Feed de amenazas
Vulnerabilidades explotadas activamente (CISA KEV), las más recientes primero — cada una con su probabilidad de explotación (EPSS) y gravedad (CVSS) para que puedas decidir desde la defensa «¿debo corregir esto ahora?».
Vulnerabilidad en Citrix NetScaler ADC y Citrix NetScaler Gateway. Este problema afecta a ADC: versiones anteriores a 14.1-73.37, anteriores a 13.1-64.23, anteriores a 14.1-73.37 FIPS y anteriores a 13.1.37.279 FIPS y NDcPP; y a Gateway: versiones anteriores a 14.1-73.37 y anteriores a 13.1-64.23, pudiendo derivar en ejecución remota de código o denegación de servicio.
Añadida a KEV: 2026-09-27Oficial (NVD) →Vulnerabilidad de validación de entradas insuficiente en Citrix NetScaler ADC y Citrix NetScaler Gateway. Este problema afecta a ADC: versiones anteriores a 14.1-73.37, anteriores a 13.1-64.23, anteriores a 14.1-73.37 FIPS y anteriores a 13.1.37.279 FIPS y NDcPP; Gateway: versiones anteriores a 14.1-73.37 y anteriores a 13.1-64.23, permitiendo que un atacante no autenticado ejecute comandos arbitrarios.
Añadida a KEV: 2026-09-27Oficial (NVD) →Un atacante no autenticado puede hacer que la resolución de plantillas de `get_page_template()` incluya un archivo `.php` local legible elegido fuera de los directorios del tema activo. Si se cumplen las precondiciones relevantes tanto en el servidor como en el tema activo, esto puede conducir a ejecución remota de código (RCE).
Añadida a KEV: 2026-09-25Oficial (NVD) →El control inadecuado de la generación de código (inyección de código) en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de la red.
Añadida a KEV: 2026-09-25Oficial (NVD) →El servidor SSH de RouterOS entra en el protocolo de conexión después de una reclave solicitada por el cliente aunque nunca se intentó la autenticación del usuario, lo que permite a un cliente no autenticado abrir un canal de sesión y enviar una petición exec. En las compilaciones afectadas, el servidor despacha el comando, permitiendo la creación, sobrescritura y reconstrucción sin autenticación de archivos en el espacio de nombres de archivos gestionado por RouterOS, incluidos archivos de soporte que contienen datos de configuración y diagnósticos. Este problema se solucionó en las versiones: 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable).
Añadida a KEV: 2026-09-25Oficial (NVD) →Adobe Commerce presenta una vulnerabilidad de autorización incorrecta que podría dar lugar a una escalada de privilegios. Un atacante podría aprovechar esta vulnerabilidad para obtener acceso elevado a recursos sensibles. La explotación de este problema no requiere interacción por parte del usuario.
Añadida a KEV: 2026-09-24Oficial (NVD) →El mecanismo de autenticación JWT acepta tokens firmados con algoritmos distintos a los configurados o soportados explícitamente. Esto permite a un atacante crear un JWT con un algoritmo no soportado que se valida incorrectamente, conduciendo a acceso no autorizado. La explotación exitosa de esta vulnerabilidad puede derivar en acceso no autorizado al sistema, incluida la posible compromisión de cuentas administrativas y la toma total de cuentas. La puntuación CVSS se ajusta a 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) en despliegues de inquilino único, reflejando que el impacto está contenido dentro de un único límite de autoridad de seguridad.
Añadida a KEV: 2026-09-24Oficial (NVD) →Una vulnerabilidad de recorrido de directorios y carga de archivos permite que un atacante no autenticado suba y ejecute secuencias de comandos arbitrarias en el servidor de gestión de Check Point.
Añadida a KEV: 2026-09-22Oficial (NVD) →La validación incorrecta de certificados durante la negociación VPN en Check Point Quantum Security Gateway puede permitir que un atacante remoto no autenticado ejecute código arbitrario en el Gateway.
Añadida a KEV: 2026-09-22Oficial (NVD) →VeloCloud Orchestrator (VCO) on‑prem presenta una vulnerabilidad que podría permitir a un atacante remoto acceder a funcionalidades internas privilegiadas y afectar al host del VCO. Una explotación exitosa podría comprometer la confidencialidad, integridad y disponibilidad del orquestador y de los datos gestionados por este. Las versiones alojadas, incluidas las versiones dedicadas, se vieron afectadas y ya han sido parcheadas.
Añadida a KEV: 2026-09-22Oficial (NVD) →Cuando en un servidor virtual se configura una política de acceso APM de BIG-IP junto con un perfil OAuth, tráfico malicioso específico puede conducir a la ejecución remota de código (RCE). Impacto: Esta vulnerabilidad permite a un atacante no autenticado ejecutar código de forma remota. El sistema BIG-IP en modo Appliance también es vulnerable. Se trata de un problema en el plano de datos; no hay exposición en el plano de control. Nota: No se evalúan versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS).
Añadida a KEV: 2026-09-22Oficial (NVD) →Una vulnerabilidad de desbordamiento de búfer basada en pila en el programa CGI del firmware Zyxel GS1900-48HPv2 en versiones hasta 2.90(ABTQ.1)C0 podría permitir a un atacante no autenticado desde la LAN explotar la falla y potencialmente ejecutar comandos del sistema operativo mediante una petición HTTP manipulada.
Añadida a KEV: 2026-09-21Oficial (NVD) →En el kernel de Linux se ha corregido la siguiente vulnerabilidad: netfilter: bridge: hacer que la reescritura ARP de ebt_snat sea escribible El objetivo SNAT de ebtables mantiene la reescritura de la dirección origen Ethernet protegida tras skb_ensure_writable(skb, 0). Esto es intencionado: en los hooks de ebtables sobre el bridge el encabezado Ethernet se accede mediante skb_mac_header()/eth_hdr(), mientras que skb->data apunta a la carga útil Ethernet. Pedir a skb_ensure_writable() ETH_HLEN bytes comprobaría la carga útil, no el encabezado Ethernet, y reintroduciría la regresión de paquetes pequeños corregida por el commit 63137bc5882a. Sin embargo, la reescritura opcional de la dirección hardware del remitente en ARP es diferente. Esta escribe mediante skb_store_bits() en un desplazamiento relativo a skb->data: skb_store_bits(skb, sizeof(struct arphdr), info->mac, ETH_ALEN) skb_header_pointer() solo lee de forma segura el encabezado ARP; no hace que el rango posterior correspondiente a la dirección hardware del remitente sea escribible. Si ese rango sigue residiendo en un fragmento skb no lineal respaldado por una página de archivo importada por splice, skb_store_bits() mapea la página del fragmento y copia la nueva dirección MAC directamente en ella. Se asegura que el rango SHA de ARP sea escribible antes de leer el encabezado ARP y antes de llamar a skb_store_bits().
Añadida a KEV: 2026-09-18Oficial (NVD) →En el kernel de Linux se ha solucionado la siguiente vulnerabilidad: tls: corregir el manejo de registros de longitud cero en rx_list Cada llamada a recvmsg() debe procesar: - solo registros DATA contiguos (cualquiera sea su número) - o un único registro que no sea DATA Si el siguiente registro tiene un tipo distinto al ya procesado, salimos del bucle principal de procesamiento. Si el registro ya ha sido descifrado (como puede ocurrir en TLS 1.3, donde no conocemos el tipo hasta después del descifrado), encolamos el registro pendiente en rx_list. La siguiente recvmsg() lo recogerá desde allí. No es posible encolar el skb en rx_list después de un descifrado zero-copy, ya que en ese caso hemos descifrado directamente en el búfer del espacio de usuario y no disponemos de un skb para encolar (darg.skb apunta al skb del texto cifrado para acceder a metadatos como la longitud). Solo los registros de datos (DATA) permiten zero-copy, y rompemos el bucle de procesamiento tras cada registro que no sea DATA. Por tanto, nunca deberíamos hacer zero-copy y luego descubrir que el tipo de registro ha cambiado. El caso límite que pasamos por alto es cuando el registro inicial proviene de rx_list y tiene longitud cero.
Añadida a KEV: 2026-09-18Oficial (NVD) →En el kernel de Linux se ha corregido la siguiente vulnerabilidad: crypto: af_alg - Prohibir escrituras concurrentes en af_alg_sendmsg Realizar dos escrituras en el mismo socket af_alg es incorrecto, ya que los datos se mezclarán de forma impredecible. Además, las escrituras concurrentes pueden generar inconsistencias en el estado interno del socket. Se evita esto añadiendo un nuevo campo ctx->write que indica la propiedad exclusiva para realizar escrituras.
Añadida a KEV: 2026-09-18Oficial (NVD) →Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE‑PIC) contienen una vulnerabilidad por uso incorrecto de APIs privilegiadas que podría permitir a un atacante remoto no autenticado obtener acceso no autorizado al dispositivo afectado al eludir la interfaz de administración basada en web.
Añadida a KEV: 2026-09-16Oficial (NVD) →En el módem celular existe una posible omisión de permisos debido a un error lógico en el código. Esto podría permitir una escalada remota (próxima/adyacente) de privilegios sin necesidad de privilegios de ejecución adicionales. No se requiere interacción del usuario para su explotación.
Añadida a KEV: 2026-09-16Oficial (NVD) →El complemento Acronis Backup para cPanel & WHM y la extensión para Plesk contienen una vulnerabilidad por permisos predeterminados incorrectos que podría permitir una escalada de privilegios.
Añadida a KEV: 2026-09-16Oficial (NVD) →Una vulnerabilidad en el análisis de correos de Cisco AsyncOS Software para Cisco Secure Email Gateway podría permitir que un atacante remoto no autenticado ejecute comandos arbitrarios con privilegios de root en el sistema operativo subyacente. Esta vulnerabilidad se debe a una validación insuficiente en la lógica de análisis de correos. Un atacante podría explotar esta vulnerabilidad enviando un mensaje de correo especialmente elaborado que contenga sentencias SQL maliciosas a través de un dispositivo afectado. Un exploit exitoso podría permitir al atacante ejecutar sentencias SQL arbitrarias, lo que podría derivar en la ejecución de comandos con privilegios de root en el sistema operativo subyacente.
Añadida a KEV: 2026-09-14Oficial (NVD) →GitLab Community Edition y Enterprise Edition contienen una vulnerabilidad de recorrido de ruta (path traversal) que permite a un usuario no autenticado leer archivos arbitrarios debido a un confinamiento de rutas incorrecto y a la falta de aplicación de autenticación en la API de commits del repositorio.
Añadida a KEV: 2026-09-11Oficial (NVD) →Una condición en el cliente de ScreenConnect puede permitir que archivos sean transferidos y ejecutados a través de una sesión remota activa sin autorización ni confirmación del Host en determinadas circunstancias. Los servidores de ScreenConnect no están afectados.
Añadida a KEV: 2026-09-11Oficial (NVD) →JFrog Artifactory (autohospedado) en versiones anteriores a la 7.133.11 es vulnerable a una escalada de privilegios debido a una comprobación de validación del token centrada en la firma/emisor del token y no en el alcance (scope) del mismo.
Añadida a KEV: 2026-09-11Oficial (NVD) →JFrog Artifactory podría devolver un token interno de usuario anónimo a un llamador no autenticado cuando el acceso anónimo está deshabilitado, lo que podría exponer recursos sensibles.
Añadida a KEV: 2026-09-11Oficial (NVD) →RouterOS contiene un fallo en el manejo de argumentos en la ruta de inicio de sesión SSH relacionado con nombres de usuario que comienzan con un carácter prohibido, lo que permite que la máscara de la política de confianza de RouterOS sea modificada, conduciendo a una escalada de privilegios. La explotación requiere que una sesión SSH no autenticada alcance el ayudante de inicio de sesión de RouterOS. Este problema fue corregido en las versiones: 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable).
Añadida a KEV: 2026-09-10Oficial (NVD) →RouterOS acepta una conexión "related" btest antes de que la sesión primaria correspondiente haya completado la autenticación. Un cliente no autenticado puede usar este estado para iniciar una prueba IPv4 UDP. Con "random-data=false", el remitente transmite una cola no inicializada desde un búfer de paquetes del kernel. Un intervalo de tamaño de paquete invertido y sin validar provoca un desbordamiento por debajo en un entero sin signo, una salida fragmentada anómalamente grande y puede reiniciar el kernel de RouterOS. Este problema se corrigió en las versiones: 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable)
Añadida a KEV: 2026-09-10Oficial (NVD) →Una vulnerabilidad en la interfaz web de Cisco Secure Firewall Management Center (FMC) Software podría permitir que un atacante remoto no autenticado omita la autenticación y ejecute archivos de script en un dispositivo afectado para obtener acceso root al sistema operativo subyacente. Esta vulnerabilidad se debe a un proceso del sistema incorrectamente creado durante el arranque. Un atacante podría explotar esta vulnerabilidad enviando solicitudes HTTP especialmente construidas a un dispositivo afectado. Un exploit exitoso podría permitir al atacante ejecutar diversos scripts y comandos que otorguen acceso root al dispositivo.
Añadida a KEV: 2026-09-09Oficial (NVD) →Una vulnerabilidad de desbordamiento de búfer en el montón (heap) en Fortinet FortiOS 7.6.0 hasta 7.6.3, FortiOS 7.4.0 hasta 7.4.8, FortiOS 7.2.0 hasta 7.2.11, FortiOS 7.0.0 hasta 7.0.17, FortiOS 6.4 en todas las versiones, FortiSwitchManager 7.2.0 hasta 7.2.6 y FortiSwitchManager 7.0.0 hasta 7.0.5 permite a un atacante ejecutar código o comandos no autorizados mediante paquetes especialmente diseñados.
Añadida a KEV: 2026-09-09Oficial (NVD) →Vulnerabilidad en NetScaler ADC y NetScaler Gateway. Este problema afecta a ADC: desde la versión 14.1 hasta la 73.32 y desde la 13.1 hasta la 63.21; Gateway: desde la versión 14.1 hasta la 73.32 y desde la 13.1 hasta la 63.21.
Añadida a KEV: 2026-09-09Oficial (NVD) →Una escritura fuera de límites en V8 en Google Chrome anterior a la versión 153.0.8010.36 permitía que un atacante remoto ejecutara código arbitrario dentro del sandbox mediante una página HTML especialmente diseñada. (Severidad de seguridad de Chromium: Media)
Añadida a KEV: 2026-09-09Oficial (NVD) →N-central es vulnerable a una ejecución remota de código sin autenticación previa. Este problema afecta a N-central: versiones anteriores a 2026.3.1.14.
Añadida a KEV: 2026-09-08Oficial (NVD) →Adobe Commerce está afectado por una vulnerabilidad de neutralización incorrecta de elementos especiales usados en un motor de plantillas que podría resultar en la ejecución de código arbitrario en el contexto del usuario actual. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario. La explotación de este problema no requiere interacción del usuario. El alcance ha cambiado.
Añadida a KEV: 2026-09-08Oficial (NVD) →Desbordamiento de búfer en el montón (heap) en ALPC de Windows que permite a un atacante con permisos autorizados elevar privilegios de forma local.
Añadida a KEV: 2026-09-08Oficial (NVD) →Resolución incorrecta de enlaces antes del acceso a archivos ("seguimiento de enlaces") en la pila de Windows Update permite a un atacante autorizado elevar privilegios de forma local.
Añadida a KEV: 2026-09-08Oficial (NVD) →Confusión de tipos en V8 en Google Chrome anterior a la versión 152.0.7977.82 permitió a un atacante remoto ejecutar código arbitrario dentro del sandbox a través de una página HTML especialmente diseñada. (Severidad de seguridad de Chromium: Alta)
Añadida a KEV: 2026-09-04Oficial (NVD) →Existe una vulnerabilidad de inyección SQL sin autenticación en Sangoma Switchvox SMB Edition 8.3 (104997). El endpoint /pa procesa contenido XML que comienza con <PolycomIPPhone> y concatena directamente el valor PhoneIP controlado por el usuario en consultas PostgreSQL sin saneamiento ni parametrización. Un atacante remoto no autenticado puede ejecutar sentencias SQL arbitrarias contra la base de datos PostgreSQL backend mediante una única petición especialmente elaborada, incluyendo operaciones sobre la base de datos y ejecución remota de código.
Añadida a KEV: 2026-09-02Oficial (NVD) →JFrog Artifactory contiene una debilidad de autenticación que, bajo la configuración predeterminada, puede permitir a un atacante no autenticado con acceso a la red obtener privilegios administrativos.
Añadida a KEV: 2026-09-02Oficial (NVD) →Kestra es una plataforma de orquestación basada en eventos y de código abierto. En versiones anteriores a la 1.0.45 y 1.3.21, AuthenticationFilter en Kestra OSS utiliza request.getPath().endsWith("/configs") para permitir explícitamente el endpoint público de configuración sin autenticación Basic. Debido a que la comprobación es una coincidencia por sufijo y no una coincidencia de ruta exacta, cualquier ruta de la API cuyo último segmento sea configs elude por completo la autenticación. Un atacante remoto no autenticado puede explotar esto para crear y ejecutar flujos de trabajo arbitrarios sin credenciales. Dado que Kestra se distribuye con plugins de ejecución de scripts activados por defecto (plugin-script-shell, plugin-script-python, etc.), esto puede derivar directamente en ejecución remota de código no autenticada como root dentro del contenedor del worker de Kestra. Esta vulnerabilidad se corrige en las versiones 1.0.45 y 1.3.21.
Añadida a KEV: 2026-09-02Oficial (NVD) →Existe una vulnerabilidad SSRF preautenticación en la interfaz Work Place del appliance SMA1000 debido a una ruta de acceso alterna no intencionada. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para obtener acceso no autorizado a funcionalidades sensibles y ejecutar operaciones sin autorización.
Añadida a KEV: 2026-09-02Oficial (NVD) →Se ha identificado una vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo ('inyección de comandos OS') posterior a la autenticación en la Consola de Gestión del Appliance SMA1000 (AMC) que, en condiciones específicas, podría permitir a un atacante remoto autenticado como administrador ejecutar comandos arbitrarios del sistema operativo, resultando en ejecución remota de código.
Añadida a KEV: 2026-09-02Oficial (NVD) →LiteLLM es un servidor proxy (AI Gateway) para llamar a APIs de LLM en formato OpenAI (o nativo). En versiones anteriores a la 1.84.0, el endpoint MCP Streamable HTTP de LiteLLM permitía que un atacante no autenticado utilizara una cabecera Authorization falsificada para activar una ruta de retroceso (fallback) de passthrough OAuth2 que reemplazaba la validación fallida de la clave de LiteLLM por un objeto vacío UserAPIKeyAuth(), permitiendo que peticiones llegaran a las herramientas MCP sin una clave válida de LiteLLM. Este problema se corrige en la versión 1.84.0.
Añadida a KEV: 2026-09-02Oficial (NVD) →
Prioridad = KEV (explotada activamente) + EPSS (probabilidad de explotación en 30 días) + CVSS (gravedad). Es un feed defensivo, sin código de exploits ni PoC. Cada CVE enlaza a la fuente oficial (NVD).