ALERTAS DE SEGURIDAD RECIENTES

Vulnerabilidad Crítica (CVE-2026-85706) – Lectura arbitraria de archivos en GitLab

La vulnerabilidad CVE-2026-85706 es un fallo crítico de recorrido de rutas (Path Traversal) en la API de confirmaciones de repositorios de GitLab Community Edition (CE) y Enterprise Edition (EE). Este defecto estructural permite a un atacante remoto y sin autenticación extraer archivos arbitrarios del servidor anfitrión con una sola petición HTTP. Debido a que expone secretos operativos, credenciales de bases de datos, tokens de CI/CD y código fuente, la vulnerabilidad se utiliza como cabeza de playa para ejecutar ataques a la cadena de suministro de software. Actualmente, se encuentra bajo explotación activa.

Alerta de Seguridad (CVE-2023-54391) - Vulnerabilidad de omisión de autenticación en Proxmox VE

Se ha detectado la vulnerabilidad crítica CVE-2023-54391 (identificada también como PSA-2026-00043-1), que afecta al paquete libpve-access-control de Proxmox VE. El fallo permite a un atacante remoto no autenticado eludir la verificación de credenciales y autenticarse como un usuario existente y habilitado que no tenga configurado un segundo factor de autenticación (2FA), pudiendo incluir cuentas con privilegios administrativos como root@pam.

Vulnerabilidad crítica (CVE-2026-55040 ) - Bypass de autenticación en Microsoft SharePoint Server con explotación activa.

Se ha identificado una vulnerabilidad crítica de bypass de autenticación en Microsoft SharePoint Server (CVE-2026-55040), que permite a un atacante remoto no autenticado suplantar la identidad de usuarios de SharePoint, incluidos potencialmente usuarios privilegiados. La vulnerabilidad fue divulgada y corregida por Microsoft en julio de 2026. Sin embargo, durante agosto se publicaron detalles técnicos y una prueba de concepto, y CISA incorporó CVE-2026-55040 a su catálogo KEV el 18 de agosto debido a evidencia de explotación activa. Esta situación eleva significativamente su prioridad para sistemas expuestos a Internet, donde también se documentó que CVE-2026-55040 puede formar parte de una cadena de explotación con CVE-2026-63520, permitiendo alcanzar ejecución remota de código no autenticada.

Vulnerabilidad Crítica (CVE-2026-59310) - Explotación Activa del Servidor Syslog de VMware vCenter

Se ha identificado una vulnerabilidad crítica, CVE-2026-59310, que afecta al servidor Syslog de VMware vCenter Server. La falla permite a un atacante remoto y no autenticado ejecutar código arbitrario con privilegios de root mediante una vulnerabilidad de Path Traversal. La vulnerabilidad tiene una puntuación CVSS 3.1 de 9.8 (Crítica) y se encuentra bajo explotación activa, por lo que las organizaciones que utilicen VMware vCenter deben priorizar su revisión y actualización.

Vulnearabilidad Alta (CVE-2026-53362) - Fuga de Contenedores y Escalada de Privilegios Locales en el Kernel de Linux

Se ha detectado una vulnerabilidad crítica (CVE-2026-53362) en el kernel de Linux que permite a usuarios locales sin privilegios escapar de entornos aislados (contenedores) y obtener permisos de superusuario (root) en el sistema host subyacente. El fallo radica en el procesamiento de paquetes IPv6 y representa un riesgo severo para infraestructuras en la nube, clústeres de Kubernetes y plataformas multi-inquilino. CISA ha emitido una directiva de remediación urgente. Se recomienda encarecidamente actualizar el kernel o, en su defecto, aplicar la mitigación temporal de deshabilitar la creación de espacios de nombres de usuario.
AVISOS DE SEGURIDAD RECIENTES
Se identificó una vulnerabilidad crítica en Redis que permite a un usuario autenticado ejecutar código remoto al aprovechar un fallo en el motor de scripting Lua. Afecta versiones anteriores a la 8.2.2 y ya cuenta con parche oficial.
Se ha identificado una vulnerabilidad crítica en el componente Runtime UI del módulo Oracle Configurator de Oracle E-Business Suite (EBS) versiones 12.2.3 a 12.2.14. Un atacante sin autenticación puede explotarla remotamente vía HTTP para acceder a datos sensibles. Oracle ha publicado un parche de emergencia para mitigar este fallo.
Vulnerabilidad crítica en MongoDB para Windows permite ejecución de código por DLL hijacking en versiones anteriores a 6.0.25, 7.0.21 y 8.0.5.
Se identificó una vulnerabilidad crítica en Zimbra Collaboration (ZCS) que permite a un atacante con credenciales válidas configurar un nuevo método de autenticación de dos factores (2FA) sin necesidad de validar el token existente, lo que posibilita eludir la protección 2FA y acceder sin autorización a cuentas protegidas.
El Centro de Gestión de Incidentes Informáticos les informa que actores maliciosos lograron acceder y descargar parcialmente documentación (archivos pdf, odt, ods, odp, csv y otros) del CGII almacenada en la nube NextCloud de AGETIC, entre la documentación a la venta están archivos de evaluaciones de seguridad informática y de Planes institucionales de seguridad de la información.
Una vulnerabilidad en Adobe Commerce y Magento Open Source permite a atacantes tomar control de sesiones de clientes sin interacción del usuario.
Error en of_modalias() de Linux permite desbordamiento/lectura fuera de búfer (len negativo) y puede llevar a corrupción de memoria o ejecución remota.
Una vulnerabilidad crítica en MongoDB para Windows permite a un atacante local ejecutar código mediante DLL hijacking si las ACLs de instalación no están correctamente configuradas. Afecta a versiones anteriores a 6.0.25, 7.0.21 y 8.0.5.
Una vulnerabilidad crítica en el componente ServiceWorker de Google Chrome para escritorio (en versiones anteriores a la 140.0.7339.127) permite que un atacante, a través de una página web diseñada con fines maliciosos, provoque errores en la memoria del navegador y los utilice para realizar acciones dañinas en el sistema.
Se ha identificado una vulnerabilidad en Zoom Workplace para Windows en arquitectura ARM (versiones anteriores a la 6.5.0), en la que el instalador carece de comprobaciones de autorización adecuadas. Un usuario autenticado con privilegios bajos podría aprovechar esta falla para elevar privilegios a nivel local.