Iurlek - Noticias Seguridad

Iurlek - Igor Urraza

Las noticias de seguridad más importantes del día, en pocos minutos. Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real. Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo. Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.

  1. 21h ago

    Top Vulnerabilidades Críticas 06-10-2026

    cve-2024-23625 afecta a dispositivos D-Link DAP1650 con un fallo crítico de inyección de comandos que permite la ejecución remota. Esta vulnerabilidad ya está siendo explotada activamente, aumentando su gravedad y urgencia. cve-2026-95675 afecta a routers D-Link DAP-1360 permitiendo la ejecución remota de comandos arbitrarios. Esta vulnerabilidad es crítica y está siendo explotada activamente, representando un riesgo grave para la seguridad de los dispositivos afectados. cve-2026-100102 permite la ejecución remota de código a través de una interfaz de depuración Java expuesta sin autenticación en Perforce P4 Search. Esta falla crítica facilita la toma completa del servidor asociado. cve-2026-100103 describe una grave vulnerabilidad en Perforce P4 Search que permite saltarse la autenticación mediante un token por defecto, exponiendo el sistema a la ejecución remota de código con privilegios máximos. cve-2026-103510 permite a atacantes no autenticados saltarse la autenticación en Perforce P4 Search, logrando acceso completo y comprometiendo el sistema. Esta vulnerabilidad crítica destaca por la facilidad de explotación y el impacto en la seguridad de servidores P4. cve-2026-105284 afecta a routers Totolink permitiendo accesos no autorizados remotos mediante manipulación en la autenticación. Esta vulnerabilidad es crítica y cuenta con código de explotación público, aumentando su riesgo de ataque. cve-2026-105285 afecta a un router inalámbrico Totolink A3002MU con desbordamiento de búfer en la pila que permite ejecución remota de código. La vulnerabilidad es crítica y explotable de forma remota. cve-2026-79820 reporta una falla crítica en el firmware HPE Integrated Lights-Out 7 que permite el acceso remoto sin autenticación válida. Esta vulnerabilidad pone en riesgo el control total del sistema, facilitando la ejecución de comandos con permisos elevados y exponiendo la infraestructura a ataques remotos. cve-2026-102428 describe una inyección SQL crítica y explotada activamente en una extensión para Joomla desarrollada por OrdaSoft. Este fallo permite la ejecución remota de comandos en la base de datos, comprometiendo la integridad del sistema. cve-2026-88395 afecta a GouGuOA al permitir inyección SQL en el parámetro keywords. La vulnerabilidad puede comprometer la integridad y confidencialidad de los datos, con explotación activa confirmada. cve-2026-103352 afecta a un plugin de WordPress permitiendo inyección SQL ciega que compromete la base de datos. Esta vulnerabilidad tiene una severidad crítica y explotación activa confirmada. cve-2026-105636 es una vulnerabilidad crítica en Plane que permite a atacantes acceder a datos internos mediante redirecciones en webhooks. Este fallo afecta a la validación de URL en la gestión de proyectos, con impacto en la confidencialidad y seguridad interna. cve-2026-105637 describe una vulnerabilidad crítica en Plane que permite a usuarios invitados acceder a archivos y recursos de otros proyectos dentro del mismo espacio de trabajo mediante una mala validación de identificadores. Esta explotación puede conducir a la divulgación no autorizada de información sensible y control indebido sobre recursos protegidos. cve-2026-105638 afecta a la autenticación de Plane, permitiendo ataques de fuerza bruta debido a la falta de limitación en intentos fallidos del código OTP. La vulnerabilidad es crítica por permitir accesos no autorizados. cve-2026-105639 afecta a Plane con una vulnerabilidad crítica que permite a un atacante registrar cuentas con correos de otros usuarios y acceder a sus invitaciones, logrando así suplantación y acceso no autorizado a espacios de trabajo. La solución es actualizar a la versión segura de Plane. cve-2026-105640 es una vulnerabilidad crítica en Plane que permite el acceso no autorizado a cuentas mediante la explotación de integraciones OAuth con verificación insuficiente del correo electrónico. Este fallo pone en riesgo la seguridad de las cuentas de usuarios...

  2. 1d ago

    Top Vulnerabilidades Críticas 05-10-2026

    cve-2026-105134 afecta a Ahsay AhsayCBS y permite la ejecución remota de comandos mediante inyección en un argumento manipulable. La vulnerabilidad es crítica y de explotación activa confirmada, comprometiendo la seguridad del sistema afectado. cve-2026-105135 afecta a InternLM MindSearch permitiendo la ejecución remota de código mediante manipulación de argumentos. Esta vulnerabilidad crítica ya cuenta con explotación activa. Es esencial prestar atención a esta amenaza para proteger sistemas con este software. cve-2026-103355 es una vulnerabilidad crítica de inyección SQL ciega en Unlimited Elements For Elementor que permite manipulación no autorizada de datos con explotación activa confirmada. cve-2026-105207 expone una vulnerabilidad crítica en ZITADEL que permite la vinculación no autorizada de identidades externas a cuentas de usuario. Un atacante no autenticado puede acceder a cuentas de otros usuarios sin necesidad de factores de autenticación adicionales. cve-2026-105209 describe una vulnerabilidad crítica en la plataforma ZITADEL que permite a un atacante con permisos limitados tomar el control de cuentas en otras organizaciones. Este fallo se debe a una autorización inadecuada al emitir códigos de inscripción para autenticación sin contraseña. cve-2026-105211 describe una crítica omisión de autenticación en ZITADEL Login V2. Permite a atacantes obtener códigos OTP y tomar control de cuentas con MFA. Esta vulnerabilidad afecta la seguridad de acceso y privilegios administrativos. cve-2026-105215 describe una omisión de autenticación en la plataforma de gestión de identidades ZITADEL. Esta falla permite a atacantes no autorizados pre-crear cuentas falsas vinculadas a identidades externas, comprometiendo la seguridad del acceso. cve-2026-105086 reporta una vulnerabilidad de cross-site scripting en WWBN AVideo que permite la ejecución remota de código a través de títulos de vídeo manipulados. Esta falla afecta varias páginas críticas de la plataforma y presenta un alto riesgo de explotación activa. cve-2026-105089 es una vulnerabilidad crítica en WWBN AVideo que permite la ejecución de código JavaScript en el navegador del usuario. Esta vulnerabilidad de cross-site scripting almacenado afecta la seguridad y la integridad del sistema de reproducción de vídeo. cve-2026-105216 afecta a go-micro y permite ataques man-in-the-middle mediante una validación incorrecta de certificados en comunicaciones TLS. Esta falla crítica facilita la suplantación de servicios y el robo de credenciales en múltiples protocolos y sistemas registrales. cve-2026-105218 afecta a GoPay permitiendo ataques de intermediario mediante la desactivación de la verificación TLS, comprometiendo credenciales y datos de transacciones. Esta vulnerabilidad crítica facilita la interceptación y modificación de comunicaciones sensibles. cve-2026-105221 afecta a la librería RubyGem gist, permitiendo ataques de intermediario mediante la validación incorrecta de certificados. Esta vulnerabilidad expone credenciales y tokens OAuth, comprometiendo la seguridad en las comunicaciones con la API de GitHub. cve-2026-105222 afecta a un paquete Laravel que desactiva la verificación TLS, permitiendo ataques de interceptación y robo de claves API en servicios de Google Maps. cve-2026-105223 afecta a maclof kubernetes-client y permite a atacantes capturar credenciales y manipular tráfico por suplantación del servidor API. La vulnerabilidad se basa en la desactivación inapropiada de la verificación TLS en configuraciones específicas. Esto expone a las aplicaciones a riesgos críticos en la comunicación segura con Kubernetes. cve-2026-105293 se trata de una vulnerabilidad crítica de recorrido de directorios en Legcord que permite ejecución remota de código y manipulación de archivos fuera de zonas autorizadas. Esta vulnerabilidad tiene explotación activa confirmada y representa un riesgo importante para la seguridad del sistema. cve-2026-105294 afecta a Legcord, pe...

  3. 3d ago

    Top Vulnerabilidades Críticas 03-10-2026

    cve-2023-54405 describe una vulnerabilidad crítica de carga de archivos peligrosos sin control que está siendo explotada. Esta falla permite la ejecución remota de código a través de archivos maliciosos cargados de forma no restringida. La explotación activa la convierte en una amenaza prioritaria para sistemas afectados. cve-2020-37278 afecta a Google Kubernetes Engine con una vulnerabilidad SSRF que permite solicitudes arbitrarias desde el servidor. Esta falla crítica con explotación activa pone en riesgo la seguridad de los sistemas afectados. cve-2014-125130 afecta a un software de gestión de vulnerabilidades permitiendo acceso no autorizado a archivos mediante path traversal. La explotación activa de esta vulnerabilidad representa un riesgo crítico para los sistemas afectados. cve-2026-96940 es una vulnerabilidad crítica que afecta a Microsoft Exchange Server permitiendo a atacantes elevar privilegios y tomar control del sistema. Su explotación activa representa un riesgo grave para la seguridad de entornos empresariales. cve-2026-56005 afecta a Melapress WP Activity Log, permitiendo ataques de Cross-Site Scripting debido a la falta de neutralización correcta de entradas en páginas web. Se confirma su explotación activa, representando un riesgo grave para la seguridad del navegador. cve-2026-73382 afecta a Geminilabs Site Reviews con una vulnerabilidad crítica de cross-site scripting que permite la ejecución remota de código malicioso y está siendo explotada activamente. cve-2021-36580 describe un fallo de redirección abierta en IceWarp Server que permite la redirección a sitios maliciosos mediante URLs manipuladas. Esta vulnerabilidad ha sido confirmada con explotación activa, representando un riesgo grave para la seguridad de los usuarios. cve-2026-14378 describe un bypass crítico en el plugin DevKit Pro de WordPress que permite a atacantes no autenticados obtener acceso administrador completo. La falla se basa en un control erróneo de permisos y manipulación de cookies que facilita la suplantación de sesión. cve-2026-19660 permite un bypass de autenticación crítico en Divi Membership plugin for WordPress, facilitando el acceso no autorizado con privilegios administrativos y secuestro total del sitio. Esta vulnerabilidad tiene una severidad máxima y una explotación confirmada. cve-2026-15896 expone la capacidad de leer archivos arbitrarios sin autenticación en un plugin de WordPress muy utilizado para formularios. La vulnerabilidad permite a atacantes obtener información sensible mediante traversal de directorios en diversos sistemas operativos. La mitigación pasa por configurar adecuadamente la autenticación en las subidas de archivos. cve-2026-63569 afecta a la biblioteca criptográfica Bouncy Castle bc-csharp permitiendo a atacantes interceptar y manipular claves en negociaciones Diffie-Hellman debido a insuficiente validación de valores temporales. Esto permite comprometer la confidencialidad y autenticidad del intercambio de claves. cve-2026-93029 afecta a WHM de cPanel y permite la ejecución remota de código a través de una vulnerabilidad de Cross-Site Scripting almacenada. La explotación activa de esta falla representa un riesgo crítico para la seguridad de sistemas de hosting gestionados con esta herramienta. cve-2026-93697 afecta a la interfaz WHM Mass Modify Accounts de cPanel con una vulnerabilidad XSS almacenada que permite ejecución de código arbitrario. Esta falla crítica evidencia explotación activa y riesgo elevado para los sistemas afectados. cve-2026-93698 afecta a cPanel permitiendo la ejecución remota de comandos con privilegios administrativos debido a una validación insuficiente en Multilang adminbin. Esta falla crítica permite un control total del servidor afectado. cve-2026-97637 describe una vulnerabilidad crítica en el plugin JSON API Auth de WordPress. Permite a atacantes no autenticados obtener cookies de sesión administrativas y tomar control total del sitio. La vulnerabilidad...

About

Las noticias de seguridad más importantes del día, en pocos minutos. Cada episodio repasa los principales incidentes de ciberseguridad, vulnerabilidades críticas (CVEs) y amenazas activas que están marcando la actualidad, con el contexto necesario para entender su impacto real. Un resumen diario pensado para profesionales de IT, seguridad y tecnología que necesitan estar informados sin perder tiempo. Este podcast no sustituye avisos oficiales de seguridad. Consulta siempre las fuentes y boletines de los fabricantes.