Saltar al contenido
Quantum Secure Labs
Noticias Ciberseguridad

Flax Typhoon explota ocho fallos en software común y España firma el aviso conjunto

Flax Typhoon, un grupo vinculado a China, está explotando ocho fallos en software muy extendido, y CISA añadió cinco a su catálogo KEV el 8 de octubre. España firma el aviso conjunto. Afecta a empresas con servidores…

Por Quantum Secure Labs4 min de lectura
Armario de servidores en una sala técnica con cables de red conectados
En este artículo

Flax Typhoon, un grupo vinculado a China, está explotando ocho fallos en software muy extendido, y CISA añadió cinco a su catálogo KEV el 8 de octubre. España firma el aviso conjunto. Afecta a empresas con servidores propios expuestos a Internet: FTP, ofimática online, CMS, Exchange local, GitLab o VPN. Revisa qué tienes publicado y parchea esta semana.

Lo esencial

  • CISA añadió cinco fallos a su catálogo de vulnerabilidades explotadas (KEV) el 8 de octubre de 2026. Las agencias federales de EE. UU. deben parchearlos o dejar de usar el software antes del 11 de octubre.
  • Los cinco nuevos: CVE-2015-3306 en ProFTPD (CVSS 10.0), CVE-2021-3199 en ONLYOFFICE Docs (9.8), CVE-2016-3081 en Apache Struts (8.1), CVE-2015-5477 en ISC BIND (7.5) y CVE-2023-22894 en Strapi (7.2).
  • Las otras tres ya estaban en KEV: Shellshock (CVE-2014-6278), Ivanti Pulse Connect Secure (CVE-2019-11510) y GitLab (CVE-2021-22205).
  • El aviso conjunto lo firman Australia, Canadá, Japón, Nueva Zelanda, España, Reino Unido y EE. UU., y señala a la empresa china Integrity Technology Group como facilitadora de los ataques.
  • Técnicas observadas: escaneo, cross-site scripting, password spraying contra Exchange, persistencia con software VPN y robo de correos y credenciales mediante scripts.

¿Me afecta si mi empresa es pequeña?

Sí, si mantienes servidores propios accesibles desde Internet. No hace falta ser infraestructura crítica. Los fallos están en programas que muchas pymes instalaron hace años y no han vuelto a tocar.

Según The Hacker News, el fallo de ProFTPD permite leer y escribir archivos arbitrarios con los comandos site cpfr y site cpto. El de ONLYOFFICE Docs es un path traversal relacionado con JWT que puede acabar en ejecución remota de código. El de Struts permite inyectar comandos si tienes activado Dynamic Method Invocation. Strapi guarda información sensible en claro. BIND puede caerse con consultas TKEY manipuladas.

Si tienes un FTP antiguo, un servidor de documentos online propio, un CMS Strapi, una aplicación Java con Struts, un DNS con BIND, un GitLab autoalojado, una VPN Ivanti Pulse Secure o un Exchange local, estás en la lista.

¿Y si uso Microsoft 365 o servicios en la nube?

El riesgo directo es menor. Los ataques contra Exchange descritos apuntan a servidores, con password spraying (probar contraseñas comunes contra muchas cuentas) y cross-site scripting. Si tu correo está en Microsoft 365 o tus herramientas son servicios gestionados, el parcheo corresponde al proveedor. Aun así, confírmalo con él por escrito: muchas empresas creen estar en la nube y conservan un Exchange híbrido o un servidor olvidado.

¿Por qué importan fallos de 2015 o 2016?

Porque siguen funcionando. Tres de los cinco nuevos tienen identificador de 2015 o 2016, y el más grave, el de ProFTPD, tiene CVSS 10.0. Que un grupo con apoyo estatal los use ahora indica que encuentra servidores sin actualizar. Un fallo viejo no es un fallo resuelto.

Qué hacer hoy

  1. Pide a tu equipo de TI o a tu proveedor un inventario de todo lo que está publicado en Internet.
  2. Comprueba si aparece ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts, ISC BIND, GitLab, Ivanti Pulse Secure o Exchange local.
  3. Parchea lo que tenga actualización. Retira o aísla lo que esté sin soporte.
  4. En Exchange, revisa los registros en busca de inicios de sesión fallidos masivos y exige MFA en todas las cuentas.
  5. Revisa cuentas de VPN y de administración: busca accesos o altas que nadie reconozca.
  6. Si todo está en la nube, pide al proveedor que confirme que no queda ningún componente local expuesto.

Qué significa para una pyme

Es una alerta de higiene, no una emergencia. Pero tiene dos detalles que no conviene ignorar.

El primero: España firma el aviso. No es un problema de agencias estadounidenses que llega de rebote; las autoridades españolas consideran que esta campaña es relevante aquí.

El segundo: ninguno de estos fallos es nuevo. El atacante no necesita una vulnerabilidad desconocida. Le basta con que tengas un servidor que nadie recuerda haber montado. Por eso el paso que más rinde no es comprar una herramienta, sino saber qué tienes expuesto. Si no puedes responder a esa pregunta en una tarde, ahí está tu riesgo real.

La persistencia mediante software VPN también merece atención: un atacante que entra y se instala un acceso propio puede seguir dentro después de que parchees. Parchear sin revisar cuentas y accesos deja el trabajo a medias.

Si necesitas ayuda para hacer ese inventario o revisar accesos, en ciberseguridad trabajamos precisamente esto.

Preguntas frecuentes

¿Tengo que parchear antes del 11 de octubre?

Ese plazo obliga solo a las agencias federales de EE. UU. Para ti es una referencia de urgencia: si tienes alguno de estos programas expuestos, actúa esta semana.

¿Qué es el catálogo KEV?

Es la lista de CISA de vulnerabilidades con explotación confirmada. Que un fallo entre en ella significa que se está usando en ataques reales, no que sea teórico.

¿Basta con activar MFA?

Ayuda mucho contra el password spraying en Exchange, pero no corrige fallos como el de ProFTPD o Struts. Necesitas parchear o retirar el software.

Fuentes

¿Te preocupa una amenaza como esta?

Revisamos tu exposición y te proponemos cómo protegerte.

Ver el servicio de ciberseguridad

Noticias Ciberseguridad

Atacantes explotan dos fallos sin parche de AhsayCBS; la última versión, la 10.3.4, sigue vulnerable

Atacantes están explotando dos fallos sin parche de AhsayCBS, la consola de copias de seguridad popular entre proveedores de TI, para ejecutar código remoto. Afecta incluso a la última versión, la 10.3.4. Si tu MSP o…

Noticias Ciberseguridad

FortiBleed sigue activa: el FBI avisa de ataques a firewalls FortiGate con credenciales robadas

El FBI y el Servicio Secreto de EE. UU. avisan de que FortiBleed sigue activa: los atacantes entran en firewalls FortiGate y VPN SSL de Fortinet con credenciales robadas o reutilizadas, y a veces bloquean a los…

Noticias Ciberseguridad

Atacantes ya explotan el fallo crítico CVE-2026-21589 en Jira y Confluence Data Center

Desde el 7 de octubre hay intentos de explotación activa de CVE-2026-21589, un fallo crítico que permite leer archivos sin autenticarse en ocho productos Atlassian Data Center autoalojados, entre ellos Jira, Confluence…

¿Quieres aplicar estas ideas a tu negocio?

Cuéntanos tu caso y te decimos cómo aplicar estas estrategias a tu proyecto.