Resumen de Seguridad: Zero-Days en Citrix NetScaler, SharePoint en CISA KEV, Cierre Preventivo en Kiteworks (Edición Fin de Semana - 28 de Septiembre de 2026)

ColibriSec Resumen de Seguridad Fin de Semana 28 de Septiembre 2026

Resumen Ejecutivo: El fin de semana del 26 al 28 de septiembre de 2026 desencadenó una de las secuencias más críticas de emergencias en dispositivos de borde y ofensivas cibernéticas asistidas por inteligencia artificial del año. Citrix publicó avisos urgentes fuera de banda (CTX697096) para dos fallas de día cero de ejecución remota de código (RCE) activamente explotadas en NetScaler ADC y Gateway (CVE-2026-88771 y CVE-2026-88772), lo que motivó su inclusión inmediata en el catálogo KEV de CISA. Simultáneamente, CISA estableció un plazo perentorio de parcheo hasta el 28 de septiembre para una falla de inyección de código en Microsoft SharePoint (CVE-2026-65660), Kiteworks coordinó un apagado preventivo global sin precedentes y los operadores ferroviarios españoles Adif y Renfe reportaron una intrusión asistida por IA. Presentamos el informe estratégico completo y el desglose técnico.

🏛️
ALERTA DE ALTA GRAVEDAD EN PERÍMETROS E INFRAESTRUCTURA CRÍTICA Grupos de amenazas persistentes avanzadas y sindicatos de ransomware están explotando activamente días cero en dispositivos, deserialización insegura y reconocimiento automatizado con IA. Doble día cero en Citrix NetScaler ADC y Gateway (CVE-2026-88771 y CVE-2026-88772) bajo ataque activo global Mandato de emergencia en CISA KEV para RCE por inyección de código en Microsoft SharePoint Server (CVE-2026-65660) Kiteworks ejecuta un apagado preventivo global de 9 horas ante inteligencia fidedigna de día cero inminente Operadores ferroviarios Adif y Renfe sufren filtración de 500GB en histórico ciberataque asistido por IA El sindicato criminal ShinyHunters lanza oleada de filtraciones tras el arresto de un miembro clave en Ámsterdam El ransomware Qilin acapara el 15% de todos los ataques mundiales con scripts destructivos de Active Directory generados por LLMs

Principales Amenazas del Fin de Semana

1. Doble Día Cero con RCE en Citrix NetScaler (CVE-2026-88771 y CVE-2026-88772)

Citrix alertó sobre ocho vulnerabilidades en NetScaler ADC y Gateway. Destacan dos fallas de día cero con calificación CVSS 9.5 explotadas en la naturaleza antes de su publicación. CVE-2026-88771 afecta a configuraciones predeterminadas permitiendo inyección de comandos no autenticada. CVE-2026-88772 consiste en un desbordamiento de memoria en el subsistema DTLS de los servidores virtuales VPN, provocando caídas del motor de paquetes (nsppe) y ejecución arbitraria. CISA ordenó su mitigación obligatoria antes del 30 de septiembre advirtiendo sobre la necesidad de preservar volcados de memoria antes de reiniciar.

2. Inyección de Código en Microsoft SharePoint en CISA KEV (CVE-2026-65660)

Reclasificada como una vulnerabilidad crítica de ejecución remota de código (CVSS 8.8), CVE-2026-65660 permite a atacantes ejecutar código arbitrario en granjas locales de SharePoint aprovechando la deserialización insegura en flujos de trabajo en el contexto de w3wp.exe. CISA fijó como límite de remediación el 28 de septiembre de 2026.

3. Apagado Preventivo Global de Emergencia de Kiteworks

El 25 de septiembre, Kiteworks recomendó a sus clientes locales un apagado coordinado de 9 horas de su módulo "Advanced Forms" tras recibir alertas federales fidedignas sobre un exploit inminente. Tras desplegar scripts de contención y verificación, el servicio se restableció el 27 de septiembre con cero incidentes confirmados, consolidando un éxito defensivo preventivo.

4. Ciberataque con IA a Adif y Renfe

El gestor de infraestructura ferroviaria Adif y Renfe detectaron accesos no autorizados a través de entornos interconectados, afectando aproximadamente 500GB de datos de telemetría y registros. Se trata del primer ciberataque en el sector público español documentado con agentes de inteligencia artificial para descubrir fallas y saltar controles perimetrales.

5. Represalia de ShinyHunters tras Detención en Ámsterdam

La policía neerlandesa confirmó la detención de Pepijn van der Stap en Ámsterdam, presunto operador clave de ShinyHunters. En respuesta, la organización criminal intensificó sus extorsiones publicando bases de datos de contratistas federales y portales de empleo del FBI.

6. Qilin Lidera el Récord Histórico de Ransomware

Los datos de finales de septiembre sitúan los ataques de ransomware en máximos históricos de 2026 (>1.070 ataques mensuales). Qilin lidera con el 15% del volumen total, utilizando scripts en PowerShell y Python generados por modelos de lenguaje (LLM) para destruir Active Directory y respaldos en minutos.

Análisis Técnicos en Esta Serie

Lista de Acción Inmediata para Equipos de Seguridad

  1. Preservar Forense y Actualizar NetScaler: Respaldar /var/crash y /var/core antes de aplicar el boletín CTX697096 para conservar evidencias del exploit. Actualizar a 14.1-38.48+, 13.1-58.32+ o 13.0-92.42+.
  2. Remediar SharePoint Server de Inmediato: Aplicar las actualizaciones acumulativas de septiembre de 2026 en granjas SharePoint 2016, 2019 y Subscription Edition antes del fin del plazo de CISA del 28 de septiembre.
  3. Desactivar DTLS en Gateways Expuestos: Si no es posible parchear de inmediato, deshabilitar DTLS en servidores virtuales VPN (set vpn vserver <nombre> -dtls OFF).
  4. Proteger Active Directory frente a Scripts Destructivos: Aislar el Nivel 0 de administración, restringir PowerShell y mantener copias de seguridad inmutables fuera de línea.

Read more

Brecha de Datos Médicos en Photon Health

Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas

By James Luther