Top Vulnerabilidades Críticas 11-09-2026

September 11, 2026 00:24:41
Top Vulnerabilidades Críticas 11-09-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 11-09-2026

Sep 11 2026 | 00:24:41

/

Hosted By

Igor Urraza

Show Notes

cve-2026-80351 afecta a Apache Camel K, permitiendo ejecución remota de código por una mala gestión de directivas en código dinámico. La actualización a una versión parchada es esencial para evitar este riesgo crítico de seguridad. cve-2026-80352 describe una grave vulnerabilidad de inyección de código en Apache Camel K que permite la creación no autorizada de recursos con privilegios elevados en Kubernetes. La actualización a versiones corregidas es esencial para mitigar este riesgo crítico. cve-2026-13745 afecta a Google Gemini CLI permitiendo ejecución remota de código mediante manipulación de variables de entorno. Esta vulnerabilidad crítica permite la ejecución arbitraria de comandos con permisos del usuario afectado. cve-2026-44950 afecta a libXfont2 font-server client con un desbordamiento de búfer crítico que permite ejecución remota de código. La falla ocurre por falta de validación acumulativa en el manejo de fuentes y puede explotarse con fuentes maliciosas. cve-2026-59679 describe un fallo grave en libXfont2 que permite lecturas y escrituras fuera de límites en memoria, comprometiendo la estabilidad y seguridad. Esta falla se debe a una insuficiente validación de datos entre respuestas del servidor de fuentes, facilitando ataques remotos controlados. cve-2026-88278 afecta a dispositivos GeoVision permitiendo ataques de repetición en la autenticación WS-Security. Esta falla crítica compromete el control de dispositivos de vigilancia mediante la reutilización de tokens capturados. cve-2026-88285 expone un acceso remoto no autorizado al control PTZ de dispositivos GeoVision, comprometiendo la integridad del sistema de videovigilancia. Esta vulnerabilidad crítica permite a atacantes ejecutar comandos sin restricción, afectando la seguridad operativa. cve-2026-8323 afecta a un sistema crítico de control de acceso con una vulnerabilidad de redirección abierta que permite ataques de suplantación de origen y redirección a sitios no confiables. Esta vulnerabilidad presenta una alta severidad y explotación activa confirmada. cve-2026-78082 expone una vulnerabilidad crítica en la extensión SP Property de Joomla. Este fallo permite a atacantes remotos no autenticados extraer datos confidenciales mediante inyección SQL. La vulnerabilidad se basa en la manipulación directa y sin filtros de parámetros en consultas SQL. cve-2026-9163 describe una vulnerabilidad crítica de inyección SQL en GisLab Laboratory Management System, que permite ejecución remota de código. La falla radica en la mala neutralización de comandos SQL, lo que pone en riesgo la integridad del sistema. cve-2026-88860 permite que atacantes mantengan permisos específicos de canal tras perder acceso base, facilitando acciones no autorizadas en Cap-go Capgo.app. Esta falla crítica afecta la gestión de permisos y representa un alto riesgo de escalada de privilegios. cve-2026-88864 afecta a Capgo.app con una vulnerabilidad crítica que permite a atacantes forzar la configuración de autenticación SSO sin verificación, comprometiendo la seguridad de acceso. La explotación activa confirmada destaca el riesgo extremo y la necesidad urgente de mitigación. cve-2026-88866 expone una vulnerabilidad crítica de cross-site scripting en la plataforma WWBN AVideo que permite la ejecución remota de código en las sesiones administrativas. cve-2026-88867 presenta una vulnerabilidad crítica en WWBN AVideo que permite ejecución remota de código a través de cross-site scripting almacenado. Esta falla afecta a usuarios autenticados y puede comprometer la integridad de sesiones y datos en la plataforma. cve-2026-88868 afecta al software de streaming AVideo permitiendo la ejecución remota de scripts mediante cross-site scripting almacenado. Esta falla representa un grave riesgo para los usuarios y administradores que visitan páginas con enlaces en vivo afectados. cve-2026-88869 afecta a la plataforma WWBN AVideo y permite la ejecución remota de código JavaScript mediante un ataque de cross-site scripting almacenado en un parámetro no escapado. Esta vulnerabilidad crítica pone en riesgo las sesiones de los administradores. cve-2026-88877 describe una vulnerabilidad crítica en Traefik que permite la omisión de autenticación en entornos Kubernetes debido a un manejo incorrecto de anotaciones en Ingress. Esta falla expone backend protegidos a accesos no autorizados comprometiendo la seguridad de aplicaciones detrás del proxy. cve-2026-88880 es una vulnerabilidad crítica en Renovate que permite redirecciones maliciosas y robo de credenciales por falta de validación en las cabeceras Link. Esta vulnerabilidad pone en riesgo la integridad de la autenticación y la seguridad general de los procesos automatizados. cve-2026-88881 afecta a Renovate en una vulnerabilidad crítica que permite divulgar credenciales a servidores maliciosos a través de URLs de paginación no validadas. La única solución efectiva es actualizar a las versiones corregidas del software. cve-2026-88882 expone las credenciales a servidores controlados por atacantes debido a una validación insuficiente en la paginación de registros NuGet en Renovate. Esta vulnerabilidad permite la divulgación adicional de credenciales, incrementando riesgos en la cadena de suministro de software. cve-2026-88887 afecta a Renovate y permite la fuga de credenciales por fallo en la verificación del origen en paginación HTTP. La explotación activa confirma el riesgo crítico en entornos con dependencias Docker y registros comprometidos. La mitigación requiere actualización a versiones corregidas y configuración adecuada. cve-2026-81800 muestra una inyección SQL crítica en el plugin Verified Reviews para WordPress, comprometiendo la base de datos y permitiendo ataques remotos sin autenticar. cve-2026-88007 afecta a Traefik permitiendo a atacantes reutilizar conexiones autenticadas y acceder a datos restringidos, comprometiendo la confidencialidad y autenticidad. Es crítica y explotable activamente. Se recomienda actualizar a las versiones seguras para mitigar este riesgo. cve-2026-81046 afecta a Dell ThinOS con ejecución remota de código crítico. La vulnerabilidad permite control total sin autenticación previa. cve-2026-81048 afecta a Dell ThinOS con una vulnerabilidad crítica de ejecución remota de código mediante inyección de comandos. Esta falla permite a atacantes sin autenticación aprovechar el acceso a la red para comprometer sistemas. cve-2026-81467 afecta a Dell ThinOS 10 permitiendo la ejecución remota de comandos sin autenticación. Esta falla crítica permite a un atacante remoto controlar el sistema vulnerable. cve-2026-81468 afecta a Dell ThinOS 10 con una vulnerabilidad crítica de ejecución remota de comandos. Permite a atacantes con acceso remoto ejecutar comandos con altos privilegios. Esta falla representa un riesgo grave para la seguridad de dispositivos que usan este sistema. cve-2026-88018 expone un grave fallo en rclone que permite a atacantes no autenticados acceder a backend de almacenamiento con claves arbitrarias. Esta vulnerabilidad presenta un riesgo crítico de acceso no autorizado y se recomienda actualizar a la última versión disponible. cve-2026-88899 expone una vulnerabilidad crítica en knowns que permite a atacantes ejecutar operaciones fuera del directorio raíz debido a una validación insuficiente. Esta falla representa un riesgo elevado al comprometer la integridad del sistema de archivos. cve-2026-52098 describe una vulnerabilidad crítica en Flowise que permite la ejecución remota de código. Esta falla afecta la seguridad del sistema y representa un riesgo severo para la integridad y disponibilidad. cve-2026-65638 afecta a ConfigServer Security & Firewall y permite la ejecución remota de comandos sin autenticación mediante inyección en la URL. Es una vulnerabilidad crítica con un alto nivel de explotación confirmada, por lo que requiere atención inmediata. cve-2026-65639 describe una ejecución remota de comandos en ConfigServer Security Firewall mediante inyección en reglas de feed. Esta vulnerabilidad permite a un atacante con acceso remoto tomar control total del sistema afectado con privilegios de root. cve-2026-68487 permite la escritura arbitraria de archivos como root en Plesk Backup Manager gracias a un recorrido de ruta en encabezados de copia de seguridad sin firmar. Esta vulnerabilidad crítica compromete la seguridad del servidor y se ha confirmado explotación activa. cve-2026-68488 expone una grave vulnerabilidad en Plesk Backup Manager que permite la escalada de privilegios a root mediante una condición de carrera TOCTOU. Esta falla de seguridad crítica abre un vector de ataque local altamente peligroso por seguir enlaces simbólicos inseguros. cve-2026-88044 afecta a rclone, permitiendo la omisión de autenticación en servidores FTP y S3 al gestionar incorrectamente las opciones de proxy. Esta falla crítica puede exponer datos sensibles y facilitar accesos no autorizados. cve-2026-89042 permite bypass total de autenticación mediante respuestas SAML sin firmar en un módulo crucial para autenticar usuarios en Node.js. Esta vulnerabilidad crítica expone completamente sistemas que dependen de este método de verificación de identidad. Es imprescindible actualizar el módulo para mantener la seguridad. cve-2026-89043 expone una vulnerabilidad crítica en krakenjs passport saml encrypted que permite suplantación de identidad mediante manipulación de firmas XML. La falta de validación cruzada en la verificación facilita ataques con aserciones falsas aceptadas como legítimas. cve-2026-88062 permite la ejecución remota de código en OmniRoute a través de una validación insuficiente de comandos y argumentos en su API. La vulnerabilidad explota el manejo inseguro del endpoint de agentes personalizados, pudiendo afectar a entornos sin protección de inicio de sesión. cve-2026-89086 afecta a la biblioteca ocaml-jose por una falla crítica en la validación de firmas RSA. Este defecto puede permitir que se acepten firmas falsas sin la debida comprobación con la clave pública. cve-2026-75940 afecta a la aplicación Lenovo Health en Android, permitiendo acceso no autorizado a datos sensibles de salud. La vulnerabilidad es crítica y explotada activamente, poniendo en riesgo la privacidad de los usuarios. cve-2026-85025 presenta una falla crítica en IBM Langflow OSS que permite la ejecución remota de código por un atacante sin autenticar. Esta vulnerabilidad reside en la gestión inadecuada de la seguridad en flujos públicos y el aislamiento de sesiones. cve-2026-89094 afecta a Forgejo y permite la ejecución remota de código debido a un fallo en la expansión de plantillas. Esta vulnerabilidad crítica expone sistemas a control total por parte de atacantes remotos. cve-2026-19646 afecta a IBM Common Licensing Agent con una vulnerabilidad crítica de redirección maliciosa por validación incorrecta del host. Permite que atacantes remotos redirijan usuarios a dominios arbitrarios, lo que puede comprometer la seguridad. cve-2026-45764 afecta a Suricata por un fallo crítico que permite denegación de servicio mediante tráfico HTTP 2 malicioso. La vulnerabilidad puede causar caídas del sistema y se mitiga actualizando a versiones que corrigen este error o desactivando el análisis HTTP 2 cuando no sea necesario. cve-2026-78573 permite el acceso administrativo no autorizado a IBM ContextForge MCP Gateway debido al uso de credenciales por defecto. Esta vulnerabilidad crítica expone sistemas a un completo control remoto. cve-2026-79724 describe una vulnerabilidad crítica en IBM Langflow OSS que permite la ejecución remota de comandos. Se trata de un fallo grave en la validación de elementos especiales de comandos del sistema operativo, facilitando ataques remotos. cve-2026-80424 es una vulnerabilidad crítica de recorrido de ruta en IBM DataStage on Cloud Pak for Data que permite a atacantes autenticados crear archivos arbitrarios remotamente. Esta falla pone en riesgo la integridad del sistema mediante explotación activa confirmada. cve-2026-81204 afecta a IBM Langflow OSS permitiendo la ejecución remota de código a través de inyección durante la construcción de gráficos. La vulnerabilidad es crítica y permite el control total del sistema afectado. cve-2026-82100 afecta a IBM DataStage on Cloud Pak for Data y provoca una denegación de servicio mediante recorrido de ruta. Se confirma la explotación activa de esta vulnerabilidad crítica con un impacto severo en la disponibilidad del sistema. cve-2026-82107 afecta a IBM DataStage on Cloud Pak for Data y permite a un atacante autenticado obtener información sensible y eludir restricciones de seguridad. Esta vulnerabilidad tiene una severidad crítica y explotación confirmada.

Other Episodes

Episode

February 06, 2026 00:04:00
Episode Cover

Top Noticias Seguridad 06-02-2026

Este episodio cubre un ataque DDoS récord y una vulnerabilidad remota en n8n, junto a la manipulación de un modelo IA para fines maliciosos....

Listen

Episode

February 14, 2026 00:03:06
Episode Cover

Top Vulnerabilidades Críticas 14-02-2026

undefined

Listen

Episode

April 08, 2026 00:09:29
Episode Cover

Top Noticias Seguridad 08-04-2026

Este episodio cubre campañas de ciberespionaje rusas que explotan routers vulnerables para robar tokens Microsoft 365 y secuestrar tráfico DNS. Alertas sobre vulnerabilidades críticas...

Listen