Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
4407
)
-
▼
junio
(Total:
24
)
-
Paquetes npm de Red Hat comprometidos para despleg...
-
Explotan activamente vulnerabilidad RCE 0-click en...
-
Vulnerabilidad crítica de Plesk permite ejecutar c...
-
Qualcomm Dragonwing IQ10 RRD: potencia para robóti...
-
QNAP presenta novedades en Computex 2026
-
MSI Claw 8: renovada y con lo último de Intel
-
AMD EXPO Ultra Low Latency: memorias DDR5 aún más ...
-
NVIDIA lanza RTX Spark para Windows ARM
-
Canonical liderará Flutter Desktop con apoyo de Go...
-
NVIDIA lanza DLSS 4.5
-
Microsoft endurece el restablecimiento de contrase...
-
NVIDIA RTX Spark: los primeros procesadores de NVI...
-
Intel confirma los Xeon 7 Diamond Rapids para 2027...
-
AMD amplía el soporte de sus placas base AM5 hasta...
-
Intel Xeon 6+: procesadores de hasta 288 núcleos E...
-
Microsoft no demandará a investigadores de segurid...
-
Ryzen 7 5800X3D 10th Anniversary, el Ryzen 7 7700X...
-
Phishing a usuarios de Signal para robar copias de...
-
Vulnerabilidad de Meta AI en Instagram permitiría ...
-
Gmail permite cambiar el correo sin perder datos
-
MasterDimm AC DDR5: Memoria RAM G.SKILL con un sis...
-
Novedades de la TwitchCon 2026
-
JINX-0164 usa ingeniería social en LinkedIn para d...
-
Steam Machine: lanzamiento inminente
-
-
▼
junio
(Total:
24
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Mozilla ha parcheado 271 vulnerabilidades en Firefox utilizando Claude Mythos , destacando que se produjeron casi cero falsos positivos . ...
-
Samsung podría lanzar el Galaxy S27 Pro , un nuevo modelo de gama alta situado entre el Galaxy S27 y el S27 Ultra .
-
Se ha revelado una vulnerabilidad crítica en la extensión Remote-SSH de Visual Studio Code que permite a los atacantes realizar un salto (p...
Vulnerabilidad crítica de Plesk permite ejecutar comandos arbitrarios en el servidor
Una vulnerabilidad crítica recientemente revelada en Plesk, identificada como CVE-2026-44962, está generando graves preocupaciones de seguridad después de que los investigadores confirmaran que puede permitir a usuarios autenticados ejecutar comandos arbitrarios del sistema operativo en los servidores afectados.
El problema, publicado en la Base de Datos Nacional de Vulnerabilidades y en la Base de Datos de Avisos de GitHub, afecta al componente del Catálogo de Aplicaciones APS y se le ha asignado una puntuación CVSS crítica debido a su alto impacto en la confidencialidad, integridad y disponibilidad.
La vulnerabilidad se deriva de un fallo de inyección XPath en la funcionalidad de búsqueda del Catálogo APS.
Vulnerabilidad de Ejecución de Comandos de Plesk
Específicamente, la entrada proporcionada por el usuario se gestiona de forma incorrecta y se incorpora directamente en las consultas XPath sin una desinfección adecuada.
Esta debilidad, categorizada bajo CWE-643, permite a los atacantes manipular la lógica de la consulta y controlar cómo se recuperan los datos del almacenamiento basado en XML.
En la práctica, un usuario autenticado con bajos privilegios puede explotar este fallo para escalar privilegios y ejecutar comandos arbitrarios en el servidor subyacente.
Debido a que el ataque solo requiere acceso a la red y privilegios mínimos, y no depende de la interacción del usuario, reduce significativamente la barrera para su explotación en entornos del mundo real.
La vulnerabilidad también opera con un alcance modificado, lo que significa que puede impactar recursos más allá de su límite de seguridad original.
Los investigadores de seguridad señalan que las vulnerabilidades de inyección XPath son particularmente peligrosas en aplicaciones web que dependen del procesamiento de datos XML, ya que pueden eludir los controles tradicionales de validación de entrada.
En este caso, la neutralización incorrecta de la entrada permite a los atacantes diseñar consultas maliciosas que alteran eficazmente el comportamiento de ejecución del backend.
Plesk ha reconocido el problema y ha lanzado versiones parcheadas para solucionar el fallo. La vulnerabilidad ha sido corregida en las versiones de Plesk 18.0.76.2 y 18.0.75.1, que estuvieron disponibles a finales de febrero de 2026.
Te recomendamos encarecidamente que actualices tus instalaciones inmediatamente para mitigar el riesgo de explotación. Para entornos donde el parcheo inmediato no sea viable, Plesk ha proporcionado una solución temporal.
Los administradores pueden desactivar la funcionalidad del Catálogo APS modificando el archivo de configuración del panel en /usr/local/psa/admin/conf/panel.ini.
Aunque esto reduce la exposición, no sustituye la aplicación de la actualización de seguridad oficial. La vulnerabilidad fue revelada responsablemente por el investigador de seguridad Georgii Shutiaev, quien colaboró con Plesk para asegurar una remediación coordinada.
En el momento de la publicación, no hay evidencia pública de explotación activa. Sin embargo, dada la simplicidad del ataque y su alto impacto, los actores de amenazas podrían convertirlo en un arma rápidamente.
Si utilizas Plesk, especialmente en hosting compartido o entornos multi-inquilino, debes tratar esta vulnerabilidad como una prioridad.
El parcheo inmediato, la revisión del control de acceso y el monitoreo de actividades sospechosas de ejecución de comandos son pasos críticos para prevenir un posible compromiso.
Este incidente resalta los riesgos constantes del manejo incorrecto de entradas en aplicaciones web. Refuerza la importancia de las prácticas de codificación segura y la gestión oportuna de parches para reducir la superficie de ataque.
Fuentes:
https://cybersecuritynews.com/plesk-command-execution-vulnerability/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.