Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 16-06-2026

24 min · 16 de jun de 2026
Portada del episodio Top Vulnerabilidades Críticas 16-06-2026

Descripción

cve-2018-25436 es una vulnerabilidad crítica en un plugin de WordPress que permite la ejecución remota de código mediante la subida de archivos maliciosos sin restricciones. Esta falla se debe a la ausencia de validaciones en el procesamiento de archivos enviados por usuarios no autenticados. cve-2026-52704 afecta a WooCommerce PDF Invoice Builder y permite la ejecución remota de código, comprometiendo la seguridad total del sistema. Esta vulnerabilidad critica requiere atención inmediata debido a su alta gravedad y explotación activa. cve-2026-9862 es una vulnerabilidad crítica en Fortra Core Privileged Access Manager que permite la ejecución remota de comandos con privilegios elevados. Esta falla expone a los sistemas a ataques desde la red mediante un servicio vulnerable. cve-2026-48114 describe una vulnerabilidad crítica de inyección SQL en Metacat, que permite acceso completo a la base de datos sin autenticación. Esta falla se debe a la concatenación insegura de parámetros en consultas SQL, afectando la integridad y confidencialidad de los datos. cve-2026-49952 es una vulnerabilidad crítica en Comsenz Discuz X que permite el acceso no autorizado al respaldo y restauración de bases de datos mediante bypass de autenticación. Esta falla aprovecha un fallo en la gestión de claves y condiciones de carrera para eludir restricciones de seguridad. cve-2026-27053 afecta a un plugin de streaming en WordPress, permitiendo inyección remota de código sin necesidad de autenticación. La vulnerabilidad puede comprometer servidores y exponer sistemas al control no autorizado. cve-2026-34901 describe una escalada de privilegios crítica en el plugin iControlWP para WordPress. Esta falla permite a atacantes sin autenticación obtener control total del sistema, representando un riesgo serio en sitios gestionados con este plugin. cve-2026-39441 describe una inyección SQL no autenticada en Feed KuantoKusta para WooCommerce. Esta vulnerabilidad permite la manipulación remota de bases de datos y acceso sin autorización. cve-2026-39465 afecta a MetaSlider y permite ejecución remota de código. Esta vulnerabilidad crítica pone en riesgo servidores al permitir ataques directos mediante manipulación de entradas. Es prioritaria la actualización inmediata para evitar compromisos de seguridad. cve-2026-39492 expone una vulnerabilidad crítica en el plugin WP Maps para WordPress que permite inyección SQL sin necesidad de autenticación. Esto posibilita la manipulación y extracción no autorizada de datos, así como la ejecución remota de comandos en la base de datos. La explotación activa de esta falla eleva su prioridad de mitigación inmediata. cve-2026-39493 afecta a un plugin de WordPress para citas, permitiendo una inyección SQL sin autenticar. Esto puede causar exposición y manipulación de datos. cve-2026-39502 es una inyección SQL crítica en el plugin Form Maker de 10web para WordPress. Permite la ejecución remota de código y comprometido de la integridad de datos. Se trata de una vulnerabilidad sin autenticación que afecta directamente a bases de datos. cve-2026-39511 afecta a WP Photo Album Plus, permitiendo inyección SQL sin autenticación. Esta vulnerabilidad crítica permite la manipulación de la base de datos y acceso no autorizado. cve-2026-39512 afecta a GeoDirectory y permite inyección SQL no autenticada. Esta vulnerabilidad crítica compromete la base de datos y facilita la ejecución remota de código. La explotación activa hace esta amenaza especialmente grave. cve-2026-39519 afecta al plugin GeekyBot de WordPress permitiendo inyección SQL sin autenticación que facilita la ejecución remota de código y robo de datos. cve-2026-39530 afecta a un plugin de WordPress permitiendo inyección SQL sin autenticación. La vulnerabilidad pone en riesgo la integridad y confidencialidad de los datos. cve-2026-39583 afecta a un plugin de comercio electrónico y permite la escalada de privilegios sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. Esta vulnerabilidad es crítica y ha sido explotada activamente, lo que exige atención inmediata. cve-2026-39591 afecta a un plugin popular de WordPress permitiendo la carga arbitraria de archivos que puede llevar a la ejecución remota de código. Esta vulnerabilidad es crítica y requiere atención urgente. cve-2026-40771 afecta a un plugin de WordPress con una inyección SQL que permite acceso no autorizado a datos. La vulnerabilidad es crítica y se ha confirmado su explotación activa. cve-2026-40772 detalla una vulnerabilidad crítica que permite la carga arbitraria de archivos en un plugin de WordPress, comprometiendo la seguridad y facilitando la ejecución remota de código. cve-2026-40798 afecta al plugin wpForo Forum para WordPress con una inyección SQL no autenticada que permite el acceso y manipulación de la base de datos. Esta vulnerabilidad presenta una severidad crítica y existe explotación activa confirmada. cve-2026-42381 afecta a FunnelKit Funnel Builder permitiendo una inyección SQL no autenticada que compromete la integridad y seguridad del sitio web. Esta vulnerabilidad crítica tiene explotación activa confirmada y riesgo alto de impacto negativo en sistemas afectados. cve-2026-42386 presenta una vulnerabilidad crítica de inyección SQL en un plugin popular de WooCommerce que permite acceso no autorizado a datos sensibles. Esta falla permite explotación activa debido a la ausencia de autenticación en su manejo de entradas. cve-2026-42639 afecta a un plugin popular de WordPress que gestiona valoraciones. Se trata de una inyección SQL sin necesidad de autenticación que compromete la base de datos y permite ejecución remota de código. cve-2026-42665 afecta a un plugin de WordPress permitiendo inyección SQL sin autenticación. Esta vulnerabilidad crítica permite manipular bases de datos y extraer información sin permisos. cve-2026-45439 describe una inyección SQL no autenticada que afecta al plugin Realtyna Organic IDX para WordPress. Esta vulnerabilidad permite acceso no autorizado y manipulación de datos en la base de datos debido a la falta de validación de entradas en versiones inferiores a la 5.1.0. cve-2026-48836 afecta a Easy Invoice permitiendo ejecución remota de código sin autenticación. Esta falla crítica compromete la integridad y control del servidor afectado. cve-2026-48881 afecta a TrueBooker permitiendo control de acceso roto sin autenticación. Esto permite a atacantes obtener y modificar información confidencial sin permisos. cve-2026-48886 describe una vulnerabilidad crítica de inyección SQL en JS Help Desk que permite acceder y modificar datos sin autenticación. Este fallo afecta la seguridad de la base de datos y facilita ataques remotos con graves consecuencias. cve-2026-49067 afecta a un plugin de WordPress con inyección SQL no autenticada que permite manipular datos en la base de datos. Esta vulnerabilidad destaca por su alta severidad y comprobada explotación activa que pone en riesgo la integridad y confidencialidad de la información. cve-2026-49085 describe una vulnerabilidad crítica de inyección de objetos PHP en WP Insightly para varios plugins populares de formularios de contacto en WordPress. Esta falla permite la ejecución remota de código sin autenticación, representando un riesgo grave para la seguridad de los sitios afectados. cve-2026-49104 expone una inyección de objetos PHP en un popular plugin de integración para WordPress, permitiendo ejecución remota de código. Esta vulnerabilidad afecta a múltiples plugins de formularios y presenta riesgo crítico para sitios con estos componentes. cve-2026-49105 es una vulnerabilidad crítica en WP Zendesk for Contact Form 7 y otros plugins asociados que permite la ejecución remota de código mediante inyección de objetos PHP sin autenticación. Se recomienda aplicar parches de seguridad cuanto antes para evitar compromisos graves. cve-2026-49106 afecta a un popular plugin de WordPress permitiendo ejecución remota de código por inyección de objetos PHP sin autenticación. Su gravedad crítica lo convierte en un riesgo inmediato para sistemas vulnerables. cve-2026-49109 es una vulnerabilidad crítica de inyección de objeto PHP sin autenticación en un plugin de integración de formularios para WordPress. Permite la ejecución remota de código y ha sido explotada activamente en entornos vulnerables. cve-2026-49763 afecta al plugin Integration for Contact Form 7 HubSpot para WordPress. Esta vulnerabilidad permite la ejecución remota de código debido a una inyección de objetos PHP sin autenticación en versiones vulnerables. cve-2026-49764 afecta a un plugin de WordPress que permite registrar usuarios sin autenticación, comprometiendo la seguridad del sistema y el control de acceso. cve-2026-49765 afecta a un plugin de WordPress permitiendo inyección de objeto PHP sin autenticación. Esta vulnerabilidad crítica posibilita la ejecución remota de código y el control del sistema a través de formularios integrados con Mailchimp. Es prioritaria para su mitigación y actualización urgente. cve-2026-49766 afecta a un plugin de WordPress y permite la eliminación arbitraria de archivos. Esta vulnerabilidad es crítica y puede comprometer severamente la integridad del sistema. cve-2026-49768 expone una grave inyección de objetos PHP en el plugin Happyforms de WordPress, permitiendo ejecución remota de código. Esta falla crítica debe ser corregida para evitar compromisos severos en servidores web que usen este plugin. cve-2026-49769 afecta al plugin wpForo Forum para WordPress, permitiendo inyección de objetos PHP sin autenticación. Esta vulnerabilidad crítica posibilita la ejecución remota de código arbitrario con impacto severo. cve-2026-49770 afecta a un plugin de WordPress permitiendo inyección de objetos PHP sin autenticación. Esto conlleva la ejecución remota de código en el entorno vulnerable, con un impacto crítico para la seguridad del servidor. cve-2026-49776 afecta a un plugin de traducción automática para WordPress, permitiendo inyección SQL no autenticada que compromete datos sensibles. Esta vulnerabilidad es crítica y tiene explotación activa confirmada. cve-2026-49781 afecta a OttoKit al permitir inyección de objetos en PHP sin autenticar, causando ejecución remota de código con alto riesgo. cve-2026-52693 afecta a un plugin de WordPress y permite inyección SQL sin autenticación. Esta falla crítica permite ejecución remota y acceso a datos protegidos, representando un riesgo grave para sitios afectados. cve-2026-52703 describe un recorrido de ruta sin autenticación en el plugin FastDup de WordPress que permite acceso no autorizado a archivos del sistema. La explotación está confirmada y afecta versiones hasta la 2.7.2. cve-2026-9691 es una vulnerabilidad crítica de inyección de objetos PHP sin autenticación en un plugin de integración para WordPress que permite la ejecución remota de código. Este fallo afecta a múltiples plugins populares relacionados con formularios y campañas, elevando su riesgo en entornos web. cve-2026-48713 afecta al sistema i18next-fs-backend con una vulnerabilidad crítica de contaminación de prototipos que permite la ejecución de código arbitrario y manipulación de objetos globales. La explotación activa de esta falla ha sido confirmada, requiriendo medidas de mitigación inmediatas. cve-2026-48714 afecta a i18next-http-middleware con una vulnerabilidad crítica de contaminación remota del prototipo que permite corrupción y fallos en aplicaciones Node.js y Deno. Esta falla se explota activamente y requiere medidas de mitigación para evitar accesos no autorizados y filtración de claves peligrosas. cve-2026-48853 afecta a la biblioteca elixir grpc con ejecución remota de código y denegación de servicio severa. Esta vulnerabilidad permite ataques no autenticados que comprometen la estabilidad y seguridad del servidor. Se recomienda actualizar a versiones corregidas para mitigar el riesgo.

Comentarios

0

Sé la primera persona en comentar

¡Regístrate ahora y únete a la comunidad de Iurlek - Noticias Seguridad!

Empezar

2 meses por 1 €

Después 4,99 € / mes · Cancela cuando quieras.

  • Podcasts exclusivos
  • 20 horas de audiolibros / mes
  • Podcast gratuitos

Todos los episodios

100 episodios

Portada del episodio Top Vulnerabilidades Críticas 25-06-2026

Top Vulnerabilidades Críticas 25-06-2026

cve-2026-7482 afecta a Ollama Ollama con una lectura fuera de límites que puede divulgar información sensible y provocar fallos. Esta vulnerabilidad tiene explotación confirmada y severidad crítica. cve-2026-56011 describe una vulnerabilidad crítica en Google Chrome que permite la ejecución remota de código y está siendo explotada activamente. Esta amenaza compromete la seguridad del usuario al permitir el control total del sistema afectado. cve-2021-27076 afecta a servidores de Microsoft, permitiendo ejecución remota de código sin autorización. Esta vulnerabilidad ha sido explotada activamente, representando un riesgo grave para la seguridad y control del servidor. cve-2021-28199 afecta al firmware asmb9-ikvm de asus y permite la ejecución remota de código debido a un desbordamiento de búfer. Esta vulnerabilidad crítica está siendo explotada activamente, incrementando el riesgo para sistemas afectados. cve-2026-12485 permite ejecución remota de código en el dispositivo GV I O Box 4E a través de un desbordamiento de pila causado por el manejo incorrecto de datos en el campo IP. La vulnerabilidad expone el sistema a un compromiso total por mensajes UDP no autenticados. cve-2026-12486 afecta a dispositivos GeoVision GV I O Box 4E. Esta vulnerabilidad permite la ejecución remota de comandos mediante entradas de red maliciosas. Representa un riesgo crítico debido a la falta de validación en comandos del sistema. cve-2026-12846 describe una vulnerabilidad crítica de desbordamiento de pila en GV I O Box 4E que permite la ejecución remota de código. Esta falla pone en riesgo la integridad y disponibilidad de los sistemas que usan este dispositivo embebido. cve-2026-12847 afecta a dispositivos GV-I/O Box 4E. Esta vulnerabilidad permite ejecución remota de código mediante desbordamiento de pila controlado por el atacante. El ataque se realiza a través del envío de mensajes UDP al servicio activo en el dispositivo. cve-2026-12848 afecta a dispositivos embebidos con control remoto, permitiendo ejecución remota de código mediante un desbordamiento de pila en el manejo de cadenas DNS. Es una vulnerabilidad crítica con explotación activa confirmada. cve-2026-12849 afecta a GeoVision GV I O Box 4E permitiendo ejecución remota de comandos por inyección en la configuración de red. Esta vulnerabilidad es crítica y explotable vía red mediante paquetes manipulados. Se recomienda actualizar o mitigar este fallo para evitar compromisos del sistema. cve-2026-12850 expone una inyección de comandos crítica en GeoVision GV-I O Box 4E, permitiendo ejecución remota a través de red. Esta vulnerabilidad afecta configuraciones de red y representa un riesgo alto para dispositivos de control de vídeo en red. cve 2026 12851 afecta a GeoVision GV I O Box 4E con inyección de comandos críticos mediante configuración DNS sin sanitizar. La vulnerabilidad permite ejecución remota de código y ha sido explotada activamente. Es una amenaza crítica para dispositivos de videovigilancia conectados a red. cve-2026-12416 afecta a un popular plugin de WordPress permitiendo secuestro de cuentas mediante restablecimiento de contraseña sin verificación. Esta falla permite a atacantes cambiar contraseñas sin autorización, incluso en cuentas administrativas. cve-2026-12417 describe una grave vulnerabilidad en un plugin de autenticación para WordPress que permite la toma de control completa de cuentas sin necesidad de autenticación previa. La falla reside en una validación insuficiente del código de restablecimiento de contraseña, exponiendo los sitios afectados a ataques activos y escalada de privilegios. cve-2026-56223 describe una vulnerabilidad crítica en Capgo que permite la toma de control completa de cuentas mediante ataques de suplantación SSO. Esta falla vulnera la validación de proveedores SSO y afecta directamente la seguridad organizativa y de datos. cve-2026-56237 expone una falla crítica en la generación de claves API en Capgo. Esta vulnerabilidad permite la creación y uso de claves no autorizadas, comprometiendo la seguridad del sistema y permitiendo accesos indebidos. cve-2026-12537 permite la ejecución remota de código en Google Gemini CLI y su acción asociada en GitHub. Esta vulnerabilidad afecta la seguridad de entornos de integración continua al permitir control a nivel de host a atacantes sin privilegios. cve-2026-56121 expone una vulnerabilidad crítica de ejecución remota de código en Feast. Un atacante puede aprovechar la deserialización insegura para ejecutar comandos arbitrarios sin autenticación previa, comprometiento la seguridad del sistema. cve-2026-13028 afecta a Google Chrome con una vulnerabilidad crítica que permite la ejecución libre tras liberación en WebGL y posibilita el escape del sandbox. Esta falla es explotada activamente mediante páginas HTML diseñadas para atacar dispositivos Android. cve-2026-13032 describe una vulnerabilidad crítica en Google Chrome para Android que permite la ejecución remota de código y el escape de sandbox mediante WebGL. La explotación activa confirmada hace que sea una amenaza prioritaria en entornos móviles. cve-2026-49980 afecta a Rclone y permite la ejecución remota de comandos sin autenticación, representando un riesgo crítico para la seguridad en la gestión de archivos en la nube. cve-2026-53943 afecta a Ghost CMS y permite envenenamiento de caché con control sobre cuentas del personal. La vulnerabilidad permite manipular contenido cacheado y secuestrar sesiones administrativas en configuraciones específicas. cve-2026-33543 describe una vulnerabilidad crítica en FOSSBilling que permite la creación y autenticación no autorizada de cuentas administrativas. Esta falla facilita la toma total del control del sistema por un atacante. cve-2026-45688 afecta a Rocket Chat y permite la escalada completa de privilegios mediante la manipulación de consultas en MongoDB. Esta vulnerabilidad crítica permite a atacantes no autenticados obtener tokens válidos de usuarios y administradores. cve-2026-45689 afecta a Rocket Chat y permite a atacantes sin autenticar obtener tokens de acceso válidos para cualquier usuario, incluyendo administradores, comprometiendo así la seguridad completa del sistema y permitiendo ejecución remota de código con privilegios elevados. cve-2026-46423 afecta a Rocket Chat y permite eludir la autenticación mediante fallos en la validación de firmas SAML cuando falta un certificado obligatorio. Este fallo grave compromete la seguridad de la plataforma de comunicaciones y permite acceso remoto sin control. cve-2026-52806 afecta a Gogs y permite ejecución remota de código mediante inyección en git rebase. La vulnerabilidad aprovecha la manipulación de nombres de ramas en solicitudes de extracción. Este fallo crítico compromete la seguridad del servidor Git autoalojado. cve-2026-52811 afecta a Gogs y permite ejecución remota de código debido a una mala gestión de enlaces simbólicos. Esta vulnerabilidad tiene explotación activa confirmada y severidad crítica, comprometiendo la integridad y seguridad del sistema. cve-2026-52813 afecta a Gogs y permite ejecución remota de código mediante manipulaciones de rutas en nombres de organización. Esta vulnerabilidad crítica impacta directamente en la integridad y seguridad del sistema de archivos, facilitando ataques remotos. cve-2026-39893 expone una vulnerabilidad crítica de inyección SQL en Cacti, permitiendo ejecución remota sin autenticación previa. Esta falla compromete la seguridad del sistema al permitir manipulación directa en la base de datos. La gestión insegura de variables en peticiones web es el origen del problema. cve-2026-50551 afecta a Siyuan SiYuan permitiendo ejecución remota de código debido a una vulnerabilidad de cross-site scripting. Esta falla crítica permite a un atacante ejecutar código en el cliente de escritorio Electron. La vulnerabilidad se corrige en la versión 3.7.0 del producto. cve-2026-54067 afecta a SiYuan permitiendo ejecución remota de código mediante inyección en fragmentos CSS. La vulnerabilidad permite a atacantes ejecutar código arbitrario en el sistema del usuario haciéndose con el control completo. cve-2026-54069 afecta a SiYuan Note permitiendo acceso administrativo a través de extensiones de navegador sin autenticación. Esta vulnerabilidad permite exfiltrar datos, ejecutar ataques XSS y alterar configuraciones. Se trata de un fallo crítico de escalada de privilegios con explotación activa confirmada. cve-2026-54158 afecta a SiYuan y permite la ejecución remota de código mediante inyección de JavaScript en el renderizador de celdas. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el sistema afectado con alto nivel de privilegios. cve-2026-55454 describe un fallo crítico en Appsmith que permite la toma completa del proxy inverso mediante una petición no autenticada. Este defecto permite la ejecución remota de código y control total de la configuración del servidor. cve-2026-55570 afecta a SiYuan y permite la ejecución remota de comandos debido a un fallo en el escape de datos en el cliente de escritorio. La vulnerabilidad permite un ataque de inyección HTML que escala a ejecución de código arbitario en el sistema operativo. cve-2026-55666 afecta a Rocket Chat y permite la toma de control de cuentas mediante la manipulación del flujo de autenticación con Apple. Esta vulnerabilidad crítica explota la falta de validación adecuada del correo electrónico en tokens JWT, comprometendo la seguridad de usuarios en la plataforma. cve-2026-39938 es una vulnerabilidad crítica de inclusión de archivos en Cacti que permite la ejecución remota de código sin autenticación. Afecta a versiones anteriores a 1.2.31 y tiene un impacto muy grave en la seguridad del sistema. cve-2026-39948 afecta a Cacti y permite inyección SQL sin autenticación, comprometiendo la base de datos. Esta vulnerabilidad es crítica y permite acceso no autorizado a información sensible. cve-2026-39955 afecta a Cacti produciendo una inyección SQL crítica que permite ejecución remota de código sin necesidad de autenticación.

25 de jun de 202619 min
Portada del episodio Top Vulnerabilidades Críticas 24-06-2026

Top Vulnerabilidades Críticas 24-06-2026

cve-2024-6648 afecta a apollotheme ap_pagebuilder y permite un salto de directorio debido a la falta de restricción adecuada en la ruta, causando exposición no autorizada de archivos del sistema. Esta vulnerabilidad tiene explotación activa confirmada, elevando su criticidad y urgencia en la mitigación. cve-2025-12352 es una vulnerabilidad crítica en Google Cloud Console que permite la carga no restringida de archivos peligrosos y puede llevar a la ejecución remota de código. Esta falla está siendo explotada activamente, aumentando el riesgo en entornos afectados. cve-2026-6433 reporta una vulnerabilidad crítica de inyección de código con explotación activa confirmada que permite ejecución remota de comandos en el sistema afectado. Este fallo representa un riesgo severo para la integridad y control del sistema. cve-2020-36847 afecta a SimpleFileList simple_file_list permitiendo la subida ilimitada de archivos maliciosos. Esto puede llevar a la ejecución remota de código con consecuencias graves para la seguridad del sistema. cve-2025-7443 afecta a un plugin popular de WordPress permitiendo la subida de archivos maliciosos sin restricción. Esto puede permitir ejecutar código remotamente y tomar control del servidor. cve-2025-67038 afecta a Lantronix EDS5000 con una inyección de código que permite la ejecución remota de comandos y control total del dispositivo. Esta vulnerabilidad está siendo activamente explotada y representa un riesgo crítico para la gestión remota industrial. cve-2026-12866 expone una ejecución remota de código en expr eval de silentmatt debido a la transformación directa de expresiones en código ejecutable. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el contexto de la aplicación afectada. cve-2026-9733 permite secuestro de sesiones por predicción del parámetro state en Mojolicious Plugin Web Auth OAuth2. Esta vulnerabilidad crítica expone aplicaciones Perl a ataques CSRF mediante explotación activa, comprometiendo la autenticidad de usuarios. cve-2026-11374 describe una vulnerabilidad crítica en productos de ManageEngine que permite la predicción de tickets SSO y la toma de control de cuentas sin autenticación previa. Esta falla afecta a herramientas esenciales para la gestión de acceso y auditorías, elevando el riesgo de compromisos de seguridad graves. cve-2026-44089 afecta al router Totolink EX1200L mediante un desbordamiento de búfer que permite ejecución remota de código con privilegios root y puede causar daños críticos en el dispositivo. cve-2026-56258 afecta a Crawl4AI permitiendo escritura arbitraria de archivos y ejecución remota de código mediante validación insuficiente y explotación TOCTOU. cve-2026-56315 afecta a picklescan y permite la ejecución remota de código mediante archivos pickle maliciosos que evaden mecanismos de seguridad. Esta vulnerabilidad crítica destaca por su alta severidad y explotación confirmada, comprometiendo sistemas que utilizan esta librería para validar archivos pickle. cve-2026-27604 afecta al sistema FOSSBilling permitiendo acceso total sin autenticación a funciones administrativas de la API. La vulnerabilidad permite ejecutar comandos como administrador sin credenciales, lo que representa un riesgo crítico para la integridad y seguridad del sistema. cve-2026-35019 afecta a routers NetComm NF20MESH permitiendo saltarse la autenticación con una clave cifrada integrada. Esto permite a atacantes sin autorización acceder a la administración del dispositivo y tomar control completo de la interfaz de gestión. cve-2026-48519 afecta a la herramienta Langflow, permitiendo la ejecución remota de código al manipular flujos públicos. Esta vulnerabilidad es crítica y permite el control completo del sistema explotado. cve-2026-55255 afecta a Langflow con una vulnerabilidad crítica de referencia de objeto directa insegura que permite ejecución remota de flujos de trabajo de otros usuarios. La falta de validación de identificadores en la API es la causa principal del fallo. cve-2026-55447 afecta a Langflow permitiendo la lectura arbitraria de archivos mediante control de rutas absolutas. Esta vulnerabilidad crítica expone archivos sensibles del sistema mediante componentes de gestión de archivos. cve-2026-55450 afecta a Langflow permitiendo agotamiento de espacio y filtración de información por carga sin restricciones. La explotación activa confirma su gravedad y la necesidad de actualizar a la versión segura. cve-2026-53662 es una vulnerabilidad crítica en Immich que permite la toma persistente de cuentas mediante cross-site scripting reflejado. Esta falla puede comprometer completamente la cuenta autenticada de un usuario con un solo clic. Su explotación activa confirma la gravedad del problema. cve-2026-54257 afecta a Electron causando corrupción de memoria crítica que puede provocar fallos y problemas de seguridad en aplicaciones de escritorio multiplataforma. cve-2026-53753 afecta a UncleCode Crawl4AI permitiendo la ejecución remota de código sin autenticación mediante un escape del sandbox en funciones de evaluación segura. La vulnerabilidad presenta una severidad crítica y riesgo crítico para sistemas que utilizan esta herramienta. cve-2026-11807 es una vulnerabilidad crítica en Red Hat Event-Driven Ansible que expone credenciales sensibles por falta de control de acceso. Afecta la seguridad de la automatización y permite a usuarios autenticados obtener información confidencial. cve-2026-54588 afecta críticamente a PowerAdmin al permitir la toma de control total de cuentas a través de una falla en la validación de cabeceras HTTP. La explotación confirmada hace que un atacante no autenticado pueda redirigir códigos de autorización a servidores maliciosos. Esta vulnerabilidad es crítica, con un alto puntaje de severidad, y ha sido corregida en versiones posteriores del producto.

Ayer12 min