
16 de abril, 2026 — Un investigador de seguridad conocido como “Chaotic Eclipse” publicó un proof-of-concept para un segundo zero-day en Microsoft Defender en dos semanas. Lo llamó “RedSun”. No lo hizo por dinero. Lo hizo como protesta.
“Chaotic Eclipse” reportó la vulnerabilidad a Microsoft. Microsoft no respondió a tiempo. El investigador, frustrado, publicó el exploit públicamente.
Y ahora los atacantes lo usan.
El Problema de Fondo: Investigadores vs. Empresas
Este no es un problema nuevo. Pero está empeorando.
Los investigadores de seguridad son los que encuentran las grietas antes que los malos. Hacen un trabajo esencial y, a menudo, no remunerado. Reportan vulnerabilidades a las empresas esperando una respuesta rápida.
¿Qué pasa cuando la empresa no responde?
Frustración. Desconfianza. Y, eventualmente, publicación del exploit como protesta. Que luego es usado por atacantes reales.
No estoy justificando la publicación de exploits. Pero entiendo la frustración. Si reportas un incendio y nadie viene a apagarlo, eventualmente gritas más fuerte.
CISA: 6 Vulnerabilidades Al KEV
CISA agregó 6 vulnerabilidades a su catálogo de vulnerabilidades explotadas (KEV):
- Fortinet CVE-2026-27681: SQL injection con CVSS de 9.9 — ya explotada
- Microsoft SharePoint: Zero-day bajo ataque activo
- Adobe: Vulnerabilidad crítica
Los deadlines de parcheo federal son 16 y 28 de abril. Si estás en el sector público, esto no es opcional.
SAP: CVSS 9.9
Una vulnerabilidad SQL injection en SAP Business Planning and Consolidation (BPC) obtuvo un CVSS de 9.9. Para contexto: 10 es el máximo.
SAP BPC se usa para planificación empresarial y consolidación financiera. Una vulnerabilidad aquí no es solo un problema técnico: es un problema de negocio. Puede exponer datos financieros sensibles, planes estratégicos y información competitiva.
Y ya está siendo explotada.
Lo Que Realmente Está Pasando
Hay un ciclo disfuncional que se repite:
- Investigador encuentra vulnerabilidad
- Investigador reporta a empresa
- Empresa tarda semanas o meses en responder
- Investigador publica exploit como protesta
- Atacantes usan exploit
- Empresa apura parche
- Se repite
El problema no es el investigador. El problema es el proceso de respuesta.
Si las empresas respondieran rápido a los reportes de seguridad, los investigadores no tendrían que publicar exploits para obtener atención. La frustración es el síntoma. La lentitud es la enfermedad.
¿Qué Hacer?
Para Empresas
- Establece programa de bug bounty — Incentiva a investigadores a reportar responsablemente
- Define SLA de respuesta — Máximo 48 horas para confirmar receipt, 30 días para parche
- Comunica con transparencia — Los investigadores valoran saber que su reporte fue recibido
- Parchea Fortinet CVE-2026-27681 AHORA — CVSS 9.9, explotada activamente
Para Usuarios de SAP
- Verifica si usas BPC — ¿Tienes SAP Business Planning and Consolidation?
- Parchea inmediatamente — CVSS 9.9 no puede esperar
- Revisa logs — ¿Ha habido accesos sospechosos?
- Segmenta acceso — BPC no debería ser accesible desde Internet
Lo Que Realmente Importa
La relación entre investigadores de seguridad y empresas es fundamental para un ecosistema digital seguro. Cuando esa relación funciona, todos ganan.
Los investigadores son como los bomberos: no causan incendios, los encuentran. Trátalos como aliados, no como amenazas.
Y si eres investigador frustrado por la falta de respuesta: hay canales de divulgación responsable. CISA, CERT coordinadores, programas de bug bounty. No tienes que publicar un exploit para obtener atención.
Porque al final, el objetivo no es quién tiene la razón. El objetivo es que los usuarios estén seguros.
Fuentes: Xloggs, The Hacker News, CISA, BleepingComputer
Este artículo forma parte del resumen diario de ciberseguridad de InfoCiber.cl — actualidad, análisis y recomendaciones prácticas para quienes toman decisiones de seguridad.
Descubre más desde InfoCiber
Suscríbete y recibe las últimas entradas en tu correo electrónico.


