Top Vulnerabilidades Críticas 19-09-2026

September 19, 2026 00:24:55
Top Vulnerabilidades Críticas 19-09-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 19-09-2026

Sep 19 2026 | 00:24:55

/

Hosted By

Igor Urraza

Show Notes

cve-2026-13639 afecta a Synology DiskStation Manager con insuficiente entropía en el inicio de sesión. Permite acceso remoto a archivos y ataques de denegación de servicio. La explotación está confirmada y tiene una severidad crítica. cve-2026-13684 afecta a Synology DiskStation Manager permitiendo ejecución remota de código mediante vulnerabilidades en SCGI. Esta falla crítica permite ataques que comprometen archivos y servicios del sistema. cve-2026-28197 permite a usuarios con privilegios bajos ejecutar código con permisos de root en sistemas Veritas NetBackup Flex OS, comprometiendo completamente el dispositivo y sus contenedores, con un impacto crítico en seguridad. cve-2026-28198 permite a un usuario autenticado con pocos privilegios obtener un acceso root completo en sistemas Veritas NetBackup Flex OS. Esta vulnerabilidad crítica permite el control total y la compromete la seguridad del sistema. cve-2023-5778 afecta al sistema ABB Freelance Controller por manejo incorrecto de la longitud del parámetro. Esta vulnerabilidad crítica puede comprometer la integridad y disponibilidad de sistemas de control industrial. cve-2026-93019 afecta a Imager y provoca una terminación inesperada del proceso al leer archivos TGA manipulados. Esta vulnerabilidad crítica compromete la disponibilidad del sistema explotándose activamente. cve-2026-93603 afecta a vm2 permitiendo la ejecución remota de código mediante escape del sandbox. La falla se debe a un manejo incorrecto del receptor nulo que expone objetos globales del host a código no confiable. cve-2026-93605 describe una vulnerabilidad crítica en vm2 NodeVM que permite la ejecución remota de comandos mediante escape de sandbox. La falla se debe a una filtración en la lista de módulos bloqueados permitiendo acceso a child_process. cve-2026-93606 describe un escape de sandbox crítico en vm2 que permite la ejecución remota de código mediante la manipulación de promesas del host. La falla reside en la neutralización insuficiente de los manejadores de rechazo de promesas, lo que abre la puerta a ataques desde entornos sandboxed. cve-2026-93659 afecta a Concrete CMS Community Store permitiendo ejecución remota de código mediante scripts en campos de usuario. Esta vulnerabilidad crítica permite control total de cuentas administrativas y robo de datos. cve-2025-15399 afecta a IBM Common Licensing Agent con una vulnerabilidad crítica de tipo cross-site request forgery que permite la ejecución remota de acciones maliciosas sin autorización. La explotación de esta falla ha sido confirmada activamente. cve-2025-53837 afecta al sistema XWiki Rendering permitiendo la ejecución remota de código por inyección de macros. La vulnerabilidad permite el control total del sistema y acceso no autorizado a contenidos. Se recomienda actualizar a versiones corregidas o implementar medidas de escape en la salida de renderizado para mitigarlo. cve-2026-10747 afecta a IBM MQ Appliance con una falla crítica que permite ejecución remota de código y denegación de servicio a través de un desbordamiento de buffer en el procesamiento de mensajes antes de la autenticación. cve-2026-10858 afecta a IBM MQ for HPE NonStop. La vulnerabilidad permite denegación de servicio y ejecución remota de código debido a un subdesbordamiento de buffer. Es crítica con un alto impacto en la seguridad y disponibilidad. cve-2026-61682 describe una vulnerabilidad crítica en kcp que permite suplantar identidad y esquivar autorizaciones debido a la falta de filtrado de cabeceras. Esto posibilita acceso y manipulación no autorizada de recursos sensibles. cve-2026-75031 permite la ejecución remota de código en Interchange debido a la inyección de código Perl en la función administrativa. Esta vulnerabilidad es crítica y permite controlar el servidor sin autenticación previa. cve-2026-84383 afecta a libheif y permite ejecución remota de código a través de un archivo malicioso en formatos HEIF y AVIF. La vulnerabilidad se debe a un error en la gestión de planos Alpha que provoca escritura fuera de límites en memoria. cve-2026-77240 afecta a W A C R M con fallos críticos de control de acceso que permiten a usuarios autenticados robar datos y modificar recursos de otros. La vulnerabilidad es crítica y con explotación activa confirmada, exigiendo actualización inmediata. cve-2026-81321 afecta a cámaras IP CM2507, exponiendo credenciales inalámbricas en texto claro y comprometiendo la seguridad de la red. La explotación activa permite a un atacante obtener las credenciales si accede al sistema de archivos del dispositivo. cve-2026-85497 aborda una grave vulnerabilidad en cámaras CareCam que facilita la obtención de credenciales administrativas mediante un hash de contraseña obsoleto. Esto pone en riesgo la seguridad y la integridad de las cámaras afectadas. cve-2025-66455 afecta a InternLM LMDeploy permitiendo ejecución remota de código por deserialización insegura en un endpoint sin autenticar. La vulnerabilidad es crítica y permite el control total del servidor a atacantes remotos. cve-2026-59163 expone una vulnerabilidad crítica en Mnemosyne que permite aceptar tokens JWT sin verificar la firma. Esto compromete la autenticidad y puede ser explotado activamente para suplantación en sistemas de inteligencia artificial. Se aconseja restringir el acceso al servidor para mitigar riesgos. cve-2026-61550 afecta a Icinga 2 permitiendo suplantación de identidad y control total del nodo a través de la manipulación de certificados. Es una vulnerabilidad crítica de fácil explotación sin autenticación previa. cve-2026-92701 expone un fallo en la verificación de integridad de sesiones en entornos seguros con Intel TDX. Permite la suplantación de contexto de atestación y liberación indebida de datos. Esta vulnerabilidad es crítica y requiere actualización inmediata. cve-2026-92702 describe una vulnerabilidad crítica en Cocos AI relacionada con la verificación de atestación en conexiones TLS atestadas por AMD SEV-SNP. La falla permite que se acepten evidencias obsoletas o no relacionadas a la conexión actual, poniendo en riesgo la integridad de las decisiones de confianza. cve-2026-93762 afecta a Mongoid permitiendo divulgación de datos y eliminación de registros mediante un filtrado inseguro en consultas. Mongoid es vulnerable a ataques que permiten acceso no autorizado a documentos embebidos y manipulación destructiva de datos. cve-2023-54399 afecta a Hongjing e-HR con una grave inyección SQL que permite acceso remoto a datos sensibles. Esta vulnerabilidad presenta un alto impacto y explotación confirmada, generando riesgos para la seguridad de credenciales y datos internos. cve-2026-58264 afecta a FluidSynth y permite ejecución remota de código o denegación de servicio por escritura fuera de límites en memoria debido a una validación insuficiente del canal en el comando pitch_bend_range. cve-2026-61781 afecta a pgpartman y permite ejecución remota de código y control total de la base de datos así como del sistema operativo. cve-2026-63647 afecta a CordysCRM permitiendo acceso no autorizado y manipulación de mensajes entre usuarios. La vulnerabilidad se basa en la exposición anónima de endpoints y la confianza en identificadores controlados por terceros. Su gravedad es crítica con explotación activa. cve-2026-75878 afecta a IBM Sterling File Gateway permitiendo a atacantes remotos omitir la autenticación y conseguir sesiones autenticadas. Esta vulnerabilidad crítica puede comprometer completamente la seguridad del sistema de gestión de archivos. cve-2026-80441 afecta a IBM Guardium Data Protection con una crítica inyección SQL de segundo orden que compromete datos y sistema. Este fallo permite ataques remotos sin autenticación, poniendo en riesgo la integridad y disponibilidad del producto. cve-2026-80442 afecta a IBM Guardium Data Protection con una vulnerabilidad de inyección de comandos autenticada que compromete la confidencialidad, integridad y disponibilidad. Su gravedad es crítica y se ha confirmado explotación activa. cve-2026-81657 afecta a IBM Guardium Data Protection permitiendo la ejecución remota de código sin autenticación. Esta vulnerabilidad crítica permite a un atacante tomar control total del sistema mediante deserialización insegura. cve-2026-82340 afecta a IBM Guardium Data Protection con ejecución remota de código por deserialización insegura en el sistema de auditoría. La explotación permite controlar ataques remotos sin autenticación, comprometiendo totalmente la seguridad del equipo. cve-2026-82832 permite a un atacante remoto autenticado ejecutar código arbitrario en IBM Guardium Data Protection debido a una falla en la sanitización de entradas web. Esta vulnerabilidad es crítica y puede comprometer la integridad y seguridad del sistema. cve-2026-82967 es una vulnerabilidad crítica en IBM Guardium Data Protection que permite eludir controles de acceso y obtener acceso no autorizado. El fallo se debe a un bypass de autenticación en la interfaz de gestión que pone en riesgo la seguridad de los datos protegidos. cve-2026-84031 afecta a IBM Guardium Data Protection y permite ejecutar código arbitrario de forma remota. Es una vulnerabilidad crítica que impacta directamente en la seguridad del sistema y su integridad. cve-2026-84064 describe una vulnerabilidad crítica en IBM Guardium Data Protection que permite la ejecución remota de comandos SQL arbitrarios por usuarios autenticados. Esta falla afecta la integridad y seguridad de las bases de datos protegidas por este sistema. cve-2026-84073 permite a atacantes autenticados ejecutar comandos SQL arbitrarios en IBM Guardium Data Protection. Esta falla crítica impulsa riesgos graves en la integridad y confidencialidad de las bases de datos protegidas por esta solución. cve-2026-84075 afecta a IBM Guardium Data Protection y permite la elusión de autenticación remota mediante el servlet ChangeTrackerServlet. Esta vulnerabilidad crítica facilita el acceso no autorizado con impacto severo en la seguridad de los datos protegidos. cve-2026-84078 afecta a IBM Guardium Data Protection. Permite la ejecución de operaciones privilegiadas sin autenticación, comprometiendo la integridad y disponibilidad del sistema. Esta vulnerabilidad es crítica con explotación confirmada. cve-2026-84082 afecta a IBM Guardium Data Protection, permitiendo ejecución remota de comandos SQL por falta de saneamiento adecuado. Esta vulnerabilidad crítica puede ser explotada para controlar sistemas mediante inyección SQL. cve-2026-93839 expone una grave vulnerabilidad en LightLLM que permite eludir la autenticación y comprometer nodos mediante datos manipulados. Esto provoca filtración de información, interrupciones y ataques internos en red. cve-2026-93868 expone una grave debilidad en Cotonti que permite a atacantes no autenticados resetear contraseñas por generación predecible de tokens en recuperación. Esta vulnerabilidad afecta la seguridad integral del sistema de gestión de contenidos. cve-2026-75885 compromete Red Hat OpenShift Console con acceso no autenticado a endpoints y riesgo de denegación de servicio y SSRF. Esta falla permite a atacantes remotos interactuar con servicios internos y causar interrupciones graves en el sistema. cve-2026-93740 afecta a routers Totolink A3002MU con una vulnerabilidad de desbordamiento de búfer remota que permite ejecución de código. La explotación activa y la disponibilidad pública del exploit aumentan su gravedad. cve-2026-84434 describe una vulnerabilidad crítica en Gravity Forms que permite la carga arbitraria de archivos sin autenticación, llevando a ejecución remota de código. Esta falla explota la diferencia entre la validación de archivos y su persistencia en formularios con campos ocultos en WordPress. cve-2026-89274 afecta al plugin WP Recipe Maker de WordPress, permitiendo ejecución arbitraria de shortcodes y exposición de información sensible mediante comentarios aprobados maliciosos. Esta vulnerabilidad crítica compromete la integridad y privacidad de los datos del sitio web. cve-2026-92229 permite la ejecución arbitraria de shortcodes en Forminator Forms para WordPress, facilitando ataques remotos sin necesidad de autenticación. Esta falla crítica afecta directamente a la integridad y seguridad del sitio web.

Other Episodes

Episode

May 19, 2026 00:32:45
Episode Cover

Top Vulnerabilidades Críticas 19-05-2026

cve-2026-32185 describe una vulnerabilidad crítica en Microsoft Teams para Android que permite la suplantación de identidad con explotación activa confirmada. Esta falla compromete la...

Listen

Episode

March 30, 2026 00:01:14
Episode Cover

Top Noticias Seguridad 30-03-2026

El grupo de hackers iraní Handala comprometió la cuenta personal del Director del FBI y publicó información privada. Se detectó una vulnerabilidad en el...

Listen

Episode

February 24, 2026 00:03:29
Episode Cover

Top Video 24-02-2026

Link Youtube: https://www.youtube.com/watch?v=i4CnRoA7Mt4 Resumen del análisis de Zeke sobre la construcción del RaspyJack, una herramienta portátil de seguridad ofensiva basada en Raspberry Pi. Se...

Listen