Un fallo en la extensión de Adobe Acrobat permite que sitios maliciosos lean datos web de WhatsApp – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un cadena de vulnerabilidad ahora parcheada en la extensión Adobe Acrobat Chrome que tiene más de 314 millones de usuarios y que, de ser explotada, podría facilitar un secuestro silencioso de los datos de WhatsApp de un usuario.

La deficiencia ha sido nombrada en código. Lector hermético por Laboratorios Guardio. Se rastrea oficialmente como CVE-2026-48294 (Puntuación CVSS: 7,4), y la vulnerabilidad se describe como un caso de vulnerabilidad de divulgación de datos de origen cruzado de clase de secuencias de comandos entre sitios universales (UXSS). Afecta a todas las versiones de la extensión (ID: efaidnbmnnnibpcajpcglclefindmkaj) antes e incluyendo 26.5.2.2.

La explotación exitosa de la falla puede eludir la política del mismo origen del navegador y acceder a los datos vinculados a la sesión de la víctima en todos los orígenes. El único requisito previo es que requiera la interacción del usuario. Se debe convencer a la víctima para que visite una URL creada con fines malintencionados o interactúe con una página web comprometida que active la ruta del código vulnerable de la extensión.

Ciberseguridad

En otras palabras, un atacante puede utilizar la falla como arma para obtener acceso de lectura de origen cruzado a datos vinculados a sesiones. Esto puede incluir contenido autenticado de aplicaciones web de terceros cargadas en el navegador de la víctima.

«La configuración es casi insultantemente ordinaria: una página controlada por un atacante, diseñada para parecerse al tipo de página a la que se llega a través de resultados de búsqueda, correos electrónicos de marketing, etc.», dijo el investigador de Guardio Labs, Shaked Biner, en un informe compartido con The Hacker News. «El visitante, que ya tiene instalada la extensión Adobe Acrobat, abre esa página».

«La página activa un motor inactivo dentro de la extensión y llega directamente a WhatsApp Web. Segundos después, la vista web renderizada de WhatsApp (la lista de chat, los nombres de los contactos, los mensajes, el nombre del perfil, el texto de cualquier conversación abierta) es todo WhatsApp en manos del atacante».

Lo notable de la falla es que no requiere que un mal actor instale malware a través de otros medios, phishing las credenciales de un usuario o extraiga su cookie de sesión. Todo lo que necesita es que la víctima visite la página web diseñada.

La secuencia completa de acciones es la siguiente:

  • Una página controlada por un atacante llama a un elemento iframe cargado desde los recursos de extensión.
  • El iframe envía comandos para modificar la configuración y activar el motor Hermes, que maneja la integración de WhatsApp en la extensión solo si se habilita una característica específica («floodgate-add»).
  • La página del atacante abre WhatsApp Web en una pestaña del navegador en segundo plano.
  • El iframe envía comandos directamente al motor dirigidos a la pestaña de WhatsApp después de obtener el ID numérico de la pestaña.
  • El motor manipula WhatsApp Web inyectando un formulario POST en el DOM de WhatsApp para robar datos de WhatsApp.

«¿Por qué enviar un formulario lleva el texto del chat fuera del origen de WhatsApp? Dos habilitadores de las especificaciones HTML: un elemento de opción sin atributo de valor envía su contenido de texto, y el contenido de texto de un nodo es la concatenación de todo lo que se representa debajo de él», explicó Biner. «¡Mueva el cuerpo vivo y el valor enviado de la opción se convertirá en el texto completo de la página renderizada!»

Ciberseguridad

«El segundo facilitador es que la política de seguridad de contenido de WhatsApp Web no incluye ninguna directiva de acción de formulario, y según la especificación, esa ausencia significa que un envío de formulario de nivel superior puede navegar a cualquier origen. Por lo tanto, WhatsApp mismo realiza la navegación, PUBLICANDO su propio DOM renderizado en nuestro punto final controlado y luego procesando diligentemente todo lo que enviamos de regreso».

Como resultado, un actor de amenazas puede explotar HermeticReader para capturar la lista de chat renderizada, los nombres de los contactos, las vistas previas de los mensajes, el nombre del perfil y el texto visible de la conversación abierta.

«La industria centra su atención en las dramáticas clases de hazañas y deja que la plomería suponga que nadie las examinará detenidamente», concluyó Guardio. «La composición es la amenaza. Los defectos a nivel de plomería se convierten en el colapso a nivel del edificio, y cuanto mayor es la base de instalación, más tiempo permanece el edificio antes de que alguien revise las juntas».

Las actualizaciones de Firefox, Chrome, Adobe y VMware solucionan múltiples fallos de seguridad críticos – CYBERDEFENSA.MX

Mozilla tiene liberado actualizaciones para abordar dos fallas críticas en Firefox para las cuales advirtió que se ha publicado un código de explotación.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-15718un puntero no válido en JavaScript: componente WebAssembly
  • CVE-2026-15719un aislamiento del sitio en el DOM: componente de navegación

«Somos conscientes de que el código de explotación para esto es público, sin embargo, no tenemos conocimiento de ningún ataque en la naturaleza que aproveche esta falla», dijo Mozilla en un aviso. Ambas vulnerabilidades se solucionaron en la versión 152.0.6 de Firefox.

El lanzamiento llega como Google. enviado corrige 15 fallas de seguridad, incluidos dos errores críticos de uso después de la liberación en Ozono (CVE-2026-15764 y CVE-2026-15765), una capa de abstracción multiplataforma que permite al navegador interactuar de forma nativa con varios servidores de visualización y sistemas de ventanas. Es compatible con Linux, ChromeOS y Fuchsia.

Ciberseguridad

«El uso gratuito en Ozone en Google Chrome en Linux anterior a 150.0.7871.125 permitió a un atacante remoto que convenció a un usuario a realizar gestos específicos en la interfaz de usuario para explotar potencialmente la corrupción del montón a través de una página HTML diseñada», según una descripción de CVE-2026-15764 en la Base de datos nacional de vulnerabilidad (NVD) del NIST.

Las deficiencias se han solucionado en la versión 150.0.7871.124/.125 de Chrome para Windows y Mac y en la 150.0.7871.124 para Linux.

En un desarrollo relacionado, Adobe ha publicado actualizaciones de seguridad para 88 vulnerabilidades, incluidos múltiples errores de gravedad crítica en ColdFusion, Commerce, Experience Manager e Illustrator. De estos, ocho impacto Adobe ColdFusion

  • CVE-2026-48318 (Puntuación CVSS: 9,9): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48322 (Puntuación CVSS: 9,6): una vulnerabilidad de inyección de código que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48284 (Puntuación CVSS: 9,6): una vulnerabilidad de validación de entrada incorrecta que podría provocar la ejecución de código arbitrario
  • CVE-2026-48321 (Puntuación CVSS: 9,3): una vulnerabilidad de autorización incorrecta que podría provocar una escalada de privilegios
  • CVE-2026-48325 (Puntuación CVSS: 9,3): falta de autenticación para una vulnerabilidad de función crítica que podría provocar la ejecución de código arbitrario
  • CVE-2026-48319 (Puntuación CVSS: 9,1): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48324 (Puntuación CVSS: 9,1): una vulnerabilidad de inyección SQL que podría provocar la ejecución de código arbitrario
  • CVE-2026-48327 (Puntuación CVSS: 9,0): una vulnerabilidad de autorización incorrecta que podría provocar la ejecución de código arbitrario
Ciberseguridad

Las fallas de CodeFusion se han solucionado en las versiones ColdFusion 2025 Update 11 y ColdFusion 2023 Update 22. Adobe también corrigió dos fallas críticas cada una en Código abierto de Adobe Commerce y Magento y Administrador de experiencia de Adobe

  • CVE-2026-48356 (Puntuación CVSS: 9,6): una vulnerabilidad de carga de archivos en Adobe Commerce y Magento Open Source que podría provocar una escalada de privilegios.
  • CVE-2026-48358 (Puntuación CVSS: 9.1) – Una codificación inadecuada o una vulnerabilidad de escape de salida en Adobe Commerce y Magento Open Source que podría conducir a la ejecución de código arbitrario.
  • CVE-2026-48259 (Puntuación CVSS: 9,6): una vulnerabilidad de falsificación de solicitudes del lado del servidor en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48359 (Puntuación CVSS: 9,6): una restricción inadecuada de la vulnerabilidad de referencia de entidad externa XML en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.

En otros lugares, Broadcom ha liberado una solución para una vulnerabilidad crítica de omisión de autenticación en VMware Avi Load Balancer (CVE-2026-47865puntuación CVSS: 9,8) que un usuario malintencionado con acceso a la red puede aprovechar para acceder al plano Avi Control. A Filip Waeytens, del Centro de Seguridad Cibernética de la OTAN (NCSC), se le atribuye el mérito de descubrir e informar la falla.

Aunque ninguna de las vulnerabilidades ha sido marcada como explotada activamente, es esencial que las organizaciones instalen las últimas actualizaciones, dado que se sabe que los actores de amenazas utilizan las fallas de estos productos como armas en los ataques.

CISA agrega 4 fallas de Adobe, Joomla y Langflow activamente explotadas a KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado cuatro fallos de seguridad a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-48282 (Puntuación CVSS: 10,0): una vulnerabilidad de recorrido de ruta en Adobe ColdFusion que podría provocar la ejecución de código arbitrario en el contexto del usuario actual.
  • CVE-2026-56290 (Puntuación CVSS: 10.0): una vulnerabilidad de control de acceso inadecuado en Joomlack Page Builder que podría permitir la ejecución remota de código mediante la carga de archivos arbitrarios no autenticados.
  • CVE-2026-55255 (Puntuación CVSS: 6.1): una omisión de autorización a través de una vulnerabilidad de clave controlada por el usuario en Langflow que podría permitir a un atacante autenticado ejecutar cualquier flujo que pertenezca a otro usuario especificando el ID del flujo de la víctima en la solicitud.
  • CVE-2026-48908 (Puntuación CVSS: 10.0): carga sin restricciones de un archivo con una vulnerabilidad de tipo peligroso en JoomShaper SP Page Builder que permite a usuarios no autenticados cargar archivos arbitrarios, lo que en última instancia resulta en la carga y ejecución de código PHP.

Vale la pena señalar que explotación de CVE-2026-48282 se observó pocas horas después de la divulgación pública, y Ryan Dewhurst, investigador de seguridad y fundador de KEVIntel, le dijo a The Hacker News que se registró un intento desde una dirección IP geolocalizada en la India («103.207.14[.]220»).

Ciberseguridad

CVE-2026-48908, por otro lado, se dice que ha sido explotado como día cero para cargar un archivo PHP mediante una solicitud HTTP POST al punto final «index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon», seguido de la aparición de una nueva cuenta de superusuario, según misSitios.guru. Se recomienda a los usuarios de SP Page Builder que actualicen a la versión 6.6.2 o posterior.

El servicio de administración de sitios Joomla y WordPress también registró esfuerzos de explotación dirigidos a CVE-2026-56290 a partir del 27 de junio de 2026, para entregar un shell web en sitios susceptibles. El problema se solucionó en la versión 3.6.0 de Page Builder CK.

«El primer shell web confirmado que detectamos se encontraba en /media/com_pagebuilderck/gfonts/bhup.php, un shell de carga con clave en $_POST[‘_upl’] campo», mySites.guru explicado.

«Debido a que la falla permite al atacante elegir la carpeta de destino, un archivo colocado podría estar en cualquier lugar, no solo en los directorios de carga obvios, así que busque archivos PHP perdidos en /media/com_pagebuilderck/ primero y luego más ampliamente en /images, /media, /templates y /administrator».

En cuanto a CVE-2026-55255, Sysdig reveló A finales del mes pasado observó a un operador solitario («45.207.216[.]55») armando la vulnerabilidad junto con CVE-2026-33017, una falla de ejecución remota de código no autenticado en Langflow, como parte de una campaña sostenida que duró entre el 22 y el 25 de junio de 2026.

«El 25 de junio de 2026, el operador (45.207.216[.]55) regresaron a una instancia de Langflow expuesta a Internet que habían sondeado por primera vez tres días antes y ejecutaron una sesión metódica y exhaustiva: reconocimiento de aplicación/autenticación → enumeración de flujo → el IDOR CVE-2026-55255 → un bucle sostenido del RCE CVE-2026-33017 con intentos de conexión salientes», dijo Michael Clark de Sysdig.

La actividad se considera oportunista y financieramente motivada. A la explotación de CVE-2026-33017 le sigue la implementación de cargas útiles diseñadas para buscar un descargador de segunda etapa responsable de entregar malware adicional. Esta cadena de ataques es consistente con los ataques de botnet y cryptojacking. Dicho esto, se desconoce la naturaleza exacta de la carga útil final.

Ciberseguridad

La empresa de seguridad en la nube ha descrito CVE-2026-55255 como un caso de referencia de objeto directo inseguro (IDOR) entre inquilinos, que el actor de amenazas aprovechó para robar claves de proveedor de modelo de lenguaje grande (LLM) y claves de AWS.

«Las plataformas de orquestación de IA son un tesoro de credenciales por derecho propio, y este operador claramente lo sabía», dijo Sysdig. «El RCE persiguió al anfitrión, mientras que el IDOR persiguió los flujos de otros inquilinos y sus claves».

El desarrollo lo convierte en la última falla de Langflow explotada por malos actores durante el año pasado después de CVE-2025-3248, CVE-2026-0770, CVE-2026-33017, CVE-2026-21445, CVE-2025-34291 y CVE-2026-5027.

La semana pasada, Sysdig también documentó el primer caso conocido de ransomware agente en el que un operador humano implementó un agente artificial y proporcionó la infraestructura necesaria para permitir que el agente manejara toda la operación de extorsión de principio a fin explotando la falla Langflow CVE-2025-3248. ha sido nombrado en clave JADEPUFFER.

A la luz de la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 10 de julio de 2026 para salvaguardar sus redes.

Adobe parchea 7 fallas CVSS 10.0 en ColdFusion y Campaign Classic – CYBERDEFENSA.MX

Adobe ha lanzado parches para múltiples fallas de seguridad de máxima gravedad que afectan a Adobe ColdFusion y Adobe Campaign Classic.

Las actualizaciones de ColdFusion «resuelven vulnerabilidades críticas e importantes que podrían conducir a la ejecución de código arbitrario, escalada de privilegios, lectura arbitraria del sistema de archivos y omisión de funciones de seguridad», dijo Adobe en una alerta publicada el martes.

El vulnerabilidades se enumeran a continuación –

  • CVE-2026-48276, CVE-2026-48283 (Puntuaciones CVSS: 10,0) – Carga sin restricciones de archivos con vulnerabilidades de tipo peligroso que podrían provocar la ejecución de código arbitrario
  • CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 (Puntuaciones CVSS: 10.0) – Vulnerabilidades de validación de entrada incorrecta que podrían conducir a la ejecución de código arbitrario
  • CVE-2026-48282 (Puntuación CVSS: 10,0): una vulnerabilidad de recorrido de ruta que podría provocar la ejecución de código arbitrario
  • CVE-2026-48313 (Puntuación CVSS: 9,3): una vulnerabilidad de recorrido de ruta que podría provocar una lectura arbitraria del sistema de archivos
  • CVE-2026-48315 (Puntuación CVS: 9,3) – Una vulnerabilidad de validación de entrada inadecuada que podría conducir a una escalada de privilegios.

Los problemas se abordaron en ColdFusion 2023 Update 21 y ColdFusion 2025 Update 10. A los investigadores de seguridad Anirudh Anand, Matan Sandori y 2Bsecure se les atribuye el descubrimiento y la notificación de CVE-2026-48283, CVE-2026-48313 y CVE-2026-48307.

Ciberseguridad

Por otra parte, Adobe también ha enviado correcciones para cerrar una falla crítica en Adobe Campaign Classic que afecta las versiones ACC v7: 7.4.3 compilación 9396 y anteriores para Windows y Linux que podría resultar en la ejecución de código arbitrario.

La vulnerabilidad, rastreada como CVE-2026-48286 (Puntuación CVSS: 10.0), es un caso de autorización incorrecta que podría permitir a un atacante ejecutar código arbitrario en los sistemas afectados. Ha sido parcheado en la versión ACC v7: 7.4.3 build 9397.

Adobe señaló que CVE-2026-48286 solo afecta las instancias locales de Adobe Campaign, incluidas las implementaciones totalmente locales y los componentes locales en implementaciones híbridas. Las instancias alojadas en Adobe ya se han actualizado y no requieren ninguna acción.

La compañía también enfatizó que no ha encontrado ningún exploit disponible para ninguno de los problemas abordados como parte de las dos actualizaciones.

La divulgación se produce cuando Adobe dijo que pasará de la publicación mensual a bimensual de boletines y avisos de seguridad el segundo y cuarto martes de cada mes a partir del 14 de julio de 2026, como resultado directo del descubrimiento acelerado de vulnerabilidades utilizando modelos de inteligencia artificial (IA).

«Las capacidades de IA de vanguardia que estamos utilizando también están disponibles para los atacantes, y la ventana entre la divulgación pública de vulnerabilidades y la explotación activa se está reduciendo de días a horas», dijo el director de seguridad de Adobe, Aanchal Gupta. dicho. «Estamos aplicando IA para encontrar y solucionar las vulnerabilidades primero, y hacer que esas soluciones lleguen más rápido a los clientes es el siguiente paso natural».

El martes de parches de abril corrige fallas críticas en SAP, Adobe, Microsoft, Fortinet y más – CYBERDEFENSA.MX

Una serie de vulnerabilidades críticas que afectan a los productos de Adobe, Fortinet, Microsoft y SAP han ocupado un lugar central en los lanzamientos del martes de parches de abril.

Encabezando la lista se encuentra una vulnerabilidad de inyección SQL que afecta a SAP Business Planning and Consolidation y SAP Business Warehouse (CVE-2026-27681puntuación CVSS: 9,9) que podría dar lugar a la ejecución de comandos arbitrarios de la base de datos.

«El programa ABAP vulnerable permite a un usuario con pocos privilegios cargar un archivo con sentencias SQL arbitrarias que luego se ejecutarán», Onapsis dicho en un aviso.

En un posible escenario de ataque, un mal actor podría abusar de la funcionalidad relacionada con la carga afectada para ejecutar SQL malicioso contra almacenes de datos BW/BPC, extraer datos confidenciales y eliminar o corromper el contenido de la base de datos.

«Las cifras de planificación manipuladas, los informes rotos o los datos de consolidación eliminados pueden socavar los procesos cerrados, los informes ejecutivos y la planificación operativa», Pathlock dicho. «En las manos equivocadas, este problema también crea un camino creíble hacia el robo sigiloso de datos y la interrupción abierta del negocio».

Otra vulnerabilidad de seguridad que merece una mención es la ejecución remota de código de gravedad crítica en Adobe Acrobat Reader (CVE-2026-34621, puntuación CVSS: 8,6) que ha sido objeto de explotación activa en la naturaleza.

Ciberseguridad

Dicho esto, hay muchas incógnitas en este momento. No está claro cuántas personas se han visto afectadas por la campaña de piratería. Tampoco hay información sobre quién está detrás de la actividad, quién está siendo atacado y cuáles podrían ser sus motivos.

También parcheado por Adobe son cinco fallas críticas en las versiones 2025 y 2023 de ColdFusion que, si se explota con éxito, podría provocar la ejecución de código arbitrario, denegación de servicio de la aplicación, lectura arbitraria del sistema de archivos y omisión de funciones de seguridad.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-34619 (Puntuación CVSS: 7,7): una vulnerabilidad de recorrido de ruta que conduce a la omisión de una característica de seguridad
  • CVE-2026-27304 (Puntuación CVSS: 9,3): una vulnerabilidad de validación de entrada incorrecta que conduce a la ejecución de código arbitrario
  • CVE-2026-27305 (Puntuación CVSS: 8,6): una vulnerabilidad de recorrido de ruta que conduce a una lectura arbitraria del sistema de archivos
  • CVE-2026-27282 (Puntuación CVSS: 7,5) – Una vulnerabilidad de validación de entrada incorrecta que conduce a la omisión de la función de seguridad
  • CVE-2026-27306 (Puntuación CVSS: 8,4): una vulnerabilidad de validación de entrada incorrecta que conduce a la ejecución de código arbitrario

También se han publicado correcciones para dos vulnerabilidades críticas de FortiSandbox que podrían provocar la omisión de autenticación y la ejecución de código:

  • CVE-2026-39813 (Puntuación CVSS: 9.1): una vulnerabilidad de recorrido de ruta en la API JRPC de FortiSandbox que podría permitir que un atacante no autenticado omita la autenticación a través de solicitudes HTTP especialmente diseñadas. (Corregido en las versiones 4.4.9 y 5.0.6)
  • CVE-2026-39808 (Puntuación CVSS: 9.1): una vulnerabilidad de inyección de comandos del sistema operativo en FortiSandbox que podría permitir que un atacante no autenticado ejecute código o comandos no autorizados a través de solicitudes HTTP diseñadas. (Corregido en la versión 4.4.9)

El desarrollo se produce cuando Microsoft abordó la asombrosa cantidad de 169 defectos de seguridad, incluida una vulnerabilidad de suplantación de identidad que afecta a Microsoft SharePoint Server (CVE-2026-32201, puntuación CVSS: 6,5) que podría permitir a un atacante ver información confidencial. La compañía dijo que está siendo explotado activamente, aunque no hay información sobre la explotación salvaje asociada con el error.

Ciberseguridad

«Los servicios de SharePoint, especialmente aquellos utilizados como almacenes de documentos internos, pueden ser un tesoro para los actores de amenazas que buscan robar datos, especialmente datos que pueden aprovecharse para forzar pagos de rescate utilizando técnicas de doble extorsión, amenazando con revelar los datos robados si no se realiza el pago», dijo Kev Breen, director senior de investigación de amenazas de Immersive.

«Una preocupación secundaria es que los actores de amenazas con acceso a los servicios de SharePoint podrían desplegar documentos armados o reemplazar documentos legítimos con versiones infectadas que les permitirían propagarse a otros hosts o víctimas que se mueven lateralmente por toda la organización».

Parches de software de otros proveedores

Además de Microsoft, otros proveedores también han publicado actualizaciones de seguridad durante las últimas semanas para rectificar varias vulnerabilidades, entre ellas:

CISA agrega 6 fallas explotadas conocidas en el software Fortinet, Microsoft y Adobe – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes agregado media docena de fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2026-21643 (Puntuación CVSS: 9.1): una vulnerabilidad de inyección SQL en Fortinet FortiClient EMS que podría permitir que un atacante no autenticado ejecute código o comandos no autorizados a través de solicitudes HTTP específicamente diseñadas.
  • CVE-2020-9715 (Puntuación CVSS: 7,8): una vulnerabilidad de uso después de la liberación en Adobe Acrobat Reader que podría provocar la ejecución remota de código.
  • CVE-2023-36424 (Puntuación CVSS: 7,8): una vulnerabilidad de lectura fuera de límites en el controlador del sistema de archivos de registro común de Microsoft Windows que podría provocar una escalada de privilegios.
  • CVE-2023-21529 (Puntuación CVSS: 8,8): una deserialización de datos que no son de confianza en Microsoft Exchange Server que podría permitir a un atacante autenticado lograr la ejecución remota de código.
  • CVE-2025-60710 (Puntuación CVSS: 7,8): una resolución de enlace incorrecta antes de la vulnerabilidad de acceso a archivos en el proceso de host para tareas de Windows que podría permitir a un atacante autorizado elevar privilegios localmente.
  • CVE-2012-1854 (Puntuación CVSS: 7,8): una vulnerabilidad de carga de biblioteca insegura en Microsoft Visual Basic para Aplicaciones (VBA) que podría provocar la ejecución remota de código.
Ciberseguridad

La adición de CVE-2026-21643 al catálogo KEV se produce después de que Defused Cyber ​​dijera que detectó intentos de explotación dirigidos a la falla desde el 24 de marzo de 2026. La semana pasada, Microsoft reveló que un actor de amenazas al que rastrea como Storm-1175 ha estado utilizando CVE-2023-21529 como arma en ataques para entregar ransomware Medusa.

En cuanto a CVE-2012-1854, el fabricante de Windowsadmitido en un aviso publicado en julio de 2012 que tiene conocimiento de «ataques limitados y dirigidos» que intentan abusar de la vulnerabilidad. Actualmente se desconoce la naturaleza exacta de los ataques.

Actualmente no hay informes públicos que hagan referencia a la explotación de las tres vulnerabilidades restantes. A la luz de los ataques activos, las agencias del Poder Ejecutivo Civil Federal (FCEB) deben aplicar las correcciones antes del 27 de abril de 2026.

Adobe parchea el defecto CVE-2026-34621 de Acrobat Reader explotado activamente – CYBERDEFENSA.MX

Adobe ha lanzado actualizaciones de emergencia para corregir una falla de seguridad crítica en Acrobat Reader que ha sido explotada activamente en la naturaleza.

La vulnerabilidad, asignada al identificador CVE. CVE-2026-34621tiene una puntuación CVSS de 8,6 sobre 10,0. La explotación exitosa de la falla podría permitir a un atacante ejecutar código malicioso en las instalaciones afectadas.

Ha sido descrito como un caso de prototipo de contaminación eso podría resultar en la ejecución de código arbitrario. La contaminación prototipo se refiere a una Vulnerabilidad de seguridad de JavaScript que permite a un atacante manipular los objetos y propiedades de una aplicación.

Ciberseguridad

El problema afecta a los siguientes productos y versiones tanto para Windows como para macOS:

  • Versiones de Acrobat DC 26.001.21367 y anteriores (corregido en 26.001.21411)
  • Acrobat Reader DC versiones 26.001.21367 y anteriores (corregido en 26.001.21411)
  • Acrobat 2024 versiones 24.001.30356 y anteriores (corregido en 24.001.30362 para Windows y 24.001.30360 para macOS)

Adobe reconoció que está «al tanto de que CVE-2026-34621 está siendo explotado en la naturaleza».

El desarrollo se produce días después de que el investigador de seguridad y fundador de EXPMON, Haifei Li, revelara detalles de la explotación de día cero de la falla para ejecutar código JavaScript malicioso al abrir documentos PDF especialmente diseñados a través de Adobe Reader. Hay evidencia que sugiere que la vulnerabilidad puede haber estado bajo explotación desde diciembre de 2025.

«Parece que Adobe ha determinado que el error puede provocar la ejecución de código arbitrario, no sólo una fuga de información», EXPMON dicho en una publicación en X. «Esto se alinea con nuestros hallazgos y los de otros investigadores de seguridad en los últimos días».

(La historia se actualizó después de la publicación para reflejar el cambio en la puntuación CVSS de 9,6 a 8,6. En una revisión de su aviso del 12 de abril de 2026, Adobe dijo que ajustó el vector de ataque de Red (AV:N) a Local (AV:L).)

Adobe Reader Zero-Day explotado a través de archivos PDF maliciosos desde diciembre de 2025 – CYBERDEFENSA.MX

Los actores de amenazas han estado explotando una vulnerabilidad de día cero previamente desconocida en Adobe Reader utilizando documentos PDF creados con fines malintencionados desde al menos diciembre de 2025.

El hallazgo, detallado por Haifei Li de EXPMON, ha sido descrito como un exploit PDF altamente sofisticado. El artefacto («Invoice540.pdf») apareció por primera vez en la plataforma VirusTotal el 28 de noviembre de 2025. A segunda muestra se subió a VirusTotal el 23 de marzo de 2026.

Dado el nombre del documento PDF, es probable que haya un elemento de ingeniería social involucrado, ya que los atacantes atraen a usuarios desprevenidos para que abran los archivos en Adobe Reader. Una vez iniciado, activa automáticamente la ejecución de JavaScript ofuscado para recopilar datos confidenciales y recibir cargas útiles adicionales.

El investigador de seguridad Gi7w0rm, en un X publicacióndijo que los documentos PDF observados contienen señuelos en ruso y se refieren a temas relacionados con eventos actuales relacionados con la industria del petróleo y el gas en Rusia.

Ciberseguridad

«La muestra actúa como un exploit inicial con la capacidad de recopilar y filtrar varios tipos de información, seguido potencialmente por exploits de ejecución remota de código (RCE) y escape de espacio aislado (SBX),» dijo Li.

«Abusa de la vulnerabilidad de día cero/sin parches en Adobe Reader que le permite ejecutar API privilegiadas de Acrobat, y se confirma que funciona en la última versión de Adobe Reader».

También viene con capacidades para exfiltrar la información recopilada a un servidor remoto («169.40.2[.]68:45191») y recibir código JavaScript adicional para ejecutar.

Este mecanismo, argumentó Li, podría usarse para recopilar datos locales, realizar ataques avanzados de huellas dactilares y preparar el escenario para actividades posteriores, incluida la entrega de exploits adicionales para lograr la ejecución de código o zona de pruebas.

Se desconoce la naturaleza exacta de este exploit de siguiente etapa, ya que no se recibió respuesta del servidor. Esto, a su vez, podría implicar que el entorno de prueba local desde el que se emitió la solicitud no cumpliera con los criterios necesarios para recibir la carga útil.

«Sin embargo, esta capacidad de día cero/sin parches para una amplia recolección de información y el potencial para la posterior explotación de RCE/SBX es suficiente para que la comunidad de seguridad permanezca en alerta máxima», dijo Li.

(Esta es una historia en desarrollo. Vuelva a consultarla para obtener más detalles).