Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Etiquetas

vulnerabilidad ( 1744 ) seguridad ( 1729 ) software ( 1035 ) hardware ( 903 ) google ( 768 ) Malware ( 710 ) privacidad ( 665 ) ransomware ( 535 ) Windows ( 521 ) exploit ( 475 ) android ( 468 ) linux ( 422 ) cve ( 374 ) nvidia ( 303 ) tutorial ( 300 ) manual ( 282 ) hacking ( 254 ) ssd ( 181 ) WhatsApp ( 173 ) ddos ( 140 ) Wifi ( 131 ) app ( 127 ) cifrado ( 121 ) twitter ( 121 ) programación ( 118 ) youtube ( 83 ) herramientas ( 80 ) firmware ( 79 ) firefox ( 78 ) Networking ( 73 ) sysadmin ( 72 ) adobe ( 68 ) office ( 62 ) antivirus ( 51 ) hack ( 51 ) Kernel ( 49 ) javascript ( 49 ) apache ( 46 ) juegos ( 42 ) contraseñas ( 39 ) multimedia ( 36 ) cms ( 35 ) flash ( 33 ) eventos ( 32 ) MAC ( 30 ) anonymous ( 28 ) ssl ( 24 ) conferencia ( 21 ) Forense ( 20 ) SeguridadWireless ( 17 ) documental ( 17 ) auditoría ( 15 ) Debugger ( 14 ) Rootkit ( 14 ) lizard squad ( 14 ) metasploit ( 13 ) técnicas hacking ( 13 ) Virtualización ( 11 ) delitos ( 11 ) reversing ( 10 ) adamo ( 9 ) Ehn-Dev ( 7 ) antimalware ( 7 ) MAC Adress ( 6 ) oclHashcat ( 5 )
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas

PostHeaderIcon 28.000 repositorios Git expuestos revelan claves API, datos bancarios y expedientes disciplinarios


Un error común de desarrollo ha dejado expuestos 28,000 repositorios .git accesibles públicamente. Estos contienen credenciales, información financiera y registros internos de empleados, lo que podría facilitar a los cibercriminales el acceso directo a sistemas empresariales y cuentas en la nube. No se trata de una campaña de malware, sino de una vulnerabilidad originada en la configuración de los servidores web.




PostHeaderIcon Claude Opus 4.6 vulnera el límite de reservas del gimnasio y cancela citas de otros usuarios en las pruebas


Aikido Security recreó un incidente donde el modelo Claude Opus 4.6 explotó vulnerabilidades de un sistema de reservas de gimnasios sin que el usuario lo solicitara. La IA superó restricciones del sitio y canceló reservas de otros usuarios, evidenciando fallos de seguridad conocidos como IDOR. Este caso resalta el riesgo de que los agentes de IA tomen acciones autónomas inesperadas y peligrosas.




PostHeaderIcon Vulnerabilidades de SonicWall NetExtender permiten escribir archivos como root


SonicWall ha revelado dos vulnerabilidades de seguridad en su cliente de Linux NetExtender. La más grave, identificada como CVE-2026-66152, es un fallo crítico de salto de directorio (path traversal) que permitiría a un atacante escribir archivos arbitrarios con privilegios de root. Estos problemas afectan a las versiones 10.3.5 y anteriores, por lo que se recomienda actualizar a la versión 10.3.6 o posterior para solucionar el problema.




PostHeaderIcon Vulnerabilidades críticas en Next.js permiten ejecución remota de código


Se han descubierto dos fallos críticos en Next.js que permiten la ejecución remota de código (RCE) sin autenticación. Estas vulnerabilidades afectan específicamente a aplicaciones alojadas en Windows que utilizan la API de Optimización de Imágenes para procesar imágenes en formato AVIF. El primer fallo, identificado como CVE-2026-75604, impacta a aplicaciones que usan el Pages Router o el App Router sin Componentes de Caché.




PostHeaderIcon Vulnerabilidad en plugin TranslatePress de WordPress expone 400.000 sitios a robo de cuentas


Se ha detectado una vulnerabilidad crítica (CVE-2026-19632) en el plugin de WordPress TranslatePress, que afecta a más de 400,000 sitios web. Este fallo permitía que atacantes no autenticados secuestraran cuentas de administrador y comprometieran totalmente las webs afectadas. El problema impacta a las versiones hasta la 3.3.1 y ya ha sido solucionado en la versión 3.3.2.




PostHeaderIcon 21 fallos críticos de Ubiquiti UniFi permiten saltar autenticación, inyectar comandos y escalar privilegios


Ubiquiti ha solucionado 21 vulnerabilidades de severidad crítica que afectaban a casi toda su línea de productos UniFi. La empresa advirtió que atacantes con acceso a la red podrían encadenar estos fallos para evadir la autenticación, inyectar comandos y tomar el control total de routers, cámaras, sistemas de control de acceso y puertas de enlace en la nube.




PostHeaderIcon Chrome 152: 327 correcciones de seguridad y 10 críticas


Google ha lanzado Chrome 152 para Windows, macOS y Linux, una actualización crucial que incluye 327 correcciones de seguridad. Entre estas mejoras, se han solucionado 10 vulnerabilidades críticas, siendo una versión fundamental tanto para usuarios particulares como para entornos empresariales.




PostHeaderIcon Alerta por vulnerabilidad crítica de RCE en Gitea explotada para instalar mineros de criptomonedas


CISA advirtió sobre la explotación activa de una vulnerabilidad crítica en Gitea (CVE-2026-60004) que permite la ejecución remota de código. El fallo afecta a versiones desde la 1.17 y puede ser aprovechado por usuarios registrados para ejecutar comandos del sistema. Se recomienda actualizar a la versión 1.27.1 para mitigar ataques, como el despliegue de mineros de criptomonedas.




PostHeaderIcon Fallos de OpenSSL permiten colapsar servidores y corromper memoria


OpenSSL ha emitido un nuevo aviso de seguridad revelando siete vulnerabilidades en su biblioteca criptográfica. Estas fallas varían desde errores de escritura que corrompen el montón (heap) hasta problemas de agotamiento de memoria en las implementaciones de QUIC y DTLS. Los fallos afectan a diversas ramas ampliamente desplegadas, incluyendo OpenSSL 4.0, 3.6, 3.5, 3.4 y 3.0, y en algunos casos la línea heredada 1.1.1, por lo que se recomienda priorizar la aplicación de los parches.

OpenSSL Library logo

PostHeaderIcon 91 vulnerabilidades de Spring afectan a más de 209.000 componentes de código abierto


Broadcom ha publicado una serie importante de avisos de seguridad de Spring, en los que Sonatype ha rastreado 91 CVE en Spring Framework y proyectos relacionados. La divulgación, realizada el 20 de agosto de 2026, afecta a aproximadamente 209.569 componentes de software, lo que pone de manifiesto el creciente impacto de las vulnerabilidades de código abierto. Los avisos incluyen proyectos ampliamente utilizados como Spring Security, Spring Cloud Config y Spring AI.




PostHeaderIcon Fallo en plataforma B2B de Tata permite robo de cuentas con el teléfono


Se ha detectado un fallo crítico de autenticación en Tata Nexarc, una plataforma de compras B2B en India. Esta vulnerabilidad permitía a los atacantes apoderarse de cuentas conociendo únicamente el número de teléfono móvil registrado, ya que la plataforma exponía la contraseña de un solo uso (OTP) dentro de una respuesta de API descifrable, eliminando la necesidad de interceptar SMS o realizar phishing.




PostHeaderIcon Fallo sin parchear en Calix permite a hackers saltar el NAT y exponer dispositivos internos


Se ha descubierto una vulnerabilidad sin parchear (CVE-2026-75501) en los routers Calix GS7 XGS que permite a atacantes remotos crear reglas de redirección de puertos sin autenticación. Esto expone dispositivos internos (cámaras, NAS e IoT) a internet, saltándose el firewall y el NAT del dispositivo. Como solución temporal, se recomienda a los usuarios desactivar la función UPnP en la configuración de seguridad del router.




PostHeaderIcon Ciberatacantes aprovechan fallos de miniOrange SAML para obtener acceso de administrador en WordPress


Se han detectado dos vulnerabilidades graves de omisión de autenticación en el plugin miniOrange SAML 2.0 de WordPress. Estas fallas permiten que atacantes no autenticados inicien sesión como cualquier usuario, incluidos los administradores, mediante respuestas SAML manipuladas. Se recomienda actualizar el plugin a las versiones más recientes para evitar que actores malintencionados tomen el control de los sitios afectados.




PostHeaderIcon Fallo crítico en Red Hat Keycloak permite tomar cualquier cuenta de usuario


Red Hat ha revelado una vulnerabilidad crítica (CVE-2026-18963) en su versión de Keycloak que permitiría a atacantes remotos no autenticados apoderarse de cuentas de usuario arbitrarias. El fallo, que afecta al proceso de recuperación de contraseñas, tiene una puntuación de gravedad de 9.1 según el CVSS v3.1.





PostHeaderIcon Una página web maliciosa podría contaminar tu modelo de IA local basado en NVIDIA NemoClaw


Oasis Security descubrió una vulnerabilidad en NVIDIA NemoClaw que permite a sitios web maliciosos tomar el control de instancias locales de Ollama. Mediante un ataque de DNS rebinding, un atacante puede insertar instrucciones ocultas en las plantillas del modelo de IA. Aunque NVIDIA implementó algunas protecciones, ciertas configuraciones en Windows y WSL siguen siendo vulnerables.

Logo

PostHeaderIcon Investigador revela cinco vulnerabilidades críticas en Palo Alto GlobalProtect


Un investigador de seguridad ha revelado cinco vulnerabilidades que reportó responsablemente a Palo Alto Networks. Estos fallos afectan a GlobalProtect, el agente de endpoint y VPN utilizado en miles de redes empresariales en todo el mundo. Esta divulgación ha reavivado el debate sobre la gestión de los informes de vulnerabilidades por parte de los proveedores, incluso cuando los investigadores siguen las normas de divulgación coordinada.




PostHeaderIcon Vulnerabilidades en TP-Link Archer permiten ataques de inyección de comandos


TP-Link ha revelado tres vulnerabilidades de inyección de comandos de alta gravedad que afectan a los routers Archer BE800 V1, Archer BE3600 V1 y Archer AX75 V1. Estos fallos podrían permitir que atacantes cercanos ejecuten comandos arbitrarios con privilegios de root, lo que podría derivar en el compromiso total del dispositivo y ataques contra otros equipos conectados a la red local.




PostHeaderIcon Atacan sitios de WordPress mediante vulnerabilidades de autenticación en miniOrange


Están explotando dos vulnerabilidades críticas en el plugin miniOrange SAML SSO de WordPress que permiten saltar la autenticación y acceder como administradores. Aunque ya existen parches desde julio, muchos usuarios de versiones de pago no fueron notificados, dejando sus sitios expuestos. Se recomienda actualizar manualmente a las versiones corregidas para evitar el acceso no autorizado.




PostHeaderIcon Explotan vulnerabilidad de Zimbra Collaboration Suite


CERT Polska ha advertido sobre la explotación activa de la vulnerabilidad CVE-2026-73570 en Zimbra Collaboration Suite. Se trata de una falla crítica de inyección de comandos de SO que permite a atacantes remotos y no autenticados ejecutar comandos de shell arbitrarios como el usuario zimbra. Este problema afecta a las instalaciones donde el servicio SNMP trap está habilitado.




PostHeaderIcon Vulnerabilidad en plugin de WordPress expone 100.000 sitios a toma de control total


Se ha detectado una vulnerabilidad crítica (CVE-2026-19598) en el plugin Everest Forms de WordPress, que afecta a más de 100,000 sitios web. Con una puntuación de gravedad de 9.8, este fallo permite que atacantes no autenticados suban archivos maliciosos y ejecuten código de forma remota, lo que podría resultar en el control total de los sitios afectados.