Top Vulnerabilidades Críticas 05-09-2026

September 05, 2026 00:20:50
Top Vulnerabilidades Críticas 05-09-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 05-09-2026

Sep 05 2026 | 00:20:50

/

Hosted By

Igor Urraza

Show Notes

cve-2026-85046 afecta a Google Chrome permitiendo la ejecución remota de código y denegación de servicio mediante una confusión de tipos. Esta vulnerabilidad es crítica y se encuentra en explotación activa. cve-2026-63219 es una vulnerabilidad crítica de autorización ausente en un producto aún sin confirmar, que permite realizar acciones sin permisos adecuados y está siendo explotada activamente. cve-2026-11613 permite a atacantes ejecutar código arbitrario mediante inclusión local de archivos en el plugin Divi Ajax Filter para WordPress. Es una vulnerabilidad crítica que facilita la ejecución remota de código sin autenticación previa. cve-2026-85504 afecta a FreeIPMI permitiendo desbordamiento de búfer en pila que puede causar ejecución remota de código. Esta vulnerabilidad es crítica con un alto impacto en la seguridad de sistemas que utilizan esta herramienta de gestión IPMI. cve-2026-85506 afecta a la gestión de IPMI en sistemas Dell permitiendo ejecución remota de código. Es una vulnerabilidad crítica por desbordamiento de búfer en pila. cve-2026-85507 Detalla una vulnerabilidad crítica de desbordamiento de búfer en FreeIPMI relacionada con comandos Dell. La falla puede ser explotada para ejecución remota de código o caída del sistema, afectando la gestión remota. cve-2026-85508 afecta a FreeIPMI y permite ejecución remota de código debido a un desbordamiento de buffer en pila en la función de información del sistema Dell. Esta vulnerabilidad es crítica y está siendo explotada activamente comprometiendo sistemas de gestión IPMI. cve-2026-85509 afecta a FreeIPMI y permite ejecución remota de código y denegación de servicio debido a un desbordamiento de búfer en pila causado por datos excesivos del BMC. cve-2026-15354 corresponde a una vulnerabilidad crítica en el plugin ACPT Premium para WordPress que permite la escalada de privilegios por falta de autorización en envíos de formularios. Esta vulnerabilidad posibilita el control total de cuentas administrativas sin necesidad de autenticación previa. cve-2026-62928 describe una vulnerabilidad crítica de inyección de comandos en XING CPTransMEX que permite ejecución remota con privilegios elevados sin autenticación. Esta falla representa un riesgo grave para la seguridad del dispositivo y la infraestructura donde esté desplegado. cve-2026-69657 afecta a XING CPTrans-ME-X, permitiendo acceso no autorizado por uso de contraseña por defecto. Esta vulnerabilidad es crítica debido a su alta severidad y confirmación de explotación activa. cve-2026-70403 describe una vulnerabilidad crítica en el dispositivo XING CPTrans ME X debido a una contraseña codificada que facilita el acceso no autorizado. Esto compromete la autenticación y la integridad del sistema, representando un riesgo grave para la seguridad. cve-2026-85085 es una vulnerabilidad crítica que afecta a la aplicación móvil de Canva. Permite que un atacante controle la comunicación con la sesión del usuario a través de un WebView inseguro, comprometiendo la integridad y la confidencialidad del usuario. cve-2026-82923 permite a atacantes no autenticados ejecutar código remoto en el plugin AI Website Builder para WordPress debido a fallos en la verificación de autorizaciones y protección nonce en sus APIs REST. Esto conlleva riesgo crítico para la integridad y disponibilidad del sitio afectado. cve-2026-85184 presenta un bypass crítico en controles de acceso en Fastify Middie. Esta falla permite a atacantes remotos evadir autenticación y autorización en aplicaciones web. La actualización a versiones corregidas es esencial para mitigar el riesgo. cve-2026-85595 afecta a Traefik y permite omitir la autenticación en rutas protegidas debido a un fallo en el manejo de usuarios desconocidos en digestAuth. Esta vulnerabilidad crítica compromete la protección de accesos sin requerir credenciales válidas. cve-2026-85602 permite eludir la protección de reCAPTCHA v3 en el plugin Grav Form de GetGrav. Esta falla deriva de una validación incorrecta que acepta tokens v3 en campos de versión v2, provocando un bypass total en la defensa contra bots. cve-2026-85614 afecta a OpenPanel y permite realizar solicitudes no autorizadas a servicios internos por falta de filtros en la URL. Esta vulnerabilidad crítica permite divulgar información sensible y comprometer sistemas internos. cve-2026-85620 afecta a Postgres MCP Pro permitiendo la lectura arbitraria de archivos mediante bypass de restricciones. Esta vulnerabilidad crítica facilita la ejecución de funciones peligrosas en cláusulas FROM evitando los controles de seguridad. cve-2026-85625 afecta a sift.js y permite la ejecución remota de código mediante la evaluación insegura de cadenas en la propiedad $where del prototipo del objeto, comprometiendo sistemas que utilizan esta librería para filtrado en JavaScript. cve-2026-85660 afecta a un servidor de comandos en línea permitiendo la ejecución remota de comandos no autorizados mediante evasión de la lista de comandos permitidos. Esta vulnerabilidad es crítica y permite un control total del sistema comprometido. cve-2026-85661 afecta al servidor excel-mcp-server permitiendo lectura y escritura arbitraria de archivos por falta de confinamiento de rutas. Esta vulnerabilidad crítica compromete la integridad y confidencialidad del sistema. cve-2026-85663 afecta a Aim Aim 3.29.1 y permite la ejecución remota y acceso no autorizado a datos sensibles. Esta vulnerabilidad crítica compromete la integridad y confidencialidad de los experimentos almacenados. cve-2026-85667 describe una grave falla en xiaobei que permite la ejecución remota de código sin autenticación adecuada. Esta vulnerabilidad expone servidores a ataques internos y manipulación de datos en la comunicación con webhooks. cve-2026-85672 describe una vulnerabilidad crítica de inyección de comandos que permite la ejecución remota de código en Zerox 1.1.20. Esta falla afecta a un software utilizado para procesamiento de documentos y puede ser explotada mediante URLs maliciosos que alteran extensiones de archivos temporales. cve-2026-85688 describe una vulnerabilidad crítica en TEN Framework que permite la ejecución remota de código mediante la manipulación de archivos en la API de contenido de archivos. Esta falla se debe a la falta de autenticación para operaciones de lectura y escritura arbitraria. cve-2026-85694 describe una vulnerabilidad crítica en LaVague que permite la ejecución remota de código mediante inyección indirecta de comandos Python en contenido web. Esta falla compromete completamente la seguridad al permitir ataques remotos sin control. cve-2026-85695 describe una vulnerabilidad crítica en FastChat que permite la omisión de autenticación y ataques de petición forzada del servidor. Esta falla puede ser explotada para interceptar comunicaciones y acceder a redes internas de forma no autorizada. cve-2026-85696 afecta a SadTalker permitiendo ejecución remota de comandos por inyección en el proceso de multiplexación de audio y vídeo. La vulnerabilidad supone un riesgo crítico debido a que permite el control total del sistema afectado. cve-2026-18658 destaca por su severidad crítica en IBM Operational Decision Manager. Permite ejecución remota de código mediante inyección SQL sin necesidad de autenticación, lo que representa un riesgo grave para la seguridad. No se identifican otras vulnerabilidades críticas en este análisis. cve-2026-19274 expone un fallo crítico en la gestión de permisos de Kubernetes por parte de IBM Instana Agent Operator, permitiendo ataques de secuestro o destrucción de accesos en clústeres compartidos. cve-2026-44402 expone una vulnerabilidad crítica de ejecución remota de código en Voltronic Power SNMP Web Pro. Permite a atacantes ejecutar comandos como root sin necesidad de autenticarse, comprometiendo totalmente el dispositivo. cve-2026-75160 describe una escalada de privilegios remota en el firmware X Serie Gateway de M B S Solutions. Esta vulnerabilidad crítica permite a un atacante obtener control total del dispositivo mediante endpoints específicos. cve-2026-75431 afecta a PowerJob Server permitiendo la ejecución remota de código mediante clave predecible en autenticación JWT. Esta vulnerabilidad presenta un riesgo crítico y ha sido confirmada su explotación activa. cve-2026-31020 afecta a DocsGPT con una vulnerabilidad crítica de ejecucion remota de codigo mediante inyeccion de plantilla. Esta falla permite a un atacante no autenticado tomar control completo del servidor con facil explotacion. cve-2026-75430 afecta a PowerJob Worker permitiendo ejecución remota de código debido a la ausencia de autenticación en un punto de acceso HTTP. Esta falla crítica compromete gravemente la integridad y seguridad del sistema afectado. cve-2026-9317 describe una vulnerabilidad crítica en Nango runner que permite ejecución remota de código sin autenticación. La falla se origina en un procedimiento expuesto del servidor tRPC accesible desde la red, comprometiendo gravemente la seguridad del sistema. cve-2026-78327 afecta a SonicWall Network Security Manager con una vulnerabilidad crítica de ejecución remota de código mediante inyección de comandos del sistema operativo. Permite a atacantes con privilegios elevados ejecutar comandos arbitrarios en el servidor vulnerable. cve-2026-78328 afecta al sistema SonicWall Network Security Manager, permitiendo la escalada de privilegios debido a una falla en la autorización. Esta vulnerabilidad es crítica y puede conceder acceso total al sistema. cve-2026-81939 describe una vulnerabilidad crítica de Zip Slip en SonicWall Network Security Manager On-Prem que permite la ejecución de archivos fuera del directorio previsto mediante archivos comprimidos manipulados. La explotación de esta falla puede comprometer la integridad del sistema de seguridad de red afectado. cve-2026-75925 expone una grave vulnerabilidad en IXON VPN Client que permite la ejecución remota de comandos con privilegios máximos. La falla reside en la gestión incorrecta de secuencias CRLF en archivos de configuración que pueden ser manipulados sin autenticación. Esto permite que atacante persista código malicioso y controle el sistema afectado. cve-2026-52766 permite la eliminación no autorizada de páginas en YesWiki, afectando la integridad del contenido. Esta falla crítica posibilita ataques deprivación de servicio y pérdida de información. Es fundamental actualizar a la versión corregida para evitar explotaciones. cve-2026-52777 afecta a YesWiki y permite la ejecución remota de código mediante inyección de objetos PHP en la deserialización. Es una vulnerabilidad crítica con explotación activa confirmada y requiere actualización inmediata.

Other Episodes

Episode

March 19, 2026 00:07:48
Episode Cover

Top Noticias Seguridad 19-03-2026

Este episodio cubre sanciones, vulnerabilidades críticas como C V E, 2026, 20131 y C V E, 2026, 32746, ataques de ransomware y malware avanzado...

Listen

Episode

June 17, 2026 00:03:20
Episode Cover

Top Video 17-06-2026

Link Youtube: https://www.youtube.com/watch?v=q6-92Kccors

Listen

Episode

July 02, 2026 00:22:33
Episode Cover

Top Vulnerabilidades Críticas 02-07-2026

cve-2026-11387 describe una vulnerabilidad crítica en un plugin de WordPress para WooCommerce que permite la escalada de privilegios mediante la toma de control de...

Listen