El 18 de agosto el catálogo de vulnerabilidades explotadas de CISA sumó cuatro entradas. Las cuatro son críticas, de 9,1 a 9,8. Tres de las cuatro están en productos que se usan todos los días, no en la sala de servidores.
Hace dos días publicamos que, de las diez fallas explotadas en lo que iba de agosto, nueve estaban en la capa de administración. Ese patrón se invirtió.
| CVE | Producto | Qué es | Puntaje |
|---|---|---|---|
| CVE-2026-55040 | Microsoft SharePoint | Autenticación débil: saltea un control de seguridad por red, sin autenticarse | 9,1 (Microsoft) |
| CVE-2026-59310 | VMware vCenter | Path traversal en el servidor de Syslog, con ejecución de código | 9,8 (VMware) |
| CVE-2026-33824 | Windows, extensión IKE | Doble liberación de memoria: ejecución de código por red sin autenticarse | 9,8 (Microsoft) |
| CVE-2026-65400 | Apple macOS | Falla de autenticación, corregida con mejor gestión de estado | 9,8 |
Los puntajes salen de NVD, con quién los asignó anotado en cada caso: son evaluaciones del fabricante, no de NVD. Cuando ambos puntúan, suelen diferir.
Por qué SharePoint, macOS y la VPN de Windows le pegan al escritorio
SharePoint no es infraestructura: es donde el equipo guarda los documentos. Si tenés Microsoft 365 tenés SharePoint, lo uses conscientemente o no, porque es lo que hay debajo de Teams y de los archivos compartidos. Una falla de autenticación débil ahí, explotable por red y sin credenciales, alcanza a cualquier empresa con un tenant.
macOS es la notebook del diseñador o del contador. La extensión IKE de Windows negocia los túneles IPsec, o sea la VPN: ejecución de código por red sin autenticarse contra el componente que atiende conexiones entrantes es la peor combinación posible.
Solo vCenter, la consola que administra máquinas virtuales, pertenece a la categoría de la semana pasada.
La lección no es que ahora el riesgo esté en el escritorio, sino que el patrón de una semana no es una estrategia. Se cubren las dos capas y se decide por exposición.
CVE-2026-33824: una falla de abril que recién ahora es urgente
CVE-2026-33824, la de la extensión IKE, se publicó el 14 de abril de 2026 y entró al catálogo de explotación activa el 18 de agosto.
Cuatro meses con parche disponible y una falla de 9,8 que no era urgente porque nadie la estaba explotando. El 18 de agosto pasó a estarlo y el plazo se volvió de tres días.
Esa es la trampa de priorizar solo por lo que está bajo ataque hoy: esa lista cambia sin aviso, y cuando cambia ya no hay tiempo. Una falla vieja no es una falla segura.
Los plazos que CISA fija a los organismos federales para estas cuatro vencen el 21 de agosto. La acción requerida del catálogo cita como base la directiva BOD 26-04, "Prioritizing Security Updates Based on Risk". No pudimos abrir esa página desde acá —el sitio devuelve un error de acceso—, así que no describimos su contenido. Lo verificable, porque está en el feed del catálogo, es que ese es el marco que invocan y que el plazo son tres días.
¿A quién afectan SharePoint, macOS, la VPN de Windows y vCenter?
Casi seguro:
- Microsoft 365, porque incluye SharePoint. Es la que más empresas alcanza de las cuatro.
- Windows con VPN IPsec terminando en un servidor propio.
Si aplica:
- Macs. Apple corrigió la falla en macOS Sequoia 15.7.9, Sonoma 14.8.9 y Tahoe 26.6.1. Versiones anteriores, actualizar.
- vCenter, si administrás virtualización propia. Si todo está en la nube de un tercero, no aplica.
No te toca si no tenés Microsoft 365, ni Macs, ni VPN IPsec propia, ni VMware. Perseguir cada CVE que aparece en las noticias es la forma más rápida de agotar a la única persona que se ocupa de esto en una PyME.
¿Qué hago si uso Microsoft 365, Macs o VMware?
- SharePoint primero, por alcance. En Microsoft 365 la corrección la aplica Microsoft del lado del servicio; lo que te toca es revisar que no tengas una instalación propia de SharePoint Server sin parchear.
- Actualizá los Macs a las versiones de arriba. Es una tarde y cierra una falla de 9,8.
- Revisá la exposición de la VPN. Si tenés IPsec terminando en Windows, aplicá el parche de abril y, si nadie usa ese acceso, apagalo. Sacar de internet lo que no se usa rinde más que parchearlo: el razonamiento está en acceso remoto seguro sin VPN, y alternativas por identidad como Cloudflare Access evitan tener un servicio publicado esperando el próximo CVE.
- Buscá señales de compromiso, no solo parchees. Cuando una falla lleva meses con parche y recién ahora se confirma explotación, la pregunta no es solo "¿ya lo cerré?" sino "¿alguien entró antes?". Revisá inicios de sesión anómalos y accesos raros a SharePoint; el tipo de señal está en cómo funciona el robo de sesión.
- Verificá que tus copias sobrevivan a un administrador comprometido. Veeam Data Platform y la categoría de backup cubren la inmutabilidad.
Los puntos 3 y 4 son los que más rinden. Parchear es una carrera mensual; reducir lo publicado y saber leer los registros son capacidades que quedan.
La guía de ciberseguridad para PyMEs de LATAM ordena las prioridades, y los términos de esta nota están en el glosario.
Preguntas frecuentes sobre SharePoint, macOS, VPN y vCenter
Tengo Microsoft 365, ¿tengo que hacer algo con lo de SharePoint?
En el servicio en la nube la corrección la aplica Microsoft. Lo que te corresponde revisar es si además tenés una instalación propia de SharePoint Server —muchas PyMEs heredaron una y la olvidaron—, porque ahí el parche es tuyo. En cualquier caso, mirá los accesos anómalos recientes.
¿Por qué una falla publicada en abril entra al catálogo recién en agosto?
Porque el catálogo no lista fallas graves sino fallas con evidencia de explotación activa. Entre abril y agosto existía el parche pero no había constancia de uso; el 18 de agosto sí. Es el argumento más fuerte para no esperar a que algo esté bajo ataque: cuando ese momento llega, el plazo pasa a ser de días.
Los puntajes dicen "según Microsoft" o "según VMware". ¿Son menos confiables?
Menos comparables, no menos confiables. En estas cuatro puntuó el fabricante y no NVD. Cuando ambos evalúan la misma falla los números difieren, a veces por casi un punto, porque parten de supuestos distintos. Conviene decidir por presencia en el catálogo y por exposición del producto, no por decimales.
Tengo Macs pero nadie los administra centralmente. ¿Cómo sé si están actualizados?
No lo sabés, y ese es el problema de fondo. Sin una consola que muestre el parque completo, cada equipo depende de que su usuario acepte la actualización. Es el argumento de la guía sobre cuándo se justifica el salto de antivirus a EDR: lo que se compra no es solo detección, es visibilidad.