Top Vulnerabilidades Críticas 03-10-2026

October 03, 2026 • 00:23:44
Top Vulnerabilidades Críticas 03-10-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 03-10-2026

Oct 03 2026 | 00:23:44

/

Hosted By

Igor Urraza

Show Notes

cve-2023-54405 describe una vulnerabilidad crítica de carga de archivos peligrosos sin control que está siendo explotada. Esta falla permite la ejecución remota de código a través de archivos maliciosos cargados de forma no restringida. La explotación activa la convierte en una amenaza prioritaria para sistemas afectados. cve-2020-37278 afecta a Google Kubernetes Engine con una vulnerabilidad SSRF que permite solicitudes arbitrarias desde el servidor. Esta falla crítica con explotación activa pone en riesgo la seguridad de los sistemas afectados. cve-2014-125130 afecta a un software de gestión de vulnerabilidades permitiendo acceso no autorizado a archivos mediante path traversal. La explotación activa de esta vulnerabilidad representa un riesgo crítico para los sistemas afectados. cve-2026-96940 es una vulnerabilidad crítica que afecta a Microsoft Exchange Server permitiendo a atacantes elevar privilegios y tomar control del sistema. Su explotación activa representa un riesgo grave para la seguridad de entornos empresariales. cve-2026-56005 afecta a Melapress WP Activity Log, permitiendo ataques de Cross-Site Scripting debido a la falta de neutralización correcta de entradas en páginas web. Se confirma su explotación activa, representando un riesgo grave para la seguridad del navegador. cve-2026-73382 afecta a Geminilabs Site Reviews con una vulnerabilidad crítica de cross-site scripting que permite la ejecución remota de código malicioso y está siendo explotada activamente. cve-2021-36580 describe un fallo de redirección abierta en IceWarp Server que permite la redirección a sitios maliciosos mediante URLs manipuladas. Esta vulnerabilidad ha sido confirmada con explotación activa, representando un riesgo grave para la seguridad de los usuarios. cve-2026-14378 describe un bypass crítico en el plugin DevKit Pro de WordPress que permite a atacantes no autenticados obtener acceso administrador completo. La falla se basa en un control erróneo de permisos y manipulación de cookies que facilita la suplantación de sesión. cve-2026-19660 permite un bypass de autenticación crítico en Divi Membership plugin for WordPress, facilitando el acceso no autorizado con privilegios administrativos y secuestro total del sitio. Esta vulnerabilidad tiene una severidad máxima y una explotación confirmada. cve-2026-15896 expone la capacidad de leer archivos arbitrarios sin autenticación en un plugin de WordPress muy utilizado para formularios. La vulnerabilidad permite a atacantes obtener información sensible mediante traversal de directorios en diversos sistemas operativos. La mitigación pasa por configurar adecuadamente la autenticación en las subidas de archivos. cve-2026-63569 afecta a la biblioteca criptográfica Bouncy Castle bc-csharp permitiendo a atacantes interceptar y manipular claves en negociaciones Diffie-Hellman debido a insuficiente validación de valores temporales. Esto permite comprometer la confidencialidad y autenticidad del intercambio de claves. cve-2026-93029 afecta a WHM de cPanel y permite la ejecución remota de código a través de una vulnerabilidad de Cross-Site Scripting almacenada. La explotación activa de esta falla representa un riesgo crítico para la seguridad de sistemas de hosting gestionados con esta herramienta. cve-2026-93697 afecta a la interfaz WHM Mass Modify Accounts de cPanel con una vulnerabilidad XSS almacenada que permite ejecución de código arbitrario. Esta falla crítica evidencia explotación activa y riesgo elevado para los sistemas afectados. cve-2026-93698 afecta a cPanel permitiendo la ejecución remota de comandos con privilegios administrativos debido a una validación insuficiente en Multilang adminbin. Esta falla crítica permite un control total del servidor afectado. cve-2026-97637 describe una vulnerabilidad crítica en el plugin JSON API Auth de WordPress. Permite a atacantes no autenticados obtener cookies de sesión administrativas y tomar control total del sitio. La vulnerabilidad se aprovecha mediante cachés mal gestionados en respuestas JSON. cve-2026-94541 expone una vulnerabilidad crítica que permite el acceso no autorizado a cuentas administrativas en WordPress mediante la filtración de URLs de restablecimiento de contraseña. Esta falla se explota específicamente cuando la función mail-to-push está habilitada, facilitando la captura de credenciales y el control total del usuario afectado. cve-2026-86325 afecta a gateways de protocolo industrial causando un desbordamiento en pila que permite ejecución de código remota, acceso a información sensible y denegación de servicio. Esta vulnerabilidad es crítica debido a la manipulación directa del flujo de ejecución y memoria del dispositivo. cve-2026-91135 describe un desbordamiento de búfer en Apache Thrift debido a una gestión incorrecta de la compresión de datos, permitiendo ejecución remota y corrupción de memoria. La actualización a la versión corregida es necesaria para mitigar el riesgo. cve-2026-104467 expone a YesWiki a un bypass de autorización crítico permitiendo la ejecución no autorizada de funciones administrativas y manejo malicioso de datos. Esta vulnerabilidad permite a atacantes no autenticados modificar configuraciones y administrar copias de seguridad sin restricciones. cve-2026-104610 permite ejecución remota de código en routers Tenda HG7, HG9 y HG10 mediante desbordamiento de búfer en el servidor web interno. Es una vulnerabilidad crítica con explotación pública. cve-2026-83632 afecta a Apache Thrift con un desbordamiento de búfer basado en heap que permite la ejecución remota de código y denegación de servicio. La actualización a la versión corregida es necesaria para mitigar este riesgo. cve-2026-19652 es una vulnerabilidad crítica en el plugin Divi Membership para WordPress que permite a atacantes no autenticados obtener privilegios de administrador y controlar completamente el sitio. Esta falla se aprovecha mediante la manipulación de un parámetro de formulario para crear cuentas con rol privilegiado y autenticarse automáticamente. cve-2026-90970 afecta al componente GitLab AI Gateway permitiendo la ejecución remota de comandos mediante escape de sandbox en flujos configurados maliciosamente. Esta vulnerabilidad crítica es explotada activamente y compromete el control del sistema del agente Duo. cve-2026-103628 afecta a Google Chrome permitiendo ejecución remota de código mediante una vulnerabilidad crítica de WebGL. La vulnerabilidad permite a un atacante ejecutar código arbitrario fuera del sandbox a través de una página web manipulada. cve-2026-103648 afecta a Image Downloader permitiendo la escritura arbitraria de archivos fuera del directorio destino. Esta vulnerabilidad de recorrido de ruta presenta un riesgo crítico para la integridad del sistema y cuenta con explotación activa confirmada. cve-2026-104848 expone una vulnerabilidad crítica en Tinypool que permite ejecución remota de código mediante la contaminación de argumentos y variables de entorno en hilos Node.js. cve-2026-104849 expone una vulnerabilidad crítica en Tinypool que permite la ejecución remota de código mediante contaminación del prototipo. Esta falla puede comprometer la seguridad del sistema al ejecutar código malicioso con privilegios elevados. cve-2026-103956 describe una vulnerabilidad crítica en Amazon Loom for AWS que permite control total remoto del agente sin autenticación. La explotación compromete la seguridad administrativa y la gestión de credenciales con un impacto severo. cve-2026-104019 afecta a Amazon SageMaker Unified Studio con una vulnerabilidad crítica de ejecución remota de comandos que permite obtener credenciales temporales. Se recomienda la actualización inmediata para evitar la explotación activa. cve-2026-75937 permite la ejecución remota de código con privilegios root en dispositivos Digi mediante una petición HTTP maliciosa. Esta falla grave compromete la integridad del sistema y requiere que el servidor web se desactive cuando no se use para limitar riesgos. cve-2026-82042 reporta una omisión crítica de autenticación en UTMStack que permite acceso total a la API administrativa. Esta vulnerabilidad posibilita la creación y manejo de cuentas, así como la exfiltración de datos y alteración de configuraciones de seguridad. cve-2026-95102 describe una vulnerabilidad crítica en sistemas de estaciones de carga que permite suplantación y escalada de privilegios debido a la ausencia de autenticación en puntos WebSocket. Esta falla puede comprometer la seguridad total del sistema afectado. cve-2026-84411 afecta a MikroTik RouterOS permitiendo ejecución remota de código y denegación de servicio por un desbordamiento entero en la gestión HTTP sin autenticación. Esta vulnerabilidad crítica expone routers a ataques que pueden comprometer el sistema completamente. cve-2026-105080 permite la ejecución remota de código en ConvertX debido a la falta de bloqueo de archivos maliciosos de recetas. Este fallo crítico expone a los usuarios a la ejecución de código arbitrario mediante archivos especialmente diseñados.

Other Episodes

Episode

August 25, 2026 • 00:20:52
Episode Cover

Top Vulnerabilidades Críticas 25-08-2026

cve-2026-78211 afecta a 4MOSAn GCB Doctor permitiendo la ejecución remota de comandos arbitrarios a través de un parámetro vulnerable sin necesidad de autenticación. Esta...

Listen

Episode

May 31, 2026 • 00:02:30
Episode Cover

Top Noticias Seguridad 31-05-2026

Se reporta explotación activa de una vulnerabilidad en PAN-OS y GlobalProtect VPN de Palo Alto Networks que permite accesos no autorizados. La campaña GachiLoader...

Listen

Episode

May 28, 2026 • 00:06:49
Episode Cover

Top Noticias Seguridad 28-05-2026

Este episodio cubre la neutralización del botnet GlassWorm y vulnerabilidades críticas en Gitea y Starlette. Se alerta sobre nuevas tácticas de cryptojacking con chatbots...

Listen