Vulnerabilidad crítica en chatbot de IA de Meta permite secuestro de cuentas Instagram
Una grave falla lógica en el chatbot de soporte impulsado por IA de Meta para Instagram permitió a atacantes eludir completamente la autenticación en dos pasos sin necesidad de códigos, mediante solicitudes directas al asistente. Este vector habilitó el secuestro rápido de cuentas valiosas, incluidos nombres “OG” y perfiles verificados, explotando accesos privilegiados del bot para modificar correos electrónicos y restablecer contraseñas sin alertar a las víctimas. Productos afectados Fabricante Producto Componente Impacto Meta Instagram Chatbot de soporte con IA Secuestro de cuentas mediante restablecimiento de contraseña sin verificación adicional Solución Meta aplicó un parche de emergencia que deshabilita o…
Vulnerabilidad crítica RCE en Windows Netlogon explotada activamente
Se ha detectado una explotación activa de la vulnerabilidad crítica de ejecución remota de código (RCE) en Windows Netlogon, identificada como CVE-2026-41089. Esta falla afecta los controladores de dominio de Windows Server, permitiendo a atacantes remotos no autenticados ejecutar código con privilegios SYSTEM mediante solicitudes especialmente manipuladas al servicio Netlogon. Su explotación no requiere interacción del usuario, lo que eleva el riesgo de compromisos totales de infraestructura. CVE y severidad CVE Severidad Componentes afectados Estado de explotación CVE-2026-41089 Crítica Windows Netlogon en controladores de dominio Explotación activa Productos afectados Fabricante Producto Componente Versiones afectadas Plataformas/SO Microsoft Windows Server Netlogon Service…
Actualizaciones urgentes de seguridad en GitLab por vulnerabilidades en Duo AI, DoS y autorización
GitLab ha publicado actualizaciones de seguridad de emergencia para las ediciones Community y Enterprise, corrigiendo múltiples fallas relacionadas con Duo AI, denegación de servicio y autorización en versiones recientes. La falla más crítica permite la ejecución de flujos Duo AI bajo identidades equivocadas en entornos auto gestionados. Se recomienda actualizar urgentemente a las versiones corregidas para evitar abuso de privilegios y afectación de disponibilidad. CVE y severidad CVE Descripción CVSS 3.1 Severidad Componentes afectados Versiones afectadas CVE-2026-4868 Falla de control de acceso en Duo AI workflow runners permitiendo ejecución con identidad incorrecta. 8.2 Alta Duo AI workflow runners EE 18.8…
Google corrige 151 vulnerabilidades en Chrome, incluyendo 22 críticas
Google ha lanzado una actualización importante para Chrome Stable que soluciona 151 fallos de seguridad, de los cuales 22 son críticas. Estas vulnerabilidades afectan componentes centrales como gráficos, redes, multimedia y la interfaz de usuario en Windows, macOS y Linux, con riesgos potenciales de ejecución remota de código, corrupción de datos y escape de sandbox. La actualización se distribuye gradualmente para minimizar los riesgos de explotación antes de aplicar el parche. CVE y severidad CVE Componente Tipo de fallo Severidad CVE-2026-9872 GPU Escritura fuera de límites Crítica CVE-2026-9873 Network Uso después de liberar Crítica CVE-2026-9874 Dawn Uso después de liberar…
Ransomware The Gentlemen utiliza tareas programadas con privilegios SYSTEM para cifrar sistemas y propagarse de forma automática en la red
Investigadores de seguridad (Microsoft Threat Intelligence) han analizado una variante del ransomware The Gentlemen, desarrollada en lenguaje Go y ofuscada mediante la herramienta Garble, que destaca por crear tareas programadas de Windows para ejecutar el proceso de cifrado con privilegios SYSTEM, el nivel de acceso más alto en un equipo Windows. La amenaza incorpora capacidades de auto-propagación tipo gusano (worm): cuando se activa esta función, intenta desplegarse automáticamente en todos los sistemas alcanzables de la red local sin intervención humana, empleando herramientas administrativas legítimas (living-off-the-land). El grupo opera bajo un modelo Ransomware-as-a-Service (RaaS) y emplea técnicas de doble extorsión, combinando…
Oracle publica actualización crítica de seguridad que corrige 35 vulnerabilidades en múltiples productos
Oracle ha publicado su primera Critical Security Patch Update (CSPU), que corrige 35 vulnerabilidades de seguridad en múltiples productos empresariales, incluyendo Oracle Database Server, Oracle REST Data Services (ORDS), Oracle Communications Unified Assurance, Oracle E-Business Suite y Oracle Hospitality OPERA 5. El CSPU es un nuevo modelo de parcheo concebido como un conjunto reducido y enfocado de correcciones de alta prioridad, que complementa los Critical Patch Updates (CPU) trimestrales existentes y permite remediar problemas críticos con mayor rapidez entre los lanzamientos acumulativos mayores. Este CSPU, publicado el 28 de mayo de 2026, inaugura el ciclo de parcheo mensual de Oracle,…
Vulnerabilidad ChatGPhish en ChatGPT permite convertir páginas web en vectores de phishing
Se ha identificado una técnica de inyección de prompts basada en navegadores que transforma cualquier página web en una superficie para ataques de phishing, aprovechando la función de resumen de páginas de ChatGPT. Esta vulnerabilidad permite a un atacante inyectar enlaces manipulados, alertas falsas y códigos QR directamente dentro de la interfaz confiable de ChatGPT, afectando la integridad del contenido generado. Solución Evitar el uso de funciones de resumen de páginas en IA sobre contenido generado por usuarios o no confiable y aplicar restricciones sobre los permisos del navegador para la IA. Recomendaciones Se aconseja limitar las interacciones automáticas con…
Vulnerabilidad de escalamiento de privilegios en Veeam Backup & Replication
Veeam publicó una actualización de seguridad para corregir una vulnerabilidad de escalamiento local de privilegios en Veeam Backup & Replication, afectando específicamente al componente Veeam Agent para Microsoft Windows. La vulnerabilidad, identificada como CVE-2026-32996, afecta versiones 13.0.1.2067 y anteriores dentro de la rama 13, permitiendo que un atacante con acceso local eleve privilegios en el sistema afectado. Debido al rol crítico que cumplen las plataformas de respaldo dentro de entornos corporativos, la explotación podría facilitar compromisos adicionales sobre infraestructura conectada. CVE y severidad CVE Componente afectado Versión afectada CVSS v3.1 Severidad CVE-2026-32996 Veeam Agent para Microsoft Windows 13.0.1.2067 y anteriores…
Vulnerabilidad crítica de escalada de privilegios en OpenVPN Connect para macOS
Se ha descubierto una vulnerabilidad crítica de escalada de privilegios en OpenVPN Connect para macOS, que permite a atacantes locales ejecutar comandos arbitrarios con privilegios elevados a través del componente de servicio en segundo plano de la aplicación. Catalogada como CVE-2026-9560, afecta versiones desde la 3.5.1 hasta la 3.8.1 y tiene una puntuación base CVSS 4.0 de 9.4 (Crítica). El vector de ataque es una comunicación local mediante IPC con un ayudante privilegiado del sistema. CVE y severidad CVE CVSS base Severidad Componente afectado Explotación conocida CVE-2026-9560 9.4 (Crítica) Crítica Componente privilegiado en segundo plano de OpenVPN Connect para macOS…
Vulnerabilidades críticas en Notepad++ permiten ejecución remota de código
Notepad++ ha publicado una actualización de seguridad que corrige múltiples vulnerabilidades, incluyendo fallos que podrían permitir ejecución de código al procesar archivos de configuración XML manipulados. Las vulnerabilidades afectan principalmente los archivos config.xml y shortcuts.xml, utilizados para almacenar configuraciones y accesos rápidos del editor. La versión v8.9.6.1, publicada el 26 de mayo de 2026, corrige estos problemas y se recomienda su instalación inmediata para reducir riesgos de compromiso en sistemas Windows. CVE y severidad CVE ID Severidad Descripción CVE-2026-48770 Alta Denegación de servicio (crash) mediante estructura XML malformada CVE-2026-48778 Crítica Ejecución de código mediante manipulación de config.xml CVE-2026-48800 Crítica Ejecución…
