Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 09-06-2026

8 min · 9 de jun de 2026
Portada del episodio Top Vulnerabilidades Críticas 09-06-2026

Descripción

cve-2026-42271 afecta a BerriAI LiteLLM con una inyección de comandos que permite la ejecución remota y arbitraria. Esta vulnerabilidad tiene explotación confirmada y representa un riesgo crítico para sistemas afectados. cve-2026-50751 es una vulnerabilidad crítica con explotación activa confirmada que afecta a un producto no determinado, permitiendo la ejecución remota de código. No se han encontrado otras vulnerabilidades críticas en el análisis actual. cve-2026-5027 afecta a Langflow y permite el acceso no autorizado a directorios restringidos mediante un recorrido de directorios. Esta vulnerabilidad se encuentra en explotación activa, representando un riesgo crítico para la seguridad de los sistemas afectados. cve-2026-11499 expone una grave vulnerabilidad de desbordamiento de búfer en routers Tenda HG7HG9 y HG10 que permite ejecución remota de código. Esta falla afecta la función formDOMAINBLK y representa un riesgo crítico para la seguridad de los dispositivos. cve-2026-47430 describe una vulnerabilidad crítica en Apache Cordova Plugin InAppBrowser que permite a atacantes remotos controlar funciones de la aplicación y suplantar respuestas de plugins. La falla permite activar callbacks arbitrarios debido a la falta de validación en identificadores, afectando la integridad de funciones sensibles. cve-2026-44631 describe una vulnerabilidad crítica de Buffer Underwrite en Apache HTTP Server que permite ejecución arbitraria de código. La actualización a la versión 2.4.68 es esencial para proteger sistemas web. cve-2026-46442 afecta a Flowise con ejecución remota de código mediante la función JavaScript personalizada. La falta de control de acceso permite a un atacante autenticado ejecutar comandos a nivel del sistema en el servidor. cve-2026-25555 describe una vulnerabilidad crítica de bypass de autenticación en OpenBullet2 que permite a atacantes obtener acceso administrativo sin credenciales. La falla afecta la validación de la cabecera X-Api-Key y pone en riesgo la integridad de las API y la consola de administración. cve-2026-39910 es una vulnerabilidad crítica en Stackit IaaS API que permite a atacantes con pocos privilegios escalar hasta comprometer toda la organización mediante la manipulación de cuentas de servicio y tokens OAuth2. Esta brecha de seguridad pone en riesgo la infraestructura completa y el control total del entorno en la nube. cve-2026-41448 afecta a AdGuard Home con un bypass de autenticación crítico que permite acceso administrativo completo mediante traversal en la cookie Admin-Token. cve-2026-52778 afecta a YesWiki y permite ejecución remota de código debido a una validación insegura de expresiones regulares que puede causar denegación de servicio y ejecución arbitraria. Esta vulnerabilidad es crítica por su alto impacto en la seguridad y la estabilidad del sistema. cve-2026-11634 afecta a Google Chrome permitiendo la explotación activa para escapar de la sandbox mediante uso después de liberación en gamepad. Esta vulnerabilidad es crítica y presenta un alto riesgo para los usuarios. cve-2026-11638 afecta a Google Chrome con una vulnerabilidad crítica de use after free en impresión que permite la escape de sandbox a través de una página HTML manipulada. cve-2026-11651 afecta a Google Chrome permitiendo ejecución remota de código por uso después de liberación en red. Esta vulnerabilidad tiene alta severidad y explotación activa confirmada. cve-2026-11671 afecta a Google Chrome con una vulnerabilidad crítica de use after free que posibilita la ejecución remota de código y la evasión del sandbox. Esta falla supone un riesgo alto para la seguridad de los usuarios del navegador. cve-2026-27671 afecta a SAP NetWeaver y permite la corrupción de memoria mediante solicitudes RFC mal formadas. Esta vulnerabilidad puede comprometer la confidencialidad, integridad y disponibilidad del sistema, con explotación confirmada y severidad crítica. cve-2026-40128 afecta a SAP NetWeaver Application Server Java permitiendo inclusión de archivos locales mediante recorrido de directorios, lo que puede exponer o alterar información sensible y provocar denegación de servicio. Esta vulnerabilidad es crítica y ya está siendo explotada activamente. cve-2026-44748 permite la manipulación de mensajes firmados en SAP NetWeaver, comprometiendo la seguridad y la disponibilidad del sistema. Esta vulnerabilidad representa un riesgo crítico para la confidencialidad y el acceso autorizado a la información empresarial.

Comentarios

0

Sé la primera persona en comentar

¡Regístrate ahora y únete a la comunidad de Iurlek - Noticias Seguridad!

Empezar

2 meses por 1 €

Después 4,99 € / mes · Cancela cuando quieras

  • Podcasts exclusivos
  • 20 horas de audiolibros / mes
  • Podcast gratuitos

Todos los episodios

100 episodios

Portada del episodio Top Vulnerabilidades Críticas 24-07-2026

Top Vulnerabilidades Críticas 24-07-2026

cve-2026-27064 describe una vulnerabilidad crítica en el plugin Mailster de WordPress que permite la subida arbitraria de archivos y la ejecución remota de código. Esta falla pone en riesgo la integridad y seguridad del servidor afectado. cve-2026-57784 afecta a Ninja Forms File Uploads Extension permitiendo ataques de cross site request forgery sin autenticación, lo que puede provocar acciones no autorizadas en formularios web. cve-2026-59514 afecta al plugin Buddyboss Platform en WordPress, permitiendo inyección SQL no autenticada con impacto crítico en la base de datos. Se confirma explotación activa que compromete datos sensibles y controla remoto del sistema. cve-2026-59525 describe una vulnerabilidad crítica de inyección SQL en el plugin Participants Database de WordPress, que permite ejecución remota y exposición de datos. Esta falla destaca por su alta severidad y explotación confirmada, representando un riesgo significativo para la seguridad de los sitios afectados. cve-2026-59526 describe una inyección SQL no autenticada crítica en el plugin MapSVG para WordPress que permite acceso y ejecución remota en la base de datos. Esta vulnerabilidad es explotada activamente, lo que la convierte en una amenaza inmediata para los sitios afectados. cve-2026-59540 vulnerabilidad crítica en el plugin SMS Alert Order Notifications de WordPress permite escalada de privilegios sin autenticación. Esta falla compromete la seguridad del sistema al permitir control no autorizado. cve-2026-59543 expone una ejecución remota de código en un popular plugin de WordPress, permitiendo que un atacante controle completamente el sistema afectado. cve-2026-59544 afecta a Thrive Quiz Builder en WordPress y permite ejecución remota de código mediante inyección de objeto PHP sin autenticación. Es una vulnerabilidad crítica y altamente peligrosa que requiere atención inmediata. cve-2026-59555 afecta a WordPress Participants Database provocando eliminación arbitraria de archivos sin necesidad de autenticación, permitiendo un grave compromiso de integridad y disponibilidad. cve-2026-61948 afecta a un plugin de WordPress permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad crítica permite ejecutar comandos arbitrarios sobre la base de datos, poniendo en riesgo la información almacenada. cve-2026-61949 afecta a Bookly Plugin de WordPress con una vulnerabilidad crítica de inyección SQL no autenticada que permite el control y manipulación de bases de datos. Esta falla presenta alta severidad y explotación confirmada, poniendo en riesgo la integridad y confidencialidad de la información. cve-2026-61950 afecta a TrueBooker y permite inyección SQL sin autenticación. Esta vulnerabilidad crítica permite acceso y manipulación remota de la base de datos. cve-2026-61951 describe una vulnerabilidad crítica en el plugin TrueBooker para WordPress que permite la elevación de privilegios sin autenticación. Esta falla facilita el control total del sistema a atacantes remotos. cve-2026-64812 afecta a JetBrains IntelliJ IDEA y permite la ejecución remota de código mediante inyección no autorizada en sesiones remotas. La vulnerabilidad es crítica y tiene explotación activa confirmada. cve-2026-64813 permite a un atacante modificar configuraciones sin autorización en entornos de desarrollo remoto, comprometiendo la seguridad del sistema. Es una vulnerabilidad crítica con impacto directo en la integridad de la plataforma IntelliJ IDEA de JetBrains. cve-2026-65455 afecta a MapSVG con una vulnerabilidad crítica que permite la subida arbitraria de archivos y ejecución remota de código, siendo explotada activamente. Esta falla pone en riesgo la integridad total del sistema en el que está instalado el plugin. cve-2026-65461 describe una vulnerabilidad crítica en el plugin Really Simple CSV Importer que permite la carga arbitraria de archivos. Esta falla puede ser usada para ejecutar código de forma remota y comprometer sistemas WordPress con privilegios elevados. cve-2026-65471 expone una vulnerabilidad crítica de CSRF in Avada Core. Permite ejecutar acciones no autorizadas sin autenticación. Es vital revisar y aplicar actualizaciones para evitar riesgos. cve-2026-65605 describe una vulnerabilidad crítica de cross-site scripting almacenado en SiYuan SiYuan que permite ejecución remota de comandos. La falla radica en un escape insuficiente del contenido HTML en la interfaz de usuario, facilitando ataques con escalada de privilegios. cve-2026-65606 afecta a SiYuan Desktop y permite la ejecución remota de comandos mediante cross-site scripting. La vulnerabilidad explota el protocolo siyuan y puede escalarse a ejecución de código en el sistema operativo. cve-2026-65907 afecta a JetBrains TeamCity permitiendo ejecución remota de código mediante manipulación de repositorios Git. Esta vulnerabilidad crítica permite la ejecución no autorizada de código en sistemas afectados. cve-2026-65687 expone una vulnerabilidad crítica en Bold Reports Standalone Report Designer que permite la divulgación de archivos sensibles y el acceso no autorizado. Se trata de un fallo grave en la validación de rutas que afecta a la seguridad del servidor y la integridad de la aplicación. cve-2026-65688 afecta a Bold Reports generador de informes independiente. Permite lectura arbitraria de archivos y acceso total sin autorización. La vulnerabilidad es crítica y confirmada en explotaciones activas. cve-2026-65689 afecta a Bold Reports Standalone Report Designer con una vulnerabilidad crítica de salto de ruta que permite la divulgación de archivos arbitrarios y acceso no autorizado mediante exposición de credenciales. cve-2026-65760 afecta a la extensión Easy Store de Joomla permitiendo el acceso indebido a pedidos y datos personales entre usuarios. Esta vulnerabilidad crítica con puntuación nueve punto dos expone información sensible dentro del sistema. cve-2026-65761 describe una inyección SQL crítica en la extensión Easy Store de Joomla que permite acceso completo y no autenticado a la base de datos. Esta vulnerabilidad representa un riesgo severo para la integridad y seguridad de los sistemas afectados. cve-2026-47668 afecta a DbGate permitiendo ejecución remota de código a través de inyección en parámetros JSON. La vulnerabilidad presenta una severidad crítica y permite activamente la explotación remota que compromete la seguridad del sistema afectado. cve-2026-47752 afecta a Quenary Tugtainer permitiendo la ejecución remota de comandos con privilegios. El fallo reside en la inyección de plantillas no segura en campos de notificación. Esto compromete la integridad y seguridad del sistema al poder ejecutar código arbitrario. cve-2026-65700 afecta a h2oGPT e implica riesgo crítico por recorrido de ruta y ejecución remota de código. La vulnerabilidad permite a atacantes no autenticados manipular archivos del servidor usando el token portador sin sanitizar. cve-2026-65701 expone una crítica vulnerabilidad de recorrido de ruta en SoftVC VITS Singing Voice Conversion que permite la lectura y escritura arbitraria de archivos en el servidor por atacantes remotos no autenticados. cve-2026-6516 describe una vulnerabilidad crítica en ManageEngine ADAudit Plus que permite ejecución remota de código sin necesidad de autenticación. Esta falla afecta directamente la seguridad y control de sistemas, implicando un riesgo elevado de compromiso total. cve-2026-47669 permite la ejecución remota de código con privilegios de root en DbGate debido a una validación insuficiente de rutas en archivos ZIP maliciosos. Esta vulnerabilidad representa un riesgo crítico para sistemas afectados y debe ser corregida con la actualización a versiones seguras. cve-2026-47670 afecta a DbGate permitiendo ejecución remota de código con privilegios de root mediante usuarios autenticados. Esta vulnerabilidad es crítica y explotada activamente, poniendo en riesgo la integridad del sistema y el control total del servidor. cve-2026-63359 permite a atacantes no autenticados acceder y controlar cuentas de usuario en Appriss Insights V I N E. Este fallo expone datos personales sensibles y permite el robo masivo de información. Es una vulnerabilidad crítica y de fácil explotación activa. cve-2026-15981 expone un bypass crítico de autenticación en el plugin miniorange SAML Single Sign On para WordPress. La vulnerabilidad aprovecha errores en la validación de la firma OpenSSL, permitiendo acceso de administradores sin credenciales. Esta falla pone en riesgo la integridad de la autenticación del sistema afectado. cve-2026-47724 describe una grave vulnerabilidad en Forgekeep Nebula Mesh que permite la escalada de privilegios y acceso cruzado entre usuarios no autorizados. La falla afecta la autorización en la API, exponiendo recursos sensibles y permitiendo control no legítimo. cve-2026-49035 es una vulnerabilidad crítica que permite ejecución remota de código en un sistema de mensajería MMS mediante un desbordamiento de búfer en el montón. Puede provocar también corrupción de memoria o denegación de servicio bajo ciertas condiciones de seguridad avanzadas. cve-2024-58353 es una vulnerabilidad crítica de ejecución remota de código Javascipt en Cal.com Cal.diy, relacionada con etiquetas de formulario mal saneadas que permiten ataques cross-site scripting. Afecta principalmente a instancias autohospedadas con registro abierto y permite la ejecución de código arbitrario al visitar una vista de reserva específica. cve-2024-58355 afecta a Cal.com cal.diy y permite la ejecución remota de código JavaScript mediante una vulnerabilidad de cross-site scripting almacenado en vistas de reservas. Se ha confirmado explotación activa de esta vulnerabilidad crítica. cve-2025-71389 afecta de manera crítica a Cal.com permitiendo la ejecución remota de código sin necesidad de autenticación. Esta vulnerabilidad se aprovecha mediante solicitudes manipuladas en React Server Components. cve-2026-63732 describe una grave vulnerabilidad en 9router que permite a un atacante ejecutar código de forma remota sin necesidad de autenticación. Esto se debe a un conjunto de fallos técnicos que incluyen contraseñas por defecto, omisión de controles de red y falta de validación en un proceso crítico. cve-2026-28698 expone información sensible en Pronetiqs IntraVUE, un sistema de monitorización de infraestructuras, debido a acceso no autorizado al sistema de ficheros, con explotación activa confirmada. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad del sistema. cve-2026-42933 expone una vulnerabilidad crítica en Pronetiqs IntraVUE, que permite el uso de un proxy activo para evadir segmentación en redes industriales. Esta falla pone en riesgo la integridad y operación de sistemas OT esenciales. cve-2026-50517 afecta a Microsoft M365 Copilot permitiendo la ejecución remota de código mediante deserialización de datos no confiables. Esta vulnerabilidad es crítica con un impacto severo en la seguridad de los sistemas afectados. cve-2026-54120 es una vulnerabilidad crítica en Microsoft Surface que permite la ejecución remota de código debido a una validación incorrecta de entrada. Esta falla permite a un atacante autorizado controlar el dispositivo a través de la red, representando un riesgo severo. cve-2026-56160 afecta a Microsoft Azure Red Hat OpenShift y permite escalada de privilegios por autorización incorrecta en la red. Esta vulnerabilidad crítica tiene explotación activa confirmada, representando un riesgo elevado para entornos de contenedores en la nube. cve-2026-56165 afecta a Microsoft Account con una vulnerabilidad crítica que permite la ejecución remota de código mediante un desbordamiento de buffer. Esta amenaza representa un riesgo alto para la seguridad en redes y sistemas de usuario. cve-2026-56191 afecta a Microsoft Exchange Online y permite explotación activa por autenticación incorrecta. Esta vulnerabilidad critica permite manipulación remota del sistema sin autorización previa. cve-2026-58275 permite la elevación de privilegios en Microsoft Azure DNS debido a una falta de control de autorización, lo que podría dar un acceso no autorizado completo a la red impactada. cve-2026-62825 describe una vulnerabilidad crítica en Microsoft Azure Key Vault que permite la elevación de privilegios mediante autenticación incorrecta. Esta falla es altamente explotable y representa un riesgo severo para la seguridad en la gestión de claves y secretos.

24 de jul de 202623 min
Portada del episodio Top Vulnerabilidades Críticas 23-07-2026

Top Vulnerabilidades Críticas 23-07-2026

cve-2016-4800 afecta al servidor web Eclipse Jetty permitiendo acciones no autorizadas debido a un control de acceso insuficiente. Se confirma explotación activa, lo que aumenta su riesgo y la necesidad de parche inmediato. cve-2007-6672 afecta a Mortbay Jetty permitiendo un recorrido de directorios que permite acceso a archivos no autorizados. Esta vulnerabilidad crítica está siendo explotada activamente y representa un riesgo importante para la integridad y confidencialidad de los datos en sistemas que utilizan este servidor. cve-2005-0869 permite la divulgación de información sensible en phpsysinfo, afectando negativamente a la privacidad y seguridad de los sistemas que lo utilizan. La explotación activa confirma el riesgo elevado asociado a esta vulnerabilidad. cve-2026-16232 describe una vulnerabilidad crítica de autenticación incorrecta en KEV consola que permite el acceso no autorizado y es explotada activamente. Este fallo representa un riesgo elevado para la seguridad de los sistemas afectados. cve-2026-9282 afecta a un plugin de gestión de caché permitiendo el acceso no autorizado a directorios protegidos mediante recorrido de rutas. Es una vulnerabilidad crítica explotada activamente que requiere atención inmediata. cve-2026-63048 afecta a la extensión Page Builder CK de Joomla, permitiendo la ejecución remota de código mediante la carga arbitraria de archivos autenticada. Esta vulnerabilidad crítica facilita el control total del sistema comprometido. cve-2026-8152 describe una vulnerabilidad crítica en Unblu Spark que permite ejecución remota de código mediante redirección abierta y ataques XSS en DOM. Esta falla afecta gravemente a la seguridad de las aplicaciones que integran este software, otorgando control total a atacantes sobre recursos sensibles. cve-2026-62144 describe un bypass de autenticación crítico en sistemas de gestión de seguridad de Check Point, permitiendo ejecución remota de comandos administrativos en servidores y gateways controlados. Esta vulnerabilidad destaca por su gravedad y acceso remoto sin autenticación previa. cve-2026-2395 afecta a Xpoda Türkiye Informatics Technology Inc No Code Platform con una falla crítica de inyección SQL que permite la ejecución remota de comandos maliciosos en la base de datos. La vulnerabilidad es altamente crítica y se ha confirmado explotación activa. cve-2026-16606 permite ejecución remota de código sin necesidad de autenticación en Fujitsu Software openFT. Esta vulnerabilidad es crítica y afecta a sistemas basados en Linux y Oracle Solaris, poniendo en riesgo la integridad y el control total de los sistemas afectados. cve-2026-40712 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla de validación puede ser explotada por atacantes de alta posición con acceso remoto. cve-2026-46738 afecta a Dell PowerProtect Data Manager con una vulnerabilidad crítica que permite la elevación de privilegios mediante la API REST. Esta falla se debe a una validación incorrecta de las entradas, lo que posibilita el acceso remoto bajo condiciones privilegiadas. cve-2026-13072 afecta a MongoDB y permite corrupción de memoria debido a una validación insuficiente de datos BSON durante pipelines de agregación en modo compute. Esto puede causar la terminación inesperada del servicio o comportamientos erráticos. Es una vulnerabilidad crítica que requiere atención inmediata. cve-2026-64829 expone una vulnerabilidad crítica que permite mantener sesiones activas tras el restablecimiento de contraseña en Question2Answer. El fallo se debe a la omisión de invalidar cookies persistentes en el flujo de recuperación de contraseña, representando un riesgo grave de acceso no autorizado. cve-2026-60366 afecta a Oracle Platform Security for Java con vulnerabilidad crítica que permite la toma total de control. Esta falla remota no autenticada compromete confidencialidad, integridad y disponibilidad, extendiendo su impacto a otros productos relacionados. cve-2026-60367 afecta a Oracle Platform Security for Java y permite la toma completa de control del sistema, comprometiendo la confidencialidad, integridad y disponibilidad. Es una vulnerabilidad crítica con explotación remota sin necesidad de autenticación, requiriendo atención inmediata. cve-2026-60369 es una vulnerabilidad crítica en Oracle Platform Security for Java que permite a atacantes con pocos privilegios comprometer la seguridad del sistema a través de acceso remoto. Impacta fuertemente en la confidencialidad, integridad y disponibilidad, facilitando la toma de control total. La explotación activa ha sido confirmada. cve-2026-60372 afecta a Oracle Platform Security for Java, permitiendo la ejecución remota sin autenticación y control total del sistema. Esta vulnerabilidad tiene un impacto crítico con alta posibilidad de explotación activa.

Ayer9 min