La Agencia de Ciberseguridad e Infraestructura de Estados Unidos incorporó entre el 10 y el 11 de septiembre de 2026 cinco vulnerabilidades de JFrog Artifactory, ConnectWise ScreenConnect y MikroTik RouterOS a su catálogo de vulnerabilidades explotadas. El cambio convierte tres avisos de fabricante en una señal operativa común: existen evidencias de uso malicioso y las organizaciones deben comprobar exposición, aplicar correcciones y buscar actividad previa.
La actualización no confirma víctimas en España, México o Colombia ni significa que todos los productos afectados estén comprometidos. Sí ofrece un criterio verificable para priorizar. Los tres activos ocupan posiciones de alto alcance: el repositorio distribuye software, el cliente de acceso remoto ejecuta acciones en endpoints y el router controla tráfico y administración de red.
El lote incluye CVE‑2026‑42016 y CVE‑2026‑42018 en Artifactory, CVE‑2026‑84869 en el cliente de ScreenConnect y CVE‑2026‑67277 y CVE‑2026‑86060 en RouterOS. Cada vulnerabilidad exige una respuesta diferente. Agruparlas bajo “parchar urgente” sin identificar producto, versión, modelo de alojamiento y periodo expuesto puede dejar accesos persistentes sin investigar.
Qué significa entrar en el catálogo KEV
El catálogo Known Exploited Vulnerabilities de CISA no es una lista de las CVE con mayor puntuación. Reúne fallas para las que la agencia considera que existe evidencia fiable de explotación. Las fechas límite publicadas son obligatorias para determinadas agencias federales estadounidenses; para empresas regionales funcionan como una señal de priorización, no como una obligación universal ni como prueba de ataque.
La utilidad del catálogo está en cambiar la pregunta. En vez de “¿qué vulnerabilidad tiene el CVSS más alto?”, el equipo debe preguntar “¿cuál de estas fallas explotadas está presente en un activo alcanzable y qué privilegios entrega?”. Un CVSS menor en un repositorio expuesto puede superar en riesgo a una falla teóricamente crítica aislada por segmentación.
| Producto | Vulnerabilidades | Riesgo confirmado | Primera decisión |
|---|---|---|---|
| JFrog Artifactory | CVE‑2026‑42016, CVE‑2026‑42018 | Explotación; cadena para elevar privilegios | Actualizar, revisar administradores y artefactos |
| ScreenConnect client | CVE‑2026‑84869 | Abuso de transferencia y ejecución en sesión activa | Actualizar a 26.6.5 y reinstalar clientes/agentes |
| MikroTik RouterOS | CVE‑2026‑67277, CVE‑2026‑86060 | Cadena observada para control no autenticado | Actualizar, restringir administración y revisar cambios |
Artifactory: cuando el repositorio se vuelve una ruta de distribución
CVE‑2026‑42018 puede devolver un token interno de usuario anónimo a un solicitante no autenticado bajo determinadas condiciones. CVE‑2026‑42016 valida firma y emisor del token sin comprobar correctamente su alcance, lo que permite elevar privilegios. Investigaciones citadas por CISA describieron el encadenamiento con CVE‑2026‑82329 para obtener control administrativo de servidores autoalojados.
La actividad posterior observada incluyó creación de cuentas administrativas persistentes, complementos Groovy maliciosos y puertas traseras desarrolladas en Rust. Estos hallazgos no deben atribuirse automáticamente a cualquier instancia vulnerable; son indicadores para orientar la búsqueda. El repositorio merece atención especial porque una modificación allí puede alcanzar compilaciones, despliegues y múltiples equipos.
Actualizar reduce la exposición futura, pero la validación de cierre debe revisar usuarios, tokens, claves de unión, complementos, cambios de configuración, artefactos recientes y registros de descarga. Los equipos de desarrollo necesitan saber qué paquetes se publicaron durante el periodo investigado y si las canalizaciones consumieron contenido alterado.
ScreenConnect: el riesgo está en la sesión activa
ConnectWise describe CVE‑2026‑84869 como una condición en el cliente ScreenConnect que puede permitir transferir y ejecutar archivos mediante una sesión remota activa sin autorización ni confirmación del host en ciertas circunstancias. El servidor ScreenConnect no es el componente afectado. La distinción evita gastar tiempo en una corrección incompleta.
Las versiones anteriores a 26.6.5 están afectadas. Los entornos cloud fueron actualizados, pero el fabricante indica que deben reinstalarse los clientes host y actualizarse los agentes de acceso. Para instalaciones on‑premises recomienda actualizar y, si una ventana de cambio lo impide temporalmente, retirar el permiso TransferFiles de todos los roles. Esa mitigación no sustituye el parche.
Huntress documentó incidentes en los que actores abusaron de ScreenConnect para distribuir cargas VBScript a sistemas recién conectados. Una organización debe revisar sesiones, transferencias, ejecuciones elevadas, usuarios, roles y dispositivos alcanzados. Parchar el servidor sin actualizar clientes o sin investigar sesiones deja abierta la pregunta principal.
RouterOS: dos fallas encadenadas en el borde
CVE‑2026‑67277 afecta el servicio de prueba de ancho de banda y puede facilitar divulgación de memoria del kernel y denegación de servicio sin autenticación. CVE‑2026‑86060 trata la neutralización incorrecta de delimitadores en comandos y puede alterar la máscara de políticas confiables para elevar privilegios.
CERT Polska denominó “MikroTrick” a la cadena observada para tomar control de dispositivos RouterOS vulnerables sin autenticación. En un router, el impacto no se mide solo por indisponibilidad: un cambio de configuración puede modificar rutas, DNS, túneles, reglas o accesos administrativos y sobrevivir a una corrección superficial.
La respuesta debe identificar modelos, ramas de software, interfaces de administración y servicios expuestos. Después del parche, compare la configuración con una referencia confiable, revise usuarios, claves, tareas, scripts, reglas, DNS y túneles. Cuando no exista una línea base, la organización debe documentar esa limitación y aumentar la profundidad de la investigación.
Cómo priorizar sin mezclar tres riesgos distintos
- Inventarie por producto y alojamiento. Distinga Artifactory cloud y autoalojado, ScreenConnect servidor y cliente, y RouterOS por equipo y versión.
- Determine alcance. Registre exposición a internet, rutas VPN, sesiones activas, integraciones y privilegios.
- Preserve evidencia. Exporte registros y configuración antes de cambios que puedan rotar o sobrescribir trazas.
- Corrija por guía del fabricante. Valide versión y, en ScreenConnect, la actualización efectiva de clientes y agentes.
- Busque persistencia. Revise cuentas, tokens, complementos, artefactos, scripts, reglas, sesiones y transferencias.
- Delimite dependencias. Identifique compilaciones, endpoints y redes que el activo podría alcanzar.
- Demuestre cierre. Conserve fecha, responsable, evidencia de versión, consultas ejecutadas y riesgo residual.
Señales que requieren escalar a investigación
En Artifactory, cuentas administrativas inesperadas, complementos Groovy no autorizados, cambios de claves o artefactos modificados justifican contención y análisis. En ScreenConnect, transferencias o ejecuciones sin confirmación, sesiones fuera de horario, nuevos usuarios y accesos a equipos no previstos deben relacionarse con identidad y origen.
En RouterOS, cambios de política, usuarios nuevos, scripts, túneles, DNS o reglas sin ticket aprobado son señales de alto valor. Ningún indicador aislado confirma el mecanismo de entrada. La investigación debe correlacionar hora, versión vulnerable, fuente, acción y alcance.
Si existe evidencia razonable de compromiso, no conviene limitar la respuesta al activo inicial. Artifactory puede haber distribuido contenido; ScreenConnect puede haber ejecutado acciones en endpoints; RouterOS puede haber redirigido o permitido tráfico. El radio de análisis nace de la función real del sistema.
Plan de 24 horas, 30 días y mejora estructural
Primeras 24 horas
Confirme presencia de los tres productos, versión, propietario y exposición. Aplique actualizaciones disponibles por procedimiento de emergencia, preserve logs y active controles compensatorios cuando el parche no sea inmediato. Asigne un responsable por plataforma y una persona que consolide el riesgo empresarial.
Próximos 30 días
Revise por qué estos activos pudieron permanecer expuestos durante una vulnerabilidad explotada. Integre el catálogo KEV con inventario, responsables, ventanas y excepciones. Pruebe restauración de configuración de routers, validación de artefactos y revocación de sesiones remotas.
Capacidad permanente
Conecte gestión de vulnerabilidades con detección y respuesta. La métrica útil no es “CVE cerradas”, sino tiempo desde señal fiable hasta identificación, mitigación, búsqueda de compromiso y evidencia de cierre. Establezca retención de logs suficiente y mantenga líneas base de configuración.
Aplicabilidad en España, México y Colombia
Las fuentes no identifican víctimas en estos tres países. La aplicabilidad es técnica y empresarial: los productos se utilizan internacionalmente y los activos afectados pueden administrar software, endpoints y conectividad de organizaciones regionales. Cada empresa debe comprobar su propio inventario o exigir la evidencia a su proveedor.
En España, empresas sujetas a requisitos de resiliencia o gestión de proveedores necesitan documentar la decisión y el posible impacto. En México y Colombia, la continuidad, los datos personales y los compromisos contractuales también pueden activar obligaciones. Este análisis no sustituye asesoría jurídica.
Una multinacional debe revisar la administración centralizada. Un repositorio alojado en otra jurisdicción puede alimentar despliegues en Madrid, Ciudad de México o Medellín; una herramienta remota del MSP puede controlar endpoints locales; un router de sucursal puede recibir configuración desde una consola regional.
Servicios para cerrar exposición y demostrar el resultado
El Análisis de Vulnerabilidades identifica versiones, exposición y dependencias y permite priorizar según explotación y función del activo. La revalidación debe comprobar la corrección real.
El Ethical Hacking puede probar de forma autorizada segmentación, control administrativo y rutas de impacto sin reproducir técnicas destructivas ni alterar repositorios productivos.
Cuando aparecen señales, el Análisis Forense Digital preserva evidencias y delimita artefactos, endpoints y redes alcanzados. La coordinación temprana evita perder registros.
Un CISO as a Service integra inventario, terceros, excepciones, continuidad y comunicación para que KEV se convierta en decisiones y no en otra fuente de alertas.
Preguntas frecuentes
¿KEV confirma que mi empresa fue atacada?
No. Confirma evidencia fiable de explotación de la vulnerabilidad; cada organización debe verificar si el activo estuvo presente y expuesto.
¿Basta con instalar el parche?
No cuando hubo exposición durante el periodo de explotación. Deben revisarse persistencia, configuración y sistemas alcanzables.
¿ScreenConnect Server es el componente vulnerable?
El aviso de CVE‑2026‑84869 se refiere al cliente. El fabricante también exige actualizar o reinstalar clientes y agentes tras la corrección.
¿Hay ataques confirmados en España, México o Colombia?
Las fuentes consultadas no identifican víctimas en esos países.
Convierta cinco alertas en una decisión verificable
Si su empresa o proveedor utiliza Artifactory, ScreenConnect o RouterOS, Insylux puede identificar la exposición real, verificar correcciones y entregar evidencia de alcance y riesgo residual para tecnología y dirección.
Fuentes verificadas
- CISA, catálogo Known Exploited Vulnerabilities, actualizado los días 10 y 11 de septiembre de 2026.
- ConnectWise, boletín de ScreenConnect 26.6.5, 8 de septiembre de 2026.
- The Hacker News, consolidación de las cinco adiciones y fuentes primarias, 12 de septiembre de 2026.
- CERT Polska, análisis de la cadena MikroTrick en RouterOS, septiembre de 2026.
Fuentes consultadas el 14 de septiembre de 2026. El Equipo Insylux no atribuye víctimas regionales y diferencia vulnerabilidad, explotación global y compromiso local.










