Noticias de Seguridad

Actualización de seguridad de Google Chrome 151 corrige 370 vulnerabilidades, incluyendo 7 críticas

Google ha publicado la versión 151.0.7922.71.72 de Chrome para Windows y macOS, y 151.0.7922.71 para Linux, que soluciona 370 fallos de seguridad, incluyendo siete vulnerabilidades críticas. Estas afectan componentes como Compositing, Views, Skia y Ozone, permitiendo ejecución remota de código (RCE) o escalada de privilegios mediante ataques de *use-after-free* y validación insuficiente de entradas no confiables. CVE y severidad ID Tipo Componente afectado Severidad CVE-2026-17650 Use-after-free Compositing Crítica CVE-2026-17651 Validación insuficiente de entrada no confiable Dawn Crítica CVE-2026-17652 Use-after-free Views Crítica CVE-2026-17653 Use-after-free Skia Crítica CVE-2026-17654 Condición de carrera Updater Crítica CVE-2026-17655 Validación insuficiente de entrada no confiable ANGLE Crítica…

Vulnerabilidad en Copilot para Word permite worm de prompts ocultos

Investigadores han identificado una vulnerabilidad en Microsoft Copilot para Word que permite la propagación automática de instrucciones maliciosas ocultas en documentos. El fallo, clasificado como un ataque de inyección de prompts cruzados (XPIA), explota la capacidad del modelo de lenguaje subyacente para procesar texto invisible o irrelevante para el usuario, transformando documentos legítimos en vectores de propagación de un «gusano de IA». Esto compromete la integridad de datos empresariales y facilita la distribución no autorizada de contenido manipulado a través de SharePoint, Teams o correo electrónico. Productos afectados Fabricante Producto Componente Versiones afectadas Microsoft Microsoft 365 Copilot para Word Todas…

Vulnerabilidad crítica en Ruby on Rails Active Storage permite ejecución remota no autenticada

Una vulnerabilidad severa en Ruby on Rails Active Storage (CVE-2026-66066) permite a atacantes no autenticados leer archivos sensibles del servidor y potencialmente escalar a ejecución remota de código (RCE). Afecta aplicaciones que utilizan libvips para procesamiento de variantes de imágenes y aceptan cargas de archivos no confiables, exponiendo credenciales como secret_key_base, claves de almacenamiento en la nube y contraseñas de bases de datos. CVE y severidad Identificador: CVE-2026-66066 Severidad: Crítica Vector de ataque: Subida de archivos maliciosos sin autenticación Impacto: Lectura arbitraria de archivos y posible ejecución remota de código Productos afectados Fabricante Producto Componente Versiones afectadas Ruby on Rails…

Vulnerabilidad crítica en Ruflo MCP Bridge permite ejecución remota de comandos

Se ha divulgado una vulnerabilidad crítica en la plataforma de orquestación de IA de código abierto Ruflo, que permite a atacantes no autenticados ejecutar comandos arbitrarios y comprometer por completo entornos de agentes de IA. La falla afecta el componente MCP Bridge, responsable de la ejecución de herramientas en flujos de trabajo agenticos, y se explota mediante solicitudes HTTP POST al endpoint /mcp sin requerir autenticación. La exposición del puerto 3001 en implementaciones por defecto facilita el acceso remoto. CVE y severidad CVE: CVE-2026-59726 Puntuación CVSS: 10.0 (Crítica) Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H Descubridor: Noma Labs Fecha de divulgación: 30 de junio…

Vulnerabilidad crítica de autenticación en SmartConsole

Check Point ha confirmado una vulnerabilidad crítica de omisión de autenticación en SmartConsole, identificada como CVE-2026-16232, que permite a un atacante no autenticado obtener acceso de administrador completo. La falla afecta a Security Management Server y Multi-Domain Security Management Server (MDS), explotándose activamente como zero-day antes de la disponibilidad de parches. El vector de ataque requiere acceso de red al plano de gestión y se facilita en configuraciones predeterminadas de Trusted Clients. CVE y severidad CVE: CVE-2026-16232 Severidad: Crítica CVSS: No disponible Explotación activa: Confirmada en entornos reales Impacto: Acceso no autorizado con privilegios de administrador Productos afectados Fabricante Producto…

Backdoor en plugin Advanced Responsive Video Embedder

Se ha identificado una puerta trasera crítica en el complemento de WordPress Advanced Responsive Video Embedder (ARVE), que permite a atacantes no autenticados obtener acceso completo de administrador. La versión maliciosa (10.8.7) afecta a aproximadamente 20,000 instalaciones activas y compromete la cadena de suministro del plugin. La explotación requiere una única solicitud HTTP manipulada y no depende de credenciales válidas. CVE y severidad CVE: CVE-2026-18072 Puntuación CVSS: 9.8 (Crítica) Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H Detección: Archivo php/fn-update-check.php con función _arve_uc_init(). Productos afectados Fabricante Producto Versiones afectadas Instalaciones activas NextGEN Gallery (ARVE) Advanced Responsive Video Embedder 10.8.7 Aprox. 20,000 Solución Verificar la versión…

Vulnerabilidad crítica en Gitea permite ejecución remota de código

Gitea presenta una vulnerabilidad crítica (CVE-2024-60004) que permite la ejecución remota de código (RCE) mediante el procesamiento de parches maliciosos en el endpoint diffpatch. Afecta versiones 1.17 a 1.27.0 y requiere acceso de escritura a un repositorio, aunque este puede obtenerse en instancias con registro público habilitado. El fallo, con impacto alto en confidencialidad, integridad y disponibilidad, explota la creación de hooks de Git en clones temporales. CVE y severidad Identificador: CVE-2024-60004 Puntuación CVSS v3.1: 9.8 (Crítica) Vector CVSS: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H Tipo: CWE-94 (Control Impropio de Generación de Código) Componente afectado: Endpoint diffpatch (procesamiento de parches Git) Requisitos de explotación: Git…

Vulnerabilidad crítica CVE-2026-16723 en FastJson

Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en la biblioteca FastJson, registrada como CVE-2026-16723, que afecta a aplicaciones Java que procesan JSON no confiable. La explotación activa en organizaciones de Estados Unidos permite a atacantes ejecutar comandos arbitrarios sin necesidad de credenciales, interacción del usuario o configuraciones específicas como AutoType. El impacto incluye la instalación de malware, robo de datos y control total del servidor. CVE y severidad Identificador: CVE-2026-16723 Puntuación CVSS: 9.0 (Crítica) Vector de ataque: Procesamiento de JSON malicioso mediante métodos como JSON.parse o JSON.parseObject Explotación activa: Confirmada en entornos productivos, con campañas…

Cuatro vulnerabilidades de alta severidad en libssh2 permiten que un servidor SSH malicioso corrompa la memoria del cliente

Se divulgaron cuatro vulnerabilidades de alta severidad en libssh2, la biblioteca en C ampliamente utilizada para dar soporte al protocolo SSH2 en herramientas de administración remota, transferencia de archivos, despliegue automatizado, plataformas de respaldo y clientes SFTP. Las fallas afectan a las versiones 1.11.1 y anteriores, y podrían exponer a aplicaciones cliente SSH/SFTP a corrupción de memoria, caídas (crashes) y potencial ejecución de código al conectarse a un servidor malicioso. CVE y severidad ID Tipo CVSS Componente afectado Estado de explotación CVE-2026-66032 Double Free (CWE-415) 8.7 sftp_open() en src/sftp.c No confirmada CVE-2026-66033 Integer Underflow / Out-of-Bounds Read 8.7 ssh2_cipher_crypt() en…

Nuevo zero-day en el kernel de Linux compromete sistemas CentOS Stream mediante condición de carrera en net/sched

Investigadores de seguridad identificaron una vulnerabilidad zero-day (CVE-2026-53264) en el subsistema net/sched del kernel de Linux, que permite a un atacante local obtener privilegios de root explotando una condición use-after-free (UAF). El hallazgo destaca además el uso creciente de inteligencia artificial en la investigación de vulnerabilidades: la IA se utilizó para acelerar el descubrimiento del fallo, la generación de pruebas de concepto (PoC) y la optimización de la condición de carrera, aunque el análisis manual siguió siendo necesario para refinar la explotación. El fallo reside en la función tcf_idr_check_alloc(), que gestiona acciones compartidas de control de tráfico. El ataque evita…