ALERTAS DE SEGURIDAD RECIENTES

Vulnerabilidad Critica (CVE-2026-11645) - Vulnerabilidad en navegadores basados en Chromium

Se ha identificado la vulnerabilidad CVE-2026-11645, una falla de seguridad de tipo lectura y escritura fuera de límites (Out-of-Bounds Read/Write) en el motor de JavaScript V8 utilizado por los navegadores basados en Chromium. Un atacante remoto podría explotar esta vulnerabilidad mediante una página web especialmente diseñada para ejecutar código arbitrario dentro del entorno aislado del navegador (sandbox). Google confirmó la existencia de explotación activa de esta vulnerabilidad antes de la disponibilidad del parche correspondiente.

Vulnerabilidad Alta (CVE-2026-54420) en LiteSpeed cPanel Plugin permite escapar del aislamiento entre cuentas en hosting compartido

Se ha identificado la vulnerabilidad CVE-2026-54420, una falla de seguridad en LiteSpeed cPanel Plugin que permite el seguimiento indebido de enlaces simbólicos (symlink following) en entornos de hosting compartido que utilizan CloudLinux y CageFS. Un usuario con acceso limitado mediante FTP o una web shell podría aprovechar esta condición para acceder, modificar o interferir con archivos pertenecientes a otras cuentas alojadas en el mismo servidor. Se ha confirmado explotación activa de esta vulnerabilidad durante mayo de 2026.

Explotación activa de vulnerabilidades críticas en Ubiquiti UniFi OS

Se ha confirmado la explotación activa de una cadena de vulnerabilidades críticas que afecta a la plataforma de gestión Ubiquiti UniFi OS. Cuando se explotan de forma conjunta, estas fallas permiten a un atacante con acceso a la red evadir los controles de autenticación, acceder a archivos confidenciales del sistema y ejecutar comandos arbitrarios con privilegios máximos (root), logrando el control total del dispositivo sin necesidad de contar con credenciales previas.

Vulnerabilidad Critica (CVE-2026-48907) - Ejecución Remota de Código (RCE) en la extensión JCE para Joomla

Una vulnerabilidad de control de acceso inadecuado en la extensión Joomla Content Editor (JCE) permite a usuarios no autenticados crear nuevos perfiles de editor, lo que da lugar a la carga y ejecución de código PHP arbitrario en el servidor.

Vulnerabilidad Critica (CVE-2026-8398) - Compromiso de Cadena de Suministro en DAEMON Tools Lite

El conocido programa para montar imágenes de disco DAEMON Tools Lite sufrió un ataque en su cadena de suministro. Hackers accedieron a la red de los desarrolladores e insertaron un virus oculto dentro del instalador de la versión gratuita oficial distribuida entre el 8 de abril y el 5 de mayo de 2026. Dado que el instalador contaba con las firmas digitales legítimas de la empresa, los antivirus convencionales no emitieron alertas y confiaron en el archivo. Este virus permite a los atacantes controlar el sistema afectado, espiar a las víctimas y descargar software malicioso adicional de forma totalmente remota.
AVISOS DE SEGURIDAD RECIENTES
La campaña de ciberespionaje FortiBleed afectó a miles de dispositivos Fortinet expuestos a internet. Los atacantes identificaron 73.932 URL de firewalls y gateways VPN en 194 países, comprometiendo más de 21.000 dominios. La investigación indica que los actores maliciosos aprovecharon interfaces de administración accesibles públicamente para obtener configuraciones de los dispositivos y extraer credenciales, pudiendo haber alcanzado cerca del 50 % de los equipos Fortinet expuestos en internet.
Se ha identificado una falla grave en HPE OneView, una plataforma de gestión de infraestructura empresarial, que permite a un atacante ejecutar código de forma remota sin necesidad de autenticación. Esta vulnerabilidad es extremadamente peligrosa porque puede permitir el control completo del sistema si no se aplica el parche o actualización adecuada.
Se identificó una vulnerabilidad grave en MongoDB Server, denominada MongoBleed (CVE-2025-14847), que permite a atacantes sin autenticación acceder a información sensible almacenada en la memoria del servidor. Dado que la falla está siendo explotada activamente, es fundamental aplicar parches o medidas de mitigación de forma inmediata.
Se han identificado tres fallas de seguridad en varias versiones de PHP un lenguaje de programación ampliamente usado en servidores web que pueden provocar fallos, pérdida de datos o exposición de información si no se actualiza correctamente. Estas fallas afectan la forma en que el lenguaje procesa ciertos datos y funciones, y todas cuentan con parches disponibles en versiones más recientes.
Se ha identificado una vulnerabilidad de seguridad en Kibana, una herramienta web usada para visualizar datos, que permite a usuarios con acceso engañar al sistema para ejecutar código dañino en el navegador de otras personas. Este fallo puede comprometer sesiones y datos de usuarios si no se actualiza a versiones seguras.
CVE-2025-37164 es una vulnerabilidad crítica en HPE OneView que permite a un atacante ingresar sin autenticación y tomar control total del sistema, poniendo en riesgo toda la infraestructura gestionada.
CVE-2025-59718 es una vulnerabilidad crítica que afecta a equipos Fortinet. Debido a un error en la verificación de inicio de sesión, un atacante puede ingresar al sistema sin usuario ni contraseña, obtener control administrativo y acceder a información sensible. Esta vulnerabilidad ya está siendo usada por ciberdelincuentes y ha sido alertada oficialmente por la CISA.
CVE-2025-13780 es una vulnerabilidad crítica de ejecución remota de comandos (RCE) en pgAdmin 4, que permite a un atacante inyectar y ejecutar comandos arbitrarios en el servidor que aloja la herramienta al restaurar archivos de volcado en formato PLAIN.
CVE-2025-43529 es una vulnerabilidad de tipo use-after-free en el motor de navegación WebKit de Apple que puede permitir la ejecución de código arbitrario al procesar contenido web malicioso. El fallo fue corregido en actualizaciones de iOS, iPadOS, macOS, tvOS, watchOS y visionOS.
CVE-2025-14765 es una vulnerabilidad use-after-free en la implementación WebGPU de Google Chrome en versiones anteriores a la 143.0.7499.147, que podría permitir a un atacante remoto causar corrupción de memoria (heap corruption) mediante una página HTML especialmente diseñada.