VMware, Lazarus, Gunra y un caso de insider threat:
lo que realmente pondría en el radar esta semana
El Weekly Exposure Brief del 14 de agosto dejó
126 vulnerabilidades priorizadas, agrupadas en 50 campañas
de remediación. Pero las vulnerabilidades son solo una parte
del riesgo: esta semana también tuvimos explotación activa,
un vCenter crítico sin workaround, ransomware con IoCs
para hunting y un caso de insider threat que terminó en prisión.
🎯126 CVEsConvertidas en 50 campañas de remediación.
🧨LazarusCVE-2026-68820 · CISA KEV · SYSTEM.
🖥️VMware vCenterCVE-2026-59310 · CVSS 9.8 · RCE.
🔎Gunra + Insider ThreatIoCs para hunting y riesgo interno.
RADAR
📊 Del Weekly Exposure Brief al Cyber Week
Esta semana, el Weekly Exposure Brief de CyberIntel
priorizó 126 vulnerabilidades y las agrupó en
50 campañas de remediación.
Dentro del radar encontramos:
27 vulnerabilidades críticas
38 con capacidad RCE
3 incluidas en CISA KEV
80 asociadas a tecnologías utilizadas en entornos industriales u OT
Microsoft concentró además el
64% de las vulnerabilidades priorizadas.
Agrupar 126 CVEs en 50 campañas evita tratar cada vulnerabilidad
como un problema aislado y permite enfocar la remediación
donde realmente reduce exposición.
Pero las vulnerabilidades son solo una parte del riesgo.
Y esta semana hubo cuatro historias que me llamaron especialmente
la atención.
01
🧨 CVE-2026-68820: del Weekly a Operation Dream Job
CVE-2026-68820 apareció como la
#2 del Top vulnerabilidades del Weekly.
Tiene CVSS 7.0, pero está incluida en CISA KEV
y afecta múltiples versiones de Windows y Windows Server.
Durante la semana apareció además una pieza de contexto que
cambia completamente cómo mirar esta vulnerabilidad:
Check Point Research la vinculó con Lazarus Group
dentro de Operation Dream Job.
La vulnerabilidad afecta al driver AFD.sys de Windows
y permite una elevación local de privilegios hasta
SYSTEM.
Según la investigación, fue utilizada para desplegar una nueva
versión de FudModule, un rootkit en kernel mode
asociado a Lazarus.
Un CVSS 7.0 podría parecer menos urgente que muchas vulnerabilidades
críticas. Pero con explotación confirmada y presencia en CISA KEV,
deja de ser “un simple 7.0”.
02
🖥️ VMware vCenter: CVSS 9.8, RCE y sin workaround
Broadcom publicó actualizaciones para
CVE-2026-59310, una vulnerabilidad crítica
de directory traversal en VMware vCenter Server.
La vulnerabilidad tiene un CVSS 9.8
y puede ser explotada por un actor con acceso de red a vCenter
para conseguir ejecución arbitraria de código.
El dato que hace que entre directo a la lista de pendientes:
Broadcom indica que no existe workaround.
Si el producto está presente y expuesto, acá no hay una mitigación
alternativa que sustituya el parche.
03
👤 Insider Threat: cuando el atacante ya tiene acceso
Esta historia no necesitó zero-day ni ransomware sofisticado.
Cameron Curry, de Carolina del Norte,
fue sentenciado a 24 meses de prisión
por un esquema de extorsión contra una empresa tecnológica
internacional.
Utilizó el acceso que ya tenía para obtener
información corporativa y registros de empleados y luego
emplearlos dentro del esquema de extorsión.
¿El detonante?
Enterarse de que su contrato no sería renovado.
La pregunta incómoda no es solo cómo hacer offboarding,
sino cuándo debería empezar realmente.
El riesgo puede aparecer bastante antes de que una persona
deje formalmente la organización.
Es un buen recordatorio para revisar privilegios,
accesos sensibles, monitoreo y controles durante procesos
de salida o cambios de relación contractual.
04
🔴 Gunra: del Fortinet expuesto al ransomware
CISA, FBI y socios internacionales publicaron una alerta conjunta
sobre Gunra ransomware.
Entre las vías de acceso observadas aparecen vulnerabilidades
conocidas en dispositivos Fortinet expuestos a Internet,
seguidas de robo de credenciales, movimiento lateral,
exfiltración y cifrado.
CVE-2024-55591
CVE-2025-24472
Y esta vez el advisory dejó material concreto para hunting:
IPs, hash, usuario observado y artefactos del ransomware.
IoC no significa bloqueo automático. Algunos indicadores pueden
ser históricos: primero hunting y contexto; después acción.
🎯 Lo que me deja esta semana
Cuatro historias muy distintas, pero con algo en común:
El riesgo no siempre está donde primero miramos.
A veces está en una CVE explotada activamente.
A veces en un servicio vulnerable y expuesto.
A veces en una campaña de ransomware.
Y a veces…
ya tiene credenciales.
Por eso, más allá de la severidad técnica,
la prioridad termina dependiendo del contexto:
exposición, explotación, impacto, comportamiento
y criticidad del activo.
La prioridad la pone el contexto.
Fuentes y referencias
• SecuMom Threat Intelligence — Weekly Exposure Brief,
edición 7, 14 de agosto de 2026.
• CISA Known Exploited Vulnerabilities Catalog —
CVE-2026-68820.
• Check Point Research — Operation Dream Job /
explotación de CVE-2026-68820 por Lazarus Group.
• Broadcom — VMSA-2026-0006 /
CVE-2026-59310 en VMware vCenter.
• U.S. Department of Justice — caso de extorsión
asociado a Cameron Curry.