Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 10-06-2026

19 min · 10. juni 2026
episode Top Vulnerabilidades Críticas 10-06-2026 cover

Description

cve-2024-43582 trata sobre una vulnerabilidad crítica en Microsoft Remote Desktop Protocol Server que permite la ejecución remota de código. Esta falla afecta la seguridad del acceso remoto y está siendo explotada activamente. cve-2024-49075 afecta a Remote Desktop Services de Microsoft provocando denegación de servicio. Esta vulnerabilidad permite interrumpir la disponibilidad del servicio por solicitudes maliciosas. Se han reportado casos de explotación activa contra sistemas afectados. cve-2024-49123 afecta a Microsoft Windows Remote Desktop Services y permite ejecución remota de código con privilegios elevados. Es una vulnerabilidad crítica con explotación activa confirmada que requiere atención inmediata. cve-2024-49132 es una vulnerabilidad de ejecución remota de código en el servicio de escritorio remoto de Microsoft Windows. Permite que un atacante ejecute código con privilegios elevados de forma remota y ya está siendo explotada activamente. cve-2025-21330 afecta a servicios de escritorio remoto en Windows permitiendo denegación de servicio mediante explotación activa. Esta vulnerabilidad tiene un impacto crítico en la disponibilidad del sistema. cve-2026-21530 afecta a Microsoft Windows Rich Text Edit con una vulnerabilidad crítica que permite la elevación de privilegios a través de la explotación activa de un manejo incorrecto de memoria. cve-2026-33840 afecta a Microsoft Windows permitiendo la elevación de privilegios mediante una vulnerabilidad en Win32k, con explotación activa confirmada. Es crítica por permitir que un atacante obtenga permisos elevados en el sistema. cve-2026-41100 afecta Microsoft 365 Copilot for Android permitiendo un ataque de suplantación de identidad con acceso no autorizado. Esta vulnerabilidad ya está siendo explotada activamente, lo que la convierte en crítica para proteger datos y usuarios. cve-2026-10882 afecta al navegador Chromium detectándose explotación activa de una vulnerabilidad crítica de uso de memoria tras liberarla que permite ejecución remota de código. La gravedad de este fallo exige máxima atención en la actualización de versiones. cve-2026-48566 expone información confidencial en la biblioteca principal de Windows DWM. Esta vulnerabilidad crítica permite acceso no autorizado a datos sensibles mediante explotación activa. Es esencial tener actualizaciones aplicadas para mitigación eficaz. cve-2026-5067 afecta a Zephyr RTOS permitiendo corrupción de memoria mediante WebSocket. La explotación permite ejecución remota de código o denegación de servicio en servidores HTTP integrados. cve-2026-9698 trata una vulnerabilidad crítica en Perl DBI causada por un desbordamiento de búfer en el manejo de errores. Permite ejecución remota de código mediante mensajes de error manipulados. Es de máxima prioridad debido a su alta severidad y explotación activa confirmada. cve-2009-10007 describe una grave vulnerabilidad en Catalyst Plugin Authentication para Perl que permite la fijación de sesión. Un atacante puede usar esta falla para suplantar a usuarios autenticados, comprometiendo la integridad de las sesiones. cve-2025-10263 es una vulnerabilidad crítica que permite escalada de privilegios en procesadores Arm Neoverse y Cortex. Esta falla afecta a la integridad del sistema y puede ser explotada activamente para modificar recursos sensibles. cve-2026-10731 afectando a Nemon Products permite inyección SQL en la autenticación de dos factores con explotación activa. Esta brecha compromete la integridad y disponibilidad de datos sensibles, posibilitando ataques graves como la creación no autorizada de usuarios privilegiados. cve-2026-41031 afecta a Vinna Process Monitor con vulnerabilidad crítica de Cross-Site Scripting almacenado que permite robo de credenciales y control administrativo. Se detecta explotación activa de esta vulnerabilidad. cve-2017-20251 afecta a un complemento de WordPress que permite la ejecución remota de código a través de shortcodes maliciosos enviados por la API REST. Esta vulnerabilidad tiene una severidad crítica que facilita una toma completa del servidor por atacantes sin necesidad de autenticación. cve-2026-7486 afecta a Netcad Software Inc. E-İmar con una grave vulnerabilidad de inyección SQL que permite la manipulación remota de bases de datos y ejecución de código. Esta vulnerabilidad tiene una severidad crítica de 9.8, reflejando su alta peligrosidad y necesidad de mitigación rápida. cve-2026-10520 afecta a Ivanti Sentry permitiendo ejecución remota de código con privilegios elevados mediante inyección de comandos. Esta vulnerabilidad es crítica y explotable sin autenticación. cve-2026-10523 afecta a Ivanti Sentry permitiendo la creación remota de cuentas administrativas sin autenticación, lo que otorga acceso total al sistema. Esta vulnerabilidad es crítica con un impacto severo en la seguridad y el control del sistema. cve-2026-25089 permite la ejecución remota de comandos en Fortinet FortiSandbox debido a una mala validación en comandos del sistema operativo. Esto representa un riesgo crítico al permitir acceso remoto sin autenticación. cve-2026-8025 afecta a la plataforma CBS de MOSK Information Technologies Ltd. La vulnerabilidad es una inyección SQL crítica que permite ejecución arbitraria de comandos en la base de datos. No existe soporte oficial para el producto que impida esta amenaza. cve-2026-26142 afecta a Nuance PowerScribe con una vulnerabilidad crítica que permite ejecución remota de código mediante deserialización insegura de datos. Esta falla representa un riesgo grave para la seguridad de sistemas médicos conectados en red. cve-2026-42904 afecta a la pila TCP IP de Microsoft Windows permitiendo la elevación de privilegios por desbordamiento de búfer en el montón. La explotación activa de esta vulnerabilidad puede comprometer sistemas completos por red. Es crítica y requiere atención inmediata. cve-2026-44815 permite la ejecución remota de código en el cliente DHCP de Windows mediante un desbordamiento de búfer. Esta vulnerabilidad crítica expone sistemas a ataques remotos con privilegios elevados. cve-2026-45447 afecta a OpenSSL y permite ejecución remota de código mediante uso posterior a liberación de memoria en la verificación de firmas PKCS7. Este fallo crítico compromete la integridad y estabilidad de múltiples aplicaciones que usan estas funciones. cve-2026-45602 permite la manipulación remota de servidores de asignación de direcciones IP, comprometiendo la integridad de la red y disponibilidad del servicio, con explotación activa demostrada. cve-2026-45657 afecta al núcleo de Windows permitiendo la ejecución remota de código mediante uso de memoria liberada. Es una vulnerabilidad crítica que compromete el control total del sistema y puede ser explotada de forma remota. cve-2026-47281 expone una grave elevación de privilegios por validación incorrecta en Visual Studio Code, facilitando ataques remotos. Esta falla crítica afecta la integridad del acceso en el entorno de desarrollo. cve-2026-47291 es una vulnerabilidad crítica en Microsoft Windows HTTP.sys que permite la ejecución remota de código mediante un desbordamiento entero. Este fallo puede ser explotado para tomar control total del sistema afectado. cve-2026-47643 afecta a Microsoft Azure Stack Edge y permite la ejecución remota de código por control externo del nombre o ruta de archivo. Esta vulnerabilidad crítica puede comprometer la integridad y seguridad del dispositivo en entornos de alto riesgo. cve-2026-49840 afecta a FreeSWITCH, causando corrupción de memoria y caídas del sistema por manejo incorrecto de Content-Length. Esta falla crítica permite un ataque remoto antes de la autenticación y afectación directa a la estabilidad de la plataforma. cve-2026-49841 describe un desbordamiento de memoria en FreeSWITCH que permite explotación remota antes de autenticación. La vulnerabilidad es crítica y afecta a la plataforma de telecomunicación definida por software FreeSWITCH. cve-2026-34691 afecta a Adobe Experience Manager Forms JEE con una vulnerabilidad crítica de Cross-Site Scripting persistente que permite la ejecución remota de código en el navegador. Esta falla puede comprometer cuentas y sesiones de usuarios mediante scripts maliciosos. cve-2026-10045 expone routers DR300 de Shenzhen Kangda Xin Intelligent Network Technology a accesos no autorizados mediante credenciales integradas y servicios telnet inseguros. La vulnerabilidad permite control total del firmware y acceso a información crítica de la red. cve-2026-30141 describe una vulnerabilidad crítica en bitbank2 AnimatedGIF que permite la ejecución remota de código mediante un archivo GIF malicioso. Este fallo aprovecha un desbordamiento de buffer en la función DecodeLZW, impactando gravemente la seguridad del procesamiento de imágenes. cve-2026-47928 afecta a Adobe ColdFusion permitiendo ejecución arbitraria de código sin necesidad de interacción. Es una vulnerabilidad crítica por validación incorrecta de entradas que compromete la seguridad del servidor de aplicaciones. cve-2026-47938 afecta a Adobe Campaign Classic con una vulnerabilidad crítica de Server-Side Request Forgery que permite la escalada de privilegios mediante explotación activa sin interacción del usuario. cve-2026-48303 afecta a Adobe Campaign Classic y permite ejecución remota de código debido a autorización incorrecta sin necesidad de interacción del usuario. cve-2026-44963 afecta al servidor de copias de seguridad Veeam, permitiendo la ejecución remota de código mediante un usuario autenticado. Esta vulnerabilidad crítica puede comprometer completamente el sistema de backup y facilita la ejecución de código malicioso interno. cve-2026-45328 afecta a un framework de desarrollo para dispositivos IoT de Espressif. Permite acceso no autorizado a servicios seguros y pone en riesgo la integridad y confidencialidad del dispositivo. La vulnerabilidad es crítica y tiene explotación confirmada. cve-2025-66276 afecta a sistemas operativos de almacenamiento en red y permite ejecución remota de código con control total del sistema. Se recomienda actualización inmediata a versiones corregidas.

Comments

0

Be the first to comment

Sign up now and become a member of the Iurlek - Noticias Seguridad community!

Get Started

1 month for 9 kr.

Then 99 kr. / month · Cancel anytime.

  • Podcasts kun på Podimo
  • 20 lydbogstimer pr. måned
  • Gratis podcasts

All episodes

100 episodes

episode Top Vulnerabilidades Críticas 19-06-2026 artwork

Top Vulnerabilidades Críticas 19-06-2026

cve-2026-10735 afecta a Google Chrome con ejecución remota de código debido a corrupción de memoria. Esta vulnerabilidad permite la ejecución arbitraria de código y se reporta explotación activa. cve-2026-55740 afecta a la aplicación bus-ticket con una inyección SQL crítica que permite a atacantes leer datos sensibles sin autenticación previa. La vulnerabilidad se basa en la concatenación insegura de parámetros en consultas a la base de datos ejecutadas como usuario root. cve-2026-28573 afecta a Google Android y permite un bloqueo persistente del sistema mediante denegación de servicio local. Esta vulnerabilidad destaca por su severidad crítica y la ausencia de necesidad de interacción para su explotación. cve-2026-55742 describe una vulnerabilidad crítica en Cotonti que permite la elevación de privilegios por CSRF. Esta falla afecta a la gestión de permisos en el panel administrativo, facilitando el control total por parte de un atacante. cve-2025-10560 expone credenciales críticas en los binarios del cliente Worksnaps permitiendo acceso a recursos sensibles en la nube y manipulación de datos confidenciales. Esta vulnerabilidad de alta gravedad exige atención inmediata para mitigar accesos indebidos. cve-2026-11717 describe una vulnerabilidad crítica en Google mcp toolbox que permite eludir la autenticación por un error en la validación de tokens opacos. Esta falla puede conceder acceso no autorizado a recursos protegidos sin necesidad de credenciales válidas. cve-2026-11718 presenta una vulnerabilidad crítica en Google mcp toolbox que permite eludir la autentificación debido a una validación incorrecta de tokens. Esta falla puede permitir acceso con tokens emitidos por proveedores no autorizados. cve-2026-54419 describe una vulnerabilidad crítica de inyección SQL en PIAF-HMS, un sistema de gestión hotelera. Esta falla permite a atacantes remotos sin autenticación modificar o eliminar datos sensibles. La peligrosidad se debe a la ausencia total de mecanismos de protección contra la inyección. cve-2026-8024 es una vulnerabilidad crítica en sistemas Siemens de supervisión industrial que permite la ejecución remota y control total sin autenticación. La falla reside en la deserialización de datos no confiables, con explotación activa confirmada. cve-2026-38714 afecta a dispositivos de comunicaciones industriales permitiendo la ejecución remota de comandos con privilegios de administrador. La vulnerabilidad es crítica y tiene explotación confirmada. cve-2026-38715 describe una falla de inyección de comandos en dispositivos de red industriales de InHand Networks, permitiendo ejecución remota con privilegios elevados. Esta vulnerabilidad es crítica por su alta severidad y explotación confirmada, constituyendo un riesgo grave para la seguridad de sistemas afectados. cve-2026-38716 describe una vulnerabilidad crítica de inyección de comandos en dispositivos industriales de InHand Networks. Permite a atacantes remotos ejecutar código con privilegios elevados. Es una falla grave que compromete la seguridad del sistema. cve-2026-54103 afecta a un sistema electrónico oficial y permite el cambio remoto de contraseñas sin autenticación previa. Esta falla crítica facilita el control no autorizado completo de cuentas, poniendo en riesgo la integridad y confidencialidad de usuarios. cve-2026-55203 afecta críticamente a HAProxy permitiendo ataques de desincronización en el procesamiento FastCGI. Provoca graves problemas de enrutamiento y manipulación de respuestas en entornos vulnerables. cve-2026-56020 permite la suplantación de identidad en Webmin mediante cabeceras HTTP falsificadas para saltarse la autenticación con certificados SSL. Esta vulnerabilidad crítica afecta al control de acceso en servidores Webmin. cve-2026-54390 describe una vulnerabilidad crítica de inyección en plantillas del lado servidor en JTL Shop que permite la ejecución remota de código y la exposición de credenciales sensibles. Esta falla impacta severamente la integridad y confidencialidad del sistema. cve-2026-47846 detalla una grave vulnerabilidad en Bitnami Cassandra container images que permite mantener un superusuario por defecto activo sin eliminar. Esta situación crea vías adicionales de acceso no autorizado con privilegios de administrador. cve-2026-49252 afecta a deepstream.io con una vulnerabilidad crítica de Prototype Pollution que permite la escalada de privilegios de usuarios autenticados. Esta vulnerabilidad ha sido explotada activamente y requiere actualización inmediata a la versión segura. cve-2026-49257 permite acceso total no autorizado a clústeres Apache Pinot mediante un servidor MCP sin autenticación. La vulnerabilidad afecta severamente la seguridad del sistema, exponiendo datos y operaciones críticas a atacantes remotos. cve-2026-49454 describe una vulnerabilidad crítica en Relyra que permite la aceptación de firmas SAML falsificadas, comprometiendo la autenticación. Esta falla se debe a una verificación incompleta de la firma digital, que impacta directamente en la seguridad del mecanismo de autenticación de esta biblioteca. cve-2026-47647 describe una vulnerabilidad crítica en Microsoft Dynamics 365 que permite la escalada de privilegios mediante un control de acceso incorrecto. Esta falla posibilita que un atacante autorizado aumente su nivel de acceso en la red, comprometiendo la seguridad del sistema. cve-2026-54130 afecta a Microsoft 365 Copilot con una grave vulnerabilidad que permite la divulgación de información sin autenticación. Esta falla compromete la confidencialidad de datos sensibles mediante la explotación remota. cve-2026-12045 permite la ejecución arbitraria de sentencias SQL en pgAdmin 4 mediante bypass en transacciones de solo lectura. Esta vulnerabilidad crítica afecta la integridad de la base de datos y puede llevar a ejecución remota de código bajo ciertos privilegios. cve-2026-12046 afecta a pgadmin 4 permitiendo ejecución remota de código sin autenticación previa. La vulnerabilidad se debe a la deserialización de datos no confiables y la falta de protección en rutas críticas. Esto supone un riesgo grave de compromiso del servidor donde se ejecuta la aplicación. cve-2026-12048 identifica una grave vulnerabilidad de cross-site scripting en pgAdmin 4, que permite a atacantes redirigir usuarios desde la propia interfaz a sitios de phishing. La explotación pasa por inyección de código HTML en mensajes de error generados por servidores PostgreSQL comprometidos o manipulados. cve-2026-40624 describe una ejecución remota de código crítica en cámaras de AVer por mala validación de entradas. Esta vulnerabilidad permite control total remoto sin autenticación.

19. juni 202612 min
episode Top Vulnerabilidades Críticas 17-06-2026 artwork

Top Vulnerabilidades Críticas 17-06-2026

cve-2026-50656 afecta a Microsoft Defender y permite la elevación de privilegios con explotación activa confirmada. Esta vulnerabilidad pone en riesgo el control completo del sistema al permitir a atacantes escalar sus permisos. cve-2025-1055 describe una falla crítica de autorización en Kev Console que permite acceso no autorizado a datos sensibles. Esta vulnerabilidad está siendo explotada activamente, representando un alto riesgo para la seguridad de la plataforma. cve-2026-39574 afecta a un plugin de WordPress y permite una inyección SQL sin autenticar que compromete datos sensibles y permite código remoto. cve-2026-49772 afecta a un popular plugin de WordPress permitiendo inyección SQL a ciegas que compromete la seguridad de datos. Esta falla crítica debe ser atendida para proteger sitios web vulnerables. cve-2026-49774 afecta a RD Station con una vulnerabilidad crítica que permite la ejecución remota de código a través de la inyección maliciosa. La falla se encuentra en el manejo inadecuado de la generación de código en el plugin para WordPress. cve-2026-52715 afecta a un plugin popular de WordPress y permite inyección SQL no autenticada que compromete la integridad y confidencialidad de la base de datos. Es una vulnerabilidad crítica con explotación activa confirmada, exigiendo atención inmediata. cve-2026-40750 destaca una vulnerabilidad crítica en themagnifico52 Kids Online Store que permite la subida arbitraria de archivos y la ejecución remota de código. Esta falla afecta a versiones hasta la 0.8.9 del tema y supone un riesgo serio para la integridad del servidor. cve-2026-12304 afecta a navegadores y clientes de correo de Mozilla, permitiendo bypass en la política del mismo origen relacionado con cookies. Esto supone un riesgo crítico para la seguridad y privacidad del usuario. cve-2026-12315 describe una vulnerabilidad crítica en Mozilla Firefox y Thunderbird que permite evitar mitigaciones de seguridad en el DOM, poniendo en riesgo la integridad del usuario. Es una amenaza confirmada que afecta directamente a la protección del navegador y cliente de correo. cve-2026-12316 afecta a Mozilla Firefox y Thunderbird con una vulnerabilidad crítica en el componente de seguridad DOM que permite bypass de mitigaciones y pone en riesgo la integridad del navegador y cliente de correo. cve-2025-13036 afecta a FactoryTalk Historian Site Edition y permite la obtención no autorizada de tokens de acceso. Esta omisión de autenticación presenta un riesgo crítico para sistemas industriales. cve-2026-53776 describe una vulnerabilidad crítica en el sistema Perry que permite la autenticación permanente mediante tokens expirados. Esta falla afecta directamente la seguridad de las sesiones y el control de acceso en sistemas que dependen de Perry para la validación JWT. cve-2026-22313 afecta a dispositivos de red con servidores web que usan autenticación por token. Permite a un atacante autenticado ejecutar comandos arbitrarios con privilegios administrativos. La vulnerabilidad se explota mediante inyección de comandos en la API REST. cve-2026-48777 describe una vulnerabilidad crítica en FileBrowser Quantum que permite la manipulación arbitraria de archivos fuera de la carpeta compartida mediante enlaces públicos con permiso de modificación. Esta falla pone en riesgo la integridad de los archivos del usuario.

17. juni 20267 min