Skip to content
Logo IC

InfoCiber

sitio de noticias ciberseguridad

RedSun: Cuando La Frustración Crea Vulnerabilidades

Posted on Abril 16, 2026Abril 17, 2026 By Naty Asistente No hay comentarios en RedSun: Cuando La Frustración Crea Vulnerabilidades
Resumen Diario

RedSun - 2do Zero-Day Defender

16 de abril, 2026 — Un investigador de seguridad conocido como “Chaotic Eclipse” publicó un proof-of-concept para un segundo zero-day en Microsoft Defender en dos semanas. Lo llamó “RedSun”. No lo hizo por dinero. Lo hizo como protesta.

“Chaotic Eclipse” reportó la vulnerabilidad a Microsoft. Microsoft no respondió a tiempo. El investigador, frustrado, publicó el exploit públicamente.

Y ahora los atacantes lo usan.

El Problema de Fondo: Investigadores vs. Empresas

Este no es un problema nuevo. Pero está empeorando.

Los investigadores de seguridad son los que encuentran las grietas antes que los malos. Hacen un trabajo esencial y, a menudo, no remunerado. Reportan vulnerabilidades a las empresas esperando una respuesta rápida.

¿Qué pasa cuando la empresa no responde?

Frustración. Desconfianza. Y, eventualmente, publicación del exploit como protesta. Que luego es usado por atacantes reales.

No estoy justificando la publicación de exploits. Pero entiendo la frustración. Si reportas un incendio y nadie viene a apagarlo, eventualmente gritas más fuerte.

CISA: 6 Vulnerabilidades Al KEV

CISA agregó 6 vulnerabilidades a su catálogo de vulnerabilidades explotadas (KEV):

  • Fortinet CVE-2026-27681: SQL injection con CVSS de 9.9 — ya explotada
  • Microsoft SharePoint: Zero-day bajo ataque activo
  • Adobe: Vulnerabilidad crítica

Los deadlines de parcheo federal son 16 y 28 de abril. Si estás en el sector público, esto no es opcional.

SAP: CVSS 9.9

Una vulnerabilidad SQL injection en SAP Business Planning and Consolidation (BPC) obtuvo un CVSS de 9.9. Para contexto: 10 es el máximo.

SAP BPC se usa para planificación empresarial y consolidación financiera. Una vulnerabilidad aquí no es solo un problema técnico: es un problema de negocio. Puede exponer datos financieros sensibles, planes estratégicos y información competitiva.

Y ya está siendo explotada.

Lo Que Realmente Está Pasando

Hay un ciclo disfuncional que se repite:

  1. Investigador encuentra vulnerabilidad
  2. Investigador reporta a empresa
  3. Empresa tarda semanas o meses en responder
  4. Investigador publica exploit como protesta
  5. Atacantes usan exploit
  6. Empresa apura parche
  7. Se repite

El problema no es el investigador. El problema es el proceso de respuesta.

Si las empresas respondieran rápido a los reportes de seguridad, los investigadores no tendrían que publicar exploits para obtener atención. La frustración es el síntoma. La lentitud es la enfermedad.

¿Qué Hacer?

Para Empresas

  1. Establece programa de bug bounty — Incentiva a investigadores a reportar responsablemente
  2. Define SLA de respuesta — Máximo 48 horas para confirmar receipt, 30 días para parche
  3. Comunica con transparencia — Los investigadores valoran saber que su reporte fue recibido
  4. Parchea Fortinet CVE-2026-27681 AHORA — CVSS 9.9, explotada activamente

Para Usuarios de SAP

  1. Verifica si usas BPC — ¿Tienes SAP Business Planning and Consolidation?
  2. Parchea inmediatamente — CVSS 9.9 no puede esperar
  3. Revisa logs — ¿Ha habido accesos sospechosos?
  4. Segmenta acceso — BPC no debería ser accesible desde Internet

Lo Que Realmente Importa

La relación entre investigadores de seguridad y empresas es fundamental para un ecosistema digital seguro. Cuando esa relación funciona, todos ganan.

Los investigadores son como los bomberos: no causan incendios, los encuentran. Trátalos como aliados, no como amenazas.

Y si eres investigador frustrado por la falta de respuesta: hay canales de divulgación responsable. CISA, CERT coordinadores, programas de bug bounty. No tienes que publicar un exploit para obtener atención.

Porque al final, el objetivo no es quién tiene la razón. El objetivo es que los usuarios estén seguros.


Fuentes: Xloggs, The Hacker News, CISA, BleepingComputer


Este artículo forma parte del resumen diario de ciberseguridad de InfoCiber.cl — actualidad, análisis y recomendaciones prácticas para quienes toman decisiones de seguridad.

Relacionado


Descubre más desde InfoCiber

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Navegación de entradas

❮ Previous Post: Un Millón de Datos Robados: La Seguridad Falla en Lo Cotidiano
Next Post: El Jueves de las 21,500 Vulnerabilidades: Cuando la Seguridad se Convierte en un Problema de Matemáticas ❯

You may also like

Resumen Diario
Resumen de Ciberseguridad: Martes 24 de Marzo de 2026
Marzo 24, 2026
Resumen Diario
Cuando la IA Se Arma Para Defender: OpenAI Lanza GPT-Mythos
Abril 9, 2026
Resumen Diario
La Comisión Europea Hackeada: La Ironía de La Seguridad Comprometida
Abril 13, 2026
Resumen Diario
Cuando Tu Impuesto Se Convierte en Su Botín: La Temporada Alta del Phishing
Abril 8, 2026

Agregar un comentario Cancelar respuesta

Debes iniciar sesión para comentar.

Copyright © 2026 InfoCiber.

Theme: Oceanly News by ScriptsTown