Iurlek - Noticias Seguridad

Iurlek - Igor Urraza

Las noticias de seguridad más importantes del día, en pocos minutos. Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real. Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo. Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.

  1. 14h ago

    Top Vulnerabilidades Críticas 22-07-2026

    cve-2026-61059 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise SCM Order Management que permite a atacantes sin autenticar comprometer datos sensibles mediante acceso remoto. La gravedad radica en la exposición total y modificaciones no autorizadas de la información. cve-2026-61065 describe una vulnerabilidad crítica en Oracle Access Manager que permite la toma total del sistema sin autenticación y con acceso remoto. La vulnerabilidad compromete confidencialidad, integridad y disponibilidad con un alto nivel de severidad. cve-2026-61072 es una vulnerabilidad crítica en Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil que permite la ejecución remota y la toma de control del sistema con un impacto completo en la seguridad y disponibilidad. La falta de control y el bajo requisito de privilegios facilitan su explotación. cve-2026-61076 afecta a Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager, permitiendo la toma de control remota con impacto total en confidencialidad, integridad y disponibilidad. cve-2026-61097 es una vulnerabilidad crítica en Oracle Banking Trade Finance Process Management que permite la manipulación no autorizada de datos y denegación de servicio parcial mediante acceso de red no autenticado y con interacción humana. Representa un riesgo severo para la confidencialidad, integridad y disponibilidad del sistema. cve-2026-61100 presenta una vulnerabilidad crítica que permite el compromiso total de Oracle WebCenter Enterprise Capture. Este fallo permite a un atacante sin autenticar acceder remotamente y controlar el sistema por completo, afectando confidencialidad, integridad y disponibilidad. cve-2026-61129 afecta a Oracle Commerce Platform y permite la ejecución remota sin autenticación, con impacto severo en la confidencialidad, integridad y disponibilidad. Esta vulnerabilidad tiene explotación activa confirmada y una puntuación crítica de severidad. cve-2026-61130 afecta a Oracle Commerce Platform permitiendo acceso no autorizado y denegación de servicio. Esta vulnerabilidad crítica puede comprometer datos sensibles y causar interrupciones severas en el servicio. cve-2026-61131 afecta a Oracle Commerce Platform, permitiendo la toma total del sistema sin autenticación previa. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad, integridad y disponibilidad. cve-2026-61140 afecta a Oracle WebCenter Sites permitiendo a un atacante sin autenticación comprometer completamente el sistema al acceder por red. La vulnerabilidad es crítica y compromete la confidencialidad, integridad y disponibilidad del producto. cve-2026-61145 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la ejecución remota sin autenticación, con alto impacto en confidencialidad, integridad y disponibilidad. Esta vulnerabilidad crítica puede comprometer completamente el sistema afectado. cve-2026-61146 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo la toma total del sistema por atacantes remotos con bajos privilegios. La vulnerabilidad presenta una severidad crítica con impactos de confidencialidad, integridad y disponibilidad. cve-2026-61153 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen datos críticos con impacto en integridad y confidencialidad. cve-2026-61154 es una vulnerabilidad crítica en Oracle Commerce Guided Search Platform Services que permite la toma de control sin autenticación y afecta a la confidencialidad, integridad y disponibilidad del sistema. cve-2026-61155 afecta a Oracle Commerce Guided Search Platform Services y permite acceso no autorizado a datos críticos, además de causar denegación de servicio completa mediante ataques remotos sin necesidad de autenticación. Esta vulnerabilidad representa un riesgo alto de confidencialidad y disponibilidad en el sistema. cve-2026-61156 afecta a Oracle Commerce Guided Search Platform Services con u...

  2. 1d ago

    Top Vulnerabilidades Críticas 21-07-2026

    cve-2026-4480 describe una vulnerabilidad crítica en Red Hat OpenShift Container Platform que permite la ejecución remota de comandos arbitrarios. Esta falla representa un riesgo serio para la integridad y seguridad del sistema, con explotación confirmada en entornos reales. cve-2026-13147 afecta a Kirki WordPress plugin y permite ataques de Server-Side Request Forgery. Esta falla crítica permite que un atacante no autenticado provoque que el servidor realice solicitudes a cualquier host bajo su control. La vulnerabilidad es grave debido a la alta severidad y la posibilidad de explotación activa. cve-2026-16235 afecta a la generación de sales en Crypt Password de Perl, usando valores aleatorios predecibles que comprometen la seguridad criptográfica. Esto permite potencialmente ataques sobre contraseñas almacenadas. cve-2026-16242 afecta al proxy-server de Red Hat Konnectivity, permitiendo conexión no autenticada y manipulación de tráfico en el plano de control. Esta vulnerabilidad crítica permite a un atacante remoto interceptar y modificar comunicaciones esenciales entre nodos y planos de control. cve-2026-63756 afecta a SurrealDB, permitiendo a atacantes no autenticados ejecutar operaciones con privilegios de usuarios legítimos mediante una condición de carrera en el endpoint /rpc. Esta vulnerabilidad crítica demuestra la importancia de asegurar la gestión de sesiones en sistemas de bases de datos. cve-2026-64620 es una vulnerabilidad crítica en FreeRDP que permite un desbordamiento de búfer en el heap, causando denegación de servicio antes de la autenticación. Esta falla se debe a una validación incorrecta de los tamaños en operaciones criptográficas RSA. cve-2026-64621 afecta a FreeRDP permitiendo una doble liberación de memoria que puede ser explotada mediante archivos .rdp maliciosos causando ejecución remota de código o fallos en el cliente. cve-2026-64622 expone datos sensibles en Network-AI por fallo en autorización de rutas. La vulnerabilidad permite acceso sin autenticación a información crítica mediante peticiones GET, resultando en un grave riesgo de divulgación. cve-2026-57309 afecta a Windu CMS con una vulnerabilidad crítica que permite inyección SQL a ciegas mediante ataques remotos no autenticados. Esta falla compromete la integridad y confidencialidad de los datos. Se ha detectado explotación activa confirmada. cve-2026-12701 expone una vulnerabilidad crítica de recorrido de directorios en PulpCore que permite escritura arbitraria en el sistema. Esta falla afecta a la gestión de repositorios de software y representa un grave riesgo de seguridad. cve-2026-35198 afecta a HeyForm con una vulnerabilidad crítica de cross-site scripting que permite la toma completa de cuentas mediante escalación de privilegios. cve-2026-46412 afecta al módulo de autenticación BeProduct NestJS Auth. Permite la ejecución de código malicioso que roba tokens y credenciales de servicios críticos como npm, GitHub y AWS. La explotación está confirmada y tiene un impacto severo en la seguridad de los sistemas afectados. cve-2026-46428 afecta a lettre mailer en Rust y permite ataques de intermediario al desactivar la verificación del hostname TLS. Esta vulnerabilidad crítica puede exponer credenciales y comunicaciones de correo. cve-2026-51027 expone una vulnerabilidad crítica en FileThingie que permite a atacantes remotos acceder a información sensible mediante un componente web. Este fallo afecta significativamente la confidencialidad y requiere atención urgente para mitigar riesgos. cve-2026-35048 permite la ejecución remota de código en Piwigo debido a la falta de saneamiento en parámetros críticos, explotable sin autenticación. Es una vulnerabilidad crítica que afecta directamente a la seguridad del sistema de gestión de galerías. cve-2026-41252 afecta a xrdp permitiendo ejecución remota de código vía desbordamiento de búfer en modo vnc-any. La falla ocurre por falta de validación de índices de color en mensajes del pro...

  3. 3d ago

    Top Vulnerabilidades Críticas 19-07-2026

    cve-2026-29059 permite la explotación activa de una vulnerabilidad crítica de Path Traversal en Windmill Windmill, que facilita el acceso a directorios restringidos y archivos sensibles. Se recomienda una mitigación inmediata por el riesgo elevado de acceso no autorizado. cve-2026-47865 describe un fallo crítico de autenticación en VMware Avi Load Balancer que permite acceso no autorizado al plano de control. Esta vulnerabilidad presenta un riesgo alto debido a su explotación confirmada y severidad crítica. cve-2024-58366 afecta a SurrealDB permitiendo a atacantes ejecutar código con privilegios elevados mediante una vulnerabilidad en la gestión de excepciones. Esta falla crítica pone en riesgo la confidencialidad y la integridad de la base de datos. cve-2025-71392 describe una inyección de código crítica en surrealdb que permite la escalada de privilegios y el control total del sistema. Esta vulnerabilidad afecta a versiones anteriores a la 2.0.5, 2.1.5 y 2.2.2 de surrealdb y es explotada mediante nombres maliciosos en tablas y campos de la base de datos. cve-2026-16117 afecta a Fastify http proxy permitiendo acceso no autorizado a rutas internas mediante URLs codificadas. La explotación aprovecha una falla en la reescritura de prefijos, con un impacto crítico que afecta la seguridad de sistemas proxy. cve-2026-9323 describe una vulnerabilidad crítica en urwid que permite predecir y secuestrar sesiones, con posibilidad de ejecución remota de código. Esta falla se debe a un generador de números aleatorios insuficientemente seguro en la generación de identificadores de sesión.

About

Las noticias de seguridad más importantes del día, en pocos minutos. Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real. Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo. Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.