Una vulnerabilidad severa en Ruby on Rails Active Storage (CVE-2026-66066) permite a atacantes no autenticados leer archivos sensibles del servidor y potencialmente escalar a ejecución remota de código (RCE). Afecta aplicaciones que utilizan libvips para procesamiento de variantes de imágenes Leer más …
Vulnerabilidad crítica en Ruflo MCP Bridge permite ejecución remota de comandos
Se ha divulgado una vulnerabilidad crítica en la plataforma de orquestación de IA de código abierto Ruflo, que permite a atacantes no autenticados ejecutar comandos arbitrarios y comprometer por completo entornos de agentes de IA. La falla afecta el componente Leer más …
Vulnerabilidad crítica de autenticación en SmartConsole
Check Point ha confirmado una vulnerabilidad crítica de omisión de autenticación en SmartConsole, identificada como CVE-2026-16232, que permite a un atacante no autenticado obtener acceso de administrador completo. La falla afecta a Security Management Server y Multi-Domain Security Management Server Leer más …
Backdoor en plugin Advanced Responsive Video Embedder
Se ha identificado una puerta trasera crítica en el complemento de WordPress Advanced Responsive Video Embedder (ARVE), que permite a atacantes no autenticados obtener acceso completo de administrador. La versión maliciosa (10.8.7) afecta a aproximadamente 20,000 instalaciones activas y compromete Leer más …
Vulnerabilidad crítica en Gitea permite ejecución remota de código
Gitea presenta una vulnerabilidad crítica (CVE-2024-60004) que permite la ejecución remota de código (RCE) mediante el procesamiento de parches maliciosos en el endpoint diffpatch. Afecta versiones 1.17 a 1.27.0 y requiere acceso de escritura a un repositorio, aunque este puede Leer más …
Vulnerabilidad crítica CVE-2026-16723 en FastJson
Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en la biblioteca FastJson, registrada como CVE-2026-16723, que afecta a aplicaciones Java que procesan JSON no confiable. La explotación activa en organizaciones de Estados Unidos permite a atacantes Leer más …
Cuatro vulnerabilidades de alta severidad en libssh2 permiten que un servidor SSH malicioso corrompa la memoria del cliente
Se divulgaron cuatro vulnerabilidades de alta severidad en libssh2, la biblioteca en C ampliamente utilizada para dar soporte al protocolo SSH2 en herramientas de administración remota, transferencia de archivos, despliegue automatizado, plataformas de respaldo y clientes SFTP. Las fallas afectan Leer más …
Nuevo zero-day en el kernel de Linux compromete sistemas CentOS Stream mediante condición de carrera en net/sched
Investigadores de seguridad identificaron una vulnerabilidad zero-day (CVE-2026-53264) en el subsistema net/sched del kernel de Linux, que permite a un atacante local obtener privilegios de root explotando una condición use-after-free (UAF). El hallazgo destaca además el uso creciente de inteligencia Leer más …
Ocho vulnerabilidades críticas en NodeBB
Investigadores de seguridad han identificado ocho vulnerabilidades de severidad alta en NodeBB, una plataforma de foros basada en Node.js.Las fallas, presentes en versiones anteriores a 4.14.0, permiten fugas de mensajes privados, ejecución de scripts almacenados (XSS) y compromiso total del Leer más …
Grupo de amenazas explota zero-day en Zimbra Collaboration Suite para robar hasta 90 días de correos
Actores de amenaza explotan una vulnerabilidad zero-day (CVE-2025-66376) en Zimbra Collaboration Suite (ZCS) para extraer correos electrónicos y datos sensibles sin interacción del usuario. El ataque, que aprovecha un fallo de cross-site scripting (XSS) en el cliente webmail, permite ejecución Leer más …
