Actualizaciones de seguridad de GitLab corrigen 13 vulnerabilidades
GitLab ha publicado actualizaciones de seguridad para las ediciones Community y Enterprise que abordan 13 vulnerabilidades, incluyendo fallos de cross-site scripting (XSS) y debilidades de autorización en paneles analíticos, flujos CI/CD, APIs y servicios de IA. Estas vulnerabilidades permiten a usuarios autenticados ejecutar acciones no autorizadas, afectando la integridad de pipelines, configuraciones de proyectos y metadatos de paquetes. Se recomienda priorizar la actualización en entornos autogestionados. CVE y severidad ID Tipo CVSS Componente afectado Impacto CVE-2026-15217 XSS 8.7 Paneles analíticos (celdas de tablas) Ejecución de JavaScript malicioso en contexto de usuario CVE-2026-15216 XSS 8.7 Paneles analíticos (controles de paginación) Ejecución…
Vulnerabilidad CopyEscape en Docker permite sobrescritura de archivos y ejecución de código como root
Investigadores de Imperva Red Team han identificado una vulnerabilidad en Docker, identificada como CVE-2026-17106 y denominada «CopyEscape», que permite a contenedores maliciosos sobrescribir archivos en el sistema anfitrión. En configuraciones específicas de Linux, el fallo posibilita la ejecución de código con privilegios de root. La vulnerabilidad afecta al comando docker cp y al comando sbx cp utilizado en Docker Sandboxes para flujos de trabajo con agentes de IA. CVE y severidad Identificador: CVE-2026-17106 Tipo: Condición de carrera en el manejo de enlaces simbólicos con impacto en la integridad y confidencialidad. Severidad: Crítica (CVSS pendiente de asignación oficial). Estado de explotación:…
Chrome 151 corrige cinco vulnerabilidades de alta gravedad
Google ha lanzado Chrome 151 en el canal Stable, corrigiendo cinco vulnerabilidades de alta gravedad del tipo use-after-free (UAF) en componentes críticos del navegador, incluyendo el motor JavaScript V8, el motor de renderizado Blink, el marco de extensiones de Chrome, el procesamiento de HTML y la interfaz TabStrip. La explotación exitosa podría permitir la ejecución arbitraria de código, divulgación de información sensible o fallos del navegador mediante scripts web maliciosos. CVE y severidad Identificador CVE Subsistema afectado Severidad Reportado por Fecha de reporte CVE-2026-19556 Motor JavaScript V8 Alta Jihyeon Jeong (Compsec Lab, SNU) 15 de julio de 2026 CVE-2026-19557 Interfaz…
Amenaza crítica a VMware vCenter (CVE-2026-59310)
Actores de amenazas avanzadas (APT) están explotando activamente la vulnerabilidad crítica CVE-2026-59310 en VMware vCenter, un fallo de severidad máxima (CVSS 9.8) en el componente Syslog que permite ejecución remota de código (RCE) sin autenticación. La explotación exitosa otorga acceso con privilegios de sistema, facilitando la instalación de herramientas como reverse_ssh para mantener persistencia en redes comprometidas. Afecta a instancias expuestas a Internet o en redes internas no segmentadas. CVE y severidad Identificador: CVE-2026-59310 Tipo: Vulnerabilidad de recorrido de directorio (directory traversal) Componente afectado: Servidor Syslog de VMware vCenter Vector de ataque: Acceso de red a una instancia expuesta (sin…
Zoom corrige vulnerabilidades de código remoto
Zoom ha publicado parches para cuatro vulnerabilidades que podrían permitir a un participante malicioso de una reunión ejecutar código de forma remota en el equipo de otro asistente sin ningún clic, descarga ni señal de advertencia (ataque zero-click). La más grave, CVE-2026-53413 —apodada «Zoomsday» por el equipo de investigación que la descubrió (A Security)—, reside en la función de anotaciones de Zoom (la herramienta para dibujar, resaltar o añadir texto durante una pantalla compartida). Esa función se apoya en un protocolo propietario que abre un canal de comunicación directo entre quien comparte la pantalla y quien la visualiza. La rutina…
Vulnerabilidad de ejecución remota de código en Microsoft Outlook (CVE-2026-70329)
Microsoft ha revelado una vulnerabilidad de ejecución remota de código (RCE) en Microsoft Outlook, identificada como CVE-2026-70329, como parte de su ciclo de actualizaciones de seguridad (Patch Tuesday) de agosto de 2026. La falla se origina por un desbordamiento de enteros (integer overflow / wraparound) en Microsoft Office Outlook. Un atacante podría ejecutar código arbitrario en el sistema afectado, pero la explotación requiere interacción del usuario: la víctima debe abrir un archivo de Office malicioso, típicamente disfrazado como un adjunto de correo electrónico. No se trata, por tanto, de un exploit de red completamente automático; el vector principal es la…
Actualización de seguridad de Microsoft Patch Tuesday agosto 2026 con 394 vulnerabilidades corregidas
Microsoft ha publicado su actualización de seguridad de agosto de 2026 (Patch Tuesday), corrigiendo 394 vulnerabilidades en productos como Windows, Microsoft Office, SharePoint Server, Azure, .NET, PowerShell, Visual Studio Code y otros componentes empresariales. La actualización incluye parches para tres vulnerabilidades de día cero, una de ellas explotada activamente, lo que exige priorizar su aplicación en entornos expuestos. CVE y severidad CVE Componente afectado Impacto Explotación activa CVE-2026-72971 Windows Container Isolation FS Filter Driver (unionfs.sys) Manipulación de datos No CVE-2026-62832 Windows User Profile Service Elevación de privilegios No CVE-2026-68820 Windows Ancillary Function Driver for WinSock Elevación de privilegios Sí CVE-2026-71331…
Cisco descubre vulnerabilidades de alta severidad en ClamAV
Cisco ha revelado múltiples vulnerabilidades de severidad alta en el motor antivirus ClamAV que permiten a atacantes remotos no autenticados interrumpir las operaciones de escaneo y provocar condiciones de denegación de servicio (DoS). Las fallas afectan los analizadores de archivos utilizados por Cisco Secure Endpoint Connector en Windows, Linux y macOS, con mayor impacto en sistemas Windows debido al contexto de seguridad privilegiado del proceso de escaneo. CVE y severidad Las vulnerabilidades, identificadas con CVSS 7.5, incluyen siete CVE que afectan distintos analizadores de formatos de archivo. La explotación exitosa puede terminar el proceso de escaneo de ClamAV, interrumpiendo la…
Vulnerabilidad de inyección de prompts en Atlassian Rovo
Atlassian ha corregido una vulnerabilidad de inyección de prompts (RovoBlast) en su asistente de IA empresarial Rovo, que permitía a atacantes exfiltrar datos sensibles de Jira, Confluence y otros servicios conectados mediante enlaces maliciosos. La falla, explotable sin credenciales robadas, afectaba a usuarios autenticados al procesar parámetros URL manipulados en el contexto de su sesión. El impacto se limitaba a los permisos del usuario afectado, pero podía exponer información confidencial como tickets, claves API o documentación interna. Productos afectados Fabricante Producto Componente Versiones afectadas Atlassian Rovo Asistente de IA (Rovo Chat) Todas las versiones anteriores a la corrección del 8…
Lanzamiento de Chrome 151 corrige 41 vulnerabilidades, incluidas 6 críticas
Google ha lanzado Chrome 151 en el canal Stable, corrigiendo 41 vulnerabilidades de seguridad, entre ellas seis fallos críticos de seguridad de memoria que podrían permitir la ejecución de código malicioso, corrupción de memoria o bloqueos del navegador. Estas vulnerabilidades afectan componentes clave como WebGL, Aura y Skia, y pueden ser explotadas mediante sitios web maliciosos o contenido web manipulado. CVE y severidad CVE Componente afectado Tipo de vulnerabilidad Severidad CVE-2026-19137 WebGL Use-after-free Crítica CVE-2026-19149 Aura Use-after-free Crítica CVE-2026-19154 Skia Use-after-free Crítica CVE-2026-19157 ANGLE Escritura fuera de límites Crítica CVE-2026-19170 WebGL Use-after-free Crítica CVE-2026-19172 Views Use-after-free Crítica Productos afectados Producto…
