La vulnerabilidad CVE-2025-2857 en Firefox para Windows permite evadir la seguridad del navegador, poniendo en riesgo el sistema. Afecta versiones anteriores a 136.0.4 y ESR 115.21.1 / 128.8.1. Se recomienda actualizar de inmediato.
ALERTAS DE SEGURIDAD RECIENTES
Vulnerabilidad Alta (CVE-2026-31431) - Escalada de Privilegios Local "Copy Fail"
Fallo de lógica en el kernel Linux que permite a un usuario local sin privilegios obtener acceso de superusuario (root) de forma 100% fiable mediante una corrupción determinista de la caché de páginas en memoria RAM.
Vulnerabilidad Critica (CVE-2026-35616) - Ejecución Remota de Código (RCE) en Fortinet FortiClientEMS
Vulnerabilidad crítica de control de acceso en la API de FortiClientEMS que permite a atacantes no autenticados eludir la seguridad y ejecutar comandos o código arbitrario en el servidor de gestión.
Vulnerabilidad Critica (CVE-2026-34560) - Toma de Control de Cuenta vía XSS Ciego en CI4MS
Vulnerabilidad de Scripting entre Sitios (XSS) ciego y almacenado de tipo DOM que permite a un atacante no autenticado inyectar código malicioso en los registros del sistema para secuestrar sesiones administrativas.
Vulnerabilidad Crítica (CVE-2026-35459) - SRF en pyLoad-ng
Fallo de seguridad tipo Server-Side Request Forgery (SSRF) que permite a usuarios autenticados eludir filtros de red mediante redirecciones HTTP automáticas para acceder a infraestructura interna y exfiltrar metadatos sensibles de la nube.
Vulnerabilidad Critica (CVE-2026-20889) - Desbordamiento de búfer en la biblioteca LibRaw en distribuciones Linux
Se ha identificado una vulnerabilidad crítica en la biblioteca LibRaw (específicamente en la funcionalidad x3f_thumb_loader) que permite un desbordamiento de búfer en el montículo (heap-based buffer overflow) al procesar archivos maliciosos especialmente diseñados. Actualmente, no existe un parche oficial disponible por parte de los proveedores de varias distribuciones Linux.
AVISOS DE SEGURIDAD RECIENTES
CVE-2025-26633 es una vulnerabilidad de omisión de características de seguridad en Microsoft Management Console (MMC) que permite a un atacante eludir restricciones de seguridad localmente. Ha sido explotada activamente por actores de amenazas para ejecutar código malicioso y mantener persistencia en los sistemas comprometidos.
Se han identificado dos vulnerabilidades en plugins de WordPress que pueden comprometer la seguridad de los sitios web. La vulnerabilidad crítica CVE-2025-26909 (CVSS: 9.6) en el plugin de seguridad WP Ghost, y la vulnerabilidad CVE-2025-2262 (CVSS: 7.3) en el plugin Logo Slider que permite a usuarios no autenticados ejecutar shortcodes arbitrarios.
La vulnerabilidad CVE-2025-0927 tiene una puntuación CVSS de 7.8, clasificada como alta severidad. Afecta al Kernel de Linux hasta la versión 6.12.0, incluyendo distribuciones específicas como Ubuntu 22.04 con Linux Kernel 6.5.0-18-generic. Un atacante remoto podría explotar esta falla para causar una denegación de servicio (DoS) o ejecutar código arbitrario en el sistema afectado.
Google ha corregido la vulnerabilidad crítica CVE-2025-2476 en Chrome, que podría permitir la ejecución de código malicioso en Windows, Mac y Linux. Se recomienda actualizar a la versión más reciente y habilitar las actualizaciones automáticas. Más detalles en CVE y NVD.
El CVE-2024-4577 es una vulnerabilidad crítica de ejecución remota de código (RCE) en PHP cuando se utiliza en modo CGI en sistemas Windows. Esta falla permite a atacantes inyectar argumentos arbitrarios en procesos PHP, lo que puede llevar a la ejecución no autorizada de comandos en el servidor.
Se ha descubierto una vulnerabilidad crítica de ejecución remota de código (RCE) en Veeam Backup & Replication. Esta falla permite a usuarios autenticados en el dominio ejecutar código arbitrario en el servidor afectado, debido a una gestión inadecuada de la deserialización.
La vulnerabilidad CVE-2025-0755 afecta a la biblioteca del controlador C de MongoDB. Puede provocar desbordamientos de búfer debido a un manejo incorrecto de documentos BSON que exceden el tamaño máximo permitido, lo que podría llevar a caídas en las aplicaciones que dependen de MongoDB.
Se ha identificado la vulnerabilidad CVE-2025-1427 en Autodesk AutoCAD 2025 y productos relacionados, que permite la explotación mediante archivos CATPRODUCT maliciosos. Un atacante podría provocar la caída del sistema, acceder a información sensible o ejecutar código arbitrario.
Vulnerabilidad en Apache Tomcat podría permitir la ejecución remota de código (RCE) o filtrado de información bajo ciertas configuraciones inseguras. Afecta a las versiones 11.0.0-M1 a 11.0.2, 10.1.0-M1 a 10.1.34 y 9.0.0-M1 a 9.0.98.
NOTICIAS RECIENTES
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2025
03/10/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2025
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2025
30/07/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2025
Brecha masiva: 16 mil millones de credenciales expuestas, según CyberNews
20/06/2025Investigadores han revelado una filtración masiva de más de 16 mil millones de credenciales (correos, contraseñas, cookies y tokens de sesión) robadas mediante malware tipo infostealer, lo que representa una grave amenaza global de usurpación de identidad, fraudes y ciberataques dirigidos. Aunque grandes plataformas como Google o Facebook no fueron vulneradas directamente, sus accesos están comprometidos por el robo de sesiones activas. Se recomienda a la población cambiar sus contraseñas, activar autenticación en dos pasos (2FA), usar gestores de contraseñas, mantener sistemas actualizados y verificar si sus datos fueron expuestos en haveibeenpwned.com. La ciberseguridad es una responsabilidad compartida: ¡proteja su identidad digital!
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2025
10/04/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al primer trimestre 2025
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2024
08/01/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al cuarto trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2024
04/10/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2024
¡WordPress refuerza la seguridad! Contraseñas 2FA y SVN serán obligatorias desde octubre
12/09/2024A partir del 1 de octubre de 2024, WordPress exigirá autenticación de dos factores (2FA) y contraseñas SVN para mejorar la seguridad en cuentas con acceso a actualizaciones de temas y complementos. Este cambio busca prevenir ataques a gran escala, aunque podría suponer desafíos iniciales para los administradores.
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2024
05/07/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2024
04/04/2024Editar resumen
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2023
04/01/2024Informe de gestión de incidentes y vulnerabilidades informáticas cuarto trimestre 2023