ALERTAS DE SEGURIDAD RECIENTES

Vulnerabilidad (CVE-2026-32746) - Ejecución Remota de Código (RCE) sin autenticación en GNU inetutils telnetd

Se ha divulgado una vulnerabilidad crítica, rastreada como CVE-2026-32746, en el servidor Telnet del paquete GNU inetutils. Este fallo de hace mas de 30 años permite a un atacante remoto, sin necesidad de credenciales o autenticación, provocar un desbordamiento de búfer. La explotación exitosa puede resultar en la caída del servicio o, en el peor de los casos, en la ejecución remota de código con privilegios de administrador (root).

Vulnerabilidad (CVE-2026-25755) - Inyección de Objetos PDF y Ejecución de Código en la biblioteca jsPDF

Se ha identificado una vulnerabilidad de severidad alta en jsPDF, una popular biblioteca de JavaScript utilizada para generar documentos PDF. La falla reside en la falta de sanitización y escape adecuado de caracteres en el método addJS, lo que permite a un atacante inyectar objetos PDF arbitrarios en el archivo generado. Si el usuario final abre este documento en un visor de PDF que soporte y tenga habilitada la ejecución de scripts, el atacante puede lograr la ejecución de código malicioso en el contexto del lector PDF.

Vulnerabilidad (CVE-2026-1357) - Ejecución Remota de Código (RCE) en WPvivid Backup & Migration para WordPress

Se ha identificado una vulnerabilidad crítica de Carga Arbitraria de Archivos sin Autenticación en el popular plugin de WordPress "Migration, Backup, Staging – WPvivid Backup & Migration". Esta falla es altamente explotable, no requiere interacción del usuario ni privilegios previos, y permite a un atacante remoto no autenticado automatizar ataques a gran escala para cargar archivos PHP maliciosos y lograr la Ejecución Remota de Código (RCE) en los servidores afectados.

Vulnerabilidad (CVE-2026-32014) - Omisión de Autenticación por Falsificación (Spoofing) en metadatos de reconexión de OpenClaw

Se ha descubierto una vulnerabilidad de severidad alta (CWE-290) en el software OpenClaw. La falla permite a un atacante, que ya posee una identidad de nodo emparejado en una red confiable, falsificar los metadatos de su dispositivo durante el proceso de reconexión. Al hacerlo, el atacante puede eludir las políticas de acceso basadas en la plataforma y lograr acceso no autorizado a comandos restringidos, lo que compromete la confidencialidad, integridad y disponibilidad de la infraestructura afectada.

Vulnerabilidad Critica (CVE-2026-25769) - Ejecución Remota de Código (RCE) mediante Deserialización Insegura en el Clúster de Wazuh

Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en el protocolo de comunicación del clúster de Wazuh. El fallo radica en la forma en que los nodos del clúster procesan los datos recibidos, permitiendo que un atacante con acceso a la red del clúster envíe objetos serializados maliciosos. Al ser procesados, estos objetos permiten la ejecución de comandos arbitrarios con los privilegios del servicio Wazuh, comprometiendo la integridad de toda la infraestructura de monitoreo.
AVISOS DE SEGURIDAD RECIENTES
Una vulnerabilidad crítica en Apache Avro Java SDK (CVE-2024-47561) permite la ejecución remota de código en versiones 1.11.3 y anteriores. Se recomienda actualizar a la versión 1.11.4 o 1.12.0 y desinfectar los esquemas Avro para prevenir ataques.
Mozilla ha publicado boletines de seguridad que destacan vulnerabilidades críticas en Firefox, Thunderbird y Firefox ESR, con puntajes CVSS que van de 7.1 a 7.6. Las vulnerabilidades permiten ejecución remota de código, violación de confidencialidad de datos y denegación de servicio. Se recomienda a los usuarios actualizar a las últimas versiones para mitigar estos riesgos.
La vulnerabilidad CVE-2024-7781 en Jupiter X Core permite la omisión de autenticación y toma de cuentas, incluidas las de administrador. Se recomienda actualizar a la versión 4.7.8 para mitigar el riesgo.
Una vulnerabilidad crítica (CVE-2024-6678) en GitLab CE/EE permite a atacantes ejecutar trabajos de pipeline como usuarios arbitrarios. Afecta versiones desde la 8.14 hasta la 17.3.1. GitLab ya ha lanzado actualizaciones para mitigar el riesgo, y se recomienda aplicar los parches de inmediato.
La vulnerabilidad CVE-2024-6386 en el complemento WPML para WordPress permite a atacantes autenticados ejecutar código arbitrario. Se recomienda actualizar a la versión 4.6.13 o superior.
Vulnerabilidades en Microsoft Edge y Google Chrome permiten a atacantes ejecutar código remoto y acceder a información confidencial.
GeoServer es un servidor de código abierto que permite a los usuarios compartir y editar datos geoespaciales. Antes de las versiones 2.23.6, 2.24.4 y 2.25.2, varios parámetros de solicitud de OGC permiten la ejecución remota de código (RCE) por parte de usuarios no autenticados a través de una entrada especialmente diseñada contra una instalación predeterminada de GeoServer debido a la evaluación insegura de nombres de propiedades como expresiones XPath.
Identificado como CVE-2024-6387, se trata de una vulnerabilidad de ejecución de código remoto (RCE) que afecta a OpenSSH, un componente ampliamente utilizado en sistemas operativos basados en Linux.
La vulnerabilidades críticas en VMware incluye la ejecución remota de código y fallas que permiten el escalamiento de privilegios locales a root, mediante rootkits disponibles públicamente llamados 'Reptile' y 'Medusa' permitiendo realizar el robo de credenciales, ejecución de comandos y movimientos laterales.
La vulnerabilidad reside en la forma en que Microsoft Outlook maneja los tipos específicos de contenido de correo electrónico, permitiendo ejecutar código remoto sin interacción del usuario, con solo abrir el correo especialmente diseñado.