ALERTAS DE SEGURIDAD RECIENTES

Cadena de Explotación Crítica wp2shell en WordPress Core (CVE-2026-63030 y CVE-2026-60137)

Se ha detectado la explotación activa de la cadena de vulnerabilidades conocida como wp2shell, que afecta al núcleo de WordPress. Esta amenaza combina un fallo de confusión de rutas en la API REST (CVE-2026-63030) con una inyección SQL en la clase WP_Query (CVE-2026-60137). La combinación de ambos fallos permite a un atacante no autenticado ejecutar código remoto de manera arbitraria en instalaciones por defecto, sin necesidad de credenciales ni de plugins de terceros.

Vulnerabilidad Crítica (CVE-2026-55200) - Corrupción de Memoria en libssh2

El CVE-2026-55200 es una vulnerabilidad crítica identificada en la biblioteca de red libssh2, que afecta directamente a las versiones 1.11.1 y anteriores. Este fallo de seguridad radica en una debilidad durante el procesamiento de conexiones y la validación de paquetes en el protocolo SSH, esta brecha podría permitir a un atacante no autenticado comprometer los sistemas expuestos, desencadenando una denegación de servicio (DoS) o facilitando la ejecución remota de código (RCE).

Vulnerabilidad Critica (CVE-2026-11645) - Vulnerabilidad en navegadores basados en Chromium

Se ha identificado la vulnerabilidad CVE-2026-11645, una falla de seguridad de tipo lectura y escritura fuera de límites (Out-of-Bounds Read/Write) en el motor de JavaScript V8 utilizado por los navegadores basados en Chromium. Un atacante remoto podría explotar esta vulnerabilidad mediante una página web especialmente diseñada para ejecutar código arbitrario dentro del entorno aislado del navegador (sandbox). Google confirmó la existencia de explotación activa de esta vulnerabilidad antes de la disponibilidad del parche correspondiente.

Vulnerabilidad Alta (CVE-2026-54420) en LiteSpeed cPanel Plugin permite escapar del aislamiento entre cuentas en hosting compartido

Se ha identificado la vulnerabilidad CVE-2026-54420, una falla de seguridad en LiteSpeed cPanel Plugin que permite el seguimiento indebido de enlaces simbólicos (symlink following) en entornos de hosting compartido que utilizan CloudLinux y CageFS. Un usuario con acceso limitado mediante FTP o una web shell podría aprovechar esta condición para acceder, modificar o interferir con archivos pertenecientes a otras cuentas alojadas en el mismo servidor. Se ha confirmado explotación activa de esta vulnerabilidad durante mayo de 2026.

Explotación activa de vulnerabilidades críticas en Ubiquiti UniFi OS

Se ha confirmado la explotación activa de una cadena de vulnerabilidades críticas que afecta a la plataforma de gestión Ubiquiti UniFi OS. Cuando se explotan de forma conjunta, estas fallas permiten a un atacante con acceso a la red evadir los controles de autenticación, acceder a archivos confidenciales del sistema y ejecutar comandos arbitrarios con privilegios máximos (root), logrando el control total del dispositivo sin necesidad de contar con credenciales previas.
AVISOS DE SEGURIDAD RECIENTES
Una nueva investigación ha descubierto que más de 15.000 repositorios de módulos Go en GitHub son vulnerables a un ataque llamado repojacking
Se ha descubierto que el código de la interfaz de firmware extensible unificada ( UEFI ) de varios proveedores independientes de firmware/BIOS (IBV) es vulnerable a posibles ataques a través de fallas de alto impacto en las bibliotecas de análisis de imágenes integradas en el firmware.
Zyxel ha lanzado parches para abordar 15 problemas de seguridad que afectan a los dispositivos de almacenamiento conectado a la red (NAS), firewall y punto de acceso (AP), incluidas tres fallas críticas que podrían conducir a la omisión de autenticación y la inyección de comandos.
Un grupo de atacantes ha comprometido más de 17.000 sitios web de WordPress mediante el uso de un exploit que explota una vulnerabilidad en el plugin WordPress Popular Posts Widget.
Una vulnerabilidad crítica en Citrix Netscaler ADC permite a un atacante remoto ejecutar código arbitrario en un sistema vulnerable.
Se han descubierto tres vulnerabilidades críticas en el software de supervisión de red Nagios XI. Estas vulnerabilidades podrían permitir a un atacante tomar el control de un servidor Nagios XI, lo que podría conducir a la pérdida de datos, la interrupción del servicio o el robo de credenciales.
Google y Mozilla lanzaron parches de seguridad para abordar una falla de seguridad crítica que está siendo explotada en la naturaleza.
Se alerta actividad malintencionada por parte del grupo de amenazas persistentes avanzadas (APT) Lazarus y se ha centrado en encontrar servidores Microsoft IIS vulnerables e infectarlos con malware o usarlos para distribuir código malicioso.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió el jueves que múltiples actores estatales están explotando fallas de seguridad en Fortinet FortiOS SSL-VPN y Zoho ManageEngine ServiceDesk Plus para obtener acceso no autorizado y establecer persistencia en sistemas comprometidos.
Se ha revelado una falla de seguridad de alta gravedad en la utilidad WinRAR que podría ser potencialmente explotada por un actor de amenazas para lograr la ejecución remota de código.