ALERTAS DE SEGURIDAD RECIENTES

Vulnerabilidad Critica (CVE-2026-8398) - Compromiso de Cadena de Suministro en DAEMON Tools Lite

El conocido programa para montar imágenes de disco DAEMON Tools Lite sufrió un ataque en su cadena de suministro. Hackers accedieron a la red de los desarrolladores e insertaron un virus oculto dentro del instalador de la versión gratuita oficial distribuida entre el 8 de abril y el 5 de mayo de 2026. Dado que el instalador contaba con las firmas digitales legítimas de la empresa, los antivirus convencionales no emitieron alertas y confiaron en el archivo. Este virus permite a los atacantes controlar el sistema afectado, espiar a las víctimas y descargar software malicioso adicional de forma totalmente remota.

Vulnerabilidad Critica(CVE-2026-45498) - Denegación de Servicio "UnDefend" en Microsoft Defender

Esta alerta advierte sobre una falla crítica de seguridad ("UnDefend") en Microsoft Defender, el antivirus preinstalado en sistemas Windows. Esta vulnerabilidad permite a atacantes congelar o desactivar por completo la protección del equipo sin necesidad de contar con permisos de administrador. Lo más peligroso es que el ataque es silencioso: el antivirus deja de funcionar pero sigue reportando a las pantallas de control que el equipo está totalmente protegido. Esta falla está siendo explotada activamente en ataques reales para desactivar las defensas antes de instalar ransomware o robar información.

Vulnerabilidad Critica (CVE-2026-48172) - Escalación de Privilegios en el Plugin de LiteSpeed para cPanel

Se ha identificado una falla de seguridad muy grave que afecta a los servidores web que utilizan el panel de control cPanel en combinación con el complemento LiteSpeed. Este error permite que un usuario de hosting común, o un atacante que haya comprometido una cuenta básica de cliente, pueda saltarse las barreras de seguridad y obtener acceso con los privilegios más altos del servidor (permisos de "root" o superusuario). Al conseguir este control total, un intruso podría comprometer el resto de los sitios web alojados en la misma máquina, acceder a bases de datos de otros clientes, alterar configuraciones del sistema e instalar programas maliciosos de manera permanente.

Vulnerabilidad Critica (CVE-2026-45321) - Secuestro de OIDC y Compromiso de la Cadena de Suministro en el Ecosistema de TanStack

Se ha identificado una falla de seguridad extremadamente grave que afecta a la cadena de suministro del ecosistema de desarrollo de TanStack en el registro npm. Este fallo de diseño permitió que un atacante externo publicara de forma no autorizada versiones maliciosas de múltiples paquetes oficiales bajo la organización @tanstack/* sin poseer credenciales de mantenimiento. Al descargar e instalar estas dependencias comprometidas, un intruso puede ejecutar código arbitrario de manera silenciosa, comprometer el entorno local o el servidor de compilación (CI/CD) de la víctima, y exfiltrar masivamente secretos del sistema, credenciales de nube y llaves de acceso para continuar propagando el ataque.

Vulnerabilidad Critica (CVE-2026-9082) - Inyección SQL en el API de Abstracción de Drupal Core para PostgreSQL

Se ha identificado una vulnerabilidad de seguridad crítica en el núcleo del sistema de gestión de contenidos (CMS) Drupal que afecta a las instalaciones configuradas con un motor de base de datos PostgreSQL. Este fallo permite que un atacante remoto y no autenticado pueda inyectar comandos SQL arbitrarios de manera directa y maliciosa enviando peticiones web especialmente diseñadas para manipular la base de datos. Al explotar con éxito esta vulnerabilidad, un atacante anónimo puede omitir por completo las barreras de autenticación del sitio, exfiltrar información confidencial como hashes de contraseñas, modificar o eliminar registros y, bajo configuraciones con privilegios de base de datos elevados, ejecutar comandos a nivel de sistema operativo en el servidor anfitrión.
AVISOS DE SEGURIDAD RECIENTES
Una vulnerabilidad en Kibana permite ejecutar código arbitrario a través de solicitudes HTTP maliciosas dirigidas a funciones de aprendizaje automático y generación de informes.
Vulnerabilidad en dispositivos Pixel permite a una app maliciosa o atacante local obtener privilegios elevados sin intervención del usuario, debido a una configuración incorrecta en el componente oobconfig
Se ha identificado una vulnerabilidad de escritura fuera de límites en las versiones de FreeType hasta la 2.13.0. Esta falla puede permitir la ejecución de código arbitrario al procesar estructuras de subglifos en fuentes TrueType GX y fuentes variables.
Se ha identificado una vulnerabilidad crítica en IBM Hardware Management Console (HMC) para Power Systems, que permite a un usuario local ejecutar comandos arbitrarios debido a una validación inadecuada de bibliotecas provenientes de fuentes no confiables.​
Un fallo crítico en el sistema de actualización de Firefox y Thunderbird permite a un atacante local escalar privilegios al nivel de SISTEMA mediante la manipulación del bloqueo de archivos y la inyección de código en procesos con privilegios elevados.
Se ha identificado una vulnerabilidad crítica (CVE-2025-20236) en el analizador de URLs de la aplicación Cisco Webex, que permite a un atacante remoto y no autenticado inducir a un usuario a hacer clic en un enlace de invitación manipulado, lo que podría resultar en la descarga de archivos y ejecución de comandos con privilegios del usuario.
Se ha identificado una vulnerabilidad crítica en la interfaz gráfica de usuario (GUI) de Fortinet FortiSwitch que permite a un atacante remoto no autenticado modificar las contraseñas de administrador mediante solicitudes especialmente diseñadas.
Se ha identificado una vulnerabilidad crítica en el método sendMailFromRemoteSource del archivo Emails.php utilizado en Bitdefender GravityZone Console. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios en el sistema afectado
Se ha identificado una vulnerabilidad en Cisco Enterprise Chat and Email (ECE) que permite a un atacante remoto no autenticado causar una denegación de servicio (DoS). El fallo se debe a una validación inadecuada de la entrada del usuario en los puntos de entrada del chat.
Se ha identificado una vulnerabilidad crítica en CrushFTP que permite a atacantes remotos eludir la autenticación y obtener acceso no autorizado al servidor afectado.