Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Etiquetas

seguridad ( 1268 ) vulnerabilidad ( 1132 ) Malware ( 705 ) hardware ( 656 ) google ( 643 ) privacidad ( 568 ) Windows ( 521 ) software ( 518 ) ransomware ( 465 ) android ( 414 ) cve ( 361 ) linux ( 300 ) tutorial ( 299 ) manual ( 281 ) nvidia ( 240 ) exploit ( 224 ) hacking ( 208 ) WhatsApp ( 173 ) ssd ( 153 ) Wifi ( 131 ) ddos ( 126 ) twitter ( 120 ) app ( 117 ) cifrado ( 114 ) programación ( 95 ) herramientas ( 80 ) youtube ( 76 ) Networking ( 73 ) sysadmin ( 71 ) firefox ( 66 ) office ( 59 ) firmware ( 58 ) adobe ( 56 ) Kernel ( 49 ) hack ( 46 ) antivirus ( 44 ) javascript ( 42 ) juegos ( 42 ) apache ( 40 ) contraseñas ( 39 ) cms ( 34 ) multimedia ( 33 ) eventos ( 32 ) flash ( 32 ) MAC ( 30 ) anonymous ( 28 ) ssl ( 23 ) Forense ( 20 ) conferencia ( 20 ) SeguridadWireless ( 17 ) documental ( 17 ) Debugger ( 14 ) Rootkit ( 14 ) lizard squad ( 14 ) auditoría ( 13 ) metasploit ( 13 ) técnicas hacking ( 13 ) Virtualización ( 11 ) delitos ( 11 ) reversing ( 10 ) adamo ( 9 ) Ehn-Dev ( 7 ) MAC Adress ( 6 ) antimalware ( 6 ) oclHashcat ( 5 )
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas

PostHeaderIcon Nueva cadena de ataques Zapocalypse permite tomar control total de cuentas de Zapier


Se ha revelado una cadena de exploits denominada Zapocalypse, la cual demuestra cómo una función de ejecución de código de bajos privilegios dentro de Zapier podría haber sido utilizada para crear una ruta de ataque a la cadena de suministro. Este fallo permitiría lograr el control total de las cuentas de los usuarios en toda la plataforma. Token Security presentará los detalles de este ataque el 1 de junio de 2026 en el evento fwd:cloudsec North America.


PostHeaderIcon Microsoft critica la publicación de vulnerabilidades zero-day tras la eliminación de cuentas de investigadores en GitHub


Microsoft aboga por la divulgación coordinada de vulnerabilidades tras la publicación de varios zero-days en Windows por el investigador Chaotic Eclipse. La empresa afirma que publicar fallos sin previo aviso pone en riesgo a los usuarios y facilita el trabajo de los atacantes. Mientras tanto, el investigador acusa a Microsoft de maltrato y difamación, amenazando con nuevos lanzamientos.


PostHeaderIcon Vulnerabilidad de FortiClient explotada para desplegar malware EKZ


Se ha detectado una campaña de explotación que afecta al servidor de gestión de endpoints FortiClient EMS. Los atacantes aprovecharon la vulnerabilidad CVE-2026-35616, relacionada con un control de acceso inadecuado, para desplegar un ladrón de credenciales previamente desconocido en los dispositivos gestionados de diversas empresas, utilizando para ello la infraestructura administrativa de confianza.


PostHeaderIcon Vulnerabilidad crítica en OpenVPN Connect para macOS permite ejecutar comandos arbitrarios


Se ha descubierto una vulnerabilidad crítica de escalada de privilegios en OpenVPN Connect para macOS (identificada como CVE-2026-9560). Este fallo permite que atacantes locales ejecuten comandos arbitrarios con privilegios elevados a través del servicio en segundo plano de la aplicación. El problema afecta a todas las versiones desde la 3.5.1 hasta la 3.8.1 y cuenta con una puntuación de gravedad CVSS 4.0 de 9.4 (Crítica).


PostHeaderIcon Nueva vulnerabilidad de Linux CIFSwitch permite acceso root


Se ha revelado una nueva vulnerabilidad de escalada de privilegios locales (LPE) en Linux denominada "CIFSwitch". Este fallo permite que usuarios con bajos privilegios obtengan acceso de root aprovechando un error de lógica entre el cliente CIFS del kernel de Linux y el paquete de espacio de usuario cifs-utils. El problema fue descubierto por el investigador de seguridad Asim Manizada, quien ha publicado un análisis técnico y una prueba de concepto (PoC) para ayudar a evaluar la exposición de los sistemas.


PostHeaderIcon Nuevo fallo de día cero en Gogs permite la ejecución remota de código


Se ha descubierto una vulnerabilidad "zero-day" crítica en el servicio Gogs que permite la ejecución remota de código (RCE) mediante la inyección de argumentos. Aunque requiere una cuenta de usuario, la configuración predeterminada de registro abierto facilita que cualquier atacante comprometa el servidor y robe datos sensibles. Hasta el momento, los desarrolladores no han publicado un parche oficial para solucionar este fallo.


PostHeaderIcon Atacantes pueden explotar BadHost para acceder a servidores de agentes de IA


Se ha detectado una vulnerabilidad crítica denominada “BadHost” (CVE-2026-48710) que afecta a miles de aplicaciones de inteligencia artificial. El fallo, presente en versiones de Starlette anteriores a la 1.0.1, permite a los atacantes eludir la autenticación mediante la manipulación de cabeceras HTTP. Dado que este framework es fundamental para aplicaciones basadas en FastAPI, el riesgo se extiende a servidores de inferencia de LLM, marcos de agentes y pasarelas MCP.


PostHeaderIcon Vulnerabilidad del kernel de Windows permite modificar contadores de memoria


Se ha revelado una vulnerabilidad crítica en el núcleo de Windows, identificada como CVE-2026-40369, que permite a los atacantes lograr una escalada de privilegios a nivel de SYSTEM. Este fallo, descubierto por el investigador Ori Nimron, afecta a las versiones 24H2 y 25H2 de Windows 11 y se localiza en el componente ntoskrnl.exe, específicamente dentro de la función ExpGetProcessInformation, permitiendo la ejecución desde entornos muy restringidos como los sandboxes de los navegadores.


PostHeaderIcon Vulnerabilidad crítica en Roundcube permite inyectar consultas SQL


Se insta a los usuarios de Roundcube Webmail a instalar actualizaciones urgentes debido a la corrección de varios fallos de seguridad. Entre ellos destaca una vulnerabilidad crítica de inyección SQL de pre-autenticación que permitiría a los atacantes manipular bases de datos internas sin necesidad de iniciar sesión. Este problema afecta a las versiones 1.6.x y 1.7.x, ampliamente utilizadas en entornos de alojamiento y empresariales.


PostHeaderIcon Vulnerabilidad en Veeam permite escalada de privilegios


Veeam ha corregido una vulnerabilidad de alta severidad en su plataforma Backup & Replication que podría permitir a los atacantes escalar privilegios y obtener un acceso más profundo a los sistemas empresariales. El problema afecta a la versión 13.0.1.2067 y todas las versiones anteriores de la build 13, por lo que se recomienda a las organizaciones afectadas aplicar los parches de urgencia. Esta vulnerabilidad está identificada como CVE-2026-32996.




PostHeaderIcon Vulnerabilidades críticas en Notepad++ permiten ejecutar código arbitrario


Notepad++, el editor de texto de código abierto para Windows, ha lanzado una actualización de seguridad urgente en su versión v8.9.6.1. Esta actualización corrige tres vulnerabilidades, destacando dos fallos de ejecución de código arbitrario que podrían permitir a los atacantes ejecutar programas maliciosos de forma silenciosa en el equipo de la víctima.


PostHeaderIcon CISA insta a agencias federales a corregir vulnerabilidad crítica en plugin de cPanel en 4 días


CISA ha ordenado a las agencias federales de EE. UU. corregir urgentemente una vulnerabilidad crítica (CVE-2026-48172) en el plugin de LiteSpeed para cPanel, la cual está siendo explotada activamente. Este fallo permite que atacantes remotos ejecuten scripts con privilegios de root, afectando a las versiones v2.3 hasta v2.4.4. Se recomienda a todos los usuarios actualizar el plugin de inmediato y revisar sus registros del sistema para detectar posibles intrusiones.




PostHeaderIcon Vulnerabilidad XSS en Pretalx pone en riesgo sistemas de CFP de conferencias


Un investigador de seguridad descubrió una vulnerabilidad de XSS almacenado en pretalx, una herramienta usada por numerosas conferencias tecnológicas para gestionar ponencias. El fallo permitía tomar el control de las cuentas de los organizadores, lo que Meged utilizó para asegurar su aceptación en 40 eventos. La falla ya fue corregida en la versión 2026.1.0 tras una divulgación responsable.



PostHeaderIcon Más de 700 sitios web dedicados a la educación y la tecnología han sido secuestrados en una gran campaña de malware denominada «ClickFix»


Una vulnerabilidad de inyección SQL en Ghost CMS ha permitido el secuestro de más de 700 sitios web mediante el robo de claves de API para desplegar campañas ClickFix que instalan malware en usuarios de Windows.




PostHeaderIcon App de Motorola secuestra Amazon para insertar códigos de afiliados


Se ha detectado que una aplicación de sistema oculta en los teléfonos Motorola intercepta la apertura de la app de Amazon para redirigirla mediante URLs de seguimiento de afiliados. Este comportamiento, reportado inicialmente por un usuario de un Motorola Razr 60 Ultra en Reddit, genera graves preocupaciones sobre la integridad de la cadena de suministro, el consentimiento del usuario y la obtención de ingresos no revelados en dispositivos Android premium. 


PostHeaderIcon Riesgo de robo de datos mediante IA de voz


Los chatbots de IA con voz presentan vulnerabilidades que permiten a los ciberdelincuentes robar datos personales a través de canciones, podcasts o vídeos de TikTok.





PostHeaderIcon GitLab suspende al investigador Nightmare-Eclipse tras veto de GitHub


El investigador anónimo conocido como Nightmare-Eclipse ha sido bloqueado de dos importantes plataformas de alojamiento de código en menos de una semana. GitLab suspendió su cuenta el 26 de mayo de 2026, pocos días después de que GitHub (propiedad de Microsoft) también lo hiciera, como consecuencia de su disruptiva campaña pública de vulnerabilidades zero-day contra Microsoft.




PostHeaderIcon Vulnerabilidad en Gitea permite acceder a imágenes de contenedores privadas sin autenticación


Se ha descubierto una vulnerabilidad en Gitea que permite a atacantes remotos extraer imágenes de contenedores privadas sin necesidad de credenciales. Este fallo afecta a versiones anteriores a la 1.26.2 y podría impactar a más de 30,000 despliegues globales, incluyendo a Forgejo. Se recomienda actualizar la plataforma inmediatamente o ajustar la configuración de inicio de sesión como medida temporal.



PostHeaderIcon Anthropic lanza plugin de seguridad gratuito para Claude Code


Anthropic ha lanzado un plugin de guía de seguridad para su herramienta de terminal Claude Code. Este complemento revisa de forma autónoma las ediciones de código, los resultados del modelo y los commits en tiempo real para detectar vulnerabilidades antes de que lleguen a producción. El plugin es gratuito y está disponible para todos los usuarios y planes.



PostHeaderIcon GitHub de Microsoft banea a investigador por publicar exploits de Windows; experto dice que es una venganza y promete represalias


Microsoft ha suspendido la cuenta de GitHub del investigador de seguridad Nightmare-Eclipse, quien publicó varios exploits de día cero para Windows. El experto afirma que la empresa ignoró sus reportes y no pagó las recompensas correspondientes, calificando la acción como vindictiva. Ante esto, el investigador ha amenazado con publicar más vulnerabilidades en represalia.