[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/veeam-agent-windows-cve-2026-32996":3,"prev-/blog/noticias/veeam-agent-windows-cve-2026-32996":265,"next-/blog/noticias/veeam-agent-windows-cve-2026-32996":242,"related-/blog/noticias/veeam-agent-windows-cve-2026-32996":267,"author-Diego Herrera":286},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":218,"cta":219,"date":225,"dateModified":225,"description":226,"draft":227,"extension":228,"faq":229,"featured":227,"howto":242,"image":243,"imageAlt":244,"intent":245,"keywords":246,"meta":251,"navigation":252,"path":253,"publishedTime":254,"readingTime":255,"seo":256,"seoTitle":257,"stem":258,"tags":259,"__hash__":264},"blog/blog/noticias/veeam-agent-windows-cve-2026-32996.md","El agente que respalda tus equipos ahora sirve para tomarlos: Veeam bajo explotación activa","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":208},"minimark",[11,20,38,43,63,70,74,77,97,108,121,125,132,138,141,145,176,180,192,199],[12,13,14,15,19],"p",{},"Hay software donde una vulnerabilidad es un problema, y software donde es ",[16,17,18],"strong",{},"el"," problema. El de respaldos pertenece al segundo grupo, porque es lo último que queda cuando todo lo demás falló.",[12,21,22,25,26,29,30,33,34,37],{},[16,23,24],{},"CVE-2026-32996"," afecta a ",[16,27,28],{},"Veeam Agent for Windows",", tiene ",[16,31,32],{},"CVSS 7.3",", y ",[16,35,36],{},"Arctic Wolf confirmó que se está explotando en la vida real",".",[39,40,42],"h2",{"id":41},"qué-hace-en-concreto","Qué hace, en concreto",[44,45,48],"callout",{"icon":46,"title":47},"i-lucide-arrow-up-circle","De usuario común a SYSTEM, leyendo un archivo de registro",[12,49,50,51,54,55,58,59,62],{},"El servicio de respaldo maneja sesiones elevadas a través de un canal local, y ",[16,52,53],{},"guarda los principales de administrador asociados a identificadores de sesión que el propio usuario puede influir",". Esos identificadores de elevación ",[16,56,57],{},"quedan escritos en archivos de registro que un usuario estándar puede leer",". Con ese dato en la mano, se abusa del canal para ejecutar comandos ",[16,60,61],{},"como SYSTEM",", el nivel más alto de Windows.",[12,64,65,66,69],{},"Requiere ",[16,67,68],{},"acceso local"," al equipo. Y ahí es donde mucha gente respira y archiva el aviso. Es un error.",[39,71,73],{"id":72},"requiere-acceso-local-describe-la-mayoría-de-los-ataques-reales","\"Requiere acceso local\" describe la mayoría de los ataques reales",[12,75,76],{},"Casi ningún incidente empieza con el atacante ya siendo administrador. La secuencia típica es otra:",[78,79,80,84,91],"ol",{},[81,82,83],"li",{},"Alguien abre un archivo, cae en un correo o reutiliza una contraseña que ya estaba filtrada.",[81,85,86,87,90],{},"El atacante entra ",[16,88,89],{},"como ese usuario",", sin privilegios especiales.",[81,92,93,94,37],{},"Y entonces necesita exactamente una cosa: ",[16,95,96],{},"una forma de subir de nivel",[12,98,99,100,103,104,107],{},"Ese paso 3 es el que se llama escalada de privilegios, y es el cuello de botella del atacante. Una falla como esta ",[16,101,102],{},"se lo resuelve"," — y encima se lo resuelve ",[16,105,106],{},"dentro del software que administra las copias de seguridad",", que es donde va a querer llegar de todos modos antes de cifrar algo.",[12,109,110,111,116,117,120],{},"Porque ese es el guion del ransomware moderno y lo describimos completo en ",[112,113,115],"a",{"href":114},"/blog/tendencias/ransomware-2026-pymes","por qué ahora van por las PyMEs",": ",[16,118,119],{},"primero se destruyen los respaldos, después se cifra",". Un atacante que puede actuar como SYSTEM en la máquina donde corre el agente de respaldo está justo en el lugar correcto para hacer la primera mitad.",[39,122,124],{"id":123},"por-qué-el-agente-de-escritorio-es-el-que-se-olvida","Por qué el agente de escritorio es el que se olvida",[12,126,127,128,131],{},"Cuando una empresa piensa \"actualizar Veeam\", piensa en el servidor de respaldo. Pero ",[16,129,130],{},"Veeam Agent for Windows vive en los equipos de los usuarios",": las laptops de la gente de ventas, las computadoras de la oficina, el equipo de la dirección.",[12,133,134,135,37],{},"Son decenas de instalaciones, repartidas, que nadie mira. Y son precisamente las máquinas donde ",[16,136,137],{},"sí hay un usuario abriendo correos",[139,140],"ad-banner",{},[39,142,144],{"id":143},"qué-hacer-esta-semana","Qué hacer esta semana",[78,146,147,153,159,165],{},[81,148,149,152],{},[16,150,151],{},"Actualiza el agente en todos los equipos",", no solo en los servidores. Este es un caso donde el inventario de software deja de ser burocracia: si no sabes en cuántas máquinas está instalado, no puedes cerrar la falla.",[81,154,155,158],{},[16,156,157],{},"Revisa quién tiene sesión de administrador abierta en las consolas de respaldo."," La falla se aprovecha de sesiones elevadas; menos sesiones elevadas, menos superficie.",[81,160,161,164],{},[16,162,163],{},"Verifica que exista al menos una copia que el equipo no pueda borrar."," Almacenamiento inmutable, o una copia fuera de línea. Si todas tus copias son alcanzables desde el sistema operativo que quieres proteger, no son respaldos: son archivos.",[81,166,167,170,171,175],{},[16,168,169],{},"Prueba una restauración."," Esta semana, con un archivo real y cronómetro. ",[112,172,174],{"href":173},"/blog/tutorial/respaldo-sobrevivir-ransomware","El esquema completo de respaldo que sobrevive a un ransomware"," lo explica paso a paso, y el punto 4 es el que más gente se salta.",[39,177,179],{"id":178},"el-patrón-de-la-semana","El patrón de la semana",[12,181,182,183,186,187,191],{},"Es el segundo aviso en pocos días sobre ",[16,184,185],{},"infraestructura que se instala una vez y se olvida",". Primero fueron ",[112,188,190],{"href":189},"/blog/noticias/zyxel-gs1900-cve-2026-7273-switches","los switches Zyxel, con casi mil equipos saqueados en 48 países",". Ahora el agente de respaldo.",[12,193,194,195,198],{},"Ninguno de los dos es un producto exótico: son el equipamiento estándar de una oficina mediana. Lo que tienen en común es que ",[16,196,197],{},"nadie los administra",", y esa es la vulnerabilidad de verdad — el resto son síntomas.",[200,201],"call-to-action",{"description":202,"eyebrow":203,"icon":204,"label":205,"title":206,"to":207},"Revisamos tu esquema completo, verificamos la copia inmutable y hacemos contigo una prueba de restauración con cronómetro.","Respaldos que resisten","i-lucide-shield-check","Probar mis respaldos","¿Cuándo probaste por última vez que tus respaldos restauran?","/contacto",{"title":209,"searchDepth":210,"depth":211,"links":212},"",2,3,[213,214,215,216,217],{"id":41,"depth":210,"text":42},{"id":72,"depth":210,"text":73},{"id":123,"depth":210,"text":124},{"id":143,"depth":210,"text":144},{"id":178,"depth":210,"text":179},"noticias",{"title":220,"description":221,"label":222,"to":223,"icon":224},"¿Tus respaldos aguantarían si alguien llega con privilegios de SYSTEM?","Revisamos tu esquema de respaldo, verificamos que haya una copia intocable y probamos la restauración contigo.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-database-backup","2026-10-05","Una falla en Veeam Agent for Windows permite a un usuario común escalar a SYSTEM leyendo un archivo de registro. Hay explotación confirmada. Por qué el software de respaldo es el peor lugar posible para tener un agujero.",false,"md",[230,233,236,239],{"question":231,"answer":232},"¿Qué permite hacer CVE-2026-32996?","Que un usuario sin privilegios especiales en un equipo con Veeam Agent for Windows escale a SYSTEM, que es el nivel más alto de Windows. La falla está en cómo el servicio de respaldo maneja sesiones elevadas sobre su canal local: guarda identificadores de elevación que un usuario común puede leer en archivos de registro, y después los reutiliza para ejecutar comandos. Tiene CVSS 7.3 y requiere acceso local al equipo.",{"question":234,"answer":235},"Si requiere acceso local, ¿es realmente grave?","Sí, porque casi ningún ataque empieza con privilegios de administrador. Empieza con un empleado que abrió algo, o con una credencial reutilizada. A partir de ahí, lo que el atacante necesita es exactamente esto: una forma de pasar de usuario normal a SYSTEM. Esta falla se la regala, y encima en el software que controla los respaldos.",{"question":237,"answer":238},"¿Hay explotación real o es teórico?","Hay explotación confirmada. Arctic Wolf reportó actividad real aprovechando esta falla, lo que la mueve de la lista de 'para el próximo mantenimiento' a la de 'esta semana'.",{"question":240,"answer":241},"¿Qué hago hoy si uso Veeam en los equipos de escritorio?","Actualizar el agente a la versión corregida en todos los equipos, no solo en los servidores. Después, revisar quién tiene sesión de administrador en las consolas de respaldo, verificar que exista al menos una copia que el sistema operativo del equipo no pueda borrar, y probar una restauración. Actualizar sin probar la restauración deja la mitad del trabajo hecho.",null,"/images/blog/noticias/veeam-agent-windows-cve-2026-32996.jpg","Consola de respaldos mostrando trabajos programados en equipos de escritorio","informational",[247,248,249,250],"veeam agent vulnerabilidad","cve-2026-32996","escalada de privilegios windows","seguridad del software de respaldo",{},true,"/blog/noticias/veeam-agent-windows-cve-2026-32996","2026-10-05T08:15:00-06:00",6,{"title":5,"description":226},"Veeam Agent for Windows CVE-2026-32996 explotada","blog/noticias/veeam-agent-windows-cve-2026-32996",[260,261,262,263],"ciberseguridad","respaldos","vulnerabilidades","ransomware","rmGsSBR6-q7htlKHkEHRtA_VnrPrvhUG6E4vSZhjlQE",{"path":189,"title":266},"996 switches saqueados en 48 países: el aparato más barato del rack resultó el más rentable de atacar",[268,275,281],{"path":269,"title":270,"description":271,"date":225,"category":218,"image":272,"imageAlt":273,"readingTime":274},"/blog/noticias/data-centers-mexico-inversion-2031","La nube que usas se está construyendo aquí: 82,500 millones de dólares en centros de datos hacia 2031","México tiene 279 MW instalados y 1.7 GW más en camino, con casi 70% de la inversión concentrada en Querétaro. Qué le cambia esto a una empresa mediana que hoy contrata servicios en la nube — y qué no.","/images/blog/noticias/data-centers-mexico-inversion-2031.jpg","Pasillo de un centro de datos con racks y cableado estructurado",7,{"path":276,"title":277,"description":278,"date":225,"category":218,"image":279,"imageAlt":280,"readingTime":255},"/blog/noticias/bragjack-extension-navegador-secuestra-ia","BragJack: la extensión del navegador que le da órdenes a tu asistente de IA sin que nadie escriba nada","Una técnica nueva usa extensiones del navegador para inyectar instrucciones forzadas a los asistentes de IA y conseguir archivos, capturas, micrófono y cámara. Qué la hace distinta del malware clásico y cómo cerrarla.","/images/blog/noticias/bragjack-extension-navegador-secuestra-ia.jpg","Barra de extensiones de un navegador con un complemento resaltado",{"path":189,"title":266,"description":282,"date":283,"category":218,"image":284,"imageAlt":285,"readingTime":255},"CISA metió al catálogo de explotados una falla en los switches Zyxel GS1900. Un atacante ya se llevó configuraciones y credenciales de casi mil equipos desde agosto. Cómo saber si uno de ellos está en tu oficina.","2026-10-04","/images/blog/noticias/zyxel-gs1900-cve-2026-7273-switches.jpg","Switch administrable de ocho puertos con cables de red conectados en un gabinete pequeño",{"id":287,"avatar":242,"bio":288,"entityType":289,"expertise":290,"extension":291,"meta":292,"name":6,"role":293,"slug":294,"social":242,"stem":295,"url":7,"__hash__":296},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]