CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-0300 Por determinar Por determinar Pendiente de evaluación (explotación activa confirmada) Por determinar
CVE-2026-40010 Apache Software Foundation Apache Wicket CRÍTICA (9.1) Desde 8.0.0 hasta 8.17.0, 9.0.0, desde 10.0.0 hasta 10.8.0
CVE-2026-5081 Apache Apache::Session::Generate::ModUniqueId para Perl CRÍTICA (9.1) desde 1.54 hasta 1.94
CVE-2026-29080 Rucio Rucio CRÍTICA (9.4) 1.27.0 hasta versiones previas a 35.8.5, 38.5.5, 39.4.2 y 40.1.1
CVE-2026-7875 NanoClaw NanoClaw Host CRÍTICA (9.3) No especificado, afecta al manejo de archivos adjuntos y limpieza del buzón de salida
CVE-2026-29090 Rucio Rucio CRÍTICA (9.0) 1.30.0 y posteriores antes de 35.8.5, 38.5.5, 39.4.2 y 40.1.1
CVE-2026-41930 Vvveb Vvveb CRÍTICA (9.2) Versiones anteriores a 1.0.8.2
CVE-2026-7908 Google Google Chrome CRITICAL (9.6) Anterior a 148.0.7778.96
CVE-2026-40076 OpenMRS Core OpenMRS Core (plataforma de registro electrónico médico) CRÍTICA (9.4) ≤ 2.7.8, 2.8.0 – 2.8.5
CVE-2026-43575 OpenClaw OpenClaw CRITICAL (9.2) versiones 2026.2.21 hasta antes de 2026.4.10
CVE-2026-43578 OpenClaw OpenClaw CRITICAL (9.1) versiones 2026.3.31 anteriores a 2026.4.10
CVE-2026-43581 OpenClaw OpenClaw Sandbox Browser CRÍTICA (9.0) anteriores a la 2026.4.10
CVE-2026-43585 OpenClaw OpenClaw Gateway HTTP y WebSocket handlers CRITICAL (9.2) versiones anteriores a 2026.4.15
CVE-2026-44109 OpenClaw OpenClaw CRITICAL (9.2) versiones anteriores a 2026.4.15
CVE-2026-40281 Gotenberg Gotenberg (API stateless para PDF en Docker) CRITICAL (10) 8.30.1 y anteriores

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on mayo 7th, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=xnnP5Nt0Mq8


Artículo

En este episodio resumiremos el análisis que realiza Coach de Osasco en su canal de YouTube en el que se aborda la nueva vulnerabilidad de seguridad en Linux, conocida como Copy Fail, que permite el acceso a nivel de "root" a atacantes en las principales distribuciones.

La vulnerabilidad, identificada como CVE-2026-31431, ha sido documentada a través de un exploit que permite la escalada de privilegios locales. Esta falla afecta a los kernels de Linux lanzados desde 2017, lo que subraya un riesgo de larga data.

Empresas de seguridad ofensiva han descubierto esta y otras vulnerabilidades ocultas, evidenciando que ningún sistema es infalible. Utilizan plataformas de pruebas de intrusión basadas en inteligencia artificial para identificar estas fallas.

La vulnerabilidad de Copy Fail permite a un atacante local, incluso sin privilegios, obtener permisos de "root" en el sistema. Este tipo de falla es una pieza clave en las llamadas "cadenas de ciberataque" que buscan la escalada de privilegios para controlar un sistema.

La Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos, CISA, ha incluido esta vulnerabilidad en su Catálogo de Vulnerabilidades Conocidas y Explotadas. Esto indica que está siendo utilizada activamente por ciberactores maliciosos.

La falla tiene su origen en una optimización "in-place" del subsistema criptográfico del kernel de Linux introducida en 2017. Esta optimización reutiliza un búfer de memoria, permitiendo una escritura controlada que puede comprometer el sistema.

Investigadores de seguridad han desarrollado y probado un exploit basado en Python, el cual es 100% confiable y permite acceso irrestricto en distribuciones como Ubuntu 24.04 LTS, Amazon Linux 2023, Red Hat Enterprise Linux 10.1 y SUSE 16, entre otras.

A pesar de que las correcciones para esta vulnerabilidad ya están disponibles en versiones actualizadas del kernel, aún existen sistemas vulnerables. Es crucial verificar y aplicar estas actualizaciones, especialmente si se utilizan versiones anteriores a las mencionadas.

La facilidad y amplitud de esta explotación, incluso con un script de solo 732 bytes, destaca la importancia de una gestión de parches proactiva y la implementación de contramedidas adecuadas para proteger los entornos.

En resumen, la vulnerabilidad de Copy Fail en el kernel de Linux es un recordatorio crítico de que la seguridad requiere atención constante y actualizaciones proactivas. Es fundamental aplicar los parches disponibles y mantener los sistemas al día para mitigar riesgos, ya que no existe una solución única para todas las amenazas.

Enviar a un amigo: Share this page via Email
IA Generativa on mayo 6th, 2026

📌 Resumen ejecutivo

  • 60 noticias analizadas en este informe.
  • Distribución: 36 críticas, 10 altas, 10 medias, 4 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Kaspersky, Múltiples fuentes: The Hacker News, Cisco Talos….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

36

Vulnerabilidad crítica en Apache HTTP/2 (CVE-2026-23918) permite DoS y posible ejecución remota de código

Origen
The Hacker News

Fecha
2026-05-06T04:08:40.045794+00:00

Resumen
Según The Hacker News, la Apache Software Foundation ha publicado actualizaciones de seguridad para corregir varias vulnerabilidades en su servidor HTTP, destacando una falla crítica en el manejo del protocolo HTTP/2 identificada como CVE-2026-23918 con una puntuación CVSS de 8.8. Esta vulnerabilidad, descrita como un problema de 'doble liberación' que podría permitir la ejecución remota de código (RCE) y ataques de denegación de servicio (DoS), representa un riesgo significativo para la seguridad de las infraestructuras que utilizan Apache HTTP Server, afectando tanto a empresas como a usuarios que dependen de estos servicios.

Enlace
Ver noticia

Ataque a la cadena de suministro compromete instaladores oficiales de DAEMON Tools con malware

Origen
Múltiples fuentes: The Hacker News, Kaspersky

Fecha
2026-05-06T04:08:40.702413+00:00

Resumen
Según múltiples fuentes, incluyendo The Hacker News y Kaspersky, se ha detectado un ataque a la cadena de suministro que ha comprometido los instaladores oficiales del software DAEMON Tools. Los instaladores afectados, distribuidos desde el sitio web legítimo y firmados con certificados digitales válidos de los desarrolladores, contienen una carga maliciosa. Este incidente representa un riesgo significativo para los usuarios y empresas que confían en este software, ya que la distribución de malware a través de instaladores oficiales puede facilitar la infección masiva y la pérdida de integridad en sistemas afectados.

Enlace
Ver noticia

Grupo APT UAT-8302 vinculado a China ataca gobiernos en Sudamérica y Europa con malware personalizado

Origen
Múltiples fuentes: The Hacker News, Cisco Talos

Fecha
2026-05-06T04:08:41.120515+00:00

Resumen
Según The Hacker News y Cisco Talos, el grupo de amenazas persistentes avanzadas (APT) UAT-8302, vinculado a China, ha estado atacando entidades gubernamentales en Sudamérica desde finales de 2024 y en el sureste de Europa en 2025. Este grupo utiliza familias de malware personalizadas para la post-explotación, lo que representa un riesgo significativo para la seguridad de la información y la integridad de las infraestructuras gubernamentales en estas regiones.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-13365 cleantalk security & malware scan ALTA No especificadas
CVE-2024-11349 Scriptsbundle Adforest Alta (sin puntuación CVSS exacta disponible) Versiones afectadas no especificadas exactamente, se recomienda revisar versiones actuales en uso
CVE-2024-11350 scriptsbundle adforest MEDIA No especificadas
CVE-2026-5294 Geeky Bot Plugin Geeky Bot para WordPress CRÍTICA (9.8) Versiones hasta la 1.2.2 incluida
CVE-2026-40797 Saleswonder LLC WebinarIgnition CRÍTICA (9.3) desde la versión inicial hasta 4.08.253
CVE-2023-54342 Eclipse Equinox OSGi CRÍTICA (9.3) versiones 3.8 hasta 3.18
CVE-2023-54344 Eclipse Equinox OSGi CRÍTICA (9.3) 3.7.2 y anteriores
CVE-2026-43534 OpenClaw OpenClaw CRITICAL (9.3) Versiones anteriores a 2026.4.10
CVE-2026-43566 OpenClaw OpenClaw CRITICAL (9.1) versiones 2026.4.7 hasta anterior a 2026.4.14
CVE-2026-36356 MeiG Smart FORGE_SLT711 (GoAhead web server) CRÍTICA (9.1) Firmware MDM9607.LE.1.0-00110-STD.PROD-1
CVE-2026-7411 Eclipse Foundation Eclipse BaSyx Java Server SDK CRÍTICA (10) versiones anteriores a 2.0.0-milestone-10
CVE-2026-27960 OpenCTI OpenCTI Platform CRITICAL (9.8) 6.6.0 a 6.9.12
CVE-2026-33324 SQLBot SQLBot Text2SQL chat interface CRÍTICA (9.4) 1.7.0 y anteriores
CVE-2026-34084 PHPOffice PhpSpreadsheet CRITICAL (9.2) 1.30.2 y anteriores, 2.0.0 a 2.1.14, 2.2.0 a 2.4.3, 3.3.0 a 3.10.3, y 4.0.0 a 5.5.0
CVE-2026-34458 Sandboxie-Plus Sandboxie-Plus CRÍTICA (9.3) 1.17.2 y anteriores
CVE-2026-40329 Masa CMS Masa CMS CRITICAL (9.3) versiones 7.5.2 y anteriores
CVE-2026-40330 Masa CMS Masa CMS CRITICAL (9.3) 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2
CVE-2026-40331 Masa CMS Masa CMS (sistema de gestión de contenidos) CRÍTICA (9.3) 7.2.0 a 7.2.9, 7.3.0 a 7.3.14, 7.4.0 a 7.4.9, 7.5.0 a 7.5.2

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on mayo 6th, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=f-ihIk1Izpw


Artículo

En este episodio resumiremos el análisis que realiza Mazen en su canal de YouTube en el que se examinan diversas vulnerabilidades de seguridad relacionadas con la autenticación de dos factores, o 2FA, basándose en escenarios de la vida real y programas de recompensas por errores.

El primer caso presentado se centra en una falla de seguridad conocida como "sin límite de tasa" en el código PIN de la autenticación de dos factores. Esto permite un número ilimitado de intentos para adivinar un código PIN de seis dígitos.

El presentador explica la diferencia entre un código PIN de 2FA, que suele ser estático, y un código OTP, que es de un solo uso y se genera dinámicamente, por ejemplo, a través de correo electrónico. La vulnerabilidad se aplica a los códigos PIN estáticos.

Para demostrar el riesgo, se utiliza una herramienta de interceptación de tráfico para realizar un ataque de fuerza bruta. El atacante puede probar miles de combinaciones de PIN en poco tiempo, ya que el sistema no bloquea los intentos fallidos.

La demostración muestra cómo, tras múltiples intentos fallidos que devuelven un código de estado 401 y un mensaje de código inválido, un intento con el PIN correcto resulta en un código de estado 200 y una redirección exitosa a la cuenta. Esto confirma la falta de protección contra ataques de fuerza bruta.

El segundo escenario aborda una vulnerabilidad de manipulación de respuestas. En este caso, al iniciar sesión, la respuesta del servidor indica si se requiere 2FA. Interceptando esta respuesta, el atacante puede modificar el valor de "requires_2fa" de "true" a "false".

Esta manipulación client-side engaña al sistema, permitiendo el acceso a la cuenta sin necesidad de introducir el código 2FA. El fallo radica en que la validación de la sesión no se realiza de forma robusta en el lado del servidor.

Finalmente, se examina una tercera vulnerabilidad inusual que implica la manipulación de la URL. Si se eliminan ciertos parámetros identificadores del usuario en la URL de verificación de 2FA, el sistema aún concede acceso a la cuenta. Esto indica una infraestructura de backend especialmente débil.

Estas vulnerabilidades resaltan la necesidad crítica de implementar controles de seguridad robustos. Es fundamental que los sistemas de autenticación de dos factores no dependan únicamente de validaciones del lado del cliente y que se apliquen límites de tasa estrictos en todos los intentos de verificación. Además, la validación de los parámetros en las URLs y la correcta gestión del estado de la sesión en el servidor son esenciales para proteger la integridad de las cuentas de usuario.

Enviar a un amigo: Share this page via Email
IA Generativa on mayo 5th, 2026

📌 Resumen ejecutivo

  • 40 noticias analizadas en este informe.
  • Distribución: 19 críticas, 11 altas, 5 medias, 5 bajas/no relevantes.
  • Fuentes principales: The Hacker News, Múltiples fuentes: The Hacker News, Roman Dedenok, Kaspersky….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

19

Campaña de phishing VENOMOUS#HELPER afecta a más de 80 organizaciones usando herramientas RMM SimpleHelp y ScreenConnect

Origen
The Hacker News

Fecha
2026-05-05T04:03:47.715103+00:00

Resumen
Según The Hacker News, una campaña activa de phishing denominada VENOMOUS#HELPER ha estado operando desde al menos abril de 2025, utilizando software legítimo de gestión remota (RMM) como SimpleHelp y ScreenConnect para establecer acceso persistente a sistemas comprometidos. Esta campaña ha afectado a más de 80 organizaciones, principalmente en Estados Unidos, poniendo en riesgo la seguridad de la información y la integridad operativa de las empresas atacadas.

Enlace
Ver noticia

Progress corrige vulnerabilidad crítica en MOVEit Automation que permite bypass de autenticación

Origen
The Hacker News

Fecha
2026-05-05T04:03:48.483396+00:00

Resumen
Según The Hacker News, Progress Software ha lanzado actualizaciones para corregir dos vulnerabilidades en MOVEit Automation, incluyendo un fallo crítico que permite eludir la autenticación. MOVEit Automation es una solución de transferencia de archivos gestionada y segura utilizada en entornos empresariales para automatizar flujos de trabajo sin necesidad de scripts personalizados. La vulnerabilidad podría comprometer la seguridad de las transferencias de archivos y afectar la integridad de los sistemas empresariales que dependen de esta herramienta.

Enlace
Ver noticia

Resumen semanal: phishing potenciado por IA, herramienta de espionaje en Android, exploit en Linux, ejecución remota en GitHub y más

Origen
The Hacker News

Fecha
2026-05-05T04:03:48.89749+00:00

Resumen
Según The Hacker News, esta semana los atacantes han avanzado más rápido que los parches de seguridad. Mientras los equipos de seguridad aún gestionaban alertas previas, los atacantes transformaron paneles de control en interruptores letales, explotaron kernels para abrir puertas traseras y convirtieron pipelines de código abierto en sistemas silenciosos de entrega de malware. La estrategia ha evolucionado de simples brechas a ocupaciones persistentes, con atacantes que permanecen dentro de sesiones SaaS, introduciendo código mediante commits confiables y escalando sus operaciones. Esto representa un riesgo elevado para empresas, usuarios y la integridad de infraestructuras y sistemas de información.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-7340 HasThemes download_contact_form_7_widget_for_elementor_page_builder_&_gutenberg_blocks No especificada (Alta implícita por explotación activa) Todas las versiones afectadas (no especificadas en el CVE) Confirmados, explotación activa
CVE-2025-11307 codecabin wp_go_maps No especificada No especificadas
CVE-2023-47783 Thrive Themes thrivethemes thrive_themes_builder Alta (Pendiente de score exacto) Versiones afectadas no especificadas explícitamente, revisar versión vulnerable en thrivethemes.
CVE-2022-0633 UpdraftPlus UpdraftPlus Backup Plugin MEDIA Versiones afectadas sin parches disponibles previos a la actualización de mayo 2022
CVE-2025-3278 No especificado No especificado No especificada No especificadas
CVE-2024-6028 ays-pro quiz_maker Alta (criticidad por explotación activa) no especificadas Confirmados, explotación activa en curso
CVE-2024-2879 Kreaturamedia LayerSlider ALTA (explotación confirmada) Versiones anteriores sin parchear (no especificadas)
CVE-2024-13421 contempothemes real_estate_7 No especificada No especificadas
CVE-2024-13448 Themerex Themerex Addons No especificada (se está explotando activamente) No especificadas concretamente
CVE-2025-9807 stellarwp the_events_calendar Alta (no especificado numéricamente, pero explotación activa indica alto riesgo) No especificadas explícitamente, verificar versiones actuales desplegadas
CVE-2024-4346 startklar_elmentor_addons web-shop-host ALTA (no disponible score exacto, por explotación activa) No especificadas, vulnerabilidad afecta a la función startklar_elmentor_addons en web-shop-host
CVE-2025-64377 Cridio ListingPro ALTA Versiones afectadas no especificadas, se recomienda asumir todas las versiones previas al parche
CVE-2024-13744 Booster booster_for_woocommerce No especificada (Alta dada la explotación activa) No especificadas
CVE-2026-2931 tms-outsource amelia No especificada (basado en la naturaleza del fallo, ALTA) No especificadas
CVE-2024-31286 Desconocido (Plugin wp_photo_album_plus) wp_photo_album_plus (Plugin para WordPress) ALTA (Explotación en curso confirmada) Versiones vulnerables no especificadas, revisar versiones actuales usadas
CVE-2025-4606 Bajo análisis (no especificado) Bajo análisis (no especificado) ALTA (No especificada, dado que permite cambio de contraseña sin verificación) No especificadas Confirmados y en explotación activa
CVE-2024-8420 sitesao dhvc_form No especificada No especificadas
CVE-2022-1281 10web photo_gallery Alta No especificadas explícitamente
CVE-2023-5822 codedropz drag_and_drop_multiple_file_upload_-_contact_form_7 No especificada No especificado
CVE-2023-2745 WordPress WordPress ALTA Versiones anteriores a la corrección publicada en 2026
CVE-2025-15403 metagauss registrationmagic ALTA (No especificado, se asume alta por explotación activa) No especificadas
CVE-2024-4845 Icegram icegram_express Alta (crítico, debido a SQL Injection explotado activamente) Versiones anteriores no especificadas afectadas
CVE-2025-5339 ads_pro Afectadoscripteo ALTA (SQL Injection) No especificadas (implica múltiples versiones afectadas)
CVE-2024-12281 Favethemes homey ALTA No especificadas
CVE-2026-29200 Comet Backup Comet Backup CRÍTICA (9.9) Desde 20.11.0 hasta 26.1.1 y 26.2.1
CVE-2025-14320 Tegsoft Management and Information Services Trade Limited Company Online Support Application CRITICAL (9.8) Desde la versión V3 hasta 31122025
CVE-2025-13605 3onedata modbus gateway device model GW1101-1D(RS-485)-TB-P (hardware version V2.2.0) CRÍTICA (9.3) Firmware anterior a 3.0.59B2024080600R4353
CVE-2026-24118 vm2 (Open source project) vm2 (vm CRITICAL (9.8) versiones anteriores a 3.11.0
CVE-2026-24120 GitHub (patriksimek) vm2 (sandbox para Node.js) CRITICAL (9.8) anteriores a 3.10.5
CVE-2026-24781 VM2 Open Source Community vm2 (sandbox para Node.js) CRITICA (9.8) Todas las versiones anteriores a 3.11.0
CVE-2026-25293 Qualcomm Firmware PLC CRITICAL (9.6) No especificado (firmware vulnerables reportados)
CVE-2026-26332 patriksimek (GitHub) vm2 (máquina virtual CRÍTICA (9.8) versiones anteriores a 3.11.0
CVE-2026-26956 vm2 Open Source Project vm2 (sandbox para Node.js) CRÍTICA (9.8) 3.10.4 y anteriores
CVE-2026-42076 EvoMap Evolver (motor de IA autoadaptativo) CRITICAL (9.8) versiones anteriores a 1.69.3
CVE-2026-42090 Notesnook Notesnook Web CRITICAL (9.6) Web
CVE-2026-42373 D-Link DIR-605L Hardware Revision B2 CRÍTICA (9.8) Hardware Revision B2 (End-of-Life, sin soporte)
CVE-2026-42374 D-Link DIR-600L Hardware Revision B1 CRITICAL (9.8) Hardware Revision B1 (End-of-Life)
CVE-2026-42375 D-Link DIR-600L Hardware Revision A1 CRITICAL (9.8) Hardware Revision A1 (End-of-Life)
CVE-2026-42376 D-Link DIR-456U Hardware Revision A1 CRÍTICA (9.8) Revisión A1, dispositivo en fin de vida (EOL)
CVE-2026-42809 Apache Software Foundation Apache Polaris CRÍTICA (9.4) Versiones susceptibles antes de parchear la validación de ubicación en creación de staged tables Confirmados
CVE-2026-42810 Apache Software Foundation Apache Polaris CRÍTICA (9.4) Polaris 1.4.0 (confirmado)
CVE-2026-42811 Apache Software Foundation Apache Polaris CRITICAL (9.4) 1.4.0 (confirmada), posiblemente anteriores
CVE-2026-42812 Apache Software Foundation Apache Polaris (parte de Apache Iceberg) CRÍTICA (9.4) Versiones con `polaris.config.allow.unstructured.table.location=true` y configuraciones permisivas en `allowedLocations`
CVE-2026-41571 Note Mark Note Mark (aplicación de toma de notas) CRITICAL (9.4) versión 0.19.2
CVE-2026-42087 OpenC3 COSMOS (Time-Series Database – TSDB) CRÍTICA (9.6) 6.7.0 hasta antes de 7.0.0-rc3
CVE-2026-42088 OpenC3 COSMOS (Script Runner widget) CRÍTICA (9.6) versiones anteriores a 7.0.0-rc3
CVE-2026-42796 Arelle Arelle CRITICAL (9.2) versiones anteriores a 2.39.10
CVE-2026-42231 n8n n8n (plataforma de automatización de workflows) CRITICAL (9.4) anteriores a 1.123.32, 2.17.4, y 2.18.1
CVE-2026-42232 n8n.io n8n (plataforma de automatización de flujos de trabajo) CRÍTICA (9.4) Anteriores a 1.123.32, 2.17.4 y 2.18.1
CVE-2026-41922 WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) Firmware LFMZX28040922V1.02 o anterior en HW V2.1
CVE-2026-41923 WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) HW V2.1, Firmware LFMZX28040922V1.02
CVE-2026-41924 WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) HW V2.1, FW LFMZX28040922V1.02
CVE-2026-41925 WDR201A WiFi Extender WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) HW V2.1, FW LFMZX28040922V1.02
CVE-2026-41926 WDR201A WiFi Extender WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) Hardware V2.1, Firmware LFMZX28040922V1.02
CVE-2026-42238 Nginx UI Nginx UI (interfaz web para servidor Nginx) CRITICAL (9.0) Versiones anteriores a 2.3.8
CVE-2026-5722 MoreConvert MoreConvert Pro plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.9.14 inclusive
CVE-2025-13618 Dreams Marketplace Mentoring plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.2.8 incluida

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
IA Generativa on mayo 5th, 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=JHXWF-AoDRA


Artículo

En este episodio resumiremos el análisis que realiza Zawacki de Teclas Soberana en su canal de YouTube en el que se examina la crítica vulnerabilidad "Copy Fail" en el kernel de Linux. Esta vulnerabilidad, presente desde 2017, permite una escalada de privilegios debido a un error de lógica en un procedimiento de criptografía del kernel, transformando a un usuario normal en administrador con un simple script de menos de un kilobyte.

"Copy Fail" es considerada la mayor vulnerabilidad de Linux en mucho tiempo. Los investigadores de la empresa Theori la descubrieron, y se cree que fue con la ayuda de inteligencia artificial, aunque el investigador menciona haber tenido una intuición inicial basada en exploits anteriores como "Dirty Pipe" de 2022. Este fallo afecta a casi todas las distribuciones de Linux, excepto a las muy antiguas o a las más recientemente actualizadas.

El sitio web original que anunció la vulnerabilidad fue criticado por su lenguaje florido y de marketing, lo que llevó a que muchos no tomaran en serio la amenaza inicial. Además, ofrecía un método para probar la vulnerabilidad que implicaba ejecutar directamente el exploit en el propio equipo, una práctica que el presentador del video considera irresponsable y peligrosa.

Técnicamente, el fallo reside en el uso del socket AF_ALG, una API de criptografía expuesta a usuarios sin privilegios. Un error de lógica permite una escritura "fuera de los límites" en la memoria caché del kernel. Este error corrompe el programa 'su', responsable de la escalada de privilegios a superusuario, haciendo que no solicite contraseña al ejecutarse.

Para corregir esta vulnerabilidad, es fundamental actualizar el kernel de Linux a versiones parcheadas, como la 7.0 o posteriores, o versiones específicas de la línea 6. Si no es posible actualizar, se puede mitigar el riesgo impidiendo que el módulo 'algif_aead' se cargue en el kernel, o descargándolo si ya está presente. Además, si se ha ejecutado el exploit, es crucial vaciar las cachés del kernel.

La peligrosidad de "Copy Fail" radica en su inmediatez y portabilidad, funcionando en el 100% de los casos sin depender de condiciones anómalas. No deja rastros en el disco, dificultando su detección por herramientas de monitoreo o análisis forense. Esto implica que pudo haber sido explotado silenciosamente durante años.

Una de las implicaciones más graves es su capacidad para escalar privilegios desde contenedores (como Docker o Kubernetes) hasta el host. Un atacante podría explotar una vulnerabilidad menor en un plugin de WordPress dentro de un pod, obtener una shell de usuario de bajo privilegio y luego usar "Copy Fail" para convertirse en root en el host, extendiendo el ataque a otros pods y sistemas, pudiendo robar credenciales o desplegar ransomware.

Existen elementos extraños en torno a su divulgación: el sitio web de Ubuntu sufrió un ataque de denegación de servicio distribuido justo cuando la vulnerabilidad se hizo pública, lo que podría haber sido un intento de retrasar la mitigación. A pesar de que la corrección para el kernel fue implementada en marzo, algunas distribuciones tardaron hasta después de la divulgación pública para liberar sus propias actualizaciones. También es notable que la API de criptografía AF_ALG, siendo poco utilizada por la mayoría de los usuarios, esté activada por defecto, lo que ha generado especulaciones sobre posibles backdoors intencionados.

En resumen, la vulnerabilidad "Copy Fail" subraya la importancia crítica de mantener los sistemas Linux actualizados y de implementar buenas prácticas de seguridad. La prontitud en la aplicación de parches y la vigilancia constante son esenciales para proteger la infraestructura frente a exploits tan potentes y sigilosos como este, especialmente en un entorno donde los ataques a la cadena de suministro son cada vez más frecuentes.

Enviar a un amigo: Share this page via Email
IA Generativa on mayo 4th, 2026

📌 Resumen ejecutivo

  • 8 noticias analizadas en este informe.
  • Distribución: 4 críticas, 1 altas, 2 medias, 1 bajas/no relevantes.
  • Fuentes principales: The Hacker News, [email protected] (Chema Alonso), SANS Internet Storm Center….
  • Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.

🚨 Prioridad 1 (Crítica)

4

CISA añade la vulnerabilidad de escalada de privilegios local en Linux CVE-2026-31431 a su catálogo KEV por explotación activa

Origen
The Hacker News

Fecha
2026-05-04T04:01:49.396592+00:00

Resumen
De acuerdo con The Hacker News, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha incluido la vulnerabilidad CVE-2026-31431 en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) tras detectar explotación activa en entornos reales. Esta falla de escalada de privilegios local afecta a múltiples distribuciones de Linux y tiene una puntuación CVSS de 7.8, lo que permite a atacantes locales obtener acceso root, comprometiendo la seguridad de sistemas y servicios críticos que dependen de Linux.

Enlace
Ver noticia

Wireshark 4.6.5 corrige 43 vulnerabilidades incluyendo 38 CVEs

Origen
ISC SANS

Fecha
2026-05-04T04:01:51.883923+00:00

Resumen
Según ISC SANS, la versión 4.6.5 de Wireshark soluciona 43 vulnerabilidades, de las cuales 38 están identificadas con CVE, además de corregir 35 errores. Esta actualización es crítica para mantener la seguridad en el análisis de tráfico de red, mitigando riesgos que podrían afectar a empresas y usuarios que dependen de esta herramienta para la monitorización y diagnóstico de redes.

Enlace
Ver noticia

Instructure confirma brecha de datos tras ataque del grupo ShinyHunters

Origen
Múltiples fuentes: Lawrence Abrams, BleepingComputer

Fecha
2026-05-04T04:01:52.116749+00:00

Resumen
Según múltiples fuentes, incluyendo a Lawrence Abrams, la empresa tecnológica educativa Instructure ha confirmado una brecha de datos tras un ciberataque. El grupo extorsionador ShinyHunters ha reivindicado la responsabilidad del incidente. La filtración afecta a información sensible, poniendo en riesgo la seguridad de datos de usuarios y la integridad de la infraestructura educativa.

Enlace
Ver noticia

Read the rest of this entry »

Enviar a un amigo: Share this page via Email
CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-42364 GeoVision LPC2011 CRÍTICA (9.9) 1.10
CVE-2026-42368 GeoVision LPC2011 CRÍTICA (9.9) 1.10
CVE-2026-42369 GV-VMS GV-VMS V20 (Video Monitoring Software) CRÍTICA (10) Versiones con función "WebCam Server" habilitada (V20)
CVE-2026-42370 GeoVision GV-VMS CRITICAL (9.0) v20 20.0.2
CVE-2026-7161 GeoVision GV-IP Device Utility 9.0.5 CRÍTICA (9.3) 9.0.5
CVE-2026-7372 GeoVision GV-VMS V20 CRITICAL (9) 20.0.2 y anteriores (asumido)
CVE CVE-2026-42364
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 04-mayo-2026 03:31 (UTC)
Vendor GeoVision
Producto LPC2011/LPC2211
Versiones 1.10
Exploit Públicos Sí, confirmados
Referencia Informe Talos Intelligence
Descripción Existe una vulnerabilidad de inyección de comandos OS en la funcionalidad DdnsSetting.cgi de GeoVision LPC2011/LPC2211 versión 1.10. Una configuración DDNS especialmente manipulada puede conducir a la ejecución arbitraria de comandos. Un atacante puede modificar un valor de configuración para disparar esta vulnerabilidad.
Estrategia Actualizar inmediatamente a versiones parcheadas por el fabricante o aplicar mitigaciones oficiales. Restringir el acceso a la interfaz de configuración DDNS desde redes no confiables y monitorizar logs para detectar modificaciones inesperadas. Aplicar controles de validación estrictos y segmentar la red para limitar el impacto en caso de explotación.

CVE CVE-2026-42368
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 04 de mayo de 2026
Vendor GeoVision
Producto LPC2011/LPC2211 Web Interface
Versiones 1.10
Exploit Públicos
Referencia Talos Intelligence
Descripción Existe una vulnerabilidad de escalada de privilegios en la funcionalidad de la Interfaz Web de GeoVision LPC2011/LPC2211 versión 1.10. Una petición HTTP especialmente diseñada puede generar la ejecución de operaciones con privilegios elevados. Un atacante solo necesita visitar una página web especialmente preparada para activar esta vulnerabilidad.
Estrategia Actualizar inmediatamente GeoVision LPC2011/LPC2211 a una versión parcheada que corrija esta vulnerabilidad. En paralelo, limitar el acceso a la interfaz web mediante controles estrictos de red y autenticación. Monitorizar tráfico anómalo HTTP para detectar intentos de explotación y fomentar alertas tempranas.

He registrado esta evaluación en Supabase para seguimiento y control interno.


CVE CVE-2026-42369
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 2026-05-04T03:31:36 (UTC)
Vendor GV-VMS
Producto GV-VMS V20 (Video Monitoring Software)
Versiones Versiones con función «WebCam Server» habilitada (V20)
Exploit Públicos Sí, confirmados
Referencia Talos Intelligence Advisory
Descripción GV-VMS V20 es un software de monitorización de vídeo que permite acceso local y remoto mediante el servidor WebCam. El servidor web embebido carece de ASLR, facilitando la explotación. La vulnerabilidad crítica es un desbordamiento de pila en el endpoint `gvapi` debido a una copia sin comprobación de tamaño de una cadena base64 decodificada a un buffer de 256 caracteres. Un atacante puede enviar datos especialmente diseñados superando este límite, provocando ejecución remota de código con privilegios SYSTEM.
Estrategia Aplicar de inmediato los parches oficiales que solucionen esta vulnerabilidad; mientras, deshabilitar la función «WebCam Server» si es posible. Monitorizar accesos al endpoint `gvapi` y restringir acceso a la red interna solo a usuarios autorizados. Implementar sistemas de detección de intrusiones para identificar intentos de explotación.

CVE CVE-2026-42369
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 2026-05-04T03:31:36 (UTC)
Fabricante GV-VMS
Producto Afectado GV-VMS V20 (Video Monitoring Software)
Versiones Afectadas Versiones con funcionalidad «WebCam Server» habilitada, incluida la V20
Exploit Públicos
Referencia Talos Intelligence Advisory
Descripción Desbordamiento de pila provocado por copia sin límite de una cadena decodificada base64 en buffer de 256 caracteres. Sin ASLR, el exploit permite ejecución remota como SYSTEM. Acceso a través del endpoint `gvapi` con autenticación propia mediante HTTP Authorization (Basic y Digest).
Estrategia Priorizar parche inmediato del software. Mientras tanto, desactivar acceso remoto «WebCam Server» y limitar accesos a la red local. Monitorizar logs del endpoint vulnerable para detectar intentos de explotación activos y aplicar controles adicionales en la autenticación y firewall.

CVE CVE-2026-42370
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 04 de mayo de 2026
Vendor GeoVision
Producto GV-VMS
Versiones v20 20.0.2
Exploit Públicos
Referencia Talos Intelligence Vulnerability Report
Descripción Existe una vulnerabilidad de desbordamiento de pila en la funcionalidad de inicio de sesión del servidor WebCam en GeoVision GV-VMS v20 20.0.2. Una solicitud HTTP especialmente creada puede provocar la ejecución arbitraria de código. Un atacante puede realizar una solicitud HTTP no autenticada para desencadenar esta vulnerabilidad.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión corregida. Además, restringir el acceso externo a la API de inicio de sesión del servidor WebCam y monitorizar los logs para detectar solicitudes HTTP anómalas o no autorizadas que puedan indicar intentos de explotación.

CVE CVE-2026-7161
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 04 May 2026, 03:31 (UTC)
Vendor GeoVision
Producto GV-IP Device Utility 9.0.5
Versiones 9.0.5
Exploit Públicos
Referencia Talos Intelligence Report
Descripción Existe una vulnerabilidad de cifrado insuficiente en la función de autenticación de dispositivos de GeoVision GV-IP Device Utility versión 9.0.5. Al escuchar paquetes broadcast, un atacante puede filtrar credenciales. El nombre de usuario y la contraseña se cifran con un protocolo derivado de Blowfish, pero la clave simétrica se incluye en el propio paquete, haciendo que la seguridad dependa solo del «ocultamiento» del cifrado. Así, un atacante en la misma LAN puede interceptar el tráfico broadcast cuando un usuario administrador interactúa con el dispositivo y descifrar las credenciales, obteniendo control total sobre la configuración del dispositivo, incluyendo modificar la IP o reiniciarlo a valores de fábrica.
Estrategia Actualizar inmediatamente a una versión que corrija esta vulnerabilidad o aplicar parches oficiales. Mientras tanto, aislar la red de administración de estos dispositivos para evitar acceso no autorizado, emplear segmentación y monitorizar tráfico UDP broadcast sospechoso en LAN. Revisar accesos y credenciales para detectar posibles compromisos activos.

CVE CVE-2026-7372
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-05-04T03:31:37.430065+00:00
Vendor GeoVision
Producto GV-VMS V20
Versiones 20.0.2 y anteriores (asumido)
Exploit Públicos
Referencia Talos Intelligence</td
Descripción Existe una vulnerabilidad de desbordamiento de pila en la funcionalidad de inicio de sesión del servidor WebCam de GeoVision GV-VMS V20 20.0.2. Una petición HTTP especialmente diseñada puede provocar la ejecución arbitraria de código. Un atacante puede enviar una petición HTTP no autenticada para activar la vulnerabilidad.

El desbordamiento se produce por una llamada a `sscanf` que no restringe el tamaño de la entrada al extraer el username y password, que tienen un tamaño máximo de 40 caracteres en pila. Si se envía un nombre de usuario o contraseña mayores a 40 caracteres, se produce un desbordamiento de pila. Los datos están controlados por el atacante, quien podría ejecutar código con privilegios SYSTEM en la máquina objetivo.

Estrategia Actualizar inmediatamente a la versión corregida de GeoVision GV-VMS que mitigue esta vulnerabilidad. Como medida temporal, restringir accesos al servidor únicamente a redes confiables y monitorizar intentos de conexión sospechosos. Aplicar reglas de firewall que bloqueen peticiones con encabezados de autorización malformados. Verificar la existencia de parches oficiales en Talos Intelligence y aplicar cuanto antes.

*****
*Evaluación crítica:* Esta vulnerabilidad de ejecución remota de código sin autenticación en un servidor crítico de videovigilancia representa un riesgo real y alto para la empresa, dado que puede ser explotada remotamente mediante un único paquete HTTP malicioso. La explotación es posible sin interacción previa y con privilegios máximos (SYSTEM), por lo que debe priorizarse su mitigación inmediata. Ya existen exploits públicos confirmados, lo que aumenta significativamente el riesgo de ataques activos dirigidos.

Enviar a un amigo: Share this page via Email