Noticias de Seguridad

Compromiso del paquete Axios en NPM mediante ataque a la cadena de suministro

Un ataque a la cadena de suministro de software afectó el ecosistema JavaScript mediante la inclusión de una dependencia maliciosa en versiones específicas del paquete Axios publicado en NPM. En particular, las versiones 1.14.1 y 0.30.4 incorporaron de forma encubierta el paquete plain-crypto-js, lo que permitió la posible instalación de la puerta trasera WAVESHAPER.V2 durante el proceso de instalación del paquete. Este comportamiento impacta sistemas Windows, macOS y Linux, y representa un riesgo significativo, ya que puede comprometer dispositivos de desarrolladores, servidores y pipelines CI/CD que utilicen Axios como dependencia. Productos afectados Producto Versiones afectadas Plataformas/SO Axios (paquete NPM) 1.14.1,…

Vulnerabilidad zero-day crítica en Google Chrome exige actualización inmediata

Google ha emitido una actualización de seguridad urgente para su navegador Chrome, corrigiendo una vulnerabilidad zero-day (CVE-2026-5281) que está siendo explotada activamente. Esta vulnerabilidad de tipo use-after-free afecta al componente Dawn, encargado de la implementación de WebGPU, una tecnología moderna orientada al procesamiento gráfico avanzado en aplicaciones web, permitiendo potencialmente ejecución remota de código o escape del sandbox del navegador. CVE y severidad CVE Tipo de vulnerabilidad Severidad Componente afectado Explotación activa CVE-2026-5281 Use-after-free Crítica Dawn GPU abstraction (WebGPU) Sí CVE-2026-5273 Use-after-free Alta CSS No especificado CVE-2026-5272 Heap buffer overflow Alta GPU No especificado CVE-2026-5274 Integer overflow Alta Codecs No…

Actualización de emergencia de Windows 11 para resolver fallos de instalación

Microsoft ha lanzado una actualización de emergencia fuera de ciclo, KB5086672, destinada a resolver un fallo crítico en la instalación que afectaba a usuarios de Windows 11 versiones 25H2 y 24H2. Este problema, originado en una actualización previa del 26 de marzo, provocaba un bucle de error 0x80073712 que impedía completar la instalación y comprometía la gestión oportuna de actualizaciones de seguridad. Productos afectados Fabricante Producto Versiones afectadas Plataformas/SO Microsoft Windows 11 24H2, 25H2 PC Solución Aplicar la actualización KB5086672 para Windows 11 versiones 24H2 y 25H2 mediante windows update, la cual incluye la corrección del error de instalación y…

Notepad++ v8.9.3 corrige vulnerabilidad en el actualizador automático y problemas de estabilidad

Notepad++ ha lanzado la versión 8.9.3, corrigiendo una vulnerabilidad en el componente de autoactualización WinGUp que podría permitir ataques Man-in-the-Middle (MITM). La actualización incluye mejoras en los mecanismos de validación de seguridad, así como optimizaciones en el parser XML y correcciones de estabilidad, incluyendo fallos de cierre inesperado. CVE y severidad CVE Componente afectado Resolución Severidad CVE-2025-14819 WinGUp Auto-Updater Actualización del cURL embebido a v8.19.0 Alta Productos afectados Notepad++ en sistemas Windows, en versiones anteriores a la 8.9.3 (relacionadas con el componente de actualización WinGUp). Solución Actualizar a Notepad++ versión 8.9.3 o superior Recomendaciones Se recomienda aplicar esta actualización a…

Vulnerabilidad crítica de ejecución remota de código en n8n por escape de sandbox AlaSQL

Se ha identificado una vulnerabilidad crítica en n8n, plataforma de automatización de flujos de trabajo de código abierto, que permite ejecución remota de código (RCE) en los servidores anfitriones. La falla, rastreada como CVE-2026-33660, reside en el nodo «Merge» con el modo «Combine by SQL» y permite a atacantes autenticados eludir restricciones de seguridad, acceder a datos sensibles y comprometer totalmente el servidor subyacente. CVE y severidad CVE Severidad CVSS Componente afectado Estado de explotación CVE-2026-33660 Crítica 9.4 Nodo «Merge» con modo «Combine by SQL» (sandbox AlaSQL) Explotación confirmada en entornos productivos Productos afectados Fabricante Producto Versiones afectadas n8n GmbH…

Vulnerabilidades críticas en Grafana permiten ejecución remota de código y ataques DoS

Grafana ha publicado actualizaciones urgentes para la versión 12.4.2 que corrigen dos vulnerabilidades críticas, una que permite ejecución remota de código (RCE) y otra que facilita ataques de denegación de servicio (DoS). La falla RCE afecta la funcionalidad de expresiones SQL y requiere permisos específicos y configuración activa para su explotación. Se recomienda actualizar inmediatamente para evitar compromisos del sistema y caídas operativas. CVE y severidad CVE CVSS Severidad Componente afectado CVE-2026-27876 9.1 Crítica Funcionalidad sqlExpressions (expresiones SQL) CVE-2026-27880 7.5 Alta Puntos de validación OpenFeature Productos afectados Fabricante Producto Versiones afectadas Grafana Labs Grafana Anteriores a 11.6.14, 12.1.10, 12.2.8, 12.3.6,…

Vulnerabilidades críticas en Citrix NetScaler ADC y Gateway permiten filtración de información y mezcla de sesiones

Cloud Software Group ha publicado un boletín de seguridad crítico que describe dos vulnerabilidades recientes en dispositivos NetScaler ADC y Gateway gestionados por clientes. Las fallas, identificadas como CVE-2026-3055 y CVE-2026-4368, permiten a atacantes remotos filtrar información sensible o provocar mezclas de sesiones de usuario. Se recomienda encarecidamente aplicar las actualizaciones de seguridad disponibles para evitar compromisos en la red. CVE y severidad CVE Descripción Severidad Impacto Componentes afectados CVE-2026-3055 Lectura fuera de límites por validación insuficiente, explotable remotamente solo en configuraciones SAML IdP. Crítica (CVSS 9.3) Filtración de información sensible (memoria) NetScaler ADC configurado como SAML Identity Provider CVE-2026-4368…

Lanzamiento de Firefox 149 corrige 37 vulnerabilidades críticas y altas

Mozilla lanzó Firefox 149 el 24 de marzo de 2026, corrigiendo 37 vulnerabilidades que afectan múltiples componentes del navegador, incluyendo corrupción de memoria, escapes de sandbox, fallos use-after-free y riesgos de ejecución remota de código. Esta actualización, con una clasificación de impacto general alta, remedia importantes vectores de ataque, especialmente seis vulnerabilidades de escape de sandbox que permiten a un atacante ejecutar código arbitrario directamente en el sistema anfitrión. CVE y severidad CVE Descripción Severidad Componente Reportero CVE-2026-4684 Race condition y use-after-free en WebRender Alta Graphics: WebRender Oskar L CVE-2026-4687 Escape de sandbox por condiciones límite incorrectas Alta Telemetry, Disability…

Vulnerabilidad Crítica CVE-2026-27944 en Nginx UI Permite Exposición de Backups sin Autenticación

Se ha identificado la vulnerabilidad crítica CVE-2026-27944 en la herramienta Nginx UI, una interfaz web utilizada para administrar servidores Nginx. Esta vulnerabilidad permite a atacantes remotos acceder a información altamente sensible sin necesidad de autenticación, comprometiendo completamente la confidencialidad, integridad y disponibilidad del sistema. Su severidad ha sido calificada como CRÍTICA (CVSS 9.8). La vulnerabilidad corresponde a una falta de autenticación en una función crítica (CWE-306) combinada con una mala gestión de claves de cifrado. El problema se encuentra en el endpoint en /api/backup, el cual es una ruta de la API que ejecuta la función de generar y descargar…

Actualización de seguridad de Google Chrome corrige 26 vulnerabilidades críticas

Google Chrome, desarrollado por Google, es uno de los navegadores más utilizados a nivel global, integrando múltiples componentes como WebGL, V8, Blink, WebRTC y otros subsistemas críticos. Debido a su amplia superficie de ataque, vulnerabilidades en estos componentes pueden permitir desde corrupción de memoria hasta ejecución remota de código, afectando tanto a usuarios finales como a entornos corporativos. En esta actualización, Google ha corregido 26 vulnerabilidades, incluyendo fallos críticos relacionados con corrupción de memoria, accesos fuera de límites y uso de memoria después de liberación, los cuales podrían permitir la ejecución remota de código. PRODUCTOS AFECTADOS CVE SEVERIDAD COMPONENTE DEL…