Vulnerabilidades

Grupo de amenazas explota zero-day en Zimbra Collaboration Suite para robar hasta 90 días de correos

Actores de amenaza explotan una vulnerabilidad zero-day (CVE-2025-66376) en Zimbra Collaboration Suite (ZCS) para extraer correos electrónicos y datos sensibles sin interacción del usuario. El ataque, que aprovecha un fallo de cross-site scripting (XSS) en el cliente webmail, permite ejecución remota de código al visualizar un correo con un SVG malicioso. La operación está orientada al espionaje, apuntando a sectores como gobierno, defensa, energía, educación, medios de comunicación, ONGs y tecnología. El vector de entrada es un correo de spear-phishing con un payload en JavaScript incrustado en una imagen SVG que se ejecuta con solo visualizar el mensaje en un…

Actualización de emergencia de Google Chrome corrige 4 vulnerabilidades de severidad alta

Google ha publicado una actualización de emergencia para su navegador Chrome con el fin de corregir cuatro vulnerabilidades de severidad alta que podrían permitir la ejecución arbitraria de código o la manipulación del navegador. Estas fallas, relacionadas con problemas de seguridad de memoria (incluyendo escritura fuera de límites y uso después de liberar), afectan componentes críticos como los códecs multimedia, el motor de renderizado Blink y el manejo de entrada, exponiendo a los usuarios a riesgos al procesar contenido web no confiable. CVE y severidad ID Tipo Componente afectado Severidad CVE-2026-16807 Escritura fuera de límites Códecs multimedia Alta CVE-2026-16806 Uso…

Vercel corrige nueve vulnerabilidades críticas en Next.js

Vercel ha publicado parches para nueve vulnerabilidades en Next.js, el popular framework basado en React, que incluyen fallos de severidad alta y media que permiten ataques de falsificación de solicitudes del lado del servidor (SSRF), bypass de autenticación en middleware, denegación de servicio (DoS) y exposición de datos sensibles. Las vulnerabilidades afectan a múltiples componentes, como rewrites, Server Actions, Turbopack y la API de optimización de imágenes, y fueron corregidas en las versiones 15.5.21 y 16.2.11 de Next.js. CVE y severidad Vulnerabilidad CVE Severidad Componente afectado SSRF en rewrites CVE-2026-64645 Alta Función rewrites() y redirects() SSRF en Server Actions (servidores…

Vulnerabilidad de traversia de directorios en Exim que permite escalada de privilegios

Se ha divulgado una vulnerabilidad de severidad alta en el agente de transferencia de correo Exim que permite a atacantes locales explotar una falla de traversia de directorios para escalar privilegios en sistemas afectados. La vulnerabilidad, presente en el manejo de argumentos de línea de comandos durante el procesamiento interno de colas de mensajes, afecta versiones de Exim desde 4.88 hasta 4.99.4 y fue anunciada públicamente el 22 de julio de 2026. Dada la configuración común de Exim con privilegios elevados, su explotación exitosa puede resultar en acceso no autorizado a archivos sensibles o ejecución de operaciones no previstas. CVE…

Bypass de autenticación en Check Point SmartConsole explotado activamente

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE.UU. (CISA) ha emitido una advertencia urgente sobre una vulnerabilidad crítica de autenticación en Check Point SmartConsole que está siendo explotada activamente. La falla, identificada como CVE-2026-16232, permite a un atacante remoto no autenticado obtener un token de inicio de sesión y acceder con privilegios administrativos completos a sistemas afectados, comprometiendo la seguridad de redes empresariales. CVE y severidad CVE Descripción CWE CVSS Severidad Explotación activa CVE-2026-16232 Bypass de autenticación que permite obtener un token de sesión y lograr acceso administrativo completo CWE-287 9.3 Crítica Sí (KEV de CISA) CVE-2026-62144 Bypass…

ASUS corrige vulnerabilidad crítica de ejecución remota en routers

ASUS ha publicado actualizaciones de seguridad críticas para corregir una vulnerabilidad de severidad alta en routers que permite a atacantes remotos ejecutar comandos arbitrarios en dispositivos afectados. La falla, identificada como CVE-2026-13385, afecta múltiples versiones de firmware y podría comprometer redes domésticas y empresariales mediante interfaces administrativas expuestas o configuraciones inseguras de gestión remota. CVE y severidad Identificador: CVE-2026-13385 Tipo: Ejecución remota de comandos (RCE) Severidad: Alta Vector de ataque: Acceso no autenticado a componentes de gestión del router bajo condiciones específicas Impacto: Compromiso total del dispositivo, interceptación de tráfico, despliegue de malware (botnets, ransomware) Productos afectados Fabricante Producto Versiones…

Vulnerabilidad crítica de inyección SQL en WordPress Core

La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha alertado sobre una vulnerabilidad de inyección SQL en WordPress Core, identificada como CVE-2026-63030, que está siendo explotada activamente. Esta falla permite a atacantes no autenticados manipular consultas a la base de datos, exponer información sensible o lograr ejecución remota de código (RCE) al encadenarse con CVE-2026-60137. Afecta instalaciones predeterminadas de WordPress y representa un riesgo crítico para sitios web. CVE y severidad CVE-2026-63030: Tipo: Inyección SQL (CWE-436) en WordPress Core. Explotación confirmada: Sí (agregada al catálogo KEV de CISA el 21/07/2026). Impacto: Manipulación de consultas SQL, posible RCE al combinarse…

Falla crítica de inyección de comandos en Zimbra mediante SNMP

Zimbra ha corregido una vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite (ZCS) versión 10.1.20, que permitía a atacantes remotos abusar del servicio SNMP para ejecutar comandos arbitrarios en servidores afectados. La falla, presente en entornos con notificaciones SNMP habilitadas, surge por validación insuficiente de entradas en el componente de monitoreo SNMP, posibilitando la manipulación de datos y la ejecución de comandos a nivel de sistema. Se recomienda revisar logs de tráfico SNMP en busca de patrones sospechosos. CVE y severidad La vulnerabilidad ha sido identificada con el código CVE-2026-3750 y clasificada con severidad Alta. Zimbra ha asignado…

Vulnerabilidad en 7-Zip permite ejecución remota de código

Se identificó una vulnerabilidad crítica en 7-Zip (CVE-2026-14266) que permite a un atacante remoto ejecutar código arbitrario al procesar archivos XZ especialmente manipulados. La falla es un desbordamiento de búfer en el montón (heap overflow) durante la descompresión de datos XZ y se explota cuando la víctima abre un archivo comprimido malicioso. El código ejecutado hereda los privilegios del usuario que abre el archivo, sin requerir escalada de privilegios adicional. CVE y severidad Producto afectado Producto Versiones afectadas Plataformas 7-Zip Anteriores a 26.02 Windows, Linux Solución Actualizar 7-Zip a la versión 26.02 o posterior. Recomendaciones Priorizar la actualización en estaciones de trabajo…

Vulnerabilidad crítica en el motor de scripts de NGINX permite ejecución remota de código

Se ha divulgado una vulnerabilidad crítica en el motor de scripts de NGINX, identificada como CVE-2026-42533, presente desde hace aproximadamente 15 años. La falla afecta el manejo interno de capturas de expresiones regulares (PCRE) y puede permitir la ejecución remota de código en servidores que utilicen configuraciones específicas del motor de scripts. Los investigadores demostraron un método de explotación que combina fuga de información y corrupción de memoria para obtener ejecución de código con alta confiabilidad, incluso en sistemas protegidos con ASLR. Impacto La explotación exitosa puede permitir: Ejecución remota de código sin autenticación. Compromiso completo del servidor NGINX. Divulgación…