CISA añade dos vulnerabilidades explotadas a su catálogo KEV

CISA incorpora dos vulnerabilidades activamente explotadas en Fortinet y Arista. Conoce los riesgos y las medidas de mitigación recomendadas.

martes, 28 de julio de 2026 • 5 min de lectura • Equipo Q2BSTUDIO

Fortinet y Arista: nuevas CVEs en el catálogo de CISA

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha actualizado su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) con dos nuevas entradas, basándose en evidencia de explotación activa en entornos reales. Se trata de CVE-2025-68686, una vulnerabilidad de exposición de información sensible en Fortinet FortiOS, y CVE-2026-16812, una inyección de comandos del sistema operativo en Arista VeloCloud Orchestrator On-Prem. Estos fallos representan vectores de ataque frecuentes para actores maliciosos y suponen un riesgo significativo para cualquier organización, especialmente para las infraestructuras críticas y las agencias gubernamentales.

El KEV Catalog es una herramienta clave dentro de la Directiva Operativa Vinculante (BOD) 26-04, que establece requisitos de gestión de vulnerabilidades para las agencias del Poder Ejecutivo Civil Federal (FCEB). Aunque la directiva es obligatoria solo para entidades federales, CISA recomienda encarecidamente que todas las empresas adopten un enfoque basado en el riesgo para priorizar la remediación de vulnerabilidades. La BOD 26-04 enfatiza que los equipos de seguridad deben parchear de forma urgente los CVEs listados en el KEV que afecten a activos expuestos públicamente y que otorguen control total tras la explotación, al tiempo que difieren acciones para vulnerabilidades de menor riesgo. Además, exige verificar si los sistemas ya fueron comprometidos antes de aplicar el parche.

La primera vulnerabilidad, CVE-2025-68686, afecta a Fortinet FortiOS, el sistema operativo que impulsa los firewalls y dispositivos de seguridad de la compañía. Se trata de un fallo que permite a un atacante no autenticado obtener información sensible, como configuraciones internas, credenciales o datos de tráfico. Para una empresa, la exposición de estos datos puede facilitar ataques posteriores, como movimientos laterales dentro de la red o el robo de propiedad intelectual. La gravedad radica en que muchas organizaciones confían en Fortinet para proteger sus perímetros, y una brecha en este nivel puede comprometer toda la infraestructura. Los equipos de ciberseguridad deben evaluar de inmediato si sus instancias de FortiOS están expuestas y aplicar los parches proporcionados por el fabricante.

Por su parte, CVE-2026-16812 es una vulnerabilidad de inyección de comandos en Arista VeloCloud Orchestrator On-Prem, una plataforma utilizada para gestionar redes SD-WAN. Un atacante con acceso a la interfaz de administración podría ejecutar comandos arbitrarios en el sistema operativo subyacente, lo que equivale a un control remoto completo del orquestador. Dado que VeloCloud Orchestrator centraliza la gestión de múltiples ramas y sucursales, un compromiso podría permitir al adversario redirigir el tráfico, desplegar cargas maliciosas o interrumpir servicios críticos. Las organizaciones que emplean esta solución deben priorizar su actualización sin demora, especialmente aquellas con instancias accesibles desde internet.

Estas inclusiones en el KEV subrayan la importancia de una estrategia proactiva de gestión de vulnerabilidades. No basta con esperar a que un CVE se haga público; las empresas necesitan contar con procesos de escaneo continuo, evaluación de riesgos y parcheo automatizado. Además, deben mantener un inventario preciso de sus activos tecnológicos, incluyendo appliances de red, software legacy y aplicaciones en la nube. La falta de visibilidad es a menudo el talón de Aquiles de la ciberseguridad empresarial.

En este contexto, contar con un socio tecnológico como Q2BSTUDIO puede marcar la diferencia. Esta empresa de desarrollo de software y tecnología ofrece servicios integrales que abordan precisamente estos desafíos. Por ejemplo, en el ámbito de la ciberseguridad, Q2BSTUDIO realiza auditorías de seguridad, pruebas de penetración y análisis de vulnerabilidades, ayudando a las organizaciones a identificar y corregir fallos antes de que sean explotados. Además, su expertise en cloud AWS/Azure permite diseñar arquitecturas seguras, automatizar parches y gestionar identidades y accesos en entornos híbridos.

La inteligencia artificial (IA) juega un papel creciente en la detección temprana de amenazas. Los agentes de IA pueden analizar patrones de tráfico, correlacionar logs y emitir alertas en tiempo real ante comportamientos anómalos. Q2BSTUDIO integra soluciones de IA en sus plataformas de seguridad, además de desarrollar aplicaciones a medida con componentes de machine learning. Asimismo, las herramientas de Business Intelligence (BI) basadas en Power BI permiten visualizar el estado de las vulnerabilidades y el progreso de los parches, facilitando la toma de decisiones estratégicas. La combinación de aplicaciones a medida con capacidades de IA y BI proporciona a las empresas una ventaja competitiva en la gestión de riesgos.

Para las organizaciones que buscan modernizar su infraestructura, los servicios de cloud AWS/Azure de Q2BSTUDIO incluyen migraciones seguras, implementación de contenedores y orquestación con Kubernetes, todo ello con un enfoque de seguridad desde el diseño. La automatización de procesos, mediante scripts y pipelines CI/CD, reduce la ventana de exposición a vulnerabilidades al acelerar la aplicación de parches. Además, el desarrollo de software a medida permite crear soluciones específicas para monitorizar activos, gestionar incidentes o integrar feeds de inteligencia de amenazas.

La directiva BOD 26-04 también establece la obligación de verificar si un sistema fue comprometido antes del parche. Esto requiere capacidades de respuesta a incidentes y análisis forense digital. Las empresas pueden apoyarse en equipos externos especializados, como los de Q2BSTUDIO, que ofrecen servicios de contención, erradicación y recuperación. La combinación de soluciones propias con servicios gestionados permite a las organizaciones centrarse en su negocio mientras mantienen una postura de seguridad sólida.

En conclusión, la incorporación de CVE-2025-68686 y CVE-2026-16812 al catálogo KEV de CISA es un recordatorio de que la ciberseguridad es un proceso continuo. Las vulnerabilidades críticas surgen constantemente, y la velocidad de reacción es determinante. Adoptar un enfoque basado en el riesgo, priorizar la remediación de los CVEs más peligrosos y contar con aliados tecnológicos como Q2BSTUDIO son pasos imprescindibles para proteger los activos digitales. La inversión en herramientas de IA, BI, cloud y desarrollo de software a medida no solo mejora la seguridad, sino que también impulsa la eficiencia operativa y la innovación empresarial.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.