Vulnerabilidad Critica (CVE-2026-20889) - Desbordamiento de búfer en la biblioteca LibRaw en distribuciones Linux

Se ha identificado una vulnerabilidad crítica en la biblioteca LibRaw (específicamente en la funcionalidad x3f_thumb_loader) que permite un desbordamiento de búfer en el montículo (heap-based buffer overflow) al procesar archivos maliciosos especialmente diseñados. Actualmente, no existe un parche oficial disponible por parte de los proveedores de varias distribuciones Linux.

Vulnerabilidad (CVE-2026-33824) - Ejecución Remota de Código (RCE) en Windows IKE

Se ha detectado una vulnerabilidad crítica de tipo "Double Free" en las extensiones del servicio Internet Key Exchange (IKE) de Windows. Esta falla permite a un atacante no autenticado ejecutar código arbitrario con privilegios de SYSTEM a través de la red, simplemente enviando paquetes UDP malformados a un sistema vulnerable.

Vulnerabilidad (CVE-2026-39363) - Lectura Arbitraria de Archivos en Vite en Servidor

Se ha identificado una vulnerabilidad crítica de divulgación de información en el servidor de desarrollo de **Vite**. Un atacante remoto puede omitir los controles de acceso al sistema de archivos mediante una conexión WebSocket maliciosa, permitiéndole leer cualquier archivo del servidor de desarrollo (como archivos `.env`, código fuente o credenciales).

Vulnerabilidad (CVE-2026-32746) - Ejecución Remota de Código (RCE) sin autenticación en GNU inetutils telnetd

Se ha divulgado una vulnerabilidad crítica, rastreada como CVE-2026-32746, en el servidor Telnet del paquete GNU inetutils. Este fallo de hace mas de 30 años permite a un atacante remoto, sin necesidad de credenciales o autenticación, provocar un desbordamiento de búfer. La explotación exitosa puede resultar en la caída del servicio o, en el peor de los casos, en la ejecución remota de código con privilegios de administrador (root).

Vulnerabilidad (CVE-2026-25755) - Inyección de Objetos PDF y Ejecución de Código en la biblioteca jsPDF

Se ha identificado una vulnerabilidad de severidad alta en jsPDF, una popular biblioteca de JavaScript utilizada para generar documentos PDF. La falla reside en la falta de sanitización y escape adecuado de caracteres en el método addJS, lo que permite a un atacante inyectar objetos PDF arbitrarios en el archivo generado. Si el usuario final abre este documento en un visor de PDF que soporte y tenga habilitada la ejecución de scripts, el atacante puede lograr la ejecución de código malicioso en el contexto del lector PDF.

Vulnerabilidad (CVE-2026-1357) - Ejecución Remota de Código (RCE) en WPvivid Backup & Migration para WordPress

Se ha identificado una vulnerabilidad crítica de Carga Arbitraria de Archivos sin Autenticación en el popular plugin de WordPress "Migration, Backup, Staging – WPvivid Backup & Migration". Esta falla es altamente explotable, no requiere interacción del usuario ni privilegios previos, y permite a un atacante remoto no autenticado automatizar ataques a gran escala para cargar archivos PHP maliciosos y lograr la Ejecución Remota de Código (RCE) en los servidores afectados.

Vulnerabilidad (CVE-2026-32014) - Omisión de Autenticación por Falsificación (Spoofing) en metadatos de reconexión de OpenClaw

Se ha descubierto una vulnerabilidad de severidad alta (CWE-290) en el software OpenClaw. La falla permite a un atacante, que ya posee una identidad de nodo emparejado en una red confiable, falsificar los metadatos de su dispositivo durante el proceso de reconexión. Al hacerlo, el atacante puede eludir las políticas de acceso basadas en la plataforma y lograr acceso no autorizado a comandos restringidos, lo que compromete la confidencialidad, integridad y disponibilidad de la infraestructura afectada.

Vulnerabilidad Critica (CVE-2026-25769) - Ejecución Remota de Código (RCE) mediante Deserialización Insegura en el Clúster de Wazuh

Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en el protocolo de comunicación del clúster de Wazuh. El fallo radica en la forma en que los nodos del clúster procesan los datos recibidos, permitiendo que un atacante con acceso a la red del clúster envíe objetos serializados maliciosos. Al ser procesados, estos objetos permiten la ejecución de comandos arbitrarios con los privilegios del servicio Wazuh, comprometiendo la integridad de toda la infraestructura de monitoreo.

Vulnerabilidad Crítica (CVE-2026-1492) CVSS 9.8 - Riesgo de Compromiso Total en sitios WordPress

Se ha detectado una vulnerabilidad crítica (CVSS 9.8) en el plugin User Registration & Membership de WordPress (versiones 5.1.2 y anteriores) debido a una mala gestión de privilegios (CWE-269). Esta falla de seguridad permite a atacantes no autenticados manipular el formulario de registro para crear cuentas con rol de Administrador. Su explotación exitosa otorga el control total del sitio web sin requerir interacción del usuario, por lo que se insta a aplicar la actualización de manera inmediata en cuanto este disponible.

Vulnerabilidad Crítica CVE-2026-25770 - RCE y Escalada de Privilegios en Wazuh Manager a través del Servicio de Clúster

Se ha identificado una vulnerabilidad crítica en el componente wazuh-clusterd del Wazuh Manager. Un atacante con acceso a un nodo del clúster puede manipular la sincronización de archivos para sobrescribir configuraciones críticas, permitiendo la ejecución remota de código (RCE) con privilegios de root en el servidor maestro.