
CISA añade una vulnerabilidad explotada conocida al catálogo.
POR
CISA
FUENTE
All CISA Advisories
DATE
READ
2 min de lectura
CISA añadió CVE‑2026‑20316, una falla de contraseña codificada en el Cisco Secure Firewall Management Center, a su catálogo KEV tras evidencia de explotación. BOD 26‑04 obliga a las agencias de la Rama Ejecutiva Civil …
CISA ha añadido una nueva vulnerabilidad a su Catálogo de Vulnerabilidades Conocidas Explotadas (KEV), basada en pruebas de explotación activa. CVE-2026-20316 Vulnerabilidad del Centro de Gestión de Firewall Seguro de Cisco Uso de Contraseña Hard-coded Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal. La Directiva Operativa Vinculante (BOD) 26-04: Priorización de Actualizaciones de Seguridad Basadas en Riesgo establece requisitos de gestión de vulnerabilidades para las agencias de la Rama Ejecutiva Federal Civil (FCEB). La BOD 26-04 refuerza la importancia del Catálogo KEV y requiere que las agencias federales prioricen la remediación rápida de vulnerabilidades de alto riesgo, específicamente aquellas identificadas por Vulnerabilidades y Exposiciones Comunes (CVEs) listadas en el Catálogo KEV de CISA sobre activos expuestos públicamente que otorgan control total del activo después de la explotación, mientras se retrasa la acción para vulnerabilidades de menor riesgo. La BOD 26-04 también establece expectativas básicas sobre cuándo las agencias deben verificar si los actores de amenazas comprometieron el sistema antes de que se aplicara el parche. Aunque la BOD 26-04 se aplica únicamente a las agencias FCEB, CISA alienta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos y priorizar la remediación de las vulnerabilidades del Catálogo KEV. CISA seguirá añadiendo vulnerabilidades al catálogo que cumplan los criterios especificados. ¿Conoces una vulnerabilidad explotada que actualmente no esté listada en el Catálogo KEV? Envíala para su posible adición a través del Formulario de Nominación KEV de CISA. Las posibles adiciones al KEV deben tener un ID CVE, evidencia de explotación y orientación clara para la mitigación.