Top Vulnerabilidades Críticas 15-09-2026

September 15, 2026 00:27:19
Top Vulnerabilidades Críticas 15-09-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 15-09-2026

Sep 15 2026 | 00:27:19

/

Hosted By

Igor Urraza

Show Notes

cve-2026-82232 afecta a Apache Syncope y permite la ejecución remota de comandos SQL mediante consultas apiladas. Esta vulnerabilidad crítica requiere actualización inmediata a versiones corregidas para evitar compromisos graves. cve-2026-86460 describe una vulnerabilidad crítica de inyección Cypher en Apache Syncope que permite la ejecución remota de código. La actualización a las versiones corregidas es esencial para evitar explotaciones activas. cve-2026-87785 afecta a Apache Syncope permitiendo la suplantación de identidad mediante bypass de autenticación. Esta vulnerabilidad crítica facilita la escalada de privilegios tras autenticación correcta. Se recomienda actualizar a versiones parchadas para mitigar el riesgo. cve-2026-87802 describe una vulnerabilidad crítica en Apache Syncope que permite la suplantación de identidad mediante tokens JWT manipulados. Esta falla permite acceso total a servicios protegidos si no se aplica la actualización recomendada. La mitigación implica actualizar a versiones corregidas del producto. cve-2026-90898 es una vulnerabilidad crítica en maximhq bifrost que permite la ejecución remota de código debido a la ausencia de autenticación en la gestión de clientes MCP. Esta falla en versiones anteriores a la 2.1.0 ha sido explotada activamente. cve-2026-21391 permite a atacantes modificar reclamos de tokens de identidad, facilitando la suplantación y escalada de privilegios en PingAM. Esta vulnerabilidad crítica afecta la autenticación y la seguridad del sistema de gestión de accesos. cve-2026-90919 presenta una ejecución remota de código crítica en LightLLM Config Server causada por deserialización insegura en un endpoint sin autenticación. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario con privilegios elevados. cve-2026-12258 describe una grave vulnerabilidad en la API REST de Hiperdino que permite la filtración de datos personales de clientes. La falta de control de acceso y autenticación débil permiten a un atacante obtener contactos asociados a usuarios registrados. cve-2026-73470 afecta a Apache Syncope permitiendo la elevación indebida de privilegios mediante delegaciones mal gestionadas. Es una vulnerabilidad crítica que requiere actualización inmediata del sistema para mitigación. cve-2026-73579 afecta a Apache Syncope, permitiendo la exposición no autorizada de información debido a fallos en el control de permisos en búsquedas. La vulnerabilidad es crítica con explotación confirmada y se solventa mediante actualización a versiones seguras. cve-2026-73668 detalla una vulnerabilidad crítica en Apache Syncope que permite a administradores acceder a configuraciones confidenciales fuera de su ámbito autorizado. Esta falla expone información sensible y facilita la duplicación indebida de conectores, comprometiendo la seguridad del sistema. cve-2026-75030 describe una vulnerabilidad crítica en Apache Syncope que permite la gestión masiva de miembros de grupos sin las autorizaciones necesarias, comprometiendo la seguridad de la administración de identidades. cve-2026-77051 afecta a Apache Syncope con una vulnerabilidad crítica de inyección SQL que permite la ejecución de comandos arbitrarios. La vulnerabilidad se corrige en las versiones 4.0.8 y 4.1.3, mitigando el riesgo de acceso no autorizado a la base de datos. cve-2026-77181 describe una vulnerabilidad crítica de autorización en Apache Syncope que afecta la gestión de privilegios en aplicaciones cliente. La falla permite errores en la actualización de permisos administrativos. Se recomienda la actualización urgente para evitar riesgos de seguridad. cve-2026-78299 afecta a Eclipse Embedded CDT permitiendo escritura arbitraria de archivos mediante extracción insegura. Esta vulnerabilidad crítica puede comprometer la integridad del sistema y permite la modificación no autorizada de archivos. cve-2026-78330 describe una vulnerabilidad crítica en Apache Syncope que permite escalar privilegios a administrador con un token válido tras autenticación. La solución pasa por actualizar a versiones posteriores a 4.0.7. cve-2026-90937 expone a Froxlor a inyección de configuraciones en su panel de control, permitiendo corrupción y secuestro de tráfico web. Esta vulnerabilidad crítica aprovecha la falta de validación en URLs de redirección, con explotación activa confirmada. cve-2026-73370 afecta a Apache Syncope permitiendo que administradores sin privilegios ejecuten acciones indebidas debido a controles incompletos en la administración delegada. La vulnerabilidad presenta una severidad crítica con explotación confirmada, afectando la integridad del sistema de gestión de identidades. cve-2026-82439 afecta a Apache Storm DRPC Server generando denegación de servicio por agotamiento de memoria debido a retención indefinida en colas de solicitudes. La explotación está confirmada y se recomienda actualizar o restringir el acceso para mitigar el riesgo. cve-2026-82441 afecta a Apache Storm permitiendo la eliminación maliciosa de datos y la pérdida de liderazgo del cluster. La solución pasa por actualizar a la versión que valida claves y restringir usuarios en entornos afectados. cve-2026-90961 describe una grave vulnerabilidad de bypass de autenticación en los plugins LdapAuth y LinOTPAuth de MISP. Permite acceso sin contraseña y privilegios completos a usuarios legítimos, incluyendo funciones administrativas. La explotación es activa y requiere conocimiento de un correo válido. cve-2026-57123 describe una vulnerabilidad crítica en PraisonAI que permite la ejecución remota de código debido a una configuración insegura en rutas SSE y de mensajes. Esta falla permite a clientes no autorizados invocar herramientas registradas y ejecutar código arbitrario, afectando gravemente la seguridad del sistema. cve-2026-57125 afecta a PraisonAI permitiendo la ejecución remota de comandos sin autenticación. Esta vulnerabilidad tiene un impacto crítico y permite el control total del sistema afectado sin intervención del usuario. cve-2026-82431 expone un problema crítico en Apache Storm Nimbus que permite omitir las restricciones de acceso basadas en grupos, dando acceso total a usuarios autenticados. La vulnerabilidad permite ejecutar comandos administrativos sin autorización, afectando la seguridad del cluster. cve-2026-82434 expone credenciales sensibles en Apache Storm. Permite a usuarios con permisos de solo lectura modificar estados del clúster y acceder a información confidencial. La vulnerabilidad es crítica y requiere actualización urgente y rotación de claves para mitigar el riesgo. cve-2026-82435 afecta a Apache Storm con un fallo crítico que permite denegación de servicio por uso excesivo de memoria sin autenticación. La explotación remota de esta vulnerabilidad impacta en la estabilidad del sistema y requiere medidas inmediatas, como actualización o control de acceso. cve-2026-57124 afecta a PraisonAI UI permitiendo ejecución remota de comandos sin autenticación por una API expuesta. Esto facilita la toma de control total del servicio. La vulnerabilidad ha sido corregida en versiones recientes. cve-2026-57127 describe una grave vulnerabilidad en PraisonAI que permite acceso sin autenticación. Esta falla afecta la seguridad en la ejecución de funciones protegidas, poniendo en riesgo operaciones sensibles. cve-2026-57131 describe una vulnerabilidad crítica en PraisonAI que permite ejecución no autorizada y acceso a credenciales. El fallo consiste en ausencia de autenticación en el enrutamiento API, que fue explotado activamente para controlar agentes y acceder a datos protegidos. cve-2026-57145 afecta a PraisonAI y permite la lectura y escritura arbitraria de archivos, exponiendo datos sensibles y facilitando ataques persistentes. La vulnerabilidad aprovecha la falta de control en rutas de archivos controladas por agentes. cve-2026-61534 describe una contaminación de prototipo crítica en Yayson que afecta a la seguridad y funcionalidad de aplicaciones JavaScript que la utilizan. Esta falla puede permitir denegación de servicio y ejecución remota de código bajo condiciones específicas. cve-2026-90943 describe una vulnerabilidad crítica de cross-site scripting almacenado en Parallax Filament Comments que permite a usuarios autenticados comprometer sesiones administrativas y realizar acciones no autorizadas. cve-2026-20353 afecta a Cisco Secure Email Gateway y Cisco Secure Email and Web Manager con un problema crítico de control inadecuado sobre recursos que puede comprometer la seguridad. Esta vulnerabilidad pone en riesgo la integridad y disponibilidad de las comunicaciones protegidas por estos productos. cve-2026-76440 es una vulnerabilidad crítica de recorrido de directorios en Cisco Secure Email Gateway que puede permitir la ejecución remota de código y acceso no autorizado a archivos. cve-2026-76441 destaca una grave vulnerabilidad de control de acceso en Cisco Secure Email Gateway que podría permitir accesos no autorizados. Esta falla representa un riesgo crítico para la seguridad de las comunicaciones y la integridad del sistema. cve-2026-76443 afecta sistemas de Cisco para correo y web, permitiendo la ejecución remota de código y control total. Representa un riesgo crítico por mala neutralización de datos en su arquitectura. cve-2026-76461 describe una vulnerabilidad crítica en Cisco Secure Email Gateway que permite la ejecución remota de comandos con privilegios de root. La vulnerabilidad afecta al procesamiento de correos electrónicos y puede ser explotada por un atacante no autenticado. cve-2026-57578 describe una vulnerabilidad crítica en el framework DotVVM de Riganti que permite la exposición de funcionalidades protegidas sin autorización adecuada. Esta falla afecta controles esenciales en la seguridad de aplicaciones web, facilitando el acceso indebido por parte de atacantes. cve-2026-90942 expone una clave privada que permite la falsificación de tokens JWT en Casdoor, afectando la integridad de la gestión de usuarios y permisos. Esta vulnerabilidad crítica facilita el acceso no autorizado a cuentas con privilegios elevados. cve-2026-90945 afecta a Crawlab permitiendo la ejecución remota de código mediante tokens JWT forzados. Esta vulnerabilidad crítica permite el acceso administrativo sin autenticación y control total en nodos de trabajo. cve-2026-59178 expone paneles de ESPHome por errores en variables de entorno. Su explotación compromete la autenticación y permite accesos no autorizados. La actualización y control de acceso reducen riesgos críticos. cve-2026-16338 afecta a IBM DataStage on Cloud Pak for Data con una vulnerabilidad crítica que permite la escritura arbitraria de archivos remotos autenticados. Esta falla puede comprometer la integridad y seguridad del sistema. cve-2026-50006 afecta a Anyquery y permite la creación o sobreescritura arbitraria de archivos, comprometiendo la integridad del sistema y provocando denegación de servicio. La explotación remota está confirmada y tiene un impacto crítico. cve-2026-54333 expone una corrupción de memoria crítica en UEFI Firmware Parser que puede permitir la ejecución remota de código. La falta de validación en la longitud de bits de flujos de firmware comprimido provoca fallos y vulnerabilidades graves. cve-2026-54334 afecta a un parser de firmware UEFI y permite la ejecución remota de código por corrupción de memoria en la descompresión de firmware comprimido. La vulnerabilidad es crítica y puede causar fallos del sistema de forma determinista. Se recomienda actualizar a la versión corregida para evitar riesgos. cve-2026-55209 afecta a software de simulación de yacimientos. Provoca desbordamiento de búfer y corrupción de memoria por entrada no validada. puede causar denegación de servicio y pérdida de integridad del sistema. cve-2026-53713 es una vulnerabilidad crítica en Envoy Gateway que permite la lectura arbitraria de archivos por una validación inadecuada de rutas. Esto expone credenciales sensibles y datos confidenciales del entorno de ejecución. La explotación activa está confirmada y el impacto es severo. cve-2026-65414 afecta múltiples sistemas operativos de Apple, permitiendo ejecución remota de código debido a una escritura fuera de límites. Esta vulnerabilidad es crítica y ha sido corregida mediante mejoras en la verificación de límites. cve-2026-67399 afecta a WHMCS permitiendo ejecución remota de código mediante deserialización insegura. Esta vulnerabilidad es crítica y tiene explotación activa confirmada, lo que la convierte en una amenaza inmediata para los sistemas afectados. cve-2026-12944 afecta a IBM Langflow OSS facilitando la ejecución remota de código con privilegios máximos. Permite el robo de credenciales AWS, exfiltración de datos y movimientos laterales en redes internas. Esta vulnerabilidad es crítica y ya se ha confirmado su explotación activa.

Other Episodes

Episode

April 14, 2026 00:10:18
Episode Cover

Top Vulnerabilidades Críticas 14-04-2026

cve-2026-25187 afecta a Microsoft Windows permitiendo acceso no autorizado mediante la manipulación de enlaces simbólicos. Esta vulnerabilidad crítica está siendo explotada activamente y representa...

Listen

Episode

April 02, 2026 00:15:44
Episode Cover

Top Vulnerabilidades Críticas 02-04-2026

cve-2026-4020 describe una vulnerabilidad de exposición de información sensible con explotación activa confirmada. La falla permite a atacantes acceder a datos críticos sin autorización,...

Listen

Episode

May 15, 2026 00:03:10
Episode Cover

Top Video 15-05-2026

Link Youtube: https://www.youtube.com/watch?v=GOifpgoInCo Resumen del análisis sobre la esteganografía, una técnica que oculta archivos dentro de otros para proteger o disfrazar información. Se destaca...

Listen