Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Etiquetas

Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

PostHeaderIcon Vulnerabilidad en plugin de WordPress Kirki expone a más de 500.000 webs a escalada de privilegios


Se ha detectado una vulnerabilidad crítica en el plugin de WordPress Kirki (versiones 6.0.0 a 6.0.6), identificada como CVE-2026-8206 con una puntuación de riesgo de 9.8. Este fallo expone a más de 500,000 sitios web a posibles ataques de toma de control de cuentas, estimándose que aproximadamente 150,000 sitios son activamente vulnerables.




PostHeaderIcon Otro experto en seguridad filtra exploits de Microsoft en protesta por la gestión de vulnerabilidades de la compañía


El investigador Ammar Askar filtró una vulnerabilidad en Visual Studio Code que permite robar tokens de OAuth de GitHub mediante extensiones maliciosas en github.dev. El fallo utiliza archivos de Jupyter Notebook para engañar al sistema y saltarse las alertas de instalación. Askar decidió hacer la revelación pública debido a sus malas experiencias previas con el centro de respuesta de seguridad de Microsoft.




PostHeaderIcon Vulnerabilidad crítica en Apache ActiveMQ permite inyecciones de encabezados de seguridad


Se ha revelado una vulnerabilidad crítica en Apache ActiveMQ (identificada como CVE-2026-42253) que afecta a sus componentes web. El fallo permite a los atacantes inyectar encabezados de seguridad HTTP maliciosos a través de propiedades de mensajes mal gestionadas, lo que podría derivar en ataques de cross-site scripting (XSS) y la manipulación de respuestas en los despliegues afectados.



PostHeaderIcon Bomba HTTP/2: exploit DoS remoto afecta a nginx, Apache, IIS, Envoy y Cloudflare Pingora


Se ha revelado un nuevo exploit de denegación de servicio remoto llamado "HTTP/2 Bomb", que afecta a las configuraciones predeterminadas de los servidores web más utilizados, como nginx, Apache httpd, Microsoft IIS, Envoy y Cloudflare Pingora. Este fallo permite que un único atacante, utilizando una conexión doméstica, agote decenas de gigabytes de memoria del servidor en cuestión de segundos.



PostHeaderIcon Vulnerabilidad crítica en CCTV de KMW permite acceso no autorizado a cámaras


Se ha detectado una falla de seguridad crítica en las cámaras de vigilancia KMW CCTV, identificada como CVE-2026-5386. Esta vulnerabilidad, que cuenta con una puntuación de riesgo muy alta (9.1 en CVSS v3), podría permitir que atacantes obtengan acceso total y no autorizado tanto a las transmisiones en vivo como a la configuración de los dispositivos.




PostHeaderIcon Alertcops: la app de seguridad de la Guardia Civil de España


Alertcops es una app gratuita de la Guardia Civil que convierte el móvil en una herramienta de seguridad al realizar llamadas automáticas a emergencias y enviar la ubicación a contactos.





PostHeaderIcon Google soluciona 124 fallos de Android, incluido un zero-day explotado activamente


Google lanzó los parches de seguridad de Android de junio de 2026 para corregir 124 vulnerabilidades, incluyendo 18 críticas. Destaca un fallo de "día cero" (CVE-2025-48595) que ya está siendo explotado en ataques dirigidos para escalar privilegios en dispositivos con Android 14 o superior. La empresa insta a todos los usuarios a actualizar sus dispositivos lo antes posible para mitigar estos riesgos.




PostHeaderIcon Varios paquetes npm de Red Hat Cloud Services han sido comprometidos para distribuir malware Mini Shai-Hulud destinado a robar credenciales


Se ha detectado un peligroso malware que infiltra paquetes de software de Red Hat, afectando a miles de servidores Linux y desarrolladores a nivel global para el robo de datos.


PostHeaderIcon Usan bot de Meta para robar cuentas de Instagram


Un fallo crítico de lógica en el chatbot de soporte con IA de Instagram permitió a los atacantes evadir completamente la autenticación de dos factores. En lugar de descifrar códigos, los hackers simplemente solicitaron al bot que les otorgara el acceso. Durante el fin de semana, se robaron en cuestión de minutos perfiles verificados, cuentas institucionales inactivas y nombres de usuario de alto valor (OG), los cuales ya están siendo listados para su reventa.





PostHeaderIcon Troyano Android OverlayPhantom abusa de servicios de accesibilidad para controlar dispositivos


Ha surgido un nuevo y peligroso troyano bancario para Android llamado OverlayPhantom, que ha estado afectando a usuarios en diez países desde mayo de 2025. Este malware pone en grave riesgo las credenciales bancarias, los datos financieros y las cuentas de criptomonedas. El software se propaga mediante enlaces maliciosos que se hacen pasar por descargas de aplicaciones conocidas y confiables.




PostHeaderIcon Vulnerabilidad crítica en WP Maps Pro permite crear cuentas de administrador


Se ha detectado una vulnerabilidad de seguridad crítica en el plugin de WordPress WP Maps Pro (CVE-2026-8732). Este fallo, que afecta a todas las versiones hasta la 6.1.0 y tiene una puntuación de 9.8 en la escala CVSS, permitiría a atacantes obtener el control total de los sitios web mediante la creación de cuentas de administrador no autorizadas. 


PostHeaderIcon CIFSwitch abre la puerta a ejecutar código como root en Linux con CIFS y cifs-utils


CIFSwitch es una vulnerabilidad que permite a un usuario local sin privilegios ejecutar código como root en Linux mediante el cliente CIFS y cifs-utils, requiriendo la actualización del kernel o mitigaciones específicas.

PostHeaderIcon Dashlane reporta ataque de fuerza bruta que afectó las bóvedas cifradas de menos de 20 usuarios


Dashlane informó que un ataque de fuerza bruta permitió descargar las bóvedas cifradas de menos de 20 usuarios con planes personales. El atacante intentó vulnerar la autenticación de dos pasos para registrar nuevos dispositivos, aunque la mayoría de las cuentas fueron suspendidas preventivamente. La empresa aclara que los datos siguen protegidos por la contraseña maestra y recomienda a los usuarios revisar sus dispositivos registrados.




PostHeaderIcon Hackean el servicio de trucos Atlas Menu de GTA mientras el atacante denuncia espionaje mediante capturas de pantalla


Atlas Menu, un servicio de trucos para GTA V y Counter-Strike 2, sufrió una filtración de datos que expuso la información de 64,000 usuarios. El ataque reveló correos electrónicos, contraseñas, direcciones IP y registros internos que fueron publicados en GitHub. Este incidente resalta la vulnerabilidad de quienes utilizan software no oficial, exponiendo datos sensibles y personales.




PostHeaderIcon Rocky Linux 10.2 mejora seguridad y gestión de imágenes


Rocky Linux lanza las versiones 10.2 y 9.8, destacando la mejora en seguridad poscuántica y gestión de imágenes basadas en RHEL 10.2.


PostHeaderIcon Microsoft endurece el restablecimiento de contraseñas de Entra ID


Microsoft ha anunciado una actualización de seguridad importante para la función de restablecimiento de contraseñas autoservicio (SSPR) de Entra ID. El objetivo es reducir los ataques basados en la identidad mediante la implementación de requisitos de autenticación más estrictos, obligando al uso de métodos de autenticación explícitamente registrados y eliminando la dependencia de la información de contacto almacenada en el directorio que no haya sido verificada formalmente.




PostHeaderIcon Microsoft no demandará a investigadores de seguridad por Nightmare-Eclipse


Tras recibir fuertes críticas de la comunidad de investigación de seguridad, Microsoft ha aclarado su postura para reducir las amenazas legales percibidas. A través de un comunicado de su Centro de Respuesta de Seguridad (MSRC), la compañía ha reafirmado su compromiso con la divulgación coordinada de vulnerabilidades, buscando así desactivar la crisis generada por el manejo de sus relaciones con los investigadores.




PostHeaderIcon Phishing a usuarios de Signal para robar copias de seguridad


Una nueva ola de ataques de phishing está dirigida a los usuarios de Signal. Los atacantes se hacen pasar por el equipo de soporte de la aplicación para engañar a las personas y robar sus claves de recuperación de copias de seguridad, lo que permitiría a los hackers acceder a todo el historial de chats privados.




PostHeaderIcon Vulnerabilidad de Meta AI en Instagram permitiría resetear contraseñas


Se ha detectado una falta crítica en la herramienta de recuperación de cuentas de Instagram impulsada por la IA de Meta. Esta vulnerabilidad permitía a los atacantes secuestrar cuentas de alto valor engañando al chatbot para que enviara códigos de restablecimiento de contraseñas sin requerir ninguna verificación. Los investigadores de seguridad ZachXBT y Dark Web Informer fueron los primeros en exponer públicamente este fallo.




PostHeaderIcon Vulnerabilidad en WP Maps Pro permite la creación de cuentas de administrador en sitios de WordPress


Una vulnerabilidad crítica (CVE-2026-8732) en el plugin WP Maps Pro (versiones 6.1.0 y anteriores) permite a atacantes crear cuentas de administrador sin autenticación. El fallo se debe a una función de "acceso temporal" mal implementada, facilitando el control total del sitio web. Se recomienda actualizar urgentemente a la **versión 6.1.1**, ya que se han detectado miles de intentos de explotación.