Se ha identificado una vulnerabilidad en Cisco Enterprise Chat and Email (ECE) que permite a un atacante remoto no autenticado causar una denegación de servicio (DoS). El fallo se debe a una validación inadecuada de la entrada del usuario en los puntos de entrada del chat.
ALERTAS DE SEGURIDAD RECIENTES
Cadena de Explotación Crítica wp2shell en WordPress Core (CVE-2026-63030 y CVE-2026-60137)
Se ha detectado la explotación activa de la cadena de vulnerabilidades conocida como wp2shell, que afecta al núcleo de WordPress. Esta amenaza combina un fallo de confusión de rutas en la API REST (CVE-2026-63030) con una inyección SQL en la clase WP_Query (CVE-2026-60137). La combinación de ambos fallos permite a un atacante no autenticado ejecutar código remoto de manera arbitraria en instalaciones por defecto, sin necesidad de credenciales ni de plugins de terceros.
Vulnerabilidad Crítica (CVE-2026-55200) - Corrupción de Memoria en libssh2
El CVE-2026-55200 es una vulnerabilidad crítica identificada en la biblioteca de red libssh2, que afecta directamente a las versiones 1.11.1 y anteriores. Este fallo de seguridad radica en una debilidad durante el procesamiento de conexiones y la validación de paquetes en el protocolo SSH, esta brecha podría permitir a un atacante no autenticado comprometer los sistemas expuestos, desencadenando una denegación de servicio (DoS) o facilitando la ejecución remota de código (RCE).
Vulnerabilidad Critica (CVE-2026-11645) - Vulnerabilidad en navegadores basados en Chromium
Se ha identificado la vulnerabilidad CVE-2026-11645, una falla de seguridad de tipo lectura y escritura fuera de límites (Out-of-Bounds Read/Write) en el motor de JavaScript V8 utilizado por los navegadores basados en Chromium. Un atacante remoto podría explotar esta vulnerabilidad mediante una página web especialmente diseñada para ejecutar código arbitrario dentro del entorno aislado del navegador (sandbox). Google confirmó la existencia de explotación activa de esta vulnerabilidad antes de la disponibilidad del parche correspondiente.
Vulnerabilidad Alta (CVE-2026-54420) en LiteSpeed cPanel Plugin permite escapar del aislamiento entre cuentas en hosting compartido
Se ha identificado la vulnerabilidad CVE-2026-54420, una falla de seguridad en LiteSpeed cPanel Plugin que permite el seguimiento indebido de enlaces simbólicos (symlink following) en entornos de hosting compartido que utilizan CloudLinux y CageFS. Un usuario con acceso limitado mediante FTP o una web shell podría aprovechar esta condición para acceder, modificar o interferir con archivos pertenecientes a otras cuentas alojadas en el mismo servidor. Se ha confirmado explotación activa de esta vulnerabilidad durante mayo de 2026.
Explotación activa de vulnerabilidades críticas en Ubiquiti UniFi OS
Se ha confirmado la explotación activa de una cadena de vulnerabilidades críticas que afecta a la plataforma de gestión Ubiquiti UniFi OS. Cuando se explotan de forma conjunta, estas fallas permiten a un atacante con acceso a la red evadir los controles de autenticación, acceder a archivos confidenciales del sistema y ejecutar comandos arbitrarios con privilegios máximos (root), logrando el control total del dispositivo sin necesidad de contar con credenciales previas.
AVISOS DE SEGURIDAD RECIENTES
Se ha identificado una vulnerabilidad crítica en CrushFTP que permite a atacantes remotos eludir la autenticación y obtener acceso no autorizado al servidor afectado.
La vulnerabilidad CVE-2025-2857 en Firefox para Windows permite evadir la seguridad del navegador, poniendo en riesgo el sistema. Afecta versiones anteriores a 136.0.4 y ESR 115.21.1 / 128.8.1. Se recomienda actualizar de inmediato.
CVE-2025-26633 es una vulnerabilidad de omisión de características de seguridad en Microsoft Management Console (MMC) que permite a un atacante eludir restricciones de seguridad localmente. Ha sido explotada activamente por actores de amenazas para ejecutar código malicioso y mantener persistencia en los sistemas comprometidos.
Se han identificado dos vulnerabilidades en plugins de WordPress que pueden comprometer la seguridad de los sitios web. La vulnerabilidad crítica CVE-2025-26909 (CVSS: 9.6) en el plugin de seguridad WP Ghost, y la vulnerabilidad CVE-2025-2262 (CVSS: 7.3) en el plugin Logo Slider que permite a usuarios no autenticados ejecutar shortcodes arbitrarios.
La vulnerabilidad CVE-2025-0927 tiene una puntuación CVSS de 7.8, clasificada como alta severidad. Afecta al Kernel de Linux hasta la versión 6.12.0, incluyendo distribuciones específicas como Ubuntu 22.04 con Linux Kernel 6.5.0-18-generic. Un atacante remoto podría explotar esta falla para causar una denegación de servicio (DoS) o ejecutar código arbitrario en el sistema afectado.
Google ha corregido la vulnerabilidad crítica CVE-2025-2476 en Chrome, que podría permitir la ejecución de código malicioso en Windows, Mac y Linux. Se recomienda actualizar a la versión más reciente y habilitar las actualizaciones automáticas. Más detalles en CVE y NVD.
El CVE-2024-4577 es una vulnerabilidad crítica de ejecución remota de código (RCE) en PHP cuando se utiliza en modo CGI en sistemas Windows. Esta falla permite a atacantes inyectar argumentos arbitrarios en procesos PHP, lo que puede llevar a la ejecución no autorizada de comandos en el servidor.
Se ha descubierto una vulnerabilidad crítica de ejecución remota de código (RCE) en Veeam Backup & Replication. Esta falla permite a usuarios autenticados en el dominio ejecutar código arbitrario en el servidor afectado, debido a una gestión inadecuada de la deserialización.
La vulnerabilidad CVE-2025-0755 afecta a la biblioteca del controlador C de MongoDB. Puede provocar desbordamientos de búfer debido a un manejo incorrecto de documentos BSON que exceden el tamaño máximo permitido, lo que podría llevar a caídas en las aplicaciones que dependen de MongoDB.
NOTICIAS RECIENTES
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2025
03/10/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2025
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2025
30/07/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2025
Brecha masiva: 16 mil millones de credenciales expuestas, según CyberNews
20/06/2025Investigadores han revelado una filtración masiva de más de 16 mil millones de credenciales (correos, contraseñas, cookies y tokens de sesión) robadas mediante malware tipo infostealer, lo que representa una grave amenaza global de usurpación de identidad, fraudes y ciberataques dirigidos. Aunque grandes plataformas como Google o Facebook no fueron vulneradas directamente, sus accesos están comprometidos por el robo de sesiones activas. Se recomienda a la población cambiar sus contraseñas, activar autenticación en dos pasos (2FA), usar gestores de contraseñas, mantener sistemas actualizados y verificar si sus datos fueron expuestos en haveibeenpwned.com. La ciberseguridad es una responsabilidad compartida: ¡proteja su identidad digital!
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2025
10/04/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al primer trimestre 2025
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2024
08/01/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al cuarto trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2024
04/10/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2024
¡WordPress refuerza la seguridad! Contraseñas 2FA y SVN serán obligatorias desde octubre
12/09/2024A partir del 1 de octubre de 2024, WordPress exigirá autenticación de dos factores (2FA) y contraseñas SVN para mejorar la seguridad en cuentas con acceso a actualizaciones de temas y complementos. Este cambio busca prevenir ataques a gran escala, aunque podría suponer desafíos iniciales para los administradores.
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2024
05/07/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2024
04/04/2024Editar resumen
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2023
04/01/2024Informe de gestión de incidentes y vulnerabilidades informáticas cuarto trimestre 2023