Top Vulnerabilidades Críticas 01-10-2026

October 01, 2026 • 00:24:58
Top Vulnerabilidades Críticas 01-10-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 01-10-2026

Oct 01 2026 | 00:24:58

/

Hosted By

Igor Urraza

Show Notes

cve-2026-102455 permite a atacantes remotos ejecutar código arbitrario en Digiwin EasyFlow .NET mediante deserialización insegura. La vulnerabilidad es crítica y no requiere autenticación para su explotación. cve-2026-102458 expone una grave vulnerabilidad de autenticación en Digiwin EasyFlow NET que permite a atacantes remotos obtener contraseñas en texto plano, comprometiendo la seguridad y privacidad de los usuarios. cve-2026-77185 describe un bypass crítico de autenticación en Apache MINA SSHD debido a un fallo en la autenticación asíncrona con claves públicas. Esta vulnerabilidad permite omitir la verificación de firma, comprometiendo la seguridad del acceso SSH. La actualización a versiones reparadas es indispensable para mitigar este riesgo. cve-2026-94052 afecta a Apache MINA SSHD sshd-ldap con una omisión en controles de autenticación LDAP que permite suplantación. Es una falla crítica que compromete la seguridad de accesos remotos mediante SSH. cve-2026-94053 afecta a Apache MINA SSHD sshd-ldap con una grave vulnerabilidad que permite omitir autenticación por inyección LDAP. Esta falla crítica permite acceso no autorizado en servidores SSH configurados con este componente, y su corrección implica actualizar a versiones seguras. cve-2026-87830 afecta al validador StAX de Apache CXF en ambientes SOAP, poniendo en riesgo la integridad de la seguridad. La falla permite la omisión de verificaciones de firma o cifrado en mensajes SOAP, aumentando la exposición a ataques remotos. Se recomienda actualizar a versiones corregidas para mitigar el riesgo. cve-2026-88920 afecta a Apache WSS4J con una vulnerabilidad crítica que permite la omisión de autenticación y la suplantación remota mediante aserciones SAML manipuladas. La falla permite falsificar mensajes autenticados en entornos SOAP. cve-2026-74864 describe una falla crítica en SOGo que permite acceder sin necesidad de contraseña mediante manipulación del encabezado HTTP. Esta vulnerabilidad facilita escalada de privilegios y acceso no autorizado dentro de la plataforma de gestión de correo y colaboración. cve-2026-74864 es una vulnerabilidad crítica en SOGo que permite acceder a cuentas sin conocer la contraseña. cve-2026-74865 también afecta a SOGo con riesgo por confirmar. Ambas vulnerabilidades comprometen la autenticación en servicios de correo colaborativo. cve-2026-76504 afecta a Cisco Catalyst SD-WAN Manager permitiendo la escalada de privilegios mediante la omisión de autenticación por codificación URI incorrecta. Esta vulnerabilidad crítica permite a un atacante remoto obtener acceso administrativo sin validación. cve-2026-89238 identifica una vulnerabilidad crítica en Apache WSS4J que permite la manipulación de datos cifrados proporcionando acceso indebido. Esta falla afecta directamente la confidencialidad de los servicios web al permitir omitir políticas de seguridad esenciales. cve-2026-94389 afecta a AcyMailing SMTP Newsletter permitiendo la ejecución remota de código sin autenticación. Esta vulnerabilidad presenta un riesgo crítico para sistemas con este plugin instalado. Se recomienda actualización inmediata para mitigar la amenaza. cve-2026-96349 permite ejecutar código a distancia sin autenticación en SiteSkite Plugin para WordPress, comprometiendo la seguridad completa del sistema. cve-2026-96350 afecta a un plugin popular de WordPress, permitiendo la escalada de privilegios debido a un fallo en la gestión de permisos. Esta vulnerabilidad es crítica y ya está siendo explotada activamente, poniendo en riesgo la integridad del sistema y el control administrativo. cve-2026-96822 afecta a WordPress Books Gallery con una inyección SQL no autenticada que permite ejecución remota y extracción de datos. Esta vulnerabilidad es crítica y ha sido explotada activamente. cve-2026-97248 afecta a Booking Activities plugin permitiendo ejecución remota de código sin autenticación. Esta falla crítica compromete sistemas WordPress con este complemento instalado. cve-2026-97274 describe una vulnerabilidad crítica de omisión de autenticación en el plugin MiniOrange Login with Eve Online Google Facebook para WordPress. Esta falla permite a atacantes el acceso sin necesidad de credenciales, exponiendo la aplicación a graves riesgos de seguridad. cve-2026-82307 describe una vulnerabilidad crítica de inyección SQL en el sistema de gestión SOPLOG de Dolusoft Software Technologies. Esta brecha permite ejecución remota y acceso no autorizado a datos. Su nivel de riesgo es muy alto dada la explotación activa. cve-2026-93903 afecta a LiteSpeed Web Server debido a una validación incorrecta de redirecciones internas. Esta falla puede ser explotada activamente para redirigir tráfico maliciosamente. Tiene una severidad crítica, lo que la convierte en una amenaza importante para usuarios y administradores de este servidor. cve-2026-103395 afecta a LightLLM en su servicio RPyC visual_only, permitiendo ejecución remota de código sin autenticación. Esta vulnerabilidad crítica permite a atacantes ejecutar código arbitrario con privilegios elevados. cve-2026-18782 afecta a Trex MES con una crítica vulnerabilidad de inyección SQL que permite ejecución remota de comandos. Esta falla expone sistemas industriales a riesgos graves de compromiso. cve-2026-76570 describe una inyección SQL crítica en Joomla JCTables que permite ejecución remota y acceso no autorizado a datos. Es especialmente grave por la falta de validación y autenticación en la extensión afectada. cve-2026-102427 expone una ejecución remota de código crítico en OrdaSoft Joomla CCK. Permite a un atacante subir un archivo malicioso que se ejecuta directamente en el servidor web. La ausencia de verificación de extensión de archivo agrava el riesgo de explotación. cve-2026-103470 afecta al sistema de gestión de accesos Internet2 Grouper permitiendo la escalada de privilegios mediante un control insuficiente en la interfaz. Esta vulnerabilidad presenta una severidad crítica con explotación activa confirmada. cve-2026-102489 presenta una vulnerabilidad crítica de ejecución remota de código en Zammad. Permite el secuestro de sesión y compromete sistemas de gestión de tickets. Esta vulnerabilidad tiene explotación activa confirmada y alta severidad. cve-2026-102490 describe una vulnerabilidad crítica en Zammad que permite escalada de privilegios a root. Este fallo afecta a la seguridad interna del sistema y puede ser utilizado para comprometer completamente el servidor. cve-2026-19445 afecta a Python CPython permitiendo la caída remota de servidores TLS por manejo incorrecto de contextos SSL. La vulnerabilidad permite la ejecución de código tras punteros liberados en el callback del nombre del servidor. La mitigación implica mantener referencias a los contextos SSL para proteger la estabilidad del servicio. cve-2026-55176 permite el acceso entre espacios de trabajo sin verificación adecuada del token, comprometiendo la seguridad de múltiples clientes. La vulnerabilidad afecta a Soft Machine en su entorno de desarrollo basado en máquina virtual y Cloud OS, facilitando la autenticación inapropiada y el acceso no autorizado. cve-2026-55181 afecta a Tugtainer y permite evadir el sistema de autenticación OIDC deshabilitado. Esta vulnerabilidad crítica puede facilitar accesos no autorizados mediante la activación del flujo de login OIDC. El problema está confirmado en explotación activa y corregido en versiones posteriores. cve-2026-55494 permite acceso no autenticado a APIs de gestión de Docker en Tugtainer. Esta vulnerabilidad crítica expone el control remoto de containers en entornos afectados, aumentando significativamente el riesgo de compromiso. cve-2026-62308 afecta a Quenary Tugtainer con una vulnerabilidad crítica de tipo SSRF autenticado que permite realizar solicitudes arbitrarias desde el servidor. Esta falla permite atacar direcciones internas y externas sin restricciones adecuadas. cve-2026-75969 afecta a cámaras PTZ de P T Z Optics y su herramienta de actualización, permitiendo la instalación de firmware modificado sin autenticación. Esta vulnerabilidad crítica permite a atacantes comprometer totalmente los dispositivos afectados sin necesidad de credenciales. cve-2026-100512 expone una inyección de objetos PHP crítica en el plugin Nested Pages de WordPress, permitiendo ejecución remota de código. Este fallo afecta directamente a la seguridad del sistema y se encuentra actualmente siendo explotado. cve-2026-103473 afecta a Deno y permite la ejecución remota de comandos por inyección activa. La vulnerabilidad reside en el manejo incorrecto de argumentos en procesos hijo que llevan a ejecución arbitraria. Es una falla crítica que compromete la seguridad del entorno de ejecución. cve-2026-103475 expone módulos críticos en yii2-starter-kit permitiendo acceso remoto no autorizado a datos y ejecución de código. Esto puede derivar en compromisos graves de seguridad en aplicaciones web desarrolladas con este framework. cve-2026-55107 es una vulnerabilidad crítica en Kobako que permite la ejecución remota de código al escapar del sandbox desde scripts no confiables. Esta falla permite control total del proceso anfitrión comprometiendo la seguridad del sistema. cve-2026-102992 afecta a piscina en Node.js provocando contaminación de prototipo y permite ejecución remota de código mediante valores heredados inseguros. La vulnerabilidad es crítica con impacto directo en la ejecución en hilos de trabajo. cve-2026-103547 afecta al servicio LDAP de OpenBSD permitiendo suplantación de identidad y denegación de servicio debido a una incorrecta correlación de conexiones. Esta vulnerabilidad crítica tiene explotación activa confirmada que permite acceso remoto bajo otra identidad sin autorizaciones. cve-2026-101276 afecta a iperf3 con una vulnerabilidad crítica de uso after-free que permite explotación remota sin autenticación. Impacta en la estabilidad y seguridad del servidor de medición de ancho de banda. cve-2026-102095 afecta a Kiteworks Email Protection Gateway permitiendo que un atacante remoto sin autenticación realice solicitudes maliciosas internas, filtrando datos sensibles y alterando servicios internos. Esta vulnerabilidad crítica involucra un fallo en la gestión de URLs en los mensajes procesados. cve-2026-102102 expone un riesgo crítico de falsificación de solicitudes en servidores para Kiteworks Email Protection Gateway, permitiendo accesos no autorizados y posibles interrupciones de servicio. cve-2026-102103 afecta a Kiteworks Email Protection Gateway permitiendo ataques de tipo server side request forgery que pueden divulgar información interna y afectar su funcionamiento. cve-2026-102104 afecta a Kiteworks Email Protection Gateway, permitiendo peticiones maliciosas internas que pueden revelar datos o causar interrupciones. La vulnerabilidad es crítica por su impacto en la seguridad y operación del sistema. cve-2026-102105 afecta de forma crítica a Kiteworks Email Protection Gateway permitiendo la explotación activa de una vulnerabilidad SSRF. Esta falla puede exponer información interna sensible y activar solicitudes no autorizadas dentro de redes internas. cve-2026-102106 describe una vulnerabilidad crítica en Kiteworks Email Protection Gateway que permite controlar usuarios y dominios sin autenticar. Esta falla compromete gravemente la seguridad del sistema administrativo y puede provocar bloqueo de administradores. cve-2026-102115 presenta una vulnerabilidad crítica en Kiteworks Core que permite a atacantes no autenticados restablecer contraseñas y acceder a cuentas con privilegios elevados. Esta falla de validación afecta a la seguridad de las cuentas administrativas y facilita accesos no autorizados. cve-2026-102147 es una vulnerabilidad crítica en Kiteworks Core que permite la ejecución remota de código en sesiones administrativas mediante cross-site scripting almacenado. Su explotación puede otorgar control total del sistema a un atacante. Esta amenaza requiere atención inmediata por parte de los administradores. cve-2026-102149 afecta a Kiteworks Email Protection Gateway, permitiendo la asignación incorrecta de certificados a cuentas de usuario, lo que compromete la confidencialidad, integridad y puede permitir acceso no autorizado. cve-2026-101283 afecta a iperf con un desbordamiento de buffer que permite ejecución remota de código o denegación de servicio. Es una vulnerabilidad crítica en la gestión de tokens RSA en iperf, una herramienta para pruebas de rendimiento de redes. cve-2026-14157 afecta a routers Asus permitiendo ejecución remota de código mediante archivos maliciosos enviados por la interfaz web. Esta vulnerabilidad crítica compromete totalmente los dispositivos afectados.

Other Episodes

Episode

February 06, 2026 • 00:03:05
Episode Cover

Top Vulnerabilidades Críticas 06-02-2026

Resumen diario de vulnerabilidades críticas 06-02-2026

Listen

Episode

April 27, 2026 • 00:01:17
Episode Cover

Top Vulnerabilidades Críticas 27-04-2026

cve-2026-42363 trata sobre una vulnerabilidad crítica en GeoVision GV-IP Device Utility que permite la divulgación de credenciales por cifrado insuficiente. Un atacante puede obtener...

Listen

Episode

August 22, 2026 • 00:16:28
Episode Cover

Top Vulnerabilidades Críticas 22-08-2026

cve-2026-76904 es una vulnerabilidad crítica en Google Chrome que permite la ejecución remota de código mediante corrupción de memoria y está siendo explotada activamente....

Listen