Noticias de Seguridad

Vulnerabilidad crítica de bypass de autenticación en Fortinet FortiCloud SSO (CVE-2026-24858)

Fortinet ha confirmado una vulnerabilidad crítica de bypass de autenticación en la funcionalidad FortiCloud SSO, activamente explotada bajo el identificador CVE-2026-24858. Esta falla afecta a varios productos incluyendo FortiOS, FortiManager, FortiAnalyzer y FortiProxy, y permite que un atacante con cuenta FortiCloud y dispositivo registrado acceda a otros dispositivos asociados a cuentas diferentes si FortiCloud SSO está habilitado, afectando la confidencialidad, integridad y disponibilidad del sistema. CVE y severidad CVE-2026-24858 tiene una puntuación CVSSv3 de 9.4 (crítica), permite el control de acceso inapropiado en el componente GUI (CWE-288). Se ha reportado explotación activa con acceso sin privilegios, sin interacción del usuario…

Actualización de seguridad en Chrome corrige vulnerabilidad crítica en Background Fetch API

Las versiones 144.0.7559.109 y 144.0.7559.110 de Chrome han sido liberadas para el canal estable, corrigiendo una vulnerabilidad crítica (CVE-2026-1504) de severidad alta en la implementación de la Background Fetch API, que permite la descarga de archivos en segundo plano. Esta falla podría ser explotada para manipular operaciones de descarga, afectando usuarios en Windows, Mac y Linux. CVE y severidad CVE ID Descripción CVSS Componente Reporte Bounty Estado CVE-2026-1504 Implementación inapropiada en Background Fetch API 7.5 (Alta) Background Fetch API Luan Herrera (@lbherrera_) $3,000 Corregida en versiones 144.0.7559.109/110 Productos afectados Google Chrome versiones 144.0.7559.109 y 144.0.7559.110 para Windows, Mac y Linux….

Vulnerabilidad crítica en la biblioteca Python PLY permite ejecución remota de código

Python es uno de los lenguajes de programación más utilizados mundialmente, con un ecosistema amplio de bibliotecas disponibles a través de PyPI. Una de estas bibliotecas es PLY (Python Lex‑Yacc), empleada para construir analizadores sintácticos y compiladores en diversas aplicaciones Python. Recientemente se ha reportado una vulnerabilidad crítica en PLY que permite la ejecución remota de código malicioso debido a un manejo inseguro de datos no validados dentro de una funcionalidad no documentada. PRODUCTOS AFECTADOS CVE PRODUCTOS Y VERSIONES AFECTADOS SOLUCIÓN CVE‑2025‑56005 PLY (Python Lex‑Yacc) bibliotecas distribuidas en PyPI, especialmente versión 3.11 con parámetro picklefile activo Actualizar PLY a la…

Vulnerabilidad Zero-day en Microsoft Office con explotación activa

En enero de 2026, Microsoft emitió una alerta y publicó actualizaciones urgentes para mitigar una vulnerabilidad de tipo zero‑day (identificada como CVE‑2026‑21509) que estaba siendo activamente explotada por atacantes. Esta vulnerabilidad permite eludir mecanismos de seguridad internos al procesar controles COM/OLE especialmente manipulados en documentos de Office, con impacto en confidencialidad, integridad y disponibilidad del sistema afectado. La falla afecta exclusivamente a entornos Microsoft Office que se ejecutan sobre sistemas operativos Windows. CVE y severidad CVE Severidad (CVSS v3.1) Clasificación CVE-2026-21509 7.8 Alta (High) – Evasión de Funciones de Seguridad (Security Feature Bypass) Productos afectados CVE Productos Afectados (Windows) Solución…

Vulnerabilidad crítica CVE-2024-37079 en VMware vCenter Server con explotación activa

La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha incluido la vulnerabilidad crítica CVE-2024-37079, que afecta a VMware vCenter Server, en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Esta falla, ubicada en el protocolo DCERPC, permite la ejecución remota de código sin necesidad de interacción del usuario, representando un riesgo alto para entornos empresariales que administran infraestructura virtualizada. Se recomienda monitorear el tráfico y revisar registros para detectar intentos no autorizados. CVE y severidad CVE Severidad Componente afectado Explotación activa Tipo de vulnerabilidad CVE-2024-37079 Crítica Protocolo DCERPC en VMware vCenter Server Sí Escritura fuera de límites (Out-of-bounds Write) Productos…

Vulnerabilidad crítica en LA-Studio Element Kit para Elementor permite creación no autorizada de cuentas administrativas

Se ha descubierto una vulnerabilidad crítica tipo puerta trasera en el plugin LA-Studio Element Kit para Elementor, afectando a más de 20,000 sitios activos de WordPress. Esta falla permite a atacantes crear cuentas administrativas sin necesidad de autenticación previa, comprometiendo la integridad, confidencialidad y disponibilidad de los sitios afectados. El exploit se realiza mediante un parámetro oculto en el proceso de registro de usuarios, lo que facilita la escalada de privilegios y el control total del sistema. CVE y severidad CVE ID Puntaje CVSS Severidad Componente afectado CVE-2026-0920 9.8 (Crítica) Crítica LA-Studio Element Kit para Elementor – sistema de registro…

Vulnerabilidad Zero-Day RCE en productos Cisco Unified Communications

La Agencia de Seguridad Cibernética e Infraestructura de EE. UU. (CISA) emitió una alerta urgente tras confirmar la explotación activa de una vulnerabilidad zero-day de ejecución remota de código (RCE) en varios productos Cisco Unified Communications. La falla, registrada como CVE-2026-20045, permite ataques de inyección de código con acceso inicial a nivel usuario y escalamiento completo a privilegios root, afectando principalmente sistemas de comunicación empresarial expuestos a internet. CVE y severidad CVE Vector CVSS Severidad Componentes afectados Explotación conocida CVE-2026-20045 (no disponible) Crítica Sistemas Cisco Unified Communications con validación de entrada inadecuada Confirmada explotación activa en entornos reales Productos afectados…

Ataques automatizados críticos contra firewalls FortiGate derivan en robo de configuraciones

Desde el 15 de enero de 2026 se registra un aumento en la actividad maliciosa automatizada contra dispositivos firewall FortiGate, mediante accesos no autorizados con cambios en configuraciones, creación de cuentas persistentes y extracciones de datos sensibles. Estos eventos siguen incidentes de diciembre de 2025 relacionados con inicios de sesión SSO maliciosos tras la divulgación de vulnerabilidades críticas en Fortinet. Las detecciones están activas y se recomienda vigilancia continua. CVE y severidad CVE ID Descripción Severidad Productos afectados CVE-2025-59718 Bypass no autorizado de autenticación SAML SSO Crítica FortiOS, FortiWeb, FortiProxy CVE-2025-59719 Bypass no autorizado de autenticación SAML SSO Crítica FortiOS,…

Vulnerabilidades críticas en GitLab permiten bypass de 2FA y ataques DoS

Se han publicado parches críticos para cinco vulnerabilidades que afectan a las versiones 18.6 a 18.8 de GitLab Community Edition (CE) y Enterprise Edition (EE). La más grave, CVE-2026-0723, permite eludir la autenticación de dos factores mediante respuestas falsificadas. Otras vulnerabilidades incluyen ataques de denegación de servicio (DoS) que impactan integraciones clave y APIs. Se recomienda actualización inmediata para evitar compromisos de cuentas y disponibilidad. CVE y severidad CVE ID Tipo de vulnerabilidad Severidad CVSS Versiones afectadas Impacto CVE-2026-0723 Valor de retorno no verificado en autenticación Alta 7.4 18.6 – 18.8.x Bypass de 2FA mediante respuestas de dispositivo falsificadas CVE-2025-13927…

Vulnerabilidades críticas en el servidor Anthropic Git MCP permiten ejecución remota

Se han identificado tres vulnerabilidades de día cero en mcp-server-git, la implementación oficial de la integración Git para el Modelo de Protocolo de Contexto (MCP). Estas fallas derivan de una validación insuficiente de entradas y falta de saneamiento de argumentos en operaciones Git centrales, permitiendo la ejecución remota de código, eliminación de archivos y exfiltración de datos sensibles sin acceso directo al sistema. Los parches están disponibles desde la versión 2025.12.18. La amenaza es especialmente crítica porque afecta configuraciones predeterminadas, incrementando el riesgo para organizaciones que despliegan servidores MCP oficiales de Anthropic. CVE y severidad CVE Descripción CVSS Base Impacto…