CISA fija un plazo para esa misma semana ante cuatro fallos explotados activamente: uno alcanza el 10 sobre 10
La agencia añadió esta semana fallos de Cisco, Citrix, Fortinet y Chrome a su lista de vulnerabilidades explotadas conocidas, y dio a las agencias federales hasta el 12 de septiembre para parchear tres de ellos.
Redacción de Economía de Meridians
Published 13 de septiembre de 2026 · Updated 13 de septiembre de 2026 · 4 min read
SoftwareThe short answer
- CISA añadió cuatro vulnerabilidades explotadas activamente a su catálogo de vulnerabilidades explotadas conocidas (Known Exploited Vulnerabilities) en torno al 10 de septiembre de 2026: en Cisco Secure Firewall Management Center, Citrix NetScaler ADC/Gateway, Fortinet FortiOS/FortiSwitchManager y el motor V8 de Google Chromium.
- El fallo de Cisco, CVE-2026-20079, alcanza la puntuación máxima de 10,0 en la escala de gravedad CVSS y permite a un atacante sin autenticar saltarse el inicio de sesión y obtener acceso de nivel root.
- Las agencias civiles federales de Estados Unidos tenían de plazo hasta el 12 de septiembre de 2026 para corregir los fallos de Cisco, Citrix y Fortinet.
- El fallo de Chrome, CVE-2026-87491, figura como el séptimo día cero de Chrome explotado activamente registrado en 2026 y está corregido a partir de la versión 153.0.8010.36.
CISA incorporó esta semana cuatro vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas, todas ellas confirmadas como explotadas activamente. Una, en un dispositivo de seguridad de Cisco, alcanza la máxima calificación de gravedad posible. Las agencias civiles federales tenían hasta el 12 de septiembre —el día anterior a la publicación de este artículo— para corregir tres de las cuatro.
Las cuatro vulnerabilidades
- CVE-2026-20079 (Cisco Secure Firewall Management Center) — CVSS 10,0. Una elusión de la autenticación que permite a un atacante remoto sin autenticar obtener acceso de nivel root en el dispositivo.
- CVE-2026-19490 (Citrix NetScaler ADC y Gateway) — CVSS 9,3. Una elusión de la autenticación que afecta a los equipos configurados como servidor virtual AAA o Gateway, explotable a través de un fallo en el enlace SAML HTTP-Redirect.
- CVE-2025-25249 (Fortinet FortiOS, FortiSwitchManager, FortiSASE) — CVSS 8,1. Un desbordamiento de búfer en el montículo que permite la ejecución remota de código sin autenticación mediante paquetes manipulados; entre los casos de explotación observados figura el despliegue de un troyano de acceso remoto llamado PivotC2.
- CVE-2026-87491 (motor V8 de Google Chromium) — CVSS 8,8. Una escritura fuera de los límites de memoria, explotable mediante HTML malicioso, que permite la ejecución de código arbitrario. Corregida a partir de Chrome 153.0.8010.36.
Quién debe corregir qué, y para cuándo
Conforme a los requisitos de la Binding Operational Directive, las agencias del poder ejecutivo civil federal de Estados Unidos tenían hasta el 12 de septiembre de 2026 para corregir las vulnerabilidades de Cisco, Citrix y Fortinet. Un lote aparte de vulnerabilidades de Windows, incorporado por las mismas fechas, tiene como plazo el 22 de septiembre de 2026.
Si usted usa Chrome, esto le afecta directamente
La directiva federal solo obliga a los organismos públicos, pero el fallo de Chrome afecta al usuario final: figura como el séptimo día cero de Chrome explotado activamente catalogado en 2026. Conviene comprobar Chrome y los navegadores basados en Chromium —Edge, Brave, Opera y otros construidos sobre el mismo motor— y actualizarlos a la versión 153.0.8010.36 o posterior.
Nada de esto exige actuación alguna por parte de la mayoría de los usuarios domésticos, más allá de mantener el navegador actualizado. Los fallos de Cisco, Citrix y Fortinet afectan a equipos de red empresariales, no a productos de consumo, pero son el tipo de infraestructura que, si resulta comprometida, se sitúa por delante de servicios de los que la gente depende sin saberlo.
Sources
Every factual claim above is traceable to these documents. Check them — that is why they are here.
About this byline
Redacción de Economía de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.
Patrocinado
Paid placement · not editorial
El parche de septiembre de Microsoft corrige dos fallos de Windows que ya estaban siendo atacados
4 min de lectura · 9 de septiembre de 2026
Google confirma ataques activos que explotan un fallo de Chrome. Actualice ya y revise después todos los navegadores basados en Chromium que utilice
3 min de lectura · 6 de septiembre de 2026
Una caída de Microsoft 365 deja sin servicio a Outlook y Teams durante horas
3 min de lectura · 1 de septiembre de 2026
The Meridians Brief
One considered email a week
What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.
Sign-up opens with our launch issue. Nothing is sent or stored yet.
