Iurlek - Noticias Seguridad

Iurlek - Igor Urraza

Las noticias de seguridad más importantes del día, en pocos minutos. Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real. Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo. Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.

  1. 21h ago

    Top Vulnerabilidades Críticas 15-09-2026

    cve-2026-82232 afecta a Apache Syncope y permite la ejecución remota de comandos SQL mediante consultas apiladas. Esta vulnerabilidad crítica requiere actualización inmediata a versiones corregidas para evitar compromisos graves. cve-2026-86460 describe una vulnerabilidad crítica de inyección Cypher en Apache Syncope que permite la ejecución remota de código. La actualización a las versiones corregidas es esencial para evitar explotaciones activas. cve-2026-87785 afecta a Apache Syncope permitiendo la suplantación de identidad mediante bypass de autenticación. Esta vulnerabilidad crítica facilita la escalada de privilegios tras autenticación correcta. Se recomienda actualizar a versiones parchadas para mitigar el riesgo. cve-2026-87802 describe una vulnerabilidad crítica en Apache Syncope que permite la suplantación de identidad mediante tokens JWT manipulados. Esta falla permite acceso total a servicios protegidos si no se aplica la actualización recomendada. La mitigación implica actualizar a versiones corregidas del producto. cve-2026-90898 es una vulnerabilidad crítica en maximhq bifrost que permite la ejecución remota de código debido a la ausencia de autenticación en la gestión de clientes MCP. Esta falla en versiones anteriores a la 2.1.0 ha sido explotada activamente. cve-2026-21391 permite a atacantes modificar reclamos de tokens de identidad, facilitando la suplantación y escalada de privilegios en PingAM. Esta vulnerabilidad crítica afecta la autenticación y la seguridad del sistema de gestión de accesos. cve-2026-90919 presenta una ejecución remota de código crítica en LightLLM Config Server causada por deserialización insegura en un endpoint sin autenticación. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario con privilegios elevados. cve-2026-12258 describe una grave vulnerabilidad en la API REST de Hiperdino que permite la filtración de datos personales de clientes. La falta de control de acceso y autenticación débil permiten a un atacante obtener contactos asociados a usuarios registrados. cve-2026-73470 afecta a Apache Syncope permitiendo la elevación indebida de privilegios mediante delegaciones mal gestionadas. Es una vulnerabilidad crítica que requiere actualización inmediata del sistema para mitigación. cve-2026-73579 afecta a Apache Syncope, permitiendo la exposición no autorizada de información debido a fallos en el control de permisos en búsquedas. La vulnerabilidad es crítica con explotación confirmada y se solventa mediante actualización a versiones seguras. cve-2026-73668 detalla una vulnerabilidad crítica en Apache Syncope que permite a administradores acceder a configuraciones confidenciales fuera de su ámbito autorizado. Esta falla expone información sensible y facilita la duplicación indebida de conectores, comprometiendo la seguridad del sistema. cve-2026-75030 describe una vulnerabilidad crítica en Apache Syncope que permite la gestión masiva de miembros de grupos sin las autorizaciones necesarias, comprometiendo la seguridad de la administración de identidades. cve-2026-77051 afecta a Apache Syncope con una vulnerabilidad crítica de inyección SQL que permite la ejecución de comandos arbitrarios. La vulnerabilidad se corrige en las versiones 4.0.8 y 4.1.3, mitigando el riesgo de acceso no autorizado a la base de datos. cve-2026-77181 describe una vulnerabilidad crítica de autorización en Apache Syncope que afecta la gestión de privilegios en aplicaciones cliente. La falla permite errores en la actualización de permisos administrativos. Se recomienda la actualización urgente para evitar riesgos de seguridad. cve-2026-78299 afecta a Eclipse Embedded CDT permitiendo escritura arbitraria de archivos mediante extracción insegura. Esta vulnerabilidad crítica puede comprometer la integridad del sistema y permite la modificación no autorizada de archivos. cve-2026-78330 describe una vulnerabilidad crítica en Apache Syncope que permite escalar privilegios a administrad...

  2. 2d ago

    Top Vulnerabilidades Críticas 13-09-2026

    cve-2017-8917 afecta a Joomla! permitiendo inyección SQL con ejecución arbitraria. Esta vulnerabilidad crítica está siendo explotada activamente generando riesgo alto en sistemas afectados. cve-2018-18084 es una vulnerabilidad de inyección SQL en Comsenz DuomiCMS que permite la ejecución remota de código y manipulación de bases de datos. Su explotación activa representa un riesgo crítico para la integridad y disponibilidad de los sistemas afectados. cve-2026-75800 permite acceder sin autenticación a cuentas de cualquier usuario, incluyendo administradores, en el plugin SAML SSO de Frontegg para WordPress, debido a una falta en la verificación de la firma y el emisor en las respuestas SAML. cve-2026-77005 afecta a un complemento de WordPress permitiendo la eliminación arbitraria de archivos y la toma de control del sitio. La amenaza es crítica por la falta de validación y control de permisos en la función vulnerable. cve-2026-77006 permite la eliminación arbitraria de archivos en WebTotem Backups WordPress plugin, facilitando el control total del sitio. Esta vulnerabilidad crítica pone en riesgo la seguridad de los sistemas afectados debido a la falta de validación y controles de permisos. cve-2026-81402 afecta a un plugin de WordPress que permite la ejecución remota de código debido a la carga insegura de archivos sin verificación. Esta vulnerabilidad crítica no requiere autenticación para ser explotada y pone en riesgo la integridad de los sitios afectados. cve-2026-82845 afecta a Masteriyo LMS Plugin de WordPress permitiendo ejecución remota de código y escritura arbitraria de archivos. Esta vulnerabilidad crítica explota una deserialización insegura que compromete la integridad y seguridad del servidor. cve-2026-84171 permite la ejecución remota de código mediante archivos maliciosos subidos sin validación en el plugin Piclect para WordPress. La vulnerabilidad impacta directamente en la seguridad del servidor por ejecución arbitraria. cve-2026-85681 permite a atacantes no autenticados tomar control total de sitios WordPress mediante sobrescritura de opciones críticas del sistema. La falta de validación en el plugin WP Component facilita la escalada de privilegios a rol administrador. cve-2026-78006 describe una vulnerabilidad crítica en The Events Calendar que permite ejecución remota de código sin necesidad de autenticación. Esta falla afecta la validación interna del plugin y puede comprometer servidores web que tengan habilitados comentarios en eventos. cve-2026-78159 afecta al plugin The Events Calendar permitiendo ejecución remota de código sin autenticación en WordPress. El exploit se aprovecha de una validación insuficiente en el manejo de widgets en los comentarios. cve-2026-90558 describe una vulnerabilidad crítica en sngrep de Irontec que permite ejecución remota de código y fallos por desbordamiento de buffer en pila debido a cabeceras SIP sobredimensionadas. cve-2026-90647 afecta a ASE Kalkitech ASE2000 V2 Communication Test Set con una grave vulnerabilidad de validación de certificados que facilita ataques Man-in-the-Middle. La criticidad de esta falla es alta y la explotación está confirmada.

  3. 3d ago

    Top Vulnerabilidades Críticas 12-09-2026

    cve-2026-85048 describe una vulnerabilidad crítica en Chromium que permite la ejecución remota de código mediante un fallo use after free en su componente de composición. Esta vulnerabilidad está siendo explotada activamente, lo que aumenta su gravedad y la necesidad de mitigación inmediata. cve-2026-85049 afecta a Google Chromium con una vulnerabilidad use after free que permite ejecución remota de código y corrupción de memoria. La explotación activa confirma su gravedad crítica. cve-2026-85051 afecta a Chromium y permite ejecución remota mediante confusión de tipos en el componente de composición. La vulnerabilidad puede causar corrupción de memoria con explotación confirmada. cve-2026-85052 afecta a Chromium y permite la divulgación de información a través de una lectura fuera de límites en su componente de reporte de fallos. La explotación activa de esta vulnerabilidad la convierte en una amenaza crítica para usuarios del navegador. cve-2026-85053 describe una vulnerabilidad crítica en Google Chromium que permite el acceso no autorizado a recursos almacenados. La explotación activa de esta falla pone en riesgo la confidencialidad de datos en el navegador. cve-2026-51990 describe una vulnerabilidad crítica en Microsoft Exchange Server que permite ejecución remota de código con explotación activa confirmada. Esta falla pone en riesgo completo la integridad y disponibilidad del servidor de correo electrónico. cve-2025-25252 afecta a Fortinet FortiOS y permite el secuestro de sesiones por una expiración insuficiente de las mismas. Esta vulnerabilidad permite acceso no autorizado y está siendo explotada activamente. cve-2026-85706 afecta a JetBrains Kotlin, permitiendo ejecución remota de código debido a insuficiente validación de entradas externas. Esta vulnerabilidad representa un riesgo crítico por permitir control total del sistema afectado. cve-2022-1057 afecta a un plugin de comercio electrónico en WordPress. Permite la inyección SQL debido a una mala neutralización de comandos. Esta vulnerabilidad es explotada actualmente y puede comprometer datos críticos en la base de datos. cve-2024-50340 describe una vulnerabilidad crítica de inyección en el framework symfony de sensiolabs. Esta falla permite la ejecución remota de código debido a una mala neutralización de elementos en la salida. Se ha confirmado la explotación activa de esta vulnerabilidad. cve-2024-36412 afecta a SalesAgility SuiteCRM y permite la ejecución remota de código mediante inyección SQL. La vulnerabilidad permite acceso no autorizado a datos sensibles y su explotación está confirmada. cve-2026-8778 describe una vulnerabilidad crítica en el plugin The MIPL Grouped Checkout Fields para WooCommerce que permite la carga arbitraria de archivos sin validar, facilitando la ejecución remota de código. Esta vulnerabilidad afecta la seguridad del servidor y puede ser explotada sin necesidad de autenticación. cve-2026-14559 afecta al plugin teddy bear customize addon de WordPress y permite autenticar sin contraseña usando solo el correo electrónico. Esta vulnerabilidad crítica posibilita el acceso completo a cuentas de usuarios, incluyendo administradores. cve-2026-14560 describe una vulnerabilidad crítica en el plugin teddy-bear-customize-addon para WordPress que permite la ejecución remota de código mediante la carga de archivos PHP arbitrarios. Esto representa un riesgo severo para la integridad del servidor y la seguridad general del sitio web. cve-2026-14563 permite a atacantes sin autenticación acceder como cualquier usuario en WordPress mediante un fallo en la verificación de contraseñas. La vulnerabilidad facilita la toma total de control del sitio cuando se explota. cve-2026-47839 permite a usuarios autenticados por OIDC obtener privilegios administrativos explotando una configuración incorrecta en Cloud Foundry UAA. Esta vulnerabilidad crítica facilita acceso no autorizado a funciones de administración sensibles. cve-2026-89243 presenta...

About

Las noticias de seguridad más importantes del día, en pocos minutos. Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real. Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo. Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.