ALERTAS DE SEGURIDAD RECIENTES

Vulnerabilidad Crítica (CVE-2026-20127) - Bypass de Autenticación en Cisco Catalyst SD-WAN

Se ha detectado una vulnerabilidad zero-day (CVE-2026-20127) de severidad crítica en Cisco Catalyst SD-WAN. El fallo permite a un atacante no autenticado obtener privilegios administrativos totales mediante el bypass de los mecanismos de autenticación en interfaces de gestión (NETCONF). Existe evidencia de explotación activa en campañas dirigidas desde 2023, orientadas a la persistencia y control de infraestructura de red sin necesidad de credenciales previas.

Vulnerabilidad (CVE-2026-21902) Ejecución de Código Remoto (RCE) en Juniper Junos OS Evolved

Se ha detectado una vulnerabilidad crítica de tipo "Zero-Day" en el sistema operativo Junos OS Evolved, que afecta específicamente a la infraestructura de red de alto rendimiento de la serie Juniper PTX. El fallo permite que un atacante remoto, sin necesidad de credenciales ni acceso previo, envíe paquetes malformados a través de la red para tomar el control total del dispositivo con privilegios de root (superusuario

Vulnerabilidad - (CVE-2026-2441) Explotación Activa de Zero-Day en Google Chrome

Explotacion activa de una vulnerabilidad de seguridad de memoria en Google Chrome y navegadores basados en Chromium (Edge, Brave, Opera). El fallo permite a un atacante comprometer la memoria del navegador mediante la manipulación de iteradores en estilos CSS, escalando el impacto desde una Denegación de Servicio (DoS) hasta la Ejecución Remota de Código (RCE).

Vulnerabilidad (CVE-2026-0229) - Denegación de Servicio (DoS) en el Motor de Inspección DNS de Palo Alto Networks

Vulnerabilidad crítica de Denegación de Servicio (DoS) que afecta al componente de Seguridad DNS Avanzada (ADNS) en el software PAN-OS de Palo Alto Networks.
AVISOS DE SEGURIDAD RECIENTES
Una vulnerabilidad en Kibana permite ejecutar código arbitrario a través de solicitudes HTTP maliciosas dirigidas a funciones de aprendizaje automático y generación de informes.
Vulnerabilidad en dispositivos Pixel permite a una app maliciosa o atacante local obtener privilegios elevados sin intervención del usuario, debido a una configuración incorrecta en el componente oobconfig
Se ha identificado una vulnerabilidad de escritura fuera de límites en las versiones de FreeType hasta la 2.13.0. Esta falla puede permitir la ejecución de código arbitrario al procesar estructuras de subglifos en fuentes TrueType GX y fuentes variables.
Se ha identificado una vulnerabilidad crítica en IBM Hardware Management Console (HMC) para Power Systems, que permite a un usuario local ejecutar comandos arbitrarios debido a una validación inadecuada de bibliotecas provenientes de fuentes no confiables.​
Un fallo crítico en el sistema de actualización de Firefox y Thunderbird permite a un atacante local escalar privilegios al nivel de SISTEMA mediante la manipulación del bloqueo de archivos y la inyección de código en procesos con privilegios elevados.
Se ha identificado una vulnerabilidad crítica (CVE-2025-20236) en el analizador de URLs de la aplicación Cisco Webex, que permite a un atacante remoto y no autenticado inducir a un usuario a hacer clic en un enlace de invitación manipulado, lo que podría resultar en la descarga de archivos y ejecución de comandos con privilegios del usuario.
Se ha identificado una vulnerabilidad crítica en la interfaz gráfica de usuario (GUI) de Fortinet FortiSwitch que permite a un atacante remoto no autenticado modificar las contraseñas de administrador mediante solicitudes especialmente diseñadas.
Se ha identificado una vulnerabilidad crítica en el método sendMailFromRemoteSource del archivo Emails.php utilizado en Bitdefender GravityZone Console. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios en el sistema afectado
Se ha identificado una vulnerabilidad en Cisco Enterprise Chat and Email (ECE) que permite a un atacante remoto no autenticado causar una denegación de servicio (DoS). El fallo se debe a una validación inadecuada de la entrada del usuario en los puntos de entrada del chat.
Se ha identificado una vulnerabilidad crítica en CrushFTP que permite a atacantes remotos eludir la autenticación y obtener acceso no autorizado al servidor afectado.