Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 31-07-2026


Listen Later

cve-2026-1623 es una vulnerabilidad crítica en Totolink A7000R que permite la ejecución remota de código. Se confirma su explotación activa, lo que la convierte en una amenaza inmediata para dispositivos afectados.
cve-2026-34486 describe una grave vulnerabilidad en Apache Tomcat que permite la exposición de datos sensibles por ausencia de cifrado adecuado. Esta falla representa un riesgo elevado debido a la explotación activa conocida.
cve-2026-16610 afecta a un plugin crítico de WordPress permitiendo la ejecución remota de código. La vulnerabilidad se debe a la ausencia de autenticación y sanitización, lo que facilita ataques sin necesidad de permisos. Esta falla presenta un alto riesgo para servidores web comprometidos.
cve-2026-14602 describe una vulnerabilidad crítica en un plugin de WordPress que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una deserialización insegura de datos suministrados por el usuario.
cve-2026-58046 afecta al panel de control Plesk y permite una inyección SQL remota que compromete completamente el sistema. Esta vulnerabilidad es crítica y ha sido explotada activamente, permitiendo acceso total a la base de datos y control del panel.
cve-2026-58066 afecta a Rocket Chat y permite suplantar identidades mediante un fallo en la validación de firmas XML para autenticación SAML. Se puede acceder sin autorización usando documentos manipulados junto a firmas válidas.
cve-2026-44090 describe una falla crítica en un broker MQTT que permite acceso remoto sin autenticación. La vulnerabilidad permite comprometer totalmente el dispositivo afectado debido a la falta de protección más allá de un firewall. Se confirma riesgo alto y explotación activa.
cve-2026-44101 expone una vulnerabilidad crítica en CHARX OCPP Agent que permite reconfiguración remota sin autenticación. Esto puede causar denegación de servicio y filtración de datos sensibles.
cve-2026-44104 expone un controlador de carga a toma de control completo por actualización de firmware sin verificación. Esta falla crítica permite a un atacante remoto instalar firmware modificado y comprometer totalmente el sistema.
cve-2026-44108 describe una vulnerabilidad crítica en VDE Firewall que permite a atacantes remotos acceder a servicios internos durante el apagado del sistema y comprometerlo totalmente.
cve-2026-7849 permite a un atacante remoto inyectar y ejecutar comandos con privilegios de root debido a una incorrecta neutralización en la entrada de un sistema de configuración de VDE.
cve-2026-18363 afecta a osTicket permitiendo el restablecimiento no autorizado de contraseñas al omitir la verificación de expiración del token. Esta falla crítica de lógica pone en riesgo la integridad de las cuentas de usuario.
cve-2026-47876 afecta a VMware ESX y permite la ejecución remota de código en el anfitrión mediante explotación local en máquinas virtuales con adaptador VMXNET3. Es una vulnerabilidad crítica por escritura fuera de límites en un componente clave de virtualización.
cve-2026-54363 describe una vulnerabilidad crítica en CentreStack que permite la ejecución remota de código sin necesidad de autenticación. Esta falla se debe a una clave criptográfica fija que facilita la suplantación de tokens y el control total del sistema.
cve-2026-11707 es una vulnerabilidad crítica de cross-site scripting que afecta a IBM WebSphere Application Server. Permite la ejecución de código malicioso a través de la consola administrativa. La explotación activa de esta falla ha sido confirmada y representa un riesgo grave para la seguridad.
cve-2026-15435 afecta a IBM App Connect Enterprise, permitiendo a atacantes remotos escribir archivos arbitrarios mediante traversal de directorios. Esta vulnerabilidad compromete la integridad y disponibilidad del sistema con explotación activa demostrada.
cve-2026-53431 describe una vulnerabilidad crítica en Boruta que permite la reutilización indefinida de tokens JWT expirados para autenticación. Esto permite a atacantes acceder con privilegios no autorizados del cliente OAuth.
cve-2026-28323 afecta a Web Help Desk de SolarWinds permitiendo un salto de autenticación mediante SAML. Esta vulnerabilidad crítica permite acceso no autorizado y compromete la seguridad de la gestión de tickets y soporte.
cve-2026-4978 afecta a un sistema de análisis de tráfico con inyección SQL crítica. Permite ejecución remota de comandos. Esta vulnerabilidad es altamente grave y explotada activamente.
cve-2026-12940 permite la ejecución remota de código sin autenticación en IBM Langflow OSS. La causa es un filtrado incompleto de variables de entorno en el protocolo MCP. Esto representa un riesgo crítico para la integridad y seguridad del sistema afectado.
cve-2026-51290 es una vulnerabilidad crítica en SQLite que permite denegación de servicio y divulgación de información sensible debido a una gestión inadecuada de la memoria en el módulo btree.
cve-2026-51291 afecta a SQLite con una vulnerabilidad crítica de uso después de liberación en la gestión de caché JSON. Permite la ejecución remota de código y la corrupción de memoria, representando un riesgo grave para sistemas afectados.
cve-2026-12118 afecta a IBM webMethods Integration con riesgo crítico de ejecución remota de código debido a deserialización insegura. Permite a atacantes remotos sin autenticación ejecutar código arbitrario en el sistema.
cve-2026-12943 afecta sistemas de gestión IBM HMC permitiendo ejecución remota de comandos con privilegios elevados. Esta vulnerabilidad crítica presenta un riesgo alto para la integridad y seguridad del sistema.
cve-2026-13435 afecta a IBM Langflow OSS y permite la ejecución remota de código debido a fallos en la validación del sandbox. Esta vulnerabilidad es crítica y está siendo explotada activamente.
cve-2026-48499 describe una ejecución remota de código crítica en Activepieces. La vulnerabilidad permite acceso no autorizado a datos y ejecución de código modificado entre usuarios. Esto puede comprometer completamente los flujos de trabajo en la plataforma.
cve-2026-51272 afecta a un controlador de audio ESP32-AudioI2S con un desbordamiento de búfer que puede permitir ejecución remota de código y otros impactos graves. La vulnerabilidad se debe a una mala gestión del tamaño de búfer en la conversión de caracteres.
cve-2026-12946 permite la ejecución remota de código en IBM Langflow OSS, comprometiendo la seguridad del sistema. Esta falla se debe a un control deficiente de las entradas de usuario que puede ser explotada remotamente.
cve-2026-67208 detalla una vulnerabilidad crítica en Juggle que permite ejecución remota de código con privilegios root a través de la consola H2 usando credenciales por defecto. La falla radica en la falta de protección del acceso y en la ejecución arbitraria de comandos del sistema.
cve-2026-67594 afecta a la plataforma de gestión de servidores Spikster con vulnerabilidad crítica de autenticación que permite acceso remoto total sin necesidad de credenciales. La falla permite controlar servidores, modificar archivos y gestionar usuarios de base de datos de forma remota.
cve-2026-66418 permite a atacantes remotos sin autenticación ejecutar código malicioso en la sesión de administradores de OpenClaw Dashboard. Esta vulnerabilidad crítica facilita la toma de control completa de las cuentas administrativas mediante inyección y ejecución de scripts almacenados en el registro de auditoría.
cve-2026-66803 identifica una falla crítica en Azure Cosmos DB que permite la ejecución remota de código sin autorización previa. Esta vulnerabilidad supone un riesgo elevado para los sistemas afectados y requiere atención inmediata.
cve-2026-68502 permite ejecución remota de código en frameworks de operaciones de red team que no autentican eventos de entrada. Esta falla es crítica y afecta al proceso de comando y control.
cve-2026-68503 describe una vulnerabilidad crítica de credenciales predeterminadas en LazyOwn que permite acceso no autorizado a su panel de control. Esta falla representa un riesgo grave para la seguridad de operaciones red team basadas en inteligencia artificial.
...more
View all episodesView all episodes
Download on the App Store

Iurlek - Noticias SeguridadBy Iurlek - Igor Urraza