Iurlek - Noticias Seguridad

Iurlek - Igor Urraza

Las noticias de seguridad más importantes del día, en pocos minutos. Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real. Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo. Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.

  1. 2h ago

    Top Vulnerabilidades Críticas 20-08-2026

    cve-2026-49441 afecta a Wazuh y permite la ejecución remota de código por manipulación de archivos en entornos de clúster. Esta vulnerabilidad es crítica y está corregida en versiones recientes de la plataforma. cve-2026-71470 destaca por permitir escalada de privilegios y comprometer toda la infraestructura de OpenShift a través de la manipulación no validada de recursos personalizados en el operador search-v2. cve-2026-72529 afecta a TrueConf Server y permite la ejecución remota de código sin autenticación previa mediante una función oculta accesible desde la red. Representa un riesgo grave para la integridad y disponibilidad del sistema. cve-2026-72530 afecta al software TrueConf Server permitiendo la ejecución remota de código mediante un escape desde un entorno aislado. Esta vulnerabilidad tiene una severidad crítica. Puede ser explotada a través del puerto 4307 TCP con un script especialmente diseñado. cve-2026-75143 afecta a FFmpeg en su manejo del protocolo RIST, permitiendo desbordamiento de búfer por paquetes con carga útil excesiva. Este fallo crítico puede ser explotado remotamente para ejecución de código o denegación de servicio. cve-2025-14600 describe una vulnerabilidad crítica en vsDesk que permite toma de control administrativo remoto a través de deserialización insegura. Esta falla permite la creación de cuentas administrativas sin autorización. cve-2026-32475 afecta a Elementor Pro y permite la ejecución remota de código mediante la subida de archivos maliciosos sin restricciones. Esta vulnerabilidad presenta una severidad crítica que compromete gravemente la seguridad de los sitios afectados. cve-2026-62681 es una vulnerabilidad crítica en Orval que permite la ejecución remota de código mediante inyección en rutas URL. Afecta a la generación de clientes JavaScript basados en OpenAPI y Swagger, poniendo en riesgo entornos de desarrollo y producción. cve-2026-62682 afecta a Orval y permite la ejecución remota de código mediante la inyección de código JavaScript en la generación de URLs. Esta vulnerabilidad es crítica y puede comprometer entornos de desarrollo y producción. cve-2026-66794 afecta a Red Hat Multicluster Engine for Kubernetes y permite la omisión de controles de acceso mediante manipulación de rutas, comprometiendo servicios internos. Esta falla crítica facilita la intrusión sin necesidad de autenticación. cve-2026-71864 afecta a Orval permitiendo ejecución remota de código por inclusión insegura de parámetros de cabecera. Es una vulnerabilidad crítica que compromete entornos de desarrollo, integración continua y aplicaciones. cve-2026-71865 afecta a orval, permitiendo ejecución remota de código debido a la incorrecta gestión de comillas en parámetros de consulta. Este fallo pone en riesgo entornos de desarrollo y automatización. cve-2026-71866 afecta a Orval y permite ejecución remota de código debido a una mala codificación en nombres de propiedades de esquema. La vulnerabilidad es crítica y cuenta con explotación activa confirmada. cve-2026-71867 afecta a Orval. Permite ejecución remota de código por evaluación insegura en mocks generados. Es crítica con un alto riesgo de compromiso en entornos de desarrollo y prueba. cve-2026-71868 en Orval permite la ejecución remota de código mediante la inclusión insegura de expresiones en configuración generada. Esta vulnerabilidad crítica afecta directamente a entornos de desarrollo y operaciones automatizadas. cve-2026-71869 es una vulnerabilidad crítica en Orval que permite la ejecución remota de código debido a la evaluación insegura de literales de plantilla. Esta falla afecta a entornos de desarrollo y despliegue, comprometiendo la seguridad del código generado. cve-2026-71871 afecta a Orval provocando ejecución remota de código por inyección en valores por defecto de parámetros. La vulnerabilidad permite ejecutar código malicioso en entornos de desarrollo, integración continua o pruebas por la falta de codificación segura. cve-20...

  2. 1d ago

    Top Vulnerabilidades Críticas 19-08-2026

    cve-2026-70884 afecta a Oracle Hyperion Data Relationship Management y permite ejecución remota sin autenticación, comprometiendo integridad y confidencialidad. La vulnerabilidad es crítica y fácilmente explotable en redes. cve-2026-70905 afecta a Oracle Access Manager con una vulnerabilidad crítica que permite control total sin autenticación mediante SAML. Es una falla severa que compromete confidencialidad, integridad y disponibilidad del sistema. cve-2026-70920 afecta a Oracle Hyperion Financial Management permitiendo la ejecución remota de código con bajos privilegios mediante acceso SQL. La vulnerabilidad tiene un impacto crítico en confidencialidad, integridad y disponibilidad, resultando en una toma de control completa del sistema. cve-2026-70921 afecta a Oracle Hyperion Financial Management con una vulnerabilidad crítica que permite acceso no autorizado y manipulación total de los datos. Es una falla grave que compromete confidencialidad e integridad a nivel de red sin necesidad de privilegios previos. cve-2026-70926 afecta a Oracle Oracle Workflow en Oracle E-Business Suite, permitiendo ejecución remota sin autenticación y control total del sistema. Esta vulnerabilidad presenta un alto riesgo de impacto en la confidencialidad, integridad y disponibilidad. cve-2026-70953 afecta a Oracle Commerce Platform, permitiendo la ejecución remota de código sin necesidad de autenticación. La vulnerabilidad compromete la confidencialidad, integridad y disponibilidad de los sistemas afectados, con explotación activa y alto riesgo. cve-2026-70954 describe una vulnerabilidad crítica en Oracle Commerce Platform que permite la toma de control remota sin necesidad de autenticación. Esta falla afecta a la confidencialidad, integridad y disponibilidad del servicio. cve-2026-70958 afecta a Oracle Hyperion Infrastructure Technology y permite a atacantes remotos sin autenticación tomar el control total del sistema tras interacción humana. Esta vulnerabilidad crítica de severidad nueve punto seis compromete la confidencialidad, integridad y disponibilidad del producto. cve-2026-70970 es una vulnerabilidad crítica que afecta a Oracle WebCenter Portal. Permite a atacantes sin autenticación controlar completamente el sistema a través de la red. Esto compromete la confidencialidad, integridad y disponibilidad del servicio. cve-2026-70976 afecta a Oracle Commerce Guided Search y Experience Manager causando graves problemas de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden modificar datos críticos o causar caídas del sistema. cve-2026-70977 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos sin autenticación que comprometen integridad y disponibilidad. Esta vulnerabilidad permite modificar datos críticos y provocar fallos que causan denegación de servicio. cve-2026-70978 describe una vulnerabilidad crítica en Oracle Commerce Guided Search y Experience Manager que permite a atacantes no autenticados modificar y acceder a datos críticos. Esta falla afecta la confidencialidad y la integridad de la información en entornos de comercio electrónico. cve-2026-70979 afecta a Oracle Commerce Guided Search y Experience Manager con riesgo crítico de integridad y disponibilidad. Permite ataques remotos sin autenticación que pueden alterar datos o generar denegaciones de servicio. cve-2026-70980 afecta a Oracle Commerce Guided Search y Experience Manager con una vulnerabilidad crítica que permite la toma de control remota sin autenticación. Esta falla compromete la confidencialidad, integridad y disponibilidad, y puede afectar productos adicionales relacionados. cve-2026-70981 afecta a Oracle Commerce Guided Search y Experience Manager, permitiendo ataques remotos no autenticados que comprometen integridad y disponibilidad. La vulnerabilidad tiene explotación confirmada y puede provocar desde manipulación de datos hasta denegación total del servicio. cve-2026-70984 afecta a...

  3. 2d ago

    Top Vulnerabilidades Críticas 18-08-2026

    cve-2026-18109 describe una vulnerabilidad crítica de cross-site scripting en BoldGrid W3 Total Cache, explotada activamente y con elevado riesgo para sitios web optimizados. Esta falla facilita la ejecución de código no autorizado afectando a la seguridad y la integridad de aplicaciones web. cve-2026-56270 en FlowiseAI Flowise permite acceso no autorizado por falta de autenticación en función crítica, con explotación confirmada y alto riesgo para la seguridad. cve-2026-8452 afecta a dispositivos Citrix NetScaler ADC y NetScaler Gateway permitiendo la ejecución remota de código debido a un manejo inapropiado de memoria. La vulnerabilidad tiene explotación activa confirmada, representando un riesgo crítico para entornos afectados. cve-2026-15623 describe una grave inyección SQL en Google SecOps Chronicle SOAR que permite a atacantes autenticados ejecutar consultas ciegas. Esta vulnerabilidad crítica con explotación activa realmente afecta a la seguridad de datos en la nube y requiere actualización inmediata. cve-2026-74798 afecta al núcleo SiYuan y permite lectura y eliminación arbitraria de archivos mediante salto de ruta. Esta vulnerabilidad crítica facilita el acceso no autorizado a ficheros sensibles del sistema. cve-2026-74799 expone información sensible en SiYuan debido a endpoints de depuración sin autenticación, permitiendo la extracción de claves y códigos de acceso. Esta falla crítica afecta la seguridad de datos en memoria. cve-2026-74800 afecta a SiYuan con una vulnerabilidad crítica que permite la ejecución remota de código vía archivos maliciosos. El fallo reside en la falta de cabeceras de seguridad en la entrega de archivos, facilitando ataques cross-site scripting con control total del kernel. cve-2026-74872 presenta una vulnerabilidad crítica en OpenSSL Encrypt que permite la ejecución remota de código mediante módulos maliciosos sin verificación de integridad. cve-2026-74875 expone una falla crítica en openssl_encrypt que permite la omisión de validación de esquemas JSON. Esto facilita la aceptación de metadatos manipulados que comprometen la integridad de los datos cifrados. cve-2026-74876 expone una vulnerabilidad crítica en openssl_encrypt que permite el cifrado inseguro y la fuga de secretos mediante llaves públicas no verificadas. cve-2026-74878 describe una vulnerabilidad crítica en openssl_encrypt que permite evadir la protección contra ataques de fuerza bruta en la autenticación TOTP. Esta falla afecta la limitación de tasa en memoria, que no se comparte ni persiste tras reinicios del servidor. cve-2026-74880 describe una vulnerabilidad crítica en Openssl_encrypt que permite la exposición de tokens de actualización a través de URLs, facilitando el acceso no autorizado. Esta falla pone en riesgo la seguridad de la información protegida por esta biblioteca de cifrado. cve-2026-74885 afecta a la librería de cifrado openssl_encrypt. Se trata de una vulnerabilidad crítica que compromete la integridad de los registros de auditoría y permite que módulos bloqueados se vuelvan a importar en entornos multihilo, generando riesgos de seguridad. cve-2026-74886 es una vulnerabilidad crítica en openssl_encrypt que permite la ejecución remota de código eludiendo mecanismos de seguridad mediante ofuscación. La explotación activa confirma su gravedad y riesgo elevado para entornos afectados. cve-2026-74887 afecta a openssl_encrypt por uso de generadores aleatorios predecibles comprometiendo la seguridad criptográfica. Es una vulnerabilidad crítica que puede permitir ataques basados en la predicción de valores aleatorios. cve-2026-74889 afecta a OpenSSL Encrypt en la gestión de claves criptográficas. Esta falla permite ataques que degradan la seguridad de las claves cifradas al eliminar la aleatoriedad necesaria en el proceso de derivación de la clave. Es una vulnerabilidad crítica que compromete la integridad criptográfica en entornos afectados. cve-2026-74890 describe una vulnerabilidad crítica en ope...

  4. 3d ago

    Top Vulnerabilidades Críticas 17-08-2026

    cve-2021-2109 es una vulnerabilidad crítica que afecta a Oracle WebLogic Server y permite la ejecución remota de código debido a fallos en la validación de solicitudes. Esta vulnerabilidad está siendo explotada activamente, representando un riesgo alto para los sistemas afectados. cve-2016-5312 afecta a Symantec Messaging Gateway permitiendo acceso no autorizado a archivos mediante Path Traversal. Esta vulnerabilidad es crítica y se encuentra siendo explotada activamente. cve-2026-14524 afecta a un popular plugin de WordPress permitiendo eliminación arbitraria de archivos y ejecución remota de código. La vulnerabilidad proviene de una validación insuficiente de rutas que puede ser explotada sin autenticación previa. cve-2026-16098 afecta al plugin ProSolution WP Client permitiendo ejecución remota de código mediante carga arbitraria de ficheros. La vulnerabilidad explota la falta de validación de nombres de archivo y una mala gestión de extensiones tras la subida, facilitando el ataque con un nonce expuesto. cve-2026-18432 afecta a un plugin de administración de WordPress con una vulnerabilidad crítica de escalada de privilegios que permite controlar cuentas administrativas. La explotación requiere un formulario configurado y puede ser realizada sin autenticación en condiciones específicas. cve-2026-18316 afecta al plugin Solace Extra de WordPress y permite a usuarios autenticados con bajos privilegios borrar menús, widgets y configuraciones críticas. La vulnerabilidad se debe a una falta de control de permisos en la función de importación. Esto supone un riesgo grave de pérdida de datos y manipulación no autorizada. cve-2024-13784 describe una vulnerabilidad crítica de inyección PHP en el plugin ARForms para WordPress, que facilita la ejecución remota de código al combinarse con otros componentes vulnerables. Esta falla afecta la integridad y confidencialidad del sitio al permitir manipulaciones de archivos y acceso a información sensible. cve-2026-74251 afecta a Phoca Cart con una inyección SQL crítica y acceso no autenticado a datos sensibles. La vulnerabilidad permite la extracción completa de la base de datos mediante técnicas avanzadas de inyección ciega. cve-2026-73056 permite a atacantes remotos no autenticados obtener acceso administrativo total debido a la falta de mecanismos adecuados contra intentos excesivos de autenticación en SiYuan kernel. Esta falla crítica expone a los sistemas a manipulaciones arbitrarias de archivos y bases de datos. cve-2026-73061 afecta a Scriban y permite la modificación no autorizada de propiedades de objetos en ejecución mediante bypass de controles de acceso. Esta vulnerabilidad crítica presenta un impacto severo al alterar permanentemente objetos en memoria durante el procesamiento de plantillas. cve-2026-74790 expone un bypass crítico en el motor de plantillas Scriban que permite acceder a datos normalmente restringidos. La vulnerabilidad se basa en gestionar incorrectamente filtros de miembros en contextos reutilizados, creando un fallo en la sandbox. cve-2026-74791 expone datos sensibles en Scriban debido a una gestión incorrecta de las plantillas en caché, permitiendo que un atacante acceda a contenido previamente autorizado sin carga adicional. Esta vulnerabilidad crítica afecta la confidencialidad en aplicaciones que utilizan este motor de plantillas. cve-2026-19977 afecta a un router inalámbrico ipTIME A3004T y permite la explotación remota por fallo en validación de sesión. Es una vulnerabilidad crítica de autenticación que puede ser explotada activamente para acceso no autorizado.

About

Las noticias de seguridad más importantes del día, en pocos minutos. Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real. Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo. Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.