Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta explotación. Mostrar todas las entradas
Mostrando entradas con la etiqueta explotación. Mostrar todas las entradas

PostHeaderIcon Vulnerabilidades en OpenSSL permiten a atacantes remotos ejecutar código malicioso


OpenSSL parcheó 12 vulnerabilidades el 27 de enero de 2026, incluyendo una falla de alta gravedad que podría permitir la ejecución remota de código. La mayoría de los problemas causan ataques de denegación de servicio, pero destacan los riesgos en el análisis de datos no confiables. El problema más grave, CVE-2025-15467, afecta al análisis de CMS AuthEnvelopedData con cifrados AEAD como AES-GCM.



PostHeaderIcon Más de 6.000 servidores SmarterMail vulnerables expuestos a fallo RCE explotado activamente


Más de 6.000 servidores SmarterMail expuestos en internet ejecutan versiones vulnerables que corren el riesgo de sufrir ataques activos de ejecución remota de código (RCE). Investigadores de seguridad identificaron las fallas mediante escaneos diarios de vulnerabilidades HTTP, y ya se han observado intentos de explotación en la naturaleza. Esto representa una amenaza significativa para organizaciones de todo el mundo que dependen de SmarterMail



PostHeaderIcon Vulnerabilidad en TP-Link Archer permite a atacantes controlar el router


Una alerta de seguridad crítica ha sido publicada sobre una vulnerabilidad de inyección de comandos que afecta al router Archer MR600 v5 de TP-Link. La falla, identificada como CVE-2025-14756, permite a atacantes autenticados ejecutar comandos arbitrarios del sistema a través de la interfaz de administración del dispositivo, lo que podría derivar en un compromiso total del router. La vulnerabilidad reside en el componente de la interfaz de administración del Archer MR600 v5 [.






PostHeaderIcon Vulnerabilidad crítica en la biblioteca PLY de Python permite ejecución remota de código


Se ha identificado una vulnerabilidad crítica en la versión distribuida a través de PyPI de PLY (Python Lex-Yacc) 3.11, que permite la ejecución arbitraria de código mediante la deserialización insegura de archivos pickle no confiables. La vulnerabilidad, registrada como CVE-2025-56005, afecta al parámetro no documentado picklefile en la función yacc(), el cual no aparece en la documentación oficial a pesar de estar presente en la versión de producción. La vulnerabilidad surge del parámetro yacc(picklefile=…), que invoca pickle.load() en archivos controlados por el atacante 



PostHeaderIcon 20.000 sitios de WordPress afectados por vulnerabilidad en el plugin LA-Studio Element


Se ha descubierto una vulnerabilidad crítica de puerta trasera en el plugin LA-Studio Element Kit para Elementor, un complemento popular de WordPress utilizado por más de 20.000 sitios activos. Esta falla de seguridad permite a los atacantes crear cuentas de administrador sin necesidad de autenticación, poniendo en riesgo de toma completa a miles de sitios web.





PostHeaderIcon Vulnerabilidad en SSO de Fortinet es explotada para hackear firewalls y obtener acceso de administrador


Una vulnerabilidad crítica en la función de Inicio de Sesión Único (SSO) de Fortinet para los firewalls FortiGate, identificada como CVE-2025-59718, está siendo explotada activamente. Los atacantes la están utilizando para crear cuentas locales de administrador no autorizadas, lo que les otorga acceso administrativo completo a dispositivos expuestos en internet. Varios usuarios han reportado patrones de ataque idénticos, lo que ha llevado al equipo forense de PSIRT de Fortinet a investigar.



PostHeaderIcon Múltiples vulnerabilidades 0-day en el servidor Git MCP de Anthropic permiten ejecución de código


Tres vulnerabilidades 0-day en mcp-server-git, la implementación de referencia de la integración de Git para el Protocolo de Contexto de Modelo (MCP). Los fallos surgen de una validación insuficiente de entradas y saneamiento de argumentos en operaciones básicas de Git. Mediante inyección de prompts, los atacantes pueden ejecutar código, eliminar archivos y exfiltrar datos sensibles sin acceso directo al sistema. 
me




PostHeaderIcon Vulnerabilidad en plugin Advanced Custom Fields: Extended de WordPress expone a más de 100.000 sitios a ataques


Un fallo crítico de seguridad en el popular plugin de WordPress Advanced Custom Fields: Extended ha puesto en riesgo más de 100.000 sitios web, exponiéndolos a una posible toma completa. La vulnerabilidad, identificada como CVE-2025-14533, afecta a las versiones del plugin hasta la 0.9.2.1 e incluye una puntuación CVSS de 9.8 (Crítica).




PostHeaderIcon Vulnerabilidad en Livewire Filemanager expone aplicaciones web a ataques RCE


Se ha descubierto una importante vulnerabilidad de seguridad en Livewire Filemanager, un componente de gestión de archivos ampliamente utilizado en aplicaciones web desarrolladas con Laravel. Registrada como CVE-2025-14894 y con la nota de vulnerabilidad VU#650657, esta falla permite a atacantes no autenticados ejecutar código arbitrario en servidores vulnerables. El problema radica en una validación incorrecta de archivos en el componente LivewireFilemanagerComponent.php.





PostHeaderIcon Vulnerabilidad en TP-Link permite eludir autenticación mediante función de recuperación de contraseña


Se ha revelado una vulnerabilidad crítica de autenticación que afecta a la línea de cámaras de vigilancia VIGI de TP-Link, permitiendo a atacantes en redes locales restablecer credenciales administrativas sin autorización. Registrada como CVE-2026-0629, la falla reside en la función de recuperación de contraseña de la interfaz web de la cámara y tiene una puntuación CVSS v4.0 de 8.7, lo que indica una gravedad alta




PostHeaderIcon Fortinet publica actualizaciones críticas que corrigen fallos de ejecución remota en FortiSIEM y FortiOS / FortiSwitchManager


Fortinet lanza actualizaciones críticas para corregir vulnerabilidades graves (CVE-2025-64155 y CVE-2025-25249) en FortiSIEM y FortiOS/FortiSwitchManager que permiten ejecución remota de código sin autenticar, con intentos de explotación activos en FortiSIEM.

  


PostHeaderIcon Botnet RondoDox aprovecha falla de HPE OneView (CVSS 10)


CISA añadió dos fallas críticas (CVE-2009-0556 en Microsoft Office y CVE-2025-37164 en HPE OneView (CVSS 10)) a su catálogo KEV por explotación activa. La segunda, con prueba de concepto (PoC) pública, es explotada por la botnet RondoDox en una campaña masiva con 40.000 intentos de ataque en enero de 2026, afectando a gobiernos, finanzas e industria. HPE lanzó parches urgentes para versiones vulnerables.





PostHeaderIcon Vulnerabilidad crítica en plugin WordPress Modular DS


Una vulnerabilidad crítica de escalada de privilegios no autenticada en el plugin de WordPress Modular DS permite a los atacantes obtener acceso instantáneo de administrador, con explotación confirmada en la naturaleza. Afectando a más de 40.000 sitios, la falla en versiones hasta la 2.5.1 ha impulsado parches urgentes y mitigaciones por parte de Patchstack y el proveedor. Modular DS, desarrollado por modulards.com






PostHeaderIcon Vulnerabilidad crítica en Apache Struts 2 permite a atacantes robar datos sensibles


Se ha descubierto una vulnerabilidad crítica de inyección de entidades externas XML (XXE) en Apache Struts 2, que podría exponer a millones de aplicaciones al robo de datos y la compromisión de servidores. La vulnerabilidad, identificada como CVE-2025-68493, afecta a múltiples versiones del popular framework y requiere acción inmediata por parte de desarrolladores y administradores de sistemas.



PostHeaderIcon Firefox 147 ya disponible con correcciones para 16 vulnerabilidades


Mozilla lanzó Firefox 147 el 13 de enero de 2026, solucionando 16 vulnerabilidades de seguridad detalladas en el Mozilla Foundation Security Advisory. La actualización corrige problemas críticos en componentes como gráficos, JavaScript y redes, abordando seis fallos de alto impacto, incluyendo múltiples escapes de sandbox, que podrían permitir la ejecución arbitraria de código si son explotados. Estas correcciones también aplican para Firefox ESR.





PostHeaderIcon Vulnerabilidad en Microsoft SQL Server permite a atacantes escalar privilegios en una red


Microsoft publicó actualizaciones de seguridad el 13 de enero de 2026, solucionando una vulnerabilidad crítica de elevación de privilegios en SQL Server que permite a atacantes autorizados eludir controles de autenticación y obtener privilegios elevados del sistema de forma remota. Registrada como CVE-2026-20803, la vulnerabilidad surge por la ausencia de mecanismos de autenticación para funciones críticas dentro del motor de la base de datos. 




PostHeaderIcon Vulnerabilidad en FortiOS y FortiSwitchManager permite a atacantes remotos ejecutar código arbitrario


Fortinet ha revelado una vulnerabilidad crítica de desbordamiento de búfer basado en heap (CWE-122) en el demonio *cw_acd* de FortiOS y FortiSwitchManager. Este fallo permite a un atacante remoto no autenticado ejecutar código o comandos arbitrarios mediante el envío de peticiones especialmente diseñadas a través de la red. Las organizaciones que dependen de los firewalls de Fortinet, sus soluciones Secure Access Service Edge (SASE) y herramientas de gestión de switches se enfrentan a riesgos significativos.




PostHeaderIcon Las 20 vulnerabilidades más explotadas: los productos de Microsoft


En el panorama actual de amenazas en constante escalada, identificar y parchear vulnerabilidades abiertas se ha convertido en una prioridad máxima para los equipos de seguridad. Detectar CVEs de alto riesgo y armados, explotados por actores maliciosos y ransomware, entre miles de divulgaciones, resulta esencial. Investigadores de Qualys han destacado recientemente las 20 vulnerabilidades más explotadas, señalando que centran su atención principalmente en productos de Microsoft. 



PostHeaderIcon Vulnerabilidad crítica en React Router permite a atacantes acceder o modificar archivos del servidor


Investigadores de seguridad han identificado vulnerabilidades críticas en React Router que permiten a los atacantes acceder o modificar archivos del servidor mediante recorrido de directorios. Las fallas afectan a múltiples paquetes dentro del ecosistema de React Router y tienen una puntuación CVSS v3 de 9.8, clasificándolas como de gravedad crítica.




PostHeaderIcon Vulnerabilidad en herramienta CLI de Spring permite ejecución de comandos en la máquina del usuario


Una vulnerabilidad de inyección de comandos en la extensión Spring CLI para VSCode representa un riesgo de seguridad para los desarrolladores que aún utilizan esta herramienta obsoleta. La falla, registrada como CVE-2026-22718, permite a los atacantes ejecutar comandos arbitrarios en las máquinas afectadas, lo que resulta en un impacto de gravedad media. La vulnerabilidad afecta a la extensión Spring CLI VSCode versión 0.9.0 y anteriores