Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 10-07-2026

19 min · 10. heinä 2026
jakson Top Vulnerabilidades Críticas 10-07-2026 kansikuva

Kuvaus

cve-2025-7852 describe una vulnerabilidad crítica en el plugin WPBookIt que permite la subida de archivos peligrosos sin restricciones, posibilitando la ejecución remota de código y comprometiendo el sistema. La explotación activa hace que esta falla sea especialmente peligrosa para los usuarios afectados. cve-2026-3395 es una vulnerabilidad crítica de inyección en MaxSite CMS que permite la ejecución remota de código debido a una neutralización inadecuada de caracteres especiales. Esta falla está siendo explotada activamente, representando un riesgo muy alto para la seguridad de los sistemas afectados. cve-2025-34085 es una vulnerabilidad crítica de falta de autenticación en Kevred, un sistema de gestión de infraestructura. Permite la ejecución no autorizada de funciones privilegiadas y ya se encuentra en explotación activa. cve-2026-56291 describe una vulnerabilidad crítica en gestión de archivos que permite la ejecución remota de código mediante la subida de archivos peligrosos. La exposición activa de esta falla representa un riesgo alto para los sistemas afectados. cve-2026-47840 describe una falla crítica en Cloud Foundry UAA que permite a un atacante intermediario robar contraseñas y obtener accesos administrativos mediante la suplantación en LDAP StartTLS. cve-2026-14245 describe una vulnerabilidad crítica en el plugin de autenticación OTP para WordPress de miniorange. Permite a atacantes sin autenticar controlar cuentas de administrador mediante restablecimiento de contraseña. Es una falla grave de autenticación por falta de comprobación del paso OTP en servidor. cve-2026-15158 afecta al plugin premium Blocksy Companion de WordPress permitiendo la ejecución remota de código mediante subida arbitraria de archivos. La vulnerabilidad reside en una validación defectuosa de extensiones de archivo en la extensión de fuentes personalizadas. cve-2026-2342 describe una vulnerabilidad crítica de cross-site scripting almacenado en la aplicación ValeApp de OceanicSoft Informatics Systems Ltd. Esta falla puede permitir la ejecución de código malicioso persistente, comprometiendo la integridad y seguridad de los usuarios. cve-2026-5955 afecta a BiEticaret permitiendo inyección SQL con alta severidad y explotación confirmada. Es crítica por permitir control remoto sobre bases de datos en plataformas de comercio electrónico. cve-2026-12116 afecta a Xerte Online Tools permitiendo ejecución remota de código mediante la modificación de rutas en la configuración. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el servidor con privilegios potencialmente elevados. cve-2026-14261 permite eludir la autenticación y ejecutar código remotamente en Xerte Online Tools mediante la reinstalación del servicio desde la carpeta setup. Esta falla crítica expone el sistema al control total por parte de atacantes. cve-2026-56292 afecta a AcyMailing para Joomla y permite acceder y filtrar datos de forma no autorizada mediante inyección SQL. Esta vulnerabilidad tiene una severidad crítica y representa un riesgo muy alto para la integridad de la información en sistemas afectados. cve-2025-27462, cve-2025-27463 y cve-2025-27464 afectan a los drivers Windows PV de Xen, permitiendo acceso completo sin privilegios por falta de controles de seguridad. Estas vulnerabilidades son críticas y permiten a usuarios no autorizados interactuar con dispositivos esenciales del sistema virtualizado. cve-2025-27463 representa una vulnerabilidad crítica de ejecución remota en los controladores Xen para Windows. cve-2025-27462 y cve-2025-27464 también afectan a este entorno con fallos de seguridad que permiten escalación de privilegios. Estas vulnerabilidades comprometen la seguridad en entornos virtualizados con Xen. cve-2025-27464 afecta críticamente a los controladores Windows PV de Xen, permitiendo la escalada de privilegios debido a fallos en los descriptores de seguridad. Este problema compromete la seguridad en entornos virtualizados bajo Xen y requiere atención inmediata. cve-2025-58146 afecta a Xen Project XAPI y permite ataques que interrumpen procesos críticos y corrompen bases de datos. Esta vulnerabilidad de alta severidad podría afectar la estabilidad de sistemas que dependen de virtualización Xen. cve-2025-58151 afecta a Xen Project Xapi. Se trata de una condición de carrera que permite la ejecución arbitraria de código dentro de máquinas virtuales. La explotación activa está confirmada y el impacto es crítico. cve-2026-23556 afecta al hipervisor Xen, provocando denegación de servicio por gestión errónea de contadores de uso al reutilizar dominios. Esta vulnerabilidad crítica puede afectar la estabilidad y disponibilidad de entornos virtualizados. cve-2026-23559 y cve-2026-42486 afectan a XenServer XAPI. Estas vulnerabilidades permiten acceso no autorizado a archivos críticos del sistema en dom0, incluyendo lectura, modificación y escritura arbitraria. Ambas facilitan la elevación de privilegios y comprometen la integridad del entorno virtualizado. cve-2026-42486 y cve-2026-23560 afectan a XenServer XAPI. Ambas vulnerabilidades permiten a administradores con privilegios limitados modificar configuraciones críticas, impactando la seguridad y estabilidad de sistemas de virtualización. La segunda es especialmente crítica por posibilitar escritura arbitraria en el sistema anfitrión. cve-2026-42486 y cve-2026-23561 afectan a XenServer XAPI, permitiendo modificaciones no autorizadas que comprometen la integridad y la gestión del almacenamiento. La explotación activa de cve-2026-42486 la convierte en una amenaza crítica para la seguridad del sistema. cve-2026-23562 es una vulnerabilidad crítica en XenServer que permite acceso no autorizado a hardware del host. También existen vulnerabilidades que afectan la manipulación de archivos en dom0 y la gestión incorrecta de dominios de sistema y almacenamiento por usuarios con privilegios limitados. Estas fallas impactan la seguridad y estabilidad del entorno virtual. cve-2026-42486 es una vulnerabilidad crítica que permite la escritura arbitraria en el sistema anfitrión mediante un parámetro no restringido en XenServer XAPI. Este fallo expone el control absoluto de archivos clave por parte de administradores de máquinas virtuales potenciando riesgos graves de seguridad en la virtualización. cve-2026-59726 describe una vulnerabilidad crítica en Ruflo que permite ejecución remota sin autenticación, exposición de claves API y manipulación de datos. Es una amenaza severa para la integridad y seguridad del sistema, con explotación activa confirmada. cve-2026-59826 es una vulnerabilidad crítica en Metabase que permite ejecución remota de código tras registrar conexiones manipuladas en bases de datos H2. Este fallo afecta a múltiples versiones de la herramienta y presenta un riesgo alto para sistemas con administradores autenticados. cve-2026-59827 ocasiona ejecución remota de código en Metabase por deserialización insegura en consultas nativas de bases de datos H2. Esta vulnerabilidad crítica afecta a versiones anteriores a las múltiples correcciones especificadas para Metabase y requiere autenticación. cve-2026-54003 describe una vulnerabilidad crítica en Kirby CMS que permite la instalación remota del panel y la creación de un usuario administrador por error en la validación de cabeceras HTTP en servidores con proxy inverso. La explotación permite el control total del sitio afectado. cve-2026-58122 describe una omisión de autenticación crítica en Hermes WebUI, que permite a atacantes remotos eludir restricciones IP y obtener acceso no autorizado a configuraciones internas y tokens. Esta vulnerabilidad puede ser explotada para ejecutar solicitudes internas y comprometer sistemas relacionados. cve-2026-58123 permite la ejecución remota de código sin autenticación en Hermes WebUI. Esta vulnerabilidad crítica facilita el control completo del sistema remoto mediante comandos arbitrarios. cve-2026-54760 describe una inyección SQL crítica en Langroid que permite acceder a archivos del servidor por bypass de filtros. Esta vulnerabilidad confirma explotación activa y riesgo crítico para la integridad del sistema. cve-2026-54769 afecta a Langroid permitiendo ejecución remota de código mediante escape de sandbox en eval de Python. Esta falla crítica permite ejecutar comandos arbitrarios sin autenticación en sistemas vulnerables. cve-2026-55615 permite ejecución remota de código mediante inyección de consultas Cypher en Langroid Neo4jChatAgent. Esta vulnerabilidad crítica permite acceso completo a datos y sistema en Neo4j. Se recomienda actualizar a la versión corregida para prevenir ataques.

Kommentit

0

Ole ensimmäinen kommentoija

Rekisteröidy nyt ja liity Iurlek - Noticias Seguridad-yhteisöön!

Aloita maksutta

14 vrk ilmainen kokeilu

Kokeilun jälkeen 7,99 € / kuukausi. · Peru milloin tahansa

  • Podimon podcastit
  • 20 kuunteluaikaa / kuukausi
  • Lataa offline-käyttöön

Kaikki jaksot

100 jaksot

jakson Top Vulnerabilidades Críticas 21-07-2026 kansikuva

Top Vulnerabilidades Críticas 21-07-2026

cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales. cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa. cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas. cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control. cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos. cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA. cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente. cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación. cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada. cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad. cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios. cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados. cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo. cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos. cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías. cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del protocolo RFB, lo que puede causar corrupción de memoria y denegación de servicio. cve-2026-54051 permite la ejecución remota de código en Network AI de Jovancoding debido a la insuficiente validación de comandos en lista permitida. Esta vulnerabilidad es crítica y está explotada activamente. Se recomienda actualizar a la versión parcheada para evitar ataques remotos. cve-2026-39878 afecta a Chamilo LMS y permite la ejecución remota de código con privilegios de administrador. La vulnerabilidad deriva de un problema de cross-site scripting almacenado en el formulario de registro de usuarios. Su explotación puede conducir a la toma completa del control de la plataforma. cve-2026-60032 afecta a la extensión JMedia de Joomla permitiendo la ejecución remota de código mediante subida arbitraria de archivos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema. cve-2026-60034 afecta a Joomla JMedia con una vulnerabilidad crítica de ejecución de código mediante XSS almacenado. Se trata de un fallo grave que puede permitir ataques de scripts entre sitios a través de archivos SVG mal gestionados. cve-2026-61424 afecta a la extensión DJ-Classifieds de Joomla con una ejecución remota de código crítica. Permite a atacantes cargar archivos maliciosos sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. cve-2026-61425 permite un bypass de autenticación en Joomla Gridbox que puede otorgar acceso administrativo total. Esta vulnerabilidad crítica se confirma con explotación activa. cve-2026-61900 afecta a Joomla JDownloads permitiendo la ejecución remota de código mediante una carga no autenticada. Esta vulnerabilidad crítica pone en riesgo la integridad y el control total de los sistemas afectados. cve-2026-16337 describe una vulnerabilidad crítica en dotCMS que permite a usuarios con pocos privilegios obtener roles administrativos y ejecutar código remoto. Esta falla implica un riesgo severo para la integridad y seguridad del sistema. cve-2026-44231 es una vulnerabilidad crítica que permite la divulgación de credenciales y escalada de privilegios en Best Practical RT a través de su API REST. Este fallo compromete la seguridad y privacidad de los datos, y su explotación está confirmada. cve-2026-63766 describe una inyección de comandos críticos que permite ejecutar código arbitrario sin autenticación en GPT-SoVITS. Esta vulnerabilidad afecta la seguridad del sistema operativo y su explotación es confirmada y activa. cve-2026-63767 describe una vulnerabilidad crítica en ktransformers que permite la ejecución remota de código sin autenticación. Esta falla afecta la deserialización insegura de objetos, exponiendo servidores a ataques remotos y comprometiendo la seguridad del sistema. cve-2026-13380 expone credenciales SFTP sin autenticación en VSee Clinic, permitiendo acceso remoto no autorizado. Esta vulnerabilidad crítica afecta la seguridad de los datos en entornos configurados con SFTP. cve-2026-53595 expone una vulnerabilidad crítica en FreeScout que permite a un atacante anónimo tomar control de una cuenta activa sin autenticación previa. La falla radica en una validación defectuosa de parámetros en el proceso de configuración de usuario y una incorrecta gestión del cifrado temporal. La corrección está disponible en versiones recientes. cve-2026-64625 afecta a software de streaming de vídeo y permite ejecución remota de comandos con control total del sistema. La vulnerabilidad deriva de una validación insuficiente en un plugin Live, facilitando ataques críticos con explotación confirmada.

21. heinä 202615 min