Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 21-07-2026

15 min · Ayer
Portada del episodio Top Vulnerabilidades Críticas 21-07-2026

Descripción

cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales. cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa. cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas. cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control. cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos. cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA. cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente. cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación. cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada. cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad. cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios. cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados. cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo. cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos. cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías. cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del protocolo RFB, lo que puede causar corrupción de memoria y denegación de servicio. cve-2026-54051 permite la ejecución remota de código en Network AI de Jovancoding debido a la insuficiente validación de comandos en lista permitida. Esta vulnerabilidad es crítica y está explotada activamente. Se recomienda actualizar a la versión parcheada para evitar ataques remotos. cve-2026-39878 afecta a Chamilo LMS y permite la ejecución remota de código con privilegios de administrador. La vulnerabilidad deriva de un problema de cross-site scripting almacenado en el formulario de registro de usuarios. Su explotación puede conducir a la toma completa del control de la plataforma. cve-2026-60032 afecta a la extensión JMedia de Joomla permitiendo la ejecución remota de código mediante subida arbitraria de archivos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema. cve-2026-60034 afecta a Joomla JMedia con una vulnerabilidad crítica de ejecución de código mediante XSS almacenado. Se trata de un fallo grave que puede permitir ataques de scripts entre sitios a través de archivos SVG mal gestionados. cve-2026-61424 afecta a la extensión DJ-Classifieds de Joomla con una ejecución remota de código crítica. Permite a atacantes cargar archivos maliciosos sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. cve-2026-61425 permite un bypass de autenticación en Joomla Gridbox que puede otorgar acceso administrativo total. Esta vulnerabilidad crítica se confirma con explotación activa. cve-2026-61900 afecta a Joomla JDownloads permitiendo la ejecución remota de código mediante una carga no autenticada. Esta vulnerabilidad crítica pone en riesgo la integridad y el control total de los sistemas afectados. cve-2026-16337 describe una vulnerabilidad crítica en dotCMS que permite a usuarios con pocos privilegios obtener roles administrativos y ejecutar código remoto. Esta falla implica un riesgo severo para la integridad y seguridad del sistema. cve-2026-44231 es una vulnerabilidad crítica que permite la divulgación de credenciales y escalada de privilegios en Best Practical RT a través de su API REST. Este fallo compromete la seguridad y privacidad de los datos, y su explotación está confirmada. cve-2026-63766 describe una inyección de comandos críticos que permite ejecutar código arbitrario sin autenticación en GPT-SoVITS. Esta vulnerabilidad afecta la seguridad del sistema operativo y su explotación es confirmada y activa. cve-2026-63767 describe una vulnerabilidad crítica en ktransformers que permite la ejecución remota de código sin autenticación. Esta falla afecta la deserialización insegura de objetos, exponiendo servidores a ataques remotos y comprometiendo la seguridad del sistema. cve-2026-13380 expone credenciales SFTP sin autenticación en VSee Clinic, permitiendo acceso remoto no autorizado. Esta vulnerabilidad crítica afecta la seguridad de los datos en entornos configurados con SFTP. cve-2026-53595 expone una vulnerabilidad crítica en FreeScout que permite a un atacante anónimo tomar control de una cuenta activa sin autenticación previa. La falla radica en una validación defectuosa de parámetros en el proceso de configuración de usuario y una incorrecta gestión del cifrado temporal. La corrección está disponible en versiones recientes. cve-2026-64625 afecta a software de streaming de vídeo y permite ejecución remota de comandos con control total del sistema. La vulnerabilidad deriva de una validación insuficiente en un plugin Live, facilitando ataques críticos con explotación confirmada.

Comentarios

0

Sé la primera persona en comentar

¡Regístrate ahora y únete a la comunidad de Iurlek - Noticias Seguridad!

Empezar

2 meses por 1 €

Después 4,99 € / mes · Cancela cuando quieras

  • Podcasts exclusivos
  • 20 horas de audiolibros / mes
  • Podcast gratuitos

Todos los episodios

100 episodios

Portada del episodio Top Vulnerabilidades Críticas 22-07-2026

Top Vulnerabilidades Críticas 22-07-2026

cve-2026-61059 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise SCM Order Management que permite a atacantes sin autenticar comprometer datos sensibles mediante acceso remoto. La gravedad radica en la exposición total y modificaciones no autorizadas de la información. cve-2026-61065 describe una vulnerabilidad crítica en Oracle Access Manager que permite la toma total del sistema sin autenticación y con acceso remoto. La vulnerabilidad compromete confidencialidad, integridad y disponibilidad con un alto nivel de severidad. cve-2026-61072 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil que permite la ejecución remota y la toma de control del sistema con un impacto completo en la seguridad y disponibilidad. La falta de control y el bajo requisito de privilegios facilitan su explotación. cve-2026-61076 afecta a Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager, permitiendo la toma de control remota con impacto total en confidencialidad, integridad y disponibilidad. cve-2026-61097 es una vulnerabilidad crítica en Oracle Banking Trade Finance Process Management que permite la manipulación no autorizada de datos y denegación de servicio parcial mediante acceso de red no autenticado y con interacción humana. Representa un riesgo severo para la confidencialidad, integridad y disponibilidad del sistema. cve-2026-61100 presenta una vulnerabilidad crítica que permite el compromiso total de Oracle WebCenter Enterprise Capture. Este fallo permite a un atacante sin autenticar acceder remotamente y controlar el sistema por completo, afectando confidencialidad, integridad y disponibilidad. cve-2026-61129 afecta a Oracle Commerce Platform y permite la ejecución remota sin autenticación, con impacto severo en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad tiene explotación activa confirmada y una puntuación crítica de severidad. cve-2026-61130 afecta a Oracle Commerce Platform permitiendo acceso no autorizado y denegación de servicio. Esta vulnerabilidad crítica puede comprometer datos sensibles y causar interrupciones severas en el servicio. cve-2026-61131 afecta a Oracle Commerce Platform, permitiendo la toma total del sistema sin autenticación previa. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad, integridad y disponibilidad. cve-2026-61140 afecta a Oracle WebCenter Sites permitiendo a un atacante sin autenticación comprometer completamente el sistema al acceder por red. La vulnerabilidad es crítica y compromete la confidencialidad, integridad y disponibilidad del producto. cve-2026-61145 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la ejecución remota sin autenticación, con alto impacto en confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crítica puede comprometer completamente el sistema afectado. cve-2026-61146 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la toma total del sistema por atacantes remotos con bajos privilegios. La vulnerabilidad presenta una severidad crítica con impactos de confidencialidad, integridad y disponibilidad. cve-2026-61153 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen datos críticos con impacto en integridad y confidencialidad. cve-2026-61154 es una vulnerabilidad crítica en Oracle Commerce Guided Search Platform Services que permite la toma de control sin autenticación y afecta a la confidencialidad, integridad y disponibilidad del sistema. cve-2026-61155 afecta a Oracle Commerce Guided Search Platform Services y permite acceso no autorizado a datos críticos, además de causar denegación de servicio completa mediante ataques remotos sin necesidad de autenticación. Esta vulnerabilidad representa un riesgo alto de confidencialidad y disponibilidad en el sistema. cve-2026-61156 afecta a Oracle Commerce Guided Search Platform Services con una vulnerabilidad crítica que permite acceso y modificación no autorizada de datos sin autenticación previa. Esta vulnerabilidad representa un riesgo grave para la integridad y confidencialidad de la plataforma. cve-2026-61161 afecta a productos de Oracle Commerce, permitiendo a atacantes remotos sin autenticación controlar sistemas completos. La vulnerabilidad es de máxima gravedad con impacto en la confidencialidad, integridad y disponibilidad de datos y servicios. cve-2026-61167 afecta a Oracle Agile PLM y permite a atacantes no autenticados con acceso de red tomar control total del sistema, comprometiendo la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad es de máxima criticidad y fácil explotación. cve-2026-61171 afecta a Oracle Agile PLM, permitiendo accesos no autorizados y modificaciones críticas en datos sensibles. Esta vulnerabilidad es altamente crítica, con un alto impacto en confidencialidad e integridad, y explotación confirmada mediante acceso remoto. cve-2026-61174 es una vulnerabilidad crítica en Oracle Product Lifecycle Analytics que permite a atacantes sin privilegios acceder y modificar datos sensibles. Esta falla afecta directamente la confidencialidad e integridad de los datos del sistema, con un alto riesgo de compromiso total de la información. cve-2026-61175 afecta a Oracle Product Lifecycle Analytics con una vulnerabilidad crítica que permite acceso no autorizado y denegación parcial de servicio. La explotación remota sin autenticación incrementa el riesgo y el impacto en la confidencialidad y disponibilidad del sistema. cve-2026-61178 afecta a Oracle Agile Product Lifecycle Management for Process con una vulnerabilidad crítica que permite la ejecución remota de código sin necesidad de autenticación. Este fallo impacta severamente en la seguridad, comprometiendo la confidencialidad, integridad y disponibilidad del sistema. cve-2026-61183 afecta a Oracle Agile Product Lifecycle Management for Process con una vulnerabilidad crítica que permite a atacantes no autenticados comprometer el sistema vía HTTP. Esta falla impacta gravemente la confidencialidad, integridad y disponibilidad del producto. cve-2026-61184 es una vulnerabilidad crítica en Oracle Agile Product Lifecycle Management para Process que permite a atacantes sin autenticación comprometer datos críticos mediante acceso remoto. Esta falla afecta la integridad y confidencialidad de la información almacenada, con un alto riesgo de explotación. cve-2026-61186 afecta a Oracle Agile Engineering Data Management con una vulnerabilidad crítica que permite ataques remotos sin autenticación. Esta falla puede comprometer la confidencialidad, integridad y disponibilidad de la totalidad de los datos del sistema, incluyendo la posibilidad de causar un fallo o denegación de servicio. cve-2026-61196 describe una vulnerabilidad crítica en Oracle Identity Manager que permite la toma completa del control del sistema por un atacante remoto no autenticado. La gravedad, con impacto en confidencialidad e integridad, exige atención inmediata para mitigación. cve-2026-61197 es una vulnerabilidad crítica en Oracle Identity Manager que permite acceso no autorizado y manipulación de datos sensibles. Esta falla impacta gravemente en la confidencialidad e integridad de la información manejada por el sistema. cve-2026-61201 afecta a Oracle PeopleSoft Enterprise CRM Common Objects con una vulnerabilidad crítica que permite la toma de control remota sin autenticación. La falla compromete la confidencialidad, integridad y disponibilidad del sistema, presentando un riesgo grave para entornos empresariales que utilicen esta solución. cve-2026-61203 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Expenses que permite acceso no autorizado y manipulación de datos críticos. Esta falla afecta la confidencialidad, integridad y disponibilidad del sistema, representando un riesgo alto por explotación remota sin autenticación. cve-2026-61204 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Program Management que permite la toma total del sistema mediante acceso remoto y requiere interacción del usuario. Esta falla afecta a la confidencialidad, integridad y disponibilidad de la plataforma, con gravedad máxima. cve-2026-61207 expone una vulnerabilidad crítica en Oracle PeopleSoft Enterprise SCM eProcurement, permitiendo acceso no autorizado y manipulación de datos. Este fallo afecta la confidencialidad e integridad del sistema, y su explotación es trivial a través de red sin privilegios. cve-2026-61209 expone una vulnerabilidad crítica en Oracle PeopleSoft In-Memory Project Discovery que permite la toma completa del sistema a atacantes con acceso en red y privilegios bajos. El fallo afecta a la confidencialidad, integridad y disponibilidad del producto y presenta un riesgo muy alto para entornos afectados. cve-2026-61211 afecta a Oracle Database Server permitiendo la ejecución remota de código con privilegios bajos y provoca compromiso total del sistema. La vulnerabilidad tiene impacto crítico en confidencialidad, integridad y disponibilidad. cve-2026-61223 es una vulnerabilidad crítica en Oracle Communications Converged Application Server que permite la toma total del servidor mediante acceso remoto no autenticado. Afecta a la confidencialidad, integridad y disponibilidad del sistema. cve-2026-61233 incluye una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Common Objects Brazil que permite la explotación remota sin autenticación para controlar completamente el sistema. Esta falla afecta gravemente la seguridad en varios ámbitos, implicando la confidencialidad, integridad y disponibilidad. cve-2026-61235 afecta a Oracle PeopleSoft Enterprise HCM Global Payroll Switzerland permitiendo la toma completa de control mediante acceso remoto con privilegios altos. La vulnerabilidad impacta gravemente la confidencialidad, integridad y disponibilidad del producto, y está confirmada su explotación activa. cve-2026-61237 expone una grave vulnerabilidad en Oracle PeopleSoft Enterprise FIN Common Objects Argentina. Permite acceso completo y modificaciones no autorizadas, además de afectar la disponibilidad del sistema. Es una falla crítica con un alto impacto en confidencialidad, integridad y disponibilidad. cve-2026-61238 afecta al componente financiero de Oracle PeopleSoft permitiendo ataques remotos sin autenticación. Esta vulnerabilidad crítica compromete la confidencialidad e integridad de datos sensibles permitiendo modificaciones y accesos no autorizados. cve-2026-61239 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Common Objects Argentina que permite la ejecución remota sin necesidad de autenticación. Esta falla afecta la integridad, confidencialidad y disponibilidad del sistema, posibilitando accesos no autorizados y denegación de servicio parcial. cve-2026-61242 afecta a Oracle PeopleSoft con una vulnerabilidad crítica de ejecución remota. Esta falla puede comprometer la confidencialidad, integridad y disponibilidad del sistema, resultando en la toma completa del control del producto afectado. cve-2026-61244 afecta a Oracle PeopleSoft Enterprise FIN Manufacturing Argentina, permitiendo acceso no autorizado y modificación de datos críticos mediante ataque remoto. Esta vulnerabilidad presenta un riesgo muy alto para la seguridad de la información en entornos empresariales críticos. cve-2026-61245 presenta una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Manufacturing Brazil que permite la toma total del sistema mediante acceso remoto no autenticado. Esta falla afecta gravemente la confidencialidad, integridad y disponibilidad del producto. cve-2026-62546 es una vulnerabilidad crítica en Oracle Applications Framework que permite la toma total del sistema a atacantes con privilegios elevados y acceso remoto. Afecta a la confidencialidad, integridad y disponibilidad, con un impacto severo en entornos Oracle E-Business Suite. cve-2026-62549 afecta a Oracle Oracle HRMS UK permitiendo acceso no autorizado y modificación de datos críticos mediante explotación remota. Esta vulnerabilidad tiene un impacto severo en la confidencialidad e integridad de la información en el sistema afectado. cve-2026-65317 es una vulnerabilidad crítica que permite la realización remota de solicitudes HTTP arbitrarias mediante un bypass del control de origen en Verba RAG application. Esta falla permite a atacantes no autenticados aprovecharse para controlar las peticiones del servidor a infraestructuras bajo su dominio. cve-2026-65318 afecta a Verba RAG con una vulnerabilidad crítica de falsificación de petición en servidor no autenticada, permitiendo extracción de credenciales sensibles. cve-2026-8984 afecta a un cargador de baterías permitiendo ejecución remota de código con privilegios elevados. La vulnerabilidad es crítica y su explotación activa compromete completamente el dispositivo. cve-2026-8985 afecta a Autel Maxi Charger Single con ejecución remota de código mediante inyección de comandos. El fallo ocurre en un endpoint expuesto sin autenticación que permite la ejecución de comandos arbitrarios en el sistema operativo. Es una vulnerabilidad crítica con confirmación de explotación activa. cve-2026-8986 afecta al cargador Autel Maxi Charger Single y permite la ejecución arbitraria de comandos en la estación de carga mediante solicitudes OCPP manipuladas. cve-2026-8987 afecta a dispositivos de Autel, permitiendo desbordamiento de búfer y ejecución remota de código. La vulnerabilidad compromete la estabilidad y seguridad de los cargadores inteligentes.

22 de jul de 202626 min
Portada del episodio Top Vulnerabilidades Críticas 21-07-2026

Top Vulnerabilidades Críticas 21-07-2026

cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales. cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa. cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas. cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control. cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos. cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA. cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente. cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación. cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada. cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad. cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios. cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados. cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo. cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos. cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías. cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del protocolo RFB, lo que puede causar corrupción de memoria y denegación de servicio. cve-2026-54051 permite la ejecución remota de código en Network AI de Jovancoding debido a la insuficiente validación de comandos en lista permitida. Esta vulnerabilidad es crítica y está explotada activamente. Se recomienda actualizar a la versión parcheada para evitar ataques remotos. cve-2026-39878 afecta a Chamilo LMS y permite la ejecución remota de código con privilegios de administrador. La vulnerabilidad deriva de un problema de cross-site scripting almacenado en el formulario de registro de usuarios. Su explotación puede conducir a la toma completa del control de la plataforma. cve-2026-60032 afecta a la extensión JMedia de Joomla permitiendo la ejecución remota de código mediante subida arbitraria de archivos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema. cve-2026-60034 afecta a Joomla JMedia con una vulnerabilidad crítica de ejecución de código mediante XSS almacenado. Se trata de un fallo grave que puede permitir ataques de scripts entre sitios a través de archivos SVG mal gestionados. cve-2026-61424 afecta a la extensión DJ-Classifieds de Joomla con una ejecución remota de código crítica. Permite a atacantes cargar archivos maliciosos sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. cve-2026-61425 permite un bypass de autenticación en Joomla Gridbox que puede otorgar acceso administrativo total. Esta vulnerabilidad crítica se confirma con explotación activa. cve-2026-61900 afecta a Joomla JDownloads permitiendo la ejecución remota de código mediante una carga no autenticada. Esta vulnerabilidad crítica pone en riesgo la integridad y el control total de los sistemas afectados. cve-2026-16337 describe una vulnerabilidad crítica en dotCMS que permite a usuarios con pocos privilegios obtener roles administrativos y ejecutar código remoto. Esta falla implica un riesgo severo para la integridad y seguridad del sistema. cve-2026-44231 es una vulnerabilidad crítica que permite la divulgación de credenciales y escalada de privilegios en Best Practical RT a través de su API REST. Este fallo compromete la seguridad y privacidad de los datos, y su explotación está confirmada. cve-2026-63766 describe una inyección de comandos críticos que permite ejecutar código arbitrario sin autenticación en GPT-SoVITS. Esta vulnerabilidad afecta la seguridad del sistema operativo y su explotación es confirmada y activa. cve-2026-63767 describe una vulnerabilidad crítica en ktransformers que permite la ejecución remota de código sin autenticación. Esta falla afecta la deserialización insegura de objetos, exponiendo servidores a ataques remotos y comprometiendo la seguridad del sistema. cve-2026-13380 expone credenciales SFTP sin autenticación en VSee Clinic, permitiendo acceso remoto no autorizado. Esta vulnerabilidad crítica afecta la seguridad de los datos en entornos configurados con SFTP. cve-2026-53595 expone una vulnerabilidad crítica en FreeScout que permite a un atacante anónimo tomar control de una cuenta activa sin autenticación previa. La falla radica en una validación defectuosa de parámetros en el proceso de configuración de usuario y una incorrecta gestión del cifrado temporal. La corrección está disponible en versiones recientes. cve-2026-64625 afecta a software de streaming de vídeo y permite ejecución remota de comandos con control total del sistema. La vulnerabilidad deriva de una validación insuficiente en un plugin Live, facilitando ataques críticos con explotación confirmada.

Ayer15 min