IA Generativa on septiembre 20th, 2026

📌 Resumen ejecutivo

  • 14 noticias analizadas en este informe.
  • Distribución: 11 críticas, 0 altas, 2 medias, 1 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Fortinet, Múltiples fuentes: The Hacker News, The Wall Street Journal….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

11

Investigadores usan Claude Opus 5 para tomar control de cuentas internas de OpenAI mediante fallos encadenados

Origen
The Hacker News

Fecha
2026-09-20T04:02:22.644653+00:00

Resumen
Según The Hacker News, tres investigadores de la firma de seguridad Hacktron emplearon la inteligencia artificial Claude Opus 5 de Anthropic para encadenar dos vulnerabilidades y tomar control de las cuentas ChatGPT y Codex de varios empleados de OpenAI. La explotación comenzó con un fallo en el software del foro público de ayuda de OpenAI y continuó con una debilidad en el sistema de inicio de sesión interno, permitiendo el acceso a un repositorio de código interno. Este hallazgo proviene de una investigación de seguridad ética.

Enlace
Ver noticia

SolarWinds soluciona vulnerabilidad crítica en Access Rights Manager que permite ejecución remota sin autenticación

Origen
The Hacker News

Fecha
2026-09-20T04:02:24.094829+00:00

Resumen
De acuerdo con The Hacker News, SolarWinds ha lanzado actualizaciones de seguridad para corregir una vulnerabilidad de alta gravedad en Access Rights Manager (ARM), identificada como CVE-2026-28326, que podría permitir la ejecución remota de código sin necesidad de autenticación. Esta falla afecta a todas las versiones de ARM 2026.2 y anteriores, y tiene una puntuación de 8.8 sobre 10 en la escala CVSS. La explotación exitosa de esta vulnerabilidad representa un riesgo significativo para la seguridad de las infraestructuras que utilizan este software, pudiendo comprometer la integridad y disponibilidad de los sistemas afectados.

Enlace
Ver noticia

Vulnerabilidad crítica de ejecución remota de código sin autenticación en Orkes Conductor explotada en entornos reales

Origen
Múltiples fuentes: The Hacker News, Fortinet

Fecha
2026-09-20T04:02:24.548197+00:00

Resumen
Según múltiples fuentes, incluyendo The Hacker News y Fortinet, se ha detectado una vulnerabilidad crítica en Orkes Conductor, identificada como CVE-2026-58138, con una puntuación CVSS v3.1 de 9.8 y CVSS v4 de 9.3. Esta falla permite la ejecución remota de código sin necesidad de autenticación en versiones desde la 3.21.21 hasta antes de la 3.30.2. La explotación activa en entornos reales representa un riesgo significativo para la seguridad de las infraestructuras que utilizan esta plataforma, afectando directamente a empresas y usuarios al comprometer la integridad y disponibilidad de sus sistemas.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2023-29827 ejs ejs No especificada No especificadas
CVE-2023-46359 hardy-barth cph2_echarge_firmware Alta (no especificada numéricamente, explotación activa confirmada) No especificadas
CVE-2026-93741 Totolink Totolink A3002MU Hh-B20211125.1046 CRITICAL (9.3) Hh-B20211125.1046 (y probablemente anteriores)
CVE-2026-86591 Botiga Pro Botiga Pro WordPress plugin CRITICAL (9.8) versiones anteriores a 1.6.5
CVE-2026-78030 Perl DBI (Database Interface) – Perl CRITICAL (9.8) versiones anteriores a 1.653
CVE-2026-93985 OpenPanel OpenPanel js-runtime CRÍTICA (9.4) versiones hasta commit bad75bdd
CVE-2026-94083 Suricata Suricata CRITICAL (9.4) versiones anteriores a 8.0.7
CVE-2026-94084 Suricata Suricata CRITICAL (9.4) versiones anteriores a 8.0.7
CVE CVE-2023-29827
Severidad No especificada
Importancia para la empresa ALTA
Publicado 20 septiembre 2026
Vendor ejs
Producto ejs
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada en activo
Referencia Vulncheck CVE-2023-29827
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la salida utilizada por un componente descendente (inyección) en ejs. Esta falla permite la inserción y ejecución de código malicioso, comprometiendo la integridad del sistema por inyección de contenido dañino. Afecta a versiones indeterminadas del producto ejs.
Estrategia Actualizar inmediatamente a la versión que corrige este fallo en ejs tan pronto como esté disponible. Mientras tanto, implementar controles estrictos de validación y saneamiento de entradas y salidas en todas las capas que utilizan ejs para mitigar inyecciones. Monitorizar indicadores de compromiso ya que hay explotación activa confirmada.

CVE CVE-2023-46359
Severidad Alta (no especificada numéricamente, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 20 Septiembre 2026
Vendor hardy-barth
Producto cph2_echarge_firmware
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2023-46359
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comando OS’) en hardy-barth cph2_echarge_firmware. Esta vulnerabilidad permite que un atacante inyecte comandos arbitrarios en el sistema operativo a través del firmware afectado.
Estrategia Priorizar la actualización inmediata del firmware afectado a su última versión parcheada. Implementar controles de validación estricta de entradas que puedan ser interpretadas como comandos, restringir privilegios de ejecución y monitorizar logs para detectar intentos de inyección. Dada la explotación activa, la mitigación rápida es crítica para evitar compromiso total del sistema.

CVE CVE-2026-93741
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 de septiembre de 2026
Vendor Totolink
Producto Totolink A3002MU Hh-B20211125.1046
Versiones Hh-B20211125.1046 (y probablemente anteriores)
Exploit Públicos Sí, disponible públicamente
Referencia Exploit Publicado en GitHub
Descripción Se ha descubierto una vulnerabilidad de seguridad en Totolink A3002MU Hh-B20211125.1046. La función formWlWds del archivo /boafrm/formWlWds permite una manipulación del argumento submit-url que genera un desbordamiento de buffer. Esta vulnerabilidad puede ser explotada de forma remota. Existe un exploit público que puede ser utilizado para lanzar ataques.
Estrategia Priorizar la actualización inmediata del firmware a una versión corregida. Mientras tanto, restringir el acceso remoto al dispositivo, implementar monitoreo de tráfico anómalo y aplicar hardening del router para minimizar vectores de ataque. Informar a los usuarios y del equipo de redes para detección temprana de explotación.

—–


CVE CVE-2026-86591
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-20 03:31 (UTC)
Vendor Botiga Pro
Producto Botiga Pro WordPress plugin
Versiones versiones anteriores a 1.6.5
Exploit Públicos
Referencia WPSCAN Advisory
Descripción El plugin Botiga Pro para WordPress en versiones anteriores a 1.6.5 no realiza ninguna verificación de autorización en una de sus rutas REST, permitiendo que usuarios no autenticados actualicen opciones arbitrarias de WordPress con valores también arbitrarios, lo que podría conducir a la elevación de privilegios y a la toma total del sitio. La misma ruta permite almacenar scripts web arbitrarios que se ejecutan en todas las páginas del front-end del sitio, así como mover publicaciones arbitrarias a la papelera.
Estrategia Actualizar inmediatamente el plugin Botiga Pro a la versión 1.6.5 o superior. Como medida preventiva adicional, restringir el acceso a las rutas REST sensibles mediante controles de autenticación y autorización robustos. Monitorizar actividad inusual en las opciones de WordPress y en la ejecución de scripts en el front-end para detectar explotación activa.

CVE CVE-2026-78030
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 Sep 2026, 03:31 (UTC)
Vendor Perl
Producto DBI (Database Interface) – Perl
Versiones versiones anteriores a 1.653
Exploit Públicos Sí, confirmado
Referencia Parche oficial en GitHub
Descripción DBI en Perl, en versiones anteriores a 1.653, permite cargar módulos arbitrarios a través de los atributos no validados dbm_type y dbm_mldbm en DBD::DBM. Estos atributos se pasan a la función require sin comprobar que el valor es un módulo seguro, permitiendo con una ruta maliciosa ejecutar código arbitrario en el contexto del proceso. Esto puede ser explotado mediante un DSN manipulado que controla un atacante externo, especialmente en entornos donde partes externas pueden influir en esos parámetros.
Estrategia Actualizar inmediatamente DBI a la versión 1.653 o superior que corrige la validación de estos atributos. Revisar que ningún parámetro de conexión acepte valores controlados por usuarios externos. Implementar controles estrictos de validación y evitar que datos no confiables se usen para definir módulos o rutas cargadas dinámicamente. Monitorizar y auditar accesos inusuales en sistemas Perl que usen DBD::DBM.

CVE CVE-2026-93985
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 20 de septiembre de 2026
Vendor OpenPanel
Producto OpenPanel js-runtime
Versiones versiones hasta commit bad75bdd
Exploit Públicos
Referencia GitHub Advisory GHSA-6f7h-cvp6-w9w5
Descripción OpenPanel js-runtime a través del commit bad75bdd contiene una vulnerabilidad de escape del sandbox en el validador de plantillas webhook de JavaScript que no bloquea el acceso computado a cadenas del constructor. Atacantes con acceso de escritura al proyecto pueden crear plantillas webhook usando notación de propiedad computada para acceder al constructor Function y ejecutar código arbitrario en el proceso worker.
Estrategia Priorizar la actualización inmediata del componente a una versión parcheada que restringe el acceso computado a cadenas constructoras. Limitar estrictamente el acceso de escritura a proyectos solo a personal confiable y monitorizar creación de webhooks sospechosos. Implementar defensas en profundidad limitando permisos de ejecución de procesos worker para contener explotación.

—–
Realmente crítica por permitir ejecución remota de código arbitrario desde webhooks mediante técnica sofisticada de escape sandbox; explotable por usuarios con permisos de escritura, poniendo en riesgo la integridad total del sistema. Se recomienda priorizar parche inmediatamente y controlar accesos escritos.


CVE CVE-2026-94083
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 20 septiembre 2026
Vendor Suricata
Producto Suricata
Versiones versiones anteriores a 8.0.7
Exploit Públicos
Referencia Suricata 8.0.7 Release Announcement
Descripción Suricata versiones anteriores a la 8.0.7 presenta una confusión de tipo DoH2 que puede causar una liberación inválida de memoria, ya que el código de limpieza para el estado HTTP2 se ejecuta aunque el estado real sea HTTP1 (cuando se produce una solicitud DoH2 con actualización de HTTP1 a HTTP2). Esta vulnerabilidad requiere que app-layer.protocols.doh2 esté habilitado, que es la configuración por defecto en versiones 8.x.
Estrategia Actualizar inmediatamente Suricata a la versión 8.0.7 o superior que corrige esta vulnerabilidad. Revisar y restringir las configuraciones en las que app-layer.protocols.doh2 esté habilitado si no es estrictamente necesario. Monitorizar logs para detectar indicios de explotación por liberación de memoria inválida y posibles caídas de servicio.

CVE CVE-2026-94084
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 20 Septiembre 2026
Vendor Suricata
Producto Suricata
Versiones versiones anteriores a 8.0.7
Exploit Públicos Sí, confirmados
Referencia Foro Oficial Suricata
Descripción Suricata antes de la versión 8.0.7 presenta una vulnerabilidad de uso después de liberación (use-after-free) en Http2ThreadMultiBuf cuando una transacción es inspeccionada por reglas que utilizan http.response_header con y sin transformaciones. Esto puede provocar corrupción de memoria o ejecución remota de código.

Esta vulnerabilidad puede ser explotada mediante la creación de reglas que manipulan respuestas HTTP/2, desencadenando un fallo crítico en el procesamiento. Dado que Suricata es un sistema de detección de intrusos, su explotación puede afectar la seguridad perimetral y dejar pasar ataques no detectados o permitir la ejecución de código malicioso en el entorno.

Estrategia Actualizar urgentemente Suricata a la versión 8.0.7 o superior para corregir el fallo. Revisar y testar todas las reglas que usen http.response_header con y sin transformaciones para evitar la activación de la vulnerabilidad. Monitorizar logs en busca de indicios de explotación activa y aplicar políticas de seguridad en redes para limitar impacto potencial.

—–

Enviar a un amigo: Share this page via Email
IA Generativa on septiembre 19th, 2026

📌 Resumen ejecutivo

  • 49 noticias analizadas en este informe.
  • Distribución: 23 críticas, 11 altas, 6 medias, 9 bajas/no relevantes.
  • Fuentes principales: Múltiples fuentes: The Hacker News, The Hacker News, Múltiples fuentes: The Hacker News, Zscaler ThreatLabz….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

23

Exploits públicos para cuatro vulnerabilidades del kernel de Linux que permiten escalada local a root

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-09-19T04:04:18.53756+00:00

Resumen
Según The Hacker News, un investigador de seguridad ha publicado código de explotación funcional para cuatro vulnerabilidades en el kernel de Linux que permiten a un usuario local obtener privilegios de root. Aunque los mantenedores del kernel han corregido estas fallas en las últimas semanas, cualquier sistema que no haya actualizado su kernel sigue siendo vulnerable. La disponibilidad pública de estos exploits aumenta el riesgo para infraestructuras y sistemas que no estén al día con las actualizaciones.

Enlace
Ver noticia

Nueva vulnerabilidad Click2Shell en WordPress permite instalación forzada de temas y puede derivar en ejecución de código

Origen
The Hacker News

Fecha
2026-09-19T04:04:18.812895+00:00

Resumen
Según The Hacker News, WordPress ha lanzado parches para corregir varias vulnerabilidades en su núcleo, destacando una llamada Click2Shell que permite a un atacante, mediante un enlace web especialmente diseñado abierto por un administrador autenticado, instalar un tema desde el directorio oficial sin necesidad de interacción adicional. Esta vulnerabilidad puede encadenarse para lograr ejecución remota de código, representando un riesgo significativo para la seguridad de sitios web empresariales y usuarios administradores, comprometiendo la integridad y disponibilidad de las plataformas afectadas.

Enlace
Ver noticia

Grupo Transparent Tribe lanza nueva puerta trasera en Rust usando repositorios privados de GitHub para comando y control

Origen
Múltiples fuentes: The Hacker News, Zscaler ThreatLabz

Fecha
2026-09-19T04:04:19.037524+00:00

Resumen
Según múltiples fuentes, el grupo de amenazas alineado con Pakistán conocido como Transparent Tribe (también APT36 y Earth Karkaddan) ha iniciado una nueva campaña de ciberataques dirigida a entidades gubernamentales y de defensa en India y Afganistán. Esta operación, denominada Operation, utiliza herramientas inéditas como RUSTYSHADE, RUSTYMOVE, PSNATCH y BASHNATCH, destacando una puerta trasera desarrollada en Rust que emplea repositorios privados de GitHub para sus servidores de comando y control. El uso de estas técnicas sofisticadas representa un riesgo significativo para la seguridad de la información y la infraestructura crítica de los países afectados.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-13639 Synology DiskStation Manager (DSM) CRITICAL (9.8) anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075
CVE-2026-13684 Synology DiskStation Manager (DSM) CRITICAL (9.8) anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075
CVE-2026-28197 Veritas NetBackup Flex OS CRÍTICA (9.4) Todas las versiones afectadas no especificadas
CVE-2026-28198 Veritas (NetBackup) NetBackup Flex OS CRITICAL (9.4) Versiones con acceso al management shell de NetBackup Flex OS sin parchear (no especificadas exactas)
CVE-2023-5778 ABB Freelance Controller DCP, AC700, AC800, AC900 CRÍTICA (9.2) versiones hasta 2013, 2013 SP1, 2016, 2016 SP1, 2019, 2019 SP1
CVE-2026-93019 Imager Imager Perl module CRITICAL (9.1) Versiones anteriores a 1.036
CVE-2026-93603 vm2 project vm2 (sandbox JavaScript) CRÍTICA (10) hasta 3.12.0 (corregido en 3.12.1)
CVE-2026-93605 vm2 NodeVM CRITICAL (10) versiones anteriores a 3.12.1
CVE-2026-93606 vm2 (npm) vm2 (módulo Node.js para sandboxing) CRÍTICO (10.0) versiones 3.12.0 y anteriores
CVE-2026-93659 Concrete CMS Community Store CRITICAL (9.3) versiones anteriores a 2.7.8
CVE-2025-15399 IBM Common Licensing Agent y ART (versiones 9.0, 9.0.0.1, 9.0.0.2) CRÍTICO (10) 9.0, 9.0.0.1, 9.0.0.2)
CVE-2025-53837 XWiki AfectadoXWiki Rendering CRITICAL (9.9) versiones anteriores a 14.10.2 y 15.0 RC1
CVE-2026-10747 IBM IBM MQ Appliance CRITICA (10) No especificadas concretamente (vulnerabilidad general en el procesamiento de mensajes de protocolo antes de autenticar)
CVE-2026-10858 IBM IBM MQ for HPE NonStop CRITICAL (9.9) 8.1.0 a 8.1.0.40
CVE-2026-61682 kcp-dev kcp (control plane similar a Kubernetes) CRITICAL (9.9) versiones anteriores a 0.31.4 y 0.32.2
CVE-2026-75031 Interchange Interchange (quick question admin feature) CRÍTICA (9.8) Instalaciones por defecto sin la directiva AllowGlobal configurada
CVE-2026-84383 strukturag libheif CRÍTICA (9.8) 1.22.0 hasta 1.23.1
CVE-2026-77240 WACRM WACRM – Plantilla CRM autocontenida para WhatsApp CRÍTICA (9.9) 0.7.0 y anteriores
CVE-2026-81321 CM2507 Cámaras IP CRITICAL (9.3) No especificadas; afecta a dispositivos con firmware vulnerable
CVE-2026-85497 CareCam Cámaras IP CareCam CM2507 CRITICAL (9.3) Firmware afectados (sin especificar versiones exactas)
CVE-2025-66455 InternLM LMDeploy (PyTorch DistServe CRÍTICA (9.8) Desde 0.9.2 hasta antes de 0.16.0
CVE-2026-59163 Mnemosyne Project Mnemosyne memory layer (mnemosyne CRITICAL (9.1) versiones anteriores a v3.10.1
CVE-2026-61550 Icinga Icinga 2 (Sistema de monitoreo) CRITICAL (9.8) Versiones 2.8 hasta 2.14.8, 2.15.0 a 2.15.3, y 2.16.0 a 2.16.1
CVE-2026-92701 UltraVioletRS trusted execution environments – intra-handshake attested TLS (aTLS) Intel TDX verification path CRITICAL (9.1) versiones hasta e incluyendo 0.8.2
CVE-2026-92702 Cocos AI Sistema confidencial para ejecución de cargas de trabajo AI en entornos de ejecución confiables CRÍTICA (9.1) hasta la versión 0.8.2 incluida
CVE-2026-93762 MongoDB Mongoid CRÍTICA (9.2) Versiones afectadas sin especificar explícitamente (revisar Jira MONGOID-5973)
CVE-2023-54399 Hongjing e-HR CRÍTICA (9.3) versiones anteriores a 8.2
CVE-2026-58264 FluidSynth FluidSynth software synthesizer CRITICAL (9.8) Desde la 1.1.2 hasta la 2.5.6
CVE-2026-61781 pg_partman pg_partman (extensión de PostgreSQL para gestión de particiones) CRÍTICA (9.9) Versiones anteriores a la 5.5.0
CVE-2026-63647 CordysCRM CordysCRM (sistema CRM con IA para despliegue privado) CRITICAL (9.3) Versiones anteriores a 1.7.2
CVE-2026-75878 IBM Sterling File Gateway CRÍTICA (9.1) No especificadas; afecta versiones con SSO mal validado
CVE-2026-80441 IBM Guardium Data Protection 12.2 CRITICAL (9.8) Versión 12.2
CVE-2026-80442 IBM Guardium Data Protection 12.2 CRÍTICA (9.9) 12.2
CVE-2026-81657 IBM Guardium Data Protection 12.2 CRITICAL (9.8) Guardium Data Protection 12.2
CVE-2026-82340 IBM Guardium Data Protection 12.2 CRÍTICA (9.8) Versión 12.2
CVE-2026-82832 IBM Guardium Data Protection 12.2 CRÍTICA (9.6) 12.2
CVE-2026-82967 IBM IBM Guardium Data Protection 12.2 CRÍTICA (9.8) Versión 12.2
CVE-2026-84031 IBM Guardium Data Protection 12.2 CRITICAL (9.0) Versión 12.2
CVE-2026-84064 IBM Guardium Data Protection 12.2 CRITICAL (9.9) 12.2
CVE-2026-84073 IBM Guardium Data Protection CRITICAL (9.1) 12.2
CVE-2026-84075 IBM Guardium Data Protection CRITICAL (9.9) Versión 12.2
CVE-2026-84078 IBM Guardium Data Protection 12.2 CRITICAL (9.9) Guardium Data Protection 12.2
CVE-2026-84082 IBM Guardium Data Protection 12.2 CRITICAL (9.8) Versión 12.2
CVE-2026-93839 LightLLM LightLLM CRÍTICA (9.3) Hasta la versión 1.2.0 inclusive
CVE-2026-93868 Cotonti Cotonti (users.passrecover.php) CRITICAL (9.2) versiones hasta 1.0.0
CVE-2026-75885 Red Hat OpenShift Console CRITICAL (9.3) No especificadas
CVE-2026-93740 Totolink A3002MU Hh-B20211125.1046 CRITICAL (9.3) Hh-B20211125.1046
CVE-2026-84434 Gravity Forms Gravity Forms plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 3.1.0.4 inclusive
CVE-2026-89274 WP Recipe Maker AfectadoPlugin WP Recipe Maker para WordPress CRÍTICA (9.1) Todas las versiones hasta la 10.8.1 incluida
CVE-2026-92229 Brainstorm Force Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin para WordPress CRITICAL (9.1) Todas las versiones hasta e incluyendo la 1.57.2

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on septiembre 18th, 2026

📌 Resumen ejecutivo

  • 67 noticias analizadas en este informe.
  • Distribución: 32 críticas, 16 altas, 16 medias, 3 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Múltiples fuentes: The Hacker News, ESET….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

32

Vulnerabilidad crítica en servidores de gestión de Check Point permite ejecución remota de código como root sin autenticación

Origen
The Hacker News

Fecha
2026-09-18T04:05:37.246999+00:00

Resumen
Según The Hacker News, se ha descubierto una vulnerabilidad crítica en los servidores de Gestión de Seguridad y de Logs de Check Point que permite a un atacante sin credenciales ejecutar código con privilegios root de forma remota. El servidor de Gestión de Seguridad controla las políticas de firewall y el acceso de administradores, por lo que esta falla representa un riesgo grave para la seguridad de las infraestructuras que dependen de estos sistemas. Check Point ha lanzado un parche a través de su canal LivePatch y no tiene indicios de que la vulnerabilidad haya sido explotada hasta ahora.

Enlace
Ver noticia

Vulnerabilidad crítica en Docker Sandboxes permite a código malicioso en macOS acceder y modificar archivos del host

Origen
The Hacker News

Fecha
2026-09-18T04:05:37.807963+00:00

Resumen
Según The Hacker News, se ha descubierto una vulnerabilidad crítica identificada como CVE-2026-77179 en Docker Sandboxes para macOS. Esta falla permite que código malicioso ejecutado dentro de la máquina virtual escape del directorio compartido del proyecto y lea o modifique archivos en cualquier otra parte del sistema host. La ejecución se realiza con los mismos privilegios que la cuenta del usuario que ejecuta la máquina virtual, lo que representa un riesgo significativo para la seguridad de los datos y la integridad del sistema en entornos empresariales y personales.

Enlace
Ver noticia

Campaña iraní Handala Hack utiliza puerta trasera HEAVYGRAM para espionaje en Telegram

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-09-18T04:05:38.087191+00:00

Resumen
Según The Hacker News, la campaña vinculada a Irán conocida como Handala Hack emplea una puerta trasera basada en Telegram llamada HEAVYGRAM, junto con una utilidad Delphi denominada CRUDEEXCLUDE. HEAVYGRAM permite la ejecución remota de comandos, descubrimiento de información del sistema, red y procesos, exfiltración de datos y archivos de sesión de Telegram, captura de pantallas y carga lateral de DLL. Esta amenaza representa un riesgo significativo para la privacidad y seguridad de usuarios y organizaciones que utilizan Telegram, facilitando el espionaje y robo de credenciales.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-92941 vm2 vm2 NodeVM sandbox CRÍTICA (10) versiones 3.11.3 hasta antes de 3.11.7
CVE-2026-92944 vm2 vm2 (sandbox para Node.js) CRÍTICA (9.3) 3.10.2 hasta 3.11.6
CVE-2026-92946 vm2 vm2 CRÍTICA (10) versiones anteriores a 3.11.7
CVE-2026-92947 vm2 vm2 sandbox CRITICAL (10) versiones anteriores a 3.11.7
CVE-2026-92948 vm2 project Afectadovm2 (sandbox para Node.js) CRITICAL (9.4) >= 3.9.6 y
CVE-2026-92950 patriksimek (vm2) vm2 CLI tool CRITICAL (9.3) versiones anteriores a 3.11.7
CVE-2026-92951 vm2 vm2 CRÍTICA (9.4) versiones anteriores a 3.11.7
CVE-2026-92953 vm2 project vm2 CRITICAL (9.3) versiones desde 3.11.0 hasta antes de 3.11.8 Confirmados
CVE-2026-92954 vm2 vm2 sandbox library para Node.js CRITICAL (9.2) >= 3.10.0 y
CVE-2026-92955 vm2 vm2 (NodeVM sandbox) CRITICAL (10) versiones anteriores a 3.11.8
CVE-2026-92956 vm2 project vm2 sandbox CRITICAL (10) 3.10.1 a 3.11.6
CVE-2026-92957 vm2 Project vm2 NodeVM CRITICAL (9.4) versiones hasta 3.11.6 incluidas
CVE-2026-92960 vm2 vm2 sandbox CRÍTICA (10) versiones anteriores a 3.11.6
CVE-2026-63472 Vendure Vendure (headless commerce platform) CRITICAL (9.1) todas las versiones anteriores a 3.7.0
CVE-2026-79752 CakePHP CakePHP framework CRÍTICA (9.2) anteriores a 4.5.12, 4.6.5, 5.1.9, 5.2.14, y 5.3.7 Confirmados
CVE-2026-88952 team-alembic ash_authentication CRITICAL (9.1) Desde 4.14.0 antes de 4.15.0 y desde 5.0.0-rc.10 antes de 5.0.0-rc.14
CVE-2026-76834 b2evolution b2evolution CMS CRITICAL (9.2) 6.7.8 hasta 7.2.5
CVE-2026-86863 pgAdmin Development Team pgAdmin 4 Webserver CRÍTICO (9.3) Desde 6.2 hasta antes de 9.18
CVE-2026-91039 team-alembic ash_authentication CRITICAL (9.1) Desde 5.0.0-rc.10 hasta antes de 5.0.0-rc.14
CVE-2026-54053 brufdev Many Notes (aplicación web para toma de notas en Markdown) CRITICAL (9.6) versiones anteriores a 0.16.0
CVE-2026-47252 Anyquery Anyquery SQL query engine (plugin Chrome y variantes Brave, Edge, Safari) CRITICAL (9) versiones anteriores a 0.4.5
CVE-2026-54617 GravitLauncher GravitLauncher (Minecraft launcher) CRÍTICA (9.8) versiones anteriores a la 5.7.12
CVE-2026-54618 Obsidian Obsidian Web MCP CRITICAL (9.4) versiones anteriores a 0.2.0
CVE-2026-54626 HappySeaFox (SAIL Project) SAIL (biblioteca de carga CRÍTICA (9.8) 0.9.10 y anteriores
CVE-2026-54627 HappySeaFox (Proyecto SAIL) SAIL – Biblioteca multiplataforma para carga y guardado de imágenes CRÍTICA (9.8) 0.9.10 y anteriores
CVE-2026-54752 NetBox Community NetBox Device Type Library CRITICAL (9.6) Todas las versiones anteriores al commit 1c6f7e2b93589b965318c6e67ac3504831f0e71e
CVE-2026-92943 Amazon Web Services (AWS) AWS IoT Device SDK para Python CRITICAL (9.2) 1.5.3 hasta 1.6.0 en Python 3.7 y posteriores
CVE-2026-45140 Chamilo LMS Chamilo LMS CRÍTICA (9.8) Versiones anteriores a 2.0.1
CVE-2026-45143 Chamilo Chamilo LMS CRÍTICA (9.0) Desde 2.0.0 hasta al menos 2.1.0
CVE-2026-54237 Wavelog AfectadoWavelog (software web para registro de radioaficionados) CRÍTICA (9.3) Desde la 1.8 hasta la 2.4.2 (excluyendo 2.4.2)
CVE-2026-54460 OpenReception Appointment Booking Software CRITICAL (9.8) versiones anteriores a 1.1.1
CVE-2026-54501 Webrecorder Browsertrix (servicio de rastreo para archivado web) CRITICAL (9.4) De la 1.15.0 hasta la 1.22.8 incluidas
CVE-2026-93393 MongoDB, Inc. MongoDB C Driver CRÍTICA (9.2) Versiones compiladas con TLS backend de plataforma Windows
CVE-2026-54670 WeGIA WeGIA (Gestor web para instituciones benéficas) CRITICAL (9.1) Versiones anteriores a 3.8.5
CVE-2026-54734 Prebid Prebid Server Java CRÍTICO (10.0) versiones anteriores a 3.43.0
CVE-2026-54767 WeGIA WeGIA Web Manager CRITICAL (9.1) Anteriores a la 3.8.5
CVE-2026-76949 team-alembic ash_authentication CRITICAL (9.1) desde 4.10.0 hasta antes de 4.15.0; desde 5.0.0-rc.0 hasta antes de 5.0.0-rc.14
CVE-2026-69399 Microsoft Azure Arc CRITICA (10) No especificado públicamente
CVE-2026-69865 Microsoft Microsoft Container Registry CRITICAL (10) No especificadas en la fuente (se recomienda consultar la guía oficial)
CVE-2026-70009 Microsoft Azure Arc CRITICAL (9.3) No especificadas, afecta implementación estándar de Azure Arc
CVE-2026-70200 Microsoft Azure Logic Apps CRITICAL (10) No especificadas, afecta a implementaciones vulnerables del producto
CVE-2026-77903 Microsoft Microsoft Dataverse CRÍTICA (9.0) Versiones afectadas no especificadas en el aviso
CVE-2026-83944 Microsoft Azure Logic Apps CRITICAL (10) No especificado (por defecto todas las versiones afectadas hasta parchear)
CVE-2026-85885 Microsoft M365 Copilot CRITICAL (9.9) Versiones afectadas no especificadas (M365 Copilot)
CVE-2026-85889 Microsoft Azure AI Foundry CRÍTICA (10) No especificadas, afecta versiones actuales hasta parche
CVE-2026-87701 Microsoft Azure Cosmos DB CRÍTICO (9.6) No especificado (vulnerabilidad general en componente)
CVE-2026-62874 Microsoft Azure Billing CRITICAL (10) No especificadas
CVE-2026-69843 Microsoft Microsoft Fabric CRITICAL (10) No especificadas en la fuente oficial
CVE-2026-85878 Microsoft Azure Database for PostgreSQL CRÍTICA (9.9) No especificadas
CVE-2026-93467 HGiga OAKlouds CRÍTICA (9.3) No especificadas

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on septiembre 17th, 2026

📌 Resumen ejecutivo

  • 95 noticias analizadas en este informe.
  • Distribución: 49 críticas, 24 altas, 15 medias, 7 bajas/no relevantes.
  • Fuentes principales: BrianKrebs, The Hacker News, Múltiples fuentes: The Hacker News, Kaspersky….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

49

Explotación activa de vulnerabilidad crítica CVE-2026-89026 en Issabel Framework permite ejecución remota de comandos sin autenticación

Origen
The Hacker News

Fecha
2026-09-17T04:07:12.326931+00:00

Resumen
Según The Hacker News, se ha detectado una explotación activa de una vulnerabilidad crítica en Issabel Framework, un marco web para el software PBX de comunicaciones unificadas de código abierto. La falla, identificada como CVE-2026-89026 con una puntuación CVSS de hasta 9.8, permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema operativo. Esto representa un riesgo grave para la seguridad de las infraestructuras que utilizan este software, pudiendo comprometer la integridad y disponibilidad de las comunicaciones empresariales.

Enlace
Ver noticia

Tres grupos de amenazas atacan empresas rusas con puertas traseras, ransomware y wipers

Origen
Múltiples fuentes: The Hacker News, Kaspersky

Fecha
2026-09-17T04:07:12.614539+00:00

Resumen
Según múltiples fuentes, incluyendo The Hacker News y Kaspersky, tres grupos de amenazas conocidos como NightEagle (también APT-Q-95), Hacking Cat y Toy Ghouls están atacando empresas en Rusia. Estos actores emplean nuevas técnicas para mantener la persistencia y moverse lateralmente dentro de las redes comprometidas, utilizando puertas traseras, ransomware y wipers. Estos ataques representan un riesgo significativo para la seguridad de la información y la continuidad operativa de las infraestructuras empresariales rusas.

Enlace
Ver noticia

Una extensión de navegador puede secuestrar asistentes de IA en Chrome, Comet, Edge, Opera Neon y Claude

Origen
The Hacker News

Fecha
2026-09-17T04:07:12.912228+00:00

Resumen
Según The Hacker News, investigadores de Forever Security han demostrado que una extensión común de navegador puede tomar control de los asistentes de inteligencia artificial integrados en cinco productos basados en Chromium: Gemini Live en Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y la extensión Claude en Chrome. Tras instalar la extensión, un atacante podría acceder a estos asistentes con un solo clic, lo que representa un riesgo significativo para la privacidad y seguridad de los usuarios y empresas que dependen de estas herramientas para tareas automatizadas y soporte en línea.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-58146 WNC T-Mobile 5G Box IDU router CRITICAL (9.4) Firmware anterior a la versión 1.1.0.651412
CVE-2026-58147 WNC T-Mobile 5G Box IDU router CRÍTICA (9.3) Versiones anteriores a firmware 1.1.0.651412
CVE-2026-73172 Advantech EKI-1242EIMS (edgserver management service) CRITICAL (9.3) Firmware versión V1.06.01 Confirmados
CVE-2026-91843 Checkpoint No especificado (proceso de login no autenticado) CRITICAL (9.8) Versiones sin parchear hasta la fecha de publicación
CVE-2026-77405 RabbitMQ amqp091-go (cliente AMQP 0.9.1 para Go) CRITICAL (9.4) versiones anteriores a 1.13.0
CVE-2026-77408 RabbitMQ amqp091-go (cliente AMQP 0.9.1 en Go) CRITICAL (9.1) versiones anteriores a 1.13.0
CVE-2026-77411 RabbitMQ amqp091-go (cliente Go AMQP 0.9.1) CRÍTICA (9.5) versiones anteriores a 1.13.0
CVE-2026-92395 Fastify @fastify CRITICAL (9.1) Versiones 3.0.0 a 5.1.0
CVE-2025-59953 InternLM LMDeploy (herramienta para comprimir, desplegar y servir modelos de lenguaje grandes) CRÍTICA (9.8) Desde 0.9.1 hasta antes de 0.10.2
CVE-2026-70416 Dell Dell ObjectScale CRITICAL (10) versiones anteriores a 4.4.0.0
CVE-2026-20234 Cisco Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) CRITICAL (9.9) Versiones anteriores a la actualización de hardening – no especificadas exactamente
CVE-2026-20305 Cisco Cisco Identity Services Engine (ISE) y ISE-PIC CRITICAL (9.1) Versiones afectadas no especificadas en el aviso; se recomienda verificar última documentación oficial
CVE-2026-20306 Cisco Cisco Identity Services Engine (ISE) y ISE-PIC CRITICAL (9.1) No especificadas, afecta a versiones con REST API vulnerable (detalles en el advisory oficial)
CVE-2026-20307 Cisco Systems, Inc. Cisco Identity Services Engine (ISE) CRÍTICA (9.9) Versiones afectadas no especificadas, afecta a la interfaz web de gestión
CVE-2026-20331 Cisco Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software CRÍTICA (9.6) Versiones anteriores al parche de septiembre 2026 (no especificadas)
CVE-2026-76420 Cisco Cisco Secure FMC Software CRÍTICA (9.0) No especificado, afecta la configuración interna del conector AJP en Cisco Secure FMC
CVE-2026-92717 Covenant CovenantHub SignalR Hub CRITICAL (9.3) hasta versión 0.6 incluida
CVE-2026-92720 Kubero Kubero CRÍTICA (9.3) Versiones hasta la 3.1.1 incluidas
CVE-2026-73456 Arista Networks AfectadoArista EOS con gRPC Network Packet Sampling Interface (gNPSI) CRÍTICA (9.2) Versiones que tienen habilitada la interfaz gNPSI en Arista EOS
CVE-2026-91104 HP HPLIP (HP Linux Imaging and Printing) CRÍTICA (9.3) Varias versiones afectadas (no especificadas)
CVE-2026-91106 HP HPLIP (HP Linux Imaging and Printing) CRITICAL (9.3) Varias versiones afectadas (no especificadas concretamente en el aviso)
CVE-2026-20130 Cisco Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) CRITICAL (10) Versiones afectadas anteriores al parche de seguridad disponible en septiembre 2026
CVE-2026-20176 Cisco Cisco Identity Services Engine (ISE) CRÍTICA (9.1) Versiones no especificadas de Cisco ISE afectadas; consulta el aviso oficial
CVE-2026-20192 Cisco Systems, Inc. AfectadoCisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) CRÍTICA (10) Versiones anteriores al último parche de endurecimiento publicado en septiembre 2026
CVE-2026-20194 Cisco Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) CRITICAL (9.1) Versiones afectadas no especificadas, aplicar a todas las versiones previas a la última release de hardening
CVE-2026-20211 Cisco Cisco Identity Services Engine (ISE) CRITICAL (9.1) Versiones afectadas no especificadas (revisar el aviso oficial Cisco)
CVE-2026-20237 Cisco Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) CRITICAL (9.1) Versiones anteriores a la actualización de seguridad correspondiente a esta revisión interna
CVE-2026-20242 Cisco Cisco Secure Firewall Management Center (FMC) Software CRÍTICA (9.8) Versiones con la función External Database Access habilitada – detalles en el advisory oficial
CVE-2026-20322 Cisco Cisco Nexus Dashboard CRÍTICA (9.9) Versiones anteriores al parche de septiembre 2026 (detalles en el enlace oficial)
CVE-2026-20324 Cisco Cisco Secure Firewall Management Center (FMC) Software CRÍTICA (9.9) Versiones afectadas no especificadas, vulnerabilidad en protocolo sftunnel
CVE-2026-20325 Cisco Cisco Nexus Dashboard CRITICAL (9.9) No especificadas, afecta versiones anteriores al parche de seguridad
CVE-2026-20326 Cisco Cisco Nexus Dashboard CRITICAL (9.8) Versiones afectadas no especificadas; actualización disponible en release de hardening
CVE-2026-20329 Cisco Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software y Cisco Secure Firewall Management Center Software CRÍTICA (9.9) Versiones anteriores al parche dentro de la actualización de septiembre 2026
CVE-2026-20330 Cisco AfectadoCisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software CRITICAL (9.9) Versiones anteriores a la liberación del parche de endurecimiento de software de septiembre 2026
CVE-2026-20341 Cisco Cisco Secure FMC Software CRITICAL (9.1) No especificadas en el reporte
CVE-2026-76423 Cisco Cisco Identity Services Engine (ISE) y Cisco ISE-PIC CRÍTICA (10) Versiones afectadas no especificadas, se asume que todas con REST API expuesta
CVE-2026-89082 HP HP Advance software CRITICAL (9.3) No especificadas, afectando servidores HP Advance que alojan el software
CVE-2026-89083 HP HP Advance software (servidor) CRÍTICA (9.3) Versiones afectadas no especificadas, se recomienda actualización inmediata
CVE-2026-92808 Altium Altium Enterprise Server – UnifiedLogin service CRITICAL (10) Versiones on-premise que utilizan servicio UnifiedLogin (no afecta Altium 365 cloud deployments)
CVE-2026-20284 Cisco Cisco ISE (Identity Services Engine) CRÍTICA (9.1) Sin detalle específico; afecta SXP REST API en implementaciones con servicio SXP activado y al menos una conexión SXP configurada
CVE-2026-20332 Cisco Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software, Cisco Secure Firewall Management Center Software CRITICAL (9.9) No especificadas, se recomienda aplicar la última versión parcheada
CVE-2026-75513 Marten Marten (.NET Transactional Document DB y Event Store sobre PostgreSQL) CRÍTICA (9.1) 7.0.0 hasta 9.12.0
CVE-2026-76460 Cisco Cisco Identity Services Engine (ISE) CRÍTICA (10) Versiones no especificadas, se recomienda revisar comunicación oficial
CVE-2026-92749 SafeLine SafeLine Management Console CRITICAL (9.2) versiones hasta 9.4.1 inclusive
CVE-2026-92785 Angel Angel hasta versión 3.3.0 CRITICAL (9.2) Hasta la versión 3.3.0
CVE-2026-92787 Feast Feast CRITICAL (9.3) 0.66.0 y anteriores
CVE-2026-92805 UVdesk UVdesk Community Skeleton CRITICAL (9.3) hasta la versión 1.1.8 inclusive
CVE-2026-61594 djust djust (Extensión Reactiva tipo Phoenix LiveView para Django) CRÍTICA (9.1) Antes de la versión 1.0.7
CVE-2026-92576 HKUDS nanobot CRITICAL (9.2) versiones anteriores a 0.3.0
CVE-2026-92578 WWBN AVideo CRITICAL (9.2) versiones hasta 29.0 incluidas

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on septiembre 16th, 2026

📌 Resumen ejecutivo

  • 64 noticias analizadas en este informe.
  • Distribución: 38 críticas, 12 altas, 9 medias, 5 bajas/no relevantes.
  • Fuentes principales: Múltiples fuentes: The Hacker News, Elastic Security Labs, Múltiples fuentes: The Hacker News, agencias de ciberseguridad de EE.UU., Reino Unido y Países Bajos, Múltiples fuentes: The Hacker News….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

38

Malware bancario KREMLIN secuestra Chrome y Edge para robar credenciales y tokens de sesión

Origen
Múltiples fuentes: The Hacker News, Elastic Security Labs

Fecha
2026-09-16T04:05:38.331396+00:00

Resumen
Según The Hacker News y Elastic Security Labs, se ha descubierto una operación de malware bancario brasileño denominada KREMLIN, activa desde al menos mayo de 2025. Este malware utiliza extensiones maliciosas en los navegadores Google Chrome y Microsoft Edge para secuestrar credenciales y tokens de sesión de usuarios que intentan acceder a una docena de bancos brasileños falsificados. La amenaza representa un riesgo significativo para la seguridad de la información y las finanzas de los usuarios y empresas afectadas, ya que permite el robo directo de datos sensibles y acceso no autorizado a cuentas bancarias.

Enlace
Ver noticia

Malware controlado por Telegram usado por hackers iraníes para espiar a disidentes y periodistas

Origen
Múltiples fuentes: The Hacker News, agencias de ciberseguridad de EE.UU., Reino Unido y Países Bajos

Fecha
2026-09-16T04:05:38.668915+00:00

Resumen
Según The Hacker News y agencias de ciberseguridad de Estados Unidos, Reino Unido y Países Bajos, un malware para Windows controlado a través de la aplicación Telegram está siendo utilizado por el servicio de inteligencia iraní para espiar a disidentes, periodistas y activistas globalmente. Este malware permite copiar correos electrónicos y mensajes de chat, tomar capturas de pantalla y activar el micrófono para grabar, representando un riesgo significativo para la privacidad y seguridad de la información de individuos y organizaciones.

Enlace
Ver noticia

Atacante humano explota vulnerabilidad RCE en Marimo y accede a bastión SSH en ocho segundos

Origen
Múltiples fuentes: The Hacker News, Sysdig

Fecha
2026-09-16T04:05:39.181393+00:00

Resumen
Según The Hacker News y datos de Sysdig, un atacante humano aprovechó una vulnerabilidad de ejecución remota de código (RCE) en Marimo para comprometer rápidamente un entorno. El atacante logró pivotar desde un cuaderno Marimo vulnerable hasta un bastión SSH en apenas ocho segundos, demostrando que operadores humanos cualificados pueden actuar con gran rapidez tras obtener acceso inicial, especialmente en un contexto donde la inteligencia artificial reduce el tiempo entre descubrimiento y explotación de vulnerabilidades. Esto representa un riesgo significativo para la seguridad de infraestructuras en la nube y sistemas críticos, afectando a empresas que dependen de estas tecnologías para su operación segura.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-83154 Oracle Siebel CRM End User (component: Open UI) CRÍTICA (9.1) Versiones 17.0 a 26.7
CVE-2026-83196 Oracle Siebel CRM Deployment (Server Infrastructure) CRÍTICA (9.1) Versiones 17.0 a 26.7
CVE-2026-83197 Oracle Siebel CRM – Siebel Apps Financial Services (Financial Accounts) CRITICAL (9.1) Versiones 17.0 a 26.7
CVE-2026-83201 Oracle Siebel CRM Deployment CRITICAL (9.1) Versiones 17.0 a 26.7
CVE-2026-83202 Oracle Siebel CRM Deployment (Server Infrastructure) CRÍTICO (9.1) Versiones 17.0 a 26.7
CVE-2026-83229 Oracle Siebel CRM Deployment (Siebel Management Console) CRÍTICA (9.1) Versiones 17.0 a 26.7
CVE-2026-83232 Oracle Oracle Data Integrator (Oracle Fusion Middleware) CRITICAL (9.8) 12.2.1.4.0 y 14.1.2.0.0
CVE-2026-83260 Oracle Corporation Oracle Agile PLM (Supply Chain) CRITICAL (9.1) versión 9.3.6
CVE-2026-83261 Oracle Oracle Product Lifecycle Analytics (Oracle Supply Chain) CRITICAL (9.8) 3.6.1
CVE-2026-83268 Oracle Oracle BI Publisher (Oracle Analytics) CRÍTICA (9.1) 8.2.0.0.0, 12.2.1.4.0 y 26.01.0.0.0
CVE-2026-83269 Oracle Oracle BI Publisher (Oracle Analytics) CRÍTICA (9.8) 8.2.0.0.0, 12.2.1.4.0 y 26.01.0.0.0
CVE-2026-83282 Oracle Oracle Business Intelligence Enterprise Edition (parte de Oracle Analytics) CRÍTICA (9.9) Versión 12.2.1.4.0
CVE-2026-83283 Oracle Oracle Business Intelligence Enterprise Edition (Parte de Oracle Analytics, Plataforma de Seguridad) CRITICAL (9.8) 12.2.1.4.0
CVE-2026-83327 Oracle Oracle Applications Framework (E-Business Suite) CRÍTICO (9.8) 12.2.3 a 12.2.15
CVE-2026-83339 Oracle Oracle WebCenter Enterprise Capture (Oracle Fusion Middleware) CRITICAL (9.8) 12.2.1.4.0 y 14.1.2.0.0
CVE-2026-83355 Oracle Oracle Enterprise Manager for Fusion Middleware (componente Metrics) CRITICAL (9.8) 13.5 y 24.1
CVE-2026-83452 Oracle Oracle Document Management and Collaboration (E-Business Suite) CRÍTICA (9.8) 12.2.3 a 12.2.15
CVE-2026-83462 Oracle Corporation Oracle Mobile Application Server (Oracle E-Business Suite, MWA Terminal Server) CRITICAL (9.8) 12.2.3 a 12.2.15
CVE-2026-87128 Oracle Oracle Hyperion Data Relationship Management CRÍTICA (9.1) 11.2.26.0.000
CVE-2026-87129 Oracle Oracle Hyperion Data Relationship Management CRÍTICA (9.1) 11.2.26.0.000
CVE-2026-87170 Oracle Hyperion Oracle Hyperion Financial Management CRÍTICA (9.1) 11.2.26.0.000
CVE-2026-87172 Oracle Oracle Hyperion Financial Management CRITICAL (9.9) 11.2.26.0.000
CVE-2026-87173 Oracle Hyperion Oracle Hyperion Financial Management CRÍTICA (9.1) 11.2.26.0.000
CVE-2026-87175 Oracle Oracle Hyperion Financial Management CRITICAL (9.1) 11.2.26.0.000
CVE-2026-87176 Oracle Oracle Hyperion Financial Management CRITICAL (9.1) 11.2.26.0.000
CVE-2026-87184 Oracle Hyperion Oracle Hyperion Financial Management CRÍTICA (9.8) 11.2.26.0.000
CVE-2026-87186 Oracle Hyperion Oracle Hyperion Financial Management CRITICAL (9.6) 11.2.26.0.000
CVE-2026-87188 Oracle Oracle Hyperion Financial Management CRÍTICA (9.8) 11.2.26.0.000
CVE-2026-87189 Oracle Corporation Oracle Hyperion Financial Management CRITICAL (9.1) 11.2.26.0.000
CVE-2026-87214 Oracle Hyperion Oracle Hyperion Financial Management CRITICAL (9.1) 11.2.26.0.000
CVE-2026-87217 Oracle AfectadoOracle Hyperion Financial Management CRÍTICA (9.1) Versión 11.2.26.0.000
CVE-2026-87223 Oracle Oracle Hyperion Financial Management CRÍTICA (9.1) 11.2.26.0.000
CVE-2026-87230 Oracle Oracle Hyperion Financial Management CRITICAL (10.0) 11.2.26.0.000
CVE-2026-89040 Tencent Mass Service Engine in Cluster (MSEC) CRITICAL (9.3) No especificadas claramente (probable uso general en MSEC)
CVE-2026-54337 Fireshare Fireshare (plataforma de medios y enlaces autoalojados) CRITICAL (9.8) versiones anteriores a 1.6.14
CVE-2026-61559 zereight mcp-gitlab (Model Context Protocol server for GitLab) CRITICAL (9.6) 0.0.1 hasta antes de 2.1.27 con ENABLE_DYNAMIC_API_URL=true
CVE-2026-61568 zereight mcp-gitlab (Model Context Protocol server for GitLab) CRITICAL (9.6) Versiones anteriores a 2.1.30
CVE-2026-66887 Digital Watchdog Productos con CGI para gestión de estado (sin especificar nombre exacto) CRITICAL (9.4) Versiones afectadas no especificadas, consultar en sitio oficial
CVE-2026-66890 Digital Watchdog Productos con acceso FTP CRITICAL (9.4) Todas las versiones que utilizan credenciales codificadas
CVE-2026-68491 SolusVM AfectadoSolusVM CRITICAL (9.4) versiones anteriores a v1.30
CVE-2026-91728 Google Google Chrome (motor V8) CRITICAL (9.6) versiones anteriores a 153.0.8010.47
CVE-2026-91749 Google Google Chrome CRÍTICA (9.6) versiones anteriores a 153.0.8010.47
CVE-2026-91939 Cotonti Cotonti Comments plugin CRITICAL (9.3) 1.0.0
CVE-2026-61560 Zereight Afectado@zereight CRÍTICA (9.8) versiones anteriores a 2.1.27
CVE-2026-73807 mySCADA myPRO Manager CRITICAL (9.3) Todas las versiones con la API afectada, sin restricción explícita de versiones
CVE-2026-78225 Wärtsilä FOS-Onboard, componente deployer-ng Update Controller CRÍTICA (9.5) No especificadas, afecta al componente deployer-ng Update Controller
CVE-2026-81855 Wärtsilä Corporation FOS-Onboard (componente robot testing framework) CRITICAL (9.3) Versiones que incluyen el componente de robot testing framework afectado
CVE-2026-15638 Delinea Secret Server CRITICAL (9.1) No especificadas
CVE-2026-15639 Delinea No especificado CRITICAL (9.3) No especificado
CVE-2026-15640 Delinea Secret Server CRITICAL (9.5) No especificadas

Read the rest of this entry »

Enviar a un amigo: Share this page via Email