CISA añade las fallas de VeloCloud y FortiOS al KEV

AI Overview

El 27 de julio de 2026 CISA añadió dos vulnerabilidades a su catálogo Known Exploited Vulnerabilities: CVE-2026-16812, una inyección de comandos en Arista VeloCloud Orchestrator On-Prem, con plazo hasta el 30 de julio, y CVE-2025-68686, una exposición de información en Fortinet FortiOS, con plazo hasta el 10 de agosto. En ambas entradas el uso en campañas de ransomware figura como Unknown. Ese campo describe las pruebas que CISA tiene hoy, no el riesgo: una falla entrega a un atacante remoto el plano de gestión SD-WAN y la otra elude la corrección de un mecanismo de persistencia en un firewall.

Juan Ricardo Palacio, cofundador de HelpRansomware

Juan Ricardo Palacio

Cofundador y CEO para las Américas, HelpRansomware

Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.

Dos entradas nuevas en el catálogo de CISA. Dos plazos separados por once días. Y en la columna de ransomware de ambas, la misma palabra: Unknown.

El 27 de julio de 2026 CISA añadió dos vulnerabilidades a su catálogo Known Exploited Vulnerabilities, la lista de fallas cuya explotación real ha confirmado. La primera, CVE-2026-16812, es una inyección de comandos del sistema operativo en Arista VeloCloud Orchestrator On-Prem, la consola autoalojada con la que se gestionan las redes SD-WAN. CISA dio a las agencias federales civiles de Estados Unidos hasta el 30 de julio para remediarla: tres días. La segunda, CVE-2025-68686, es una exposición de información sensible en Fortinet FortiOS, con plazo hasta el 10 de agosto. Ninguna de las dos está vinculada a una campaña de ransomware: el campo knownRansomwareCampaignUse indica Unknown en ambos casos. Precisamente esa palabra hace que valga la pena leer el par con atención, porque se confunde de forma habitual con una calificación de riesgo.

Un equipo parcheado no es un equipo limpio

La entrada de FortiOS no trata sobre entrar. CISA la describe como la elusión del parche desarrollado para el mecanismo de persistencia mediante enlaces simbólicos observado en algunos casos posteriores a la explotación, alcanzable con peticiones HTTP manipuladas, y precisa que el atacante debe haber comprometido antes el producto mediante otra vulnerabilidad, a nivel de sistema de archivos. Es una falla que trata sobre permanecer dentro.

Qué publicó CISA

Los datos que siguen proceden de las entradas del catálogo KEV fechadas el 27 de julio de 2026 y de los avisos de los fabricantes que esas entradas citan.

  • CVE-2026-16812 afecta a Arista VeloCloud Orchestrator On-Prem. CISA describe una inyección de comandos que puede permitir a un atacante remoto acceder a funcionalidad interna privilegiada y afectar al host VCO, comprometiendo la confidencialidad, la integridad y la disponibilidad del orquestador y de los datos que gestiona.
  • CVE-2025-68686 afecta a Fortinet FortiOS. CISA describe una exposición de información sensible a un actor no autorizado que elude el parche desarrollado para el mecanismo de persistencia mediante enlaces simbólicos, con peticiones HTTP manipuladas.
  • Ambas se añadieron el 27 de julio de 2026, en la versión 2026.07.27 del catálogo, que reúne 1.655 entradas en total.
  • La acción requerida para ambas está ligada a la Binding Operational Directive 26-04, sobre priorización de actualizaciones según el riesgo, con plazos hasta el 30 de julio y el 10 de agosto de 2026 respectivamente.
  • El catálogo registra knownRansomwareCampaignUse como Unknown en las dos entradas.

Las dos entradas en cifras

10.0
puntuación CVSS informada para la inyección de comandos de Arista VeloCloud Orchestrator
3
días entre la entrada en el catálogo y el plazo federal para CVE-2026-16812
1.655
entradas en el catálogo CISA KEV, versión 2026.07.27
Unknown
lo que el catálogo registra sobre el uso en campañas de ransomware, en ambas fallas

Las fechas, los nombres de producto, las descripciones y los plazos proceden directamente de las entradas del catálogo Known Exploited Vulnerabilities del 27 de julio de 2026. La puntuación CVSS de 10.0 y los números de versión corregida proceden en cambio de las informaciones publicadas el 27 y el 28 de julio por BleepingComputer, The Hacker News y The Register, no del catálogo, y aquí se recogen como tales.

Arista ha corregido una vulnerabilidad de inyección de comandos de gravedad máxima en las instalaciones locales de VeloCloud Orchestrator, ya explotada activamente en ataques.

BleepingComputer, 27 de julio de 2026

Cómo se desarrolló la semana

La secuencia que sigue es corta, y ese es justamente el punto. Tres días separan una corrección pública de un plazo federal. Leído junto a cómo se desarrolla un ataque de ransomware, ese intervalo es la parte que los defensores controlan de verdad.

27 de julio de 2026
Arista publica su aviso de seguridad para la inyección de comandos de VeloCloud Orchestrator On-Prem y distribuye las versiones corregidas. Ese mismo día BleepingComputer informa de que la falla, de gravedad máxima, ya se explota en ataques.
27 de julio de 2026
CISA añade CVE-2026-16812 y CVE-2025-68686 al catálogo Known Exploited Vulnerabilities, versión 2026.07.27, y liga la acción requerida de ambas a la Binding Operational Directive 26-04.
28 de julio de 2026
The Hacker News y The Register informan de que la explotación de la inyección de comandos continúa contra instancias del orquestador accesibles desde internet, y precisan que las instalaciones hosted y dedicated se corrigieron antes del aviso.
30 de julio de 2026
Plazo para que las agencias federales civiles de Estados Unidos remedien CVE-2026-16812. Tres días desde la entrada en el catálogo es una ventana inusualmente estrecha.
10 de agosto de 2026
Plazo para CVE-2025-68686 en Fortinet FortiOS, la falla que permite a quien ya está dentro eludir la corrección del mecanismo de persistencia.

Las dos entradas comparadas

Dos fallas, dos relojes muy distintos

Entradas del catálogo CISA KEV del 27 de julio de 2026. Puntuación CVSS según lo informado por BleepingComputer, The Hacker News y The Register.

Gráfico de barras con cuatro valores: CVSS 10.0 informado para la inyección de comandos de Arista VeloCloud Orchestrator, 3 días desde la entrada en el catálogo hasta el plazo federal para esa falla, 14 días hasta el plazo de la falla de Fortinet FortiOS y 2 fallas añadidas al catálogo el 27 de julio de 2026.

📊 Se lee así: el plazo es la señal de urgencia que da la propia CISA. Tres días para la falla de VeloCloud frente a catorce para la de FortiOS es la declaración pública más clara sobre cuál de las dos se está usando ahora contra sistemas expuestos.

Lo que dicen las entradas y lo que añade quien lee

Cada fila enfrenta una suposición que escuchamos durante los análisis de exposición con lo que esas dos entradas del catálogo afirman realmente.

Suposición habitual Lo que dicen las entradas KEV Por qué importa para la preparación
Uso en ransomware Unknown significa prioridad baja Unknown significa que hoy CISA no tiene campañas de ransomware confirmadas ligadas a la falla Registra las pruebas actuales y se actualiza cuando llegan pruebas nuevas. No es una calificación ni un pronóstico
El orquestador es una herramienta interna La falla puede permitir a un atacante remoto alcanzar funcionalidad interna privilegiada y afectar al host VCO La consola que gobierna una red SD-WAN es alcance sobre toda la red, la posición desde la que se montan las operaciones de extorsión
Aplicar la actualización cierra el caso La entrada de FortiOS describe la elusión de la corrección de un mecanismo de persistencia visto tras la explotación Un equipo puede figurar como actualizado y seguir alojando el punto de apoyo de un atacante

Qué sale mal cuando Unknown se lee como seguro

Los modos de fallo que siguen son los que aparecen a posteriori, en entornos donde una entrada del catálogo se evaluó por el campo equivocado.

  • ⛔ Leer Unknown en la columna de ransomware como no relevante, y rebajar la prioridad de una falla cuya explotación CISA ya ha confirmado.
  • ⛔ Parchear VeloCloud Orchestrator pero dejar su interfaz web accesible desde internet, de modo que la siguiente falla en ese mismo componente sea explotable el día en que se publique.
  • ⛔ Tratar un plazo federal de tres días como una formalidad del sector público en lugar de como la señal, dada por CISA, de la velocidad a la que se está usando la falla.
  • ⛔ Aplicar la actualización de FortiOS sin buscar la persistencia en el sistema de archivos que esa corrección existe para neutralizar, dejando un equipo actualizado al servicio del atacante.
  • ⛔ No tener un inventario de qué instalaciones de VeloCloud Orchestrator son autoalojadas, de modo que nadie puede responder si las versiones corregidas están realmente instaladas.

El patrón detrás de las entradas sobre equipos de frontera

CISA liga la acción requerida de ambas fallas a la Binding Operational Directive 26-04, cuyo propósito declarado es priorizar las actualizaciones de seguridad según el riesgo. Las directivas de ese tipo existen porque el intervalo entre la corrección pública de un equipo accesible desde internet y su uso en intrusiones se ha acortado hasta volver ineficaces los ciclos de parcheo ordinarios. Ninguna de las dos entradas nombra a un actor ni a una campaña, y este artículo tampoco lo hace. Lo que ambas sí afirman es que la explotación ya está confirmada.

Qué hacer esta semana

Cada punto remite a algo afirmado en las dos entradas del catálogo o en los avisos que citan. Nada depende de saber quién está explotando las fallas, y por eso mismo sirve también como trabajo de base para prevenir un ataque de ransomware.

  • ✅ Inventariar cada instancia autoalojada de VeloCloud Orchestrator y confirmar que ejecuta una versión corregida. Las informaciones sitúan las versiones corregidas en 5.2.3.14, 6.1.3.4 y 6.4.2.4 y posteriores, y precisan que las instalaciones hosted y dedicated se corrigieron antes de publicarse el aviso.
  • ✅ Sacar la interfaz web de VCO de internet, tras una VPN o una lista de direcciones autorizadas. Las informaciones indican que a la falla le basta el acceso de red a esa interfaz, sin credenciales de tenant ni de operador.
  • ✅ Aplicar la corrección de Fortinet citada por la entrada del catálogo, FG-IR-25-934, en cada equipo afectado, y después verificar el estado del sistema de archivos, no solo el número de versión.
  • ✅ Usar los plazos del KEV como niveles de servicio internos: 30 de julio de 2026 para CVE-2026-16812 y 10 de agosto de 2026 para CVE-2025-68686, se aplique o no la directiva a su organización.
  • ✅ Conservar los registros del orquestador y de los firewalls antes de reconstruir nada. Si más adelante se confirma un compromiso, son el único rastro de lo que el atacante podía alcanzar.
  • ✅ Volver a comprobar ambas entradas después de la remediación. El campo sobre campañas de ransomware se actualiza cuando CISA obtiene pruebas, así que el Unknown de hoy no es una respuesta definitiva.

La exposición es la variable que usted controla

Ninguna de las dos entradas nombra a un operador de ransomware, y puede que nunca lo hagan. Ambas describen, sin embargo, condiciones que abaratan una intrusión: una consola de gestión accesible desde internet y un mecanismo de persistencia cuya corrección puede eludirse. Cerrar esa exposición es trabajo ordinario con un plazo publicado, y cuesta una fracción de lo que cuesta recuperar los archivos encriptados una vez que ese mismo acceso se ha usado para algo peor.


Fuentes

Juan Ricardo Palacio, cofundador de HelpRansomware

Juan Ricardo Palacio

Cofundador y CEO para las Américas, HelpRansomware

Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.

📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.

📅 Última actualización: 28 de julio de 2026

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *