Lo que CISA añadió al catálogo KEV el 2 de septiembre

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) añadió el 2 de septiembre de 2026 siete vulnerabilidades explotadas activamente a su catálogo de Vulnerabilidades Explotadas Conocidas.

El aviso de CISA nombró directamente los productos afectados: SonicWall SMA1000, Sangoma Switchvox, Starlette, Kestra OSS, BerriAI LiteLLM y JFrog Artifactory. Cada entrada significa que CISA confirmó explotación real, no un riesgo teórico señalado solo por investigadores.

Por qué los fallos de SonicWall merecen su atención primero

Dos de las siete vulnerabilidades afectan al SonicWall SMA1000, un equipo VPN de acceso remoto que se sitúa en el borde de red de muchas organizaciones.

CVE-2026-83548 es un fallo de falsificación de solicitudes del lado del servidor (SSRF), y CVE-2026-83549 es una inyección de comandos del sistema operativo; ambos permiten que un atacante que alcance la interfaz de gestión del equipo actúe contra los sistemas internos que hay detrás. El SMA1000 está muy extendido entre pequeñas y medianas empresas europeas como puerta de entrada para el personal remoto, a menudo gestionado por equipos de TI reducidos sin un centro de operaciones de seguridad propio que lo vigile las veinticuatro horas.

La lista completa: siete CVE, siete productos

El aviso de CISA nombró siete vulnerabilidades distintas en siete productos diferentes, y la tabla siguiente enumera cada una junto a su tipo.

CVEProductoTipo de vulnerabilidad
CVE-2026-83548SonicWall SMA1000SSRF (falsificación de solicitudes del lado del servidor)
CVE-2026-83549SonicWall SMA1000Inyección de comandos del sistema operativo
CVE-2026-9586Sangoma SwitchvoxInyección SQL
CVE-2026-48710StarletteContrabando de solicitudes (request smuggling)
CVE-2026-49869Kestra OSSInyección de comandos
CVE-2026-59822BerriAI LiteLLMElusión de autenticación
CVE-2026-82329JFrog ArtifactoryElusión de autenticación

Las siete comparten una propiedad más relevante que su puntuación de gravedad individual: CISA afirma que cada una se ha observado bajo explotación activa, no solo demostrada como explotable en un laboratorio.

Sin plazo legal para las empresas de la UE - ahí está la clave

La Directiva Operativa Vinculante 26-04 de CISA fija un plazo de corrección que se aplica solo a las agencias civiles federales de Estados Unidos, no a las empresas europeas.

Una empresa de la UE con SonicWall SMA1000 tampoco tiene un desencadenante NIS2 ligado específicamente a esta adición al catálogo KEV, así que ninguna ley obliga a un ciclo de parcheo. Precisamente ese hueco es lo que hace que el catálogo KEV merezca la pena leerlo de todos modos: la designación es una señal de explotación confirmada que los equipos de seguridad de todo el mundo siguen, sin importar a qué jurisdicción se ate el plazo, y los atacantes no comprueban qué normativa aplica antes de buscar un equipo expuesto.

Qué hacer de verdad el lunes por la mañana

Un equipo de TI que use SonicWall SMA1000 para el acceso remoto debería revisar ese equipo contra el aviso de CISA antes que cualquier otra cosa esta semana.

Tres pasos en orden: confirmar si el SMA1000 está en uso en cualquier parte del entorno, incluidas instancias que un equipo remoto haya montado sin que TI central lo sepa; aplicar de inmediato el parche de SonicWall para ambos CVE, o retirar la interfaz de gestión de internet público si hoy no es posible parchear; y revisar los registros de acceso del equipo en busca de señales de que los dos fallos ya se usaron antes del parche. Que no exista obligación legal de parchear es irrelevante para si el equipo acaba comprometido.

LiteLLM: el fallo que va más allá de los equipos VPN

CVE-2026-59822 afecta a LiteLLM de BerriAI, un fallo de elusión de autenticación en un software que funciona como pasarela autoalojada frente a modelos de lenguaje de gran tamaño.

LiteLLM es una pieza cada vez más común de la infraestructura de IA empresarial en la UE, usada para enrutar, registrar y controlar el acceso a las llamadas a LLM en las aplicaciones propias de una empresa. Un equipo que gestione una pasarela LLM autoalojada debería comprobar si LiteLLM forma parte de esa infraestructura y parchearla con la misma urgencia que los fallos de SonicWall, porque una elusión de autenticación en una pasarela situada delante de herramientas de IA internas es exactamente el tipo de acceso que los atacantes buscan ahora.

Servola Journal

Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.

Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.

Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.