Cuatro avisos críticos en una semana

INCIBE-CERT, el equipo de respuesta a incidentes de INCIBE, publica avisos cada vez que un fabricante reconoce una vulnerabilidad grave en su producto. La mayoría de las semanas hay varios; esos días cayeron cuatro sobre equipos de red: routers, pasarelas VPN —el punto por el que entran los empleados que trabajan fuera de la oficina— y plataformas de gestión de infraestructura.

No todos te afectan igual. Dos son de uso habitual en pymes y autónomos —un router y una pasarela VPN—; los otros dos son más de infraestructura empresarial grande o entornos industriales. Aun así, conviene verlos todos juntos: es lo que deja claro que no es un caso aislado, sino una mala racha para el perímetro de red en general.

4
Avisos críticos en 8 días

Del 14 al 22 de agosto de 2026, todos sobre equipos de borde de red.

0
Credenciales necesarias

Dos de los fallos permiten entrar sin usuario ni contraseña.

Router de tres antenas visto de frente, con los indicadores luminosos apagados sobre fondo neutro
Producto Aviso INCIBE Fecha Qué permite el fallo
Routers TP-Link Omada (ER605 y otros) Múltiples vulnerabilidades en gateways Omada 21/08/2026 Ejecutar comandos sin autenticarse, si el router hace de servidor VPN
Citrix NetScaler ADC / Gateway INCIBE-2026-568 20/08/2026 Acceder a recursos protegidos sin credenciales; caída del servicio
Cisco Crosswork y Secure Workload INCIBE-2026-572 21/08/2026 Ejecutar comandos, alterar datos o manipular credenciales
Haiwell IoT Cloud HMI Gateway INCIBE-2026-560 14/08/2026 Ejecutar comandos como administrador en equipos industriales

Si tu negocio usa un router TP-Link de la gama Omada —el ER605 es de los más habituales en oficinas pequeñas— y lo tienes configurado como servidor OpenVPN para que alguien se conecte en remoto, esto es lo que hay que mirar primero.

El aviso recoge tres vulnerabilidades. La más grave, identificada como CVE-2026-19586, es una inyección de comandos del sistema operativo sin necesidad de autenticarse: el router valida mal los datos que recibe en su función de servidor OpenVPN, y eso basta para que alguien ejecute órdenes en el equipo desde fuera. Las otras dos, CVE-2026-9033 y CVE-2026-19683, afectan a la sesión del portal cautivo y a la exposición de credenciales de DDNS.

TP-Link ya ha publicado firmware corregido — para el ER605W v2, por ejemplo, la versión 2.0.4 Build 20260723 Rel.43763. Cada modelo de la gama tiene su propia versión de parche, así que conviene comprobar el tuyo en la página del fabricante o en el propio aviso de INCIBE, no dar por hecho que la cifra de arriba sirve para todos.

Vale la pena entender por qué este fallo concreto pesa tanto. Configurar el router como servidor OpenVPN es precisamente lo que hace un negocio pequeño cuando alguien necesita conectarse desde casa o desde otra oficina sin contratar una solución más cara: es la opción barata y razonable para la mayoría. El problema no es haber elegido esa opción — es que, hasta que se actualiza el firmware, ese mismo servicio pensado para dar acceso de forma controlada es la puerta por la que puede entrar cualquiera.

Si el acceso remoto pasa por Citrix NetScaler

NetScaler ADC y Gateway son el software que muchas empresas medianas usan para dar acceso remoto seguro a sus sistemas — la "puerta" por la que entra un empleado en remoto o un colaborador externo con permiso limitado. El aviso INCIBE-2026-568 recoge dos fallos: uno crítico (CVE-2026-19490) que permite saltarse la autenticación y acceder a recursos protegidos sin credenciales, y otro de gravedad alta (CVE-2026-19489) que puede tirar el servicio por desbordamiento de memoria.

Afecta a las ramas 14.1 (anteriores a 14.1-73.32) y 13.1 (anteriores a 13.1-63.21), incluidas las variantes FIPS. El fabricante ya tiene versiones corregidas disponibles y pide instalarlas cuanto antes, aunque de momento no hay constancia de que se esté explotando activamente.

Los otros dos avisos, en breve

Los otros dos son menos probables en un negocio pequeño, pero completan el cuadro de aquella semana. Cisco Crosswork y Secure Workload son plataformas de gestión de infraestructura de red, típicas de empresas con departamento de IT propio: el aviso INCIBE-2026-572 agrupa nueve fallos —ocho críticos— que van desde inyección de comandos hasta control de acceso incorrecto. Haiwell IoT Cloud HMI Gateway, por su parte, es equipamiento industrial de control (SCADA); su aviso, coordinado con el CISA estadounidense, describe una inyección de comandos que permite ejecutar órdenes como administrador. Si no gestionas infraestructura de este tipo, no es tu urgencia inmediata — pero si la gestionas, sí lo es.

Ninguno de estos cuatro fallos depende de que alguien haga clic en algo. No son phishing ni ingeniería social: son fallos en el propio equipo, y por eso no los para un antivirus ni la formación del equipo. Solo los para actualizar.

Cómo saber si esto te afecta

No hace falta ser técnico para comprobarlo, pero sí hace falta mirar. La marca y el modelo del router o la pasarela suelen estar impresos en una etiqueta en la parte de abajo o trasera del equipo, o en la pantalla de administración a la que se accede desde el navegador escribiendo su dirección IP. Con eso, y la versión de firmware instalada, ya se puede comparar contra el aviso correspondiente.

Si administras tú mismo tus equipos y no reconoces ninguna de las marcas de la tabla, probablemente esta ronda de avisos no te afecta — pero merece la pena hacer la comprobación una vez, no darlo por supuesto.

Si el router o la VPN los gestiona un proveedor externo — tu operador de internet, un informático que te lleva el mantenimiento, o nosotros mismos si eres cliente de Vitia — la pregunta correcta no es cómo comprobarlo tú, sino quién lo está comprobando y cuándo. Un equipo de red gestionado por un tercero solo es una ventaja si ese tercero de verdad revisa los avisos como este cada semana, no solo cuando algo deja de funcionar.

Qué hacer si tienes uno de estos equipos

01

Identifica marca y modelo

Del router, la pasarela VPN o cualquier equipo de borde de red que tengas instalado.

02

Comprueba la versión de firmware

Desde el panel de administración del equipo, y compárala con la versión corregida que indica el aviso o la web del fabricante.

03

Actualiza desde la fuente oficial

La web del fabricante o el propio panel del equipo, nunca un enlace recibido por correo o mensaje.

Esto se repite cada semana

En esa ronda tocaron routers y pasarelas VPN; en la siguiente tocará otra cosa. INCIBE publica avisos así de forma constante, y la única defensa real es la misma siempre: saber qué equipos tienes conectados y revisar sus actualizaciones con regularidad, no solo cuando algo falla. Y esa disciplina pesa más ahora que antes: los ataques que aprovechan estos fallos son cada vez más rápidos y automáticos. No hace falta perseguir cada aviso en detalle — basta con tener claro quién se encarga de mirarlos por ti.

Relacionado

Si no tienes claro qué hay realmente conectado a tu red, es el paso anterior a todo esto: qué hay realmente conectado a la red de tu negocio.

Puedes revisar también las preguntas frecuentes o ver cómo enfocamos la seguridad en una instalación de Vitia.