Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 11-06-2026

11 min · 11. juni 2026
episode Top Vulnerabilidades Críticas 11-06-2026 cover

Description

cve-2026-49060 representa una vulnerabilidad crítica con explotación activa que permite la ejecución remota de código y toma de control del sistema en el producto afectado. No se dispone de detalles adicionales sobre fabricante o producto para otras vulnerabilidades. cve-2026-9067 permite a usuarios no autenticados subir cualquier tipo de archivo arbitrario en el plugin Schema & Structured Data for WP & AMP de WordPress. La falla radica en la falta de validación de permisos y tipos de archivo en handlers AJAX, resultando en un riesgo severo para la seguridad web. cve-2025-6254 afecta al plugin Doctreat Core para WordPress permitiendo la escalada de privilegios al registrar usuarios con roles administrativos sin restricciones. Esta falla crítica expone todo el sistema a accesos no autorizados con permisos elevados. cve-2026-45550 describe una grave vulnerabilidad en Roxy-WI que permite a usuarios autenticados alterar datos de monitoreo de otros inquilinos debido a un fallo en la validación de accesos en las operaciones de actualización. cve-2026-45552 permite acceso no autorizado y escalada de privilegios en Roxy-WI, afectando la gestión segura de servidores. Esta vulnerabilidad crítica compromete controles de acceso y puede derivar en configuración maliciosa o intrusiones. cve-2026-45556 es una vulnerabilidad crítica en Roxy-Wi que permite la ejecución remota de código con privilegios elevados. Esta falla aprovecha una mala validación en la gestión de archivos de configuración, permitiendo a un atacante crear tareas cron arbitrarias. El riesgo es la toma total de control del sistema afectado. cve-2026-45558 afecta a Roxy-WI y permite ejecución remota de código mediante inyección en la configuración de HAProxy. Esta vulnerabilidad crítica permite a un usuario autenticado con rol de usuario ejecutar comandos arbitrarios en el sistema del balanceador de carga. cve-2026-53469 afecta a Red Hat migration-planner permitiendo la destrucción total de datos de clientes debido a una incorrecta autorización en peticiones DELETE. Esta falla crítica impacta la disponibilidad y la integridad del sistema SaaS. cve-2026-53470 describe una vulnerabilidad crítica en Red Hat Migration Planner que permite el acceso no autorizado a imágenes sensibles debido a un fallo en el control de acceso. Esto expone información confidencial y pone en riesgo la seguridad de entornos migrados. cve-2026-53471 afecta a Red Hat Migration Planner, permitiendo a atacantes autenticados manipular datos entre diferentes inquilinos por fallo en la validación de tokens JWT, comprometiendo el aislamiento y la integridad de la información. cve-2026-53474 es una vulnerabilidad crítica que permite inyección SQL y compromiso total en Red Hat Migration Planner. Afecta la gestión de archivos en entornos virtualizados y puede exponer credenciales sensibles, facilitando accesos no autorizados. cve-2026-53475 describe una vulnerabilidad crítica en Red Hat assisted-migration-agent que expone credenciales administrativas mediante ataques Man-in-the-Middle. Esta falla permite interceptar conexiones inseguras y obtener acceso no autorizado a sistemas vCenter. cve-2026-53476 afecta a Red Hat assisted-migration-agent con una vulnerabilidad crítica de recorrido de ruta que permite la ejecución remota de código sin necesidad de autenticación. Esta falla permite a un atacante en la red local comprometer el sistema mediante archivos comprimidos maliciosos. cve-2026-20253 afecta a Splunk Enterprise y Cloud Platform, permitiendo a usuarios no autenticados manipular archivos arbitrarios mediante un servicio PostgreSQL sin autenticación. Esta vulnerabilidad crítica se debe a la ausencia de controles en un endpoint de servicio. cve-2026-46614 permite la ejecución remota de funciones en Fission al evadir controles de acceso. Esta vulnerabilidad crítica expone rutas internas sin protección, facilitando ataques con explotación activa confirmada. cve-2026-50545 afecta a Fission, permitiendo ejecución peligrosa en pods por falta de validación. Esta vulnerabilidad es crítica y puede comprometer la seguridad de aplicaciones serverless en Kubernetes. cve-2026-50563 describe una vulnerabilidad crítica en Fission que permite ejecución remota de código en entornos Kubernetes. La falla reside en la manipulación insegura de la especificación del pod directamente suministrada por el usuario, lo que permite tomar control de los recursos. cve-2026-50564 afecta a Fission Environment y permite la ejecución de pods con permisos elevados debido a la ausencia de validación en campos críticos. Esto supone un riesgo severo para la seguridad del entorno Kubernetes, con explotes activos. cve-2026-50566 revela una vulnerabilidad crítica en Fission que permite la escalada de privilegios y el compromiso completo del clúster Kubernetes. Esta falla afecta principalmente a usuarios con permisos para crear o modificar entornos del framework, permitiendo la ejecución de contenedores privilegiados con acceso al sistema y red del host. cve-2026-46695 afecta a boxlite al permitir la remonta arbitraria de directorios con permisos de escritura, lo que supone una escalada crítica de privilegios en entornos de contenedores OCI. La actualización a la versión 0.9.0 corrige esta falla severa. cve-2026-46703 describe una vulnerabilidad crítica en Boxlite que permite la ejecución remota de código mediante imágenes maliciosas. Esta falla permite a atacantes escribir en cualquier ruta del sistema anfitrión, comprometiendo la seguridad del entorno. La vulnerabilidad ha sido corregida en una actualización reciente del producto.

Comments

0

Be the first to comment

Sign up now and become a member of the Iurlek - Noticias Seguridad community!

Get Started

1 month for 9 kr.

Then 99 kr. / month · Cancel anytime

  • Podcasts kun på Podimo
  • 20 lydbogstimer pr. måned
  • Gratis podcasts

All episodes

100 episodes

episode Top Vulnerabilidades Críticas 21-07-2026 artwork

Top Vulnerabilidades Críticas 21-07-2026

cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales. cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa. cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas. cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control. cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos. cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA. cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente. cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación. cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada. cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad. cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios. cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados. cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo. cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos. cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías. cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del protocolo RFB, lo que puede causar corrupción de memoria y denegación de servicio. cve-2026-54051 permite la ejecución remota de código en Network AI de Jovancoding debido a la insuficiente validación de comandos en lista permitida. Esta vulnerabilidad es crítica y está explotada activamente. Se recomienda actualizar a la versión parcheada para evitar ataques remotos. cve-2026-39878 afecta a Chamilo LMS y permite la ejecución remota de código con privilegios de administrador. La vulnerabilidad deriva de un problema de cross-site scripting almacenado en el formulario de registro de usuarios. Su explotación puede conducir a la toma completa del control de la plataforma. cve-2026-60032 afecta a la extensión JMedia de Joomla permitiendo la ejecución remota de código mediante subida arbitraria de archivos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema. cve-2026-60034 afecta a Joomla JMedia con una vulnerabilidad crítica de ejecución de código mediante XSS almacenado. Se trata de un fallo grave que puede permitir ataques de scripts entre sitios a través de archivos SVG mal gestionados. cve-2026-61424 afecta a la extensión DJ-Classifieds de Joomla con una ejecución remota de código crítica. Permite a atacantes cargar archivos maliciosos sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. cve-2026-61425 permite un bypass de autenticación en Joomla Gridbox que puede otorgar acceso administrativo total. Esta vulnerabilidad crítica se confirma con explotación activa. cve-2026-61900 afecta a Joomla JDownloads permitiendo la ejecución remota de código mediante una carga no autenticada. Esta vulnerabilidad crítica pone en riesgo la integridad y el control total de los sistemas afectados. cve-2026-16337 describe una vulnerabilidad crítica en dotCMS que permite a usuarios con pocos privilegios obtener roles administrativos y ejecutar código remoto. Esta falla implica un riesgo severo para la integridad y seguridad del sistema. cve-2026-44231 es una vulnerabilidad crítica que permite la divulgación de credenciales y escalada de privilegios en Best Practical RT a través de su API REST. Este fallo compromete la seguridad y privacidad de los datos, y su explotación está confirmada. cve-2026-63766 describe una inyección de comandos críticos que permite ejecutar código arbitrario sin autenticación en GPT-SoVITS. Esta vulnerabilidad afecta la seguridad del sistema operativo y su explotación es confirmada y activa. cve-2026-63767 describe una vulnerabilidad crítica en ktransformers que permite la ejecución remota de código sin autenticación. Esta falla afecta la deserialización insegura de objetos, exponiendo servidores a ataques remotos y comprometiendo la seguridad del sistema. cve-2026-13380 expone credenciales SFTP sin autenticación en VSee Clinic, permitiendo acceso remoto no autorizado. Esta vulnerabilidad crítica afecta la seguridad de los datos en entornos configurados con SFTP. cve-2026-53595 expone una vulnerabilidad crítica en FreeScout que permite a un atacante anónimo tomar control de una cuenta activa sin autenticación previa. La falla radica en una validación defectuosa de parámetros en el proceso de configuración de usuario y una incorrecta gestión del cifrado temporal. La corrección está disponible en versiones recientes. cve-2026-64625 afecta a software de streaming de vídeo y permite ejecución remota de comandos con control total del sistema. La vulnerabilidad deriva de una validación insuficiente en un plugin Live, facilitando ataques críticos con explotación confirmada.

Yesterday15 min