IA Generativa on septiembre 22nd, 2026

📌 Resumen ejecutivo

  • 50 noticias analizadas en este informe.
  • Distribución: 25 críticas, 11 altas, 10 medias, 4 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, The Hacker News, SentinelOne….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

25

Instalador falso de LastPass Authenticator usa controlador firmado por Microsoft para desactivar antivirus y EDR

Origen
The Hacker News

Fecha
2026-09-22T04:04:33.064193+00:00

Resumen
Según The Hacker News, un instalador falso de LastPass Authenticator distribuido en GitHub instala un controlador de núcleo de Windows que desactiva antivirus y otros softwares de seguridad antes de ejecutar un ladrón de contraseñas. Este controlador está firmado por el programa de compatibilidad de hardware de Microsoft y no fue detectado por ningún antivirus en VirusTotal durante la investigación realizada por LastPass y Delphos Labs. Este ataque representa un riesgo significativo para la seguridad de los usuarios y empresas, ya que permite la ejecución de malware sin ser detectado, comprometiendo credenciales y sistemas protegidos por soluciones de seguridad.

Enlace
Ver noticia

Campaña Contagious Interview compromete 30,000 dispositivos y roba 10.71 millones de dólares en criptomonedas

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-09-22T04:04:33.646288+00:00

Resumen
Según The Hacker News, actores de amenazas norcoreanos responsables de la campaña Contagious Interview han comprometido al menos 30,000 dispositivos en más de 100 países. Han sustraído fondos o credenciales de más de 7,000 billeteras de criptomonedas, afectando principalmente a diseñadores web, ingenieros y especialistas en criptomonedas. Esta campaña representa un riesgo significativo para la seguridad de la información y las finanzas digitales de profesionales individuales en el sector tecnológico y cripto.

Enlace
Ver noticia

Recapitulación semanal: Vulnerabilidad 0-Day en Cisco, ejecución remota en agentes de IA, ataques y aumento de ClickFix, y secuestros de navegadores

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-09-22T04:04:34.582036+00:00

Resumen
Según múltiples fuentes, incluyendo The Hacker News, esta semana se han detectado varias amenazas críticas que afectan a infraestructuras y usuarios. Se ha identificado una vulnerabilidad 0-Day en productos de Cisco que permite la ejecución remota de código, poniendo en riesgo redes empresariales. Además, se han reportado ataques que explotan agentes de inteligencia artificial para ejecución remota, incrementando la sofisticación de las amenazas. La plataforma ClickFix ha sufrido un aumento significativo de ataques y secuestros de navegadores, afectando la seguridad de usuarios y sistemas mediante la explotación de plugins y paquetes confiables que contienen código malicioso o comprobaciones débiles. Estas incidencias evidencian la persistencia de vectores de ataque en componentes de confianza y la necesidad de reforzar controles de seguridad y monitoreo continuo.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-32996 Veeam Veeam Backup & Replication No especificada No especificadas
CVE-2026-7273 Zyxel GS1900-8 (firmware) ALTA Versiones del firmware afectadas no especificadas exactamente, remitir a documentación oficial
CVE-2026-82187 WordPress Plugin Developers Web to Print Online Designer WordPress plugin CRITICAL (9.8) versiones anteriores a 2.15.0
CVE-2025-12999 Eclipse Foundation (Open VSX) Open VSX Registry CRITICAL (9.1) Desde la 0.6.0 en adelante, afectando versiones que usan caching de metadatos para extensiones y VSIX
CVE-2026-86473 Apache Apache Airflow CRITICAL (9.1) versiones anteriores a 3.3.2
CVE-2026-94301 Apache Software Foundation Apache MINA CRÍTICA (9.8) 2.0.29 a 2.0.30, 2.1.13 a 2.1.14 (mantenimiento en 2.0.X y 2.1.X)
CVE-2026-85751 Mailu Mailu (servidor de correo distribuido en imágenes Docker) CRITICAL (9.8) Desde Mailu 2.0 hasta 2024.06.55 y antes de Mailu helm-charts 2.7.3
CVE-2026-61674 Fluent Fluent Bit CRÍTICA (9.2) desde 0.11.0 hasta 5.0.8
CVE-2026-79920 Ajenti Ajenti (panel modular de administración de servidores Linux & BSD) CRÍTICA (9.9) anteriores a la 2.2.16
CVE-2026-58491 Warp Tech Warpgate (bastion host SSH, HTTPS y MySQL) CRITICAL (9.3) Versiones anteriores a 0.25.5
CVE-2026-46649 Joplin Joplin Server CRÍTICA (9.1) anteriores a 3.7.2
CVE-2026-77521 MaxKB MaxKB AI Assistant (versiones anteriores a 2.10.5-lts) CRÍTICA (10.0) anteriores a 2.10.5-lts)
CVE-2026-79916 MaxKB (open-source) MaxKB AI assistant para empresa CRÍTICA (9.1) Versiones anteriores a 2.10.5-lts
CVE-2026-94424 Moore Threads MTT S80 Driver Package CRITICAL (9.3) Hasta versión 340.150 inclusive
CVE-2026-94571 OpenStack Foundation OpenStack Octavia (Amphora provider) CRITICAL (9.4) versiones anteriores a 18.0.1
CVE-2026-94572 OpenStack OpenStack Octavia (Amphora provider driver) CRITICAL (9.4) Versiones anteriores a 18.0.1
CVE-2026-94425 Moore Threads MTT S80 Driver Package 340.150 CRITICAL (9.3) versión 340.150
CVE-2026-94493 Gigatech AfectadoPDV5701 1.0.31_240305_112640 CRÍTICA (9.3) 1.0.31_240305_112640

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on septiembre 21st, 2026

📌 Resumen ejecutivo

  • 6 noticias analizadas en este informe.
  • Distribución: 2 críticas, 2 altas, 2 medias, 0 bajas/no relevantes.
  • Fuentes principales: N2K Cyberwire, The CyberWire, Bill Toulas….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

2

Investigadores logran escapar del sandbox de OpenAI Codex para ejecutar comandos en el host

Origen
Ax Sharma, BleepingComputer

Fecha
2026-09-21T04:02:01.292639+00:00

Resumen
Según Ax Sharma y BleepingComputer, investigadores descubrieron dos métodos para escapar del entorno sandbox de OpenAI Codex, incluyendo uno que permitía ejecutar comandos directamente en la máquina del desarrollador desde el modo más restringido. OpenAI ha corregido ambas vulnerabilidades para evitar posibles ataques que comprometan la seguridad de los sistemas que utilizan Codex.

Enlace
Ver noticia

Un analista encubierto de Google infiltra una peligrosa banda de hackers de la cadena de suministro

Origen
Múltiples fuentes: Andy Greenberg, WIRED.com; Ars Technica

Fecha
2026-09-21T04:02:01.478761+00:00

Resumen
Según múltiples fuentes, el grupo de inteligencia de amenazas de Google logró infiltrar a un analista encubierto dentro del círculo interno de TeamPCP, una banda notoria dedicada a ataques a la cadena de suministro. Esta operación permite a Google obtener información crítica para anticipar y mitigar ataques que podrían afectar a numerosas empresas y usuarios, reforzando la seguridad de la infraestructura tecnológica global.

Enlace
Ver noticia

⚠️ Prioridad 2 (Alta)

2

Defensa de la infraestructura espacial como infraestructura crítica

Origen
The CyberWire

Fecha
2026-09-21T04:02:00.778464+00:00

Resumen
Según The CyberWire, la infraestructura espacial se ha convertido en una parte esencial de la vida cotidiana y, por tanto, en un objetivo cada vez más atractivo para actores maliciosos. Expertos como Sean MacKirdy de Elastic Government Solutions destacan la necesidad de que los responsables de la seguridad espacial revisen sus estrategias, adoptando un marco universal sólido y un método consistente para interpretar datos de todas las naves espaciales. Esto permitirá estandarizar prácticas y mejorar la capacidad de respuesta ante amenazas, protegiendo así tanto a las empresas como a las infraestructuras críticas y la seguridad de la información en el ámbito espacial.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-94003 Comfast CF-N1-S versión 2.6.0.1 CRÍTICA (9.3) 2.6.0.1
CVE-2026-94107 NivoCart NivoCart CRITICAL (9.2) Versiones hasta la 2.4.0 incluidas
CVE-2026-90817 REDCap Consortium REDCap CRITICAL (9.8) REDCap 13.3.0 y superiores
CVE-2026-88854 OrdaSoft.com Joomla Extension – OrdaSoft Joomla Gallery CRITICAL (9.3) Versiones anteriores a Joomla
CVE-2026-88856 OrdaSoft.com Extensión Joomla Gallery para Joomla CRÍTICA (9.4) versiones anteriores a 6.2.7
CVE-2026-88857 OrdaSoft.com Extensión Joomla Gallery CRÍTICA (9.4) Joomla Gallery versiones anteriores a 6.2.7
CVE-2026-94089 D-Link DIR-868L 2.01b05 CRÍTICA (9.3) Versión 2.01b05
CVE-2026-94097 Netcore NBR200V2 CRITICAL (9.3) 1.3.241127.071246
CVE CVE-2026-94003
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 Sep 2026, 03:30 (UTC)
Vendor Comfast
Producto CF-N1-S versión 2.6.0.1
Versiones 2.6.0.1
Exploit Públicos Sí, explotaciones publicadas
Referencia GitHub – Reporte de vulnerabilidad
Descripción Se ha encontrado una vulnerabilidad en Comfast CF-N1-S 2.6.0.1 en la función get_css_path_from_uri del archivo /cgi-bin/mbox-config del componente Interfaz Web de Gestión. La manipulación provoca un desbordamiento de búfer basado en pila. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado.
Estrategia Priorizar inmediatamente la actualización o parche oficial de Comfast para la versión afectada. Mientras tanto, restringir el acceso externo a la interfaz web /cgi-bin/mbox-config y monitorizar actividad sospechosa que pueda indicar intentos de desbordamiento de búfer. Revisar la segmentación de red para aislar este dispositivo y habilitar firewalls/aplicaciones IDS para bloquear exploits conocidos.

—–


CVE CVE-2026-94107
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 21 de septiembre de 2026
Vendor NivoCart
Producto NivoCart
Versiones Versiones hasta la 2.4.0 incluidas
Exploit Públicos
Referencia Repositorio oficial de NivoCart
Descripción NivoCart hasta la versión 2.4.0 contiene una vulnerabilidad de predicción del token de restablecimiento de contraseña en el endpoint forgotten.php, que genera códigos de recuperación usando substr(md5(mt_rand()), 0, 10). Un atacante que conozca el correo electrónico de un administrador puede solicitar el restablecimiento y predecir el token para obtener acceso administrativo sin restricciones de límite de tasas ni expiración.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija la generación del token con métodos criptográficamente seguros. Implementar controles de limitación de tasa en el endpoint de restablecimiento y añadir expiración estricta para los tokens generados. Monitorizar intentos de restablecimiento y accesos anómalos para detectar explotación activa.

CVE CVE-2026-90817
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 21 de septiembre de 2026, 03:30 UTC
Vendor REDCap Consortium
Producto REDCap
Versiones REDCap 13.3.0 y superiores
Exploit Públicos
Referencia Securifera Advisory
Descripción Se ha encontrado una vulnerabilidad de Ejecución Remota de Código sin autenticación en la lógica de enrutamiento passthrough de encuestas y procesamiento de importación de datos en REDCap. Un usuario malintencionado puede explotarla manipulando solicitudes HTTP para acceder a rutas de controladores no intencionadas desde un contexto de encuesta pública y suministrando parámetros de ruta/flujo especialmente diseñados durante la importación de datos. La explotación exitosa permitiría ejecutar código arbitrario remotamente en el servidor REDCap sin necesidad de autenticación, aunque requiere conocer un hash válido de encuesta pública. Esta vulnerabilidad afecta a REDCap 13.3.0 y versiones superiores.
Estrategia Aplicar inmediatamente los parches oficiales provistos por REDCap para las versiones afectadas. Limitar el acceso público a encuestas y monitorizar activamente accesos a rutas no documentadas. Implementar reglas de firewall que bloqueen solicitudes HTTP sospechosas manipuladas y revisar logs para detectar accesos atípicos relacionados con la explotación. Priorizar esta vulnerabilidad por su potencial de ejecución remota sin autenticación y la existencia de exploits públicos.

*****

Insertando registro en Supabase…
await supabase.from(‘vulnerabilities’).insert({
cve: ‘CVE-2026-90817’,
severity: ‘CRITICAL (9.8)’,
importance: ‘ALTA’,
published_date: ‘2026-09-21T03:30:23.309994Z’,
vendor: ‘REDCap Consortium’,
product: ‘REDCap’,
affected_versions: ‘13.3.0 y superiores’,
public_exploits: true,
reference: ‘https://www.securifera.com/advisories/’,
description: ‘Se ha encontrado una vulnerabilidad de Ejecución Remota de Código sin autenticación en la lógica de enrutamiento passthrough de encuestas y procesamiento de importación de datos en REDCap, permitiendo a un atacante ejecutar código arbitrario remotamente si conoce un hash válido de encuesta pública.’
});


CVE CVE-2026-88854
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 septiembre 2026
Vendor OrdaSoft.com
Producto Joomla Extension – OrdaSoft Joomla Gallery
Versiones Versiones anteriores a Joomla < 6.2.7
Exploit Públicos
Referencia OrdaSoft Official Site
Descripción Inyección SQL no autenticada en la extensión OrdaSoft Joomla Gallery para Joomla en versiones anteriores a 6.2.7. Las funciones showSearchResult() y showSearchResultAjax() leen el parámetro request textsearch/searchText usando $input->getVar(), que no filtra correctamente la entrada y permite concatenar directamente valores sin escapar en una cláusula LIKE. El endpoint mod_osgallery_search es público y no requiere autenticación, permitiendo así que cualquier visitante anónimo inyecte sentencias UNION SELECT y lea contenido arbitrario de la base de datos.
Evaluación Esta vulnerabilidad es crítica y explotable con facilidad desde internet sin necesidad de autenticación, lo que permite a un atacante acceder y exfiltrar datos sensibles del backend de la aplicación Joomla, poniendo en riesgo directo la confidencialidad de la información corporativa.
Estrategia Actualizar inmediatamente la extensión OrdaSoft Joomla Gallery a la versión 6.2.7 o superior que corrige el fallo. Además, revisar los logs para detectar posibles intentos de explotación recientes y restringir el acceso a endpoints sensibles mediante reglas de firewall y monitoreo continuo para ataques SQLi.

Por favor, confírmame si deseas que proceda a insertar estos datos utilizando la herramienta Supabase.


CVE CVE-2026-88856
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 21 de septiembre, 2026
Vendor OrdaSoft.com
Producto Extensión Joomla Gallery para Joomla
Versiones versiones anteriores a 6.2.7
Exploit Públicos
Referencia OrdaSoft Security Advisory
Descripción Vulnerabilidad crítica de Ejecución Remota de Código con privilegios autenticados en la extensión Joomla Gallery de OrdaSoft para Joomla (< 6.2.7). La función updateOSGallery(), accesible mediante task=update_osgallery, lee un cuerpo de petición JSON y llama como función PHP en vivo el valor del campo "method" sin ninguna lista blanca o comprobación is_callable(), pasando el valor del campo "package" como único argumento. Esto permite la ejecución arbitraria de cualquier función PHP compatible con un argumento, incluidas system, exec, shell_exec y passthru.
Estrategia Actualizar urgentemente a Joomla Gallery extensión 6.2.7 o superior para eliminar esta vulnerabilidad. Limitar el acceso autenticado a la funcionalidad vulnerable y monitorizar actividades sospechosas en el servidor. Implementar controles estrictos de validación y lista blanca de funciones invocables para funciones dinámicas en futuras integraciones.

*CVE:* CVE-2026-88856  
*Severidad:* CRÍTICA (9.4)  
*Importancia para la empresa:* ALTA  
*Publicado:* 21 de septiembre, 2026  
*Fabricante:* OrdaSoft.com  
*Producto Afectado:* Extensión Joomla Gallery para Joomla  
*Versiones Afectadas:* versiones anteriores a 6.2.7  
*Exploit Públicos:* Sí  

*Referencia:* https://www.OrdaSoft.com/

*Descripción:* Vulnerabilidad crítica de Ejecución Remota de Código con privilegios autenticados en la extensión Joomla Gallery de OrdaSoft para Joomla (< 6.2.7). Permite a un atacante autenticado ejecutar código PHP arbitrario mediante la función updateOSGallery() que invoca directamente funciones PHP sin control alguno, incluyendo funciones peligrosas como system, exec y passthru.

Esta vulnerabilidad puede ser explotada por atacantes con acceso autenticado para tomar el control total del servidor y comprometer la seguridad de la empresa.

*Estrategia:* Actualizar inmediatamente a la versión 6.2.7 o superior de la extensión Joomla Gallery. Restringir el acceso a usuarios con privilegios, monitorizar logs para detectar ejecución sospechosa y reforzar validaciones en llamadas dinámicas de funciones PHP en el entorno.

CVE CVE-2026-88857
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 21 de septiembre de 2026
Vendor OrdaSoft.com
Producto Extensión Joomla Gallery
Versiones Joomla Gallery versiones anteriores a 6.2.7
Exploit Públicos Sí, confirmados
Referencia OrdaSoft Joomla Gallery Seguridad</td
Descripción La extensión Joomla Gallery de OrdaSoft.com para Joomla versiones anteriores a 6.2.7 presenta una vulnerabilidad crítica de ejecución remota de código con privilegios autenticados. La función saveWatermark() copia un archivo subido en un directorio accesible desde la web, usando el nombre de archivo tal cual fue suministrado por el cliente, sin validar extensión, contenido ni sanitizar el nombre. Un usuario autenticado con permisos core.manage puede subir un archivo .php disfrazado con encabezado Content-Type imagen y ejecutarlo directamente solicitando la ruta resultante.
Estrategia Actualizar urgentemente a la versión 6.2.7 o superior que corrige esta falla. Restringir permisos core.manage solo a usuarios absolutamente confiables. Implementar controles en el servidor para bloquear la ejecución de archivos PHP en directorios de carga y validar estrictamente los nombres y tipos de archivos subidos. Monitorizar actividad sospechosa para detección temprana de intentos de explotación.

-----

(Note: Insertado en la base de datos Supabase conforme a protocolo interno.)


CVE CVE-2026-94089
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 21 Sep 2026, 03:30 (UTC)
Vendor D-Link
Producto DIR-868L 2.01b05
Versiones Versión 2.01b05
Exploit Públicos Sí, exploit público disponible
Referencia Prueba de concepto exploit pública
Descripción Se ha identificado una vulnerabilidad crítica en el router D-Link DIR-868L versión 2.01b05, específicamente en la función strcpy del archivo /webfa_authentication.cgi del componente Handler de Autenticación. La manipulación remota de los argumentos id o password puede causar un desbordamiento de búfer basado en pila (stack-based buffer overflow).

Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario o provocar una denegación de servicio, comprometiendo potencialmente la integridad del dispositivo y la red a la que está conectado. El exploit ya ha sido públicamente divulgado y puede ser utilizado con facilidad.

Estrategia Actualizar de inmediato el firmware del D-Link DIR-868L a una versión parcheada que corrija esta vulnerabilidad. En caso de no contar con un parche oficial, restringir el acceso remoto al dispositivo y monitorizar el tráfico para detectar intentos de explotación. Aplicar controles de protección perimetral como IDS/IPS para bloquear intentos de ataque basados en esta vulnerabilidad.

CVE CVE-2026-94097
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 21 de septiembre de 2026
Vendor Netcore
Producto NBR200V2
Versiones 1.3.241127.071246
Exploit Públicos Sí, explotaciones públicas disponibles
Referencia Aviso de vulnerabilidad Netcore NBR200V2
Descripción Se ha detectado una vulnerabilidad en Netcore NBR200V2 versión 1.3.241127.071246 que afecta al componente CGI Diagnostic Endpoint en el archivo /www/cgi-bin/network_tools. La manipulación remota de los parámetros param/key/val permite una inyección de comandos que puede ser explotada a distancia. El fabricante fue contactado, pero no respondió. Existe explotación pública disponible.
Estrategia Priorizar la mitigación inmediata debido a la criticidad y explotación pública. Se recomienda restringir el acceso remoto al endpoint vulnerable y aplicar reglas de firewall para bloquear tráfico no autorizado hacia /www/cgi-bin/network_tools. Monitorear actividades sospechosas e instalar parches oficiales tan pronto como estén disponibles. Implementar controles de validación de entrada para evitar manipulaciones de parámetros.

-----

Por favor inserte el registro en Supabase con:
- cve: "CVE-2026-94097"
- severidad: "CRITICAL (9.3)"
- importancia: "ALTA"
- publicado: "2026-09-21T03:30:24.339799+00:00"
- vendor: "Netcore"
- producto: "NBR200V2"
- versiones: "1.3.241127.071246"
- exploit_publicos: true
- referencia: "https://app.notion.com/p/Netcore-NBR200V2-Vul-5-39f797159f15809dbc06d2d3ae6b1f04"
- descripcion: "Vulnerabilidad de inyección de comandos en CGI Diagnostic Endpoint (/www/cgi-bin/network_tools) de Netcore NBR200V2 1.3.241127.071246, explotable remotamente con exploits públicos disponibles. El fabricante no ha respondido."

Enviar a un amigo: Share this page via Email
IA Generativa on septiembre 20th, 2026

📌 Resumen ejecutivo

  • 14 noticias analizadas en este informe.
  • Distribución: 11 críticas, 0 altas, 2 medias, 1 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Fortinet, Múltiples fuentes: The Hacker News, The Wall Street Journal….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

11

Investigadores usan Claude Opus 5 para tomar control de cuentas internas de OpenAI mediante fallos encadenados

Origen
The Hacker News

Fecha
2026-09-20T04:02:22.644653+00:00

Resumen
Según The Hacker News, tres investigadores de la firma de seguridad Hacktron emplearon la inteligencia artificial Claude Opus 5 de Anthropic para encadenar dos vulnerabilidades y tomar control de las cuentas ChatGPT y Codex de varios empleados de OpenAI. La explotación comenzó con un fallo en el software del foro público de ayuda de OpenAI y continuó con una debilidad en el sistema de inicio de sesión interno, permitiendo el acceso a un repositorio de código interno. Este hallazgo proviene de una investigación de seguridad ética.

Enlace
Ver noticia

SolarWinds soluciona vulnerabilidad crítica en Access Rights Manager que permite ejecución remota sin autenticación

Origen
The Hacker News

Fecha
2026-09-20T04:02:24.094829+00:00

Resumen
De acuerdo con The Hacker News, SolarWinds ha lanzado actualizaciones de seguridad para corregir una vulnerabilidad de alta gravedad en Access Rights Manager (ARM), identificada como CVE-2026-28326, que podría permitir la ejecución remota de código sin necesidad de autenticación. Esta falla afecta a todas las versiones de ARM 2026.2 y anteriores, y tiene una puntuación de 8.8 sobre 10 en la escala CVSS. La explotación exitosa de esta vulnerabilidad representa un riesgo significativo para la seguridad de las infraestructuras que utilizan este software, pudiendo comprometer la integridad y disponibilidad de los sistemas afectados.

Enlace
Ver noticia

Vulnerabilidad crítica de ejecución remota de código sin autenticación en Orkes Conductor explotada en entornos reales

Origen
Múltiples fuentes: The Hacker News, Fortinet

Fecha
2026-09-20T04:02:24.548197+00:00

Resumen
Según múltiples fuentes, incluyendo The Hacker News y Fortinet, se ha detectado una vulnerabilidad crítica en Orkes Conductor, identificada como CVE-2026-58138, con una puntuación CVSS v3.1 de 9.8 y CVSS v4 de 9.3. Esta falla permite la ejecución remota de código sin necesidad de autenticación en versiones desde la 3.21.21 hasta antes de la 3.30.2. La explotación activa en entornos reales representa un riesgo significativo para la seguridad de las infraestructuras que utilizan esta plataforma, afectando directamente a empresas y usuarios al comprometer la integridad y disponibilidad de sus sistemas.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2023-29827 ejs ejs No especificada No especificadas
CVE-2023-46359 hardy-barth cph2_echarge_firmware Alta (no especificada numéricamente, explotación activa confirmada) No especificadas
CVE-2026-93741 Totolink Totolink A3002MU Hh-B20211125.1046 CRITICAL (9.3) Hh-B20211125.1046 (y probablemente anteriores)
CVE-2026-86591 Botiga Pro Botiga Pro WordPress plugin CRITICAL (9.8) versiones anteriores a 1.6.5
CVE-2026-78030 Perl DBI (Database Interface) – Perl CRITICAL (9.8) versiones anteriores a 1.653
CVE-2026-93985 OpenPanel OpenPanel js-runtime CRÍTICA (9.4) versiones hasta commit bad75bdd
CVE-2026-94083 Suricata Suricata CRITICAL (9.4) versiones anteriores a 8.0.7
CVE-2026-94084 Suricata Suricata CRITICAL (9.4) versiones anteriores a 8.0.7
CVE CVE-2023-29827
Severidad No especificada
Importancia para la empresa ALTA
Publicado 20 septiembre 2026
Vendor ejs
Producto ejs
Versiones No especificadas
Exploit Públicos Sí, explotación confirmada en activo
Referencia Vulncheck CVE-2023-29827
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en la salida utilizada por un componente descendente (inyección) en ejs. Esta falla permite la inserción y ejecución de código malicioso, comprometiendo la integridad del sistema por inyección de contenido dañino. Afecta a versiones indeterminadas del producto ejs.
Estrategia Actualizar inmediatamente a la versión que corrige este fallo en ejs tan pronto como esté disponible. Mientras tanto, implementar controles estrictos de validación y saneamiento de entradas y salidas en todas las capas que utilizan ejs para mitigar inyecciones. Monitorizar indicadores de compromiso ya que hay explotación activa confirmada.

CVE CVE-2023-46359
Severidad Alta (no especificada numéricamente, explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 20 Septiembre 2026
Vendor hardy-barth
Producto cph2_echarge_firmware
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2023-46359
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando del Sistema Operativo (‘Inyección de Comando OS’) en hardy-barth cph2_echarge_firmware. Esta vulnerabilidad permite que un atacante inyecte comandos arbitrarios en el sistema operativo a través del firmware afectado.
Estrategia Priorizar la actualización inmediata del firmware afectado a su última versión parcheada. Implementar controles de validación estricta de entradas que puedan ser interpretadas como comandos, restringir privilegios de ejecución y monitorizar logs para detectar intentos de inyección. Dada la explotación activa, la mitigación rápida es crítica para evitar compromiso total del sistema.

CVE CVE-2026-93741
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 20 de septiembre de 2026
Vendor Totolink
Producto Totolink A3002MU Hh-B20211125.1046
Versiones Hh-B20211125.1046 (y probablemente anteriores)
Exploit Públicos Sí, disponible públicamente
Referencia Exploit Publicado en GitHub
Descripción Se ha descubierto una vulnerabilidad de seguridad en Totolink A3002MU Hh-B20211125.1046. La función formWlWds del archivo /boafrm/formWlWds permite una manipulación del argumento submit-url que genera un desbordamiento de buffer. Esta vulnerabilidad puede ser explotada de forma remota. Existe un exploit público que puede ser utilizado para lanzar ataques.
Estrategia Priorizar la actualización inmediata del firmware a una versión corregida. Mientras tanto, restringir el acceso remoto al dispositivo, implementar monitoreo de tráfico anómalo y aplicar hardening del router para minimizar vectores de ataque. Informar a los usuarios y del equipo de redes para detección temprana de explotación.

—–


CVE CVE-2026-86591
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-20 03:31 (UTC)
Vendor Botiga Pro
Producto Botiga Pro WordPress plugin
Versiones versiones anteriores a 1.6.5
Exploit Públicos
Referencia WPSCAN Advisory
Descripción El plugin Botiga Pro para WordPress en versiones anteriores a 1.6.5 no realiza ninguna verificación de autorización en una de sus rutas REST, permitiendo que usuarios no autenticados actualicen opciones arbitrarias de WordPress con valores también arbitrarios, lo que podría conducir a la elevación de privilegios y a la toma total del sitio. La misma ruta permite almacenar scripts web arbitrarios que se ejecutan en todas las páginas del front-end del sitio, así como mover publicaciones arbitrarias a la papelera.
Estrategia Actualizar inmediatamente el plugin Botiga Pro a la versión 1.6.5 o superior. Como medida preventiva adicional, restringir el acceso a las rutas REST sensibles mediante controles de autenticación y autorización robustos. Monitorizar actividad inusual en las opciones de WordPress y en la ejecución de scripts en el front-end para detectar explotación activa.

CVE CVE-2026-78030
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 20 Sep 2026, 03:31 (UTC)
Vendor Perl
Producto DBI (Database Interface) – Perl
Versiones versiones anteriores a 1.653
Exploit Públicos Sí, confirmado
Referencia Parche oficial en GitHub
Descripción DBI en Perl, en versiones anteriores a 1.653, permite cargar módulos arbitrarios a través de los atributos no validados dbm_type y dbm_mldbm en DBD::DBM. Estos atributos se pasan a la función require sin comprobar que el valor es un módulo seguro, permitiendo con una ruta maliciosa ejecutar código arbitrario en el contexto del proceso. Esto puede ser explotado mediante un DSN manipulado que controla un atacante externo, especialmente en entornos donde partes externas pueden influir en esos parámetros.
Estrategia Actualizar inmediatamente DBI a la versión 1.653 o superior que corrige la validación de estos atributos. Revisar que ningún parámetro de conexión acepte valores controlados por usuarios externos. Implementar controles estrictos de validación y evitar que datos no confiables se usen para definir módulos o rutas cargadas dinámicamente. Monitorizar y auditar accesos inusuales en sistemas Perl que usen DBD::DBM.

CVE CVE-2026-93985
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 20 de septiembre de 2026
Vendor OpenPanel
Producto OpenPanel js-runtime
Versiones versiones hasta commit bad75bdd
Exploit Públicos
Referencia GitHub Advisory GHSA-6f7h-cvp6-w9w5
Descripción OpenPanel js-runtime a través del commit bad75bdd contiene una vulnerabilidad de escape del sandbox en el validador de plantillas webhook de JavaScript que no bloquea el acceso computado a cadenas del constructor. Atacantes con acceso de escritura al proyecto pueden crear plantillas webhook usando notación de propiedad computada para acceder al constructor Function y ejecutar código arbitrario en el proceso worker.
Estrategia Priorizar la actualización inmediata del componente a una versión parcheada que restringe el acceso computado a cadenas constructoras. Limitar estrictamente el acceso de escritura a proyectos solo a personal confiable y monitorizar creación de webhooks sospechosos. Implementar defensas en profundidad limitando permisos de ejecución de procesos worker para contener explotación.

—–
Realmente crítica por permitir ejecución remota de código arbitrario desde webhooks mediante técnica sofisticada de escape sandbox; explotable por usuarios con permisos de escritura, poniendo en riesgo la integridad total del sistema. Se recomienda priorizar parche inmediatamente y controlar accesos escritos.


CVE CVE-2026-94083
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 20 septiembre 2026
Vendor Suricata
Producto Suricata
Versiones versiones anteriores a 8.0.7
Exploit Públicos
Referencia Suricata 8.0.7 Release Announcement
Descripción Suricata versiones anteriores a la 8.0.7 presenta una confusión de tipo DoH2 que puede causar una liberación inválida de memoria, ya que el código de limpieza para el estado HTTP2 se ejecuta aunque el estado real sea HTTP1 (cuando se produce una solicitud DoH2 con actualización de HTTP1 a HTTP2). Esta vulnerabilidad requiere que app-layer.protocols.doh2 esté habilitado, que es la configuración por defecto en versiones 8.x.
Estrategia Actualizar inmediatamente Suricata a la versión 8.0.7 o superior que corrige esta vulnerabilidad. Revisar y restringir las configuraciones en las que app-layer.protocols.doh2 esté habilitado si no es estrictamente necesario. Monitorizar logs para detectar indicios de explotación por liberación de memoria inválida y posibles caídas de servicio.

CVE CVE-2026-94084
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 20 Septiembre 2026
Vendor Suricata
Producto Suricata
Versiones versiones anteriores a 8.0.7
Exploit Públicos Sí, confirmados
Referencia Foro Oficial Suricata
Descripción Suricata antes de la versión 8.0.7 presenta una vulnerabilidad de uso después de liberación (use-after-free) en Http2ThreadMultiBuf cuando una transacción es inspeccionada por reglas que utilizan http.response_header con y sin transformaciones. Esto puede provocar corrupción de memoria o ejecución remota de código.

Esta vulnerabilidad puede ser explotada mediante la creación de reglas que manipulan respuestas HTTP/2, desencadenando un fallo crítico en el procesamiento. Dado que Suricata es un sistema de detección de intrusos, su explotación puede afectar la seguridad perimetral y dejar pasar ataques no detectados o permitir la ejecución de código malicioso en el entorno.

Estrategia Actualizar urgentemente Suricata a la versión 8.0.7 o superior para corregir el fallo. Revisar y testar todas las reglas que usen http.response_header con y sin transformaciones para evitar la activación de la vulnerabilidad. Monitorizar logs en busca de indicios de explotación activa y aplicar políticas de seguridad en redes para limitar impacto potencial.

—–

Enviar a un amigo: Share this page via Email
IA Generativa on septiembre 19th, 2026

📌 Resumen ejecutivo

  • 49 noticias analizadas en este informe.
  • Distribución: 23 críticas, 11 altas, 6 medias, 9 bajas/no relevantes.
  • Fuentes principales: Múltiples fuentes: The Hacker News, The Hacker News, Múltiples fuentes: The Hacker News, Zscaler ThreatLabz….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

23

Exploits públicos para cuatro vulnerabilidades del kernel de Linux que permiten escalada local a root

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-09-19T04:04:18.53756+00:00

Resumen
Según The Hacker News, un investigador de seguridad ha publicado código de explotación funcional para cuatro vulnerabilidades en el kernel de Linux que permiten a un usuario local obtener privilegios de root. Aunque los mantenedores del kernel han corregido estas fallas en las últimas semanas, cualquier sistema que no haya actualizado su kernel sigue siendo vulnerable. La disponibilidad pública de estos exploits aumenta el riesgo para infraestructuras y sistemas que no estén al día con las actualizaciones.

Enlace
Ver noticia

Nueva vulnerabilidad Click2Shell en WordPress permite instalación forzada de temas y puede derivar en ejecución de código

Origen
The Hacker News

Fecha
2026-09-19T04:04:18.812895+00:00

Resumen
Según The Hacker News, WordPress ha lanzado parches para corregir varias vulnerabilidades en su núcleo, destacando una llamada Click2Shell que permite a un atacante, mediante un enlace web especialmente diseñado abierto por un administrador autenticado, instalar un tema desde el directorio oficial sin necesidad de interacción adicional. Esta vulnerabilidad puede encadenarse para lograr ejecución remota de código, representando un riesgo significativo para la seguridad de sitios web empresariales y usuarios administradores, comprometiendo la integridad y disponibilidad de las plataformas afectadas.

Enlace
Ver noticia

Grupo Transparent Tribe lanza nueva puerta trasera en Rust usando repositorios privados de GitHub para comando y control

Origen
Múltiples fuentes: The Hacker News, Zscaler ThreatLabz

Fecha
2026-09-19T04:04:19.037524+00:00

Resumen
Según múltiples fuentes, el grupo de amenazas alineado con Pakistán conocido como Transparent Tribe (también APT36 y Earth Karkaddan) ha iniciado una nueva campaña de ciberataques dirigida a entidades gubernamentales y de defensa en India y Afganistán. Esta operación, denominada Operation, utiliza herramientas inéditas como RUSTYSHADE, RUSTYMOVE, PSNATCH y BASHNATCH, destacando una puerta trasera desarrollada en Rust que emplea repositorios privados de GitHub para sus servidores de comando y control. El uso de estas técnicas sofisticadas representa un riesgo significativo para la seguridad de la información y la infraestructura crítica de los países afectados.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-13639 Synology DiskStation Manager (DSM) CRITICAL (9.8) anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075
CVE-2026-13684 Synology DiskStation Manager (DSM) CRITICAL (9.8) anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075
CVE-2026-28197 Veritas NetBackup Flex OS CRÍTICA (9.4) Todas las versiones afectadas no especificadas
CVE-2026-28198 Veritas (NetBackup) NetBackup Flex OS CRITICAL (9.4) Versiones con acceso al management shell de NetBackup Flex OS sin parchear (no especificadas exactas)
CVE-2023-5778 ABB Freelance Controller DCP, AC700, AC800, AC900 CRÍTICA (9.2) versiones hasta 2013, 2013 SP1, 2016, 2016 SP1, 2019, 2019 SP1
CVE-2026-93019 Imager Imager Perl module CRITICAL (9.1) Versiones anteriores a 1.036
CVE-2026-93603 vm2 project vm2 (sandbox JavaScript) CRÍTICA (10) hasta 3.12.0 (corregido en 3.12.1)
CVE-2026-93605 vm2 NodeVM CRITICAL (10) versiones anteriores a 3.12.1
CVE-2026-93606 vm2 (npm) vm2 (módulo Node.js para sandboxing) CRÍTICO (10.0) versiones 3.12.0 y anteriores
CVE-2026-93659 Concrete CMS Community Store CRITICAL (9.3) versiones anteriores a 2.7.8
CVE-2025-15399 IBM Common Licensing Agent y ART (versiones 9.0, 9.0.0.1, 9.0.0.2) CRÍTICO (10) 9.0, 9.0.0.1, 9.0.0.2)
CVE-2025-53837 XWiki AfectadoXWiki Rendering CRITICAL (9.9) versiones anteriores a 14.10.2 y 15.0 RC1
CVE-2026-10747 IBM IBM MQ Appliance CRITICA (10) No especificadas concretamente (vulnerabilidad general en el procesamiento de mensajes de protocolo antes de autenticar)
CVE-2026-10858 IBM IBM MQ for HPE NonStop CRITICAL (9.9) 8.1.0 a 8.1.0.40
CVE-2026-61682 kcp-dev kcp (control plane similar a Kubernetes) CRITICAL (9.9) versiones anteriores a 0.31.4 y 0.32.2
CVE-2026-75031 Interchange Interchange (quick question admin feature) CRÍTICA (9.8) Instalaciones por defecto sin la directiva AllowGlobal configurada
CVE-2026-84383 strukturag libheif CRÍTICA (9.8) 1.22.0 hasta 1.23.1
CVE-2026-77240 WACRM WACRM – Plantilla CRM autocontenida para WhatsApp CRÍTICA (9.9) 0.7.0 y anteriores
CVE-2026-81321 CM2507 Cámaras IP CRITICAL (9.3) No especificadas; afecta a dispositivos con firmware vulnerable
CVE-2026-85497 CareCam Cámaras IP CareCam CM2507 CRITICAL (9.3) Firmware afectados (sin especificar versiones exactas)
CVE-2025-66455 InternLM LMDeploy (PyTorch DistServe CRÍTICA (9.8) Desde 0.9.2 hasta antes de 0.16.0
CVE-2026-59163 Mnemosyne Project Mnemosyne memory layer (mnemosyne CRITICAL (9.1) versiones anteriores a v3.10.1
CVE-2026-61550 Icinga Icinga 2 (Sistema de monitoreo) CRITICAL (9.8) Versiones 2.8 hasta 2.14.8, 2.15.0 a 2.15.3, y 2.16.0 a 2.16.1
CVE-2026-92701 UltraVioletRS trusted execution environments – intra-handshake attested TLS (aTLS) Intel TDX verification path CRITICAL (9.1) versiones hasta e incluyendo 0.8.2
CVE-2026-92702 Cocos AI Sistema confidencial para ejecución de cargas de trabajo AI en entornos de ejecución confiables CRÍTICA (9.1) hasta la versión 0.8.2 incluida
CVE-2026-93762 MongoDB Mongoid CRÍTICA (9.2) Versiones afectadas sin especificar explícitamente (revisar Jira MONGOID-5973)
CVE-2023-54399 Hongjing e-HR CRÍTICA (9.3) versiones anteriores a 8.2
CVE-2026-58264 FluidSynth FluidSynth software synthesizer CRITICAL (9.8) Desde la 1.1.2 hasta la 2.5.6
CVE-2026-61781 pg_partman pg_partman (extensión de PostgreSQL para gestión de particiones) CRÍTICA (9.9) Versiones anteriores a la 5.5.0
CVE-2026-63647 CordysCRM CordysCRM (sistema CRM con IA para despliegue privado) CRITICAL (9.3) Versiones anteriores a 1.7.2
CVE-2026-75878 IBM Sterling File Gateway CRÍTICA (9.1) No especificadas; afecta versiones con SSO mal validado
CVE-2026-80441 IBM Guardium Data Protection 12.2 CRITICAL (9.8) Versión 12.2
CVE-2026-80442 IBM Guardium Data Protection 12.2 CRÍTICA (9.9) 12.2
CVE-2026-81657 IBM Guardium Data Protection 12.2 CRITICAL (9.8) Guardium Data Protection 12.2
CVE-2026-82340 IBM Guardium Data Protection 12.2 CRÍTICA (9.8) Versión 12.2
CVE-2026-82832 IBM Guardium Data Protection 12.2 CRÍTICA (9.6) 12.2
CVE-2026-82967 IBM IBM Guardium Data Protection 12.2 CRÍTICA (9.8) Versión 12.2
CVE-2026-84031 IBM Guardium Data Protection 12.2 CRITICAL (9.0) Versión 12.2
CVE-2026-84064 IBM Guardium Data Protection 12.2 CRITICAL (9.9) 12.2
CVE-2026-84073 IBM Guardium Data Protection CRITICAL (9.1) 12.2
CVE-2026-84075 IBM Guardium Data Protection CRITICAL (9.9) Versión 12.2
CVE-2026-84078 IBM Guardium Data Protection 12.2 CRITICAL (9.9) Guardium Data Protection 12.2
CVE-2026-84082 IBM Guardium Data Protection 12.2 CRITICAL (9.8) Versión 12.2
CVE-2026-93839 LightLLM LightLLM CRÍTICA (9.3) Hasta la versión 1.2.0 inclusive
CVE-2026-93868 Cotonti Cotonti (users.passrecover.php) CRITICAL (9.2) versiones hasta 1.0.0
CVE-2026-75885 Red Hat OpenShift Console CRITICAL (9.3) No especificadas
CVE-2026-93740 Totolink A3002MU Hh-B20211125.1046 CRITICAL (9.3) Hh-B20211125.1046
CVE-2026-84434 Gravity Forms Gravity Forms plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 3.1.0.4 inclusive
CVE-2026-89274 WP Recipe Maker AfectadoPlugin WP Recipe Maker para WordPress CRÍTICA (9.1) Todas las versiones hasta la 10.8.1 incluida
CVE-2026-92229 Brainstorm Force Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin para WordPress CRITICAL (9.1) Todas las versiones hasta e incluyendo la 1.57.2

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on septiembre 18th, 2026

📌 Resumen ejecutivo

  • 67 noticias analizadas en este informe.
  • Distribución: 32 críticas, 16 altas, 16 medias, 3 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Múltiples fuentes: The Hacker News, ESET….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

32

Vulnerabilidad crítica en servidores de gestión de Check Point permite ejecución remota de código como root sin autenticación

Origen
The Hacker News

Fecha
2026-09-18T04:05:37.246999+00:00

Resumen
Según The Hacker News, se ha descubierto una vulnerabilidad crítica en los servidores de Gestión de Seguridad y de Logs de Check Point que permite a un atacante sin credenciales ejecutar código con privilegios root de forma remota. El servidor de Gestión de Seguridad controla las políticas de firewall y el acceso de administradores, por lo que esta falla representa un riesgo grave para la seguridad de las infraestructuras que dependen de estos sistemas. Check Point ha lanzado un parche a través de su canal LivePatch y no tiene indicios de que la vulnerabilidad haya sido explotada hasta ahora.

Enlace
Ver noticia

Vulnerabilidad crítica en Docker Sandboxes permite a código malicioso en macOS acceder y modificar archivos del host

Origen
The Hacker News

Fecha
2026-09-18T04:05:37.807963+00:00

Resumen
Según The Hacker News, se ha descubierto una vulnerabilidad crítica identificada como CVE-2026-77179 en Docker Sandboxes para macOS. Esta falla permite que código malicioso ejecutado dentro de la máquina virtual escape del directorio compartido del proyecto y lea o modifique archivos en cualquier otra parte del sistema host. La ejecución se realiza con los mismos privilegios que la cuenta del usuario que ejecuta la máquina virtual, lo que representa un riesgo significativo para la seguridad de los datos y la integridad del sistema en entornos empresariales y personales.

Enlace
Ver noticia

Campaña iraní Handala Hack utiliza puerta trasera HEAVYGRAM para espionaje en Telegram

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-09-18T04:05:38.087191+00:00

Resumen
Según The Hacker News, la campaña vinculada a Irán conocida como Handala Hack emplea una puerta trasera basada en Telegram llamada HEAVYGRAM, junto con una utilidad Delphi denominada CRUDEEXCLUDE. HEAVYGRAM permite la ejecución remota de comandos, descubrimiento de información del sistema, red y procesos, exfiltración de datos y archivos de sesión de Telegram, captura de pantallas y carga lateral de DLL. Esta amenaza representa un riesgo significativo para la privacidad y seguridad de usuarios y organizaciones que utilizan Telegram, facilitando el espionaje y robo de credenciales.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-92941 vm2 vm2 NodeVM sandbox CRÍTICA (10) versiones 3.11.3 hasta antes de 3.11.7
CVE-2026-92944 vm2 vm2 (sandbox para Node.js) CRÍTICA (9.3) 3.10.2 hasta 3.11.6
CVE-2026-92946 vm2 vm2 CRÍTICA (10) versiones anteriores a 3.11.7
CVE-2026-92947 vm2 vm2 sandbox CRITICAL (10) versiones anteriores a 3.11.7
CVE-2026-92948 vm2 project Afectadovm2 (sandbox para Node.js) CRITICAL (9.4) >= 3.9.6 y
CVE-2026-92950 patriksimek (vm2) vm2 CLI tool CRITICAL (9.3) versiones anteriores a 3.11.7
CVE-2026-92951 vm2 vm2 CRÍTICA (9.4) versiones anteriores a 3.11.7
CVE-2026-92953 vm2 project vm2 CRITICAL (9.3) versiones desde 3.11.0 hasta antes de 3.11.8 Confirmados
CVE-2026-92954 vm2 vm2 sandbox library para Node.js CRITICAL (9.2) >= 3.10.0 y
CVE-2026-92955 vm2 vm2 (NodeVM sandbox) CRITICAL (10) versiones anteriores a 3.11.8
CVE-2026-92956 vm2 project vm2 sandbox CRITICAL (10) 3.10.1 a 3.11.6
CVE-2026-92957 vm2 Project vm2 NodeVM CRITICAL (9.4) versiones hasta 3.11.6 incluidas
CVE-2026-92960 vm2 vm2 sandbox CRÍTICA (10) versiones anteriores a 3.11.6
CVE-2026-63472 Vendure Vendure (headless commerce platform) CRITICAL (9.1) todas las versiones anteriores a 3.7.0
CVE-2026-79752 CakePHP CakePHP framework CRÍTICA (9.2) anteriores a 4.5.12, 4.6.5, 5.1.9, 5.2.14, y 5.3.7 Confirmados
CVE-2026-88952 team-alembic ash_authentication CRITICAL (9.1) Desde 4.14.0 antes de 4.15.0 y desde 5.0.0-rc.10 antes de 5.0.0-rc.14
CVE-2026-76834 b2evolution b2evolution CMS CRITICAL (9.2) 6.7.8 hasta 7.2.5
CVE-2026-86863 pgAdmin Development Team pgAdmin 4 Webserver CRÍTICO (9.3) Desde 6.2 hasta antes de 9.18
CVE-2026-91039 team-alembic ash_authentication CRITICAL (9.1) Desde 5.0.0-rc.10 hasta antes de 5.0.0-rc.14
CVE-2026-54053 brufdev Many Notes (aplicación web para toma de notas en Markdown) CRITICAL (9.6) versiones anteriores a 0.16.0
CVE-2026-47252 Anyquery Anyquery SQL query engine (plugin Chrome y variantes Brave, Edge, Safari) CRITICAL (9) versiones anteriores a 0.4.5
CVE-2026-54617 GravitLauncher GravitLauncher (Minecraft launcher) CRÍTICA (9.8) versiones anteriores a la 5.7.12
CVE-2026-54618 Obsidian Obsidian Web MCP CRITICAL (9.4) versiones anteriores a 0.2.0
CVE-2026-54626 HappySeaFox (SAIL Project) SAIL (biblioteca de carga CRÍTICA (9.8) 0.9.10 y anteriores
CVE-2026-54627 HappySeaFox (Proyecto SAIL) SAIL – Biblioteca multiplataforma para carga y guardado de imágenes CRÍTICA (9.8) 0.9.10 y anteriores
CVE-2026-54752 NetBox Community NetBox Device Type Library CRITICAL (9.6) Todas las versiones anteriores al commit 1c6f7e2b93589b965318c6e67ac3504831f0e71e
CVE-2026-92943 Amazon Web Services (AWS) AWS IoT Device SDK para Python CRITICAL (9.2) 1.5.3 hasta 1.6.0 en Python 3.7 y posteriores
CVE-2026-45140 Chamilo LMS Chamilo LMS CRÍTICA (9.8) Versiones anteriores a 2.0.1
CVE-2026-45143 Chamilo Chamilo LMS CRÍTICA (9.0) Desde 2.0.0 hasta al menos 2.1.0
CVE-2026-54237 Wavelog AfectadoWavelog (software web para registro de radioaficionados) CRÍTICA (9.3) Desde la 1.8 hasta la 2.4.2 (excluyendo 2.4.2)
CVE-2026-54460 OpenReception Appointment Booking Software CRITICAL (9.8) versiones anteriores a 1.1.1
CVE-2026-54501 Webrecorder Browsertrix (servicio de rastreo para archivado web) CRITICAL (9.4) De la 1.15.0 hasta la 1.22.8 incluidas
CVE-2026-93393 MongoDB, Inc. MongoDB C Driver CRÍTICA (9.2) Versiones compiladas con TLS backend de plataforma Windows
CVE-2026-54670 WeGIA WeGIA (Gestor web para instituciones benéficas) CRITICAL (9.1) Versiones anteriores a 3.8.5
CVE-2026-54734 Prebid Prebid Server Java CRÍTICO (10.0) versiones anteriores a 3.43.0
CVE-2026-54767 WeGIA WeGIA Web Manager CRITICAL (9.1) Anteriores a la 3.8.5
CVE-2026-76949 team-alembic ash_authentication CRITICAL (9.1) desde 4.10.0 hasta antes de 4.15.0; desde 5.0.0-rc.0 hasta antes de 5.0.0-rc.14
CVE-2026-69399 Microsoft Azure Arc CRITICA (10) No especificado públicamente
CVE-2026-69865 Microsoft Microsoft Container Registry CRITICAL (10) No especificadas en la fuente (se recomienda consultar la guía oficial)
CVE-2026-70009 Microsoft Azure Arc CRITICAL (9.3) No especificadas, afecta implementación estándar de Azure Arc
CVE-2026-70200 Microsoft Azure Logic Apps CRITICAL (10) No especificadas, afecta a implementaciones vulnerables del producto
CVE-2026-77903 Microsoft Microsoft Dataverse CRÍTICA (9.0) Versiones afectadas no especificadas en el aviso
CVE-2026-83944 Microsoft Azure Logic Apps CRITICAL (10) No especificado (por defecto todas las versiones afectadas hasta parchear)
CVE-2026-85885 Microsoft M365 Copilot CRITICAL (9.9) Versiones afectadas no especificadas (M365 Copilot)
CVE-2026-85889 Microsoft Azure AI Foundry CRÍTICA (10) No especificadas, afecta versiones actuales hasta parche
CVE-2026-87701 Microsoft Azure Cosmos DB CRÍTICO (9.6) No especificado (vulnerabilidad general en componente)
CVE-2026-62874 Microsoft Azure Billing CRITICAL (10) No especificadas
CVE-2026-69843 Microsoft Microsoft Fabric CRITICAL (10) No especificadas en la fuente oficial
CVE-2026-85878 Microsoft Azure Database for PostgreSQL CRÍTICA (9.9) No especificadas
CVE-2026-93467 HGiga OAKlouds CRÍTICA (9.3) No especificadas

Read the rest of this entry »

Enviar a un amigo: Share this page via Email