Noticias de Seguridad

Vulnerabilidad crítica de ejecución remota de código en NGINX 1.31.0

Se ha identificado una vulnerabilidad de ejecución remota de código (RCE) de día cero, llamada nginx-poolslip, en NGINX versión 1.31.0, la última versión estable del popular servidor web. Este fallo afecta el manejo interno del pool de memoria y permite a un atacante comprometer completamente el sistema sin autenticación previa, explotando un bypass de ASLR. Fue descubierta por el agente de seguridad Vega del equipo NebSec y divulgada públicamente en mayo de 2026. Productos afectados Fabricante Producto Versiones afectadas F5/NGINX NGINX 1.31.0 (última versión estable) Solución A la fecha no se ha publicado un parche oficial para la vulnerabilidad nginx-poolslip….

Ransomware WantToCry explota servicios SMB para cifrado remoto de archivos

Una nueva variante de ransomware, denominada WantToCry, ha sido detectada apuntando a empresas mediante el abuso de servicios SMB expuestos en internet para el cifrado remoto de archivos, sin dejar malware local en los sistemas afectados. Este método representa un cambio importante en la operativa tradicional de ransomware, dificultando la detección y aumentando el riesgo para organizaciones que mantienen puertos SMB abiertos con credenciales débiles o comprometidas. Productos afectados Componente Plataformas/SO Servicios SMB (puertos TCP 139 y 445) Dispositivos con puertos SMB expuestos al internet (varios sistemas operativos) Solución Bloquear tráfico SMB entrante en los puertos TCP 139 y 445…

Vulnerabilidad de escalación local PinTheft en kernel Linux mediante RDS zerocopy double-free

Se ha publicado un exploit de prueba de concepto para una nueva vulnerabilidad de escalación local de privilegios (LPE) en Linux llamada “PinTheft”. La falla, descubierta por Aaron Esau del equipo de seguridad V12, permite a atacantes locales obtener acceso root explotando un error de doble liberación (double-free) en el mecanismo zerocopy del subsistema Reliable Datagram Sockets (RDS). Se encuentra disponible un parche para el kernel y se recomienda su aplicación urgente para mitigar riesgos. Productos afectados Producto Componente Configuración requerida Plataformas/SO Linux Kernel Módulos RDS y io_uring CONFIG_RDS y CONFIG_RDS_TCP habilitados, CONFIG_IO_URING activo con io_uring_disabled=0 Distribuciones Linux con módulos…

GitHub confirma brecha en repositorios internos vía extensión maliciosa de Visual Studio Code

GitHub, propiedad de Microsoft, confirmó un acceso no autorizado a aproximadamente 3,800 de sus repositorios internos después de que un empleado instalara una extensión maliciosa en Visual Studio Code publicada en el VS Code Marketplace. La extensión comprometió la estación de trabajo del empleado y sirvió como vector inicial para la exfiltración de código fuente interno de la plataforma. GitHub aisló rápidamente el endpoint afectado, eliminó la versión maliciosa de la extensión del marketplace e inició la rotación priorizada de credenciales críticas. La compañía afirma no contar con evidencia de que información de clientes, repositorios públicos o repositorios alojados por…

Actualización crítica corrige múltiples vulnerabilidades en PostgreSQL incluyendo ejecución arbitraria de código e inyección SQL

El Grupo de Desarrollo Global de PostgreSQL ha publicado actualizaciones críticas para todas las ramas soportadas que solucionan 11 vulnerabilidades, incluyendo ejecución arbitraria de código e inyecciones SQL en módulos clave como refint y la replicación lógica. Estas fallas permiten la ejecución de código con privilegios elevados y la escalación de privilegios, afectando gravemente la integridad y la disponibilidad de bases de datos en producción. Se recomienda revisar configuraciones donde se utilicen mecanismos afectados para detectar posibles indicios de explotación. CVE y severidad CVE Impacto Descripción breve CVE-2026-6472 Escalada de privilegios y ejecución arbitraria de SQL Elude privilegios y ejecuta…

Vulnerabilidad de desbordamiento de búfer en NGINX JavaScript (njs)

Se ha identificado una vulnerabilidad en NGINX JavaScript (njs), identificada como CVE-2026-8711, que permite a atacantes remotos no autenticados provocar un desbordamiento de búfer basado en heap. Este fallo afecta al módulo ngx_http_js_module cuando se usa la directiva js_fetch_proxy con variables controladas por el cliente, pudiendo causar denegación de servicio y, en ciertos entornos, ejecución remota de código en el proceso worker de NGINX. CVE y severidad ID CVE Clasificación CWE Impacto Componente afectado Severidad CVE-2026-8711 CWE-122: Heap-based Buffer Overflow Denegación de servicio y posible ejecución remota de código ngx_http_js_module (NJS – js_fetch_proxy, js_content) Alta Productos afectados Fabricante Producto Componente…

Vulnerabilidad crítica en Windows BitLocker

Microsoft ha revelado una vulnerabilidad zero-day crítica en Windows BitLocker (CVE-2026-45585) que permite a actores maliciosos con acceso físico eludir completamente el cifrado de disco completo, exponiendo datos sensibles en minutos. El fallo afecta al entorno de recuperación de Windows (WinRE) y puede explotarse sin credenciales ni claves de descifrado. Se recomienda tomar medidas urgentes mientras se prepara un parche oficial. CVE y severidad CVE Clasificación Estado de explotación Componentes afectados CVE-2026-45585 Bypass de seguridad Explotación probable Windows Recovery Environment (WinRE), BitLocker Device Encryption Productos afectados Fabricante Producto Versiones afectadas Plataformas/SO Microsoft Windows BitLocker Windows 11, Windows Server 2022, Windows…

Explotación activa de vulnerabilidad crítica CVE-2026-42945 en NGINX

Una vulnerabilidad crítica tipo heap buffer overflow ha sido identificada en NGINX Open Source y NGINX Plus, permitiendo a atacantes no autenticados provocar la caída de procesos trabajadores mediante solicitudes HTTP especialmente diseñadas. En ciertas configuraciones específicas y con ASLR deshabilitado, existe el riesgo potencial de ejecución remota de código (RCE). Esta vulnerabilidad está siendo explotada activamente en entornos reales poco después de su divulgación pública. CVE y severidad ID CVE Clasificación Componente afectado Estado de explotación CVE-2026-42945 Crítica (heap buffer overflow) Procesos worker NGINX con configuración específica de rewrite Explotación activa reportada Productos afectados Fabricante Producto Versiones afectadas F5…

Vulnerabilidades críticas en n8n permiten ejecución remota de código

Se han reportado tres vulnerabilidades críticas que afectan nodos principales de la plataforma, específicamente HTTP Request, Git y XML. Estas fallas pueden ser explotadas por usuarios autenticados con permisos para crear o modificar flujos de trabajo, permitiendo desde contaminación de prototipos y lectura arbitraria de archivos hasta ejecución remota de código en el host donde se ejecuta n8n. CVE y severidad Productos afectados CVE Nodo afectado Versiones afectadas CVE-2026-44789 HTTP Request n8n en versiones inferiores a 1.123.43, 2.20.7 y 2.22.1, según la rama utilizada. CVE-2026-44790 Git n8n en versiones inferiores a 1.123.43, 2.20.7 y 2.22.1, según la rama utilizada. CVE-2026-44791…

Vulnerabilidad crítica de bypass de autenticación en plugin Burst Statistics para WordPress

Una vulnerabilidad crítica en el popular plugin Burst Statistics para WordPress ha expuesto más de 200,000 sitios web a la toma de control total de cuentas administrativas mediante un bypass de autenticación. Identificada el 8 de mayo de 2026 y registrada como CVE-2026-8181, esta falla afecta versiones de la 3.4.0 a la 3.4.1.1, permitiendo a atacantes no autenticados ejecutar acciones con privilegios elevados a través de peticiones REST API maliciosas. CVE y severidad CVE CVSS Severidad Componente afectado Estado de explotación CVE-2026-8181 9.8 Crítica Función is_mainwp_authenticated() en plugin Burst Statistics (MainWP integration) Explotación confirmada, parche disponible Productos afectados El plugin…