Noticias de Seguridad

Vulnerabilidad de ejecución remota de código en Microsoft SQL Server (CVE-2019-1068)

Microsoft SQL Server presenta una vulnerabilidad de ejecución remota de código (RCE) identificada como CVE-2019-1068, que permite a un atacante ejecutar comandos con los permisos de la cuenta del servicio SQL Server Database Engine. La explotación exitosa podría comprometer el servidor de base de datos subyacente, especialmente si la cuenta de servicio tiene privilegios elevados. CISA confirmó su explotación activa en ataques y exige análisis forense previo a la mitigación. CVE y severidad Identificador: CVE-2019-1068 Tipo: Ejecución remota de código (RCE) Severidad: Crítica (CVSS 7.6, vector AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) Estado de explotación: Confirmada en ataques (agregada al catálogo KEV de CISA el…

Vulnerabilidades críticas de inyección de comandos afectan a routers TP-Link Archer

TP-Link ha divulgado tres vulnerabilidades de severidad alta que permiten la inyección de comandos en modelos Archer BE800 V1, Archer BE3600 V1 y Archer AX75 V1. Estas fallas, explotables desde la red local, permiten a atacantes ejecutar comandos arbitrarios con privilegios de root, comprometiendo la confidencialidad, integridad y disponibilidad del dispositivo y el tráfico de red. Se recomienda actualizar el firmware de inmediato. CVE y severidad CVE Tipo Módulo afectado CVSS v4.0 Severidad CVE-2026-9254 Inyección de comandos sin autenticación Control parental 8.7 Alta CVE-2026-16348 Inyección de comandos autenticada Funcionalidad VPN 8.5 Alta CVE-2026-78541 Inyección de comandos almacenada Control parental (nombres…

Vulnerabilidad crítica de autenticación en Keycloak permite toma de control de cuentas

Red Hat y el proyecto Keycloak han publicado parches para CVE-2026-18963, una vulnerabilidad crítica de autenticación en la plataforma de gestión de identidad y acceso de código abierto. La falla permite a atacantes no autenticados forzar el restablecimiento de contraseñas y tomar control de cualquier cuenta, incluyendo las administrativas, sin interacción del usuario. Afecta al componente keycloak-services y se clasifica como CWE-640 (Mecanismo débil de recuperación de contraseñas). CVE y severidad Identificador: CVE-2026-18963 Puntuación CVSS v3.1: 9.1 (Crítica) Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N Clasificación CWE: CWE-640 (Mecanismo débil de recuperación de contraseñas) Estado de explotación: No se han confirmado exploits públicos ni…

Vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite

CERT Polska alerta sobre la explotación activa de CVE-2026-73570, una vulnerabilidad crítica de inyección de comandos en Zimbra Collaboration Suite que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios como el usuario zimbra. Afecta instalaciones con el servicio swatchdog (habilitado por defecto) y el parámetro snmp_notify activado, exponiendo servidores con notificaciones SNMP configuradas. CVE y severidad Identificador: CVE-2026-73570 Tipo: Inyección de comandos del sistema operativo (OS Command Injection) Severidad: Alta (CVSS 8.9) Vector de ataque: Remoto, sin autenticación Impacto: Ejecución de comandos arbitrarios, acceso no autorizado a servidores de correo, robo de datos, despliegue de webshells y movimiento lateral…

Vulnerabilidad crítica de ejecución remota de código en Entra ID

Microsoft divulgó una vulnerabilidad crítica de ejecución remota de código (RCE) en Entra ID, su plataforma en la nube para gestión de identidades y acceso. La falla, identificada como CVE-2026-69836, permite a atacantes ejecutar código arbitrario sin autenticación previa al enviar datos serializados maliciosos a un punto final vulnerable. Esto afecta la infraestructura de autenticación de Microsoft 365, Azure y aplicaciones de terceros. El aviso de Microsoft indicó inicialmente que la vulnerabilidad había sido explotada activamente; sin embargo, un día después la compañía corrigió el estado de explotación a «no explotada», sin ofrecer una explicación pública sobre el cambio. Por…

Vulnerabilidad de SSRF en Multicluster Engine for Kubernetes

Red Hat ha divulgado la vulnerabilidad CVE-2026-66794, una falla de severidad alta de tipo Server-Side Request Forgery (SSRF) que afecta al componente cluster-proxy-addon en Multicluster Engine for Kubernetes. La vulnerabilidad permite a atacantes remotos no autenticados acceder a servicios internos en clústeres gestionados, explotando una ruta expuesta que no valida adecuadamente la autenticación antes de reenviar solicitudes. CVE y severidad Identificador: CVE-2026-66794 Puntuación CVSS v3.1: 9.3 (Alta) Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N Clasificación CWE: CWE-918 (SSRF) Impacto: Confidencialidad alta, integridad baja, sin impacto en disponibilidad. Estado de explotación: No se ha reportado explotación activa. Productos afectados Fabricante Producto Componente Versiones afectadas Plataforma/SO…

Vulnerabilidad de XXE en Cisco BroadWorks

Cisco ha publicado actualizaciones de seguridad para una vulnerabilidad de severidad alta de inyección de entidades externas XML (XXE) en Cisco BroadWorks. La falla, identificada en el analizador XML de la interfaz Open Client, permite a atacantes remotos no autenticados leer datos sensibles y archivos de configuración en sistemas afectados mediante el envío de mensajes XML especialmente diseñados al servicio OCI-P. La explotación no requiere interacción del usuario y expone información del sistema bajo los permisos del usuario de BroadWorks. CVE y severidad Identificador: CVE-2026-20320 Puntuación CVSS: 7.5 (Alta) Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N Clasificación CWE: CWE-611 (Restricción inadecuada de referencia a…

CISA alerta sobre vulnerabilidad crítica de autenticación en Microsoft SharePoint explotada activamente

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) incorporó a su catálogo KEV (Known Exploited Vulnerabilities) la vulnerabilidad CVE-2026-55040, una falla crítica en la autenticación de Microsoft SharePoint que permite a atacantes no autenticados eludir mecanismos de seguridad de forma remota. La explotación activa de esta vulnerabilidad, que afecta exclusivamente a entornos locales (on-premises), posibilita la suplantación de usuarios y administradores mediante la falsificación de tokens JWT, otorgando acceso no autorizado a datos sensibles y funciones administrativas. CVE y severidad Identificador: CVE-2026-55040 Tipo: Debilidad en mecanismos de autenticación (CWE-1390) Vector de ataque: Remoto, sin necesidad de…

Google corrige dos vulnerabilidades críticas de Chrome en WebGL y Dawn

Google ha lanzado una actualización de Chrome en el canal Stable que corrige dos vulnerabilidades críticas de tipo buffer overflow (desbordamiento de búfer) en componentes gráficos del navegador: WebGL, la interfaz para renderizado 2D/3D interactivo en sitios web, y Dawn, la implementación de Chromium del estándar WebGPU. Este tipo de fallo de seguridad de memoria ocurre cuando el software escribe más datos en un área de memoria de los que fue diseñada para contener, lo que puede derivar en caídas del navegador, corrupción de datos o ejecución arbitraria de código mediante contenido web especialmente manipulado. CVE y severidad ID de…

Vulnerabilidad crítica en GitLab (GraphQL) permite a atacantes eliminar proyectos públicos sin autenticación

GitLab publicó actualizaciones de seguridad urgentes para corregir una vulnerabilidad crítica en GraphQL que podría permitir a atacantes remotos no autenticados modificar o eliminar proyectos públicos y datos de usuario. La falla, identificada como CVE-2026-19478, afecta a instalaciones de GitLab Community Edition (CE) y Enterprise Edition (EE) en varias ramas de versión soportadas. CVE-2026-19478 es un problema de inyección de código a través de una directiva GraphQL. Bajo condiciones específicas, un atacante remoto sin autenticar podría abusar de la falla para ejecutar acciones no autorizadas contra recursos públicos de GitLab, incluyendo la modificación o eliminación de proyectos públicos y datos…