Noticias de Seguridad

Múltiples vulnerabilidades en cPanel comprometen el aislamiento entre inquilinos

cPanel ha corregido tres vulnerabilidades críticas que afectan el aislamiento entre inquilinos en servidores de alojamiento compartido. Las fallas, identificadas como CVE-2026-68490, CVE-2026-87899 y CVE-2026-87900, permiten a usuarios locales acceder a datos de otros clientes (calendarios, contactos o bases de datos) o escalar privilegios hasta root. La explotación requiere acceso autenticado al mismo servidor, pero compromete la confidencialidad e integridad en entornos multiinquilino. CVE y severidad CVE-2026-68490: Permisos incorrectos en CalDAV/CardDAV exponen calendarios y contactos de otros usuarios. Impacto: Lectura no autorizada de datos sensibles (nombres, correos, reuniones). Versiones afectadas: cPanel/WHM 120 y posteriores. CVE-2026-87899: Escalada de privilegios en CalDAV/CardDAV…

Desbordamiento de Pila en Servidores de Gestión de Check Point Permite Ejecución de Código con Privilegios Root

Se ha identificado una vulnerabilidad crítica de tipo Stack Overflow (CWE-121) en el proceso de autenticación de los servidores de gestión de seguridad de Check Point. Un atacante remoto sin autenticación puede enviar un nombre de usuario excesivamente largo durante el proceso de login, causando un desbordamiento de pila que permite la ejecución de código arbitrario con privilegios root sin necesidad de credenciales válidas. CVE ID CVE-2026-91843 Descripción Stack Overflow en proceso de login de Management Servers Publicado 16 de Septiembre, 2026 CVSS v3.1 9.8 — CRÍTICA Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CWE Relacionado CWE-121 (Stack-based Buffer Overflow) Acceso Red (sin autenticación…

Ejecución remota de comandos sin autenticación en Issabel Framework

Se ha identificado una vulnerabilidad crítica en Issabel Framework, plataforma de comunicaciones unificadas basada en Asterisk ampliamente utilizada como central telefónica IP en entornos empresariales. La falla, registrada como CVE-2026-89026, reside en el componente pbxapi y permite que un atacante remoto sin credenciales válidas ejecute comandos arbitrarios del sistema operativo sobre el servidor afectado. El origen del problema es una clave criptográfica de firma JWT (HS256) embebida en el código fuente del archivo pbxapi/index.php, idéntica en todas las instalaciones afectadas. Al ser un valor conocido y compartido, cualquier atacante puede generar un token bearer que el servidor acepta como legítimo. Con dicho token es posible invocar el endpoint /pbxapi/manager/originate, que interactúa con…

Google Chrome corrige vulnerabilidades críticas en su última actualización de seguridad

Google ha lanzado una actualización de seguridad para Chrome 153 que corrige 42 vulnerabilidades, incluyendo tres clasificadas como críticas. Estas fallas afectan componentes clave como WebGL, Workers e Internals, y podrían permitir la ejecución arbitraria de código o la exposición de datos sensibles. La actualización está disponible para Windows, macOS y Linux, y requiere reiniciar el navegador para aplicar los parches. CVE y severidad CVE Severidad Tipo de vulnerabilidad Componente afectado CVE-2026-91726 Crítica Lectura fuera de límites WebGL CVE-2026-91721 Crítica Use-after-free Internals CVE-2026-91749 Crítica Use-after-free Workers CVE-2026-91724 Alta Use-after-free Input CVE-2026-91728 Alta Desbordamiento de enteros V8 CVE-2026-91719 Baja Inyección de…

Vulnerabilidad de escalada de privilegios en plugins de Acronis para cPanel y Plesk

Acronis ha publicado actualizaciones de seguridad para su plugin de respaldo en cPanel & WHM y la extensión de respaldo en Plesk tras detectar explotación limitada y dirigida de una vulnerabilidad de escalada de privilegios locales de severidad alta en entornos Linux. La falla, originada por permisos de archivo inseguros, permite a un atacante con acceso local y privilegios bajos obtener permisos elevados, comprometiendo confidencialidad, integridad y disponibilidad del sistema. CVE y severidad CVE: CVE-2023-45245 (corrección del ID proporcionado) CVSS: 7.8 (Alta) Vector CVSS: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H Tipo: CWE-276 (Permisos predeterminados incorrectos) Explotación: Detectada en ataques limitados y dirigidos Productos afectados Fabricante…

Vulnerabilidad de inyección SQL en Apache Superset con exploit público disponible

Apache Superset, plataforma de código abierto para exploración y visualización de datos, presenta una vulnerabilidad de inyección SQL (CVE-2026-23980) que permite a usuarios autenticados con permisos de lectura ejecutar consultas maliciosas mediante parámetros específicos de la aplicación. La explotación exitosa podría revelar estructura de bases de datos, nombres de tablas y columnas, facilitando el acceso no autorizado a información sensible. Un exploit público en Python aumenta el riesgo de ataques dirigidos. CVE y severidad Identificador: CVE-2026-23980 Tipo: Neutralización incorrecta de elementos especiales en comandos SQL (inyección SQL) Versiones afectadas: Todas las versiones de Apache Superset desde 0.0.0 hasta antes de…

Actualización de emergencia para corregir fallos críticos en Windows 11 tras parche de septiembre

Microsoft ha lanzado una actualización de emergencia (KB5129195) para Windows 11 tras detectarse fallos de estabilidad en versiones 24H2 y 25H2, introducidos por el parche de seguridad de septiembre (KB5124008). Los problemas afectan a Remote Desktop Services (RDS), Hyper-V, dispositivos USB Audio Class 1.0 y corrigen una vulnerabilidad de elevación de privilegios (CVE-2026-62721) en el servicio User-Mode Power Service (UMPS). La actualización es acumulativa y se distribuye automáticamente vía Windows Update. CVE y severidad CVE-2026-62721: Tipo: Elevación de privilegios (EoP). Componente afectado: Windows User-Mode Power Service (UMPS). Vector: Local. Impacto: Permite a un atacante obtener privilegios de SYSTEM. Estado: Parche…

Vulnerabilidades críticas en GitLab CE/EE permiten lectura arbitraria de archivos y ejecución remota de código

GitLab ha publicado actualizaciones de seguridad para sus ediciones Community Edition (CE) y Enterprise Edition (EE) con el fin de corregir múltiples vulnerabilidades. Entre ellas destacan dos fallos de severidad crítica que permiten la lectura arbitraria de archivos sin autenticación y el robo de credenciales y configuraciones sensibles. Adicionalmente, se solventó una vulnerabilidad de severidad alta en GitLab EE que posibilita la ejecución remota de código (RCE) mediante la importación de proyectos maliciosos. Las versiones con los parches correspondientes (19.3.2, 19.2.6 y 19.1.8) fueron liberadas el 10 de septiembre de 2026. CVE y severidad ID Severidad (CVSS) Impacto Componente afectado…

Vulnerabilidad de validación de certificados en FortiOS y FortiProxy permite ataques de intermediario

Fortinet ha revelado una vulnerabilidad de severidad alta en la validación de certificados del portal Agentless ZTNA de FortiOS y FortiProxy. La falla permite que un atacante sin autenticación, con capacidad de ubicarse en la ruta de red entre el portal ZTNA y el sitio web de destino, ejecute un ataque de intermediario (MitM) e intercepte el tráfico, exponiendo información sensible de la sesión.

CVE y severidad

  • Identificador: CVE-2026-84393
  • Puntuación CVSSv3: 7.3 (Alta)
  • Clasificación CWE: CWE-295 (Validación incorrecta de certificados)
  • Estado de explotación: No se ha reportado explotación activa en entornos reales.

Productos afectados

Producto Versiones afectadas Versiones no afectadas
FortiOS 7.6.1 a 7.6.6 8.0, 7.4, 7.2
FortiProxy 7.6.2 a 7.6.6 8.0, 7.4, 7.2

Solución

Actualizar a la versión 7.6.7 o superior de FortiOS y FortiProxy.

Recomendaciones

Dada la exposición típica de los portales ZTNA a segmentos de red semi-confiables o públicos, se recomienda priorizar la actualización a la versión 7.6.7 en un plazo breve. Verificar la integridad de las políticas ZTNA tras la migración para evitar interrupciones en los servicios.

Referencias

Actualización de seguridad de Microsoft Patch Tuesday de Septiembre 2026

Microsoft publicó el 8 de septiembre de 2026 su actualización mensual de seguridad (Patch Tuesday), corrigiendo 974 vulnerabilidades en productos como Windows, Office, SQL Server, Exchange, SharePoint, Azure y herramientas de desarrollo. Dos de estas vulnerabilidades, clasificadas como zero-days, ya han sido explotadas activamente en ataques, permitiendo escalada de privilegios en componentes críticos del sistema operativo. CVE y severidad ID Componente afectado Tipo Severidad Explotación confirmada CVE-2026-85880 Windows Advanced Local Procedure Call (ALPC) Escalada de privilegios Importante Sí CVE-2026-81963 Windows Update Stack Escalada de privilegios (link following) Importante Sí CVE-2026-83939 Windows Secure Kernel Mode Escalada de privilegios Crítica No CVE-2026-83498…