FortiMail · Explotación activa
Zero-day crítico en FortiMail explotado activamente; CISA fija el 4 de octubre como fecha límite
Fortinet divulgó el 1 de octubre la vulnerabilidad CVE-2026-104286 (CVSS 9.8) en FortiMail, que permite a un atacante sin autenticación escribir archivos arbitrarios mediante peticiones HTTP/HTTPS manipuladas. La falla, un path traversal con mala neutralización de bytes NULL, afecta las ramas 7.2, 7.4, 7.6 y 8.0; la rama 7.2 no recibirá parche. CISA la añadió a su catálogo de vulnerabilidades explotadas y dio a las agencias federales hasta hoy, 4 de octubre, para mitigarla.
Por qué importa: Un gateway de correo comprometido expone todo el correo entrante y saliente de una organización; Fortinet documentó cuentas de archivo creadas para reenviar correo a servidores remotos.
Leer en Martes Tecnológico
Fuente: Martes Tecnológico
PeopleSoft · ShinyHunters
ShinyHunters retoma la explotación masiva de Oracle PeopleSoft esquivando los WAF
Mandiant y Google Threat Intelligence detectaron una nueva oleada de explotación de CVE-2026-35273 (CVSS 9.8) en Oracle PeopleSoft atribuida a ShinyHunters, que ya la había usado como zero-day contra universidades. El grupo adaptó su exploit para evadir reglas WAF mediante codificación parcial de la ruta, despliega webshells (x.jsp, u.jsp) y usa herramientas como SIDEEYE, Neo-reGeorg y MeshAgent para persistencia. Hay decenas de sistemas comprometidos en educación, sanidad, tecnología, transporte y administraciones públicas.
Por qué importa: La evasión de WAF deja sin efecto uno de los controles más comunes frente a esta vulnerabilidad; se recomienda parchear Oracle y deshabilitar EMHub si no se necesita.
Leer en Telefónica Tech
Fuente: Telefónica Tech
Bitget · Robo cripto
Bitget congela USD 1,1 millones de los USD 388 millones robados; Mandiant y SlowMist vinculan el ataque a un zero-day
La CEO de Bitget, Gracy Chen, dijo a CNBC que el exchange congeló unos USD 1,1 millones de los casi USD 388 millones sustraídos —cifra revisada al alza desde USD 351,6 millones— y reconstruyó su fondo de protección por encima de los USD 300 millones con capital propio. Informes de Mandiant y SlowMist concluyen que los atacantes comprometieron dos productos de seguridad de terceros, explotaron una vulnerabilidad de día cero y evadieron los controles de retiro sin robar claves privadas.
Por qué importa: Es uno de los robos cripto más grandes del año; comprometer las herramientas de seguridad del propio exchange marca un patrón preocupante.
Leer en DiarioBitcoin
Fuente: DiarioBitcoin