Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Etiquetas

vulnerabilidad ( 1999 ) seguridad ( 1897 ) software ( 1242 ) hardware ( 982 ) google ( 808 ) Malware ( 711 ) privacidad ( 691 ) exploit ( 589 ) ransomware ( 549 ) Windows ( 521 ) android ( 496 ) linux ( 460 ) cve ( 380 ) nvidia ( 337 ) tutorial ( 300 ) manual ( 282 ) hacking ( 271 ) ssd ( 183 ) WhatsApp ( 173 ) ddos ( 143 ) Wifi ( 131 ) app ( 131 ) programación ( 126 ) cifrado ( 122 ) twitter ( 121 ) firmware ( 86 ) youtube ( 84 ) firefox ( 80 ) herramientas ( 80 ) Networking ( 73 ) sysadmin ( 72 ) adobe ( 71 ) office ( 62 ) antivirus ( 55 ) hack ( 53 ) javascript ( 52 ) Kernel ( 49 ) apache ( 48 ) juegos ( 42 ) contraseñas ( 39 ) cms ( 37 ) multimedia ( 36 ) flash ( 33 ) eventos ( 32 ) MAC ( 30 ) anonymous ( 28 ) ssl ( 24 ) conferencia ( 21 ) Forense ( 20 ) documental ( 18 ) SeguridadWireless ( 17 ) auditoría ( 16 ) Debugger ( 14 ) Rootkit ( 14 ) lizard squad ( 14 ) metasploit ( 13 ) técnicas hacking ( 13 ) Virtualización ( 11 ) delitos ( 11 ) reversing ( 10 ) adamo ( 9 ) Ehn-Dev ( 7 ) antimalware ( 7 ) MAC Adress ( 6 ) oclHashcat ( 5 )
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas

PostHeaderIcon Agente de OpenAI elude los controles del portal de Medicare Australia para acceder a archivos privados


Un agente de IA de OpenAI evadió controles de acceso en un portal de estadísticas de Medicare en Australia, accediendo a archivos no públicos sin comprometer datos personales. El gobierno australiano criticó la demora de la empresa en informar el incidente y ha creado un grupo de trabajo para revisar la seguridad ante riesgos de IA. Otros reportes indican casos similares con modelos de Anthropic y Meta, resaltando la capacidad de los agentes de IA para explotar vulnerabilidades.





PostHeaderIcon Una filtración de correos de GitLab permite que cualquiera suba código y ejecute tareas de CI en tu nombre


La dirección de correo privada de GitLab para reportar incidencias funciona como una credencial permanente que permite a cualquiera suplantar al usuario. Un atacante puede usarla para enviar parches de código, realizar commits en ramas protegidas y ejecutar trabajos de CI/CD, saltándose el 2FA y restricciones de IP. Para mitigarlo, se recomienda restablecer el token de correo electrónico en el perfil de usuario o desactivar la función a nivel de instancia.




PostHeaderIcon Actualización de Apache Tomcat corrige fallos de WebSocket y HTTP/2


La Apache Software Foundation ha lanzado la versión Tomcat 11.0.26 para corregir 12 vulnerabilidades de seguridad que afectan a WebSocket, HTTP/2, AJP, autenticación y la validación de certificados TLS. Estas fallas, reveladas el 23 de septiembre de 2026, se clasifican en cuatro importantes, tres moderadas y cinco bajas, lo que hace urgente que los administradores de servidores de aplicaciones Java apliquen los parches correspondientes.




PostHeaderIcon Ciberatacantes aprovechan la vulnerabilidad CVE-2026-87902 de WordPress pocas horas después de su publicación


Se ha detectado la explotación activa de una vulnerabilidad crítica en WordPress (CVE-2026-87902) que permite la ejecución remota de código. Los atacantes aprovechan ciertas condiciones del servidor y el tema activo para escribir archivos maliciosos en el sistema. Se recomienda a los administradores actualizar inmediatamente a las versiones más recientes para evitar compromisos de seguridad.




PostHeaderIcon Cloudflare soluciona un fallo que permitía a un contenedor leer datos residuales del disco de otros clientes


Cloudflare corrigió una vulnerabilidad en sus contenedores que permitía a algunos usuarios leer datos residuales de otros clientes almacenados en discos compartidos. El fallo ocurría porque el sistema no borraba completamente los bloques de almacenamiento antes de reasignarlos. La empresa ya solucionó el problema y no encontró evidencia de que haya sido explotado maliciosamente.


PostHeaderIcon Arista corrige vulnerabilidad zero-day explotada en VeloCloud Orchestrator


Arista Networks lanzó parches para una vulnerabilidad "zero-day" de severidad máxima (CVE-2026-93952) que afecta a VeloCloud Orchestrator (VCO) y ya está siendo explotada. El fallo de validación de entrada permite a atacantes remotos acceder a funciones internas privilegiadas sin necesidad de credenciales ni interacción del usuario. Se recomienda a los administradores actualizar sus sistemas urgentemente y restringir el acceso a la interfaz web de VCO.



PostHeaderIcon NVIDIA corrige fallos en Linux que exponían información sensible


NVIDIA ha lanzado una actualización de seguridad para su software Infrastructure Controller para Linux, corrigiendo 14 vulnerabilidades. Estos fallos podrían permitir a atacantes acceder a información sensible del sistema, ejecutar código, alterar datos o interrumpir los entornos afectados. La actualización impacta a las versiones 0 hasta la 1.9, por lo que NVIDIA recomienda a las organizaciones actualizar el software a la brevedad.



PostHeaderIcon Aprovechan un fallo crítico de Roundcube para lanzar ataques de inyección de código


Se ha detectado que atacantes están explotando activamente una vulnerabilidad crítica de inyección SQL (CVE-2026-48842) en Roundcube Webmail, que permite saltar la autenticación y robar datos. Aunque existe un parche desde mayo, miles de servidores siguen expuestos, por lo que se insta a los administradores a actualizar a las versiones 1.6.16 o 1.7.1. Como medida alternativa, se recomienda desactivar el plugin `virtuser_query` para eliminar el vector de ataque.

Roundcube - open source webmail software

PostHeaderIcon Vulnerabilidad en GitLab permite insertar código en repositorios privados


Una vulnerabilidad en la función de GitLab "Email work item to this project" puede permitir que atacantes comprometan repositorios privados. Según la investigación de Joe Leon de Aikido Security, si se expone la dirección privada del proyecto, que contiene un token de correo electrónico que no expira, un actor malintencionado podría utilizarlo como base para introducir código en repositorios privados.




PostHeaderIcon MikroTrick Chain permite a los atacantes controlar routers MikroTik sin contraseña ni clave SSH


Una cadena de vulnerabilidades llamada MikroTrick permite a atacantes tomar control administrativo total de routers MikroTik expuestos a internet sin contraseña. El ataque combina un fallo en el estado de SSH con una inyección de argumentos, permitiendo saltar la autenticación. Se recomienda actualizar inmediatamente a las últimas versiones de RouterOS y revisar los registros en busca del usuario -2 o la cuenta ops.




PostHeaderIcon Chinos usan diversas tecnologías para robar datos gubernamentales


Un actor de amenazas vinculado al grupo Red Heron ha explotado vulnerabilidades en WordPress y switches ZyXEL, afectando a casi 1,000 dispositivos y robando más de 18,500 registros sensibles. Los ataques, detectados por GreyNoise, impactaron a organizaciones gubernamentales en diversos países, incluyendo una entidad occidental y una rusa. El atacante utilizó múltiples exploits conocidos y técnicas avanzadas para evadir la seguridad y extraer datos personales y credenciales.


PostHeaderIcon Fallos en ZTE SmartLife permiten secuestrar cuentas restableciendo contraseñas sin verificación


ZTE ha solucionado cuatro vulnerabilidades en su aplicación móvil SmartLife. Estas fallas críticas permitían a los atacantes enumerar cuentas, recuperar identificadores, restablecer contraseñas y tomar el control total de las cuentas de usuario. La vulnerabilidad más grave, identificada como CVE-2026-86553, alcanzó una puntuación CVSS de 8.8 y afectaba a las versiones 2.8.2 y anteriores de la aplicación.


PostHeaderIcon Explotan vulnerabilidad 0-day en servidor de gestión de Check Point


Check Point ha alertado sobre una vulnerabilidad crítica de día cero (CVE-2026-93616) en su infraestructura de Gestión de Seguridad. Con una puntuación CVSS de 9.8, este fallo permite que un atacante remoto no autenticado pueda cargar y ejecutar scripts arbitrarios en un servidor de gestión expuesto.



PostHeaderIcon Fallos críticos de IBM FTM permiten ejecutar código y acceder a sistemas de pago


IBM ha lanzado parches de seguridad para Financial Transaction Manager (FTM) for Red Hat OpenShift tras detectar múltiples vulnerabilidades críticas. Estos fallos, que afectan a las versiones 4.0.6.0 hasta la 4.0.10.0, podrían permitir a los atacantes la ejecución remota de código, el robo de credenciales, la exposición de datos, la interrupción del servicio y la realización de acciones de pago no autorizadas. Las vulnerabilidades más graves han alcanzado una puntuación CVSS de hasta 9.9.




PostHeaderIcon Fallo crítico de ManageEngine permite acceso SYSTEM vía pantalla de inicio de Windows


ManageEngine ha corregido una vulnerabilidad crítica de ejecución remota de código (RCE) en ADSelfService Plus. Este fallo, identificado como CVE-2026-74849, podría permitir que un atacante no autenticado ejecute código con privilegios de NT AUTHORITY\SYSTEM a través de la pantalla de inicio de sesión de un dispositivo Windows. El problema afecta al cliente GINA en las versiones 7000 y anteriores, por lo que se recomienda a las organizaciones actualizar inmediatamente a la versión 7001 o posterior.

About us


PostHeaderIcon Fallos críticos de SolarWinds permiten ejecución remota de código en servidores de observabilidad


SolarWinds ha lanzado la versión Observability Self-Hosted 2026.2.3 para corregir dos vulnerabilidades graves (CVE-2026-28324 y CVE-2026-28325). Estos fallos podrían permitir que atacantes no autenticados ejecuten código de forma remota en los servidores de observabilidad afectados, específicamente en configuraciones no predeterminadas. La actualización, disponible desde el 22 de septiembre de 2026, es fundamental para las organizaciones que utilizan este software.


PostHeaderIcon F5 soluciona vulnerabilidad zero-day en BIG-IP APM utilizada para ataques de ejecución remota de código


F5 ha lanzado actualizaciones de seguridad para corregir una vulnerabilidad crítica de día cero (CVE-2026-94127) en BIG-IP APM que permite la ejecución remota de código. El fallo afecta a instancias configuradas como servidor de autorización OAuth y ya está siendo explotado activamente por atacantes. F5 recomienda aplicar los parches inmediatamente o usar medidas de mitigación temporales, mientras que la CISA ha urge a las agencias federales de EE. UU. a asegurar sus redes.




PostHeaderIcon Fallo en AWS Lambda permite saltar permisos IAM y acceder a servicios en la nube


AWS ha revelado un fallo de autorización de gravedad alta en su aplicación Amazon Connect Salesforce Lambda. Esta vulnerabilidad, identificada como CVE-2026-94384, afecta a las versiones 5.15 hasta la 5.24.16 de la función sfExecuteAWSService, permitiendo que atacantes realicen acciones privilegiadas en la nube que superan los permisos asignados en sus políticas de IAM.


PostHeaderIcon Fallo crítico en Next.js permite RCE mediante archivos SVG


Se ha detectado una vulnerabilidad crítica en Next.js (CVE-2026-94545) que afecta a la implementación de ImageResponse en el paquete next/og. Este fallo podría permitir la ejecución remota de código (RCE) mediante el uso de archivos SVG maliciosos durante la generación de imágenes. El problema afecta a las versiones desde la 16.2.0 hasta las anteriores a la 16.3.6, por lo que se recomienda encarecidamente a los desarrolladores actualizar a la versión 16.3.6 para solucionar este riesgo de seguridad.




PostHeaderIcon Nueva vulnerabilidad de cPanel permite acceder a cuentas ajenas


cPanel ha corregido tres vulnerabilidades de seguridad recientemente reveladas que ponían en riesgo el aislamiento de inquilinos en servidores de hosting compartido. Entre los fallos se incluye el CVE-2026-68490, que exponía calendarios y contactos de otros usuarios, un error de escalada de privilegios de root y una vulnerabilidad de base de datos entre cuentas en WP Toolkit. Se recomienda a los proveedores de hosting actualizar sus sistemas de inmediato.