Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 16-07-2026

15 min · 16. heinä 2026
jakson Top Vulnerabilidades Críticas 16-07-2026 kansikuva

Kuvaus

cve-2023-4346 afecta a un protocolo de automatización de edificios y permite denegación de servicio mediante un bloqueo excesivo de cuentas. Esta vulnerabilidad está siendo explotada activamente y representa un riesgo crítico para sistemas que dependen de este protocolo. cve-2026-56400 permite la ejecución remota de código en Open Web UI debido a una configuración incorrecta de CORS que posibilita solicitudes maliciosas autenticadas. Esta falla permite a atacantes controlar completamente instancias afectadas con sólo atraer a un administrador a un sitio web manipulado. cve-2026-56699 afecta a Wazuh Manager permitiendo inyección de operaciones maliciosas en solicitudes bulk que conduce a manipulación crítica del sistema de seguridad. Esta vulnerabilidad tiene explotación activa confirmada y alta severidad. cve-2026-61451 afecta a Grav API plugin permitiendo la divulgacion de tokens de restablecimiento de contrasena y el secuestro completo de cuentas. La vulnerabilidad se basa en la falta de validacion del origen de la URL suministrada para restablecimiento. Es critica y de explotacion activa confirmada. cve-2026-42533 afecta a NGINX Plus y NGINX Open Source con una vulnerabilidad crítica que permite denegación de servicio y posible ejecución remota de código. Esta falla reside en el manejo incorrecto de variables en directivas map con expresiones regulares. La explotación aprovecha peticiones HTTP maliciosas para comprometer la estabilidad y seguridad del servidor. cve-2026-61736 afecta a LightRAG y permite explotación remota por configuración insegura de CORS, poniendo en riesgo datos y control del sistema. Esta vulnerabilidad es crítica por la capacidad de ataques autenticados desde sitios maliciosos. cve-2026-61740 afecta a LightRAG permitiendo acceso remoto sin autenticación a funciones protegidas, lo que compromete la integridad y confidencialidad de datos. Esta vulnerabilidad crítica debe ser parcheada para evitar explotación. cve-2026-44986 afecta a Penpot y permite la toma de control de perfiles sin verificación de contraseña, representando un grave riesgo para la integridad de las cuentas. La actualización a la versión segura cierra esta vulnerabilidad crítica. cve-2026-50148 permite la ejecución remota de código en Metabase mediante la explotación del controlador Snowflake. Un usuario con permisos para modificar conexiones de bases de datos puede comprometer el servidor completo. Esta falla de severidad crítica requiere actualización inmediata de la herramienta. cve-2026-52842 afecta a Lightpanda, permitiendo un bypass crítico de la política del mismo origen. Esta falla permite que un atacante ejecute código malicioso como si fuera otro dominio. cve-2026-52843 afecta a Lightpanda y permite ataques de solicitudes autenticadas cruzadas debido a un mal manejo de cookies de sesión. Esta vulnerabilidad permite acceder y manipular recursos protegidos de otros orígenes bajo la sesión del usuario afectado. cve-2026-62378 afecta a RustFS Console con una vulnerabilidad crítica que permite ejecución de código y exposición de credenciales administrativas. Esto pone en riesgo el control y la seguridad del sistema distribuido RustFS. La vulnerabilidad ya ha sido corregida en la versión actualizada. cve-2026-50562 afecta a la plataforma de inteligencia artificial FastGPT, permitiendo la explotación activa para la ejecución arbitraria de código a través de artefactos maliciosos en workflows de GitHub. Esta falla crítica permite acceso a secretos y la ejecución de imágenes Docker controladas por atacantes. cve-2026-53512 afecta a Better Auth permitiendo a atacantes usar refresh tokens para obtener acceso no autorizado mediante endpoints OAuth. Esta falla crítica compromete la autenticación al no verificar correctamente el client secret en ciertas configuraciones. cve-2026-53513 afecta a Better Auth y permite ataques remotos mediante falsificación de solicitudes del lado servidor, comprometiendo la seguridad de la autenticación OIDC. Esta vulnerabilidad es crítica y ya tiene explotación confirmada. cve-2026-62948 afecta a dispositivos con sistema operativo OpenWrt en la gestión DHCPv6 permitiendo ejecución de código malicioso mediante inyección en la interfaz web. Esta vulnerabilidad es crítica y se encuentra activamente explotada. cve-2026-46421 afecta a paquetes de base de datos SQL en cap-js, permitiendo la exfiltración masiva de credenciales y propagación maliciosa. Representa un riesgo crítico con explotación activa confirmada, exigiendo actualización y rotación inmediata de credenciales. cve-2026-45534 afecta a DataEase y permite ejecución remota de código vía configuración maliciosa en conexiones Redshift. Esta falla critica compromete integridad y seguridad en el acceso a bases de datos. Se recomienda actualizar a la versión corregida para mitigar el riesgo. cve-2026-46684 afecta a DataEase y permite la aceptación de tokens falsificados, comprometiendo la autenticación y autorización. Esta falla crítica de validación de tokens representa un riesgo grave para la seguridad del sistema. cve-2026-49445 describe una vulnerabilidad crítica en Cilium que permite acceso no autorizado a funciones administrativas y secretos sensibles, afectando la seguridad del tráfico en clústeres. Esta falla pone en riesgo la integridad y disponibilidad del sistema. cve-2026-46339 afecta a 9Router permitiendo la ejecución remota de comandos mediante registro no autenticado de plugins. Esta vulnerabilidad crítica posibilita la ejecución arbitraria de código y compromete la integridad del sistema. cve-2026-49352 expone una vulnerabilidad crítica en el router AI 9Router, donde una clave secreta por defecto permite falsificar tokens de autenticación. Esta falla permite un riesgo elevado de suplantación de usuarios. cve-2026-52887 afecta a la plataforma NocoBase y permite la ejecución remota de código mediante inyección SQL sin escape. Esta vulnerabilidad crítica permite el control total del sistema afectado y la ejecución de comandos arbitrarios. cve-2026-54052 expone una vulnerabilidad crítica de aislamiento en n8n mcp que permite a usuarios autenticados acceder y eliminar datos de otros usuarios. Esta falla puede comprometer la integridad y confidencialidad de la información en entornos multiusuario. cve-2026-52891 permite la ejecución remota de comandos mediante manipulación de nombres de archivo en Wekan. Esta vulnerabilidad crítica afecta la seguridad del servidor y está explotada activamente, requiriendo actualización inmediata a la versión segura. cve-2026-52893 afecta a Wekan y permite la fusión insegura de credenciales OIDC, posibilitando el acceso no autorizado a cuentas de usuarios. Esta vulnerabilidad crítica permite a un atacante tomar el control de cuentas mediante la suplantación de identidad vía OIDC sin verificación adecuada. cve-2026-54458 afecta a la plataforma WWBN AVideo y permite la ejecución remota de código malicioso en el contexto de administradores. Se confirma la explotación activa que puede derivar en la toma total del control administrativo del sistema a través del plugin YPTSocket. Es una vulnerabilidad crítica por la falta de validación de entradas en conexiones WebSocket. cve-2026-55445 afecta a la plataforma Qinglong permitiendo la reconfiguración no autorizada de credenciales administrativas mediante un endpoint no protegido. La vulnerabilidad se debe a una gestión incorrecta de rutas que omite la autenticación en ciertos accesos críticos. cve-2026-55652 afecta a Wekan. Permite a un atacante obtener un token de sesión sin autenticación, incluyendo acceso a cuentas de administrador. Es una vulnerabilidad crítica y explotada activamente basada en la manipulación de cabeceras HTTP.

Kommentit

0

Ole ensimmäinen kommentoija

Rekisteröidy nyt ja liity Iurlek - Noticias Seguridad-yhteisöön!

Aloita maksutta

14 vrk ilmainen kokeilu

Kokeilun jälkeen 7,99 € / kuukausi. · Peru milloin tahansa

  • Podimon podcastit
  • 20 kuunteluaikaa / kuukausi
  • Lataa offline-käyttöön

Kaikki jaksot

100 jaksot

jakson Top Vulnerabilidades Críticas 21-07-2026 kansikuva

Top Vulnerabilidades Críticas 21-07-2026

cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales. cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa. cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas. cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control. cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos. cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA. cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente. cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación. cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada. cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad. cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios. cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados. cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo. cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos. cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías. cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del protocolo RFB, lo que puede causar corrupción de memoria y denegación de servicio. cve-2026-54051 permite la ejecución remota de código en Network AI de Jovancoding debido a la insuficiente validación de comandos en lista permitida. Esta vulnerabilidad es crítica y está explotada activamente. Se recomienda actualizar a la versión parcheada para evitar ataques remotos. cve-2026-39878 afecta a Chamilo LMS y permite la ejecución remota de código con privilegios de administrador. La vulnerabilidad deriva de un problema de cross-site scripting almacenado en el formulario de registro de usuarios. Su explotación puede conducir a la toma completa del control de la plataforma. cve-2026-60032 afecta a la extensión JMedia de Joomla permitiendo la ejecución remota de código mediante subida arbitraria de archivos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema. cve-2026-60034 afecta a Joomla JMedia con una vulnerabilidad crítica de ejecución de código mediante XSS almacenado. Se trata de un fallo grave que puede permitir ataques de scripts entre sitios a través de archivos SVG mal gestionados. cve-2026-61424 afecta a la extensión DJ-Classifieds de Joomla con una ejecución remota de código crítica. Permite a atacantes cargar archivos maliciosos sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. cve-2026-61425 permite un bypass de autenticación en Joomla Gridbox que puede otorgar acceso administrativo total. Esta vulnerabilidad crítica se confirma con explotación activa. cve-2026-61900 afecta a Joomla JDownloads permitiendo la ejecución remota de código mediante una carga no autenticada. Esta vulnerabilidad crítica pone en riesgo la integridad y el control total de los sistemas afectados. cve-2026-16337 describe una vulnerabilidad crítica en dotCMS que permite a usuarios con pocos privilegios obtener roles administrativos y ejecutar código remoto. Esta falla implica un riesgo severo para la integridad y seguridad del sistema. cve-2026-44231 es una vulnerabilidad crítica que permite la divulgación de credenciales y escalada de privilegios en Best Practical RT a través de su API REST. Este fallo compromete la seguridad y privacidad de los datos, y su explotación está confirmada. cve-2026-63766 describe una inyección de comandos críticos que permite ejecutar código arbitrario sin autenticación en GPT-SoVITS. Esta vulnerabilidad afecta la seguridad del sistema operativo y su explotación es confirmada y activa. cve-2026-63767 describe una vulnerabilidad crítica en ktransformers que permite la ejecución remota de código sin autenticación. Esta falla afecta la deserialización insegura de objetos, exponiendo servidores a ataques remotos y comprometiendo la seguridad del sistema. cve-2026-13380 expone credenciales SFTP sin autenticación en VSee Clinic, permitiendo acceso remoto no autorizado. Esta vulnerabilidad crítica afecta la seguridad de los datos en entornos configurados con SFTP. cve-2026-53595 expone una vulnerabilidad crítica en FreeScout que permite a un atacante anónimo tomar control de una cuenta activa sin autenticación previa. La falla radica en una validación defectuosa de parámetros en el proceso de configuración de usuario y una incorrecta gestión del cifrado temporal. La corrección está disponible en versiones recientes. cve-2026-64625 afecta a software de streaming de vídeo y permite ejecución remota de comandos con control total del sistema. La vulnerabilidad deriva de una validación insuficiente en un plugin Live, facilitando ataques críticos con explotación confirmada.

21. heinä 202615 min