Noticias de Seguridad

Vulnerabilidad de desbordamiento de memoria en asyncio de Python en Windows

Se ha identificado una vulnerabilidad de desbordamiento de memoria en la implementación de asyncio para Windows en Python, permitiendo a atacantes realizar escrituras fuera de los límites a través de una falta de validación en operaciones con sockets de red. Registrada como CVE-2026-3298 y de alta severidad, afecta exclusivamente plataformas Windows y puede derivar en corrupción de memoria, bloqueo de la aplicación o ejecución arbitraria de código. CVE y severidad CVESeveridadComponente afectadoPlataformasFecha de divulgaciónCVE-2026-3298Altaasyncio.proactorEventLoop.sock_recvfrom_into()Windows21 de abril de 2026 Productos afectados Solo las aplicaciones de red basadas en asyncio de Python que se ejecutan en Windows usando el evento nativo ProactorEventLoop…

Modelo AI Claude Mythos detecta 271 vulnerabilidades zero-day en Mozilla Firefox

El modelo de inteligencia artificial Claude Mythos Preview de Anthropic ha descubierto 271 vulnerabilidades zero-day en Mozilla Firefox, corregidas en la versión 150 del navegador. Esta cifra supera ampliamente el total anual de vulnerabilidades críticas de Firefox en 2025, marcando un avance significativo en la detección automática de fallos graves que afectan a componentes clave del navegador y sistemas operativos con potencial de explotación remota. Productos afectados Fabricante Producto Versiones afectadas Mozilla Firefox Hasta la versión 149 (parches aplicados en la 150) Solución Actualizar a Mozilla Firefox versión 150, que incluye los parches para las 271 vulnerabilidades identificadas. Recomendaciones Se…

Ataque a la cadena de suministro compromete repositorio oficial Docker de Checkmarx KICS con código malicioso

Un ataque a la cadena de suministro afectó al repositorio oficial checkmarx/kics en Docker Hub, donde actores maliciosos introdujeron imágenes trojanizadas capaces de robar credenciales sensibles de desarrolladores y secretos de infraestructura. Docker detectó actividad sospechosa en etiquetas de imágenes KICS el 22 de abril de 2026 y alertó a investigadores de Socket, que confirmaron la sobrescritura y creación de etiquetas maliciosas. KICS es una herramienta open source ampliamente usada para analizar configuraciones de infraestructura como código, lo que la convirtió en un objetivo valioso para el atacante. Productos afectados Producto Componente Versiones afectadas Plataforma/SO Checkmarx KICS Imágenes Docker oficiales…

Vulnerabilidad crítica de path traversal sin autenticación en CrowdStrike LogScale

CrowdStrike ha alertado sobre una vulnerabilidad crítica de recorrido de rutas (path traversal) sin autenticación, identificada como CVE-2026-40050, que afecta su plataforma LogScale. Esta falla permite que un atacante remoto acceda a archivos arbitrarios en el sistema de archivos del servidor sin necesidad de autenticarse, comprometiendo la confidencialidad, integridad y disponibilidad del servicio. El vector de ataque se encuentra en un endpoint API de clúster expuesto, lo que favorece la explotación remota. CVE y severidad CVE CVSS v3.1 Severidad Alcance CVE-2026-40050 9.8 Crítica Endpoint API de cluster en CrowdStrike LogScale Productos afectados Fabricante Producto Versiones afectadas Plataforma/SO CrowdStrike LogScale Self-Hosted…

Vulnerabilidades críticas en Atlassian Bamboo Data Center y Server permiten inyección de comandos y DoS

Atlassian ha revelado dos vulnerabilidades de seguridad importantes en Bamboo Data Center y Server, incluyendo una falla crítica de inyección de comandos en el sistema operativo que permite la ejecución remota de comandos, y una vulnerabilidad de denegación de servicio (DoS) de alta severidad relacionada con una dependencia externa. Se recomienda aplicar las actualizaciones disponibles con urgencia para mitigar riesgos de compromiso completo del sistema y interrupciones en los pipelines de integración continua. CVE y severidad CVE Puntaje CVSS v3 Severidad Descripción Componentes afectadas CVE-2026-21571 9.4 Crítica Inyección de comandos OS que permite ejecución remota arbitraria en Bamboo Data Center…

Vulnerabilidad de suplantación en Windows Snipping Tool permite robo de credenciales

Microsoft corrigió una vulnerabilidad de suplantación de identidad (spoofing) de severidad moderada en la herramienta Windows Snipping Tool, identificada como CVE-2026-33829, la cual podría permitir a atacantes robar credenciales de usuario. Esta falla afecta el uso del protocolo SMB durante procesos de autenticación y fue solucionada en las actualizaciones de seguridad publicadas el 14 de abril de 2026. Aunque requiere interacción del usuario, su explotación es sencilla y puede derivar en exfiltración de hashes NTLM y movimiento lateral dentro de la red. La explotación requiere mínima sofisticación técnica, ya que un atacante solo necesita alojar una URL maliciosa o una…

Vulnerabilidades Críticas en Cisco Catalyst SD-WAN Manager Explotadas en Ataques

Se han identificado múltiples vulnerabilidades críticas en Cisco Catalyst SD-WAN Manager que podrían permitir a atacantes remotos comprometer completamente los sistemas afectados. Aunque estas vulnerabilidades fueron identificadas previamente, recientemente se ha confirmado que están siendo explotadas activamente (in-the-wild), lo que incrementa significativamente el nivel de riesgo. CVE y severidad CVE Descripción Clase CWE Impacto CVE-2026-20133 Exposición remota de información sensible sin autenticación CWE-200 Confidencialidad comprometida CVE-2026-20122 Uso incorrecto de APIs privilegiadas que permite carga de archivos maliciosos CWE-648 Escalada a privilegios vmanage, control profundo del ambiente SD-WAN CVE-2026-20128 Contraseñas almacenadas en formato recuperable accesibles localmente CWE-257 Escalada a nivel usuario DCA…

Bypass de autenticación en Nginx UI con impacto crítico y explotación activa

Se ha identificado una vulnerabilidad crítica de bypass de autenticación en Nginx UI, catalogada como CVE-2026-33032 (CVSS 9.8), la cual está siendo explotada activamente. La falla permite a atacantes remotos no autenticados obtener control total sobre instancias afectadas mediante el abuso del endpoint /mcp_message, el cual carece de controles de autenticación. Esta condición, combinada con una configuración por defecto permisiva (whitelist de IPs vacía), permite el acceso no autorizado y la ejecución de acciones administrativas sobre el servidor Nginx, incluyendo la modificación de configuraciones y reinicio de servicios. CVE y severidad CVE CVSS v3 Base Score Severidad Componente afectado Estado de…

Vulnerabilidad crítica en Cisco Webex permite suplantación de usuarios mediante SSO

Cisco ha emitido una advertencia de seguridad crítica sobre una vulnerabilidad severa en sus servicios cloud de Webex, identificada como CVE-2026-20184, con una puntuación CVSS base máxima de 9.8. Esta falla permite a un atacante remoto no autenticado omitir completamente los mecanismos de autenticación y suplantar cualquier usuario legítimo, afectando principalmente integraciones de Single Sign-On (SSO) en el Webex Control Hub y comprometiendo datos corporativos y comunicaciones internas. CVE y severidad CVE CVSS Base Severidad Alcance CVE-2026-20184 9.8 Crítica Servicios Cisco Webex en la nube con integración SSO en Control Hub Productos afectados Servicios cloud de Cisco Webex con integración…

Vulnerabilidad alta en Splunk Enterprise y Cloud permite ejecución remota de código

Se ha divulgado oficialmente una vulnerabilidad crítica identificada como CVE-2026-20204, con un puntaje CVSS de 7.1, que afecta múltiples versiones de las plataformas Splunk Enterprise y Cloud. Esta falla permite la ejecución remota de código (RCE) mediante la carga de archivos maliciosos manipulando el manejo inadecuado de archivos temporales en el componente Splunk Web, con un acceso mínimo requerido por parte del atacante. CVE y severidad CVE Puntaje CVSS Severidad Alcance Explotación conocida CVE-2026-20204 7.1 Alta Splunk Web componente en Enterprise y Cloud No reportada actualmente Productos afectados Fabricante Producto Componente Versiones afectadas Plataformas/SO Splunk Inc. Splunk Enterprise Splunk Web…