Top Vulnerabilidades Críticas 29-09-2026

September 29, 2026 • 00:18:12
Top Vulnerabilidades Críticas 29-09-2026
Iurlek - Noticias Seguridad
Top Vulnerabilidades Críticas 29-09-2026

Sep 29 2026 | 00:18:12

/

Hosted By

Igor Urraza

Show Notes

cve-2026-86950 describe una vulnerabilidad de ejecución remota de código en un software de gestión de sistemas con explotación activa confirmada, lo que representa un riesgo crítico para la seguridad. cve-2026-62062 describe una vulnerabilidad crítica de tipo Cross-Site Request Forgery en Elementor Website Builder. Esta falla permite realizar acciones no autorizadas en sitios web construidos con esta herramienta. La explotación activa de esta vulnerabilidad la hace especialmente peligrosa. cve-2026-88996 describe una vulnerabilidad crítica de Cross-site Scripting que permite la ejecución de código malicioso en los navegadores de usuarios y está siendo explotada activamente. La falla reside en la improper neutralización de datos en la generación de páginas web, lo que permite ataques de alto impacto. cve-2026-42608 es una vulnerabilidad crítica en GetGrav Grav que permite acceso no autorizado a archivos o directorios mediante salto de directorio. Esta falla amenaza la confidencialidad de los sistemas afectados y está siendo explotada activamente. cve-2026-49076 expone una vulnerabilidad crítica de inyección SQL en Crocoblock JetEngine que permite ejecución remota de código y acceso no autorizado a las bases de datos. Esta falla representa un riesgo grave para la integridad y seguridad de la información en sitios web que utilizan este plugin. cve-2024-5522 afecta al reproductor web bplugins html5 video player mediante inyección SQL que permite ejecución remota. Esta vulnerabilidad se encuentra actualmente bajo explotación activa, lo que la hace especialmente crítica. cve-2026-101000 expone un fallo crítico en routers Netcore NBR100V2 que permite omitir la autorización de manera remota. La vulnerabilidad afecta directamente a la función de configuración uci.apply, generando un riesgo alto y aprovechable activamente. cve-2026-101001 afecta a Netcore NBR200V2 y permite la ejecución remota de comandos mediante una inyección en la interfaz web. Es una vulnerabilidad crítica con explotación confirmada que pone en riesgo la seguridad de los routers domésticos. cve-2026-82377 afecta a Apache Roller y permite que usuarios autenticados modifiquen contenidos de otros weblogs sin permiso. La vulnerabilidad reside en la falta de comprobación de permisos en APIs XML-RPC, permitiendo ataques críticos en sistemas afectados. cve-2026-82378 afecta a Apache Roller y permite el control de cuentas sin autenticación válida mediante un fallo en OAuth 1.0a. Esta vulnerabilidad crítica permite el acceso no autorizado a cuentas administrativas aprovechando tokens de solicitud conocidos. cve-2026-82384 afecta a Apache Roller permitiendo ejecución remota de código a través de deserialización insegura en el endpoint XML-RPC sin necesidad de autenticación. La vulnerabilidad ocurre por la aceptación de tipos de extensión que se procesan antes de la verificación del usuario. Se recomienda actualizar a la versión 6.1.6 o superior para mitigar esta amenaza crítica. cve-2026-101039 describe una vulnerabilidad crítica en FAST FAC1900R que permite la ejecución remota de código debido a un desbordamiento de búfer en pila. La explotación está confirmada y el código dañino es accesible públicamente. cve-2026-19759 afecta a Google Cloud Application Integration permitiendo ejecución arbitraria de comandos internos por usuarios autenticados. Esta vulnerabilidad crítica compensa accesos internos con privilegios elevados. cve-2026-81867 afecta a Google Cloud Application Integration y permite la ejecución remota de código mediante deserialización insegura. Esta vulnerabilidad es crítica y requiere atención inmediata para evitar explotación. cve-2026-101072 afecta a routers Netcore NR289-GE permitiendo inyección remota de comandos en el sistema operativo. Esta vulnerabilidad crítica permite ejecución remota de código con privilegios elevados y su exploit está disponible públicamente. cve-2026-73640 presenta una inyección SQL ciega en Dayforce Payroll que pone en riesgo la integridad de la base de datos y el acceso no autorizado a información sensible. La vulnerabilidad afecta a la función de recuperación de contraseña y permite ataques remotos sin necesidad de autenticación. cve-2026-73640 y cve-2026-73642 afectan a Ceridian Dayforce Payroll. Ambas vulnerabilidades permiten el acceso no autorizado a archivos locales mediante técnicas de path traversal, con impacto crítico en la seguridad de datos. Son especialmente graves por la explotación confirmada y la alta puntuación de severidad. cve-2026-85185 afecta a Canonical LXD permitiendo ejecución remota con privilegios elevados y compromiso total del host por una vulnerabilidad crítica de recorrido de ruta en el driver btrfs. cve-2026-85526 es una vulnerabilidad crítica en Canonical LXD que permite a usuarios autorizados manipular archivos del sistema con privilegios elevados a través de un fallo en el manejo de copias de seguridad. Este riesgo serio puede comprometer la integridad del sistema anfitrión. cve-2026-87799 afecta a Canonical LXD y permite la ejecución remota de código con privilegios root debido a una mala gestión de enlaces simbólicos en migraciones. Esta vulnerabilidad es crítica y su explotación activa puede comprometer totalmente el sistema anfitrión. cve-2026-90924 afecta a Logsign SIEM permitiendo accesos no autorizados mediante credenciales predeterminadas. Esta vulnerabilidad crítica facilita la intrusión en sistemas protegidos. Se recomienda actualizar a la versión corregida para mitigar el riesgo. cve-2026-101075 presenta una inyección remota de comandos en routers domésticos Netcore NR289-GE. Permite la ejecución de código con permisos del sistema y su explotación está confirmada. cve-2026-101076 afecta a routers Netcore NR289-GE con una vulnerabilidad crítica de inyección de comandos que permite la ejecución remota de código. Es una amenaza grave por su explotación activa y facilidad de uso remota. cve-2026-101077 expone una vulnerabilidad crítica en routers Netcore NR289-GE que permite ejecución remota sin autenticación. Esta falla afecta la función process_request y cuenta con exploits disponibles que facilitan su aprovechamiento. cve-2026-12342 afecta a SailPoint IdentityIQ y permite la ejecución remota de código sin autenticación debido a una validación errónea de entradas en la API web. cve-2026-88804 afecta a SUSE Rancher permitiendo un ataque de tipo cross-site scripting almacenado con acceso remoto. Esta vulnerabilidad es crítica y afecta la seguridad de la gestión de clusters Kubernetes. cve-2026-101891 expone un fallo crítico en los puntos de acceso WatchGuard que permite acceder sin autenticación a sesiones API válidas. Esta vulnerabilidad de control de acceso afecta gravemente la seguridad de la red inalámbrica empresarial. cve-2026-101894 afecta a XhmikosR decompress para Node.js y permite la ejecución remota de código debido a un fallo en la comprobación de enlaces simbólicos en archivos comprimidos. cve-2026-86102 es una vulnerabilidad crítica que permite la ejecución remota de comandos en dispositivos WatchGuard AP mediante su servicio interno de API. Esta falla afecta a puntos de acceso inalámbricos empresariales y puede comprometer totalmente el sistema operativo subyacente. cve-2026-49994 afecta a la aplicación Bluehood permitiendo a atacantes sin autenticación acceder y modificar datos Bluetooth sensibles. Esta vulnerabilidad crítica permite control remoto sobre la configuración y datos de seguimiento del dispositivo. cve-2026-100752 afecta a la extensión Real Estate Manager de Ordasoft para Joomla, permitiendo inyección SQL sin autenticación, con explotación activa confirmada y alta criticidad. cve-2026-101108 afecta a Vehicle Manager de Ordasoft con una inyección SQL crítica y sin autenticación que permite manipular consultas directamente en Joomla. Esta vulnerabilidad representa un riesgo alto para la integridad y seguridad de los datos. cve-2026-101110 afecta a la extensión Book Library de Joomla y permite inyección SQL sin autenticación, lo que compromete la integridad y confidencialidad de la base de datos. cve-2026-102268 afecta a PyJWT, permitiendo la falsificación de tokens HMAC por un error en el reconocimiento de claves públicas PEM. La vulnerabilidad compromete la autenticidad de tokens en aplicaciones que mezclan algoritmos HMAC y asimétricos. cve-2026-102334 afecta a Nginx Proxy Manager permitiendo ataques de fuerza bruta que dan acceso completo administrativo. La vulnerabilidad es crítica por falta de protección en puntos de autenticación y gestión de tokens. cve-2026-102361 afecta a mall4j con una vulnerabilidad crítica que permite la suplantación de cuentas mediante la omisión de autenticación en la actualización de contraseñas. Esto facilita el acceso no autorizado y el control total de cuentas de usuario. cve-2026-102240 afecta a routers Netcore NAP930 permitiendo inyección de comandos remota con explotación activa confirmada. La vulnerabilidad permite a atacantes ejecutar comandos en el sistema a través de una función web específica, lo que compromete la seguridad del dispositivo.

Other Episodes

Episode

August 02, 2026 • 00:02:44
Episode Cover

Top Noticias Seguridad 02-08-2026

Este episodio cubre un ataque masivo contra carteras Bitcoin por fallo en firmware de Coldcard y un script malicioso que afecta direcciones de criptomonedas....

Listen

Episode

May 04, 2026 • 00:01:48
Episode Cover

Top Noticias Seguridad 04-05-2026

En este episodio se abordan vulnerabilidades críticas explotadas en Linux y actualizaciones de seguridad para Wireshark. Se informa sobre una brecha de datos en...

Listen

Episode

August 28, 2026 • 00:11:08
Episode Cover

Top Noticias Seguridad 28-08-2026

Este episodio cubre arrestos relacionados con el grupo TeamPCP y diversos ataques de inteligencia artificial que comprometen plataformas como Hugging Face. Se detallan vulnerabilidades...

Listen