Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 11-06-2026

11 min · 11 de jun de 2026
Portada del episodio Top Vulnerabilidades Críticas 11-06-2026

Descripción

cve-2026-49060 representa una vulnerabilidad crítica con explotación activa que permite la ejecución remota de código y toma de control del sistema en el producto afectado. No se dispone de detalles adicionales sobre fabricante o producto para otras vulnerabilidades. cve-2026-9067 permite a usuarios no autenticados subir cualquier tipo de archivo arbitrario en el plugin Schema & Structured Data for WP & AMP de WordPress. La falla radica en la falta de validación de permisos y tipos de archivo en handlers AJAX, resultando en un riesgo severo para la seguridad web. cve-2025-6254 afecta al plugin Doctreat Core para WordPress permitiendo la escalada de privilegios al registrar usuarios con roles administrativos sin restricciones. Esta falla crítica expone todo el sistema a accesos no autorizados con permisos elevados. cve-2026-45550 describe una grave vulnerabilidad en Roxy-WI que permite a usuarios autenticados alterar datos de monitoreo de otros inquilinos debido a un fallo en la validación de accesos en las operaciones de actualización. cve-2026-45552 permite acceso no autorizado y escalada de privilegios en Roxy-WI, afectando la gestión segura de servidores. Esta vulnerabilidad crítica compromete controles de acceso y puede derivar en configuración maliciosa o intrusiones. cve-2026-45556 es una vulnerabilidad crítica en Roxy-Wi que permite la ejecución remota de código con privilegios elevados. Esta falla aprovecha una mala validación en la gestión de archivos de configuración, permitiendo a un atacante crear tareas cron arbitrarias. El riesgo es la toma total de control del sistema afectado. cve-2026-45558 afecta a Roxy-WI y permite ejecución remota de código mediante inyección en la configuración de HAProxy. Esta vulnerabilidad crítica permite a un usuario autenticado con rol de usuario ejecutar comandos arbitrarios en el sistema del balanceador de carga. cve-2026-53469 afecta a Red Hat migration-planner permitiendo la destrucción total de datos de clientes debido a una incorrecta autorización en peticiones DELETE. Esta falla crítica impacta la disponibilidad y la integridad del sistema SaaS. cve-2026-53470 describe una vulnerabilidad crítica en Red Hat Migration Planner que permite el acceso no autorizado a imágenes sensibles debido a un fallo en el control de acceso. Esto expone información confidencial y pone en riesgo la seguridad de entornos migrados. cve-2026-53471 afecta a Red Hat Migration Planner, permitiendo a atacantes autenticados manipular datos entre diferentes inquilinos por fallo en la validación de tokens JWT, comprometiendo el aislamiento y la integridad de la información. cve-2026-53474 es una vulnerabilidad crítica que permite inyección SQL y compromiso total en Red Hat Migration Planner. Afecta la gestión de archivos en entornos virtualizados y puede exponer credenciales sensibles, facilitando accesos no autorizados. cve-2026-53475 describe una vulnerabilidad crítica en Red Hat assisted-migration-agent que expone credenciales administrativas mediante ataques Man-in-the-Middle. Esta falla permite interceptar conexiones inseguras y obtener acceso no autorizado a sistemas vCenter. cve-2026-53476 afecta a Red Hat assisted-migration-agent con una vulnerabilidad crítica de recorrido de ruta que permite la ejecución remota de código sin necesidad de autenticación. Esta falla permite a un atacante en la red local comprometer el sistema mediante archivos comprimidos maliciosos. cve-2026-20253 afecta a Splunk Enterprise y Cloud Platform, permitiendo a usuarios no autenticados manipular archivos arbitrarios mediante un servicio PostgreSQL sin autenticación. Esta vulnerabilidad crítica se debe a la ausencia de controles en un endpoint de servicio. cve-2026-46614 permite la ejecución remota de funciones en Fission al evadir controles de acceso. Esta vulnerabilidad crítica expone rutas internas sin protección, facilitando ataques con explotación activa confirmada. cve-2026-50545 afecta a Fission, permitiendo ejecución peligrosa en pods por falta de validación. Esta vulnerabilidad es crítica y puede comprometer la seguridad de aplicaciones serverless en Kubernetes. cve-2026-50563 describe una vulnerabilidad crítica en Fission que permite ejecución remota de código en entornos Kubernetes. La falla reside en la manipulación insegura de la especificación del pod directamente suministrada por el usuario, lo que permite tomar control de los recursos. cve-2026-50564 afecta a Fission Environment y permite la ejecución de pods con permisos elevados debido a la ausencia de validación en campos críticos. Esto supone un riesgo severo para la seguridad del entorno Kubernetes, con explotes activos. cve-2026-50566 revela una vulnerabilidad crítica en Fission que permite la escalada de privilegios y el compromiso completo del clúster Kubernetes. Esta falla afecta principalmente a usuarios con permisos para crear o modificar entornos del framework, permitiendo la ejecución de contenedores privilegiados con acceso al sistema y red del host. cve-2026-46695 afecta a boxlite al permitir la remonta arbitraria de directorios con permisos de escritura, lo que supone una escalada crítica de privilegios en entornos de contenedores OCI. La actualización a la versión 0.9.0 corrige esta falla severa. cve-2026-46703 describe una vulnerabilidad crítica en Boxlite que permite la ejecución remota de código mediante imágenes maliciosas. Esta falla permite a atacantes escribir en cualquier ruta del sistema anfitrión, comprometiendo la seguridad del entorno. La vulnerabilidad ha sido corregida en una actualización reciente del producto.

Comentarios

0

Sé la primera persona en comentar

¡Regístrate ahora y únete a la comunidad de Iurlek - Noticias Seguridad!

Empezar

2 meses por 1 €

Después 4,99 € / mes · Cancela cuando quieras.

  • Podcasts exclusivos
  • 20 horas de audiolibros / mes
  • Podcast gratuitos

Todos los episodios

100 episodios

Portada del episodio Top Vulnerabilidades Críticas 19-07-2026

Top Vulnerabilidades Críticas 19-07-2026

cve-2026-29059 permite la explotación activa de una vulnerabilidad crítica de Path Traversal en Windmill Windmill, que facilita el acceso a directorios restringidos y archivos sensibles. Se recomienda una mitigación inmediata por el riesgo elevado de acceso no autorizado. cve-2026-47865 describe un fallo crítico de autenticación en VMware Avi Load Balancer que permite acceso no autorizado al plano de control. Esta vulnerabilidad presenta un riesgo alto debido a su explotación confirmada y severidad crítica. cve-2024-58366 afecta a SurrealDB permitiendo a atacantes ejecutar código con privilegios elevados mediante una vulnerabilidad en la gestión de excepciones. Esta falla crítica pone en riesgo la confidencialidad y la integridad de la base de datos. cve-2025-71392 describe una inyección de código crítica en surrealdb que permite la escalada de privilegios y el control total del sistema. Esta vulnerabilidad afecta a versiones anteriores a la 2.0.5, 2.1.5 y 2.2.2 de surrealdb y es explotada mediante nombres maliciosos en tablas y campos de la base de datos. cve-2026-16117 afecta a Fastify http proxy permitiendo acceso no autorizado a rutas internas mediante URLs codificadas. La explotación aprovecha una falla en la reescritura de prefijos, con un impacto crítico que afecta la seguridad de sistemas proxy. cve-2026-9323 describe una vulnerabilidad crítica en urwid que permite predecir y secuestrar sesiones, con posibilidad de ejecución remota de código. Esta falla se debe a un generador de números aleatorios insuficientemente seguro en la generación de identificadores de sesión.

Ayer4 min
Portada del episodio Top Vulnerabilidades Críticas 18-07-2026

Top Vulnerabilidades Críticas 18-07-2026

cve-2026-63030 describe una vulnerabilidad crítica de interpretación conflictiva con explotación activa confirmada que permite la ejecución remota de código. Esta falla afecta a un producto sin especificar y representa un riesgo inmediato para la seguridad. cve-2016-0638 afecta a Oracle WebLogic Server permitiendo la ejecución remota de código mediante fallos en la validación de entradas en servicios web. Esta vulnerabilidad es crítica por su explotación activa y gravedad en entornos de middleware empresarial. cve-2024-36420 afecta a FlowiseAI Flowise y permite la ejecución remota de código mediante una vulnerabilidad de inyección. Esta falla se debe a una inadecuada neutralización de elementos especiales en la salida que usa un componente posterior y está siendo explotada activamente. cve-2026-15982 expone una escalada de privilegios crítica en Aimogen Pro para WordPress, facilitando la ejecución remota de código y creación de cuentas administrativas. Esta falla representa un riesgo grave para la seguridad y el control de sitios web afectados. cve-2026-9810 permite que atacantes no autenticados obtengan privilegios de administrador en AI Copilot WordPress plugin a través de manejo incorrecto de tokens OAuth. Esto expone a los sistemas a creación arbitraria de usuarios y escalado de privilegios. cve-2024-23564 afecta a HCL Aftermarket EPC permitiendo la obtención y redirección no autorizada de contraseñas mediante vulnerabilidad de lógica de negocio. La falta de validación en solicitudes de correos electrónicos es el vector principal de ataque. cve-2026-51080 afecta a Proxmox libpvestorage-perl con una vulnerabilidad crítica de tipo XXE. Permite ejecución remota de código y fugas de información por manejo inadecuado de XML. cve-2026-12692 afecta a Vimesoft Enterprise Video Platform permitiendo omisión de autenticación mediante cambio no verificado de contraseña. Esta vulnerabilidad crítica tiene explotación activa confirmada y representa un riesgo alto de acceso no autorizado. cve-2026-12693 describe una grave omisión de autorización en Vimesoft Inc. Enterprise Video Platform que permite el acceso a funciones protegidas sin validación adecuada. Esta vulnerabilidad crítica destaca la importancia de reforzar el control de acceso en plataformas empresariales. cve-2026-12694 expone una falla crítica de autorización en Vimesoft Enterprise Video Platform que permite el acceso no autorizado a funciones protegidas. La vulnerabilidad presenta un riesgo alto debido a la ausencia de controles adecuados en el sistema de permisos. cve-2026-54496 afecta a Zcash ZEBRA y varios componentes relacionados, permitiendo la explotación de una vulnerabilidad crítica que compromete la integridad criptográfica en la validación de pruebas. Esta falla es crítica y se recomienda actualizar a las versiones corregidas para evitar eludir los controles de seguridad. cve-2026-8297 es una vulnerabilidad de inyección SQL crítica que afecta al sistema de gestión de laboratorios GisLab. Esta falla permite la ejecución remota de comandos maliciosos sobre la base de datos, poniendo en riesgo información sensible y la integridad del sistema. cve-2026-9586 afecta a Sangoma Switchvox SMB Edition con una grave inyección SQL que permite ejecución remota de código y manipulación total de la base de datos. cve-2026-9198 permite la ejecución remota de código en IBM Langflow OSS mediante vulnerabilidades en la autenticación y validación. Un atacante puede obtener acceso completo sin necesidad de credenciales. cve-2026-9202 afecta a IBM Langflow OSS permitiendo ejecución remota de código mediante creación de cuentas activas sin autenticación. Esta vulnerabilidad representa un riesgo crítico para la seguridad de los sistemas afectados. cve-2026-9103 permite acceso administrativo completo sin autenticación en IBM Langflow OSS, causado por tokens de superusuario emitidos sin verificar identidad y configuración insegura. La explotación activa remota hace que esta vulnerabilidad sea crítica y urgente. cve-2026-9135 afecta a IBM Langflow OSS permitiendo la ejecución remota de código mediante inyección en campos dinámicos no validados, explotada activamente para manipulación y control de flujos entre usuarios. cve-2026-15091 en IBM Engineering AI Hub permite la ejecución remota de código mediante la manipulación de entradas web. Este fallo crítico facilita el control de scripts arbitrarios por atacantes remotos. cve-2026-60137 afecta a WordPress mediante una inyección SQL en el parámetro author__not_in. Esta brecha permite la ejecución remota de código y expone datos sensibles. Se recomienda actualizar a la versión corregida para mitigar el riesgo. cve-2026-8476 afecta a IBM Langflow e implica ejecución remota de código a través de la deserialización insegura en la caché en disco, lo que permite la compromisión total del sistema con privilegios elevados. cve-2026-8481 describe una ejecución remota de código crítica en IBM Langflow OSS que permite a usuarios autenticados controlar el sistema. Esta vulnerabilidad es altamente severa y requiere atención inmediata. cve-2026-8505 describe una vulnerabilidad crítica en IBM Langflow que permite la ejecución remota de código debido a una incorrecta validación de autenticación en webhooks. Esta falla afecta la seguridad de la plataforma automatizada al permitir que usuarios no autenticados ejecuten flujos arbitrarios. cve-2026-8635 describe un fallo crítico en IBM Langflow OSS que permite escalada de privilegios y ejecución remota de comandos para comprometer completamente el sistema. La vulnerabilidad afecta la seguridad integral del entorno de ejecución de Langflow. cve-2026-8859 afecta a IBM Langflow OSS y permite escritura arbitraria de archivos mediante una vulnerabilidad de recorrido de ruta. Esta falla crítica permite a un atacante controlar ubicaciones de archivo accesibles por el proceso comprometido. cve-2026-13446 es una vulnerabilidad crítica en IBM Langflow OSS que permite acceso no autorizado debido a credenciales codificadas en el software. Esta falla puede comprometer la seguridad de los datos y la infraestructura relacionada con el producto. cve-2026-48062 es una vulnerabilidad crítica en CodeIgniter que permite la ejecución remota de código debido a una validación incorrecta de extensiones de archivos en cargas. Esto afecta directamente a aplicaciones que gestionan archivos subidos y almacenan contenidos ejecutables en directorios accesibles. cve-2026-54159 afecta a un módulo crítico de PrestaShop, permitiendo ejecución remota de código mediante deserialización insegura, con explotación activa confirmada y severidad máxima. cve-2026-54466 afecta a websocket-driver y permite denegación de servicio y ejecución de código mediante una manipulación en el procesamiento de datos de WebSocket. Este fallo de precisión numérica tiene una severidad crítica y su explotación está confirmada. cve-2026-55518 afecta a Avo Framework y permite escalada de privilegios y exposición de datos al omitir controles de autorización. La explotación implica manipulación de solicitudes POST para adjuntar registros relacionados sin permisos adecuados. La vulnerabilidad es crítica debido a su impacto en la integridad y confidencialidad de las aplicaciones Ruby on Rails.

18 de jul de 202615 min