{"id":14182,"date":"2026-05-03T12:45:52","date_gmt":"2026-05-03T12:45:52","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/05\/08\/cisa-kev-april-2026-samsung-magicinfo-simplehelp-und-d-link\/"},"modified":"2026-07-04T11:55:35","modified_gmt":"2026-07-04T11:55:35","slug":"samsung-explota-brechas-de-magicinfo-mediante-botnets","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/05\/03\/samsung-explota-brechas-de-magicinfo-mediante-botnets\/","title":{"rendered":"Samsung explota brechas de MagicINFO mediante botnets"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 Min. Tiempo de lectura<\/p>\n<p><strong>La CISA incorpor\u00f3 ocho nuevos registros en su Cat\u00e1logo de Vulnerabilidades Conocidas Exploited en una sola semana a finales de abril de 2026. Tres sistemas destacan: el servidor Samsung MagicINFO 9, SimpleHelp Remote Support y los modelos de routers D-Link. En todos los tres casos, se ha documentado la utilizaci\u00f3n activa por parte de botnets o grupos de ransomware. Para los equipos de TI de DACH, la fecha l\u00edmite para las actualizaciones vence el 8 de mayo de 2026.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">8 registros de CVE, 3 sistemas cr\u00edticos.<\/strong> A finales de abril de 2026, la CISA present\u00f3 una de las listas de CVE m\u00e1s densas desde el primer trimestre. Samsung MagicINFO, SimpleHelp y D-Link han confirmado la utilizaci\u00f3n activa en entornos reales.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Botnet y ransomware directamente involucrados.<\/strong> En el caso de Samsung MagicINFO, se ha demostrado el uso de variantes de Mirai para reclutar ataques DDoS. Las vulnerabilidades de SimpleHelp fueron utilizadas para la preparaci\u00f3n de escenarios de ransomware.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Fecha l\u00edmite para las actualizaciones: 8 de mayo de 2026.<\/strong> La CISA exige que las autoridades federales de Estados Unidos cumplan con esta fecha l\u00edmite. Las empresas de DACH con obligaciones seg\u00fan NIS2 deber\u00edan tomar esta fecha como referencia.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Dispositivos EOL en el alcance.<\/strong> Varios modelos de D-Link dentro de esta lista de CVE ya no recibir\u00e1n actualizaciones. La medida inmediata: priorizar la segmentaci\u00f3n de la red y la adquisici\u00f3n de sustitutos.<\/li>\n<\/ul>\n<\/div>\n<p><strong>\u00bfQu\u00e9 es el Cat\u00e1logo de Vulnerabilidades Conocidas de la CISA?<\/strong> El Cat\u00e1logo de Vulnerabilidades Conocidas de la CISA es una lista mantenida por la Agencia de Seguridad Cibern\u00e9tica y Seguridad de Infraestructuras de Estados Unidos, que incluye CVEs cuya utilizaci\u00f3n activa en ataques reales ha sido documentada. Este cat\u00e1logo sirve como lista obligatoria de actualizaciones para las autoridades federales de Estados Unidos y como herramienta de priorizaci\u00f3n de facto para los equipos de seguridad en todo el mundo.<\/p>\n<p style=\"font-size:0.88em;color:#b8c5ce;margin:20px 0 32px 0;border-top:1px solid rgba(230,227,218,0.12);border-bottom:1px solid rgba(230,227,218,0.12);padding:10px 0;\">Relacionado: <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/03\/fortinet-cve-2026-35616-forticlient-ems-kritische-luecken\/\">Fortinet CVE-2026-35616: Dos vulnerabilidades cr\u00edticas en FortiClient EMS<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:20px;\">Samsung MagicINFO: La traves\u00eda de rutas se convierte en acceso a botnets<\/h2>\n<p>Samsung MagicINFO 9 Server es una plataforma de gesti\u00f3n de se\u00f1alizaci\u00f3n digital que se utiliza en hoteles, hospitales, centros comerciales y salas de reuniones corporativas en todo el mundo. La vulnerabilidad CVE-2024-7399 es una falla de traves\u00eda de rutas con una puntuaci\u00f3n CVSS de 8.8, que permite a usuarios autenticados escribir archivos en el servidor \u2013 incluyendo componentes de shell web ejecutables.<\/p>\n<p>Lo que diferencia la inclusi\u00f3n de la CISA a finales de abril de 2026 de informes anteriores es que la Shadowserver Foundation y otros operadores de honeypot han documentado tr\u00e1fico de escaneo activo y explotaciones exitosas mediante variantes de botnets basadas en Mirai. Los atacantes utilizan los servidores MagicINFO principalmente para generar capacidad de DDoS, y secundariamente como puntos de pivote para ingresar a segmentos de red adyacentes.<\/p>\n<p>Para los equipos de TI de DACH: Samsung ha proporcionado parches para todas las versiones afectadas de MagicINFO 9. La pregunta cr\u00edtica es si los servidores MagicINFO pueden ser accedidos directamente desde Internet dentro de la propia red. En muchas instalaciones, este es el caso \u2013 la plataforma gestiona pantallas a trav\u00e9s de HTTP\/HTTPS y a menudo se desplega sin protecci\u00f3n por VPN.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:20px;\">SimpleHelp: Bypass de autenticaci\u00f3n abre paso a ransomware<\/h2>\n<p>SimpleHelp es un software de soporte remoto que se ha popularizado como una alternativa m\u00e1s econ\u00f3mica a TeamViewer o AnyDesk en el segmento de las pymes y entre los proveedores de servicios gestionados. A principios de 2025 se reportaron y parchearon tres vulnerabilidades: CVE-2024-57727 (traversal de rutas antes de la autenticaci\u00f3n), CVE-2024-57728 (carga arbitraria de archivos) y CVE-2024-57729 (escalada de privilegios para cuentas de t\u00e9cnico).<\/p>\n<p>La combinaci\u00f3n de estas tres CVEs resulta problem\u00e1tica: un atacante puede, mediante CVE-2024-57727, acceder a archivos de configuraci\u00f3n, extraer credenciales de acceso y, posteriormente, escalar a una cuenta de administrador gracias a CVE-2024-57729. Los equipos de respuesta ante incidentes de varios organismos estadounidenses han documentado esta cadena de ataques en operaciones activas de respuesta a incidentes durante abril de 2026; la explotaci\u00f3n fue identificada como un paso preliminar previo al despliegue de ransomware.<\/p>\n<p>El riesgo espec\u00edfico para los MSP: si los servidores de SimpleHelp funcionan como punto central de acceso remoto a los sistemas de los clientes, un atacante, tras lograr la compromisi\u00f3n exitosa, podr\u00eda tener potencialmente acceso a todos los endpoints gestionados. La inclusi\u00f3n en la lista de CISA aumenta la presi\u00f3n para identificar de inmediato las instalaciones de SimpleHelp sin parchear.<\/p>\n<div style=\"background:#f9f9f9;border-radius:8px;padding:24px 28px;margin:28px 0;\">\n<p style=\"margin:0 0 14px 0;font-size:0.8em;font-weight:700;text-transform:uppercase;letter-spacing:0.15em;color:#69d8ed;\">Cifras y datos: KEV de CISA, abril de 2026<\/p>\n<div style=\"display:flex;flex-wrap:wrap;gap:20px;\">\n<div style=\"flex:1;min-width:130px;text-align:center;\">\n<p style=\"font-size:2em;font-weight:800;color:#003340;margin:0;\">8<\/p>\n<p style=\"color:#b8c5ce;font-size:0.82em;margin:4px 0 0 0;\">nuevos registros en la \u00faltima semana de abril de 2026<\/p>\n<\/div>\n<div style=\"flex:1;min-width:130px;text-align:center;\">\n<p style=\"font-size:2em;font-weight:800;color:#003340;margin:0;\">3<\/p>\n<p style=\"color:#b8c5ce;font-size:0.82em;margin:4px 0 0 0;\">CVE de SimpleHelp combinables en una cadena de ataques<\/p>\n<\/div>\n<div style=\"flex:1;min-width:130px;text-align:center;\">\n<p style=\"font-size:2em;font-weight:800;color:#003340;margin:0;\">08.05.<\/p>\n<p style=\"color:#b8c5ce;font-size:0.82em;margin:4px 0 0 0;\">Fecha l\u00edmite de parcheo para las agencias federales estadounidenses (CISA BOD 22-01)<\/p>\n<\/div>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:20px;\">Dispositivos EOL de D-Link: sin parche, actuar de inmediato<\/h2>\n<p>Varios modelos de D-Link incluidos en el lote de abril pertenecen a la categor\u00eda de fin de vida. D-Link ha declarado expl\u00edcitamente que no proporcionar\u00e1 m\u00e1s actualizaciones de seguridad para estos dispositivos. La inclusi\u00f3n en la lista de KEV por parte de CISA no cambia esta situaci\u00f3n; la \u00fanica forma segura de proceder es dar de baja estos equipos o segmentar estrictamente la red.<\/p>\n<p>En las redes de DACH, los dispositivos de D-Link suelen aparecer como componentes econ\u00f3micos del per\u00edmetro que llevan a\u00f1os en funcionamiento sin cambios. Este patr\u00f3n ya se ha observado en casos anteriores de respuesta ante incidentes: un router obsoleto en la red externa funciona como punto de acceso inicial desde el cual los atacantes se mueven hacia la red interna. El art\u00edculo 21 de NIS2 obliga a las empresas de DACH a gestionar los riesgos asociados a los componentes de red; los dispositivos EOL con explotaci\u00f3n activa conocida est\u00e1n expresamente contemplados en esta obligaci\u00f3n.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:20px;\">Matriz de prioridades para los equipos de TI de DACH hasta el 8 de mayo<\/h2>\n<div style=\"display:grid;grid-template-columns:1fr 1fr;gap:20px;margin:28px 0;\">\n<div style=\"background:#fff3cd;border-radius:8px;padding:20px 24px;\">\n<p style=\"font-size:0.75em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#856404;margin:0 0 12px 0;\">Parchear de inmediato (Cr\u00edtico)<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.9;color:#333;\">\n<li>Servidor Samsung MagicINFO 9 \u2013 todas las versiones anteriores a la correcci\u00f3n<\/li>\n<li>Servidor SimpleHelp \u2013 todas las versiones anteriores a 5.3.9 \/ 5.4.10<\/li>\n<li>Todos los dispositivos D-Link con CVE conocidos del lote de KEV<\/li>\n<li>Verificar dispositivos expuestos: \u00bfest\u00e1n directamente orientados a Internet?<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#d4edda;border-radius:8px;padding:20px 24px;\">\n<p style=\"font-size:0.75em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#155724;margin:0 0 12px 0;\">Medidas inmediatas sin parche<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.9;color:#333;\">\n<li>D-Link EOL: segmentar la red, no permitir acceso directo a Internet<\/li>\n<li>SimpleHelp: revisar los registros en busca de actividad de staging (\u00faltimos 30 d\u00edas)<\/li>\n<li>MagicINFO: escaneo de web shells en los directorios del servidor<\/li>\n<li>MSP: verificar todos los sistemas de los clientes en busca de la versi\u00f3n de SimpleHelp<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p><em style=\"font-size:0.85em;color:#555;\">Fuente de los datos: Cat\u00e1logo de Vulnerabilidades Conocidas y Explotadas de CISA, Shadowserver Foundation, abril de 2026, base de datos CVE de NVD.<\/em><\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfSe aplica el plazo de parcheo de la CISA tambi\u00e9n a las empresas de la regi\u00f3n DACH?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La Directiva Operativa Vinculante 22-01 de la CISA es formalmente vinculante solo para las agencias federales de EE. UU. Para las empresas de la regi\u00f3n DACH, no tiene efecto jur\u00eddico directo. Sin embargo, en la pr\u00e1ctica, las obligaciones de la NIS2 (\u00a7 21 NIS2UmsuCG) y los requisitos de protecci\u00f3n b\u00e1sica de TI del BSI siguen una l\u00f3gica comparable: las vulnerabilidades conocidas y explotadas deben corregirse con una velocidad adecuada al riesgo. El plazo de la CISA puede utilizarse como orientaci\u00f3n probada, especialmente cuando las propias directrices no establecen plazos espec\u00edficos.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo verifico si SimpleHelp est\u00e1 afectado en nuestra organizaci\u00f3n?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Dos v\u00edas de verificaci\u00f3n: Primero, verificar la versi\u00f3n; las CVE cr\u00edticas afectan a SimpleHelp anterior a la versi\u00f3n 5.3.9 (para la rama 5.3.x) y anterior a la 5.4.10 (para la rama 5.4.x). Segundo, revisar los registros; las actividades sospechosas relacionadas con la CVE-2024-57727 se manifiestan en solicitudes HTTP inusuales hacia la ruta \/interface\/interface.html con patrones de traversal de directorios como ..\/..\/. Una alerta del SIEM sobre estos patrones durante los \u00faltimos 30 d\u00edas constituye una comprobaci\u00f3n r\u00e1pida sensata.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 hacer si el dispositivo D-Link afectado no puede ser reemplazado?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Medidas pragm\u00e1ticas de transici\u00f3n: Retirar el dispositivo de la ruta directa de Internet y colocarlo detr\u00e1s de un dispositivo UTM\/firewall parcheado. Aislar la interfaz de gesti\u00f3n en una VLAN de gesti\u00f3n separada y no enrutada. Forzar el acceso remoto al dispositivo mediante VPN en lugar de hacerlo directamente. Estas medidas reducen significativamente la superficie de ataque, pero no sustituyen a largo plazo la renovaci\u00f3n del equipo.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfCu\u00e1ntas entradas KEV ha publicado la CISA hasta ahora en 2026?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">A finales de abril de 2026, la CISA ha publicado m\u00e1s de 80 nuevas entradas KEV en 2026. El ritmo es ligeramente superior al del periodo comparable de 2025. El lote actual de abril es uno de los mayores a\u00f1adidos individuales de este a\u00f1o. El sitio web de la CISA (cisa.gov\/known-exploited-vulnerabilities-catalog) enumera todas las entradas con su fecha de adici\u00f3n y el plazo para aplicar el parche.<\/p>\n<\/details>\n<p style=\"text-align:right;font-style:italic;color:#b8c5ce;font-size:0.85em;\"><em>Fuente de la imagen de cabecera: Pexels \/ Pavel Danilyuk (px:7658364)<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"6 Min. Tiempo de lectura La CISA incorpor\u00f3 ocho nuevos registros en su Cat\u00e1logo de Vulnerabilidades Conocidas Exploited en una sola semana a finales de abril de 2026. Tres sistemas destacan: el servidor Samsung MagicINFO 9, SimpleHelp Remote Support y los modelos de routers D-Link. En todos los tres casos, se ha documentado la utilizaci\u00f3n [&hellip;]","protected":false},"author":50,"featured_media":13925,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"botnets vulnerabilidades Samsung MagicINFO","_yoast_wpseo_title":"Samsung explota brechas de MagicINFO mediante botnets","_yoast_wpseo_metadesc":"CISA KEV abril 2026: Ocho nuevos registros, tres sistemas cr\u00edticos. Samsung MagicINFO, SimpleHelp y D-Link en explotaci\u00f3n activa.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/05\/cisa-kev-april-2026-samsung-magicinfo-simplehelp-und-d-link-unter-aktiver-ausnutzung-cover-hero.jpg","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/05\/cisa-kev-april-2026-samsung-magicinfo-simplehelp-und-d-link-unter-aktiver-ausnutzung-cover-hero.jpg","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["cisa-kev-april-2026-samsung-magicinfo-simplehelp-und-d-link"],"footnotes":""},"categories":[257],"tags":[],"class_list":["post-14182","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-es"],"evm_reading_time_minutes":9,"wpml_language":"es","wpml_translation_of":13921,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/14182","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=14182"}],"version-history":[{"count":2,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/14182\/revisions"}],"predecessor-version":[{"id":19656,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/14182\/revisions\/19656"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/13925"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=14182"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=14182"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=14182"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}