CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-61059 Oracle PeopleSoft Enterprise SCM Order Management CRITICAL (9.1) Versión 9.2
CVE-2026-61065 Oracle Oracle Access Manager (Componente Authentication Engine) CRÍTICA (9.8) 12.2.1.4.0 y 14.1.2.1.0
CVE-2026-61072 Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil CRÍTICA (9.9) Versión 9.1
CVE-2026-61076 Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager CRITICAL (9.9) versión 9.2
CVE-2026-61097 Oracle Oracle Banking Trade Finance Process Management CRÍTICA (9.6) 14.6.0 – 14.8.0
CVE-2026-61100 Oracle Oracle WebCenter Enterprise Capture CRÍTICA (9.8) 12.2.1.4.0 y 14.1.2.0.0
CVE-2026-61129 Oracle Oracle Commerce Platform (componente ATG Portals) CRÍTICA (9.8) 11.4.0
CVE-2026-61130 Oracle Oracle Commerce Platform (Dynamo Application Framework) CRÍTICA (9.1) 11.4.0
CVE-2026-61131 Oracle Oracle Commerce Platform (Dynamo Application Framework) CRÍTICA (9.8) 11.4.0
CVE-2026-61140 Oracle Oracle WebCenter Sites (Oracle Fusion Middleware) CRITICAL (9.8) 14.1.2.0.0
CVE-2026-61145 Oracle Oracle Commerce Guided Search CRITICAL (9.8) Versión 11.4.0
CVE-2026-61146 Oracle Oracle Commerce Guided Search CRÍTICA (9.9) Versión 11.4.0
CVE-2026-61153 Oracle Oracle Commerce Guided Search CRITICAL (9.1) 11.4.0
CVE-2026-61154 Oracle Oracle Commerce Guided Search Platform Services (componente Forge) CRÍTICA (9.8) Versión 11.4.0
CVE-2026-61155 Oracle Oracle Commerce Guided Search Platform Services (componente Forge) CRÍTICA (9.1) 11.4.0
CVE-2026-61156 Oracle Oracle Commerce Guided Search Platform Services CRÍTICA (9.1) 11.4.0
CVE-2026-61161 Oracle Oracle Commerce Guided Search CRÍTICA (9.8) 11.4.0
CVE-2026-61167 Oracle Oracle Agile PLM (Supply Chain) CRÍTICA (9.8) Versión 9.3.6
CVE-2026-61171 Oracle Oracle Agile PLM (Oracle Supply Chain) CRÍTICA (9.1) 9.3.6
CVE-2026-61174 Oracle Oracle Product Lifecycle Analytics (componente: Installation Issues) CRÍTICA (9.0) Versión 3.6.1
CVE-2026-61175 Oracle Oracle Product Lifecycle Analytics (parte de Oracle Supply Chain) CRITICAL (9.3) 3.6.1
CVE-2026-61178 Oracle Oracle Agile Product Lifecycle Management for Process CRÍTICA (9.8) 6.2.4
CVE-2026-61183 Oracle Oracle Agile Product Lifecycle Management for Process (componente: Reporting) CRÍTICA (9.8) Versión 6.2.4
CVE-2026-61184 Oracle Oracle Agile Product Lifecycle Management for Process CRÍTICA (9.1) 6.2.4
CVE-2026-61186 Oracle Oracle Agile Engineering Data Management (componente Install) CRITICAL (9.4) versión 6.2.1
CVE-2026-61196 Oracle Oracle Identity Manager (Oracle Fusion Middleware, componente OIM Legacy UI) CRITICAL (9.8) 12.2.1.4.0 y 14.1.2.1.0
CVE-2026-61197 Oracle Corporation Oracle Identity Manager (OIM Legacy UI) CRITICAL (9.1) 12.2.1.4.0 y 14.1.2.1.0
CVE-2026-61201 Oracle PeopleSoft Enterprise CRM Common Objects CRITICAL (9.0) 9.2.23
CVE-2026-61203 Oracle Corporation PeopleSoft Enterprise FIN Expenses CRÍTICA (9.4) Versión 9.2
CVE-2026-61204 Oracle PeopleSoft Enterprise FIN Program Management (Primavera Integration) CRÍTICA (9.0) Versión 9.2
CVE-2026-61207 Oracle PeopleSoft Enterprise SCM eProcurement (Manage Requisition Status) CRITICAL (9.3) Versión 9.2
CVE-2026-61209 Oracle Corporation PeopleSoft In-Memory Project Discovery CRÍTICA (9.9) Versión 9.2
CVE-2026-61211 Oracle Oracle Database Server (RDBMS) CRITICAL (9.9) 19.3 a 19.31 y 23.4.0 a 23.26.2 Confirmados
CVE-2026-61223 Oracle Communications Oracle Communications Converged Application Server CRITICAL (9.0) 8.2 y 8.3
CVE-2026-61233 Oracle PeopleSoft Enterprise FIN Common Objects Brazil (componente: Integration) CRÍTICA (9.8) Versión 9.1
CVE-2026-61235 Oracle PeopleSoft Enterprise HCM Global Payroll Switzerland CRITICAL (9.1) Versión 9.2
CVE-2026-61237 Oracle PeopleSoft Enterprise FIN Common Objects Argentina CRITICAL (9.9) Versión 9.1
CVE-2026-61238 Oracle PeopleSoft Enterprise FIN Common Objects Argentina (componente eProcurement) CRITICAL (9.1) Versión 9.1
CVE-2026-61239 Oracle PeopleSoft Enterprise FIN Common Objects Argentina (componente: eProcurement) CRITICAL (9.9) Versión 9.1
CVE-2026-61242 Oracle PeopleSoft Enterprise FIN Common Objects Argentina (componente Staffing) CRÍTICA (9.9) Versión 9.1
CVE-2026-61244 Oracle PeopleSoft Enterprise FIN Manufacturing Argentina CRÍTICA (9.1) versión 9.1 Confirmados
CVE-2026-61245 Oracle PeopleSoft Enterprise FIN Manufacturing Brazil CRITICAL (9.8) Versión 9.1
CVE-2026-62546 Oracle Oracle Applications Framework (componente: Web Utilities) CRITICAL (9.1) 12.2.8 a 12.2.15
CVE-2026-62549 Oracle Oracle E-Business Suite – Oracle HRMS (UK) Payroll CRITICAL (9.6) 12.2.3 a 12.2.15
CVE-2026-65317 Verba RAG application CRITICAL (9.2) versión 2.1.3
CVE-2026-65318 Verba Verba RAG application CRITICAL (9.2) version 2.1.3
CVE-2026-8984 Autel Autel Maxi Charger Single CRÍTICA (10) Firmware hasta V1.03.51 inclusive
CVE-2026-8985 Autel Maxi Charger Single firmware CRITICAL (10) hasta la versión 1.03.51
CVE-2026-8986 Autel Autel Maxi Charger Single CRITICAL (9.5) Firmware hasta versión V1.03.51 incluida
CVE-2026-8987 Autel Autel Maxi Charger Single firmware CRITICAL (9.4) Versiones hasta V1.03.51 incluidas

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on julio 21st, 2026

📌 Resumen ejecutivo

  • 50 noticias analizadas en este informe.
  • Distribución: 31 críticas, 8 altas, 6 medias, 5 bajas/no relevantes.
  • Fuentes principales: Múltiples fuentes: The Hacker News, Múltiples fuentes: The Hacker News, Rapid7, Múltiples fuentes: The Hacker News, Group-IB….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

31

Campaña FakeGit utiliza 7.600 repositorios de GitHub para propagar malware SmartLoader

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-07-21T04:07:46.159815+00:00

Resumen
De acuerdo con múltiples fuentes, la campaña FakeGit ha identificado cerca de 7.600 repositorios maliciosos en GitHub, de los cuales más de 800 se hacen pasar por habilidades de inteligencia artificial o servidores Model Context Protocol para distribuir la familia de malware SmartLoader. Esta campaña utiliza proyectos copiados, perfiles de desarrolladores falsos, archivos README convincentes y archivos ZIP maliciosos para engañar a usuarios y empresas, representando un riesgo significativo para la seguridad de la información y la integridad de infraestructuras tecnológicas que dependen de GitHub para desarrollo y distribución de software.

Enlace
Ver noticia

Campaña de malware WebDAV con toolkit asistido por IA expuesto tras dejar servidor abierto

Origen
Múltiples fuentes: The Hacker News, Rapid7

Fecha
2026-07-21T04:07:46.473908+00:00

Resumen
Según The Hacker News y Rapid7, un operador de malware dejó su servidor de entrega completamente abierto, lo que permitió a investigadores acceder a un conjunto de herramientas con 1.048 archivos que incluyen plantillas de señuelos, pruebas de suplantación de nombres de archivo, experimentos de ejecución, droppers, notas del constructor y dos cadenas de campaña. Una de estas campañas ya estaba activa atacando a usuarios de Windows en México mediante un sitio falso de consulta de identificación gubernamental usando WebDAV para distribuir un infostealer. Esta exposición revela un uso avanzado de inteligencia artificial para facilitar ataques de phishing y robo de información, afectando la seguridad de usuarios y empresas en la región.

Enlace
Ver noticia

Malware HollowGraph utiliza eventos de Microsoft 365 fechados en 2050 para ocultar comandos y archivos robados

Origen
Múltiples fuentes: The Hacker News, Group-IB

Fecha
2026-07-21T04:07:46.765327+00:00

Resumen
Según múltiples fuentes, el malware de espionaje HollowGraph ha sido descubierto utilizando un calendario de Microsoft 365 secuestrado como canal de comando y control. Este implante malicioso inserta instrucciones de operadores y extrae archivos robados como adjuntos en eventos del calendario fechados en el año 2050. La técnica aprovecha el tráfico legítimo de la API Microsoft Graph para ocultar sus actividades, dificultando la detección. Este método representa un riesgo significativo para la seguridad de la información en empresas que utilizan Microsoft 365, ya que permite la exfiltración de datos sensibles sin levantar sospechas en la infraestructura.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-4480 Red Hat OpenShift Container Platform ALTA No especificadas, afecta versiones estándar del producto
CVE-2026-13147 Kirki Kirki WordPress Plugin CRITICAL (9.1) Versiones anteriores a 6.0.12
CVE-2026-16235 Crypt::Password (Proyectos Perl) Crypt::Password para Perl CRITICAL (9.8) Todas las versiones hasta 0.28
CVE-2026-16242 Red Hat Konnectivity proxy-server para hosted control planes CRITICAL (9.4) Todas las configuraciones afectadas sin –cluster-ca-cert y sin autenticación por token
CVE-2026-63756 SurrealDB SurrealDB CRITICAL (9.2) versiones anteriores a 3.1.0
CVE-2026-64620 FreeRDP FreeRDP CRITICAL (9.3) versiones anteriores a 3.28.0 (afectadas ≤ 3.27.1)
CVE-2026-64621 FreeRDP FreeRDP cliente (xfreerdp, sdl-freerdp, wlfreerdp) CRITICAL (9.3) 3.x hasta 3.27.1 (antes de la 3.28.0)
CVE-2026-64622 Jovancoding Network-AI (npm: network-ai) CRÍTICA (9.3) 5.12.2 a 5.13.3
CVE-2026-57309 Windu CMS Windu CMS CRÍTICA (9.3) Confirmado en 4.1, posibles otras versiones afectadas
CVE-2026-12701 Pulpcore (Red Hat) Pulpcore CRITICAL (9.0) No especificadas explícitamente, afectadas versiones de Pulpcore anteriores al parche RHSA-2026:42078
CVE-2026-35198 HeyForm HeyForm (form builder open-source) CRITICAL (9) versiones anteriores a 3.0.0-rc.7 Confirmados
CVE-2026-46412 BeProduct Producto@beproduct CRÍTICA (10) 0.1.2 a 0.1.19
CVE-2026-46428 lettre lettre (librería mailer para Rust) CRITICAL (9.1) Desde 0.10.1 hasta antes de 0.11.22
CVE-2026-51027 FileThingie AfectadoFileThingie CRÍTICA (9.9) v.2.5.7
CVE-2026-35048 Piwigo Piwigo CRÍTICA (9.8) 16.3.0 y anteriores
CVE-2026-41252 Neutrino Labs xrdp (servidor RDP de código abierto) CRÍTICA (9.8) 0.10.6 y anteriores
CVE-2026-54051 Network-AI Network-AI multi-agent orchestrator (TypeScript CRÍTICA (9.9) versiones anteriores a 5.9.1
CVE-2026-39878 Chamilo Chamilo LMS CRITICAL (9.3) 1.11.38 y anteriores
CVE-2026-60032 Joomla Extensión JMedia para Joomla CRITICAL (9.4) No especificadas (vulnerabilidad en la extensión JMedia)
CVE-2026-60034 Joomla Extensión JMedia para Joomla CRÍTICA (9.4) No especificadas (afecta a la extensión JMedia)
CVE-2026-61424 Joomla DJ-Classifieds (extensión Joomla) CRÍTICA (10) Versiones actuales y anteriores sin parche oficial disponible
CVE-2026-61425 Joomla AfectadoExtensión Gridbox para Joomla CRÍTICO (9.4) Versiones que usan la extensión Gridbox sin parchear (no especificadas)
CVE-2026-61900 Joomla JDownloads extension para Joomla CRITICA (10) Versiones afectadas no especificadas en la fuente original; se recomienda revisar versiones 4.1 y anteriores
CVE-2026-16337 dotCMS dotCMS CRITICAL (9.4) 21.02 hasta 26.06.22-03
CVE-2026-44231 Best Practical Solutions LLC RT (Request Tracker) CRÍTICA (9.1) Antes de 5.0.10, y de 6.0.0 a 6.0.2
CVE-2026-63766 GPT-SoVITS GPT-SoVITS webui.py CRÍTICA (9.3) Hasta 20250606v2pro incluido
CVE-2026-63767 kvcache-ai ktransformers CRITICAL (9.3) Hasta la versión 0.6.3 (incluida)
CVE-2026-13380 VSee VSee Clinic y VSee Clinic API CRITICAL (9.0) VSee Clinic 7.1.26 y VSee Clinic API 1.3.0
CVE-2026-53595 FreeScout FreeScout Help Desk CRÍTICA (9.4) Versiones anteriores a 1.8.224
CVE-2026-64625 WWBN (AVideo) AVideo CRITICAL (9.3) versiones anteriores a 29.0

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on julio 20th, 2026

📌 Resumen ejecutivo

  • 6 noticias analizadas en este informe.
  • Distribución: 4 críticas, 0 altas, 0 medias, 2 bajas/no relevantes.
  • Fuentes principales: Múltiples fuentes: The Hacker News, Múltiples fuentes: The Hacker News, CERT-UA, Múltiples fuentes: The Hacker News, Volexity….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

4

Vulnerabilidad crítica en NGINX permite ejecución remota de código y caída de servicios

Origen
Múltiples fuentes: The Hacker News

Fecha
2026-07-20T04:01:52.614408+00:00

Resumen
Según The Hacker News, se ha identificado y parcheado una vulnerabilidad crítica en NGINX, registrada como CVE-2026-42533, que permite a un atacante remoto no autenticado provocar un desbordamiento de búfer en el proceso worker mediante solicitudes HTTP manipuladas. Esta falla puede causar la caída o reinicio del worker, generando una denegación de servicio, y potencialmente permitir la ejecución remota de código. F5 ha lanzado actualizaciones para nginx 1.30.4 (estable), 1.31.3 (mainline) y NGINX Plus 37.0.3.1. Se recomienda encarecidamente a las empresas y administradores de sistemas actualizar a estas versiones para mitigar riesgos operativos y de seguridad.

Enlace
Ver noticia

Campaña UAC-0145 usa CAPTCHAs ClickFix para infectar dispositivos ucranianos con malware

Origen
Múltiples fuentes: The Hacker News, CERT-UA

Fecha
2026-07-20T04:01:52.936936+00:00

Resumen
Según The Hacker News y el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), actores estatales rusos vinculados al grupo Sandworm, específicamente el subgrupo UAC-0145, están utilizando la técnica ClickFix con CAPTCHAs para engañar a usuarios ucranianos y lograr que infecten sus propios dispositivos con malware diseñado para robar datos. Esta campaña representa una amenaza significativa para la seguridad de la información en Ucrania, afectando tanto a usuarios como a infraestructuras críticas.

Enlace
Ver noticia

Explotación previa a la divulgación de vulnerabilidades zero-day en SonicWall SMA 1000 permite acceso root

Origen
Múltiples fuentes: The Hacker News, Volexity

Fecha
2026-07-20T04:01:53.234588+00:00

Resumen
Según múltiples fuentes, incluyendo The Hacker News y la empresa de ciberseguridad Volexity, un actor de amenaza previamente desconocido, identificado como UTA0533, ha estado explotando vulnerabilidades zero-day en los dispositivos VPN SonicWall Secure Mobile Access (SMA) serie 1000 antes de que estas vulnerabilidades fueran divulgadas públicamente el 22 de junio de 2026. Esta explotación permitió a los atacantes obtener acceso root, comprometiendo la seguridad de las infraestructuras que utilizan estos dispositivos para acceso remoto seguro.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-44359 Meshtastic Meshtastic (solución de red mallada de código abierto) CRÍTICA (10) versiones anteriores a 2.7.21.1370b23
CVE CVE-2026-44359
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 20 de julio de 2026
Vendor Meshtastic
Producto Meshtastic (solución de red mallada de código abierto)
Versiones versiones anteriores a 2.7.21.1370b23
Exploit Públicos Sí, confirmado
Referencia Reporte oficial de la vulnerabilidad
Descripción Meshtastic, una solución de red mallada de código abierto, hasta la versión 2.7.21.1370b23, permitía que el workflow main_matrix.yml en GitHub se active mediante pull_request_target sin puerta de aprobación. Esto causaba que múltiples trabajos hicieran checkout del código del atacante y ejecutaran con acceso a secrets del repositorio y permisos elevador de GITHUB_TOKEN. Pull requests de usuarios externos con author_association «NONE» activaban automáticamente esta ejecución, permitiendo potencial toma del repositorio, compromiso de runners locales y ataque a la cadena de suministro.

Esta vulnerabilidad es crítica porque hace posible la ejecución remota de código con altos privilegios dentro del pipeline de CI/CD, poniendo en riesgo la infraestructura de desarrollo y producción.

Estrategia Actualizar inmediatamente a la versión 2.7.21.1370b23 o superior que corrige este problema. Revisar y restringir workflows en GitHub para evitar que pull_request_target ejecute código de forks externos sin validación. Monitorear actividad anómala en pipelines y auditar permisos de GITHUB_TOKEN. Implementar controles adicionales de revisión manual antes de aceptación en pipelines para prevenir ejecución automática de código malicioso.
Enviar a un amigo: Share this page via Email
IA Generativa on julio 19th, 2026

📌 Resumen ejecutivo

  • 5 noticias analizadas en este informe.
  • Distribución: 4 críticas, 0 altas, 0 medias, 1 bajas/no relevantes.
  • Fuentes principales: Múltiples fuentes: The CyberWire, Silent Push, Lawrence Abrams, Múltiples fuentes: Lawrence Abrams….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

4

DriveSurge: Nuevo actor de amenaza compromete miles de sitios legítimos para distribuir malware mediante ataques ClickFix y falsas actualizaciones

Origen
Múltiples fuentes: The CyberWire, Silent Push

Fecha
2026-07-19T04:01:49.136217+00:00

Resumen
Según múltiples fuentes, investigadores de Silent Push han identificado a DriveSurge, un nuevo actor de amenaza que ha comprometido miles de sitios web legítimos para distribuir malware a gran escala mediante ataques de tipo ClickFix y señuelos de falsas actualizaciones de navegador. Utilizan un sistema de distribución de tráfico llamado zTDS para redirigir silenciosamente a los visitantes desde sitios confiables hacia cargas maliciosas, empleando infraestructura sofisticada, técnicas de ofuscación y huellas digitales para evadir la detección. DriveSurge afecta tanto a usuarios de Windows como de macOS, y se han proporcionado ocho huellas de infraestructura para ayudar a los defensores a identificar y mitigar esta campaña.

Enlace
Ver noticia

7-Zip soluciona vulnerabilidad RCE explotable mediante archivos maliciosos

Origen
Lawrence Abrams

Fecha
2026-07-19T04:01:49.491943+00:00

Resumen
Según Lawrence Abrams, la versión 26.02 de 7-Zip corrige una vulnerabilidad de ejecución remota de código (RCE) que permitía a atacantes ejecutar código malicioso al engañar a usuarios para que abrieran archivos comprimidos especialmente manipulados. Esta actualización es crítica para proteger a usuarios y sistemas que utilizan esta popular herramienta de compresión.

Enlace
Ver noticia

Exploits públicos para vulnerabilidades críticas 'wp2shell' en WordPress Core obligan a parche inmediato

Origen
Múltiples fuentes: Lawrence Abrams

Fecha
2026-07-19T04:01:49.745646+00:00

Resumen
Según Lawrence Abrams, se han publicado exploits públicos para las vulnerabilidades críticas de ejecución remota de código 'wp2shell' que afectan al núcleo de WordPress. Esto aumenta el riesgo de ataques masivos y hace imprescindible que los administradores actualicen sus sitios sin demora para proteger la integridad y seguridad de sus plataformas web.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-29059 windmill windmill Alta (no especificada numéricamente) No especificadas
CVE-2026-47865 VMware Avi Load Balancer CRITICAL (9.8) 31.1.1 a 31.2.2, 30.1.1 a 30.2.6, 22.1.1 a 22.1.7
CVE-2024-58366 SurrealDB SurrealDB CRITICAL (9.0) versiones anteriores a 1.1.1 Confirmados
CVE-2025-71392 SurrealDB SurrealDB CRITICAL (9.4) Antes de 2.0.5, 2.1.x antes de 2.1.5, y 2.2.x antes de 2.2.2
CVE-2026-16117 Fastify @fastify CRITICAL (10) Hasta la versión 11.5.0 incluida
CVE-2026-9323 urwid urwid web display backend (urwid CRITICAL (9.2) todas las versiones usando el backend web sin corrección aplicable
CVE CVE-2026-29059
Severidad Alta (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 19 de julio de 2026, 03:30 (UTC)
Vendor windmill
Producto windmill
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-29059
Descripción Vulnerabilidad de Limitación Incorrecta de una Ruta a un Directorio Restringido (‘Path Traversal’) en windmill que permite a atacantes acceder a directorios restringidos.

Esta vulnerabilidad puede ser explotada permitiendo a un atacante manipular la ruta de archivos, saltándose restricciones y accediendo a ficheros o directorios que deberían estar protegidos, comprometiendo la confidencialidad y posiblemente la integridad del sistema.

Estrategia Aplicar inmediatamente cualquier parche oficial publicado por windmill. Mientras tanto, implementar controles estrictos de validación de rutas y limitación en la entrada de usuarios para evitar traversal. Monitorizar logs para detectar accesos inusuales a rutas restringidas y bloqueo de patrones sospechosos. Priorizar esta vulnerabilidad dada su explotación activa y alto impacto potencial.

CVE CVE-2026-47865
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 19 de julio de 2026
Vendor VMware
Producto Avi Load Balancer
Versiones 31.1.1 a 31.2.2, 30.1.1 a 30.2.6, 22.1.1 a 22.1.7
Exploit Públicos
Referencia Alerta de Seguridad Oficial VMware/ Broadcom
Descripción Vulnerabilidad de bypass de autenticación en VMware Avi Load Balancer. Un usuario malintencionado con acceso a la red puede acceder al plano de control de Avi eludiendo el mecanismo de autenticación. Afecta a versiones 31.1.1 a 31.2.2, 30.1.1 a 30.2.6 y 22.1.1 a 22.1.7. La vulnerabilidad ya ha sido corregida en las versiones 31.2.2-2p3 y 30.2.7.
Estrategia Actualizar urgentemente a las versiones parcheadas 31.2.2-2p3 o 30.2.7 o superiores. Restringir el acceso de red al plano de control solo a usuarios y sistemas de confianza. Monitorizar accesos inusuales o intentos de autenticación fallidos para detectar explotación activa.


CVE CVE-2024-58366
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 2026-07-19T03:30:59 (UTC)
Vendor SurrealDB
Producto SurrealDB
Versiones versiones anteriores a 1.1.1
Exploit Públicos Confirmados
Referencia Github Security Advisory
Descripción SurrealDB versiones anteriores a 1.1.1 contienen una vulnerabilidad de cadena de formato en la función rquickjs Exception::throw_type cuando el scripting está habilitado. Atacantes con privilegios de scripting pueden suministrar secuencias de cadena de formato en entradas de error para leer memoria arbitraria o ejecutar código con los privilegios del proceso SurrealDB.

Esta vulnerabilidad permite a un atacante con acceso de scripting ejecutar código arbitrario con privilegios de proceso, lo que supone un riesgo crítico para la integridad del sistema y la confidencialidad de los datos.

Estrategia Aplicar inmediatamente el parche a la versión 1.1.1 o superior. Restringir estrictamente el acceso a privilegios de scripting solo a usuarios confiables. Monitorizar activamente logs para detectar patrones de explotación y usar controles de integridad en el entorno SurrealDB.

CVE CVE-2025-71392
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 19 de julio, 2026
Vendor SurrealDB
Producto SurrealDB
Versiones Antes de 2.0.5, 2.1.x antes de 2.1.5, y 2.2.x antes de 2.2.2
Exploit Públicos
Referencia GitHub Advisory SurrealDB
Descripción SurrealDB antes de las versiones 2.0.5, 2.1.x antes de 2.1.5, y 2.2.x antes de 2.2.2 no escapa correctamente los nombres de tablas y campos en el comando de exportación por línea de comandos. Un usuario autenticado con roles OWNER o EDITOR puede crear tablas o campos con nombres maliciosos que contengan código SurrealQL. Cuando un usuario con mayor privilegio importa la copia de seguridad exportada, el SurrealQL inyectado se ejecuta, posibilitando escalada de privilegios y toma de control total (root) de la instancia de SurrealDB. Además, aplicaciones que permiten definir tablas o campos personalizados están expuestas a una inyección de SurrealQL de segundo orden universal incluso si los parámetros de consulta están saneados.
Estrategia Actualizar inmediatamente a las versiones 2.0.5, 2.1.5 o 2.2.2 o superiores según corresponda. Restringir estrictamente los permisos para creación y modificación de tablas/campos a usuarios de confianza. Implementar controles adicionales para evitar nombres con código ejecutable en entradas definidas por usuarios y monitorizar actividad inusual durante importaciones de backups. Prepararse para detectar y responder a posibles explotaciones activas dado que existen exploits públicos.

CVE CVE-2026-16117
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 19 de julio de 2026, 03:31 (UTC)
Vendor Fastify
Producto @fastify/http-proxy
Versiones Hasta la versión 11.5.0 incluida
Exploit Públicos Sí, confirmados
Referencia OpenJSF Security Advisories
Descripción Las versiones de @fastify/http-proxy hasta la 11.5.0 no reescriben correctamente el prefijo de la petición cuando este está codificado en URL. El enrutador de Fastify decodifica las rutas para hacer el match, pero la URL original mantiene la codificación y la reescritura del prefijo usa un reemplazo literal sobre el prefijo decodificado. Esto provoca que las rutas codificadas coincidan pero omitan la reescritura, enviándose la ruta codificada al upstream, que la decodifica y sirve, permitiendo que un atacante acceda a rutas internas o administrativas que debían estar ocultas por la configuración de rewritePrefix.
Estrategia Actualizar inmediatamente a la versión 11.6.0 o superior donde se ha corregido esta falla de reescritura. No existen soluciones alternativas viables, por lo que es crítico aplicar el parche para evitar accesos no autorizados a endpoints internos o administrativos a través del proxy.

CVE CVE-2026-9323
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-19T03:31:00.54412+00:00
Vendor urwid
Producto urwid web display backend (urwid/display/web.py)
Versiones todas las versiones usando el backend web sin corrección aplicable
Exploit Públicos
Referencia Repositorio oficial urwid
Descripción El backend web de urwid genera identificadores de sesión web concatenando dos llamadas a random.randrange(10**9) que usan el PRNG Mersenne Twister de Python, no criptográficamente seguro. Observando cerca de 334 IDs de sesión, un atacante puede reconstruir el estado interno y predecir todas las sesiones pasadas y futuras. Además, el mismo ID se usa como nombre de archivo FIFO en /tmp escaneable por usuarios locales, facilitando enumeración de tokens activos. Con un ID válido, el atacante puede leer la pantalla del terminal de la víctima, inyectar pulsaciones de teclas para ejecutar código con privilegios del usuario de la sesión, o hacer fallar la sesión con secuencias maliciosas.
Estrategia Aplicar el parche oficial que reemplace el uso del PRNG Mersenne Twister por una función criptográficamente segura. Evitar exponer identificadores de sesión en cabeceras HTTP y proteger los archivos FIFO en /tmp con permisos restrictivos o usando directorios no públicos. Monitorizar actividad inusual en sesiones y limitar accesos de usuarios locales. Implementar detección temprana de explotación de sesión y segregación de usuarios para minimizar impacto.
Enviar a un amigo: Share this page via Email
IA Generativa on julio 18th, 2026

📌 Resumen ejecutivo

  • 50 noticias analizadas en este informe.
  • Distribución: 27 críticas, 6 altas, 10 medias, 7 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Checkmarx, Múltiples fuentes: The Hacker News, Expel….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

27

Nueva vulnerabilidad crítica wp2shell en el núcleo de WordPress permite ejecución remota de código sin autenticación

Origen
The Hacker News

Fecha
2026-07-18T04:05:54.5976+00:00

Resumen
Según The Hacker News, se ha descubierto una vulnerabilidad crítica denominada wp2shell en el núcleo de WordPress que permite a atacantes no autenticados ejecutar código remoto mediante una solicitud HTTP anónima. Esta falla afecta a todas las instalaciones limpias de WordPress versiones 6.9 y 7.0, sin necesidad de plugins adicionales. La vulnerabilidad fue reportada por Adam Kues de Assetnote, parte de Searchlight Cyber. WordPress ha lanzado las versiones 6.9.5 y 7.0.2 que incluyen actualizaciones forzadas automáticas para mitigar el riesgo. Esta vulnerabilidad representa un riesgo grave para la seguridad de sitios web empresariales y usuarios, pudiendo comprometer la integridad y disponibilidad de las infraestructuras web basadas en WordPress.

Enlace
Ver noticia

Vulnerabilidad HollowByte en OpenSSL permite congelar memoria del servidor con solicitudes TLS de 11 bytes

Origen
The Hacker News

Fecha
2026-07-18T04:05:54.88308+00:00

Resumen
Según The Hacker News, la vulnerabilidad denominada HollowByte en OpenSSL permite que una solicitud TLS de solo 11 bytes haga que un servidor sin parche reserve hasta 131 KB de memoria para un mensaje que nunca llega, causando una denegación de servicio por agotamiento de memoria hasta que el proceso se reinicie. Esta falla fue reportada por el equipo Red Team de Okta y corregida en junio sin asignación de CVE, sin aviso público ni entrada en el registro de cambios, lo que puede afectar la estabilidad y disponibilidad de infraestructuras que utilicen versiones vulnerables de OpenSSL en sistemas glibc.

Enlace
Ver noticia

Campaña ViteVenom: siete paquetes npm maliciosos atacan el ecosistema Vite con infraestructura C2 basada en blockchain

Origen
Múltiples fuentes: The Hacker News, Checkmarx

Fecha
2026-07-18T04:05:55.188503+00:00

Resumen
Según The Hacker News y Checkmarx, se ha detectado una campaña de ataque a la cadena de suministro de software que involucra siete paquetes npm maliciosos dirigidos al ecosistema de herramientas frontend Vite. Esta campaña, denominada ViteVenom, es una expansión de la operación ChainVeil y utiliza una infraestructura de comando y control (C2) basada en blockchain con cuatro niveles, desplegada sobre la red Tron. El ataque representa un riesgo significativo para desarrolladores y empresas que dependen de Vite, ya que permite la entrega de un RAT (Remote Access Trojan) que puede comprometer la seguridad de las aplicaciones y sistemas afectados.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-63030 No especificado No especificado No especificada (Análisis en curso) No especificadas Confirmados (explotación en la naturaleza)
CVE-2016-0638 Oracle WebLogic Server Alta (explotación remota confirmada) Versiones afectadas no especificadas concretamente, pero todas las versiones vulnerables previas al parche emitido en 2016 Confirmados y en explotación activa
CVE-2024-36420 FlowiseAI Flowise Alta (no especificado CVSS exacto) No especificadas Confirmados – Se está explotando activamente
CVE-2026-15982 Aimogen Aimogen Pro – All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 2.8.4
CVE-2026-9810 AI Copilot Plugin WordPress AI Copilot CRITICAL (9.8) Anterior a 1.5.4
CVE-2024-23564 HCL HCL Aftermarket EPC CRITICAL (9.1) No especificadas, afecta a la aplicación en general
CVE-2026-51080 Proxmox libpvestorage-perl y libpve-storage-perl CRÍTICA (9.8) libpvestorage-perl v9.1.1, libpve-storage-perl v8.3.7
CVE-2026-12692 Vimesoft Inc. Enterprise Video Platform CRITICAL (9.8) Desde 3.11.0.0 hasta antes de 3.25.0
CVE-2026-12693 Vimesoft Inc. Enterprise Video Platform CRITICAL (9.4) Desde la versión 3.11.0.0 hasta antes de la 3.25.0
CVE-2026-12694 Vimesoft Inc. Enterprise Video Platform CRÍTICA (9.1) desde 3.11.0.0 hasta antes de 3.25.0
CVE-2026-54496 Zcash Foundation ZEBRA (Zcash node) CRITICAL (9.3) anteriores a zebrad 5.0.0, halo2_gadgets 0.5.0, orchard 0.14.0, zcash_primitives 0.28.0 y zcashd 6.20.0
CVE-2026-8297 Gis Informatics Engineering Consulting Laboratory R&D and Software Services Inc. GisLab Laboratory Management System CRITICAL (9.8) desde la 1.4.03 hasta la 08072026
CVE-2026-9586 Sangoma Switchvox SMB Edition CRITICAL (9.3) 8.3 (104997)
CVE-2026-9198 IBM Langflow OSS CRÍTICA (9.8) 1.0.0 hasta 1.10.0
CVE-2026-9202 IBM Langflow OSS CRITICAL (9.8) 1.0.0 hasta 1.10.0
CVE-2026-9103 IBM Langflow OSS CRITICAL (9.8) 1.0.0 hasta 1.10.0
CVE-2026-9135 IBM Langflow OSS CRITICAL (9.9) Desde la 1.0.0 hasta la 1.10.0 (incluye la 1.9.2)
CVE-2026-15091 IBM Engineering AI Hub CRITICAL (9.3) 1.0.0, 1.1.0, 1.2.0
CVE-2026-60137 WordPress WordPress CRITICAL (9.1) 6.8.x antes de 6.8.6, 6.9.x antes de 6.9.5, 7.0.x antes de 7.0.2
CVE-2026-8476 IBM Langflow OSS CRÍTICA (9.9) 1.0.0 a 1.10.0
CVE-2026-8481 IBM Langflow OSS CRÍTICO (9.9) 1.0.0 a 1.10.0
CVE-2026-8505 IBM Langflow OSS CRITICAL (9.8) 1.0.0 hasta 1.10.0
CVE-2026-8635 IBM Langflow OSS CRITICAL (9.9) 1.0.0 hasta 1.10.0
CVE-2026-8859 IBM Langflow OSS CRITICAL (9.9) 1.0.0 hasta 1.10.0
CVE-2026-13446 IBM Langflow OSS CRITICAL (9.8) 1.0.0 a 1.10.1
CVE-2026-48062 CodeIgniter CodeIgniter PHP Framework CRITICAL (9.8) Versiones anteriores a 4.7.3
CVE-2026-54159 PrestaShop ps_facetedsearch (módulo de filtros de navegación por capas) CRÍTICA (10) Desde la 3.0.0 hasta la 4.0.4 incluidas
CVE-2026-54466 faye websocket-driver CRITICAL (9.2) versiones anteriores a 0.7.5
CVE-2026-55518 Avo Framework Avo para paneles de administración en Ruby on Rails CRÍTICA (9.6) Versiones anteriores a 3.32.1 y 4.0.0.beta.51

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on julio 17th, 2026

📌 Resumen ejecutivo

  • 62 noticias analizadas en este informe.
  • Distribución: 33 críticas, 19 altas, 9 medias, 1 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, ANY.RUN, Múltiples fuentes: The Hacker News….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

33

Dos hackers del grupo Scattered Spider condenados a 5,5 años por hackeo de £29 millones a Transport for London

Origen
The Hacker News

Fecha
2026-07-17T04:07:43.449802+00:00

Resumen
Según The Hacker News, Owen Flowers y Thalha Jubair fueron condenados a cinco años y medio de prisión por el hackeo de 2024 a Transport for London (TfL). El ataque dejó inoperativos 148 sistemas de TfL y obligó a 27.000 empleados a restablecer sus contraseñas presencialmente. Las pérdidas y el proceso de recuperación fueron evaluados por la NCA y el CPS, reflejando un impacto significativo en la infraestructura y seguridad de la información de TfL.

Enlace
Ver noticia

Vulnerabilidad en n8n permite a atacantes iniciar sesión como usuarios de otro emisor de tokens

Origen
The Hacker News

Fecha
2026-07-17T04:07:44.029871+00:00

Resumen
Según The Hacker News, la plataforma de automatización de flujos de trabajo n8n presenta una falla en la gestión de tokens JWT en instancias Enterprise configuradas para confiar en múltiples emisores externos. El sistema validaba el token basándose únicamente en el campo 'sub' y no en el 'iss', lo que permitía que un token válido de un emisor A con un 'sub' perteneciente a un usuario bajo un emisor B permitiera el acceso como ese usuario sin necesidad de contraseña. Esta vulnerabilidad puede comprometer la seguridad de las cuentas de usuarios en entornos empresariales que utilicen múltiples emisores de tokens.

Enlace
Ver noticia

Nuevo malware ClickLock para macOS que fuerza a las víctimas a entregar su contraseña matando aplicaciones repetidamente

Origen
The Hacker News

Fecha
2026-07-17T04:07:44.604079+00:00

Resumen
Según The Hacker News, se ha detectado un nuevo malware para macOS llamado ClickLock Stealer que roba información. Este malware se ejecuta mediante un comando pegado en Terminal y solicita la contraseña del usuario a través de un falso diálogo del sistema. Si la víctima cancela, el malware instala dos LaunchAgents y se oculta. En el siguiente inicio de sesión, comienza a cerrar repetidamente aplicaciones esenciales como Finder, Dock, Spotlight, Terminal y Activity Monitor cada 210 ms hasta que el usuario introduce la contraseña. Este método coercitivo afecta gravemente la usabilidad del sistema y la seguridad de la información de los usuarios de macOS.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email