ALERTAS DE SEGURIDAD RECIENTES

Vulnerabilidad Critica (CVE-2026-8398) - Compromiso de Cadena de Suministro en DAEMON Tools Lite

El conocido programa para montar imágenes de disco DAEMON Tools Lite sufrió un ataque en su cadena de suministro. Hackers accedieron a la red de los desarrolladores e insertaron un virus oculto dentro del instalador de la versión gratuita oficial distribuida entre el 8 de abril y el 5 de mayo de 2026. Dado que el instalador contaba con las firmas digitales legítimas de la empresa, los antivirus convencionales no emitieron alertas y confiaron en el archivo. Este virus permite a los atacantes controlar el sistema afectado, espiar a las víctimas y descargar software malicioso adicional de forma totalmente remota.

Vulnerabilidad Critica(CVE-2026-45498) - Denegación de Servicio "UnDefend" en Microsoft Defender

Esta alerta advierte sobre una falla crítica de seguridad ("UnDefend") en Microsoft Defender, el antivirus preinstalado en sistemas Windows. Esta vulnerabilidad permite a atacantes congelar o desactivar por completo la protección del equipo sin necesidad de contar con permisos de administrador. Lo más peligroso es que el ataque es silencioso: el antivirus deja de funcionar pero sigue reportando a las pantallas de control que el equipo está totalmente protegido. Esta falla está siendo explotada activamente en ataques reales para desactivar las defensas antes de instalar ransomware o robar información.

Vulnerabilidad Critica (CVE-2026-48172) - Escalación de Privilegios en el Plugin de LiteSpeed para cPanel

Se ha identificado una falla de seguridad muy grave que afecta a los servidores web que utilizan el panel de control cPanel en combinación con el complemento LiteSpeed. Este error permite que un usuario de hosting común, o un atacante que haya comprometido una cuenta básica de cliente, pueda saltarse las barreras de seguridad y obtener acceso con los privilegios más altos del servidor (permisos de "root" o superusuario). Al conseguir este control total, un intruso podría comprometer el resto de los sitios web alojados en la misma máquina, acceder a bases de datos de otros clientes, alterar configuraciones del sistema e instalar programas maliciosos de manera permanente.

Vulnerabilidad Critica (CVE-2026-45321) - Secuestro de OIDC y Compromiso de la Cadena de Suministro en el Ecosistema de TanStack

Se ha identificado una falla de seguridad extremadamente grave que afecta a la cadena de suministro del ecosistema de desarrollo de TanStack en el registro npm. Este fallo de diseño permitió que un atacante externo publicara de forma no autorizada versiones maliciosas de múltiples paquetes oficiales bajo la organización @tanstack/* sin poseer credenciales de mantenimiento. Al descargar e instalar estas dependencias comprometidas, un intruso puede ejecutar código arbitrario de manera silenciosa, comprometer el entorno local o el servidor de compilación (CI/CD) de la víctima, y exfiltrar masivamente secretos del sistema, credenciales de nube y llaves de acceso para continuar propagando el ataque.

Vulnerabilidad Critica (CVE-2026-9082) - Inyección SQL en el API de Abstracción de Drupal Core para PostgreSQL

Se ha identificado una vulnerabilidad de seguridad crítica en el núcleo del sistema de gestión de contenidos (CMS) Drupal que afecta a las instalaciones configuradas con un motor de base de datos PostgreSQL. Este fallo permite que un atacante remoto y no autenticado pueda inyectar comandos SQL arbitrarios de manera directa y maliciosa enviando peticiones web especialmente diseñadas para manipular la base de datos. Al explotar con éxito esta vulnerabilidad, un atacante anónimo puede omitir por completo las barreras de autenticación del sitio, exfiltrar información confidencial como hashes de contraseñas, modificar o eliminar registros y, bajo configuraciones con privilegios de base de datos elevados, ejecutar comandos a nivel de sistema operativo en el servidor anfitrión.
AVISOS DE SEGURIDAD RECIENTES
CVE-2025-33213 es una vulnerabilidad de deserialización de datos no confiables en el componente Trainer de NVIDIA Merlin Transformers4Rec para Linux. La falla permite que un atacante provoque la ejecución de código arbitrario, interrupción del servicio, divulgación de información o manipulación de datos si se suministran datos maliciosos a través del proceso de deserialización.
CVE-2025-64460 es una vulnerabilidad en Django que permite causar una denegación de servicio (DoS) enviando un XML malicioso al serializador XML. El problema se origina en la función interna getInnerText(), cuya complejidad algorítmica permite que un atacante genere un uso excesivo de CPU y memoria, dejando la aplicación lenta, bloqueada o fuera de servicio.
CVE-2025-65998 es una vulnerabilidad en Apache Syncope que se manifiesta cuando la plataforma está configurada para almacenar contraseñas mediante cifrado AES: la clave AES usada para ese cifrado está codificada (“hard-coded”) en el código del software. Si un atacante logra acceso a la base de datos interna, puede usar esa clave predeterminada para descifrar todas las contraseñas almacenadas y obtenerlas en texto claro.
Una falla en Apple Compressor permite que un usuario no autenticado en la misma red que un servidor Compressor ejecute código arbitrario de forma remota. La vulnerabilidad fue publicada el 13 de noviembre de 2025.
Se ha reportado una vulnerabilidad de tipo “boundary conditions incorrectas” en el componente de gráficos WebGPU que afecta a versiones de Mozilla Firefox y Mozilla Thunderbird anteriores a la versión 145. La falla permite la corrupción de memoria y podría permitir la ejecución arbitraria de código, con un puntaje CVSS v3.1 de 9.8 (Critical).
pgAdmin4 presenta una vulnerabilidad grave de ejecución remota de código (RCE) cuando se ejecuta en modo servidor y se restaura desde archivos dump en formato PLAIN. Esto permite que un atacante inyecte y ejecute comandos arbitrarios en el servidor que aloja pgAdmin, comprometiendo la integridad, confidencialidad y disponibilidad del sistema.
Una vulnerabilidad de “autorización faltante” en Apache OpenOffice (en su componente Calc) permite que un atacante envíe una hoja de cálculo maliciosa que contenga enlaces a “fuentes de datos externas” de forma que dichas fuentes se carguen automáticamente sin que el usuario reciba ningún aviso o permiso.
Se ha identificado una vulnerabilidad de complejidad en expresiones regulares (regex) en clientes de Zoom Workplace anteriores a la versión 6.5.10, lo cual podría permitir a un atacante no autenticado escalar privilegios vía red.
Existe una vulnerabilidad en el Cisco Catalyst Center Virtual Appliance (también llamado Cisco DNA Center) que permite a un atacante autenticado escalar privilegios hasta Administrador mediante peticiones HTTP maliciosas.
Dell Data Lakehouse, en versiones anteriores a la 1.6.0.0, presenta una vulnerabilidad de control de acceso (“Improper Access Control”) que podría permitir a un atacante con altos privilegios y acceso remoto escalar aún más sus privilegios.