Redonda de seguridad: SonicWall Día Ceros, el martes de Microsoft's Record Patch, y el Klue Breach Fallout (Week of July 13, 2026)

Reunión informativa semanal: SonicWall SMA 1000 cadena de cero días, Microsoft 622-CVE Patch Martes, Violación de Accenture, y fallas de GhostApproval AI confianza.

Redonda de seguridad: SonicWall Día Ceros, el martes de Microsoft's Record Patch, y el Klue Breach Fallout (Week of July 13, 2026)

Esta semana trajo la explotación activa de un defecto de electrodoméstico SonicWall SMA, el martes más grande de Microsoft Patch, una importante brecha de consultoría-firm, continua caída del compromiso de la cadena de suministro de Klue, y los nuevos hallazgos de Wiz Research sobre un defecto sistémico en los asistentes de codificación AI. Detalles, CVEs y remediación abajo.

SonicWall SMA 1000 Zero-Days Under Active Exploitation

SonicWall reveló dos días cero en sus electrodomésticos de la serie Secure Mobile Access (SMA), ambos confirmados bajo explotación activa y añadidos al catálogo KEV de CISA esta semana.

CVE-2026-15409 — CVSS 10.0 — Server-Side Request Forgery (SSRF) en la interfaz de gestión SMA 1000, permitiendo que los atacantes no identificados alcancen los recursos de red interna a través del dispositivo.

CVE-2026-15410 — CVSS 7.2 — Inyección de código post-authentication, permitiendo a un atacante ya autenticado ejecutar código arbitrario en el dispositivo.

Cadena de ataque: los atacantes parecen estar encadenando a los dos, utilizando la SSRF no autenticada para alcanzar funciones de gestión interna, luego girando en la vía de inyección de códigos post-auth para obtener ejecución de código, consistente con patrones de explotación de SonicWall SMA.

Remediación: aplicar la actualización de firmware de emergencia de SonicWall para la serie SMA 1000 inmediatamente. Si se retrasa el parche, restringe el acceso de la interfaz de gestión a los archivos IP confiables y revise los registros de sesión VPN para la autenticación anómala.

Grabación de Microsoft Martes: 622 CVEs, Dos bajo ataque activo

El lanzamiento de julio de Microsoft cubría 622 CVEs, el mayor solo Patch Martes en el registro, incluyendo dos días cero ya siendo explotado:

CVE-2026-56164 — CVSS 5.3 — SharePoint Server, escalada de privilegios de red no autenticada.

CVE-2026-56155 — CVSS 7.8 — Active Directory Federation Services (AD FS), autenticó la escalada de privilegios locales mediante controles débiles de acceso.

Separadamente, CVE-2026-45659 (SharePoint Server RCE) fue añadido al catálogo KEV de CISA esta semana después de la explotación confirmada en el ancho, uniéndose anteriormente a fallas SharePoint en cadenas de ataque activas contra implementaciones de SharePoint en el prem.

Remediación: priorizar las actualizaciones de SharePoint y AD FS en el despliegue acumulativo de este mes. Para servidores SharePoint, trate como prioridad de emergencia dado el listado de KEV y audite configuraciones de confianza AD FS para la debilidad de control de acceso en CVE-2026-56155.

Accenture Confirms Breach After Source Code Theft Claim

Accenture confirmó una violación después de que un actor de amenaza afirma haber robado aproximadamente 35 GB de datos internos, incluyendo claves de acceso Azure y fichas, archivos de configuración, teclas RSA/SSH y código fuente propietario.

Remediación: si usted tiene relaciones de proveedores con Accenture, girar cualquier credenciales compartidas o claves de API. Vea los intentos de phishing/BEC de referencia de configuración expuesta o material clave, y trate las teclas RSA/SSH filtradas como comprometidas y rotativas independientemente del uso indebido confirmado.

Wiz Research: GhostApproval, a Trust Boundary Flaw Across AI Coding Assistants

Wiz Research reveló una clase de vulnerabilidad sistémica, llamada GhostApproval, afectando a seis asistentes principales de codificación AI, donde los agentes escriben cambios de archivo en disco antes de que se muestre la aprobación del usuario o el diálogo de deshacer, convirtiendo una supuesta puerta de autorización en un botón deshacer post-hoc.

Cursor fue asignado CVE-2026-50549, fijado en v3.0.

Windsurf escribe modificaciones al disco antes de que los controles Aceptar o Rechazar rendericen, permitiendo la inyección de tecla SSH suministrada por atacantes a través de archivos disfrazados antes de la revisión del usuario.

El diálogo de permiso de Google Antigravity muestra la ruta de enlace en lugar de la ruta canónica resuelta, permitiendo un enlace disfrazado como proyecto settings.json para redirigir escribe al directorio SSH. Google está evaluando la emisión CVE.

Amazon Q identifica internamente objetivos de enlace correctamente pero procede con la escritura antes de ofrecer Undo.

Remediación: actualización de asistentes afectados a las versiones parcheadas que envían, incluyendo Cursor v3.0 y más tarde. Hasta que se parche, evite ejecutar agentes de codificación AI con acceso a escritura en directorios que contengan simlinks a caminos sensibles, y revisar registros de acción de agente para escritos inesperados fuera del directorio del proyecto.

Klue Supply Chain Breach: Fallout continúa

Fallout continuó esta semana desde la brecha de June Klue, en la que los atacantes utilizaron credenciales heredadas comprometidas para acceder al entorno de integración de Klue y robar fichas OAuth vinculadas a integraciones de la plataforma de clientes, en una ventana de ataque del 11 al 12 de junio. Aproximadamente dos docenas de clientes de Klue han confirmado su impacto, incluyendo LastPass, Huntress, Recorded Future, Tanium, Jamf, Gong, Sprout Social, y HackerOne. Salesforce desactiva la integración de Klue Battlecards el 17 de junio. Klue ha revocado las credenciales afectadas y eliminado el código no autorizado.

Remediación: cualquier org con una integración Klue pasada o presente debe auditar las becas OAuth conectadas y fichas API emitidas a Klue, revocar y reeditar como precaución, y revisar los registros de integración para la ventana del 11 al 12 de junio para el acceso a datos anómalos.

Dives profundos

Desglose técnico más profundo de las principales historias de esta semana:

CVE-2026-15409 " CVE-2026-15410: Dentro de la cadena SonicWall SMA 1000 Zero-Day, en colibrisec.org/cve-2026-15409-cve-2026-15410-inside-the-sonicwall-sma-1000-zero-day-chain/

CVE-2026-56164 " CVE-2026-56155: Microsoft's SharePoint and AD FS Zero-Days in the July 622-CVE Patch Martes, en colibrisec.org/cve-2026-56164-cve-2026-56155-microsofts-sharepoint-and-ad-fs-zero-days-in-the-july-622-cvees-ch

Accenture Breach: What was Taken, Third-Party Exposure, and What to Do If You're a Vendor or Client, at colibrisec.org/accenture-breach- what-was-taken-third-party-exposure-and- what-to-do-if-youre-a-vendor-or-client/

GhostApproval: How Wiz Research Found AI Coding Assistants Write Files before You Approve Them, at colibrisec.org/ghostapproval-how-wiz-research-found-ai-coding-assistants-writing-files-before-you-approve-them/

Klue Supply Chain Breach: What Happened, Who's Affected, and What to Audit, at colibrisec.org/klue-supply-chain-breach- what-happened-whos- affected-and- what-to-audit/

Fuentes

The Hacker News: SonicWall SMA 1000 días cero, SharePoint RCE CVE-2026-45659 añadido a KEV, y Microsoft 622-CVE Patch Martes.

CISA: Adiciones del catálogo KEV, 14 al 15 de julio de 2026, que cubren SonicWall, SharePoint y AD FS.

SecurityWeek: Acenture breach and Klue supply chain attack customer impact.

Wiz Research and Dark Reading: GhostApproval AI coding asistente confianza límite falla.