Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6820
)
-
▼
septiembre
(Total:
78
)
-
Linux sube al 8,88% en PC
-
Fallo en plugin All-in-One WP Migration and Backu...
-
Explotan fallo en LiteLLM para robar secretos y at...
-
FreeRDP corrige 22 fallos de seguridad
-
GeoNetwork soluciona vulnerabilidad de ejecución r...
-
Claude AI ya controla tu ordenador con macOS y Win...
-
Google lanza Gemini 3.8 Flash para programar
-
Suplantan soporte técnico en Teams para controlar ...
-
Fallos críticos en HPE Fabric Composer permiten ej...
-
Vulnerabilidad crítica en Langflow permite el robo...
-
EE. UU. imputa a un ruso por infectar con malware ...
-
RTX 5060 Ti: más cara y lenta que RX 9070
-
Ayudas de hasta 5 millones para empresas con IA en...
-
Publicado PoC de vulnerabilidad RCE pre-auth en Mi...
-
Aprovechan fallo crítico en JFrog Artifactory para...
-
Falso GTA VI roba criptomonedas
-
Google Pics: imágenes con IA
-
UE endurece controles a ChatGPT, Reddit y Roblox
-
Adobe se integra en Slack
-
Linus Torvalds acepta la IA en Linux
-
Vulnerabilidades en kernel de Red Hat Linux
-
Firefox permite a los usuarios de iPhone evitar la...
-
La nueva ley cibernética del Reino Unido se enfoca...
-
PS5 suma más de 100 canales gratis
-
FBI y CrowdStrike desmantelan botnet Sality de 20 ...
-
Google corrige 26 vulnerabilidades de Chrome, incl...
-
Lanzan WinBtrfs 1.10
-
OpenAI retrasa su IA más potente
-
La policía y CrowdStrike desmantelan la botnet Sal...
-
Filtradas cuentas de Dropbox por fallo en la verif...
-
OWASP lanza iniciativa OASIS AI para corregir vuln...
-
Desmantelada la infraestructura de la botnet Salit...
-
Anthropic lanza Claude Fable y Mythos 5.1 para pro...
-
Claude Fable 5.1 eleva su rendimiento en ciencia y...
-
El AMD Ryzen 9 9950X3D queda al descubierto: solo ...
-
Bancos frenan financiación de centros de datos de IA
-
LaLiga usa IA contra el fútbol pirata
-
Anthropic lanza Claude Mythos y Fable 5.1 más pote...
-
Astra de OpenAI halla fallos de seguridad y crea e...
-
Meta crea IA que distingue 20 voces
-
Más de 21,000 servidores Microsoft Exchange siguen...
-
Ciberataque a Boston Scientific interrumpe producc...
-
Usan enlaces reales de ChatGPT para instalar malwa...
-
WordPress usa IA para hallar fallos de seguridad
-
Casi 22.000 servidores de Microsoft Exchange en ri...
-
Google lanza Pics para competir con Canva
-
Cinco venezolanos se declaran culpables de vaciar ...
-
Fingen ser reclutadores para infectar a desarrolla...
-
Explotan fallos críticos en Langflow y Rails
-
Firefox 155: actualizaciones cada dos semanas
-
Filtración de datos en Novocure afecta a más de 1....
-
13 paquetes maliciosos de Packagist atacan iPhones...
-
Cronos reinicia su blockchain tras el hackeo de 74...
-
Ciberataques sanitarios afectan a marcapasos y a m...
-
Atacantes aprovechan fallos críticos en Langflow y...
-
OpenClaw 2.0 intenta maquillar un desastre de segu...
-
IA desborda a mantenedores de Linux con fallos
-
Microsoft advierte sobre ataques de TerminalFix qu...
-
El MacBook Neo desgasta el SSD de forma exagerada ...
-
Iraníes se hacen pasar por reclutadores para distr...
-
ChatGPT supera los 45 millones de usuarios y las o...
-
Vulneran routers de Cisco para espiar redes e infr...
-
UE clasifica a ChatGPT, Reddit y Roblox como gigan...
-
Sony y Warner demandan a Anthropic por robo de can...
-
Atacan cuentas root de AWS en más de 150 organizac...
-
Secuestro de BGP desvía tráfico de Softaculous par...
-
HardBreacher reporta zero-day de escalada de privi...
-
El fraude laboral de Corea del Norte se extiende m...
-
Project Helix superará a Xbox
-
Detectan 19 extensiones de Chrome y Edge diseñadas...
-
TerminalFix despliega backdoor de túnel inverso me...
-
Brave lanza alias de correo para proteger tu priva...
-
Fallos en routers D-Link permiten cambiar contrase...
-
Android 17 añade protección contra el rastreo Wi-Fi
-
Debian permite la IA generativa en Linux
-
KVM: varias PC en un solo ordenador
-
Ubuntu 26.04.1 LTS ya disponible
-
KDE Gear 26.08: novedades en Dolphin
-
-
▼
septiembre
(Total:
78
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1791
)
seguridad
(
1763
)
software
(
1078
)
hardware
(
911
)
google
(
778
)
Malware
(
710
)
privacidad
(
671
)
ransomware
(
537
)
Windows
(
521
)
exploit
(
498
)
android
(
473
)
linux
(
431
)
cve
(
375
)
nvidia
(
304
)
tutorial
(
300
)
manual
(
282
)
hacking
(
260
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
140
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
programación
(
121
)
twitter
(
121
)
youtube
(
83
)
firmware
(
81
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
70
)
office
(
62
)
antivirus
(
52
)
hack
(
52
)
Kernel
(
49
)
javascript
(
49
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
GeoNetwork soluciona vulnerabilidad de ejecución remota de código en portales geográficos gubernamentales
jueves, 3 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
Se descubrieron dos vulnerabilidades en GeoNetwork que, al combinarse, permiten la ejecución remota de código sin autenticación. El fallo permite subir archivos maliciosos y ejecutarlos mediante un procesador de transformaciones inseguro, afectando principalmente a portales gubernamentales. Se recomienda actualizar a las versiones 4.4.12 o 4.2.17 para solucionar este problema.
Dos vulnerabilidades en GeoNetwork pueden encadenarse para lograr la ejecución remota de código (RCE) no autenticada en el catálogo de metadatos geoespaciales de código abierto, que se encuentra detrás de muchos geoportales gubernamentales y de agencias.
El proyecto lanzó correcciones en las versiones 4.4.12 y 4.2.17 el 8 de julio de 2026, y publicó los detalles de la vulnerabilidad el 31 de agosto.
GeoNetwork se originó en la Organización para la Alimentación y la Agricultura de las Naciones Unidas y es mantenido por la Open Source Geospatial Foundation (OSGeo). Es un componente central de muchos despliegues de Infraestructura de Datos Espaciales en Europa y otras regiones, incluyendo el backend del geoportal europeo INSPIRE.
La cadena combina una falta de comprobación de autorización con un motor de transformación inseguro. El primer fallo, CVE-2026-63219 (puntuación CVSS: 8.6), es una falta de verificación de autorización en el punto final de carga del formateador.
El fallo de carga de archivos no autenticada permite que un usuario anónimo escriba archivos formateadores .xsl o .zip arbitrarios en el directorio de formateadores de GeoNetwork, lo que, por sí solo, constituye un acceso de escritura no autorizado al almacenamiento del servidor.
"Un atacante no autenticado puede cargar archivos formateadores .xsl o .zip arbitrarios en el servidor", afirmó el proyecto en el aviso [GHSA-mh22-prqr-vf42].
El segundo fallo, CVE-2026-58400 (puntuación CVSS: 9.1), es una configuración insegura del procesador Saxon Extensible Stylesheet Language Transformations (XSLT) utilizado para renderizar los formateadores.
El motor se ejecuta con el procesamiento seguro habilitado y las funciones de extensión de Java desactivadas, por lo que cualquier hoja de estilo que cargue puede llamar a java.lang.Runtime.exec() o java.lang.ProcessBuilder y ejecutar comandos del sistema operativo como el usuario del proceso GeoNetwork.
Por sí solo, ese segundo fallo requiere privilegios para cargar un formateador, razón por la cual se califica como que necesita privilegios altos. Al encadenarlo con el fallo de carga, se elimina esa condición previa, ya que la carga es accesible sin autenticación.
Primero, un atacante carga un formateador malicioso a través del punto final no protegido. Posteriormente, una solicitud GET a un registro público activa el motor Saxon para ejecutar la hoja de estilo, lo que permite la ejecución de código. El proveedor de seguridad Ethiack, cuyo investigador Rafael Castilho informó de los fallos [Ethiack], señaló que la cadena es accesible a partir de la versión 4.0.6, cuando el punto final del formateador fue refactorizado y se eliminó la línea de autorización.
Ethiack afirmó que detectó 121 despliegues de GeoNetwork expuestos a Internet que ejecutaban versiones afectadas en 39 países, y que el 89 por ciento de ellos estaban relacionados con gobiernos, militares o agencias nacionales.
Estas cifras describen instancias expuestas que ejecutan versiones vulnerables, no víctimas confirmadas ni compromisos, y la detección proviene únicamente del proveedor.
Todas las versiones 4.4.x hasta la 4.4.11 inclusive y todas las versiones 4.2.x hasta la 4.2.16 inclusive están afectadas; los fallos se han corregido en las versiones 4.4.12 y 4.2.17.
"Se recomienda encarecidamente a todos los usuarios que actualicen a 4.4.12 o 4.2.17 lo antes posible", indicó el proyecto en su anuncio de lanzamiento.
Hasta que se aplique la actualización, puedes bloquear los métodos de escritura al punto final del formateador en el proxy inverso, bloqueando así las cargas legítimas de formateadores a través de la consola de administración.
El aviso enumera las siguientes reglas provisionales:
* Apache httpd - denegar solicitudes POST, PUT y PATCH a la ubicación /geonetwork/srv/api/formatters.
* Nginx - restringir la misma ubicación a los métodos GET, HEAD y OPTIONS.
Los fallos fueron corregidos aproximadamente ocho semanas antes de que se publicaran los avisos. Hasta el momento de la divulgación, no se encontró ninguna referencia a los fallos de GeoNetwork en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA, ni informes públicos de explotación activa.
Esta revelación sigue una serie de problemas de seguridad en todo el ecosistema geoespacial. El año pasado, un fallo crítico de GeoServer (CVE-2024-36401, puntuación CVSS: 9.8) fue explotado por botnets, mineros de criptomonedas y el backdoor SideWalk, y un fallo de Entidad Externa XML (XXE) de GeoServer (CVE-2025-58360) fue añadido al catálogo KEV de CISA en diciembre de 2025 tras evidencias de explotación activa. El mes pasado, una inyección SQL no autenticada independiente que llevaba a RCE en GeoServer, divulgada como un zero-day de GeoServer, comenzó a ser objeto de sondeos activos poco después de hacerse pública.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.