El 27 de julio de 2026 CISA añadió dos vulnerabilidades a su catálogo Known Exploited Vulnerabilities: CVE-2026-16812, una inyección de comandos en Arista VeloCloud Orchestrator On-Prem, con plazo hasta el 30 de julio, y CVE-2025-68686, una exposición de información en Fortinet FortiOS, con plazo hasta el 10 de agosto. En ambas entradas el uso en campañas de ransomware figura como Unknown. Ese campo describe las pruebas que CISA tiene hoy, no el riesgo: una falla entrega a un atacante remoto el plano de gestión SD-WAN y la otra elude la corrección de un mecanismo de persistencia en un firewall.
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.
Dos entradas nuevas en el catálogo de CISA. Dos plazos separados por once días. Y en la columna de ransomware de ambas, la misma palabra: Unknown.
El 27 de julio de 2026 CISA añadió dos vulnerabilidades a su catálogo Known Exploited Vulnerabilities, la lista de fallas cuya explotación real ha confirmado. La primera, CVE-2026-16812, es una inyección de comandos del sistema operativo en Arista VeloCloud Orchestrator On-Prem, la consola autoalojada con la que se gestionan las redes SD-WAN. CISA dio a las agencias federales civiles de Estados Unidos hasta el 30 de julio para remediarla: tres días. La segunda, CVE-2025-68686, es una exposición de información sensible en Fortinet FortiOS, con plazo hasta el 10 de agosto. Ninguna de las dos está vinculada a una campaña de ransomware: el campo knownRansomwareCampaignUse indica Unknown en ambos casos. Precisamente esa palabra hace que valga la pena leer el par con atención, porque se confunde de forma habitual con una calificación de riesgo.
Un equipo parcheado no es un equipo limpio
La entrada de FortiOS no trata sobre entrar. CISA la describe como la elusión del parche desarrollado para el mecanismo de persistencia mediante enlaces simbólicos observado en algunos casos posteriores a la explotación, alcanzable con peticiones HTTP manipuladas, y precisa que el atacante debe haber comprometido antes el producto mediante otra vulnerabilidad, a nivel de sistema de archivos. Es una falla que trata sobre permanecer dentro.
Qué publicó CISA
Los datos que siguen proceden de las entradas del catálogo KEV fechadas el 27 de julio de 2026 y de los avisos de los fabricantes que esas entradas citan.
- CVE-2026-16812 afecta a Arista VeloCloud Orchestrator On-Prem. CISA describe una inyección de comandos que puede permitir a un atacante remoto acceder a funcionalidad interna privilegiada y afectar al host VCO, comprometiendo la confidencialidad, la integridad y la disponibilidad del orquestador y de los datos que gestiona.
- CVE-2025-68686 afecta a Fortinet FortiOS. CISA describe una exposición de información sensible a un actor no autorizado que elude el parche desarrollado para el mecanismo de persistencia mediante enlaces simbólicos, con peticiones HTTP manipuladas.
- Ambas se añadieron el 27 de julio de 2026, en la versión 2026.07.27 del catálogo, que reúne 1.655 entradas en total.
- La acción requerida para ambas está ligada a la Binding Operational Directive 26-04, sobre priorización de actualizaciones según el riesgo, con plazos hasta el 30 de julio y el 10 de agosto de 2026 respectivamente.
- El catálogo registra knownRansomwareCampaignUse como Unknown en las dos entradas.
Las dos entradas en cifras
Las fechas, los nombres de producto, las descripciones y los plazos proceden directamente de las entradas del catálogo Known Exploited Vulnerabilities del 27 de julio de 2026. La puntuación CVSS de 10.0 y los números de versión corregida proceden en cambio de las informaciones publicadas el 27 y el 28 de julio por BleepingComputer, The Hacker News y The Register, no del catálogo, y aquí se recogen como tales.
Qué añaden las informaciones a la entrada del catálogo
Arista ha corregido una vulnerabilidad de inyección de comandos de gravedad máxima en las instalaciones locales de VeloCloud Orchestrator, ya explotada activamente en ataques.
Cómo se desarrolló la semana
La secuencia que sigue es corta, y ese es justamente el punto. Tres días separan una corrección pública de un plazo federal. Leído junto a cómo se desarrolla un ataque de ransomware, ese intervalo es la parte que los defensores controlan de verdad.
Las dos entradas comparadas
Dos fallas, dos relojes muy distintos
Entradas del catálogo CISA KEV del 27 de julio de 2026. Puntuación CVSS según lo informado por BleepingComputer, The Hacker News y The Register.
Lo que dicen las entradas y lo que añade quien lee
Cada fila enfrenta una suposición que escuchamos durante los análisis de exposición con lo que esas dos entradas del catálogo afirman realmente.
| Suposición habitual | Lo que dicen las entradas KEV | Por qué importa para la preparación |
|---|---|---|
| Uso en ransomware Unknown significa prioridad baja | Unknown significa que hoy CISA no tiene campañas de ransomware confirmadas ligadas a la falla | Registra las pruebas actuales y se actualiza cuando llegan pruebas nuevas. No es una calificación ni un pronóstico |
| El orquestador es una herramienta interna | La falla puede permitir a un atacante remoto alcanzar funcionalidad interna privilegiada y afectar al host VCO | La consola que gobierna una red SD-WAN es alcance sobre toda la red, la posición desde la que se montan las operaciones de extorsión |
| Aplicar la actualización cierra el caso | La entrada de FortiOS describe la elusión de la corrección de un mecanismo de persistencia visto tras la explotación | Un equipo puede figurar como actualizado y seguir alojando el punto de apoyo de un atacante |
Qué sale mal cuando Unknown se lee como seguro
Los modos de fallo que siguen son los que aparecen a posteriori, en entornos donde una entrada del catálogo se evaluó por el campo equivocado.
- ⛔ Leer Unknown en la columna de ransomware como no relevante, y rebajar la prioridad de una falla cuya explotación CISA ya ha confirmado.
- ⛔ Parchear VeloCloud Orchestrator pero dejar su interfaz web accesible desde internet, de modo que la siguiente falla en ese mismo componente sea explotable el día en que se publique.
- ⛔ Tratar un plazo federal de tres días como una formalidad del sector público en lugar de como la señal, dada por CISA, de la velocidad a la que se está usando la falla.
- ⛔ Aplicar la actualización de FortiOS sin buscar la persistencia en el sistema de archivos que esa corrección existe para neutralizar, dejando un equipo actualizado al servicio del atacante.
- ⛔ No tener un inventario de qué instalaciones de VeloCloud Orchestrator son autoalojadas, de modo que nadie puede responder si las versiones corregidas están realmente instaladas.
El patrón detrás de las entradas sobre equipos de frontera
CISA liga la acción requerida de ambas fallas a la Binding Operational Directive 26-04, cuyo propósito declarado es priorizar las actualizaciones de seguridad según el riesgo. Las directivas de ese tipo existen porque el intervalo entre la corrección pública de un equipo accesible desde internet y su uso en intrusiones se ha acortado hasta volver ineficaces los ciclos de parcheo ordinarios. Ninguna de las dos entradas nombra a un actor ni a una campaña, y este artículo tampoco lo hace. Lo que ambas sí afirman es que la explotación ya está confirmada.
Qué hacer esta semana
Cada punto remite a algo afirmado en las dos entradas del catálogo o en los avisos que citan. Nada depende de saber quién está explotando las fallas, y por eso mismo sirve también como trabajo de base para prevenir un ataque de ransomware.
- ✅ Inventariar cada instancia autoalojada de VeloCloud Orchestrator y confirmar que ejecuta una versión corregida. Las informaciones sitúan las versiones corregidas en 5.2.3.14, 6.1.3.4 y 6.4.2.4 y posteriores, y precisan que las instalaciones hosted y dedicated se corrigieron antes de publicarse el aviso.
- ✅ Sacar la interfaz web de VCO de internet, tras una VPN o una lista de direcciones autorizadas. Las informaciones indican que a la falla le basta el acceso de red a esa interfaz, sin credenciales de tenant ni de operador.
- ✅ Aplicar la corrección de Fortinet citada por la entrada del catálogo, FG-IR-25-934, en cada equipo afectado, y después verificar el estado del sistema de archivos, no solo el número de versión.
- ✅ Usar los plazos del KEV como niveles de servicio internos: 30 de julio de 2026 para CVE-2026-16812 y 10 de agosto de 2026 para CVE-2025-68686, se aplique o no la directiva a su organización.
- ✅ Conservar los registros del orquestador y de los firewalls antes de reconstruir nada. Si más adelante se confirma un compromiso, son el único rastro de lo que el atacante podía alcanzar.
- ✅ Volver a comprobar ambas entradas después de la remediación. El campo sobre campañas de ransomware se actualiza cuando CISA obtiene pruebas, así que el Unknown de hoy no es una respuesta definitiva.
La exposición es la variable que usted controla
Ninguna de las dos entradas nombra a un operador de ransomware, y puede que nunca lo hagan. Ambas describen, sin embargo, condiciones que abaratan una intrusión: una consola de gestión accesible desde internet y un mecanismo de persistencia cuya corrección puede eludirse. Cerrar esa exposición es trabajo ordinario con un plazo publicado, y cuesta una fracción de lo que cuesta recuperar los archivos encriptados una vez que ese mismo acceso se ha usado para algo peor.
Fuentes
- CISA, Known Exploited Vulnerabilities Catalog, entradas añadidas el 27 de julio de 2026
- CISA, CISA Adds Two Known Exploited Vulnerabilities to Catalog, 27 de julio de 2026
- Arista, Security Advisory 0144, VeloCloud Orchestrator On-Prem
- Fortinet PSIRT, FG-IR-25-934
- BleepingComputer, Arista patches VeloCloud Orchestrator zero-day exploited in attacks
- The Hacker News, Attackers Exploit Arista VeloCloud Orchestrator Command Injection Flaw
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.
📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.
📅 Última actualización: 28 de julio de 2026



