Explotación crítica de vulnerabilidad en Fortinet FortiWeb permite control administrativo completo
Desde octubre de 2025, actores maliciosos han explotado activamente una vulnerabilidad crítica de traversal de rutas en el firewall de aplicación web FortiWeb de Fortinet, permitiendo a atacantes no autenticados crear cuentas administrativas falsas y obtener control total sobre dispositivos expuestos. La explotación se basa en una cadena combinada de bypass de autenticación y traversal que da acceso a scripts CGI sensibles, afectando la confidencialidad, integridad y disponibilidad del sistema. CVE y severidad CVE Puntaje CVSS v3.1 Severidad Alcance Estado de explotación CVE-2025-64446 9.1 (Crítica) Crítica FortiWeb: traversal de rutas y bypass en CGI fwbcgi Explotada activamente en entornos reales…
Vulnerabilidades críticas de deserialización en framework Merlin de NVIDIA
Investigadores de NVIDIA han detectado dos vulnerabilidades graves de deserialización en componentes del framework Merlin para Linux, que podrían permitir la ejecución remota de código arbitrario y ataques de denegación de servicio. Afectan los módulos Workflow de NVTabular y Trainer de Transformers4Rec, con vectores de ataque que requieren bajo nivel de complejidad y mínima interacción de usuario, poniendo en riesgo entornos empresariales. Se recomienda la aplicación inmediata de los parches publicados para mitigar los impactos críticos en confidencialidad, integridad y disponibilidad. CVE y severidad CVE ID Descripción CVSS Base Score CWE Métrica Vectorial CVE-2025-33214 Vulnerabilidad de deserialización en componente Workflow…
Vulnerabilidad crítica en pgAdmin 4 permite ejecución remota de comandos shell
Se ha descubierto una vulnerabilidad crítica en pgAdmin 4, una herramienta popular de gestión de bases de datos PostgreSQL de código abierto. Identificada como CVE-2025-13780, esta falla permite a atacantes evadir filtros de seguridad y ejecutar comandos shell arbitrarios en el servidor que hospeda la aplicación. La vulnerabilidad afecta la función de restauración en texto plano y se explota mediante la carga de archivos SQL maliciosos con comandos ocultos que el filtro basado en expresiones regulares no bloquea correctamente. CVE y severidad CVE Tipo de Vulnerabilidad Puntaje CVSS Componente afectado Severidad CVE-2025-13780 Ejecución remota de código (RCE) 9.9 Función de…
Actualización crítica Wireshark 4.6.2 corrige vulnerabilidades de denegación de servicio y mejora compatibilidad
Wireshark 4.6.2, la última versión del conocido analizador de protocolos de red de código abierto, corrige vulnerabilidades críticas que causaban fallos y problemas de compatibilidad con plugins. La actualización remedia dos vulnerabilidades de denegación de servicio en los dissectores HTTP3 (CVE-2025-13945) y MEGACO (CVE-2025-13946), que pueden ser explotadas remotamente mediante paquetes malformados, afectando la estabilidad y el rendimiento del sistema durante el análisis de tráfico cifrado. CVE y severidad CVE ID Descripción Versiones afectadas CVSS v3.1 Referencias CVE-2025-13945 Fallo del dissector HTTP3 durante la descifrada 4.6.0 – 4.6.1, 4.4.0 – 4.4.11 5.5 (Medio) wnpa-sec-2025-07 CVE-2025-13946 Bucle infinito en el dissector…
Vulnerabilidad en el actualizador de Notepad++ permite instalación de malware mediante suplantación
El editor de texto Notepad++ corrigió una grave vulnerabilidad en su mecanismo de actualización que permitía a atacantes interceptar el tráfico de red y sustituir actualizaciones legítimas por ejecutables maliciosos. Esta falla afectaba al actualizador integrado WinGUp, que en ciertos casos descargaba instaladores comprometidos tras redireccionar las solicitudes a servidores maliciosos. La debilidad radicaba en la insuficiente validación de la integridad y autenticidad de los archivos descargados, exponiendo a los usuarios a ataques tipo man-in-the-middle y comprometiendo la cadena de suministro. Productos afectados Fabricante Producto Componente Versiones afectadas Notepad++ Community Notepad++ WinGUp (actualizador integrado) Previas a la 8.8.7 Solución Actualizar…
Actualización crítica de GitLab corrige múltiples vulnerabilidades de alta severidad
El 10 de diciembre de 2025, GitLab lanzó parches críticos para corregir diez vulnerabilidades significativas que afectan sus ediciones Community y Enterprise. Entre los problemas se incluyen cuatro fallos de alta severidad relacionados con ataques de cross-site scripting (XSS) y codificación incorrecta, permitiendo acciones no autorizadas por parte de usuarios malintencionados. Esta actualización es esencial para mitigar riesgos que comprometen la confidencialidad, integridad y disponibilidad del servicio. CVE y severidad CVE Tipo de vulnerabilidad CVSS Severidad CVE-2025-12716 Cross-site Scripting (XSS) 8.7 Alta CVE-2025-8405 Codificación incorrecta / Inyección HTML 8.7 Alta CVE-2025-12029 Cross-site Scripting (XSS) 8.0 Alta CVE-2025-12562 Denegación de Servicio…
Vulnerabilidad crítica de DoS en Jenkins mediante CLI HTTP no autenticada
Jenkins ha publicado parches que corrigen una vulnerabilidad de alta severidad que permite ataques de denegación de servicio (DoS) no autenticados mediante la interfaz de línea de comandos HTTP. Esta falla afecta a versiones 2.540 y anteriores (LTS 2.528.2 y anteriores) y permite que atacantes remotos exploten la gestión inadecuada de conexiones para agotar los recursos del servidor, provocando indisponibilidad sin necesidad de credenciales. CVE y severidad CVE Tipo de vulnerabilidad Severidad CVSS Base Score Vector CVSS Vector de ataque CVE-2025-67635 Denegación de servicio (DoS) vía CLI HTTP Alta Alta AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H Red (CLI HTTP) Productos afectados Jenkins en versiones…
Vulnerabilidad crítica en Fortinet permite omitir autenticación FortiCloud SSO
Fortinet ha emitido una alerta de seguridad urgente por una vulnerabilidad crítica en FortiOS, FortiWeb, FortiProxy y FortiSwitchManager que permite a atacantes no autenticados omitir el proceso de autenticación FortiCloud Single Sign-On (SSO). Esta falla, relacionada con la verificación incorrecta de firmas criptográficas en mensajes SAML, podría otorgar acceso administrativo no autorizado si se explota correctamente. Es un riesgo especialmente significativo ya que la opción de inicio de sesión vía FortiCloud SSO está habilitada por defecto al registrar dispositivos mediante la interfaz gráfica. Productos afectados Producto Versiones afectadas Actualización recomendada FortiOS 7.6.0 a 7.6.3; 7.4.0 a 7.4.8; 7.2.0 a 7.2.11;…
Actualización de Patch Tuesday de Microsoft Diciembre 2025
Microsoft lanzó el último conjunto de actualizaciones acumulativas de Patch Tuesday para 2025 el 9 de diciembre, corrigiendo 56 vulnerabilidades en Windows, Office, Exchange Server y otros componentes. Entre ellas destacan tres fallas zero-day; dos de ejecución remota de código con divulgación pública y una elevación de privilegios explotada activamente en Windows Cloud Files Mini Filter Driver. Los defectos críticos incluyen problemas en Microsoft Office que permiten la ejecución arbitraria a través de documentos maliciosos. CVE y severidad CVE ID Componente Tipo de vulnerabilidad Severidad Probabilidad de explotación CVE-2025-62554 Microsoft Office Type Confusion RCE Crítica Menos probable CVE-2025-62557 Microsoft Office…

