Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 29-07-2026


Listen Later

cve-2026-13030 afecta al navegador Google Chromium, permitiendo ejecución remota de código debido a uso de memoria no inicializada en el GPU. La vulnerabilidad se encuentra en explotación activa, representando un riesgo crítico en sistemas afectados.
cve-2026-13037 afecta a Chromium WebView y permite la ejecución remota de código debido a un manejo incorrecto de memoria. Esta vulnerabilidad está siendo explotada activamente, aumentando su peligrosidad y urgencia de mitigación.
cve-2026-14545 expone una grave falla en el complemento TrueBooker para WordPress que permite a atacantes sin autenticar cambiar contraseñas de cualquier cuenta, incluyendo administradores, comprometiendo la seguridad total del sitio.
cve-2026-11756 expone una ejecución remota de código no autenticada en la plataforma 3DEXPERIENCE de Dassault Systèmes. La vulnerabilidad aprovecha la deserialización insegura para comprometer sistemas críticos.
cve-2026-15014 expone una vulnerabilidad crítica de omisión de autenticación en SMS Alert para WooCommerce que permite la toma de control de cuentas. El fallo afecta a la función de verificación de teléfono, posibilitando acceso no autorizado a usuarios existentes, incluyendo administradores.
cve-2026-11841 expone la vulnerabilidad crítica de acceso no autenticado en el sistema SICK AppEngine. Permite lectura, modificación y ejecución remota de código en directorios sensibles del sistema de archivos.
cve-2026-16462 afecta a PROCON-WEB SCADA con una inyección SQL crítica que permite la ejecución remota sin autenticación. Este fallo pone en riesgo la integridad y disponibilidad del sistema industrial gestionado por este software.
cve-2026-65880 afecta a la extensión Balbooa Forms para Joomla, permitiendo la ejecución remota de código sin autenticación mediante un fallo en la gestión de campos de firma en formularios. Esta vulnerabilidad crítica facilita la toma total de control del servidor afectado.
cve-2026-51252 afecta a un decodificador de audio para ESP32. Puede permitir la ejecución remota de código debido a un desbordamiento de búfer. La causa es una falta de validación en metadatos MP3 controlados por el atacante.
cve-2026-51259 afecta al componente de audio ESP32 audio I2S causando corrupción de memoria y denegación de servicio. Esta falla permite un acceso fuera de límites en el heap por un error en el cálculo del tamaño del buffer.
cve-2026-51260 presenta una vulnerabilidad crítica de desbordamiento de buffer en ESP32-audioI2S que permite ejecución remota de código. La falla radica en una operación insegura de copia de memoria sin validación del espacio disponible, causando escritura fuera de límites.
cve-2026-66713 afecta a Apache Axis2 Java y permite ejecución remota de código por deserialización insegura en el componente de clustering. La actualización a la versión 2.0.1 corrige esta falla crítica al eliminar dicha función vulnerable.
cve-2026-67174 afecta a Pivotick y permite ejecución remota de código por inyección de código malicioso vía manipulación insegura de elementos HTML y SVG. Esta vulnerabilidad crítica compromete la integridad y confidencialidad de los datos y las sesiones de usuario.
cve-2026-51263 afecta a ESP32-audioI2S en la librería de audio para ESP32, causando desbordamiento de búfer y corrupción de memoria. La vulnerabilidad permite la ejecución remota de código sin autenticación previa.
cve-2026-51266 afecta a ESP32-audioI2S con una vulnerabilidad crítica que permite ejecución remota de código por un desbordamiento de búfer en el montón. Se debe evitar la exposición a solicitudes HTTP manipuladas para prevenir ataques.
cve-2026-51267 afecta a ESP32-audioI2S con un desbordamiento de buffer que permite ejecución remota de código y escalada de privilegios. Esta vulnerabilidad crítica puede causar divulgación de información y caídas del servicio.
cve-2026-51271 afecta a Espressif ESP32-audioI2S con un desbordamiento de búfer en el heap que permite ejecución remota de código y otras graves consecuencias. Es una vulnerabilidad crítica que pone en riesgo sistemas que procesan archivos WAV maliciosos.
cve-2026-16498 afecta a HashiCorp terraform-mcp-server, permitiendo la reutilización de credenciales entre usuarios y ejecución remota de comandos con tokens robados. La vulnerabilidad es crítica y puede ser explotada activamente, facilitando ataques graves en entornos de infraestructura como código.
cve-2026-50736 expone una crítica vulnerabilidad en pglogical de Enterprise DB que permite ejecución remota de código con privilegios elevados. La falla afecta especialmente a entornos gestionados donde roles no superusuario pueden crear suscripciones.
cve-2026-50737 afecta a EnterpriseDB pglogical permitiendo una escalada crítica a superusuario mediante funciones ejecutadas con altos privilegios. La vulnerabilidad compromete la replicación lógica en PostgreSQL en entornos gestionados con suscripciones controladas.
cve-2026-14446 afecta a IBM WebSphere Application Server, permitiendo elevación de privilegios por control de acceso roto en la consola administrativa. Esta vulnerabilidad es crítica y su explotación activa ha sido confirmada.
cve-2026-14512 es una vulnerabilidad crítica que afecta a IBM WebSphere Application Server. Permite ejecutar código arbitrario sin autenticación previa y eludir controles de seguridad. Esta vulnerabilidad representa un riesgo muy alto para la integridad y seguridad del sistema.
cve-2026-14958 muestra una ejecución remota de código crítica en IBM Aspera Faspex. Esta falla permite a atacantes autenticados ejecutar comandos arbitrarios en el sistema comprometido.
cve-2026-14959 permite la ejecución remota de código en IBM Aspera Faspex debido a una inyección de comandos. Esta vulnerabilidad crítica afecta la seguridad del sistema de transferencia de archivos y facilita ataques remotos autenticados.
cve-2026-14973 afecta a IBM Aspera Desktop App permitiendo la escritura de archivos fuera del directorio designado, comprometiendo la integridad y seguridad. Se trata de una vulnerabilidad crítica con exploits confirmados que puede permitir la manipulación remota de archivos.
cve-2026-6881 afecta a Ellucian Advance Web y Legacy Advance con una vulnerabilidad crítica de inyección SQL que permite extracción de datos sensibles. Es una falla grave que compromete la confidencialidad de la información en plataformas de gestión educativa.
cve-2026-54658 afecta a Hypequery y permite inyección SQL mediante escape incorrecto de caracteres en parámetros de consulta. Esta vulnerabilidad crítica facilita la ejecución arbitraria de consultas maliciosas sin restricciones.
cve-2026-62325 permite acceso no autenticado en el servidor goshs, vulnerando la seguridad de archivos mediante fallos en la autenticación SFTP. Esto expone sistemas a accesos indebidos y posibles manipulaciones de datos.
cve-2026-64863 afecta al servidor de archivos goshs permitiendo eliminación y sobrescritura de archivos vía WebDAV MOVE con Overwrite activo, comprometiendo la integridad y disponibilidad de los datos. Es una vulnerabilidad crítica con explotación confirmada que requiere actualización inmediata para mitigar el riesgo.
...more
View all episodesView all episodes
Download on the App Store

Iurlek - Noticias SeguridadBy Iurlek - Igor Urraza