Top Vulnerabilidades Críticas 12-09-2026

September 12, 2026 00:23:20
Top Vulnerabilidades Críticas 12-09-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 12-09-2026

Sep 12 2026 | 00:23:20

/

Hosted By

Igor Urraza

Show Notes

cve-2026-85048 describe una vulnerabilidad crítica en Chromium que permite la ejecución remota de código mediante un fallo use after free en su componente de composición. Esta vulnerabilidad está siendo explotada activamente, lo que aumenta su gravedad y la necesidad de mitigación inmediata. cve-2026-85049 afecta a Google Chromium con una vulnerabilidad use after free que permite ejecución remota de código y corrupción de memoria. La explotación activa confirma su gravedad crítica. cve-2026-85051 afecta a Chromium y permite ejecución remota mediante confusión de tipos en el componente de composición. La vulnerabilidad puede causar corrupción de memoria con explotación confirmada. cve-2026-85052 afecta a Chromium y permite la divulgación de información a través de una lectura fuera de límites en su componente de reporte de fallos. La explotación activa de esta vulnerabilidad la convierte en una amenaza crítica para usuarios del navegador. cve-2026-85053 describe una vulnerabilidad crítica en Google Chromium que permite el acceso no autorizado a recursos almacenados. La explotación activa de esta falla pone en riesgo la confidencialidad de datos en el navegador. cve-2026-51990 describe una vulnerabilidad crítica en Microsoft Exchange Server que permite ejecución remota de código con explotación activa confirmada. Esta falla pone en riesgo completo la integridad y disponibilidad del servidor de correo electrónico. cve-2025-25252 afecta a Fortinet FortiOS y permite el secuestro de sesiones por una expiración insuficiente de las mismas. Esta vulnerabilidad permite acceso no autorizado y está siendo explotada activamente. cve-2026-85706 afecta a JetBrains Kotlin, permitiendo ejecución remota de código debido a insuficiente validación de entradas externas. Esta vulnerabilidad representa un riesgo crítico por permitir control total del sistema afectado. cve-2022-1057 afecta a un plugin de comercio electrónico en WordPress. Permite la inyección SQL debido a una mala neutralización de comandos. Esta vulnerabilidad es explotada actualmente y puede comprometer datos críticos en la base de datos. cve-2024-50340 describe una vulnerabilidad crítica de inyección en el framework symfony de sensiolabs. Esta falla permite la ejecución remota de código debido a una mala neutralización de elementos en la salida. Se ha confirmado la explotación activa de esta vulnerabilidad. cve-2024-36412 afecta a SalesAgility SuiteCRM y permite la ejecución remota de código mediante inyección SQL. La vulnerabilidad permite acceso no autorizado a datos sensibles y su explotación está confirmada. cve-2026-8778 describe una vulnerabilidad crítica en el plugin The MIPL Grouped Checkout Fields para WooCommerce que permite la carga arbitraria de archivos sin validar, facilitando la ejecución remota de código. Esta vulnerabilidad afecta la seguridad del servidor y puede ser explotada sin necesidad de autenticación. cve-2026-14559 afecta al plugin teddy bear customize addon de WordPress y permite autenticar sin contraseña usando solo el correo electrónico. Esta vulnerabilidad crítica posibilita el acceso completo a cuentas de usuarios, incluyendo administradores. cve-2026-14560 describe una vulnerabilidad crítica en el plugin teddy-bear-customize-addon para WordPress que permite la ejecución remota de código mediante la carga de archivos PHP arbitrarios. Esto representa un riesgo severo para la integridad del servidor y la seguridad general del sitio web. cve-2026-14563 permite a atacantes sin autenticación acceder como cualquier usuario en WordPress mediante un fallo en la verificación de contraseñas. La vulnerabilidad facilita la toma total de control del sitio cuando se explota. cve-2026-47839 permite a usuarios autenticados por OIDC obtener privilegios administrativos explotando una configuración incorrecta en Cloud Foundry UAA. Esta vulnerabilidad crítica facilita acceso no autorizado a funciones de administración sensibles. cve-2026-89243 presenta una vulnerabilidad crítica de cross-site scripting almacenada en WWBN AVideo que permite la ejecución remota de código en el navegador. Esta falla afecta a administradores y puede ser aprovechada mediante la manipulación de nombres de grupo sin validar. cve-2026-89249 es una vulnerabilidad crítica en WWBN AVideo que permite la ejecución remota de código mediante cross-site scripting almacenado. Afecta a la gestión de solicitudes de retiro y puede comprometer acciones administrativas. cve-2026-89253 describe una vulnerabilidad crítica de Cross-Site Scripting almacenado en WWBN AVideo, que permite la ejecución remota de código en usuarios mediante enlaces manipulados en perfiles de donación. cve-2026-89254 afecta a WWBN AVideo y permite la ejecución remota de scripts maliciosos por falta de saneamiento en parámetros de usuario. Esta vulnerabilidad es crítica y facilita ataques de cross-site scripting almacenado en áreas de administración. cve-2026-89255 afecta a AVideo con una vulnerabilidad crítica de cross-site scripting que permite la ejecución remota de código JavaScript en sesiones administrativas. cve-2026-89256 afecta a WWBN AVideo con una vulnerabilidad crítica de cross-site scripting almacenado que permite ejecución remota de código en los navegadores de los usuarios. La explotación es activa y representa un riesgo elevado para la integridad de las sesiones y la seguridad de los contenidos. cve-2026-89258 afecta a Hugo permitiendo la divulgación de archivos sensibles mediante la explotación de enlaces simbólicos maliciosos que evaden las restricciones de acceso. cve-2026-89259 afecta a Hugo y permite la ejecución de código con permisos excesivos en herramientas Node, permitiendo acceso no autorizado a archivos fuera del directorio del proyecto. La vulnerabilidad se corrige eliminando la configuración permisiva por defecto y limitando los permisos del generador estático. cve-2026-80462 describe una grave elevación de privilegios en Progress Chef Automate, permitiendo acceso no autorizado mediante una falla en validación de identidad. Esta vulnerabilidad es crítica y explotada activamente. cve-2026-84390 es una vulnerabilidad crítica en Fortinet FortiMonitorOnSight que permite acceso indebido a información sensible debido a un fallo en el control de acceso. Afecta a versiones específicas del producto que gestionan la monitorización de red. cve-2026-71644 describe una falla crítica en el sistema Robotics-STAR-Lab RACER que permite generar trayectorias inseguras y causar choques entre vehículos aéreos no tripulados. Esta vulnerabilidad se origina por un error en la lógica de planificación de trayectorias que omite un caso por defecto en su máquina de estados. cve-2026-89212 describe una vulnerabilidad crítica de entidad externa XML en Akana API Platform que permite la exposición de datos sensibles y ejecución remota de código. Esta falla se debe a un manejo incorrecto de referencias durante el procesamiento XML a JSON. cve-2026-38056 afecta a dispositivos iDirect iQ 200 y permite escalada local de privilegios sin credenciales adicionales. Es una vulnerabilidad crítica que pone en riesgo el control de sistemas satelitales usados en sectores críticos. cve-2026-87983 permite la lectura arbitraria de archivos en Mistral Vibe debido a una validación incorrecta de rutas. Esta vulnerabilidad crítica posibilita saltarse restricciones de espacio de trabajo para acceder a datos sensibles. cve-2026-87984 describe una vulnerabilidad crítica en Mistral Vibe que permite escritura arbitraria de archivos sin autorización. Esta falla grave afecta la seguridad y la integridad de los archivos del sistema en entornos colaborativos. cve-2026-87985 afecta a Mistral Vibe permitiendo ejecución arbitraria de código por eludición de controles en comandos allowlisted. Esta falla crítica posibilita a atacantes ejecutar código sin permiso gracias a una gestión inadecuada de argumentos ANSI-C. cve,2026,87986 afecta a Mistral Vibe permitiendo ejecución remota de código mediante omisión en la inspección de comandos. Esta vulnerabilidad es crítica y permite un control completo del sistema vulnerable. cve-2026-87987 describe una vulnerabilidad crítica que permite ejecución arbitraria de código en Mistral Vibe. La falla aprovecha la gestión de variables de entorno para eludir las comprobaciones de permisos. cve-2026-87988 afecta a Mistral Vibe y permite el acceso no autorizado a archivos fuera del espacio de trabajo debido a la falta de validación en comandos permitidos. Esta vulnerabilidad crítica ha sido explotada activamente, comprometiendo la seguridad del entorno colaborativo. cve-2026-89010 afecta a routers WAVLINK permitiendo la ejecución remota de comandos como root mediante inyección en el sistema operativo. Es una falla crítica que compromete completamente la integridad del dispositivo y su red asociada. cve-2026-3869 afecta a controladores lógicos programables de Schneider Electric con una implementación incorrecta en la autenticación que compromete la seguridad completa del sistema. cve-2026-54047 afecta a Laci Synchroni, permitiendo la suplantación total de usuarios mediante fallo en la validación OAuth2. Esta vulnerabilidad es crítica y está siendo explotada activamente, por lo que se recomienda la actualización urgente del software. cve-2026-72709 es una vulnerabilidad crítica en SPIP que permite la ejecución remota de acciones administrativas sin autenticación, incluyendo el reseteo de contraseñas. Esta brecha de seguridad afecta a la autorización en endpoints específicos del sistema de gestión de contenidos. cve-2026-72710 afecta a SPIP y permite la ejecución remota de código vía inyección de parámetros no validados en la gestión de trabajos programados. La explotación confirmada la hace crítica y requiere atención inmediata. cve-2026-82617 afecta a Apache OpenNLP permitiendo ataques de denegación de servicio mediante patrones regulares anidados que causan consumo excesivo de CPU y errores de pila. Esta vulnerabilidad crítica requiere actualización a versiones corregidas para mitigar el impacto. cve-2026-54072 afecta a un servidor de autenticación autoalojable permitiendo la exposición de tokens mediante redirecciones abiertas sin validación. La vulnerabilidad permite a atacantes no autenticados capturar tokens mediante un endpoint público. cve-2026-62103 afecta a un plugin popular de WordPress con una vulnerabilidad crítica de inyección de objetos PHP que permite la ejecución remota de código. Esta vulnerabilidad ha sido explotada activamente, poniendo en riesgo la seguridad de sitios web que usan Everest Forms. cve-2026-62105 describe una inyección de objeto PHP sin autenticación en ThemeREX Addons que permite ejecución remota de código. Esta vulnerabilidad es crítica con un puntaje de severidad muy alto y se ha confirmado su explotación activa. cve-2026-79395 afecta a cámaras IP Xiongmai XM530 permitiendo omitir autenticación y ejecutar comandos privilegiados a través de solicitudes SOAP manipuladas. Esto compromete el control de funciones críticas como el movimiento PTZ y el reinicio del dispositivo. cve-2026-53952 afecta a GetSimple CMS y su edición comunitaria por una vulnerabilidad lógica crítica que permite la creación no autorizada de cuentas administrativas. Esta falla reside en un error en la eliminación de un archivo sensible tras la instalación, exponiendo el sistema a ataques remotos con privilegios elevados. cve-2026-90456 describe una vulnerabilidad crítica que permite acceso no autorizado por contraseña fija pública en un sistema de gestión de inventario. La falla afecta la seguridad administrativa y puede ser explotada para controlar el componente sin restricciones. cve-2026-87719 expone configuraciones sensibles y credenciales en GitLab EE mediante una vulnerabilidad en suscripciones GraphQL. Esta falla permite a usuarios autenticados obtener acceso no autorizado a datos críticos, con un impacto severo y explotación confirmada.

Other Episodes

Episode

February 15, 2026 00:01:23
Episode Cover

Top Noticias Seguridad 15-02-2026

Un ataque masivo explota vulnerabilidades en Ivanti Endpoint Manager Mobile para ejecución remota de código. Usuarios de carteras hardware Trezor y Ledger enfrentan fraudes...

Listen

Episode

February 19, 2026 00:03:39
Episode Cover

Top Video 19-02-2026

Link Youtube: https://www.youtube.com/watch?v=rlZjWxbEF80 En este episodio resumimos el análisis de Speco5 sobre el Biscuit Pro, un dispositivo compacto para auditoría y pruebas de seguridad...

Listen

Episode

September 02, 2026 00:15:37
Episode Cover

Top Noticias Seguridad 02-09-2026

En este episodio destacamos la venta masiva de datos personales en la dark web y la explotación activa de vulnerabilidades críticas en JFrog Artifactory...

Listen