Top Vulnerabilidades Críticas 25-08-2026

August 25, 2026 00:20:52
Top Vulnerabilidades Críticas 25-08-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 25-08-2026

Aug 25 2026 | 00:20:52

/

Hosted By

Igor Urraza

Show Notes

cve-2026-78211 afecta a 4MOSAn GCB Doctor permitiendo la ejecución remota de comandos arbitrarios a través de un parámetro vulnerable sin necesidad de autenticación. Esta falla crítica permite un control total sobre el servidor afectado y su explotación está confirmada. cve-2026-77994 es una vulnerabilidad crítica de inyección SQL en la extensión Page Builder CK para Joomla que permite ejecución remota y manipulación de datos. Representa un riesgo alto para sitios web que utilizan esta herramienta y debe ser corregida de inmediato. cve-2026-66897 describe una vulnerabilidad crítica de escape de directorio en LXD que permite ejecución de código como root en el sistema anfitrión. Esta vulnerabilidad aprovecha fallos en el manejo de rutas en plantillas de instancia y afecta a Canonical LXD. cve-2026-28165 describe una escalada de privilegios en Digits Plugin para WordPress que puede ser explotada sin necesidad de autenticarse. Esta vulnerabilidad crítica pone en grave riesgo la integridad y el control del sistema afectado. cve-2026-32551 representa una inyección SQL no autenticada en Woo Essential, que permite acceso y manipulación de datos sensibles. Es una vulnerabilidad crítica y activa que compromete la integridad de la base de datos. cve-2026-32558 describe una escalada de privilegios en el plugin Affiliate Pro para WooCommerce y WordPress. Esta falla permite a un atacante sin autenticación obtener acceso administrativo completó, comprometiendo la integridad del sitio. cve-2026-66587 afecta a un plugin popular de WordPress y permite la ejecución remota de código debido a una inclusión local de archivos no autenticada. Esta falla crítica puede comprometer la integridad y seguridad de sistemas afectados. cve-2026-66648 expone una escalada de privilegios en el tema Jawn para WordPress, permitiendo que usuarios no autenticados obtengan control extendido. Esta falla representa un riesgo crítico por la elevada severidad de la vulnerabilidad. cve-2026-66650 afecta a FreightCo permitiendo ejecución remota de código mediante inyección de objetos PHP no autenticada. Es una falla crítica que compromete sistemas WordPress con este tema instalado. cve-2026-78365 expone un bypass crítico de autorización en Roskus Prospero Flow CRM, permitiendo la modificación y reasignación de registros de proveedores entre empresas no autorizadas. La falla afecta la integridad y confidencialidad de la información empresarial al ser accesible y manipulable por usuarios autenticados dentro del sistema. cve-2026-59564 detalla un fallo crítico de omisión de autenticación en Zscaler Client Connector que permite acceso no autorizado. Esta vulnerabilidad tiene una gravedad máxima y explotación activa confirmada, lo que exige atención inmediata. cve-2026-59568 permite la ejecución remota de código en Zscaler Client Connector sin necesidad de autenticación previa, comprometiendo la seguridad del sistema. cve-2026-67602 afecta a phpIPAM permitiendo bypass de autenticación en la API REST. Esta vulnerabilidad crítica permite acceso total a los registros de gestión de direcciones IP sin necesidad de autenticación previa. cve-2026-77995 presenta una vulnerabilidad crítica en la extensión miniOrange OAuth Client para Joomla que permite la toma de control arbitraria de cuentas mediante manipulación de cookies. Esto compromete la integridad y seguridad de la autenticación, afectando perfiles incluso con privilegios de administrador. cve-2026-78370 es una vulnerabilidad crítica en RansomLook que permite a usuarios no autenticados acceder a datos sensibles mediante la exportación de bases de datos sin control. Esta falla expone información privada y de seguimiento interno, afectando gravemente la seguridad de la aplicación. La corrección principal elimina accesos no autenticados y establece controles estrictos con claves API. cve-2026-78372 revela una grave vulnerabilidad en RansomLook que permite la divulgación remota de información privada sin autenticación. La falta de controles adecuados en grupos y notas privadas facilita el acceso no autorizado a datos sensibles. cve-2026-19874 afecta un videojuego multijugador de Konami, permitiendo un desbordamiento de búfer basado en memoria dinámica que puede llevar a la ejecución de código arbitrario. La vulnerabilidad se debe a la falta de validación adecuada de datos sobre jugadores expulsados dentro del sistema de gestión de partidas. cve-2026-78387 permite a usuarios con pocos privilegios modificar configuraciones críticas en RansomLook, afectando la seguridad y disponibilidad de la aplicación. La vulnerabilidad se debe a una autorización insuficiente en el editor de configuración web y su explotación es activa. Está resuelta mediante la eliminación del acceso web para la edición de configuración. cve-2026-76070 describe una vulnerabilidad crítica en Netis NC63 que permite la ejecución remota de código con privilegios elevados mediante un desbordamiento de búfer en la pila. Esta falla afecta al firmware y puede ser explotada sin autenticación previa. cve-2026-76071 afecta a Netis NC63 y permite ejecución remota de código con privilegios elevados por desbordamiento de buffer en pila. La explotación aprovecha la falta de verificación previa a la autenticación en el manejo de parámetros maliciosos. cve-2025-36939 expone a OpenThread a denegación de servicio mediante paquetes especialmente diseñados que provocan fallos críticos en el procesamiento. Esta vulnerabilidad incluye desbordamientos de búfer y fallos de aserción que afectan la estabilidad de la red Thread. cve-2026-77915 afecta a rConfig permitiendo el registro no autorizado con privilegios de administrador. Esta vulnerabilidad crítica expone datos sensibles y dispositivos de red a control remoto no autorizado. cve-2026-71914 afecta a múltiples modelos de DrayTek VigorAP permitiendo ejecución remota de código con privilegios de administrador. La vulnerabilidad se debe a una inyección de comandos tras el envío de mensajes UDP manipulados, lo que representa un alto riesgo para la seguridad de la red. cve-2026-71921 afecta a dispositivos DrayTek VigorSwitch permitiendo la ejecución remota de comandos con privilegios elevados. Se trata de una vulnerabilidad crítica por inyección de comandos antes de la autenticación. Su explotación activa puede comprometer completamente el dispositivo. cve-2026-76835 describe una vulnerabilidad crítica en OAuth2 Proxy que permite la omisión de la autenticación mediante encabezados manipulados. Esto pone en riesgo la protección de rutas y recursos sensibles. cve-2026-39975 permite una ejecución remota de código al eliminar un archivo crítico en Combodo iTop. Esta falla compromete la integridad y seguridad del sistema de gestión IT. cve-2026-78555 expone claves API completas en RansomLook, permitiendo acceso no autorizado y control remoto. La solución sustituye claves visibles por identificadores seguros y evita su divulgación repetida. cve-2026-77635 afecta a CakePHP generando una inyección SQL crítica en la función jsonValue con PostgresDriver. Permite la ejecución remota de código y manipulación de bases de datos a través de datos controlados por el usuario. cve-2026-32554 describe una inyección SQL sin autenticación en WooBeWoo Product Filter Pro, permitiendo acceso no autorizado a bases de datos y manipulación de información en tiendas online. cve-2026-32555 afecta al plugin Boost de WordPress con una inyección SQL no autenticada que permite acceso y manipulación de la base de datos. Esta vulnerabilidad es crítica y ya se ha confirmado su explotación activa. cve-2026-32559 afecta a UltimateAI, permitiendo carga arbitraria de archivos y ejecución remota de código. La vulnerabilidad compromete la seguridad del sistema y es de severidad crítica. cve-2026-32563 afecta a un plugin de WordPress que permite la ejecución remota de código mediante inyección de objetos PHP. Esta vulnerabilidad crítica permite a atacantes comprometer servidores vulnerables con explotación activa confirmada. cve-2026-77337 afecta a CakePHP Authentication permitiendo bypass de autenticación y agotamiento de recursos mediante tokens no cifrados. Esta falla crítica compromete la seguridad y estabilidad del sistema. cve-2026-78262 describe una vulnerabilidad crítica en WP Project Manager de WEDEVS que permite la ejecución remota de código mediante inyección de objetos PHP sin autenticación. Esta falla representa un riesgo severo para la integridad de los sistemas afectados. cve-2026-78265 afecta al plugin The Events Calendar de Modern Tribe, permitiendo inyección de objetos PHP sin autenticación. Este fallo crítico facilita la ejecución remota de código en sistemas vulnerables. cve-2026-78267 afecta a TranslatePress Multilingual Plugin y permite la escalada de privilegios sin autenticación, lo que compromete la seguridad del sitio. Esta vulnerabilidad es crítica con alta puntuación CVSS y requiere atención inmediata para evitar posibles explotaciones. cve-2026-56705 permite la ejecución remota de código en Adminer mediante inyección de parámetros ODBC en el campo del servidor. Esta falla crítica afecta a herramientas de administración de bases de datos web y representa un riesgo alto por su explotación remota sin autenticación. cve-2026-56710 afecta al plugin de autenticación Grav Login permitiendo a usuarios con permisos limitados eliminar bloqueos de cuentas administrativas y comprometer la seguridad de sistemas. Esta falla pone en riesgo los controles anti fuerza bruta de las cuentas más privilegiadas. cve-2026-72699 describe una vulnerabilidad crítica en el plugin Grav Login que permite la enumeración de correos electrónicos debido a la falta de limitación de solicitudes y manejo de errores específicos. Esta falla facilita a atacantes descubrir cuentas activas en el sistema. cve-2026-72702 afecta a Grav CMS con un bypass crítico en la validación del origen. Esta falla permite que un atacante evada controles de seguridad basados en el encabezado Referer. La vulnerabilidad presenta un riesgo alto para la integridad de las aplicaciones que usan este sistema. cve-2026-78676 permite la ejecución remota de código en GitPython por inyección de directivas en archivos de configuración. Esta falla crítica afecta la seguridad de repositorios gestionados mediante esta librería. Es una vulnerabilidad grave con explotación activa confirmada. cve-2026-78683 afecta a la biblioteca NLTK permitiendo ejecución remota de código a través de una deserialización insegura. Es una vulnerabilidad crítica que compromete la seguridad en sistemas que procesan modelos de lenguaje natural. La explotación es activa y los desarrolladores han corregido este problema en versiones posteriores.

Other Episodes

Episode

March 27, 2026 00:06:00
Episode Cover

Top Noticias Seguridad 27-03-2026

Este episodio cubre ataques avanzados y vulnerabilidades en telecomunicaciones, inteligencia artificial, dispositivos iOS y plataformas web. Se abordan filtraciones masivas, campañas de phishing y...

Listen

Episode

July 31, 2026 00:13:06
Episode Cover

Top Noticias Seguridad 31-07-2026

En este episodio se analizan múltiples campañas y vulnerabilidades que afectan desde sistemas industriales, plataformas cloud, hasta la cadena de suministro de software. Se...

Listen

Episode

May 30, 2026 00:03:46
Episode Cover

Top Video 30-05-2026

Link Youtube: https://www.youtube.com/watch?v=6UZQl74ecVc

Listen