Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 21-07-2026

15 min · Eilen
jakson Top Vulnerabilidades Críticas 21-07-2026 kansikuva

Kuvaus

cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales. cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa. cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas. cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control. cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos. cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA. cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente. cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación. cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada. cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad. cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios. cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados. cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo. cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos. cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías. cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del protocolo RFB, lo que puede causar corrupción de memoria y denegación de servicio. cve-2026-54051 permite la ejecución remota de código en Network AI de Jovancoding debido a la insuficiente validación de comandos en lista permitida. Esta vulnerabilidad es crítica y está explotada activamente. Se recomienda actualizar a la versión parcheada para evitar ataques remotos. cve-2026-39878 afecta a Chamilo LMS y permite la ejecución remota de código con privilegios de administrador. La vulnerabilidad deriva de un problema de cross-site scripting almacenado en el formulario de registro de usuarios. Su explotación puede conducir a la toma completa del control de la plataforma. cve-2026-60032 afecta a la extensión JMedia de Joomla permitiendo la ejecución remota de código mediante subida arbitraria de archivos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema. cve-2026-60034 afecta a Joomla JMedia con una vulnerabilidad crítica de ejecución de código mediante XSS almacenado. Se trata de un fallo grave que puede permitir ataques de scripts entre sitios a través de archivos SVG mal gestionados. cve-2026-61424 afecta a la extensión DJ-Classifieds de Joomla con una ejecución remota de código crítica. Permite a atacantes cargar archivos maliciosos sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. cve-2026-61425 permite un bypass de autenticación en Joomla Gridbox que puede otorgar acceso administrativo total. Esta vulnerabilidad crítica se confirma con explotación activa. cve-2026-61900 afecta a Joomla JDownloads permitiendo la ejecución remota de código mediante una carga no autenticada. Esta vulnerabilidad crítica pone en riesgo la integridad y el control total de los sistemas afectados. cve-2026-16337 describe una vulnerabilidad crítica en dotCMS que permite a usuarios con pocos privilegios obtener roles administrativos y ejecutar código remoto. Esta falla implica un riesgo severo para la integridad y seguridad del sistema. cve-2026-44231 es una vulnerabilidad crítica que permite la divulgación de credenciales y escalada de privilegios en Best Practical RT a través de su API REST. Este fallo compromete la seguridad y privacidad de los datos, y su explotación está confirmada. cve-2026-63766 describe una inyección de comandos críticos que permite ejecutar código arbitrario sin autenticación en GPT-SoVITS. Esta vulnerabilidad afecta la seguridad del sistema operativo y su explotación es confirmada y activa. cve-2026-63767 describe una vulnerabilidad crítica en ktransformers que permite la ejecución remota de código sin autenticación. Esta falla afecta la deserialización insegura de objetos, exponiendo servidores a ataques remotos y comprometiendo la seguridad del sistema. cve-2026-13380 expone credenciales SFTP sin autenticación en VSee Clinic, permitiendo acceso remoto no autorizado. Esta vulnerabilidad crítica afecta la seguridad de los datos en entornos configurados con SFTP. cve-2026-53595 expone una vulnerabilidad crítica en FreeScout que permite a un atacante anónimo tomar control de una cuenta activa sin autenticación previa. La falla radica en una validación defectuosa de parámetros en el proceso de configuración de usuario y una incorrecta gestión del cifrado temporal. La corrección está disponible en versiones recientes. cve-2026-64625 afecta a software de streaming de vídeo y permite ejecución remota de comandos con control total del sistema. La vulnerabilidad deriva de una validación insuficiente en un plugin Live, facilitando ataques críticos con explotación confirmada.

Kommentit

0

Ole ensimmäinen kommentoija

Rekisteröidy nyt ja liity Iurlek - Noticias Seguridad-yhteisöön!

Aloita maksutta

14 vrk ilmainen kokeilu

Kokeilun jälkeen 7,99 € / kuukausi. · Peru milloin tahansa

  • Podimon podcastit
  • 20 kuunteluaikaa / kuukausi
  • Lataa offline-käyttöön

Kaikki jaksot

100 jaksot

jakson Top Vulnerabilidades Críticas 21-07-2026 kansikuva

Top Vulnerabilidades Críticas 21-07-2026

cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales. cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa. cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas. cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control. cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos. cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA. cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente. cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación. cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada. cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad. cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios. cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados. cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo. cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos. cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías. cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del protocolo RFB, lo que puede causar corrupción de memoria y denegación de servicio. cve-2026-54051 permite la ejecución remota de código en Network AI de Jovancoding debido a la insuficiente validación de comandos en lista permitida. Esta vulnerabilidad es crítica y está explotada activamente. Se recomienda actualizar a la versión parcheada para evitar ataques remotos. cve-2026-39878 afecta a Chamilo LMS y permite la ejecución remota de código con privilegios de administrador. La vulnerabilidad deriva de un problema de cross-site scripting almacenado en el formulario de registro de usuarios. Su explotación puede conducir a la toma completa del control de la plataforma. cve-2026-60032 afecta a la extensión JMedia de Joomla permitiendo la ejecución remota de código mediante subida arbitraria de archivos. Es una vulnerabilidad crítica con explotación activa confirmada que compromete la seguridad del sistema. cve-2026-60034 afecta a Joomla JMedia con una vulnerabilidad crítica de ejecución de código mediante XSS almacenado. Se trata de un fallo grave que puede permitir ataques de scripts entre sitios a través de archivos SVG mal gestionados. cve-2026-61424 afecta a la extensión DJ-Classifieds de Joomla con una ejecución remota de código crítica. Permite a atacantes cargar archivos maliciosos sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. cve-2026-61425 permite un bypass de autenticación en Joomla Gridbox que puede otorgar acceso administrativo total. Esta vulnerabilidad crítica se confirma con explotación activa. cve-2026-61900 afecta a Joomla JDownloads permitiendo la ejecución remota de código mediante una carga no autenticada. Esta vulnerabilidad crítica pone en riesgo la integridad y el control total de los sistemas afectados. cve-2026-16337 describe una vulnerabilidad crítica en dotCMS que permite a usuarios con pocos privilegios obtener roles administrativos y ejecutar código remoto. Esta falla implica un riesgo severo para la integridad y seguridad del sistema. cve-2026-44231 es una vulnerabilidad crítica que permite la divulgación de credenciales y escalada de privilegios en Best Practical RT a través de su API REST. Este fallo compromete la seguridad y privacidad de los datos, y su explotación está confirmada. cve-2026-63766 describe una inyección de comandos críticos que permite ejecutar código arbitrario sin autenticación en GPT-SoVITS. Esta vulnerabilidad afecta la seguridad del sistema operativo y su explotación es confirmada y activa. cve-2026-63767 describe una vulnerabilidad crítica en ktransformers que permite la ejecución remota de código sin autenticación. Esta falla afecta la deserialización insegura de objetos, exponiendo servidores a ataques remotos y comprometiendo la seguridad del sistema. cve-2026-13380 expone credenciales SFTP sin autenticación en VSee Clinic, permitiendo acceso remoto no autorizado. Esta vulnerabilidad crítica afecta la seguridad de los datos en entornos configurados con SFTP. cve-2026-53595 expone una vulnerabilidad crítica en FreeScout que permite a un atacante anónimo tomar control de una cuenta activa sin autenticación previa. La falla radica en una validación defectuosa de parámetros en el proceso de configuración de usuario y una incorrecta gestión del cifrado temporal. La corrección está disponible en versiones recientes. cve-2026-64625 afecta a software de streaming de vídeo y permite ejecución remota de comandos con control total del sistema. La vulnerabilidad deriva de una validación insuficiente en un plugin Live, facilitando ataques críticos con explotación confirmada.

Eilen15 min