Compromiso de token privilegiado en entorno GitHub de Grafana Labs permite descarga de código fuente
Un actor malicioso logró infiltrarse en el entorno GitHub de Grafana Labs mediante la obtención de un token privilegiado. Esta vulnerabilidad, originada por una mala configuración en un flujo de trabajo de GitHub Actions, permitió al atacante descargar el código privado de la empresa, generando un riesgo serio para la cadena de suministro del software. La detección se activó gracias a un token canario implementado en los repositorios, alertando al equipo global de seguridad. Productos afectados Fabricante Producto Componente Grafana Labs Grafana Entorno GitHub y GitHub Actions (workflow pull_request_target) Solución Invalidar inmediatamente los tokens comprometidos, eliminar el GitHub Action vulnerable…
Vulnerabilidad RCE en Claude Code CLI permite ejecución remota via deeplinks maliciosos
Se ha descubierto una vulnerabilidad crítica de ejecución remota de código (RCE) en la herramienta Claude Code CLI de Anthropic, que permite a atacantes ejecutar comandos arbitrarios en el equipo de la víctima mediante deeplinks especialmente diseñados. Esta falla, originada en un parser ingenuo de argumentos en línea de comandos, afectaba el manejador de enlaces claude-cli://, permitiendo inyección de comandos sin interacción adicional más allá de hacer clic en el enlace malicioso. La vulnerabilidad fue corregida en la versión 2.1.118. Productos afectados Fabricante Producto Componentes Versiones afectadas Plataformas/SO Anthropic Claude Code CLI Manejador deeplink, parser de argumentos CLI Antes de…
Actualización de seguridad crítica corrige 79 vulnerabilidades en Google Chrome
Google ha lanzado una actualización de seguridad masiva para su navegador Chrome, corrigiendo 79 vulnerabilidades que incluyen 14 fallos críticos. Estas vulnerabilidades afectan componentes clave y permiten la ejecución remota de código a través de páginas HTML maliciosas, poniendo en riesgo la integridad del sistema operativo. La versión estable más reciente es 148.0.7778.167/168 para Windows y Mac, y 148.0.7778.167 para Linux. CVE y severidad CVE ID Componente Tipo de vulnerabilidad CVE-2026-8509 WebML Desbordamiento de búfer en Heap CVE-2026-8510 Skia Desbordamiento entero CVE-2026-8511 UI Use after free CVE-2026-8512 FileSystem Use after free CVE-2026-8513 Input Use after free CVE-2026-8514 Aura Use…
Vulnerabilidad crítica de bypass de autenticación en Cisco Catalyst SD-WAN Controller
Se ha identificado una vulnerabilidad crítica de bypass de autenticación, CVE-2026-20182, que afecta al servicio “vdaemon” del Cisco Catalyst SD-WAN Controller sobre DTLS (puerto UDP 12346). Esta vulnerabilidad permite a un atacante remoto no autenticado hacerse pasar por un nodo autenticado, permitiéndole ejecutar operaciones privilegiadas como la inyección de claves SSH maliciosas. La exposición se limita al puerto DTLS usado para la comunicación del plano de control, con un impacto crítico en la confidencialidad e integridad del dispositivo. CVE y severidad CVE CVSSv3.1 Severidad Componente afectado Descripción CVE-2026-20182 10.0 (Crítica) Crítica Servicio vdaemon sobre DTLS (UDP 12346) Bypass de autenticación…
Vulnerabilidad Dirty Frag en el kernel de Linux permite escalamiento local de privilegios
Se ha divulgado públicamente Dirty Frag, una vulnerabilidad de escalamiento local de privilegios (LPE) que afecta al kernel de Linux. La falla combina debilidades en los subsistemas xfrm-ESP y RxRPC para permitir que un atacante local obtenga privilegios de root mediante modificaciones arbitrarias en la caché de páginas del kernel. El exploit fue publicado tras la ruptura del embargo el 7 de mayo de 2026 y afecta múltiples distribuciones Linux modernas. La explotación exitosa puede permitir compromiso total del sistema afectado. Descripción técnica Dirty Frag explota fallos de escritura en memoria relacionados con: La vulnerabilidad permite modificar archivos críticos en…
GitLab emite parches de emergencia contra XSS y DoS no autenticado en versiones CE y EE
GitLab publicó parches de emergencia que corrigen 7 vulnerabilidades de alta severidad. Las más críticas permiten inyección de código JavaScript malicioso en interfaces de usuarios autenticados y denegación de servicio sin necesidad de autenticación sobre pipelines CI/CD. Las instancias self-hosted no parcheadas representan un riesgo inmediato para la cadena de desarrollo de software. CVE y severidad CVE Descripción Severidad Puntuación CVSS CVE-2026-7481 XSS en renderizado de gráficos del panel de analíticas Alta 8.7 CVE-2026-5297 XSS en búsqueda global Alta 8.7 CVE-2026-6073 XSS en renderizado de salida del agente Duo Alta 8.7 CVE-2026-1659 DoS sin autenticación en la API de actualización…
Vulnerabilidades críticas zero-day en BitLocker permiten acceso y escalada de privilegios en Windows
Se han descubierto dos vulnerabilidades zero-day sin parches en BitLocker que comprometen gravemente la seguridad en Windows, incluyendo un bypass crítico de cifrado llamado YellowKey y una escalada de privilegios local denominada GreenPlasma. Estas fallas afectan principalmente a Windows 11 y versiones recientes de Windows Server, permitiendo a atacantes con acceso físico evadir la protección de disco completo de BitLocker y ejecutar comandos no autorizados en el sistema. Se recomienda monitorear estrictamente el acceso físico y reforzar las contraseñas del BIOS. Productos afectados Producto Componente Versiones afectadas Plataformas/SO Tipo de vulnerabilidad Artefactos clave Windows BitLocker / Windows Recovery Environment (WinRE)…
Vulnerabilidad crítica en Exim GnuTLS permite ejecución remota de código
Se ha identificado una vulnerabilidad grave en Exim, el agente de transferencia de correo más usado en Internet, que permite a un atacante remoto corromper la memoria del servidor y ejecutar código malicioso sin requerir privilegios ni credenciales. Este fallo, presente en el backend GnuTLS de Exim y activado mediante el comando BDAT del protocolo SMTP, fue divulgado públicamente el 12 de mayo de 2026 tras un proceso coordinado de revelación responsable. Productos afectados Producto Componente Versiones afectadas Plataformas/SO Exim Backend GnuTLS (TLS en BDAT) 4.97 a 4.99.2 compilado con USE_GNUTLS=yes Principalmente Linux y otros sistemas donde se usen estas…
Microsoft corrige 120 vulnerabilidades con 29 RCE críticas en Patch Tuesday mayo 2026
En el Patch Tuesday de mayo de 2026, Microsoft solucionó 120 vulnerabilidades que afectan a Windows, Office, Azure, herramientas de desarrollo y aplicaciones Microsoft 365, entre ellas 29 fallos críticos de ejecución remota de código (RCE). Aunque no se reportaron zero-days explotados o divulgados públicamente antes del lanzamiento, la amplia superficie de ataque que abarca desde DNS y Netlogon hasta Office y controladores Wi-Fi requiere atención prioritaria por parte de los equipos de seguridad y administradores de sistemas. CVE y severidad CVE Tipo Severidad Componente afectado CVE-2026-42898 RCE Crítica Microsoft Dynamics 365 on-premises CVE-2026-42833 RCE Crítica Microsoft Dynamics 365 on-premises…

