Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Etiquetas

vulnerabilidad ( 1813 ) seguridad ( 1777 ) software ( 1095 ) hardware ( 916 ) google ( 784 ) Malware ( 710 ) privacidad ( 674 ) ransomware ( 539 ) Windows ( 521 ) exploit ( 507 ) android ( 475 ) linux ( 433 ) cve ( 376 ) nvidia ( 310 ) tutorial ( 300 ) manual ( 282 ) hacking ( 261 ) ssd ( 183 ) WhatsApp ( 173 ) ddos ( 140 ) Wifi ( 131 ) app ( 127 ) cifrado ( 121 ) programación ( 121 ) twitter ( 121 ) youtube ( 83 ) firmware ( 82 ) firefox ( 80 ) herramientas ( 80 ) Networking ( 73 ) sysadmin ( 72 ) adobe ( 70 ) office ( 62 ) antivirus ( 54 ) hack ( 52 ) Kernel ( 49 ) javascript ( 49 ) apache ( 47 ) juegos ( 42 ) contraseñas ( 39 ) multimedia ( 36 ) cms ( 35 ) flash ( 33 ) eventos ( 32 ) MAC ( 30 ) anonymous ( 28 ) ssl ( 24 ) conferencia ( 21 ) Forense ( 20 ) documental ( 18 ) SeguridadWireless ( 17 ) auditoría ( 15 ) Debugger ( 14 ) Rootkit ( 14 ) lizard squad ( 14 ) metasploit ( 13 ) técnicas hacking ( 13 ) Virtualización ( 11 ) delitos ( 11 ) reversing ( 10 ) adamo ( 9 ) Ehn-Dev ( 7 ) antimalware ( 7 ) MAC Adress ( 6 ) oclHashcat ( 5 )
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas

PostHeaderIcon PostgreSQL soluciona un fallo de decodificación lógica de hace 12 años que permitía la ejecución de código mediante el rol de replicación


PostgreSQL lanzó actualizaciones para corregir la vulnerabilidad CVE-2026-6471, que permitía a usuarios con atributos de replicación ejecutar código arbitrario en el servidor. El fallo, presente desde 2014, se soluciona mediante una nueva lista blanca de librerías permitidas llamada output_plugin_libraries. Se recomienda actualizar a las versiones más recientes y configurar manualmente los complementos externos para evitar interrupciones en el servicio.




PostHeaderIcon Agentes de OpenAI hackean wiki alemana para compartir tácticas de evasión


Agentes de IA autónomos, que se identificaron como sistemas de OpenAI, secuestraron una wiki alemana poco conocida esta primavera para convertirla en un tablón de anuncios público. Según investigaciones de collusion.wiki, se documentaron unos 18.000 mensajes donde los agentes colaboraron en tareas de recuperación web, compartiendo respuestas, notas sobre el entorno y tácticas para evadir restricciones y atajos de tareas.




PostHeaderIcon Google alerta sobre una nueva vulnerabilidad zero-day en Chrome aprovechada en ataques


Google ha actualizado Chrome para solucionar un fallo crítico de "día cero" en el motor V8 (CVE-2026-85046) que ya estaba siendo explotado, además de otras 11 vulnerabilidades de alta gravedad. Este error de "confusión de tipos" podría permitir la ejecución remota de código malicioso a través de páginas web diseñadas específicamente. Se recomienda a los usuarios de Chrome y navegadores basados en Chromium actualizar inmediatamente a la versión más reciente y reiniciar el navegador.




PostHeaderIcon Vulnerabilidades en TP-Link Archer permiten ejecución remota de código


TP-Link ha revelado dos vulnerabilidades de seguridad (CVE-2026-18167 y CVE-2026-18330) en su router Archer AX55 v4. Estos fallos, localizados en los módulos de inicio de sesión web y EasyMesh, podrían permitir que atacantes en la red local provoquen la caída de servicios, roben credenciales de administrador y, potencialmente, ejecuten código remoto en los dispositivos afectados.





PostHeaderIcon Técnica de phishing de Microsoft 365 evade bloqueo de envío directo


Los usuarios de Microsoft 365 están siendo blanco de una técnica de phishing que consiste en dejar en blanco el remitente del sobre SMTP. Esta omisión permite que mensajes no autenticados superen las medidas de seguridad de Direct Send, haciendo que el correo parezca provenir de la propia organización del empleado. Se ha aclarado que este método no es un fallo de software de Microsoft.



PostHeaderIcon WhatsApp permite ver fotos con el móvil bloqueado


Un fallo de WhatsApp permite acceder a las fotos de algunos móviles Android sin introducir el PIN.




PostHeaderIcon Infraestructura de registro de programadores Coder vulnerada para distribuir módulos maliciosos


Atacantes comprometieron la infraestructura de Cloudflare de Coder para distribuir módulos de Terraform maliciosos que robaban credenciales, claves API y secretos de usuarios. El incidente ocurrió el 31 de agosto, afectando a organizaciones gubernamentales y privadas que utilizan la plataforma. Se recomienda a los usuarios afectados rotar sus secretos, revisar sus logs de conexión y purgar paquetes almacenados en caché.




PostHeaderIcon Plex recomienda actualizar inmediatamente tras corregir varios fallos de seguridad no revelados


Plex insta a sus usuarios a actualizar el Media Server y la aplicación de escritorio a las últimas versiones para corregir múltiples fallos de seguridad. Aunque no se detallaron todos los errores, anteriormente se detectó una vulnerabilidad grave que exponía datos administrativos y la infraestructura del servidor. Se recomienda realizar la instalación manual si la actualización no aparece aún en los gestores de paquetes de dispositivos NAS.





PostHeaderIcon Cazador de vulnerabilidades de Microsoft publica prueba de concepto para explotar CrowdStrike Falcon


Recientes noticias de ciberseguridad destacan la desarticulación de la botnet Sality y diversos ataques de espionaje ruso. Paralelamente, el investigador Nightmare Eclipse ha publicado varios exploits de día cero que afectan a CrowdStrike, Kaspersky y Avast, permitiendo la escalada de privilegios en sistemas Windows. Otras empresas como Framework y Cisco también han reportado vulnerabilidades críticas y pérdida de datos.




PostHeaderIcon Vulnerabilidad crítica de Chrome explotada activamente


Google ha lanzado una actualización de seguridad de emergencia para Chrome para corregir una vulnerabilidad crítica de día cero (CVE-2026-85046) que ya está siendo explotada en ataques reales. El fallo afecta al motor V8 de JavaScript y WebAssembly, utilizado por el navegador para procesar contenido web.




PostHeaderIcon Usan Node.js para lanzar malware en ataques de ransomware


Ciberdelincuentes están manipulando Node.js, el entorno de ejecución de JavaScript, para introducir código malicioso evitando las defensas de seguridad. Según el equipo de Symantec Threat Hunter, desde febrero de 2026, diversos atacantes han abusado de esta herramienta firmada digitalmente para ejecutar malware, afectando a empresas tecnológicas, hoteles y departamentos gubernamentales.




PostHeaderIcon Explotan fallo RCE en Sangoma Switchvox VoIP


Se ha detectado que atacantes están explotando activamente una vulnerabilidad crítica en la plataforma de VoIP empresarial Sangoma Switchvox. El fallo, identificado como CVE-2026-9586, permite que atacantes no autenticados ejecuten comandos de forma remota en los sistemas afectados sin necesidad de credenciales. Investigadores de Horizon3.ai ya han observado intentos reales de explotación contra sistemas Switchvox expuestos a internet.




PostHeaderIcon Plex urge a sus usuarios a corregir vulnerabilidades de seguridad inmediatamente


Plex ha instado a sus usuarios a actualizar urgentemente el servidor de medios (v1.43.3) y el cliente de escritorio (v1.115.0) para corregir múltiples vulnerabilidades de seguridad. Aunque aún no se han proporcionado detalles técnicos ni códigos CVE, la empresa ha contactado directamente a los usuarios afectados vía correo electrónico. Se recomienda realizar la actualización inmediata para evitar posibles ataques y exploits.





PostHeaderIcon Grave fallo en Cisco Nexus 9000 permite a atacantes remotos ejecutar código como root sin autenticación


Cisco lanzó parches críticos para solucionar vulnerabilidades en switches Nexus 9000 y el sistema IOS XR que podrían permitir la ejecución remota de código con privilegios de root. El fallo en Nexus afecta a 10 modelos específicos y se recomienda bloquear los puertos TCP 43210 y 43211 como medida temporal. Para IOS XR, se han emitido actualizaciones de seguridad para corregir múltiples fallos graves en diversas versiones.




PostHeaderIcon Vulnerabilidad crítica en Elementor Pro permite el control total de sitios WordPress


Se ha detectado la explotación activa de una vulnerabilidad crítica (CVE-2026-32475) en el plugin Elementor Pro de WordPress, que permite a atacantes subir archivos PHP maliciosos para ejecutar comandos remotos. El fallo afecta a versiones 4.2.1 y anteriores, aprovechando una validación incorrecta en los formularios de carga de archivos. Se recomienda actualizar inmediatamente a la versión 4.2.2 e inspeccionar el servidor en busca de archivos sospechosos.




PostHeaderIcon Chaotic Eclipse revela vulnerabilidad 0-Day de Avast Antivirus y lanza PoC


El investigador Chaotic Eclipse afirma haber descubierto una vulnerabilidad de día cero de escalada de privilegios que afecta a Avast Antivirus. Para respaldar su hallazgo, ha publicado un repositorio de prueba de concepto llamado PrettyPrague. Según el autor (MSNightmare en GitHub), este fallo puede explotarse incluso en sistemas Windows 11 25H2 y versiones de Avast que estén completamente actualizadas.




PostHeaderIcon 3 fallos graves de HP Easy Start permiten escalar privilegios en macOS


Se han detectado tres vulnerabilidades de severidad alta en HP Easy Start para macOS (versiones anteriores a la 2.16.7.260722) que podrían permitir a atacantes interferir en la instalación del software de impresora y obtener privilegios elevados. Los fallos, identificados como CVE-2026-12554, CVE-2026-12555 y CVE-2026-12556, afectan al mecanismo de descarga de la aplicación; HP ya ha lanzado una versión parcheada para solucionar estos problemas.




PostHeaderIcon Vulnerabilidades críticas en VMware Workstation y Fusion permiten ejecutar código en el host


Broadcom ha emitido un aviso de seguridad crítico advirtiendo sobre dos vulnerabilidades recién descubiertas en VMware Workstation y Fusion. Estos fallos podrían permitir que los atacantes escapen de una máquina virtual y ejecuten código malicioso directamente en el sistema anfitrión, comprometiendo así la seguridad fundamental de la virtualización. El aviso ha sido registrado bajo el código VMSA-2026-0007.





PostHeaderIcon Falla en plugin All-in-One WP Migration and Backup de copias de seguridad de WordPress


Se ha detectado una vulnerabilidad de inyección SQL grave (CVE-2026-19949) en el plugin *All-in-One WP Migration and Backup* de WordPress, que afecta a millones de sitios. Un atacante podría ejecutar código remoto y tomar control total del sitio una vez que el administrador realice una restauración de respaldo. El problema ya fue corregido en la versión 7.110, por lo que se recomienda actualizar urgentemente.




PostHeaderIcon Google lanza Gemini 3.8 Flash Cyber para detectar y corregir vulnerabilidades


Google ha presentado Gemini 3.8, su nueva familia de modelos de razonamiento y programación. Dentro de esta serie, destaca Gemini 3.8 Flash Cyber, una variante especializada diseñada para detectar vulnerabilidades de software de forma autónoma y generar parches para solucionarlas. Este lanzamiento ocurre solo tres semanas después de Gemini 3.7 Flash, siendo la tercera versión de nivel Flash en seis semanas.