Top Vulnerabilidades Críticas 18-09-2026

September 18, 2026 00:25:21
Top Vulnerabilidades Críticas 18-09-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 18-09-2026

Sep 18 2026 | 00:25:21

/

Hosted By

Igor Urraza

Show Notes

cve-2026-92941 afecta a la biblioteca vm2 permitiendo manipular certificados TLS y comprometer la seguridad de HTTPS. Esta vulnerabilidad es crítica y tiene explotación activa confirmada, poniendo en riesgo sistemas que dependen de vm2 para ejecutar código sandboxeado. cve-2026-92944 es una vulnerabilidad crítica en vm2 que permite la ejecución remota de código mediante la evasión de la sandbox a través de una anomalía en Promise.prototype.finally y el motor V8. cve-2026-92946 afecta a la librería vm2 permitiendo ejecución remota de código en entornos Node.js a través de configuraciones inseguras. Esta vulnerabilidad crítica permite a atacantes ejecutar comandos del sistema operativo arbitrarios desde un entorno sandbox. cve-2026-92947 afecta a vm2 permitiendo la exposición de memoria compartida y divulgación de datos. Esta vulnerabilidad crítica permite a código sandboxeado leer y escribir en buffers del anfitrión, lo que puede causar denegación de servicio y fuga de información. cve-2026-92948 describe una vulnerabilidad crítica en vm2 que permite la ejecución remota de código escapando del sandbox en Node.js. Esta vulnerabilidad impacta directamente en la seguridad de entornos Node.js que usan vm2 para aislamiento de código. cve-2026-92950 afecta a vm2 permitiendo la ejecución remota de código con privilegios elevados mediante escape de sandbox. Esta vulnerabilidad es crítica debido a la capacidad de comprometer la integridad del sistema anfitrión. cve-2026-92951 afecta a vm2 y permite la ejecución remota de código no autorizado mediante bypass de la lista blanca. Esta vulnerabilidad crítica de autorización incorrecta expone los sistemas a ejecución arbitraria de código malicioso. cve-2026-92953 afecta a la biblioteca vm2 permitiendo la mutación de prototipos de objetos críticos y ejecución de código fuera de la caja de seguridad. Esta vulnerabilidad es crítica y tiene explotación activa confirmada, lo que la hace prioritaria para la mitigación inmediata. cve-2026-92954 presenta una falla crítica en la librería vm2 de patriksimek que permite la terminación inesperada del proceso Node.js por promesas rechazas no manejadas en sandbox. Esta vulnerabilidad es prioritaria por su severidad y explotación confirmada. cve-2026-92955 afecta a la biblioteca vm2 y permite la ejecución remota de código mediante una vulnerabilidad crítica de escape de sandbox. La explotación activa confirma su peligrosidad para entornos que usan este producto. cve-2026-92956 afecta a vm2 y permite la ejecución de código arbitrario en entornos sandbox debido a fallos en la gestión de objetos Promise. Esta brecha concede acceso a recursos y funciones críticas sin necesidad de configuraciones inseguras. Se recomienda actualizar a la versión corregida para mitigar el riesgo. cve-2026-92957 describe una vulnerabilidad crítica en vm2 NodeVM que permite la ejecución de comandos en el sistema host a través del bypass de la lista de denegación de módulos incorporados. Es un fallo en la normalización de prefijos node: que expone APIs de proceso críticas. cve-2026-92960 afecta a un entorno sandbox de JavaScript permitiendo la manipulación completa del resolver DNS del host. Esta vulnerabilidad expone la red y la identidad del proceso a un atacante que puede controlar el tráfico DNS. cve-2026-63472 afecta a la plataforma Vendure permitiendo a un atacante vincular su identidad externa a la cuenta de la víctima sin verificar el correo. Esto puede exponer información sensible y permitir acciones maliciosas bajo la identidad del usuario afectado. cve-2026-79752 afecta a CakePHP generando riesgo crítico por inyección SQL. Esta falla permite manipular consultas con datos no validados, comprometiendo la seguridad de la base de datos. cve-2026-88952 expone una grave falla en Ash Authentication que permite suplantación de identidad mediante corrupción del mecanismo OAuth2. La vulnerabilidad radica en la incorrecta validación del correo electrónico al vincular cuentas, lo que facilita que un atacante obtenga acceso a cuentas de otros usuarios con privilegios completos. cve-2026-76834 permite la ejecución remota de código en b2evolution CMS a través de la deserialización insegura de objetos PHP. Esta vulnerabilidad crítica compromete la seguridad del servidor y puede ser explotada sin autenticación previa. cve-2026-86863 expone una falla crítica en la autenticación de pgadmin 4, permitiendo suplantar identidades por cabeceras http no confiables. Esta vulnerabilidad afecta la seguridad de acceso y puede dar control administrativo a atacantes sin credenciales. cve-2026-91039 afecta a un sistema de autenticación que permite el acceso no autorizado mediante suplantación de identidad. La vulnerabilidad surge por una gestión incorrecta de los identificadores únicos en conexiones OpenID Connect, comprometiendo la seguridad de la autenticación. cve-2026-54053 describe una vulnerabilidad crítica en many notes que permite la ejecución remota de código y sobrescritura de archivos por salto de directorios en importación ZIP. cve-2026-47252 afecta a Anyquery permitiendo la ejecución remota de comandos con privilegios elevados en macOS. La vulnerabilidad se debe a una interpolación insegura de URLs en AppleScript y JXA, que permite la ejecución arbitraria de comandos. Está corregida en la versión 0.4.5 del software. cve-2026-54617 permite la lectura arbitraria de archivos críticos en GravitLauncher, exponiendo claves y credenciales que facilitan la suplantación de identidad y eludir la autenticación. Esta vulnerabilidad representa un riesgo severo y ha sido confirmada en entornos reales. cve-2026-54618 afecta a Obsidian Web MCP con una vulnerabilidad crítica de autorización que permite acceso completo no autorizado a la bóveda. Este fallo permite la emisión de códigos y tokens sin autenticación previa y compromete la integridad y confidencialidad de los datos almacenados. cve-2026-54626 afecta a la biblioteca SAIL, causando corrupción de memoria y posibilitando la ejecución remota de código mediante imágenes TGA maliciosas. cve-2026-54627 es una vulnerabilidad crítica en la biblioteca SAIL que permite corrupción de memoria y posible ejecución remota de código al cargar archivos PSD manipulados. Esta falla afecta directamente a un proceso clave en el manejo de imágenes y requiere atención inmediata. cve-2026-54752 afecta a NetBox Device Type Library y permite ejecución remota de código mediante deserialización insegura de archivos pickle controlados. Esta vulnerabilidad compromete la confidencialidad, integridad y disponibilidad de los sistemas afectados. cve-2026-92943 describe una vulnerabilidad crítica en AWS IoT Device SDK for Python que permite ataques man-in-the-middle. La falla se debe a la validación incorrecta de certificados TLS con desajustes en el host, comprometiendo la autenticidad de las comunicaciones MQTT. La actualización a la versión corregida es esencial para evitar explotación. cve-2026-45140 afecta a Chamilo LMS permitiendo la ejecución remota de código sin autenticación, lo que representa un riesgo crítico para la seguridad del servidor. cve-2026-45143 afecta a Chamilo LMS permitiendo ejecución remota de código en el navegador de administradores. Un usuario con bajos privilegios puede explotar la vulnerabilidad enviando mensajes maliciosos que se ejecutan automáticamente al abrir la bandeja de entrada. La falla se debe a la falta de sanitización en el contenido de los mensajes privados. cve-2026-54237 expone una vulnerabilidad crítica en Wavelog que permite la ejecución remota de código en el servidor sin autenticación. La falla se debe a la falta de bloqueo y validación en archivos de instalación accesibles tras completar la instalación. cve-2026-54460 afecta a OpenReception Appointment Booking Software permitiendo suplantación con passkeys y acceso no autorizado a cuentas administrativas, con grave riesgo de pérdida de datos y compromiso del sistema. cve-2026-54501 permite ejecución remota de comandos críticos en Browsertrix de Webrecorder, afectando a datos y configuraciones del sistema. Su explotación activa representa un riesgo directo para la integridad y confidencialidad de la información archivada. cve-2026-93393 afecta a MongoDB C Driver con un desbordamiento de búfer en la capa TLS que puede causar corrupción de memoria y filtración de datos. La explotación remota es activa sin requisitos de autenticación, poniendo en riesgo la estabilidad y seguridad del cliente. cve-2026-54670 permite la ejecución remota de código y la divulgación de datos confidenciales en el gestor web WeGIA. Esta vulnerabilidad crítica afecta funciones sensibles sin autenticación y permite la inclusión arbitraria de archivos, poniendo en riesgo integridad y privacidad. cve-2026-54734 afecta a Prebid Server Java, permitiendo a un atacante redirigir solicitudes HTTP a destinos no autorizados mediante parámetros manipulados. Esta vulnerabilidad crítica se resuelve actualizando el software a versiones recientes. cve-2026-54767 expone una vulnerabilidad crítica en WeGIA que permite la eliminación total de datos de socios mediante acceso remoto no autorizado. Este fallo grave afecta a gestores web para instituciones benéficas, comprometiendo la integridad de la base de datos al permitir operaciones destructivas sin control de acceso. cve-2026-76949 permite a atacantes suplantar sesiones válidas en ash_authentication mediante manipulación de cookies remember-me. Esta vulnerabilidad es crítica y compromete la integridad de las sesiones autenticadas en aplicaciones que usan este sistema. cve-2026-69399 es una vulnerabilidad crítica en Microsoft Azure Arc que permite la elevación de privilegios debido a una validación inadecuada de permisos. Esta falla puede ser explotada activamente para obtener control elevado del sistema. cve-2026-69865 describe una vulnerabilidad crítica en Microsoft Container Registry que permite la elevación de privilegios por un bypass de autorización mediante una clave controlada por el usuario, facilitando el acceso no autorizado en red. cve-2026-70009 afecta a Microsoft Azure Arc permitiendo la elevación de privilegios mediante recorrido de ruta. Esta vulnerabilidad crítica y explotada pone en riesgo la integridad y seguridad de los sistemas gestionados en la nube. cve-2026-70200 permite la elevación de privilegios en Microsoft Azure Logic Apps mediante una vulnerabilidad de recorrido de ruta. Esta falla crítica expone el sistema a ataques remotos que comprometen la integridad y seguridad del entorno en red. cve-2026-77903 permite la suplantación de autenticación en Microsoft Dataverse para elevar privilegios sin autorización. Esta vulnerabilidad crítica facilita el acceso no controlado, aumentando el riesgo en entornos conectados. cve-2026-83944 afecta a Microsoft Azure Logic Apps y permite la elevación no autorizada de privilegios debido a un control de acceso incorrecto. Esta vulnerabilidad es crítica y está siendo explotada activamente. cve-2026-85885 afecta a Microsoft M365 Copilot permitiendo una elevación de privilegios en red mediante inyección de comandos. La vulnerabilidad es crítica y se ha reportado explotación activa. Es fundamental aplicar medidas de seguridad para evitar ataques que comprometan la integridad de la red. cve-2026-85889 describe una falla crítica en Microsoft Azure AI Foundry que permite a atacantes no autorizados escalar privilegios debido a la ausencia de autenticación en funciones críticas. Esta vulnerabilidad con severidad máxima presenta un riesgo severo para la seguridad en entornos en la nube. cve-2026-87701 afecta a Microsoft Azure Cosmos DB permitiendo la elevación de privilegios mediante inyección. La vulnerabilidad se considera crítica con alta severidad y explotación activa comprobada que compromete la seguridad en red. cve-2026-62874 es una vulnerabilidad crítica en Microsoft Azure Billing que permite a atacantes elevar privilegios debido a una verificación insuficiente de autenticidad de datos. Esta falla afecta severamente la seguridad del servicio en la nube con explotación activa confirmada. cve-2026-69843 afecta a Microsoft Fabric permitiendo bypass de autenticación y elevación de privilegios. Esta vulnerabilidad es crítica y permite ataques remotos. cve-2026-85878 expone un fallo crítico de autorización en Azure Database for PostgreSQL que permite la elevación de privilegios por un atacante autorizado a través de la red. cve-2026-93467 afecta a OAKlouds de H Giga y permite la ejecución remota de código mediante deserialización insegura. Es una vulnerabilidad crítica con explotación activa confirmada que pone en riesgo sistemas sin necesidad de autenticación.

Other Episodes

Episode

May 19, 2026 00:03:22
Episode Cover

Top Video 19-05-2026

Link Youtube: https://www.youtube.com/watch?v=qp3pIhccriE

Listen

Episode

February 17, 2026 00:05:47
Episode Cover

Top Noticias Seguridad 17-02-2026

Este episodio aborda múltiples vulnerabilidades y ataques recientes, incluyendo infostealers para agentes de IA, fallos en gestores de contraseñas, spyware móvil y cero días...

Listen

Episode

May 06, 2026 00:03:10
Episode Cover

Top Video 06-05-2026

Link Youtube: https://www.youtube.com/watch?v=f-ihIk1Izpw Autor: Mazen. En este episodio se analizan varias vulnerabilidades relacionadas con la autenticación de dos factores, destacando problemas con la falta...

Listen