Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta cve. Mostrar todas las entradas
Mostrando entradas con la etiqueta cve. Mostrar todas las entradas

PostHeaderIcon Explotación activa de CVE-2026-0740 en Ninja Forms File Uploads pone en riesgo miles de WordPress


Se detectó la explotación activa de la vulnerabilidad CVE-2026-0740 (CVSS 9.8) en el plugin Ninja Forms File Uploads para WordPress, permitiendo subida arbitraria de archivos sin autenticación y posible ejecución remota de código (RCE), poniendo en riesgo miles de sitios.



PostHeaderIcon Vulnerabilidad en Vim permite a atacantes ejecutar comandos arbitrarios del sistema


Una vulnerabilidad de alta gravedad recientemente descubierta en el popular editor de texto Vim expone a los usuarios a la ejecución arbitraria de comandos en el sistema operativo. Registrada como CVE-2026-34982, la falla se basa en un bypass de la zona de pruebas (*sandbox*) del *modeline* que se activa cuando una víctima abre un archivo especialmente diseñado. 



PostHeaderIcon Exploit público de prueba de concepto para vulnerabilidad de restauración de respaldo en Nginx-UI


Se ha revelado una vulnerabilidad crítica de seguridad en el mecanismo de restauración de copias de seguridad de Nginx-UI, identificada como CVE-2026-33026. Esta falla permite a los actores de amenazas manipular archivos de respaldo cifrados e inyectar configuraciones maliciosas durante el proceso de restauración. Con un exploit de prueba de concepto (PoC) público ahora disponible, las implementaciones sin parches corren un riesgo inmediato de compromiso total del sistema.





PostHeaderIcon Explotación activa de una inyección SQL crítica en Fortinet FortiClient EMS (CVE-2026-21643)


Se detectó explotación activa de la vulnerabilidad crítica CVE-2026-21643 en Fortinet FortiClient EMS, una inyección SQL que permite ataques sin autenticación y ejecución de código; se recomienda actualizar a versión 7.4.5 o superior y restringir el acceso al GUI web.





PostHeaderIcon Cómo un fallo en una librería de Python puede comprometer sistemas de IA (CVE-2026-0848)


Un fallo crítico en la librería NLTK de Python (CVE-2026-0848) pone en riesgo sistemas de IA y procesamiento de lenguaje natural, permitiendo potenciales ataques en entornos vulnerables.


PostHeaderIcon CISA advierte sobre vulnerabilidad en Citrix NetScaler explotada activamente en ataques


La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) ha emitido una advertencia urgente sobre una vulnerabilidad crítica que afecta a los productos Citrix NetScaler. Identificada como CVE-2026-3055, esta falla de seguridad ha sido añadida oficialmente al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA tras confirmarse evidencia de explotación activa en la naturaleza. 



PostHeaderIcon Vulnerabilidad en F5 NGINX Plus y código abierto permite a atacantes ejecutar código con archivos MP4


Se ha revelado una vulnerabilidad de alta gravedad que afecta tanto a NGINX Open Source como a NGINX Plus. Registrada formalmente como CVE-2026-32647, esta falla de seguridad tiene una puntuación base de 8.5 en CVSS v4.0 y de 7.8 en CVSS v3.1. Permite a atacantes locales y autenticados provocar una condición de denegación de servicio (DoS) o, potencialmente, ejecutar código arbitrario en el sistema.


PostHeaderIcon Explotación activa de CVE-2025-32975 permite tomar el control de Quest KACE SMA sin parchear


Explotación activa de CVE-2025-32975 (CVSS 10.0) en Quest KACE SMA sin parchear permite bypass de autenticación y control administrativo, con riesgos de movimientos laterales a sistemas críticos como controladores de dominio y backups.




PostHeaderIcon CVE-2026-3888 en Ubuntu: escalada a root aprovechando snap-confine y la limpieza de systemd-tmpfiles


Vulnerabilidad CVE-2026-3888 en Ubuntu Desktop 24.04+ permite escalada a root explotando snap-confine y systemd-tmpfiles con acceso local, aunque requiere una ventana temporal de 10-30 días para ejecutarse, pudiendo comprometer el sistema por completo.

PostHeaderIcon SQLi autenticada en Koha pone en riesgo la base de datos desde la interfaz de personal


Vulnerabilidad CVE-2026-31844 en Koha permite inyección SQL autenticada desde la interfaz de personal afectando al módulo de gestión de sugerencias por fallo en el parámetro displayby en suggestion.pl, exponiendo la base de datos a riesgos.





PostHeaderIcon Vulnerabilidad en OpenSSH GSSAPI permite a un atacante bloquear procesos secundarios de SSH


Una vulnerabilidad significativa en el parche de intercambio de claves GSSAPI fue aplicada por numerosas distribuciones de Linux en sus paquetes de OpenSSH. La falla, identificada como CVE-2026-3497, fue descubierta por el investigador de seguridad Jeremy Brown. Permite a un atacante provocar la caída de procesos secundarios de SSH de manera confiable y potencialmente violar los límites de separación de privilegios, todo con un único paquete de red manipulado.



PostHeaderIcon Zero-Day de Qualcomm explotado en ataques dirigidos contra Android


Un zero-day en el kernel de gráficos de Qualcomm (CVE-2026-21385), con puntuación CVSS de 7.8, está siendo explotado en ataques dirigidos posiblemente vinculados a spyware comercial o grupos estatales. Google confirmó su explotación limitada, similar a casos previos de herramientas de vigilancia. Qualcomm ya distribuyó parches a fabricantes, pero su despliegue depende de los OEM, retrasando la protección en dispositivos Android.



 




PostHeaderIcon CISA alerta: una RCE en BeyondTrust ya se explota en ataques de ransomware


La CISA alerta sobre la explotación activa de la vulnerabilidad CVE-2026-1731 en BeyondTrust Remote Support y Privileged Remote Access, usada en ataques de ransomware, instando a parchear urgentemente sistemas on-prem/self-hosted expuestos.




PostHeaderIcon Vulnerabilidad crítica en Jenkins expone entornos de compilación a ataques XSS


Un aviso de seguridad ha revelado múltiples vulnerabilidades en Jenkins Core, incluyendo una falla de Cross-Site Scripting (XSS) almacenado que podría exponer los entornos de compilación a graves riesgos de seguridad. Los problemas, identificados como CVE-2026-27099 y CVE-2026-27100, fueron reportados de manera responsable bajo el Programa de Recompensas por Errores de Jenkins, patrocinado por la Comisión Europea. La más crítica de las dos, registrada como CVE-2026-27099, es una vulnerabilidad de XSS almacenado


PostHeaderIcon Explotación activa de un 0-day crítico en Dell RecoverPoint for VMs por credenciales hardcodeadas


Un 0-day crítico (CVE-2026-22769, CVSS 10.0) en Dell RecoverPoint for VMs está siendo explotado activamente desde mediados de 2024 debido a credenciales hardcodeadas en Apache Tomcat Manager, permitiendo acceso remoto no autenticado, despliegue de webshells y persistencia con privilegios de root.


PostHeaderIcon Más allá del CVE: las dos bases de datos de vulnerabilidades de China revelan un cronograma de divulgación distinto


La aparición de un ecosistema de divulgación de vulnerabilidades distinto en China ha añadido una capa compleja al panorama global de amenazas. A diferencia del sistema centralizado de CVE utilizado a nivel internacional, China mantiene dos bases de datos separadas: el CNVD y el CNNVD, que operan con plazos y prioridades de divulgación diferentes. 



PostHeaderIcon Vulnerabilidad de omisión de SSRF en la comunidad Langchain permite acceder a servicios internos


Se ha identificado una vulnerabilidad de Server-Side Request Forgery (SSRF) en el paquete langchain/community, que afecta a versiones hasta la 1.1.13. La falla, registrada como CVE-2026-26019, tiene una calificación de severidad moderada, con una puntuación CVSS 3.1, debido a su potencial para exponer metadatos sensibles en la nube e infraestructura interna. La vulnerabilidad se origina en la clase RecursiveUrlLoader, que realiza rastreo web recursivo. 



PostHeaderIcon IA encontró vulnerabilidades Zero-Day en OpenSSL y Curl


Un equipo de ciberseguridad con asistencia de IA descubrió 12 vulnerabilidades Zero-Day en OpenSSL (algunas desde 1998) y 5 CVE en Curl, destacando que la IA superó limitaciones humanas al identificar fallos ocultos durante décadas en software crítico como OpenSSL (usado en gran parte de internet) y Curl, incluyendo errores de gravedad alta como desbordamientos de búfer que permiten ejecución remota de código.


PostHeaderIcon CVE-2026-22906: Vulnerabilidad Crítica en Almacenamiento de Credenciales


CVE-2026-22906 es una vulnerabilidad crítica (CVSS 9.8) que afecta productos con almacenamiento inseguro de credenciales usando cifrado AES en modo ECB con clave hardcodeada, permitiendo a atacantes remotos sin autenticación recuperar contraseñas y usuarios en texto claro.


PostHeaderIcon Vulnerabilidad crítica en SandboxJS permite toma remota de servidores – PoC publicado


Se ha descubierto una grave vulnerabilidad de escape de sandbox en la biblioteca JavaScript, que permite a los atacantes ejecutar código arbitrario en los sistemas anfitriones. La falla, registrada como CVE-2026-25881 con una puntuación CVSS crítica de 8.3/10, afecta a todas las versiones hasta la 0.8.30 y ha sido corregida en la versión 0.8.31. La vulnerabilidad explota una debilidad en el mecanismo de protección de SandboxJS.