Skip to content
EN VIVO

CISA fija un plazo para esa misma semana ante cuatro fallos explotados activamente: uno alcanza el 10 sobre 10

La agencia añadió esta semana fallos de Cisco, Citrix, Fortinet y Chrome a su lista de vulnerabilidades explotadas conocidas, y dio a las agencias federales hasta el 12 de septiembre para parchear tres de ellos.

Redacción de Economía de Meridians

Published 13 de septiembre de 2026 · Updated 13 de septiembre de 2026 · 4 min read

CISA fija un plazo para esa misma semana ante cuatro fallos explotados activamente: uno alcanza el 10 sobre 10Software
Photo: Photo by cottonbro studio / Pexels (Pexels License — free to use, no attribution legally required (credited above as good practice).)

The short answer

  • CISA añadió cuatro vulnerabilidades explotadas activamente a su catálogo de vulnerabilidades explotadas conocidas (Known Exploited Vulnerabilities) en torno al 10 de septiembre de 2026: en Cisco Secure Firewall Management Center, Citrix NetScaler ADC/Gateway, Fortinet FortiOS/FortiSwitchManager y el motor V8 de Google Chromium.
  • El fallo de Cisco, CVE-2026-20079, alcanza la puntuación máxima de 10,0 en la escala de gravedad CVSS y permite a un atacante sin autenticar saltarse el inicio de sesión y obtener acceso de nivel root.
  • Las agencias civiles federales de Estados Unidos tenían de plazo hasta el 12 de septiembre de 2026 para corregir los fallos de Cisco, Citrix y Fortinet.
  • El fallo de Chrome, CVE-2026-87491, figura como el séptimo día cero de Chrome explotado activamente registrado en 2026 y está corregido a partir de la versión 153.0.8010.36.

CISA incorporó esta semana cuatro vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas, todas ellas confirmadas como explotadas activamente. Una, en un dispositivo de seguridad de Cisco, alcanza la máxima calificación de gravedad posible. Las agencias civiles federales tenían hasta el 12 de septiembre —el día anterior a la publicación de este artículo— para corregir tres de las cuatro.

Las cuatro vulnerabilidades

  • CVE-2026-20079 (Cisco Secure Firewall Management Center) — CVSS 10,0. Una elusión de la autenticación que permite a un atacante remoto sin autenticar obtener acceso de nivel root en el dispositivo.
  • CVE-2026-19490 (Citrix NetScaler ADC y Gateway) — CVSS 9,3. Una elusión de la autenticación que afecta a los equipos configurados como servidor virtual AAA o Gateway, explotable a través de un fallo en el enlace SAML HTTP-Redirect.
  • CVE-2025-25249 (Fortinet FortiOS, FortiSwitchManager, FortiSASE) — CVSS 8,1. Un desbordamiento de búfer en el montículo que permite la ejecución remota de código sin autenticación mediante paquetes manipulados; entre los casos de explotación observados figura el despliegue de un troyano de acceso remoto llamado PivotC2.
  • CVE-2026-87491 (motor V8 de Google Chromium) — CVSS 8,8. Una escritura fuera de los límites de memoria, explotable mediante HTML malicioso, que permite la ejecución de código arbitrario. Corregida a partir de Chrome 153.0.8010.36.

Quién debe corregir qué, y para cuándo

Conforme a los requisitos de la Binding Operational Directive, las agencias del poder ejecutivo civil federal de Estados Unidos tenían hasta el 12 de septiembre de 2026 para corregir las vulnerabilidades de Cisco, Citrix y Fortinet. Un lote aparte de vulnerabilidades de Windows, incorporado por las mismas fechas, tiene como plazo el 22 de septiembre de 2026.

Si usted usa Chrome, esto le afecta directamente

La directiva federal solo obliga a los organismos públicos, pero el fallo de Chrome afecta al usuario final: figura como el séptimo día cero de Chrome explotado activamente catalogado en 2026. Conviene comprobar Chrome y los navegadores basados en Chromium —Edge, Brave, Opera y otros construidos sobre el mismo motor— y actualizarlos a la versión 153.0.8010.36 o posterior.

Nada de esto exige actuación alguna por parte de la mayoría de los usuarios domésticos, más allá de mantener el navegador actualizado. Los fallos de Cisco, Citrix y Fortinet afectan a equipos de red empresariales, no a productos de consumo, pero son el tipo de infraestructura que, si resulta comprometida, se sitúa por delante de servicios de los que la gente depende sin saberlo.

Sources

Every factual claim above is traceable to these documents. Check them — that is why they are here.

About this byline

Redacción de Economía de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.

Patrocinado

Paid placement · not editorial

Related reading

The Meridians Brief

One considered email a week

What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.

Sign-up opens with our launch issue. Nothing is sent or stored yet.