Noticias de Seguridad

Vulnerabilidad crítica en el motor de scripts de NGINX permite ejecución remota de código

Se ha divulgado una vulnerabilidad crítica en el motor de scripts de NGINX, identificada como CVE-2026-42533, presente desde hace aproximadamente 15 años. La falla afecta el manejo interno de capturas de expresiones regulares (PCRE) y puede permitir la ejecución remota de código en servidores que utilicen configuraciones específicas del motor de scripts. Los investigadores demostraron un método de explotación que combina fuga de información y corrupción de memoria para obtener ejecución de código con alta confiabilidad, incluso en sistemas protegidos con ASLR. Impacto La explotación exitosa puede permitir: Ejecución remota de código sin autenticación. Compromiso completo del servidor NGINX. Divulgación…

Ciberseguridad semanal: vulnerabilidades críticas y ataques a servicios clave

Esta semana se observó que vulnerabilidades críticas en sistemas de identidad y herramientas de productividad permiten ataques de tipo RCE y deterioro de servicios. Microsoft corrigió alrededor de 570 fallos, entre ellos dos zero‑days activos en SharePoint Server y Active Directory Federation Services. Además, la falla wp2shell en WordPress afecta a más de 500 millones de sitios, y se detectó explotación de una vulnerabilidad en el servicio de perfil de usuario de Windows. CVE y severidad CVE-2026-56164 (SharePoint Server) – severidad Crítica, explotación confirmada; CVE-2026-56155 (Active Directory Federation Services) – severidad Crítica, explotación confirmada; CVE-2026-60137 y CVE-2026-63030 (WordPress wp2shell) – severidad…

Vulnerabilidad wp2shell permite RCE sin autenticación en WordPress Core

Una vulnerabilidad crítica de ejecución remota de código (RCE), denominada wp2shell, afecta a WordPress Core y permite a atacantes anónimos comprometer sitios sin autenticación, plugins ni configuraciones especiales. El fallo proviene de una confusión en las rutas batch del API REST, que origina una inyección SQL y, finalmente, ejecución de código arbitrario. Según Adam Kues, cualquier installation vulnerable es explotable. Los administradores pueden detectarla mediante escaneo del endpoint /wp-json/batch/v1, lo que evidencia un riesgo crítico para la confidencialidad, integridad y disponibilidad. CVE y severidad Las vulnerabilidades CVE-2026-60137 y CVE-2026-63030 se califican como críticas, reflejando su gravedad máxima. Productos afectados Fabricante…

Vulnerabilidades en clientes Citrix permiten escalada a SYSTEM

Cloud Software Group ha divulgado dos vulnerabilidades en Citrix Secure Access Client for Windows y Citrix Endpoint Analysis Client for Windows que permiten la escalada de privilegios a SYSTEM. La vulnerabilidad crítica CVE-2026-53565, con CVSS 8.5 (vector CVSS:4.0), se explota mediante acceso local sin interacción y otorga privilegios completos. La segunda, CVE-2026-53566 (CVSS 6.8), requiere ausencia del driver DNE. Ambos afectan a entornos donde usuarios estándar poseen acceso local, como estaciones compartidas o VDI. CVE y severidad CVE CVSS base Severidad Componente CVE-2026-53565 8.5 Crítica Afecta a Citrix Secure Access Client for Windows y Citrix Endpoint Analysis Client for Windows…

Vulnerabilidad HollowByte en OpenSSL permite DoS con 11 bytes

OpenSSL, la biblioteca de cifrado utilizada por la mayoría de servidores web, presenta una vulnerabilidad de denegación de servicio titulada HollowByte. Un atacante remoto sin autenticación puede provocar la caída del servicio enviando un paquete de solo 11 bytes que obliga al servidor a reservar memoria de hasta 131 KB antes de la autenticación TLS. El agotamiento de memoria y la fragmentación hacen que el proceso sea asesinado o quede colgado, afectando a C/I/A al provocar pérdida de disponibilidad y posible exposición indirecta de datos al detener procesos críticos. Productos afectados Fabricante Producto Componente Versiones afectadas Plataformas/SO The OpenSSL Project OpenSSL…

Vulnerabilidad de severidad alta en n8n permite suplantación de identidad entre emisores de tokens JWT en instancias Enterprise

Se ha divulgado la vulnerabilidad CVE-2026-59208 en la plataforma de automatización de flujos de trabajo n8n, que afecta exclusivamente a instancias Enterprise con la función de intercambio de tokens habilitada y configurada con más de un emisor externo de confianza. La falla reside en un error de validación en el mecanismo de intercambio de tokens JWT (RFC 8693): al vincular un token entrante con una cuenta local, n8n consideraba únicamente el campo sub (identificador del usuario) ignorando el campo iss (emisor). Dado que el estándar RFC 7519 solo garantiza unicidad del sub dentro del contexto del emisor que lo generó,…

F5 revela tres vulnerabilidades críticas en NGINX

F5 ha divulgado tres vulnerabilidades de alta gravedad en los componentes NGINX Plus y NGINX Open Source, que permiten a atacantes no autenticados provocar desbordamiento de búfer en el montón, cerrar procesos o ejecutar código de forma remota. Las fallas afectan a versiones 37.x de NGINX Plus y 1.x de NGINX Open Source, así como a los módulos Ingress Controller, Gateway Fabric, App Protect WAF e Instance Manager. El vector de ataque se basa en expresiones de captura regex no nombradas y en el módulo SSI, y la explotación tiene como objetivo la ejecución remota de código cuando ASLR está…

Actualización de Chrome 150 corrige 15 vulnerabilidades, incluidas dos críticas

Google ha publicado la versión 150 de Chrome, que corrige 15 vulnerabilidades, entre ellas dos críticas use‑after‑free en Ozone que pueden permitir ejecución remota de código al visitar una página web especialmente diseñada. El vector de ataque requiere que el usuario acceda a contenido malicioso, lo que conlleva interacción y aumenta la superficie de ataque. Estas fallas afectan a Windows, macOS y Linux y comprometen confidencialidad, integridad y disponibilidad. En escenarios de ataque avanzado, la vulnerabilidad podría combinarse con otros errores para escalar privilegios. CVE y severidad CVE-2026-15764 – Crítica – Vulnerabilidad use‑after‑free en Ozone CVE-2026-15765 – Crítica – Vulnerabilidad…

Vulnerabilidad crítica en Active Directory Federation Services de Microsoft explotada en entornos empresariales

Microsoft ha publicado actualizaciones de seguridad para CVE-2026-56155, una vulnerabilidad de elevación de privilegios activamente explotada en Active Directory Federation Services (AD FS). Esta falla permite a un atacante autenticado con privilegios mínimos escalar a nivel de administrador en sistemas vulnerables. La explotación ha sido confirmada en entornos reales, con un impacto crítico en la confidencialidad, integridad y disponibilidad de los sistemas afectados, especialmente en entornos empresariales que dependen de AD FS para autenticación federada. CVE y severidad CVE: CVE-2026-56155 Severidad: Importante (según Microsoft) CVSS 3.1: Base 7.8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) Clasificación CWE: CWE-1220 (Insuficiente granularidad en el control de acceso) Estado:…

Vulnerabilidad crítica en BitLocker de Windows (CVE-2026-50661)

Microsoft ha publicado una vulnerabilidad crítica de tipo bypass de característica de seguridad en BitLocker (CVE-2026-50661), que permite a un atacante físico acceder a datos cifrados en dispositivos Windows sin conocer credenciales de desbloqueo. La falla afecta el flujo de cifrado de dispositivos y, al ser explotada, anula las garantías de protección de BitLocker en sistemas apagados o secuestrados. Aunque Microsoft clasifica su explotación como «poco probable» por requerir acceso físico, el impacto es significativo para entornos que dependen de BitLocker para proteger datos en reposo, como laptops, servidores en sucursales o infraestructura híbrida. CVE y severidad CVE-2026-50661: Vulnerabilidad de…