediately possible, disable SAML IDP (set authentication samlIdPProfile -DISABLED) o implementar reglas de WAF para bloquear solicitudes que coincidan /saml/login con un desnudo wctx parámetro.


3. TeamPCP Supply Chain Campaign — Trivy, KICS, and Bitwarden CLI Backdoored

Un actor de amenazas rastreado como TeamPCP llevó a cabo una campaña coordinada de cadena de suministro de dos meses (febrero–abril 2026) que comprometió tres herramientas de desarrollo y seguridad de código abierto ampliamente utilizadas. La campaña comenzó con una rotación credencial incompleta en el repositorio Trivy de Aqua Security, lo que permitió al atacante inyectar malware de sistema credencial el 16 de marzo. Las credenciales robadas entonces facilitaron el backdooring de Checkmarx KICS (22 de abril) y el paquete Bitwarden CLI npm@bitwarden/[email protected]El mismo día. El paquete Bitwarden fue en directo durante ~90 minutos y recibió 334 descargas antes de la eliminación. Los tres implantes comparten un dominio C2 (telemetry-cdn[.]dev) y las credenciales de nube exfiltradas, las teclas SSH, Kubernetes configs, y el contenido de contraseña bóveda. Impacto aguas abajo confirmado en entornos de desarrolladores OpenAI y Vercel.

Versiones afectadas: Trivy (Mar 16–22 construye), checkmarx/kics:v2.1.4, @bitwarden/[email protected]

COI: Dominio C2 telemetry-cdn[.]dev (185.220.101[.]47), X-Client-ID HTTPS POST header to this IP.

Remediación: Si alguna de estas versiones de paquetes funcionaba en su entorno, rotaría inmediatamente todos los secretos (claves AWS, GCP SAs, GitHub tokens, teclas SSH, fichas de registro de Docker). Bloquear el dominio C2/IP en DNS y firewall. Actualización a Trivy ≥0.62.0, KICS última (post–Apr 25), Bitwarden CLI ≥2026.5.0.


4. CVE-2025-48595 — Android Framework Zero-Day Patched, CISA KEV (CVSS 7.8)

Google's junio 2026 Android Security Bulletin parches CVE-2025-48595, un desbordamiento entero en el manipulador IPC de Android Framework que permite a un atacante local escalar privilegios a la system uid. La vulnerabilidad ha sido explotada en la naturaleza como Etapa 2 de cadenas de ataque multietapa - después de la ejecución de código inicial a través de aplicaciones maliciosas cargadas o exploits WebView- para instalar el acosador persistente con acceso a SMS, registros de llamadas, ubicación y datos de aplicaciones. CISA lo agregó al catálogo KEV 2 de junio de 2026, con un plazo de remediación del 23 de junio para agencias FCEB.

CVSS: 7.8 High confidencialidad CVE: CVE-2025-48595 CISA KEV: Junio 2, 2026 Afectado: Android 14 y 15 antes de 2026-06-01 nivel de parche

Remediación: Aplique el Boletín de Seguridad Android 2026 de junio (nivel de parche 2026-06-01 o 2026-06-05). Para entornos empresariales, empuje la actualización a través de MDM dentro de 72 horas. Verificar el nivel de parche mediante Ajustes → Acerca del teléfono → Android Seguridad Nivel de parche.


5. CISA añade CVE-2022-0492 — Linux Kernel Container Escape devuelve a KEV

CISA agregó CVE-2022-0492, una escalada de privilegios del kernel de Linux y vulnerabilidad de escape de contenedores en la cgroups subsistema, al catálogo KEV el 2 de junio de 2026. La falla: una verificación de capacidades perdidas release_agent mecanismo — fue originalmente parcheado en 2022, pero la evidencia de una renovada explotación activa en entornos de nubes containerizzate ha impulsado a CISA a re-flag it. Los atacantes con acceso a un contenedor que se ejecuta en un kernel sin parche pueden escapar al host escribiendo un malicioso release_agent si el contenedor tiene CAP_DAC_OVERRIDE o raíz dentro del contenedor.

CVE: CVE-2022-0492 CISA KEV: Junio 2, 2026 Afectado: kernels Linux antes de 5.17.2, o distribuciones que no han backportado la solución

Remediación: Asegurar que el kernel esté parcheado (Linux ≥5.17.2 o equivalente descompuesto). Para entornos de contenedores, habilitar perfiles de seccomp, políticas AppArmor/SELinux y asegurar que los contenedores no funcionen con --privileged o exceder las capacidades de Linux. Verificar con:

uname -r   # Confirm kernel version
# For Kubernetes clusters, scan nodes with trivy (clean version):
trivy node --scanners vuln 2026-06-04-kernel-check

Dives profundos

Para el análisis técnico completo, los desglose de cadenas de ataque, los COI y los comandos de remediación, ver los puestos individuales de gran densidad: