Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Etiquetas

seguridad ( 1015 ) vulnerabilidad ( 862 ) Malware ( 611 ) google ( 558 ) privacidad ( 521 ) hardware ( 498 ) Windows ( 463 ) ransomware ( 438 ) android ( 380 ) cve ( 351 ) software ( 314 ) tutorial ( 297 ) manual ( 280 ) linux ( 218 ) nvidia ( 197 ) hacking ( 172 ) WhatsApp ( 164 ) ssd ( 135 ) Wifi ( 124 ) twitter ( 120 ) exploit ( 119 ) ddos ( 116 ) app ( 107 ) cifrado ( 104 ) herramientas ( 80 ) programación ( 75 ) Networking ( 72 ) sysadmin ( 71 ) youtube ( 70 ) firmware ( 58 ) firefox ( 56 ) office ( 54 ) adobe ( 51 ) hack ( 45 ) antivirus ( 41 ) juegos ( 41 ) Kernel ( 39 ) contraseñas ( 39 ) apache ( 38 ) eventos ( 32 ) javascript ( 32 ) cms ( 31 ) flash ( 31 ) multimedia ( 30 ) MAC ( 29 ) anonymous ( 28 ) ssl ( 23 ) Forense ( 20 ) conferencia ( 18 ) SeguridadWireless ( 17 ) documental ( 17 ) Debugger ( 14 ) lizard squad ( 14 ) auditoría ( 13 ) metasploit ( 13 ) técnicas hacking ( 13 ) Rootkit ( 12 ) Virtualización ( 11 ) delitos ( 11 ) reversing ( 10 ) adamo ( 9 ) Ehn-Dev ( 7 ) MAC Adress ( 6 ) antimalware ( 6 ) oclHashcat ( 5 )
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas

PostHeaderIcon Nueva vulnerabilidad en Composer de PHP permite a atacantes ejecutar comandos arbitrarios


PHP Composer lanzó actualizaciones de seguridad urgentes para abordar dos vulnerabilidades críticas de inyección de comandos. PHP Composer es una herramienta esencial de gestión de dependencias utilizada globalmente por desarrolladores, lo que hace que cualquier fallo de ejecución de código sea altamente preocupante. Estos errores específicos residen en el controlador del Sistema de Control de Versiones Perforce (VCS) y permiten a los atacantes ejecutar comandos arbitrarios en la máquina de una víctima.



PostHeaderIcon Vulnerabilidades en el cliente VPN SSL de Synology permiten a atacantes remotos acceder a archivos sensibles


Synology ha revelado dos graves fallos en su cliente SSL VPN que podrían permitir a atacantes remotos robar archivos sensibles e interceptar el tráfico de red. Estas vulnerabilidades afectan a usuarios que utilizan versiones antiguas del software y exigen una actualización inmediata para prevenir posibles compromisos en la red. Las VPN son herramientas esenciales para garantizar comunicaciones seguras, por lo que las fallas en este tipo de software representan un riesgo significativo.



PostHeaderIcon Vulnerabilidad de día cero en Microsoft Defender permite ataque de escalada de privilegios


Microsoft ha lanzado actualizaciones de seguridad en el *Patch Tuesday* para solucionar una vulnerabilidad de día cero recientemente descubierta en la plataforma antimalware de Microsoft Defender. Revelada el 14 de abril de 2026, la falla está identificada como CVE-2026-33825 y tiene una calificación de gravedad “Importante”. Si se explota con éxito, esta vulnerabilidad de escalada de privilegios permite a un atacante eludir los permisos estándar y obtener acceso completo como SYSTEM 




PostHeaderIcon Vulnerabilidades críticas en FortiSandbox permiten a atacantes ejecutar comandos no autorizados


Fortinet ha revelado dos vulnerabilidades críticas de seguridad que afectan a su plataforma FortiSandbox, ambas con una puntuación CVSSv3 de 9.1. Las fallas, publicadas el 14 de abril de 2026, podrían permitir a atacantes remotos no autenticados ejecutar comandos arbitrarios y eludir por completo la autenticación, lo que representa un riesgo grave para los entornos empresariales que dependen de FortiSandbox para la detección avanzada de amenazas. 



PostHeaderIcon Fallo crítico en etcd permite acceso no autorizado a APIs sensibles del clúster


Ha surgido una vulnerabilidad crítica de omisión de autenticación en etcd, el almacén distribuido de pares clave-valor fundamental que respalda innumerables sistemas nativos en la nube y clústeres de Kubernetes a nivel mundial. Registrada como CVE-2026-33413, esta falla de gravedad alta tiene una puntuación CVSS de 8.8. Permite a los atacantes acceder a APIs de clúster altamente sensibles sin la debida autorización




PostHeaderIcon OpenAI lanza GPT-5.4 con funciones de ingeniería inversa, análisis de vulnerabilidades y malware


OpenAI ha presentado GPT-5.4-Cyber, una variante especializada de su modelo estrella GPT-5.4 ajustada para flujos de trabajo avanzados de ciberseguridad defensiva. Esta versión otorga a profesionales de seguridad verificados acceso ampliado a capacidades como ingeniería inversa de binarios, escaneo de vulnerabilidades y análisis de malware, con menos restricciones que los modelos estándar. GPT-5.4-Cyber es una versión de GPT-5.4 entrenada específicamente para reducir el umbral de rechazo.




PostHeaderIcon Actualizaciones de seguridad de ABRIL para todas las empresas


Microsoft lanzó su Patch Tuesday de abril 2026 corrigiendo 169 vulnerabilidades, incluyendo 2 Zero-Days (una explotada activamente en SharePoint y otra divulgada públicamente en Microsoft Defender) y 8 críticas, destacando fallos en IKEv2 (CVE-2026-33824, CVSS 9.8) que permiten ejecución remota de código sin autenticación. Otras empresas como Adobe, Apple, Cisco y Fortinet también publicaron parches críticos, incluyendo un Zero-Day en Adobe Reader y una vulnerabilidad explotada en FortiClient EMS.




PostHeaderIcon Abril trae un Patch Tuesday masivo


Microsoft lanza un Patch Tuesday masivo en abril con correcciones críticas para vulnerabilidades en sus productos, clave para administradores de sistemas y usuarios de Windows, aunque suele pasar desapercibido para el público general.




PostHeaderIcon Vulnerabilidad crítica RCE en FortiClient EMS


CISA añadió la vulnerabilidad crítica CVE-2026-35616 (CVSS 9.1) en FortiClient EMS (versiones 7.4.5 y 7.4.6) a su catálogo KEV, permitiendo ejecución remota de código (RCE) sin autenticación mediante elusión de la API, con explotación activa confirmada desde el 31 de marzo de 2026 y más de 2.000 instancias expuestas globalmente.




PostHeaderIcon Fortinet corrige 11 vulnerabilidades en FortiSandbox, FortiOS, FortiAnalyzer y FortiManager


Fortinet publicó un amplio conjunto de avisos de seguridad el 14 de abril de 2026, abordando 11 vulnerabilidades que afectan a múltiples líneas de productos, incluyendo dos clasificadas como Críticas, dos como Altas y siete como Medias o Bajas. Las divulgaciones impactan a FortiSandbox, FortiAnalyzer, FortiManager, FortiOS, FortiProxy, FortiPAM y FortiSwitchManager, instando a los administradores empresariales a priorizar la aplicación de parches de inmediato



PostHeaderIcon Vulnerabilidades en Ivanti Neurons for ITSM permiten a atacantes remotos obtener sesiones de usuario


Ivanti ha publicado actualizaciones de seguridad que abordan dos vulnerabilidades de gravedad media en Ivanti Neurons for ITSM (N-ITSM), su plataforma de gestión de servicios de TI local. Las fallas, si son explotadas, podrían permitir a atacantes remotos autenticados mantener acceso no autorizado o recolectar datos de sesión de otros usuarios.





PostHeaderIcon CISA alerta sobre vulnerabilidades explotadas en Microsoft Exchange y Windows CLFS


La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) ha emitido una advertencia urgente a las organizaciones sobre dos graves vulnerabilidades de Microsoft. El 13 de abril de 2026, la agencia añadió oficialmente fallos que afectan a Microsoft Exchange Server y al controlador Windows Common Log File System (CLFS) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).



PostHeaderIcon Dejan al descubierto botnet de relleno de credenciales con acceso total y contraseñas de root


Un botnet de relleno de credenciales en vivo que apunta a cuentas de Twitter/X ha sido encontrado completamente expuesto a internet, sin necesidad de contraseña para acceder a su panel de control, credenciales del servidor de trabajadores o datos de ataques en tiempo real. El sistema expuesto, que opera bajo el nombre “Twitter Checker Master Panel – FULL FIX v2.3”, dejó al descubierto las contraseñas root SSH de los 18 trabajadores 




PostHeaderIcon Vulnerabilidades en Apache Tomcat permiten eludir EncryptInterceptor


La Apache Software Foundation ha lanzado actualizaciones de seguridad de emergencia para abordar múltiples vulnerabilidades en Apache Tomcat. Los últimos avisos destacan un error crítico en la aplicación de parches que expuso inadvertidamente los servidores a un bypass de interceptación, así como problemas que afectan a la autenticación mediante certificados y ataques de padding-oracle. Los administradores deben actualizar sus implementaciones de inmediato para proteger sus entornos frente a posibles explotaciones



PostHeaderIcon Vulnerabilidad crítica en Axios permite ejecución remota de código


La comunidad de ciberseguridad está en máxima alerta tras la divulgación de una vulnerabilidad crítica en Axios, un cliente HTTP basado en promesas ampliamente utilizado para Node.js y navegadores. El investigador de seguridad Jason Saayman reveló recientemente una falla sin restricciones que permite la exfiltración de metadatos en la nube. Esta peligrosa vulnerabilidad permite a los atacantes ejecutar código remoto o comprometer por completo la infraestructura en la nub





PostHeaderIcon Vulnerabilidad RCE de Marimo explotada en menos de 10 horas tras su divulgación


Una vulnerabilidad crítica fue revelada en Marimo, una plataforma de cuadernos Python reactivos de código abierto. Menos de 10 horas después, los atacantes lograron explotar la falla para robar credenciales sensibles en la nube, lo que subraya la velocidad extrema de los actores de amenazas modernos. La vulnerabilidad de seguridad está formalmente registrada como CVE-2026-39987 (anteriormente GHSA-2679-6mx9-h9xc) y tiene una puntuación CVSS v4.0 crítica de 9.3.


PostHeaderIcon Nginx 1.29.8 y FreeNginx publicados con actualizaciones de seguridad críticas


Los administradores de servidores web deben priorizar la actualización de su infraestructura, ya que Nginx 1.29.8 y el proyecto paralelo FreeNginx han lanzado oficialmente actualizaciones críticas. Publicadas el 7 de abril de 2026, estas nuevas versiones incorporan características de seguridad esenciales, mejoras en la compatibilidad criptográfica y correcciones de errores clave diseñadas para garantizar un rendimiento robusto del servidor y proteger contra amenazas cibernéticas modernas. 



PostHeaderIcon Explotación activa de un RCE crítico en Marimo


Vulnerabilidad crítica en Marimo (CVE-2026-39987) permite ejecución remota de código (RCE) sin autenticación, ya explotada activamente tras su publicación. Afecta a terminales interactivos expuestos por WebSocket y se soluciona actualizando a Marimo 0.23.0.




PostHeaderIcon Vulnerabilidad en Componentes de Servidor de React permite ataques DoS


Se ha descubierto una vulnerabilidad de alta gravedad en los Componentes del Servidor de React, que expone las aplicaciones web modernas a ataques de Denegación de Servicio (DoS). Registrada como CVE-2026-23869, esta falla permite a atacantes remotos no autenticados agotar los recursos del servidor backend mediante solicitudes de red especialmente diseñadas. El Aviso de Seguridad de GitHub califica esta vulnerabilidad como de gravedad Alta.



PostHeaderIcon Vulnerabilidad en contraseña predeterminada de Juniper Networks permite a atacantes tomar control total del dispositivo


Una alerta de seguridad crítica advierte sobre una grave vulnerabilidad de contraseña predeterminada que afecta a los dispositivos Support Insights Virtual Lightweight Collector (vLWC). Esta falla permite a atacantes no autenticados y basados en la red obtener control administrativo completo de los dispositivos expuestos de manera sencilla. Registrada formalmente como CVE-2026-33784, esta vulnerabilidad tiene una puntuación casi máxima en el Common Vulnerability Scoring System (CVSS v3.1) de 9.8 sobre 10.