Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Showing posts with label cve. Show all posts
Showing posts with label cve. Show all posts

PostHeaderIcon Vulnerabilidad crítica de lectura de archivos en Gitea permite ejecución remota de código


Se ha detectado una vulnerabilidad de seguridad crítica en Gitea (CVE-2026-59774) que permite a atacantes remotos no autenticados leer archivos arbitrarios de los servidores afectados y, potencialmente, escalar el ataque para lograr la ejecución remota de código. Este fallo impacta las versiones desde la 1.22.1 hasta la 1.27.0, y ha sido solucionado en la versión 1.27.1.




PostHeaderIcon Rails corrige vulnerabilidad crítica de ejecución remota de código en Active Storage


Se ha detectado una vulnerabilidad crítica (CVE-2026-66066) en el framework Rails, específicamente en Active Storage al usar la librería libvips. Un atacante podría subir imágenes maliciosas para leer archivos del servidor y obtener claves secretas, lo que podría escalar a una ejecución remota de código (RCE). Se recomienda actualizar Rails y libvips inmediatamente, así como rotar todas las credenciales y claves maestras comprometidas.


 



PostHeaderIcon Explotan casi una de cada cuatro vulnerabilidades antes que el CVE


Los atacantes están aprovechando una parte considerable de las vulnerabilidades incluso antes de que los defensores reciban un CVE publicado. En la primera mitad de 2026, el 23,43% de las vulnerabilidades explotadas conocidas ya presentaban evidencia de explotación activa el día de su publicación o antes, una cifra ligeramente inferior al 28,93% registrado en 2025.
 



PostHeaderIcon vBulletin soluciona vulnerabilidad crítica de RCE previa a la autenticación con exploit público


Se ha detectado una vulnerabilidad crítica (CVE-2026-61511) en el software de foros vBulletin (versiones 5.x y 6.x) que permite a atacantes no autenticados ejecutar código PHP remoto. El fallo se debe a una sanitización insuficiente de datos en la función `runMaths()`, y ya existe un exploit público (PoC) disponible. Se recomienda actualizar a la versión 6.2.2 o aplicar los parches correspondientes para mitigar el riesgo.



PostHeaderIcon El equipo del kernel de Linux lanza 432 CVE en solo dos días


Se publicaron 432 CVE del kernel de Linux en solo dos días, generando preocupación entre los administradores de sistemas por la dificultad de priorizar tantos parches. Se especula que el uso de IA para buscar errores ha incrementado drásticamente el volumen de reportes. Expertos sugieren que las actualizaciones automatizadas son la única salida viable, aunque resultan difíciles de implementar en grandes organizaciones.


PostHeaderIcon OVH desvela un plan semicubierto para solucionar un fallo crítico de Januscape mediante reinicios masivos


El operador de nube francés OVH implementó un parche de emergencia en miles de servidores para corregir Januscape, una vulnerabilidad crítica de KVM que permitía el escape de máquinas virtuales al host. Para minimizar riesgos, utilizaron su centro de datos de Sídney como prueba antes del despliegue global, reiniciando hosts en olas coordinadas para evitar caídas masivas de clientes. A pesar de algunos fallos de hardware y errores de API, el CISO calificó la operación como un logro, aunque admitió la necesidad de mejorar los procesos de comunicación y soporte.





PostHeaderIcon Publicado PoC para vulnerabilidad crítica de RCE en ServiceNow Sandbox


ServiceNow ha lanzado actualizaciones de seguridad para corregir una vulnerabilidad crítica en su plataforma de IA. El fallo, identificado como CVE-2026-6875, consiste en un escape de sandbox que permitiría a un atacante no autenticado ejecutar código remoto (RCE) dentro de una instancia vulnerable, según el concepto de prueba (PoC) publicado por investigadores de Assetnote en Searchlight Cyber.






PostHeaderIcon Grave vulnerabilidad en F5 NGINX podría provocar caídas del sistema y permitir la ejecución remota de código


F5 ha corregido una vulnerabilidad crítica (CVE-2026-42533) en nginx que permite a atacantes remotos provocar un desbordamiento de búfer. Dependiendo de la configuración, este fallo puede causar la denegación del servicio o permitir la ejecución remota de código. Se recomienda actualizar urgentemente a las versiones nginx 1.30.4, 1.31.3 o NGINX Plus 37.0.3.1 para solucionar el problema.




PostHeaderIcon Fallo en el intercambio de tokens de n8n podría permitir que atacantes accedan como usuarios de otros emisores


Se detectó una vulnerabilidad crítica (CVE-2026-59208) en la plataforma n8n que permitía la suplantación de identidad en cuentas Enterprise. El fallo ocurría al validar tokens JWT de múltiples emisores, ignorando el emisor y basándose solo en el identificador del usuario. n8n ya lanzó una corrección en las versiones 2.27.4 y 2.28.1, recomendando actualizar el sistema o limitar los emisores de tokens.


PostHeaderIcon Fallo en Amazon Q permitía ejecutar código y robar credenciales de la nube mediante repositorios de Git manipulados


Se detectó una falla grave en el asistente de IA Amazon Q para VS Code que permitía ejecutar código malicioso al abrir ciertos repositorios de Git. El error residía en la carga automática de configuraciones MCP sin consentimiento, exponiendo credenciales de AWS y claves API. Amazon ya solucionó el problema en la versión 1.65.0 de su servidor de lenguaje.



PostHeaderIcon Vulnerabilidad de 25 años en cURL finalmente parcheada


Se ha solucionado una falla de seguridad crítica en curl que había permanecido oculta durante más de 25 años. Esta vulnerabilidad, identificada como CVE-2026-8932, fue introducida originalmente el 22 de marzo de 2001 en la versión 7.7, convirtiéndose en el problema de seguridad más antiguo en la historia de la herramienta. El parche se incluyó en una actualización récord que corrigió un total de 18 CVEs.


PostHeaderIcon Vulnerabilidad de salto de directorio en Langflow, plataforma de desarrollo de IA, es aprovechada en ataques


Atacantes están explotando activamente la vulnerabilidad CVE-2026-5027 en Langflow, una plataforma de desarrollo de IA, permitiéndoles escribir archivos arbitrarios en servidores expuestos. El fallo se debe a una falta de sanitización en la carga de archivos y puede ser aprovechado sin necesidad de credenciales. Se recomienda a los usuarios actualizar urgentemente a la versión 1.10.0 para mitigar este riesgo.


PostHeaderIcon Vulnerabilidad crítica en Apache ActiveMQ permite inyecciones de encabezados de seguridad


Se ha revelado una vulnerabilidad crítica en Apache ActiveMQ (identificada como CVE-2026-42253) que afecta a sus componentes web. El fallo permite a los atacantes inyectar encabezados de seguridad HTTP maliciosos a través de propiedades de mensajes mal gestionadas, lo que podría derivar en ataques de cross-site scripting (XSS) y la manipulación de respuestas en los despliegues afectados.



PostHeaderIcon Atacantes de NGINX Rift actúan rápido contra servidores expuestos


Se ha detectado la explotación activa de "NGINX Rift" (CVE-2026-42945), una vulnerabilidad de desbordamiento de búfer presente desde 2008 en NGINX. Aunque puede causar la caída del servidor, la ejecución remota de código es improbable en sistemas modernos debido a las protecciones de memoria actuales. No obstante, se estima que unos 5,7 millones de servidores están expuestos y requieren actualización. 

 


PostHeaderIcon Impactante Patch Tuesday incluye 30 vulnerabilidades críticas de Microsoft


Microsoft lanzó correcciones para 137 vulnerabilidades, destacando 30 fallos críticos y el uso de su nueva IA, MDASH, para detectar errores. Entre los riesgos más graves se encuentran vulnerabilidades de ejecución remota de código en Windows DNS Client y Netlogon, que requieren parcheo inmediato. A pesar del volumen de fallos, no se han reportado ataques activos y una vulnerabilidad de nivel 10 en Azure DevOps ya fue mitigada.




PostHeaderIcon cPanel y WHM lanzan correcciones para tres nuevas vulnerabilidades


cPanel y WHM han lanzado actualizaciones para corregir tres vulnerabilidades que podrían permitir la ejecución de código, escalada de privilegios y denegación de servicio. Los fallos se deben a validaciones insuficientes de entrada y manejo inseguro de enlaces simbólicos. Se recomienda a los usuarios actualizar a las versiones más recientes para garantizar su protección.
 



PostHeaderIcon Vulnerabilidad en LeRobot de Hugging Face permite ataques RCE no autenticados


Se ha revelado una vulnerabilidad crítica de ejecución remota de código (RCE) sin parchear actualmente en LeRobot, el popular framework de código abierto de aprendizaje automático de Hugging Face para robótica en el mundo real.


PostHeaderIcon Grave vulnerabilidad en autenticación de cPanel y WHM


cPanel corrigió una vulnerabilidad crítica de autenticación en todas sus versiones compatibles que permitía a atacantes acceder al panel de control; Namecheap bloqueó puertos TCP 2083 y 2087 como medida temporal mientras se implementan los parches en las versiones 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.136.0.5 y 11.134.0.20.



PostHeaderIcon Alerta en Linux por fallo en PackageKit que permite escalada de privilegios


Una nueva vulnerabilidad en Linux llamada Pack2TheRoot permite a atacantes obtener acceso como administrador (root) de forma sencilla, poniendo en riesgo la seguridad de las distribuciones afectadas.



PostHeaderIcon NIST priorizará solo fallos críticos


El NIST priorizará solo vulnerabilidades de alto impacto en su Base de Datos Nacional de Vulnerabilidades (NVD) debido al aumento del 263% en CVE reportadas (2020-2025), aplicando criterios como inclusión en el catálogo KEV de CISA o software crítico gubernamental. Las CVE no priorizadas se marcarán como "No programada", afectando a equipos de ciberseguridad que deberán adoptar enfoques proactivos y herramientas alternativas para gestionar riesgos. El cambio entró en vigor el 15 de abril de 2026.