Multiples vulnerabilidades reportadas en WatchGuard, Apple, MikroTik, Cisco, Apache y Fortinet.

El equipo del INCIBE ha publicado su Resumen de Avisos de Seguridad.

Este informe detalla una gran cantidad de vulnerabilidades críticas que afectan a infraestructuras y software ampliamente utilizados en entornos corporativos y de servidores.

1. Múltiples vulnerabilidades en WatchGuard de Watchguard – Nivel Crítico.


Recursos Afectados:

WatchGuard Fireware OS, versiones:

  • desde la 2026.3 y anteriores a la 2026.3.2;
  • desde la 2025.0 y anteriores a la 2026.2.3;
  • desde la 12.0 y anteriores a la 12.12.3;
  • desde la 12.0 y anteriores a la 12.5.21 en los dispositivos Firebox T15 y T35.

Descripción

btaol ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante ejecutar comandos de forma remota con privilegios de root y comprometer por completo el dispositivo afectado.

WatchGuard no tiene constancia de que esta vulnerabilidad esté siendo explotada.

WatchGuard ha publicado varias notas más de seguridad con vulnerabilidades de severidad alta.

Solución

Actualizar Fireware OS, según la versión y el dispositivo utilizados, a una de las siguientes versiones corregidas:

  • 2026.3.2;
  • 2026.2.3;
  • 12.12.3;
  • 12.5.21 para los dispositivos Firebox T15 y T35.

Detalle

  • CVE-2026-86131: vulnerabilidad de inyección de código en el tratamiento de la configuración del cliente BOVPN sobre TLS de WatchGuard Fireware OS. Un atacante que controle el servidor VPN remoto podría enviar una configuración manipulada al Firebox que se conecta a dicho servidor y ejecutar comandos arbitrarios con privilegios de root.

2. Escritura fuera de límites en productos Apple – Nivel Alto.


Recursos Afectados:

  • iOS, versiones anteriores a la 26.7.1;
  • iPadOS, versiones anteriores a la 26.7.1;
  • macOS Sequoia, versiones anteriores a la 15.8.1;
  • macOS Tahoe, versiones anteriores a la 26.7.1.

Descripción

Meta Product Security ha informado sobre una vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir la ejecución de código arbitrario mediante el procesamiento de un archivo especialmente manipulado.

Apple ha confirmado que esta vulnerabilidad podría haber sido explotada en ataques altamente sofisticados dirigidos contra personas concretas que utilizaban versiones de iOS anteriores a iOS 27. 

Solución

Actualizar los productos afectados a las siguientes versiones:

  • iOS 26.7.1;
  • iPadOS 26.7.1;
  • macOS Sequoia 15.8.1;
  • macOS Tahoe 26.7.1.

También se recomienda instalar las versiones posteriores disponibles para los dispositivos compatibles.

Detalle

  • CVE-2026-86950: vulnerabilidad de escritura fuera de límites en el componente CoreGraphics. El procesamiento de un archivo especialmente manipulado podría provocar una corrupción de memoria y permitir a un atacante ejecutar código arbitrario en el dispositivo afectado. Apple corrigió el problema mejorando las comprobaciones de límites.

3. Subdesbordamiento de enteros en RouterOs de MikroTik – Nivel Crítico.


Recursos Afectados:

MikroTik RouterOS, versiones anteriores a la 7.24.

Descripción

MikroTik ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado ejecutar código con privilegios de root o provocar una denegación de servicio.

Solución

Actualizar RouterOS a la versión 7.24 o posterior, disponible en la página de descargas de MikroTik.

Detalle

  • CVE-2026-84411: vulnerabilidad de subdesbordamiento de enteros en el tratamiento del cuerpo de las solicitudes HTTP realizado por el servicio de administración web de RouterOS. Un atacante remoto no autenticado podría enviar una única solicitud especialmente manipulada antes del proceso de autenticación. Su explotación podría permitir ejecutar código arbitrario con privilegios de root o provocar una denegación de servicio.

4. Omisión de autenticación en Canalyst SD-WAN Manager de Cisco – Nivel Crítico.


Recursos Afectados:

Cisco Catalyst SD-WAN Manager, independientemente de su configuración, en las siguientes versiones:

  • anteriores a la 20.9;
  • 20.9, anteriores a la 20.9.10.1;
  • 20.12, anteriores a la 20.12.8.2;
  • 20.15, anteriores a la 20.15.6.1;
  • 20.18, anteriores a la 20.18.4.1;
  • 26.1, anteriores a la 26.1.2.1;
  • 26.2, anteriores a la 26.2.1.

Descripción

Cisco ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado eludir la autenticación y acceder a la API de Cisco Catalyst SD-WAN Manager con privilegios de administrador.

Cisco ha confirmado la explotación activa de CVE-2026-76504.

Solución

Actualizar Cisco Catalyst SD-WAN Manager a las siguientes versiones:

  • versiones anteriores a la 20.9: migrar a una versión corregida;
  • 20.9: actualizar a la versión 20.9.10.1;
  • 20.12: actualizar a la versión 20.12.8.2;
  • 20.15: actualizar a la versión 20.15.6.1;
  • 20.18: actualizar a la versión 20.18.4.1;
  • 26.1: actualizar a la versión 26.1.2.1;
  • 26.2: actualizar a la versión 26.2.1.

Cisco también ha corregido la vulnerabilidad en Cisco SD-WAN Cloud, administrado por el fabricante, mediante la versión 20.15.605. En este caso no es necesaria ninguna intervención por parte del cliente.

No existen soluciones alternativas que corrijan esta vulnerabilidad. Como medida de mitigación temporal, Cisco recomienda impedir el acceso al sistema desde redes no seguras y limitar las conexiones a direcciones, puertos y protocolos de confianza.

Detalle

  • CVE-2026-76504: vulnerabilidad en la gestión de la autenticación basada en sesiones de la API de Cisco Catalyst SD-WAN Manager, causada por un tratamiento inadecuado de la codificación URI en las solicitudes HTTP. Un atacante remoto no autenticado podría enviar una solicitud especialmente manipulada para eludir la regla de autenticación y acceder a la API con privilegios de administrador.

5. Múltiples vulnerabilidades en HTTP Server de Apache – Nivel Crítico.


Recursos Afectados:

Apache HTTP Server, versiones 2.4.0 hasta 2.4.68.

Algunas vulnerabilidades afectan únicamente a determinados módulos, configuraciones o rangos de versiones incluidos dentro de este intervalo.

Descripción

Apache Software Foundation ha publicado 20 vulnerabilidades: 3 de ellas de severidad círtica que, en caso de ser explotadas, podrían permitir ejecutar código arbitrario, provocar una denegación de servicio (DoS), divulgar información, eludir controles de autenticación, manipular peticiones o respuestas HTTP y establecer conexiones con sistemas no autorizados.

Solución

Actualizar Apache HTTP Server a la versión 2.4.69.

Detalle

  • CVE-2026-57941: vulnerabilidad de uso de memoria después de haber sido liberada en el módulo mod_http2, provocada por la reutilización de la estructura compartida session->bbtmp. Su explotación podría alterar la memoria del proceso o provocar una denegación de servicio.
  • CVE-2026-56154: vulnerabilidad de uso de memoria después de haber sido liberada en el módulo mod_rewrite al utilizar expresiones de búsqueda anticipada del tipo %{LA-U:HTTP:…}. Su explotación podría provocar un comportamiento inesperado o la interrupción del proceso afectado.
  • CVE-2026-59797: vulnerabilidad de gestión inadecuada de privilegios en el módulo mod_ssl. Las directivas SSLRequire podrían permitir el uso de funciones relacionadas con archivos desde configuraciones .htaccess, ejecutándose con los privilegios del servidor web.

5. Ausencia de autenticación en Endpoint Security de WatchGuard – Nivel Crítico.

WatchGuard Endpoint Security para Windows, versiones anteriores a 8.00.26.0012.

Descripción

WatchGuard ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante local autenticado eludir el control de acceso de un controlador y acceder al contenido de la memoria del núcleo y de otros procesos.

Solución

Actualizar WatchGuard Endpoint Security a la versión 8.00.26.0012 o posterior.

Detalle

  • CVE-2026-13043: vulnerabilidad de ausencia de autenticación en el controlador Kernel Memory Access Driver (PSKMAD). Un atacante local autenticado podría eludir el mecanismo utilizado para comprobar el acceso al controlador y enviarle comandos privilegiados. Su explotación podría permitir acceder de forma arbitraria a la memoria del núcleo y revelar información perteneciente al sistema o a otros procesos.

5. Path Traversal en FortiMail de Fortinet – Nivel Crítico.


Recursos Afectados:

Gwendal Guégniaud ha informado sobre una vulnerabilidad de severidad crítica en FortiMail que, podría permitir a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema afectado y ejecutar código o comandos no autorizados.

Fortinet ha confirmado que esta vulnerabilidad está siendo explotada activamente.

Descripción

Las siguientes versiones de FortiMail:

  • 8.0.0 hasta 8.0.1;
  • 7.6.0 hasta 7.6.6;
  • 7.4.0 hasta 7.4.8;
  • 7.2.0 hasta 7.2.9.

Solución

Las versiones corregidas indicadas por Fortinet son:

  • FortiMail 8.0.2 o posterior;
  • FortiMail 7.6.7 o posterior;
  • FortiMail 7.4.9 o posterior;
  • para la rama 7.2, migrar a una versión corregida de la rama 7.4 o posterior.

Como medida de mitigación, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE) mediante los siguientes comandos:

config system encryption ibe 

set status disable

end

Como medida alternativa, se debe impedir que la interfaz de administración de FortiMail sea accesible desde Internet y limitar su acceso exclusivamente a redes de confianza.

También se recomienda revisar los indicadores de compromiso publicados en el aviso de Fortinet para comprobar si los sistemas han sido comprometidos.

Detalle

  • CVE-2026-104286: vulnerabilidad de path traversal y neutralización incorrecta de caracteres nulos en la interfaz gráfica de FortiMail. Un atacante remoto no autenticado podría enviar peticiones HTTP o HTTPS especialmente manipuladas para escribir archivos fuera del directorio autorizado. Su explotación puede permitir la ejecución de código o comandos no autorizados y comprometer el dispositivo.

Puedes acceder al informe completo y a todos los enlaces de referencia en la página oficial del INICIBE-CERT:

Acceder al sitio web del INCIBE-CERT


Fuente: Resumen de Avisos de Seguridad INCIBE-CERT.