Vulnerabilidades críticas en GitLab CE/EE permiten lectura arbitraria de archivos y ejecución remota de código
GitLab ha publicado actualizaciones de seguridad para sus ediciones Community Edition (CE) y Enterprise Edition (EE) con el fin de corregir múltiples vulnerabilidades. Entre ellas destacan dos fallos de severidad…
Vulnerabilidad de validación de certificados en FortiOS y FortiProxy permite ataques de intermediario
Fortinet ha revelado una vulnerabilidad de severidad alta en la validación de certificados del portal Agentless ZTNA de FortiOS y FortiProxy. La falla permite que un atacante sin autenticación, con capacidad de ubicarse en la ruta de red entre el portal ZTNA y el sitio web de destino, ejecute un ataque de intermediario (MitM) e intercepte el tráfico, exponiendo información sensible de la sesión.
CVE y severidad
- Identificador: CVE-2026-84393
- Puntuación CVSSv3: 7.3 (Alta)
- Clasificación CWE: CWE-295 (Validación incorrecta de certificados)
- Estado de explotación: No se ha reportado explotación activa en entornos reales.
Productos afectados
| Producto | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| FortiOS | 7.6.1 a 7.6.6 | 8.0, 7.4, 7.2 |
| FortiProxy | 7.6.2 a 7.6.6 | 8.0, 7.4, 7.2 |
Solución
Actualizar a la versión 7.6.7 o superior de FortiOS y FortiProxy.
Recomendaciones
Dada la exposición típica de los portales ZTNA a segmentos de red semi-confiables o públicos, se recomienda priorizar la actualización a la versión 7.6.7 en un plazo breve. Verificar la integridad de las políticas ZTNA tras la migración para evitar interrupciones en los servicios.
Referencias
Actualización de seguridad de Microsoft Patch Tuesday de Septiembre 2026
Microsoft publicó el 8 de septiembre de 2026 su actualización mensual de seguridad (Patch Tuesday), corrigiendo 974 vulnerabilidades en productos como Windows, Office, SQL Server, Exchange, SharePoint, Azure y herramientas…
Vulnerabilidad crítica de día cero en Google Chrome explotada activamente
Google ha publicado una actualización de seguridad de emergencia para Chrome que corrige una vulnerabilidad crítica de día cero (CVE-2026-85046) en el motor V8 de JavaScript y WebAssembly, explotada activamente…
Vulnerabilidades de severidad alta en múltiples componentes del stack Elastic
Elastic publicó el 1 de septiembre de 2026 un lote de 35 avisos de seguridad que afectan a nueve productos de su stack, incluyendo Elasticsearch, Kibana y Elastic Agent. Destacan…
Vulnerabilidades críticas en VMware Workstation y Fusion permiten ejecución de código en el host
Broadcom publicó el aviso de seguridad VMSA-2026-0007, que reporta dos vulnerabilidades en VMware Workstation y VMware Fusion. La más severa (CVSSv3 9.3) permite a un atacante con privilegios administrativos dentro…
Vulnerabilidad crítica de ejecución remota de código en switches Cisco Nexus 9000 Series
Cisco ha divulgado una vulnerabilidad crítica en los switches Cisco Nexus 9000 Series que permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de root. La falla,…
Vulnerabilidades críticas en SonicWall SMA1000 explotadas activamente
La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha incluido dos vulnerabilidades en los dispositivos SonicWall SMA1000 en su catálogo de Vulnerabilidades Explotadas Conocidas, confirmando su explotación activa en…
Google corrige 26 vulnerabilidades en Chrome, incluidas 2 fallas críticas Use-After-Free
Google ha publicado la versión 152.0.7977.75/.76 de Chrome para Windows, macOS y Linux, corrigiendo 26 vulnerabilidades, entre ellas dos fallos críticos de uso después de liberación (use-after-free) en Shared Tab…
CISA advierte explotación activa de vulnerabilidad de escalación de privilegios en el kernel de Linux
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incluido la vulnerabilidad CVE-2026-53362 en el catálogo de Vulnerabilidades Explotadas Conocidas, tras confirmar su explotación activa en…
Vulnerabilidad crítica en cPanel y WHM permite escalada a root
Una vulnerabilidad en cPanel y WHM, el panel de control para alojamiento web ampliamente utilizado, permite a un usuario autenticado con privilegios bajos obtener acceso como root en el servidor…
Vulnerabilidad de escalamiento a root en cPanel & WHM
cPanel publicó un aviso sobre una vulnerabilidad crítica en la funcionalidad de Domain Parking de cPanel & WHM. Un cliente con una cuenta legítima y permiso para agregar dominios parked…
Vulnerabilidad crítica en agente AI de GitLab permite ejecución arbitraria de comandos en CI/CD
GitLab ha publicado actualizaciones de seguridad para corregir una vulnerabilidad de severidad alta en su agente de inteligencia artificial Duo Claude, que permite a desarrolladores autenticados ejecutar comandos arbitrarios en…
Vulnerabilidad de ejecución remota de código en Microsoft SQL Server (CVE-2019-1068)
Microsoft SQL Server presenta una vulnerabilidad de ejecución remota de código (RCE) identificada como CVE-2019-1068, que permite a un atacante ejecutar comandos con los permisos de la cuenta del servicio…
Vulnerabilidades críticas de inyección de comandos afectan a routers TP-Link Archer
TP-Link ha divulgado tres vulnerabilidades de severidad alta que permiten la inyección de comandos en modelos Archer BE800 V1, Archer BE3600 V1 y Archer AX75 V1. Estas fallas, explotables desde…
Vulnerabilidad crítica de autenticación en Keycloak permite toma de control de cuentas
Red Hat y el proyecto Keycloak han publicado parches para CVE-2026-18963, una vulnerabilidad crítica de autenticación en la plataforma de gestión de identidad y acceso de código abierto. La falla…
Vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite
CERT Polska alerta sobre la explotación activa de CVE-2026-73570, una vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios…
Vulnerabilidad crítica de ejecución remota de código en Entra ID
Microsoft divulgó una vulnerabilidad crítica de ejecución remota de código (RCE) en Entra ID, su plataforma en la nube para gestión de identidades y acceso. La falla, identificada como CVE-2026-69836,…
Vulnerabilidad de SSRF en Multicluster Engine for Kubernetes
Red Hat ha divulgado la vulnerabilidad CVE-2026-66794, una falla de severidad alta de tipo Server-Side Request Forgery (SSRF) que afecta al componente cluster-proxy-addon en Multicluster Engine for Kubernetes. La vulnerabilidad…
Vulnerabilidad de XXE en Cisco BroadWorks
Cisco ha publicado actualizaciones de seguridad para una vulnerabilidad de severidad alta de inyección de entidades externas XML (XXE) en Cisco BroadWorks. La falla, identificada en el analizador XML de…
