Vulnerabilidad de alta severidad en 7-Zip permite ejecución remota de código
Se ha divulgado una vulnerabilidad de desbordamiento de búfer en heap en 7-Zip, identificada como CVE-2026-48095, que puede permitir ejecución remota de código arbitrario mediante archivos especialmente diseñados. La falla afecta al manejador NTFS de 7-Zip y puede activarse al procesar archivos manipulados, incluso si estos utilizan una extensión distinta a la esperada. CVE y severidad CVEPuntaje CVSS 3.1SeveridadComponente afectadoCVE-2026-480958.8 Alta7-Zip NTFS Handler Productos afectados FabricanteProductoVersión afectadaPlataformas/SO7-Zip7-Zip26.00 y anterioresArquitecturas x86 y x64 compatibles con la versión 7-Zip Solución Actualizar a 7-Zip 26.01 o superior, versión que corrige la vulnerabilidad en el manejador NTFS. Recomendaciones Referencias
Vulnerabilidad crítica de inyección SQL en Drupal Core explotada activamente
La agencia CISA ha emitido una alerta urgente sobre una vulnerabilidad crítica de inyección SQL (CVE-2026-9082) en Drupal Core, explotada activamente en ataques reales. El fallo afecta la API de abstracción de base de datos y permite a atacantes ejecutar consultas SQL maliciosas mediante peticiones especialmente diseñadas, pudiendo escalar privilegios y, en casos graves, ejecutar código remoto. La vulnerabilidad pone en riesgo a sitios que exponen aplicaciones web al internet público y requiere detección inmediata de patrones anómalos en logs. CVE y severidad CVE Clasificación Impacto Estado de explotación Componente afectado CVE-2026-9082 CWE-89 (Inyección SQL) Escalamiento de privilegios, ejecución remota…
GitHub implementa publicación escalonada en npm para prevenir ataques en la cadena de suministro
GitHub ha lanzado una importante mejora de seguridad en el ecosistema npm con la disponibilidad general de la publicación escalonada y nuevos controles en tiempo de instalación, diseñados para mitigar ataques automatizados en la cadena de suministro que afectan paquetes de código abierto. Esta función requiere aprobación manual para la publicación de paquetes, reforzando la defensa contra compromisos automáticos en pipelines CI/CD. Además, introduce controles granulares sobre orígenes permitidos para dependencias durante la instalación. Solución Actualizar a npm CLI versión 11.15.0 o superior y modificar los flujos de trabajo para utilizar la publicación escalonada mediante el comando npm stage publish….
Vulnerabilidad Zero-Day en KnowledgeDeliver LMS permite ejecución remota de código y despliegue de web shell BLUEBEAM
Se ha detectado una vulnerabilidad zero-day en el sistema de gestión de aprendizaje KnowledgeDeliver LMS que permite la ejecución remota de código no autenticada, identificada como CVE-2026-5426. Esta falla afecta implementaciones que usan configuraciones por defecto de ASP.NET anteriores al 24 de febrero de 2026. Atacantes han explotado esta vulnerabilidad para desplegar el web shell en memoria BLUEBEAM, comprometiendo sistemas y modificando archivos legítimos para facilitar infecciones adicionales. CVE y severidad CVE Severidad Impacto Componente afectado Explotación conocida CVE-2026-5426 Alta Ejecución remota de código sin autenticación Configuración ASP.NET (machineKey/ViewState) Sí, despliegue activo de web shell BLUEBEAM Productos afectados KnowledgeDeliver LMS…
Actualización de Wireshark 4.6.6 corrige vulnerabilidad crítica en el dissector ROHC
La Fundación Wireshark ha publicado la versión 4.6.6 de su conocida herramienta, solucionando una vulnerabilidad crítica en el dissector del protocolo ROHC que podría permitir a un atacante provocar la caída de la aplicación mediante la inyección de paquetes malformados especialmente diseñados. Esta actualización también corrige múltiples fallos de estabilidad y compatibilidad en entornos Windows. Productos afectados Fabricante Producto Componente Versiones afectadas Plataformas/SO Wireshark Foundation Wireshark Dissector ROHC, Dissector MACsec, otros Hasta 4.6.5 Windows, Unix Solución Actualizar a Wireshark versión 4.6.6. Recomendaciones Se recomienda priorizar la actualización inmediata a la versión 4.6.6 en todos los entornos de producción y análisis…
Vulnerabilidad crítica de escalación de privilegios en el plugin LiteSpeed de cPanel
LiteSpeed ha revelado y corregido una vulnerabilidad 0-day crítica de escalación de privilegios en su plugin para cPanel del usuario final, actualmente explotada para obtener acceso root en servidores Linux de hosting. El fallo, identificado como CVE-2026-48172, afecta versiones del plugin desde la v2.3 hasta antes de la v2.4.5 y permite la ejecución arbitraria de scripts con privilegios root empleando la función lsws.redisAble. CVE y severidad CVE Severidad Componente afectado Estado de explotación CVE-2026-48172 Crítica Plugin cPanel de usuario LiteSpeed (función lsws.redisAble) Explotada en entornos reales Productos afectados Fabricante Producto Versiones afectadas LiteSpeed Plugin cPanel Desde v2.3 hasta v2.4.4 inclusive…
Actualización crítica de seguridad para Google Chrome corrige vulnerabilidades de ejecución remota
Google ha publicado una actualización de seguridad urgente para el navegador Google Chrome, corrigiendo un total de 16 vulnerabilidades, incluidas dos fallas críticas que podrían permitir a un atacante ejecutar código arbitrario en los sistemas afectados. La nueva versión estable liberada corresponde a la 148.0.7778.178/179 para sistemas Windows y Mac, y 148.0.7778.178 para Linux. Se recomienda verificar la versión para aplicar pronto la corrección. CVE y severidad CVE ID Componente Tipo de vulnerabilidad CVE-2026-9110 UI Implementación inapropiada CVE-2026-9111 WebRTC Use-after-free CVE-2026-9112 GPU Use-after-free CVE-2026-9113 GPU Out-of-bounds read CVE-2026-9114 QUIC Use-after-free CVE-2026-9115 Service Worker Insufficient Policy Enforcement CVE-2026-9116 ServiceWorker Insufficient Policy…
Vulnerabilidad de Recorrido de Directorios en Trend Micro Apex One en Entornos On-Premise
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha incluido una vulnerabilidad crítica en Trend Micro Apex One en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). La falla, identificada como CVE-2026-34926, afecta despliegues on-premise y permite a atacantes locales sin autenticación manipular rutas de archivos, accediendo a directorios restringidos y comprometiendo la seguridad de los endpoints. CVE y severidad CVE Severidad Tipo Alcance Estado de explotación CVE-2026-34926 High Recorrido de directorios (CWE-23) Trend Micro Apex One On-Premise Explotación activa confirmada Productos afectados Trend Micro Apex One en entornos on-premise. Solución Aplicar los parches oficiales publicados por Trend…
Vulnerabilidades críticas en Microsoft Defender activamente explotadas
Se han detectado dos vulnerabilidades críticas en Microsoft Defender que están siendo explotadas activamente para elevar privilegios a nivel SYSTEM y afectar la protección de endpoints en entornos Windows. Los fallos, identificados como CVE-2026-41091 y CVE-2026-45498, afectan componentes centrales del antivirus y pueden permitir desde escalamiento de privilegios hasta denegación de servicio. Estas vulnerabilidades requieren que el atacante tenga acceso local autenticado para realizar acciones maliciosas. CVE y severidad CVE Tipo Severidad Impacto principal Explotación confirmada CVE-2026-41091 Elevación de privilegio Importante Obtención de privilegios SYSTEM y manipulación de seguridad local Sí (Exploitation Detected) CVE-2026-45498 Denegación de servicio Importante Interrupción o…
Vulnerabilidad crítica en APIs internas de Cisco Secure Workload permite acceso no autenticado
Cisco ha revelado una vulnerabilidad crítica (CVE-2026-20223) en su plataforma Secure Workload que permite a atacantes no autenticados acceder sin autorización a recursos sensibles mediante APIs internas REST mal configuradas. La falla con una puntuación CVSS de 10.0, clasificada como CWE-306, posibilita la obtención de privilegios de administrador de sitio, comprometiendo la confidencialidad, integridad y disponibilidad en entornos SaaS y locales. CVE y severidad CVE CVSS Base Severidad Componente afectado CVE-2026-20223 10.0 (Crítica) Crítica APIs REST internas de Cisco Secure Workload Cluster Software Productos afectados Fabricante Producto Componentes Versiones afectadas Plataformas/SO Cisco Secure Workload Cluster Software APIs REST internas 3.9…
