Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-07-22 Día de parches: PAN-OS, SharePoint y kernel de Windows bajo presión

22 de julio de 2026
  • nacional
  • tecnologia
  • gobierno
  • vulnerabilidad
  • cve
  • filtracion-datos
  • credenciales
  • propiedad-intelectual
  • confianza-media
  • sin-victimas-mx

Sin víctimas mexicanas hoy, pero tres CVE que sí deberían quitarnos el sueño.

Hoy no se registraron nuevas víctimas de ransomware en México. La jornada la dominan el contexto global y el mantenimiento defensivo: una presunta brecha a un proveedor de seguridad de cadena de suministro de software, una operación policial internacional contra material de abuso infantil, y tres vulnerabilidades de peso, en PAN-OS, SharePoint on-premises y el kernel de Windows NT, dos de ellas bajo explotación activa. Para equipos en México que operan estos productos, la lectura es simple: revisar exposición y aplicar mitigaciones antes de que la ventana se cierre.

Presunta brecha a RapidFort: 569 GB a la venta por 40 mil dólares

Un actor de amenazas identificado como xpl0itrs anuncia la venta de datos que asegura haber sustraído de RapidFort, proveedor estadounidense de endurecimiento de contenedores y seguridad de cadena de suministro de software, en el marco de una campaña bautizada CanisterWorm. El vendedor dice que se tomaron 569 GB y 140,061 archivos de 48 buckets de S3, y el precio pedido es de 40,000 dólares negociables. El supuesto botín incluye credenciales de nube, kubeconfigs, claves privadas y materiales de despliegue de clientes, pero la afirmación permanece sin verificar [1].

Comentario del editor: Que el blanco sea justo un vendedor de seguridad de supply chain es el detalle incómodo: si el reclamo se confirma, la exposición no termina en RapidFort sino en quienes integran sus artefactos endurecidos. Confianza media: es un anuncio de venta, no una brecha verificada.

Policía holandesa incauta servidores de Motherless en caso de CSAM

La policía de Países Bajos incautó servidores pertenecientes a la empresa de hosting detrás de la plataforma pornográfica Motherless durante redadas en Steenbergen, Rotterdam y Ámsterdam, en el marco de una investigación por presunto material de abuso sexual, incluido posible abuso sexual infantil y videos de mujeres agredidas mientras estaban inconscientes. La policía dijo que trabajará con Europol para examinar videos de múltiples países; no se han realizado detenciones, y la Fiscalía indicó que el caso forma parte de una investigación internacional [2].

CVE-2026-0257: bypass de autenticación en GlobalProtect de PAN-OS

CVE-2026-0257 es una falla de omisión de autenticación en los componentes portal y gateway de GlobalProtect del software PAN-OS de Palo Alto Networks. Cuando existe una configuración específica, un atacante remoto y no autenticado puede falsificar una cookie de sesión válida, saltarse el inicio de sesión por completo y establecer una conexión VPN no autorizada hacia la red interna [3]. La agencia estadounidense CISA agregó CVE-2026-0257 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) [3].

Comentario del editor: Los concentradores VPN son puerta de entrada preferida para acceso inicial. Un bypass de autenticación en el borde de red se traduce directo en pivoteo hacia dentro; convendría priorizarlo sobre casi cualquier otra tarea de parcheo esta semana.

CVE-2026-50522: RCE crítica en SharePoint on-premises, en explotación activa

CVE-2026-50522 es una vulnerabilidad crítica de ejecución remota de código en Microsoft SharePoint Server on-premises, originada por deserialización de datos no confiables (CWE-502). Con una puntuación CVSS de 9.8 y parchada en el Patch Tuesday de julio de 2026 de Microsoft, está siendo explotada activamente tras la publicación de un código de prueba de concepto (PoC) público, según investigadores de watchTowr [4]. Los atacantes están explotando la vulnerabilidad para robar machine keys y mantener acceso incluso después de parchear los servidores afectados [4].

Comentario del editor: El mensaje de fondo es clave: en fallas de deserialización ya explotadas, aplicar el parche no revierte un compromiso previo si ya se robaron las machine keys. Toca asumir posible acceso y cazar persistencia, no solo actualizar.

CVE-2026-42980: underflow de entero a SYSTEM en el kernel de Windows NT

CVE-2026-42980 es una vulnerabilidad de elevación de privilegios en el kernel del sistema operativo Windows NT; un integer underflow que puede permitir a un atacante autenticado obtener privilegios de SYSTEM. Fue corregida en el Patch Tuesday de junio de 2026 de Microsoft, publicado el 9 de junio [5].

Comentario del editor: Escalar a SYSTEM es la pieza que convierte un foothold ruidoso en control total del host. Suele encadenarse tras un acceso inicial como los de arriba, así que no lo dejen fuera del ciclo de parcheo por ser 'solo' escalamiento local.

Referencias

  1. https://darkwebinformer.com/rapidfort-allegedly-breached-in-canisterworm-campaign-569gb-across-48-s3-buckets-listed-for-40-000/
  2. https://darkwebinformer.com/dutch-police-seize-motherless-servers-in-international-csam-and-sexual-abuse-investigation/
  3. https://darkwebinformer.com/trusting-a-cookie-it-never-issued-the-pan-os-globalprotect-authentication-bypass-cve-2026-0257/
  4. https://darkwebinformer.com/patching-is-not-enough-critical-sharepoint-deserialization-rce-under-active-exploitation-cve-2026-50522/
  5. https://darkwebinformer.com/counting-below-zero-integer-underflow-to-system-in-the-windows-nt-kernel-cve-2026-42980/