CVE-2025-37164 es una vulnerabilidad crítica en HPE OneView que permite a un atacante ingresar sin autenticación y tomar control total del sistema, poniendo en riesgo toda la infraestructura gestionada.
ALERTAS DE SEGURIDAD RECIENTES
Vulnerabilidad crítica de ejecución remota en Cisco Secure Email Gateway y Cisco Secure Email and Web Manager - CVE-2025-20393. - 22 de diciembre de 2025
Alerta de seguridad
Nivel de peligrosidad: Crítico
Ejecución Remota de Código en React Server Components (RSC) en React y Next.js (CVE-2025-55182)
Alerta de seguridad
Nivel de peligrosidad: Crítico
Descripción
La vulnerabilidad surge por un error en la validación y deserialización de entradas HTTP dentro de React Server Components (RSC). Un atacante remoto puede enviar datos maliciosos especialmente diseñados, logrando ejecutar código arbitrario en el servidor afectado.
Entre las características más preocupantes:
Vulnerabilidad crítica en Fortinet FortiWeb (CVE-2025-64446)
Alerta de seguridad
Nivel de peligrosidad: Crítico
Actores de amenazas utilizan credenciales de usuarios filtradas en internet para acceder a sistemas informáticos con fines delictivos
Uso indebido de credenciales filtradas en internet: táctica común de los actores de amenazas para comprometer sistemas informáticos y obtener beneficios ilícitos
Campaña de phishing activo con adjunto en formato SVG
Los atacantes envían correos electrónicos engañosos con un archivo adjunto que simula ser una imagen, el cual contiene malware que se instala en el sistema.
AVISOS DE SEGURIDAD RECIENTES
CVE-2025-59718 es una vulnerabilidad crítica que afecta a equipos Fortinet. Debido a un error en la verificación de inicio de sesión, un atacante puede ingresar al sistema sin usuario ni contraseña, obtener control administrativo y acceder a información sensible. Esta vulnerabilidad ya está siendo usada por ciberdelincuentes y ha sido alertada oficialmente por la CISA.
CVE-2025-13780 es una vulnerabilidad crítica de ejecución remota de comandos (RCE) en pgAdmin 4, que permite a un atacante inyectar y ejecutar comandos arbitrarios en el servidor que aloja la herramienta al restaurar archivos de volcado en formato PLAIN.
CVE-2025-43529 es una vulnerabilidad de tipo use-after-free en el motor de navegación WebKit de Apple que puede permitir la ejecución de código arbitrario al procesar contenido web malicioso. El fallo fue corregido en actualizaciones de iOS, iPadOS, macOS, tvOS, watchOS y visionOS.
CVE-2025-14765 es una vulnerabilidad use-after-free en la implementación WebGPU de Google Chrome en versiones anteriores a la 143.0.7499.147, que podría permitir a un atacante remoto causar corrupción de memoria (heap corruption) mediante una página HTML especialmente diseñada.
CVE-2025-8405 es una vulnerabilidad de inyección de HTML en GitLab CE/EE que podría permitir a un usuario autenticado ejecutar acciones no autorizadas en nombre de otros usuarios.
CVE-2025-33213 es una vulnerabilidad de deserialización de datos no confiables en el componente Trainer de NVIDIA Merlin Transformers4Rec para Linux. La falla permite que un atacante provoque la ejecución de código arbitrario, interrupción del servicio, divulgación de información o manipulación de datos si se suministran datos maliciosos a través del proceso de deserialización.
CVE-2025-64460 es una vulnerabilidad en Django que permite causar una denegación de servicio (DoS) enviando un XML malicioso al serializador XML. El problema se origina en la función interna getInnerText(), cuya complejidad algorítmica permite que un atacante genere un uso excesivo de CPU y memoria, dejando la aplicación lenta, bloqueada o fuera de servicio.
CVE-2025-65998 es una vulnerabilidad en Apache Syncope que se manifiesta cuando la plataforma está configurada para almacenar contraseñas mediante cifrado AES: la clave AES usada para ese cifrado está codificada (“hard-coded”) en el código del software. Si un atacante logra acceso a la base de datos interna, puede usar esa clave predeterminada para descifrar todas las contraseñas almacenadas y obtenerlas en texto claro.
Una falla en Apple Compressor permite que un usuario no autenticado en la misma red que un servidor Compressor ejecute código arbitrario de forma remota. La vulnerabilidad fue publicada el 13 de noviembre de 2025.
NOTICIAS RECIENTES
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2025
03/10/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2025
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2025
30/07/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2025
Brecha masiva: 16 mil millones de credenciales expuestas, según CyberNews
20/06/2025Investigadores han revelado una filtración masiva de más de 16 mil millones de credenciales (correos, contraseñas, cookies y tokens de sesión) robadas mediante malware tipo infostealer, lo que representa una grave amenaza global de usurpación de identidad, fraudes y ciberataques dirigidos. Aunque grandes plataformas como Google o Facebook no fueron vulneradas directamente, sus accesos están comprometidos por el robo de sesiones activas. Se recomienda a la población cambiar sus contraseñas, activar autenticación en dos pasos (2FA), usar gestores de contraseñas, mantener sistemas actualizados y verificar si sus datos fueron expuestos en haveibeenpwned.com. La ciberseguridad es una responsabilidad compartida: ¡proteja su identidad digital!
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2025
10/04/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al primer trimestre 2025
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2024
08/01/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al cuarto trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2024
04/10/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2024
¡WordPress refuerza la seguridad! Contraseñas 2FA y SVN serán obligatorias desde octubre
12/09/2024A partir del 1 de octubre de 2024, WordPress exigirá autenticación de dos factores (2FA) y contraseñas SVN para mejorar la seguridad en cuentas con acceso a actualizaciones de temas y complementos. Este cambio busca prevenir ataques a gran escala, aunque podría suponer desafíos iniciales para los administradores.
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2024
05/07/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2024
04/04/2024Editar resumen
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2023
04/01/2024Informe de gestión de incidentes y vulnerabilidades informáticas cuarto trimestre 2023