Top Vulnerabilidades Críticas 06-08-2026

August 06, 2026 00:22:41
Top Vulnerabilidades Críticas 06-08-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 06-08-2026

Aug 06 2026 | 00:22:41

/

Hosted By

Igor Urraza

Show Notes

cve-2026-9273 es una vulnerabilidad crítica en Kadence Memberships plugin para WordPress que permite la toma de control de cuentas mediante enlaces de restablecimiento de contraseña manipulados. Esta falla expone a usuarios, incluidos administradores, a ataques que comprometen la seguridad de sus cuentas. cve-2026-15210 afecta a un plugin de autenticación en WordPress que permite la toma de control de cuentas por fuerza bruta de códigos OTP. No existen otras vulnerabilidades críticas encontradas en este análisis. cve-2026-15360 afecta a un complemento de WordPress que permite inyección SQL ciega y extracción de datos sensibles. Es una vulnerabilidad crítica con explotación activa confirmada. cve-2026-4431 afecta a Easy Post Submission plugin para WordPress, permitiendo la modificación no autorizada de publicaciones con gran impacto en la integridad y disponibilidad de datos. La vulnerabilidad es crítica y facilita ataques sin autenticación previa. cve-2026-5581 afecta a un plugin de WordPress que permite la eliminación sin autorización de archivos multimedia, con severidad crítica y explotación activa. Este fallo puede destruir completamente la biblioteca de medios. cve-2026-61484 describe una vulnerabilidad crítica de deserialización en Apache Lucy que permite la ejecución remota de código. El producto está retirado y no se publicarán parches para esta falla. Se recomienda restringir el acceso o migrar a alternativas más seguras. cve-2026-61486 afecta a Apache Lucy y permite la ejecución remota de código a través de un desbordamiento de búfer basado en la pila. No existen parches ya que el proyecto está retirado, por lo que la mitigación principal es restringir el acceso a usuarios confiables. cve-2026-70376 expone una grave vulnerabilidad en Pluck CMS que permite la ejecución remota de código y ataques CSRF explotables mediante la manipulación del encabezado Referer. Esta falla crítica afecta directamente la integridad y seguridad del sistema de administración web. cve-2026-71207 expone una vulnerabilidad crítica en Stock Inventory Management System que permite el bypass total de autenticación mediante inyección SQL y credenciales administrativas duras. Esta falla pone en riesgo el acceso no autorizado a la aplicación. cve-2026-71213 permite ataques de fuerza bruta sin limitación en plataformas de gestión de contenidos. Esta vulnerabilidad afecta a Typemill e impide la aplicación de medidas básicas de seguridad en el proceso de inicio de sesión. cve-2026-71214 describe un fallo crítico en Aerie PlanDev sequencing-server que permite a atacantes no autenticados modificar reglas de secuenciación de comandos espaciales. Esta vulnerabilidad representa un riesgo severo para la integridad y control de operaciones. cve-2026-10059 describe una grave escalada de privilegios en Red Hat Multicluster Engine. La vulnerabilidad permite a un administrador de namespace obtener acceso administrativo completo al clúster Kubernetes. Esto compromete la seguridad a nivel de clúster y se encuentra actualmente explotada activamente. cve-2026-10090 expone una grave escalada de privilegios en Red Hat Advanced Cluster Management. Usuarios con permisos limitados pueden obtener control total del clúster mediante recursos maliciosos en Helm. cve-2026-44945 describe una grave escalada de privilegios en Rancher permitiendo a usuarios autenticados con permisos limitados obtener control total administrativo. Esta vulnerabilidad amenaza la seguridad de múltiples clústeres Kubernetes gestionados por Rancher. cve-2026-66747 describe una vulnerabilidad crítica en firmwares de rutadores Zbtlink que permite la ejecución remota de código sin autenticación debido a un canal de comunicación inseguro con servidor de control. Esto genera riesgo extremo de control total del dispositivo afectado. cve-2026-71231 expone una vulnerabilidad crítica de inyección SQL en el componente de autenticación de IOTSmartHome que permite eludir controles de acceso y obtener datos confidenciales. Esta falla afecta directamente a la seguridad de las credenciales y la integridad del sistema. cve-2026-71237 expone una grave inyección SQL en Miantang IoT-PHP, permitiendo bypass de autenticación y extracción de datos. La explotación activa confirma su riesgo crítico. cve-2026-71238 expone la clave secreta y activa el modo debug en DjangoCRM, permitiendo la toma total de cuentas y filtrado de datos sensibles. cve-2026-71248 afecta a Inventory Management System PHP con múltiples vulnerabilidades críticas de inyección SQL. Permite eludir la autenticación y borrar datos sin autorización, presentando alta peligrosidad para la integridad del sistema. cve-2026-71254 afecta a nanoMODBUS permitiendo escritura fuera de límites y posible ejecución remota de código. La vulnerabilidad existe por errores en la validación del tamaño acumulado de la respuesta en el servidor Modbus. Esta falla crítica puede ser explotada por un atacante remoto para causar daños graves. cve-2026-71256 afecta a nanoMODBUS provocando escritura arbitraria en memoria debido a un error de validación de índices en la lectura de identificadores de dispositivo. Es una vulnerabilidad crítica con explotación confirmada que permite control total del puntero y corrupción de memoria. cve-2026-71262 expone una grave falla en la autorización y gestión de archivos en IoTSharp, permitiendo la ejecución remota de código y manipulación arbitraria de archivos por atacantes remotos. cve-2026-71263 afecta a FreeModbus LINUXTCP con un desbordamiento de búfer crítico que permite ejecución remota de código mediante un paquete modbus tcp malformado. La vulnerabilidad es de alta severidad y explotación activa confirmada, sin protección por autenticación en el protocolo. cve-2026-71267 afecta a la biblioteca microtar y permite ejecución remota de código mediante desbordamiento de pila al copiar nombres de archivo largos sin control. Esta vulnerabilidad es crítica y tiene explotación confirmada. cve-2026-71268 es una vulnerabilidad crítica en OpenPLC Runtime que permite la ejecución remota de código debido a una validación incorrecta de rutas de archivo. Esta falla es explotable a través de ficheros manipulados que permiten la escritura en ubicaciones arbitrarias del sistema. cve-2026-71277 expone rust-iot-platform a accesos no autorizados graves. Un encabezado de autorización no validado permite la explotación total de los puntos finales protegidos. Esta vulnerabilidad representa un riesgo crítico para la integridad y seguridad del sistema IoT. cve-2026-71278 destaca por permitir la ejecución remota de código en rust-iot-platform a través de scripts sin autenticación. Esta falla crítica expone el servidor a ataques remotos sin restricciones. cve-2026-71289 afecta a sistemas de gestión de red asíncrona y herramientas para redes DTN, permitiendo la ejecución remota de comandos sin autenticación. Esta vulnerabilidad representa un riesgo crítico para la integridad y control de los sistemas afectados. cve-2026-15587 describe una escalada crítica de privilegios en Google Chronicle SOAR que permite a un atacante autenticado obtener acceso administrativo completo. Esta vulnerabilidad afecta a la gestión interna de privilegios y ya ha sido explotada activamente. cve-2026-39923 permite reutilizar tokens expirados para cambiar contraseñas sin autenticación, afectando a Flarum. Esto supone un riesgo crítico de acceso no autorizado a cuentas de usuario. cve-2026-7329 afecta a Progress MarkLogic Server con una vulnerabilidad crítica que permite la escalada de privilegios mediante sus interfaces REST de consulta. Esto posibilita que usuarios autenticados con bajos privilegios obtengan permisos administrativos y acceso completo a datos sensibles. cve-2026-7557 afecta a Progress MarkLogic Server con una vulnerabilidad crítica que permite la suplantación de usuarios mediante autenticación SAML. Esta falla grave permite el acceso no autorizado y controla cuentas administrativas. Es una debilidad que requiere atención inmediata. cve-2026-8709 afecta a Progress MarkLogic Server permitiendo escalada de privilegios a través de su API REST. Esta vulnerabilidad crítica permite a usuarios con acceso limitado realizar operaciones privilegiadas en la base de datos de seguridad, comprometiendo la integridad del sistema. cve-2026-9190 afecta de forma crítica a Progress MarkLogic Server permitiendo el secuestro de sesiones y eludir autenticaciones mediante técnicas avanzadas de manipulación HTTP. Es una vulnerabilidad grave que compromete el control de acceso y la seguridad de credenciales. cve-2026-9192 presenta un fallo crítico en Progress MarkLogic Server que permite a atacantes remotos no autenticados ejecutar comandos con privilegios elevados. Esta vulnerabilidad facilita el acceso completo sin verificar contraseñas, lo que representa un riesgo mayor para la seguridad. cve-2026-9193 afecta a Progress MarkLogic Server permitiendo la escalada de privilegios en la base de datos de seguridad. Esta vulnerabilidad crítica permite a usuarios con permisos limitados ejecutar operaciones privilegiadas de forma malintencionada. cve-2026-9195 afecta a Progress MarkLogic Server permitiendo ataques de cross-site scripting en sesiones de administradores para capturar credenciales y obtener control privilegiado. cve-2026-20267 trata sobre un fallo crítico en Cisco IOS XE Software que permite acceso no autorizado y ejecución de comandos a través de control de acceso incorrecto. Esta falla representa un riesgo elevado para la seguridad de dispositivos de red gestionados por este sistema operativo. cve-2026-20272 afecta al software de Cisco IOS XE y permite la ejecución remota de código debido a una neutralización incorrecta de elementos especiales. Esta vulnerabilidad crítica puede comprometer completamente los dispositivos afectados. cve-2026-20303 afecta a Cisco Catalyst SD-WAN con una vulnerabilidad crítica de validación incorrecta de entrada que permite ejecución remota de código. Esta falla representa un riesgo alto para la seguridad de las redes que utilizan esta plataforma. cve-2026-20304 incluye una falla crítica en Cisco Catalyst SD-WAN relacionada con control de acceso. Esta vulnerabilidad puede permitir acceso no autorizado y comprometer la seguridad del sistema. cve-2026-20310 es una vulnerabilidad crítica en Cisco Catalyst SD WAN que permite la resolución incorrecta de enlaces antes del acceso a archivos. Esto puede conducir a la ejecución remota de código y un compromiso severo del sistema. Se ha confirmado explotación activa de esta falla. cve-2026-70426 afecta a Jenkins permitiendo ejecución remota de código por deserialización insegura. Esta falla permite a agentes y atacantes con permisos específicos omitir filtros de seguridad y ejecutar código malicioso dentro del servidor de automatización. cve-2026-48168 afecta a PraisonAI permitiendo inyección remota de comandos y manipulación de repositorios a través de GitHub Actions. Esta vulnerabilidad crítica permite ejecución de código con privilegios elevados mediante nombres de ramas no validados y comentarios maliciosos. cve-2026-71319 afecta a Nuxt DevTools permitiendo la ejecución remota de código sin autenticación en el canal RPC. Esta falla grave impacta directamente en la seguridad de entornos de desarrollo y puede ser explotada para ejecutar comandos arbitrarios. cve-2026-67531 es una vulnerabilidad crítica que permite la ejecución remota de código en Agentfront FrontMCP. Esta falla rompe el aislamiento del entorno de ejecución y expone secretos sensibles del servidor. La gravedad y facilidad de explotación hacen imprescindible su mitigación inmediata.

Other Episodes

Episode

July 27, 2026 00:01:36
Episode Cover

Top Vulnerabilidades Críticas 27-07-2026

cve-2026-59821 afecta a litellm litellm por una grave vulnerabilidad de inyección de código con explotación activa confirmada. Este fallo permite la ejecución remota de...

Listen

Episode

May 20, 2026 00:09:35
Episode Cover

Top Noticias Seguridad 20-05-2026

Este episodio recoge diversas vulnerabilidades y campañas maliciosas recientes que afectan desde el kernel de Linux y Microsoft 365 hasta plataformas como Drupal, npm...

Listen

Episode

March 14, 2026 00:07:04
Episode Cover

Top Noticias Seguridad 14-03-2026

Este episodio aborda una serie de incidentes cibernéticos globales, incluyendo campañas de ciberespionaje respaldadas por estados, ataques a infraestructuras críticas y vulnerabilidades en software...

Listen