[{"data":1,"prerenderedAt":72},["ShallowReactive",2],{"article-vulnerabilidades-cve-abril-junio-2026":3},{"editorial_managed":4,"editorial_preview":5,"editorial_type":6,"title":7,"slug":8,"href":9,"description":10,"category":11,"category_slug":12,"author":13,"date":14,"updated_at":14,"read_time":15,"cover_image":16,"cover_alt":17,"cover_width":18,"cover_height":19,"cover_small":20,"social_alt":21,"preview_image":22,"social_image":22,"social_width":23,"social_height":24,"social_type":25,"seo_title":7,"seo_description":10,"html":26,"toc":27,"related":49,"tags":71},true,false,"Informativo","El parche de ayer no cubre el aviso de hoy: CVE de abril a junio de 2026","vulnerabilidades-cve-abril-junio-2026","\u002Fes-mx\u002Frecursos\u002Fvulnerabilidades-cve-abril-junio-2026","cPanel, WHM, Linux y Cisco: seis vulnerabilidades para distinguir actualización, mitigación y revisión de incidentes sin confundir versiones ni riesgos.","Seguridad","seguridad","Acinsoft","2026-09-23T21:37:24-06:00",11,"\u002Fimages\u002Feditorial-cve-20260923\u002FT2-banner.webp","Ilustración conceptual de mantenimiento por capas: un conjunto metálico abierto y una junta de reemplazo. Logo de Acinsoft.",1600,900,"\u002Fimages\u002Feditorial-cve-20260923\u002FT2-banner-800.webp","El parche de ayer no cubre el aviso de hoy. Abril–junio 2026. Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT2-horizontal.jpg",1200,630,"image\u002Fjpeg","\u003Cp>«Eso ya se actualizó» es una respuesta tranquilizadora, pero incompleta. ¿Qué se actualizó y contra qué aviso? En el segundo trimestre, cPanel publicó correcciones sucesivas que muestran por qué una confirmación de abril no resuelve automáticamente un problema anunciado en mayo. Esta recopilación organiza seis casos para convertir esa pregunta en una revisión concreta.\u003C\u002Fp>\n\u003Cp>La selección también incluye un fallo local de Linux, una condición de la telefonía empresarial y dos vulnerabilidades diferentes de Cisco ISE. Comparten el umbral CVSS de 5 o más, pero no las condiciones de acceso, los sistemas afectados ni las correcciones. Tampoco representan todos los hallazgos del trimestre. El aporte de esta lectura es conservar esas diferencias y explicar su efecto en el trabajo diario.\u003C\u002Fp>\n\u003Cp>cPanel y WHM son especialmente relevantes cuando un mismo servidor administra varios sitios y cuentas. Una actualización del gestor, del sistema operativo y de una aplicación no son intercambiables. Aunque se coordinen en una ventana de mantenimiento, cada corrección necesita su propia comprobación.\u003C\u002Fp>\n\u003Caside class=\"editorial-note\">\u003Cp>Cómo leer esta selección: CVE es el identificador de la falla; CVSS describe su gravedad técnica, no la probabilidad de que tu empresa sea atacada. Usamos puntuaciones publicadas de 5.0 o más y mostramos la versión de CVSS y su emisor. En este umbral entran parte de las fallas medias (5.0–6.9), las altas (7.0–8.9) y las críticas (9.0–10.0).\u003C\u002Fp>\u003Cp>No promediamos puntuaciones ni ordenamos versiones de CVSS como si fueran una sola escala de prioridad. Las categorías siguen a \u003Ca href=\"https:\u002F\u002Fwww.first.org\u002Fcvss\u002Fv3.1\u002Fspecification-document\" target=\"_blank\" rel=\"noopener noreferrer\">FIRST: CVSS 3.1\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> y \u003Ca href=\"https:\u002F\u002Fwww.first.org\u002Fcvss\u002Fv4.0\u002Fspecification-document\" target=\"_blank\" rel=\"noopener noreferrer\">FIRST: CVSS 4.0\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>. Una clasificación propia del fabricante puede ser diferente.\u003C\u002Fp>\u003C\u002Faside>\u003Ctable class=\"editorial-comparison\" tabindex=\"0\" aria-label=\"Tabla de referencia\">\u003Ccaption>6 casos seleccionados · abril–junio de 2026. Orden cronológico, no clasificación por riesgo.\u003C\u002Fcaption>\u003Cthead>\u003Ctr>\u003Cth scope=\"col\">CVE y producto\u003C\u002Fth>\u003Cth scope=\"col\">Puntuación publicada\u003C\u002Fth>\u003Cth scope=\"col\">KEV al corte\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-31431\" rel=\"noopener noreferrer\">CVE-2026-31431\u003C\u002Fa>\u003Cbr>Linux · módulo algif_aead\u003C\u002Fth>\u003Ctd>7.8 · Alta\u003Cbr>CVSS 3.1\u003C\u002Ftd>\u003Ctd>Incluido: 2026-05-01\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-41940\" rel=\"noopener noreferrer\">CVE-2026-41940\u003C\u002Fa>\u003Cbr>cPanel &amp; WHM · autenticación\u003C\u002Fth>\u003Ctd>9.8 · Crítica\u003Cbr>CVSS 3.1\u003C\u002Ftd>\u003Ctd>Incluido: 2026-04-30\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-29201\" rel=\"noopener noreferrer\">CVE-2026-29201\u003C\u002Fa>\u003Cbr>cPanel &amp; WHM · lectura de archivos\u003C\u002Fth>\u003Ctd>8.6 · Alta\u003Cbr>CVSS 3.1\u003C\u002Ftd>\u003Ctd>No incluido; no descarta explotación\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-20230\" rel=\"noopener noreferrer\">CVE-2026-20230\u003C\u002Fa>\u003Cbr>Cisco Unified CM \u002F SME · WebDialer\u003C\u002Fth>\u003Ctd>8.6 · Alta\u003Cbr>CVSS 3.1\u003C\u002Ftd>\u003Ctd>Incluido: 2026-06-25\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-20181\" rel=\"noopener noreferrer\">CVE-2026-20181\u003C\u002Fa>\u003Cbr>Cisco ISE \u002F ISE-PIC · ejecución de comandos\u003C\u002Fth>\u003Ctd>9.1 · Crítica\u003Cbr>CVSS 3.1\u003C\u002Ftd>\u003Ctd>No incluido; no descarta explotación\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth scope=\"row\">\u003Ca href=\"#CVE-2026-20190\" rel=\"noopener noreferrer\">CVE-2026-20190\u003C\u002Fa>\u003Cbr>Cisco ISE \u002F ISE-PIC · información sensible\u003C\u002Fth>\u003Ctd>7.5 · Alta\u003Cbr>CVSS 3.1\u003C\u002Ftd>\u003Ctd>No incluido; no descarta explotación\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003Cp class=\"source-note\">Explotación: consultamos el \u003Ca href=\"https:\u002F\u002Fwww.cisa.gov\u002Fsites\u002Fdefault\u002Ffiles\u002Ffeeds\u002Fknown_exploited_vulnerabilities.json\" target=\"_blank\" rel=\"noopener noreferrer\">catálogo oficial KEV de CISA, versión 2026.09.23\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>. Una inclusión confirma explotación conocida; una ausencia no demuestra que no existan ataques. La consulta es al corte del artículo, no una reconstrucción de lo que se sabía al cierre de cada trimestre. Sus plazos administrativos no se presentan como obligaciones de tu empresa en México.\u003C\u002Fp>\u003Csection id=\"CVE-2026-31431\">\u003Ch2 id=\"articulo-seccion-1\">Un fallo local que alcanza el centro del servidor\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-31431 · Linux · módulo algif_aead · 7.8 \u002F CVSS 3.1 · gravedad alta · aviso inicial 2026-04-22\u003C\u002Fp>\u003Cp>El registro del proyecto Linux describe la corrección de un problema en la interfaz criptográfica algif_aead. Canonical explicó su consecuencia operativa: un atacante local podía elevar privilegios hasta root, la cuenta con control administrativo del sistema. CISA incorporó el caso al catálogo de explotación conocida el 1 de mayo. Por tanto, que requiera acceso local no lo convierte en un pendiente menor.\u003C\u002Fp>\n\u003Cp>El 30 de abril, Ubuntu publicó una actualización de kmod que impedía cargar el módulo como mitigación mientras llegaban las correcciones del kernel. Ese aviso no debe confundirse con un parche definitivo del kernel. Consulta el paquete corregido para la distribución y variante que realmente ejecutas, prepara el reinicio cuando corresponda y verifica el kernel activo, no sólo el instalado en disco.\u003C\u002Fp>\n\u003Cp>La fecha de admisión es la publicación oficial del registro Linux del 22 de abril; la respuesta de Ubuntu llegó después. En un servidor compartido conviene relacionar este caso con las cuentas que pueden ejecutar procesos. Esa es una recomendación de priorización, no una afirmación de que tu servidor haya sido comprometido.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fubuntu.com\u002Fsecurity\u002Fnotices\u002FUSN-8226-1\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-31431\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-04-22. Emisor del registro (CNA): Linux. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.1\u002FAV:L\u002FAC:L\u002FPR:L\u002FUI:N\u002FS:U\u002FC:H\u002FI:H\u002FA:H\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-41940\">\u003Ch2 id=\"articulo-seccion-2\">Cuando la puerta de administración deja de pedir la llave\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-41940 · cPanel &amp; WHM · autenticación · 9.8 \u002F CVSS 3.1 · gravedad crítica · aviso inicial 2026-04-28\u003C\u002Fp>\u003Cp>El aviso de cPanel del 28 de abril abordó un desvío de autenticación en el acceso al panel. El registro describe acceso remoto sin autenticación y asigna 9.8 en CVSS 3.1; también publica 9.3 bajo CVSS 4.0. Son dos versiones del sistema de puntuación, no una reducción demostrada del peligro. CISA añadió el caso el 30 de abril y señala uso conocido en campañas de ransomware en el catálogo consultado.\u003C\u002Fp>\n\u003Cp>El fabricante distribuyó correcciones para numerosas ramas. Entre ellas están 11.134.0.20 y 11.136.0.5; WP Squared tiene su propia referencia 11.136.1.7. No constituyen una lista completa. Contrasta la rama exacta con la matriz oficial, verifica que la actualización se aplicó y sigue las indicaciones de reinicio de servicios del proveedor.\u003C\u002Fp>\n\u003Cp>Si hubo exposición, actualizar y revisar un posible incidente son tareas distintas. No basta con cambiar la contraseña ni con bloquear sólo un puerto: el aviso contempla servicios y rutas adicionales. Conserva registros para una revisión autorizada y evita interpretar un chequeo sin hallazgos como certificado de que nunca existió intrusión.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsupport.cpanel.net\u002Fhc\u002Fen-us\u002Farticles\u002F40073787579671-cPanel-WHM-Security-Update-04-28-2026\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-41940\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-04-29. Emisor del registro (CNA): VulnCheck. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.1\u002FAV:N\u002FAC:L\u002FPR:N\u002FUI:N\u002FS:U\u002FC:H\u002FI:H\u002FA:H\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-29201\">\u003Ch2 id=\"articulo-seccion-3\">Cerrar una falla en abril no cubría automáticamente la de mayo\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-29201 · cPanel &amp; WHM · lectura de archivos · 8.6 \u002F CVSS 3.1 · gravedad alta · aviso inicial 2026-05-08\u003C\u002Fp>\u003Cp>El aviso de mayo describe una validación insuficiente del nombre de un archivo de funciones. El resultado podía dejar un archivo arbitrario accesible para lectura. No es el mismo problema de autenticación de abril, aunque afecte al mismo panel y llegue pocas semanas después. Esta separación importa al revisar evidencias de mantenimiento: un correo que dice «cPanel actualizado» necesita fecha y compilación.\u003C\u002Fp>\n\u003Cp>Para las ramas 136 y 134, el fabricante establece 11.136.0.9 y 11.134.0.25 respectivamente. También publica otras ramas, una ruta particular para sistemas antiguos y WP Squared 11.136.1.11. Los mínimos de abril para esas ramas no cubren esta corrección posterior. Usa la matriz completa y la versión soportada vigente, no una comparación aislada entre números de ramas diferentes.\u003C\u002Fp>\n\u003Cp>No encontramos este identificador en la copia de KEV consultada; no equivale a declararlo libre de explotación. Para la operación, conviene comprobar tanto la actualización como los permisos y exposición de información que el aviso describe, sin inventar una lista de archivos comprometidos.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsupport.cpanel.net\u002Fhc\u002Fen-us\u002Farticles\u002F40311033698327-Security-CVE-2026-29201-cPanel-WHM-WP2-Security-Update-May-08-2026\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-29201\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-05-08. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.1\u002FAV:N\u002FAC:L\u002FPR:N\u002FUI:N\u002FS:U\u002FC:H\u002FI:L\u002FA:L\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-20230\">\u003Ch2 id=\"articulo-seccion-4\">La telefonía también tiene una superficie de administración\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-20230 · Cisco Unified CM \u002F SME · WebDialer · 8.6 \u002F CVSS 3.1 · gravedad alta · aviso inicial 2026-06-03\u003C\u002Fp>\u003Cp>Cisco documentó solicitudes manipuladas hacia el servidor, conocidas como SSRF, que podían escribir archivos y facilitar después una elevación a root. La condición es importante: WebDialer debe estar habilitado y viene deshabilitado de forma predeterminada. Cisco confirmó explotación durante junio. La puntuación CVSS es 8.6, de gravedad alta; el fabricante eleva su clasificación propia a crítica por el impacto potencial. Mostramos ambas sin confundirlas.\u003C\u002Fp>\n\u003Cp>La matriz señala 14SU6 y, para la rama 15, un parche COP específico o 15SU5 indicado para septiembre. No damos por disponible una versión sólo porque tenga un mes programado: verifica la descarga y el README correspondiente a tu instalación. Cisco contempla deshabilitar temporalmente WebDialer como mitigación, evaluando antes la pérdida de funcionalidad.\u003C\u002Fp>\n\u003Cp>El caso permanece en abril–junio aunque el aviso se actualizara en julio. Si la telefonía de tu empresa depende de este sistema, coordina la ventana con quienes atienden llamadas y deja una prueba de servicio posterior. Esa preparación evita confundir la urgencia de corregir con permiso para interrumpir sin planificación.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsec.cloudapps.cisco.com\u002Fsecurity\u002Fcenter\u002Fcontent\u002FCiscoSecurityAdvisory\u002Fcisco-sa-cucm-ssrf-cXPnHcW\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-20230\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-06-03. Emisor del registro (CNA): cisco. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.1\u002FAV:N\u002FAC:L\u002FPR:N\u002FUI:N\u002FS:C\u002FC:N\u002FI:H\u002FA:N\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-20181\">\u003Ch2 id=\"articulo-seccion-5\">Una cuenta administradora puede abrir un segundo nivel de control\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-20181 · Cisco ISE \u002F ISE-PIC · ejecución de comandos · 9.1 \u002F CVSS 3.1 · gravedad crítica · aviso inicial 2026-06-17\u003C\u002Fp>\u003Cp>Esta falla requiere credenciales administrativas válidas y permite ejecutar comandos sobre el sistema operativo, con posibilidad de elevar privilegios. En despliegues de un solo nodo, Cisco advierte que una interrupción puede impedir el acceso a la red de equipos que todavía no se hayan autenticado. La consecuencia va más allá de una pantalla de administración: puede afectar la entrada de personas y dispositivos al trabajo diario.\u003C\u002Fp>\n\u003Cp>Entre las correcciones señaladas están ISE 3.3 Patch 11 y 3.4 Patch 6. Otras ramas tienen parches o rutas específicas que debes contrastar en la tabla del aviso. No se debe instalar un parche de otra versión ni tratar una fecha prevista de disponibilidad como evidencia de instalación.\u003C\u002Fp>\n\u003Cp>La exigencia de credenciales administrativas no elimina la necesidad de corregir. Como recomendación editorial, acompaña la actualización con una revisión del acceso administrativo y de la continuidad de la autenticación. Cisco no comunicaba uso malicioso en el aviso consultado; esa declaración tiene fecha y no garantiza que el riesgo sea inexistente.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsec.cloudapps.cisco.com\u002Fsecurity\u002Fcenter\u002Fcontent\u002FCiscoSecurityAdvisory\u002Fcisco-sa-ise-multi-G5WP8vv\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-20181\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-06-17. Emisor del registro (CNA): cisco. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.1\u002FAV:N\u002FAC:L\u002FPR:H\u002FUI:N\u002FS:C\u002FC:H\u002FI:H\u002FA:H\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Csection id=\"CVE-2026-20190\">\u003Ch2 id=\"articulo-seccion-6\">Compartir aviso no significa compartir condiciones de ataque\u003C\u002Fh2>\u003Cp class=\"source-note\">CVE-2026-20190 · Cisco ISE \u002F ISE-PIC · información sensible · 7.5 \u002F CVSS 3.1 · gravedad alta · aviso inicial 2026-06-17\u003C\u002Fp>\u003Cp>El mismo aviso de Cisco contiene otro CVE que no exige autenticación. Aquí el problema es el acceso a información sensible, incluidos resúmenes criptográficos de credenciales. Esos resúmenes no son automáticamente contraseñas en texto legible, pero pueden servir en ataques posteriores. Por eso no trasladamos a este caso la condición de administrador que corresponde a CVE-2026-20181.\u003C\u002Fp>\n\u003Cp>La matriz distingue expresamente las dos fallas: para esta, las ramas anteriores a 3.4 se indican como no vulnerables; las correcciones son 3.4 Patch 6 y 3.5 Patch 3. Verifica producto, rama y parche antes de decidir que un equipo está afectado. Una sola fila genérica para «Cisco ISE» habría ocultado esta diferencia.\u003C\u002Fp>\n\u003Cp>La lectura práctica es conservar una ficha por CVE aunque varias correcciones lleguen en el mismo paquete. La fuente consultada no reportaba uso malicioso. La decisión editorial es tratar la exposición de información de autenticación como un motivo para revisar controles, no como prueba de robo de todas las contraseñas.\u003C\u002Fp>\u003Cp class=\"source-note\">\u003Ca href=\"https:\u002F\u002Fsec.cloudapps.cisco.com\u002Fsecurity\u002Fcenter\u002Fcontent\u002FCiscoSecurityAdvisory\u002Fcisco-sa-ise-multi-G5WP8vv\" target=\"_blank\" rel=\"noopener noreferrer\">Aviso oficial y correcciones\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> · \u003Ca href=\"https:\u002F\u002Fcveawg.mitre.org\u002Fapi\u002Fcve\u002FCVE-2026-20190\" target=\"_blank\" rel=\"noopener noreferrer\">Registro oficial CVE y puntuación\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa>\u003C\u002Fp>\u003Cdetails>\u003Csummary>Consultar fecha del registro, emisor y vector técnico\u003C\u002Fsummary>\u003Cp>Registro CVE publicado: 2026-06-17. Emisor del registro (CNA): cisco. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.\u003C\u002Fp>\u003Cp>CVSS:3.1\u002FAV:N\u002FAC:L\u002FPR:N\u002FUI:N\u002FS:U\u002FC:H\u002FI:N\u002FA:N\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>\u003Cdiv class=\"editorial-quiz\">\u003Cp class=\"quiz-question\">Antes de cerrar la revisión: ¿El mismo parche corrige necesariamente todos los CVE de un aviso?\u003C\u002Fp>\u003Cdetails>\u003Csummary>Ver la respuesta explicada\u003C\u002Fsummary>\u003Cp>No. La matriz de ISE distingue las ramas afectadas y las correcciones de CVE-2026-20181 y CVE-2026-20190. Revisa cada columna: compartir un comunicado no vuelve idénticos sus requisitos ni su alcance.\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fdiv>\u003Ch2 id=\"articulo-seccion-7\">Actualizar, mitigar y recuperar son tres tareas distintas\u003C\u002Fh2>\u003Cp>Actualizar instala una corrección; mitigar reduce una exposición bajo determinadas condiciones; recuperar atiende las consecuencias de un incidente. Esta diferencia explica por qué bloquear temporalmente una función no siempre permite cerrar el pendiente, y por qué un parche instalado no demuestra que un atacante no haya entrado antes.\u003C\u002Fp>\n\u003Cp>Para convertir la selección en trabajo, cruza cada CVE con el inventario. Si no existe el producto, registra que no aplica. Si existe pero falta la versión, deja la verificación abierta. Si aplica, documenta el cambio, la prueba posterior y las dependencias operativas. Si hay indicios de intrusión, conserva evidencia y abre una revisión de incidente autorizada, sin tratarla como mantenimiento rutinario.\u003C\u002Fp>\n\u003Cp>En un entorno con hosting administrado, \u003Ca href=\"\u002Fes-mx\u002Fservicios\u002Fhosting-administrado\" target=\"_blank\" rel=\"noopener noreferrer\">Acinsoft\u003Cspan class=\"sr-only\"> (abre en otra pestaña)\u003C\u002Fspan>\u003C\u002Fa> puede ayudarte a revisar quién mantiene el panel, el sistema operativo y las aplicaciones, y a delimitar una intervención con respaldo y pruebas de servicio. El primer paso es conocer el entorno y los accesos disponibles; no prometer que un único parche resuelve cualquier problema. Así, la respuesta deja de ser «ya se actualizó» y puede convertirse en «esta versión corrige este aviso y aquí está la comprobación».\u003C\u002Fp>\u003Cp class=\"source-note\">Metodología y límites: selección editorial, no inventario exhaustivo. Incluimos sólo casos con aviso o registro oficial leído y puntuación publicada verificable ≥ 5. La fecha inicial del aviso oficial determina el trimestre; se conserva por separado la fecha del CVE. Las actualizaciones posteriores informan las correcciones, sin cambiar de trimestre. Se excluyen candidatos sin evidencia suficiente. No se han escaneado sistemas de clientes. Las versiones citadas son referencias históricas: antes de actuar, consulta la revisión vigente y la rama soportada que corresponda.\u003C\u002Fp>\n",[28,31,34,37,40,43,46],{"id":29,"title":30},"articulo-seccion-1","Un fallo local que alcanza el centro del servidor",{"id":32,"title":33},"articulo-seccion-2","Cuando la puerta de administración deja de pedir la llave",{"id":35,"title":36},"articulo-seccion-3","Cerrar una falla en abril no cubría automáticamente la de mayo",{"id":38,"title":39},"articulo-seccion-4","La telefonía también tiene una superficie de administración",{"id":41,"title":42},"articulo-seccion-5","Una cuenta administradora puede abrir un segundo nivel de control",{"id":44,"title":45},"articulo-seccion-6","Compartir aviso no significa compartir condiciones de ataque",{"id":47,"title":48},"articulo-seccion-7","Actualizar, mitigar y recuperar son tres tareas distintas",[50,60],{"editorial_managed":4,"editorial_preview":5,"editorial_type":6,"title":51,"slug":52,"href":53,"description":54,"category":11,"category_slug":12,"author":13,"date":14,"updated_at":14,"read_time":15,"cover_image":55,"cover_alt":56,"cover_width":18,"cover_height":19,"cover_small":57,"social_alt":58,"preview_image":59,"social_image":59,"social_width":23,"social_height":24,"social_type":25,"seo_title":51,"seo_description":54},"Lo que tu panel administra también cuenta: CVE de julio a septiembre de 2026","vulnerabilidades-cve-julio-septiembre-2026","\u002Fes-mx\u002Frecursos\u002Fvulnerabilidades-cve-julio-septiembre-2026","Corte al 23 de septiembre: seis casos de Cisco, cPanel, WHM y WP Toolkit con gravedad, condiciones de ataque y correcciones por producto.","\u002Fimages\u002Feditorial-cve-20260923\u002FT3-banner.webp","Ilustración conceptual: correo, agenda y almacenamiento en compartimentos conectados. Logo de Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT3-banner-800.webp","Tu panel administra más que un sitio. Julio–septiembre 2026. Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT3-horizontal.jpg",{"editorial_managed":4,"editorial_preview":5,"editorial_type":6,"title":61,"slug":62,"href":63,"description":64,"category":11,"category_slug":12,"author":13,"date":14,"updated_at":14,"read_time":65,"cover_image":66,"cover_alt":67,"cover_width":18,"cover_height":19,"cover_small":68,"social_alt":69,"preview_image":70,"social_image":70,"social_width":23,"social_height":24,"social_type":25,"seo_title":61,"seo_description":64},"No todo empieza con un 10: vulnerabilidades para revisar de enero a marzo de 2026","vulnerabilidades-cve-enero-marzo-2026","\u002Fes-mx\u002Frecursos\u002Fvulnerabilidades-cve-enero-marzo-2026","Cinco casos de Windows, Exchange, Ubuntu y Roundcube: qué permiten, cuándo afectan y qué comprobar en tu operación y tu hosting con cPanel.",10,"\u002Fimages\u002Feditorial-cve-20260923\u002FT1-banner.webp","Ilustración conceptual: una lupa revisa capas de información y una señal de atención sobre una mesa. Logo de Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT1-banner-800.webp","No todo empieza con un 10. Enero–marzo 2026. Acinsoft.","\u002Fimages\u002Feditorial-cve-20260923\u002FT1-horizontal.jpg",[],1790221724836]