Noticias de Seguridad

Vulnerabilidad crítica en Splunk AI Toolkit permite ejecución de comandos OS arbitrarios

Splunk ha divulgado una vulnerabilidad crítica (CVE-2026-20266, CVSS 9.1) en Splunk AI Toolkit que permite a atacantes ejecutar comandos arbitrarios del sistema operativo en sistemas afectados. La falla, clasificada como CWE-78 (inyección de comandos OS), reside en el componente btool helper, donde la falta de sanitización en parámetros dinámicos permite la ejecución remota de comandos sin interacción del usuario. La explotación requiere privilegios administrativos (PR:H) pero tiene baja complejidad (AC:L), afectando la confidencialidad, integridad y disponibilidad del entorno. CVE y severidad Identificador: CVE-2026-20266 Puntuación CVSS: 9.1 (Crítica) Vector CVSS: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H Clasificación CWE: CWE-78 (OS Command Injection) Estado de explotación: No…

Campaña masiva de espionaje cibernético ‘FortiBleed’ compromete más de 73,900 dispositivos Fortinet

Una campaña de ciberespionaje a gran escala denominada FortiBleed ha comprometido más de 73,932 direcciones URL de firewalls Fortinet en 194 países. Atacantes asociados a un grupo de ciberdelincuentes rusoparlantes han explotado credenciales robadas de infostealers para acceder a dispositivos FortiGate y gateways SSL VPN, pivotando hacia entornos Active Directory internos. La técnica clave incluye la interceptación de hashes de autenticación SSL VPN, descifrados mediante un cluster de 45 GPU. Sectores como defensa, manufactura y servicios profesionales han sido afectados, incluyendo filtraciones en contratistas de la OTAN. Productos afectados Fabricante Producto Componente Versiones afectadas Fortinet FortiGate Interfaz de administración y…

Ataque de RAT basado en Deno con ingeniería social avanzada en Microsoft Teams

Investigadores de InfoGuard Labs han documentado un nuevo tipo de Remote Access Trojan (RAT) desarrollado con el runtime JavaScript Deno, distribuido mediante una combinación de mailbombing (inundación de correos electrónicos) y llamadas fraudulentas en Microsoft Teams. El ataque explota la ingeniería social para generar confusión inicial, simulando una crisis técnica que justifica la descarga de un payload malicioso. El malware, modular y obfuscado, evade herramientas de detección tradicionales al aprovechar características de Deno y un canal de comunicación (C2) oculto tras un dominio de CloudFront. La ejecución inicial no generó alertas en sistemas con protección de punto de extremo activa,…

Actualización de seguridad de Google Chrome corrige 33 vulnerabilidades, incluyendo fallos críticos de ejecución de código

Google ha publicado una actualización de seguridad para Chrome que corrige 33 vulnerabilidades, varias de ellas clasificadas como críticas por su potencial de ejecución remota de código (RCE). Entre ellas destacan siete vulnerabilidades críticas, en su mayoría fallos de corrupción de memoria de tipo use-after-free, en componentes como WebShare, WebView, Digital Credentials, File Input, Passwords y Web Authentication. La explotación exitosa de estas vulnerabilidades podría permitir la ejecución de código arbitrario mediante contenido web especialmente diseñado. En un escenario real, basta con que la víctima visite una página web maliciosa para desencadenar la explotación, sin interacción adicional. CVE y severidad…

Vulnerabilidad crítica en LiteSpeed cPanel Plugin explotada activamente

Se está explotando activamente en el salvaje una vulnerabilidad de tipo escalada de privilegios (CVE-2026-54420) en el plugin de usuario de LiteSpeed para cPanel. La falla permite a atacantes con acceso limitado (como credenciales FTP o una shell web comprometida) escalar privilegios hasta nivel root, comprometiéndose servidores compartidos bajo condiciones específicas. La explotación abusa de llamadas internas a APIs del plugin para bypassear las restricciones de CageFS de CloudLinux, violando la aislación de inquilinos en entornos de hosting compartido. CVE y severidad CVE-2026-54420 (severidad Crítica). Estado: Activamente explotada en entornos reales. Impacto: Compromiso total del servidor (C: Alto / I:…

Cisco SD-WAN vManage afectado por vulnerabilidad explotada activamente en ataques Zero-Day

Cisco ha reportado una vulnerabilidad crítica en Cisco Catalyst SD-WAN Manager (vManage), actualmente explotada en ataques de día cero. La falla, clasificada como escritura arbitraria de archivos en la interfaz web de administración, permite a atacantescon acceso de escritura y credenciales válidas subir archivos maliciosos al sistema operativo subyacente. Aunque el puntaje CVSS es 6.5, el riesgo se agrava por la capacidad de escalar privilegios a nivel root y desplegar cargas útiles como shells web. Cisco confirmó explotación limitada en entornos reales desde junio de 2026, afectando todas las modalidades de despliegue, incluyendo entornos en la nube y on-premises. CVE…

Falla en Linux Permite Escapar de una Máquina Virtual y Apoderarse del Servidor que la Aloja

Se ha publicado un exploit de prueba de concepto (PoC) para la vulnerabilidad crítica CVE-2026-46316 en el kernel de Linux, denominada «ITScape», que permite a un atacante escapar de una máquina virtual y ejecutar comandos arbitrarios en el host con privilegios completos a nivel de kernel, en entornos KVM sobre arquitectura arm64. CVE y severidad CVE Gravedad Componente afectado Impacto CVE-2026-46316 Crítica KVM en kernel Linux (vGIC-ITS en ARM64) Escape de VM a host con ejecución de código en kernel Productos afectados La vulnerabilidad afecta a versiones del kernel Linux lanzadas desde abril de 2024 (commit 8201d1028caa) hasta principios de…

Vulnerabilidad Crítica en Splunk Enterprise Expone Sistemas a Ejecución Remota sin Autenticación

El 10 de junio de 2026 se publicaron múltiples vulnerabilidades de severidad crítica y alta en Splunk Enterprise, que podrían permitir a atacantes ejecutar scripts maliciosos, exfiltrar datos sensibles y realizar operaciones no autorizadas en archivos. Se identificaron 7 vulnerabilidades, siendo la más crítica el CVE-2026-20253 con una puntuación CVSS de 9.8, la cual permite la creación de archivos sin autenticación previa, lo que podría ocasionar un compromiso total del sistema. Otras vulnerabilidades incluyen ataques de cross-site scripting almacenado y SSRF, impactando principalmente componentes web y requiriendo interacción del usuario o configuraciones inseguras. CVE y severidad CVE Severidad Descripción Impacto CVE-2026-20253…

Vulnerabilidad crítica de día cero en Microsoft Exchange Server permite ejecución remota de JavaScript

Microsoft ha confirmado la explotación activa de una vulnerabilidad de día cero en Exchange Server on-premises, identificada como CVE-2026-42897, que permite la ejecución remota de JavaScript malicioso en Outlook Web Access (OWA) a través de un correo electrónico especialmente diseñado. Esta falla de tipo cross-site scripting (XSS) afecta a versiones 2016, 2019 y Subscription Edition (SE) de Exchange Server, pudiendo facilitar suplantación de correo, robo de credenciales y secuestro de sesión. CVE y severidad CVE CVSS v3.1 Severidad Componentes afectados CVE-2026-42897 8.1 (Alta) Crítica Exchange Server 2016, Exchange Server 2019, Exchange Server Subscription Edition (SE) — solo on-premises Productos afectados…

Microsoft corrige 198 vulnerabilidades en su Patch Tuesday de Junio 2026 con 3 zero-days

Microsoft publicó el 9 de junio de 2026 su actualización mensual, corrigiendo 198 vulnerabilidades en múltiples componentes de su ecosistema, incluyendo 3 zero-days activamente explotados. Entre las fallas destacan elevaciones de privilegio, ejecución remota de código y bypass criptográficos, afectando servicios críticos como BitLocker, HTTP.sys, Remote Desktop y Hyper-V. Se recomienda a los administradores priorizar la aplicación inmediata de los parches para mitigar riesgos elevados en entornos externos y protegidos. CVE y severidad CVE Tipo Severidad Componente afectado Explotación conocida CVE-2026-50507 Security Feature Bypass Importante Windows BitLocker Sí CVE-2026-49160 Denial of Service Importante HTTP.sys (HTTP/2) Sí CVE-2026-45586 Variado (confirmado zero-day)…