La vulnerabilidad crítica CVE-2025-26776 en el plugin Chaty Pro de WordPress (previo a la versión 3.3.4) permite la carga de archivos maliciosos. Se recomienda actualizar de inmediato, realizar auditorias de seguridad y habilitar actualizaciones automáticas.
ALERTAS DE SEGURIDAD RECIENTES
Evasión de autenticación en Next.js - CVE-2025-29927
Con una puntuación CVSS de 9.1, la vulnerabilidad en Next.js permite a los atacantes eludir los mecanismos de autenticación implementados en el middleware.
Actor de amenaza realiza ataques de Denegación de Servicio a sitios web gubernamentales
Un actor de amenaza se atribuye ataques de Denegación de Servicio Distribuido (DDoS) a sitios web gubernamentales, en el análisis realizado por el Centro de Gestión de Incidentes Informáticos se evidencia que el ataque se origina de más de dos mil direcciones IPs usando dispositivos IoT infectados.
Vulnerabilidad Zero-Day en dispositivos FortiGate de Fortinet
Se ha emitido una alerta de seguridad crítica por una vulnerabilidad Zero-Day en dispositivos FortiGate, que permite a atacantes obtener acceso administrativo no autorizado de forma remota.
PBX y PABX Hacking
Los sistemas PBX y PABX, esenciales para la gestión de comunicaciones empresariales, son vulnerables a ataques como fuerza bruta, uso de contraseñas por defecto, ingeniería social y abuso interno, lo que puede comprometer la seguridad y causar facturación indebida. Para mitigar riesgos, se recomienda implementar contraseñas seguras, autenticación multifactor, actualizaciones regulares, cierre de puertos innecesarios, encriptación, auditorías de permisos, capacitación del personal y evaluaciones de seguridad periódicas. Además, es crucial supervisar la actividad del sistema, usar certificados válidos, configurar firewalls y limitar accesos IP, promoviendo así una gestión robusta que proteja la confidencialidad y la integridad de las comunicaciones.
Vulnerabilidad en servidor Apache Tomcat. - CVE-204-56337.
Se ha detectado una vulnerabilidad con puntuación CVSS: 9,8 en Apache Tomcat que permite la ejecución remota de código (RCE) debido a una condición de carrera TOCTOU.
AVISOS DE SEGURIDAD RECIENTES
LibreOffice ha corregido la vulnerabilidad CVE-2025-0514 (CVSS 7.2), que permite la ejecución de hipervínculos sin restricciones y, en Windows, podría facilitar la ejecución de código malicioso. Afecta versiones anteriores a 24.8.5. Se recomienda actualizar y realizar análisis de seguridad.
Se han detectado vulnerabilidades críticas en Moodle, permitiendo inyección SQL, XSS y acceso a datos sensibles. Afecta a versiones 4.5.1 y anteriores
Una vulnerabilidad de XSS reflejado en Essential Addons for Elementor afecta a más de 2 millones de sitios al permitir la inyección de scripts maliciosos. Se recomienda actualizar a la versión 6.0.15 y reforzar la seguridad con actualizaciones, auditorías y plugins confiables.
CVE-2025-1094 es una vulnerabilidad crítica de inyección SQL en PostgreSQL que permite a un atacante remoto ejecutar código arbitrario debido al manejo incorrecto de caracteres UTF-8 en libpq.
Cisco ha reportado vulnerabilidades críticas en ISE e ISE-PIC, permitiendo ejecución remota de comandos y acceso no autorizado. Afectan versiones 3.0 a 3.4, con parches disponibles. Se recomienda actualizar. Más información: CVE-2025-20124 y CVE-2025-20125.
Veeam ha corregido la vulnerabilidad crítica CVE-2025-23114 (CVSS 9.0) en su software de backup, que permitía ataques Man-in-the-Middle (MitM) para ejecutar código arbitrario. Se recomienda actualizar los productos afectados y realizar análisis de seguridad.
VMware corrigió vulnerabilidades críticas en Aria Operations y Cloud Foundation, incluyendo CVE-2025-2218 (CVSS 8.5), que permite acceso no autorizado a credenciales.
Se corrigió una vulnerabilidad crítica (CVE-2025-24093) en macOS que permitía accesos no autorizados a volúmenes extraíbles. Afectaba versiones anteriores de macOS Ventura, Sonoma y Sequoia, solucionándose en las últimas actualizaciones.
La vulnerabilidad CVE-2025-23082 en Veeam Backup para Microsoft Azure (7.1.0.22 y anteriores) permite ataques SSRF con CVSS 7.2, facilitando el acceso no autorizado a la red. Se recomienda actualizar de inmediato.
NOTICIAS RECIENTES
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2024
04/10/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2024
¡WordPress refuerza la seguridad! Contraseñas 2FA y SVN serán obligatorias desde octubre
12/09/2024A partir del 1 de octubre de 2024, WordPress exigirá autenticación de dos factores (2FA) y contraseñas SVN para mejorar la seguridad en cuentas con acceso a actualizaciones de temas y complementos. Este cambio busca prevenir ataques a gran escala, aunque podría suponer desafíos iniciales para los administradores.
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2024
05/07/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2024
04/04/2024Editar resumen
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2023
04/01/2024Informe de gestión de incidentes y vulnerabilidades informáticas cuarto trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2023
18/10/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2023
06/07/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2023
AGETIC desarrolla talleres de capacitación para la elaboración del Plan Institucional de Seguridad de la Información (PISI)
27/06/2023La Agencia de Gobierno Electrónico y Tecnologías de la Información y Comunicación (AGETIC) ha llevado a cabo con éxito 6 talleres de capacitación sobre el Plan Institucional de Seguridad de la Información (PISI).
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2023
05/04/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Gestión 2022
14/02/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Gestión 2022