NodeBB parchea ocho fallas encontradas en IA que exponen el acceso de administrador y los chats privados – CYBERDEFENSA.MX

Ocho fallos de seguridad en NodeBB se hicieron públicos el miércoles, junto con el código para explotarlos. Aikido Security califica los ocho como de alta gravedad y dice que sus agentes de prueba de IA los encontré en una revisión de seis horas del código fuente del software del foro.

Todas las versiones anteriores a la 4.14.0 se ven afectadas. NodeBB los ha solucionado todos y los administradores deberían estar en 4.14.2.

El más simple requiere un cambio de configuración. Un miembro habitual del foro podría señalar la configuración de su página de inicio a la dirección de administrador, recargar la página y se le abriría el panel de administración. Sin contraseña, sin código de explotación.

La propia interfaz del foro bloquea esa configuración, pero el bloqueo sólo se ejecuta en el navegador y se puede eludir. La mayor parte de lo que un miembro podía acceder era de solo lectura, incluido el registro de errores y cualquier lista de usuarios que un administrador hubiera exportado, aunque también podía intercambiar el logotipo del sitio.

Dos más le dieron a un atacante sin cuenta acceso a cosas que debían ser privadas. Se permite que cualquiera diga ser cualquier usuario y lea los mensajes privados uno a la vez. El otro entregaba los contenidos de las categorías privadas a cualquiera que los solicitara de la manera correcta.

El defecto más amplio estaba en la forma en que NodeBB construye sus páginas. El software completa una página y luego hace una segunda pasada para intercambiar el texto traducido. Para entonces, la entrada del usuario ya estaba en la página y podría introducir de contrabando los códigos que busca el segundo paso. Eso permite a un atacante colocar un enlace en casi cualquier lugar del sitio, incluso dentro de publicaciones ordinarias en foros, que ejecuta su código cuando un visitante hace clic en él.

Ciberseguridad

El resto permite que un atacante se apodere de una publicación existente, infle el recuento de votos de una publicación y ejecute dos ataques que plantan código malicioso a través de un servidor falso en fediverse, la red de sitios sociales conectados a los que puede unirse un foro de NodeBB.

¿Quién estuvo realmente expuesto?

Los ocho no son iguales. Tres no necesitan una cuenta en el foro de destino. Dos necesitan una cuenta de miembro ordinaria. Los últimos tres necesitan que alguien haga clic en un enlace o abra una página.

Cinco de los ocho, según el recuento de The Hacker News, se encuentran en el código de federación de NodeBB, la parte que conecta un foro con Mastodon y otros sitios sociales. Eso decide quién estaba en riesgo. Foros instalados nuevos en la versión 4 federarse por defectoentonces tenían los ocho. En los foros que se actualizaron desde la versión 3, la federación se desactivó automáticamente y, a menos que un administrador la volviera a activar, solo se aplicaban tres de los fallos.

Aikido no publicó puntuaciones de gravedad para las fallas individuales y las notas de la versión de NodeBB no las califican. Propio de NodeBB escala de recompensas por errores califica las secuencias de comandos entre sitios y la apropiación de cuentas como altas, y obtener acceso de administrador como crítico.

Parcheado en pedazos desde mayo

NodeBB arregló la mayoría de ellos en silencio, sin decir cuáles eran. The Hacker News comparó cada solución con el historial de lanzamientos de NodeBB: cuatro se enviaron en mayo, dos en junio y la más importante, una reconstrucción de cómo el software maneja el texto de la página, llegó a la versión 4.14.0 el 9 de julio. tocó 325 archivos.

El artículo de Aikido dice que los problemas se solucionaron a principios de julio, lo que no coincide con ese récord. Su enlace para la corrección del panel de administración apunta a un cambio realizado en enero de 2024, dos años antes de la revisión, mientras que las notas de la versión de NodeBB mencionan un cambio diferente al de mayo. Ninguna de las partes explica la brecha.

Los administradores deben actualizar a 4.14.2lanzado el 23 de julio. Espere algo de trabajo, porque 4.14.0 cambió la forma en que las plantillas de página manejan el texto y es posible que sea necesario actualizar los temas y complementos personalizados. Desactivar la federación tampoco es una respuesta completa, ya que tres de los defectos no tienen nada que ver con ello.

Ciberseguridad

Ninguno de los ocho tiene un número de seguimiento CVE y nadie ha informado de ataques que los utilicen. Una falla separada de la federación NodeBB tiene una, CVE-2026-58593presentado el 1 de julio. No es uno de los ocho de Aikido, pero se encuentra en el mismo código y permite que un servidor externo publique y envíe mensajes en nombre de cualquier cuenta local, incluida la del administrador. Necesita que la federación esté activada y que los nombres de registro no tengan una versión fija.

La página de recompensas por errores de NodeBB dice que rechaza los informes generados por IA y paga solo por el trabajo que realizó el remitente. Eso rige los pagos en lugar de las correcciones, y estos ocho fueron reportados directamente a los mantenedores y parcheados.

NodeBB no es el único proyecto que los implementa: la plataforma de automatización n8n corrigió una falla de inicio de sesión en junio que encontró un agente pentest de IA diferente. Cofundador Julian Lam nota en el anuncio de lanzamiento dice que los informes de seguridad válidos llegaron constantemente a lo largo del mes, «aunque casi toda la IA fue descubierta y generada».

El patrón detrás de los ocho es el mismo. NodeBB verificó quién era usted en el camino principal hacia una característica y se saltó la verificación en la ruta lateral que llegaba al mismo lugar.

Zimbra parchea la inyección crítica de comandos SNMP y cuatro vulnerabilidades XSS – CYBERDEFENSA.MX

Zimbra tiene correcciones implementadas para abordar múltiples problemas críticos de seguridad, incluida una falla de inyección de comandos en el componente de monitoreo del Protocolo simple de administración de red (SNMP).

Se han solucionado hasta nueve vulnerabilidades de seguridad Zimbra 10.1.20. Encabezando la lista se encuentra una vulnerabilidad de inyección de comandos en el componente de monitoreo SNMP cuando las notificaciones SNMP están habilitadas.

También se han solucionado cuatro fallos de secuencias de comandos entre sitios (XSS) en el cliente web clásico:

  • Una vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenadas que podría permitir que nombres de archivos adjuntos maliciosos ejecuten secuencias de comandos en condiciones específicas.
  • Una vulnerabilidad XSS donde los campos manipulados podrían ejecutar un script malicioso en condiciones específicas.
  • Una vulnerabilidad XSS donde un campo diseñado podría ejecutar un script malicioso cuando se procesa.
  • Una vulnerabilidad XSS donde los archivos adjuntos diseñados podrían ejecutar un script malicioso cuando se procesan.

Por otra parte, se han publicado correcciones para una omisión de restricción de reenvío de correo (CVE-2026-50055) que podría permitir a los usuarios autenticados filtrar correo electrónico a pesar de que las restricciones de reenvío de correo estén habilitadas. Al investigador de seguridad de Rapid7, Jonah Burgess, se le atribuye el mérito de descubrir e informar la falla.

Ciberseguridad

La compañía no compartió ningún detalle adicional y afirmó que «de acuerdo con las mejores prácticas de la industria, la divulgación de información está limitada para corregir vulnerabilidades de seguridad».

El lanzamiento llega poco más de una semana después de que Zimbra parcheara una falla crítica XSS almacenada en el Cliente Web Clásico que podría resultar en la ejecución de código arbitrario.

Aunque ninguna de las vulnerabilidades identificadas ha sido marcada como explotada activamente, los errores XSS en el software de correo electrónico han sido explotados repetidamente por malos actores en el pasado, lo que hace crucial que los clientes apliquen las actualizaciones para mantener el entorno seguro.

Microsoft parchea un récord de 622 fallas, incluidos dos días cero bajo ataque activo – CYBERDEFENSA.MX

Microsoft envió su mayor Martes de parches registrado hoy, y dos de las correcciones cierran agujeros que los atacantes ya están explotando. El lanzamiento cubre 622 de los CVE propios de Microsoft por su Guía de actualización de seguridad conteo, más del triple del máximo anterior de junio de alrededor de 200.

Esos dos insectos vivos son los que hay que atrapar primero. Microsoft le da crédito a los servicios de respuesta a incidentes por ambos. Ambas son fallas de elevación de privilegios en la infraestructura de identidad y colaboración: CVE-2026-56164 en SharePoint Server local y CVE-2026-56155 en Servicios de federación de Active Directory.

Tampoco lo es uno de los llamativos aspectos críticos de la ejecución remota de código. Son errores de privilegios en dos sistemas que importan más de lo que sugieren sus puntuaciones: el almacén de documentos de la empresa y la casilla que firma sus inicios de sesión.

Los dos días cero para parchear primero

CVE-2026-56164una falla de SharePoint Server que, según Microsoft, se está explotando en ataques, permite a un atacante no autenticado escalar privilegios en la red. Sin credenciales, sin interacción del usuario, remoto. Microsoft lo atribuyó a los respondedores de incidentes de Mandiant y al equipo FLARE de Google, lo que apunta a un descubrimiento dentro de ataques activos, aunque Microsoft no ha dicho cómo fue explotado ni por quién.

Si ejecuta SharePoint autohospedado, este es el que debe tomar primero, y hay un segundo reloj: hoy también es el día en que SharePoint Server 2016 y 2019 llegan al final del soporte extendido. A diferencia de Windows Server o SQL Server, ninguno de los dos tiene un programa ESU pago al que recurrir.

Ciberseguridad

Más allá de los parches, el aviso de Microsoft señala que habilitar AMSI en modo completo en el servidor mitiga el ataque. SharePoint ha sido un imán para los atacantes desde que la cadena ToolShell arrasó servidores sin parches en 2025, y no ha dejado de serlo.

CVE-2026-56155una falla de los Servicios de Federación de Active Directory que Microsoft también señala como explotada, permite a un atacante ya autenticado elevar privilegios localmente a través de controles de acceso débiles. La propia unidad de respuesta a incidentes DART de Microsoft se lleva el crédito.

AD FS es la caja que firma los tokens para el resto de los fideicomisos patrimoniales, por lo que una falla etiquetada como «local» en ese host merece más atención de lo que sugiere la etiqueta. Microsoft no ha dicho qué privilegios otorga ni cómo los usaron los atacantes.

Vale la pena saberlo para cualquiera que esté siguiendo los plazos de remediación: ninguno de los CVE está activado Catálogo de vulnerabilidades explotadas conocidas de CISA al momento de escribir este artículo. La propia clasificación de explotabilidad de Microsoft ya marca a ambos como explotados. No espere a que aparezca una lista de KEV para hacerlo oficial.

Microsoft también califica el error de SharePoint con una gravedad bastante baja, lo que es un buen recordatorio de que la etiqueta de gravedad no es lo que hay que clasificar este mes.

Un tercer error y un aterrizaje de la cadena SharePoint en agosto

El tercer día cero se reveló públicamente pero no está bajo ataque: CVE-2026-50661, otro Omisión de BitLocker. Necesita acceso físico al dispositivo, por lo que no es una emergencia remota. Parcheelo, pero no salta la cola. Continúa una serie de omisiones de BitLocker que se remontan a bitskrieg y YellowKey a principios de este año.

SharePoint obtuvo una segunda solución notable. Laboratorios Rapid7 revelados CVE-2026-55040un bypass de autenticación JWT que construyeron para su entrada Pwn2Own Berlin. La puntuación depende de a quién le preguntes: Rapid7 la sitúa en 5,3 y dice que Microsoft le asignó una gravedad media, mientras que ZDI lee el lanzamiento como Crítico en 9.1.

Lo que hace no está en discusión. Rapid7 lo encadenó a un error de ejecución remota de código separado para alcanzar RCE no autenticado contra un servidor vulnerable, y la mitad de RCE aún no está parcheada; Está previsto que Microsoft lo solucione en agosto.

Eso hace que July evite la solución que rompe la cadena. Una diferencia de cuatro puntos sobre un error también le indica cuánto vale un número de gravedad este mes.

La limpieza RC4 que puede interrumpir los inicios de sesión

Esta actualización también finaliza el endurecimiento Kerberos RC4 de varios años de Microsoft. La implementación de julio elimina el interruptor de reversión RC4DefaultDisablementPhase, la trampilla de escape en la que se han apoyado los administradores desde que Microsoft comenzó la ofensiva en enero.

Después de esto, RC4 funciona sólo para cuentas configuradas explícitamente para permitirlo. Si alguna cuenta de servicio en su entorno aún solicita tickets RC4 Kerberos, puede fallar la autenticación en el momento en que llega la actualización.

El orden importa: primero audite, utilizando los eventos de auditoría RC4 que Microsoft agregó en enero, luego rote las contraseñas en las cuentas de servicio marcadas, para que Windows genere claves AES para ellas y luego aplique el parche. La rotación solo corrige las cuentas a las que les faltan claves AES.

Cualquier cosa anclada a RC4 por configuración, o un cliente heredado que no habla nada más, necesita su propia solución antes de que llegue la actualización. Este no te hará violar; Rompe cosas, pero te avisará a las 2 a.m. si te saltas la auditoría.

Por qué un mes tranquilo estableció un récord

Julio es históricamente uno de los meses más livianos en el calendario de Microsoft, lo que hace que un lanzamiento de este tamaño se destaque. Solo Windows representa 416 de los 622, y ZDI cuenta 95 errores de ejecución remota de código en toda la versión.

Aquí es donde se encuentra el resto y lo que vale la pena sacar de cada montón:

Familia de productos CVE vale la pena retirarse
ventanas 416 Tanto el AD FS de día cero (CVE-2026-56155) y la omisión de BitLocker revelada (CVE-2026-50661) vive aquí. La puntuación más alta del lanzamiento es un VMSwitch RCE, CVE-2026-57092 a las 9,9. También cinco RCE de DHCP y 21 errores de controladores NTFS y ReFS que ZDI lee como una causa raíz compartida.
Oficina 82 Contado una vez. Microsoft vuelve a enumerar los mismos 82 en una pista separada de Office 2016, razón por la cual algunos medios informan 164.
Borde de Microsoft 46 ZDI cuenta 21 como propios de Microsoft en lugar de nuevos listados de Chromium.
Herramientas para desarrolladores 27 La característica de seguridad pasa por alto Visual Studio, VS Code y GitHub Copilot, principalmente inyección y recorrido de ruta.
Servidor SharePoint 17 El día cero explotado (CVE-2026-56164) y bypass de cadena de Rapid7 (CVE-2026-55040), más un par RCE crítico que incluye CVE-2026-50522 en 9,8.
Azur 11 Nada marcó como urgente.
Servidor SQL 8 Un par RCE, CVE-2026-54117 y CVE-2026-54118ambos 8,8.
Defensor 5 Dos RCE críticos.
Servidor de intercambio 5 Un XSS almacenado en Outlook Web Access, CVE-2026-55008en 9,6. Microsoft lo cataloga como suplantación de identidad, lo que lo subestima.
Otro 5 Nada marcó como urgente.

Los recuentos provienen de la Guía de actualización de seguridad de Microsoft, que suma un total de 622 CVE únicos este mes. ZDI, contando de forma independiente, llegó a 621, y su revisión de julio es la fuente de las llamadas por familia.

Ciberseguridad

Microsoft llamó a este cinco días antes. en un publicación del 9 de juliodijo a los clientes que esperaran un «mayor volumen de actualizaciones de seguridad incluidas en cada versión de seguridad» a medida que la IA le ayuda a descubrir más problemas. Ese trabajo incluye MDASH, su sistema de escaneo agente multimodelo, que encontró por sí solo 16 de los errores en el martes de parches de mayo. Microsoft no ha dicho cuántos de los 622 de julio salieron de ese proceso.

La misma automatización corta en ambos sentidos. Una vez que se envía un parche, los atacantes pueden compararlo con la última versión, encontrar el error que cierra y crear un exploit que funcione antes de que la mayoría de las tiendas hayan terminado de probar. Eso devora el antiguo colchón de «esperar una semana» y reduce la brecha con Exploit Wednesday.

También destruye la clasificación basada en CVSS. Cuando una versión tiene más de 600 CVE y una gran parte tiene una calificación Alta o Crítica, «crítica» deja de clasificar nada. Los dos errores explotados de este mes lo aclaran: ninguno es un título 9.8, ambos son fallas de privilegios de nivel medio y ambos ya están en uso.

Ordene por qué se está explotando, utilizando KEV, EPSS y el indicador de explotación de Microsoft, no por puntuación, y parchee más rápido que antes. El número en la caja sólo está subiendo.

SAP parchea falla CVSS 9.9 NetWeaver ABAP que podría exponer o modificar datos – CYBERDEFENSA.MX

SAP ha implementado actualizaciones para abordar múltiples vulnerabilidades como parte de sus actualizaciones de seguridad de julio de 2026, incluida una falla crítica en SAP NetWeaver Application Server ABAP.

La vulnerabilidad en cuestión es CVE-2026-44747 (Puntuación CVSS: 9,9), una falla de escritura fuera de límites que permite a un atacante autenticado aprovechar errores lógicos en la administración de la memoria para causar una corrupción de la memoria que podría conducir a un acceso no autorizado a los datos, a su modificación o a la indisponibilidad del sistema.

«Como solución temporal, la nota propone deshabilitar todos los nodos ICF con una propiedad específica en la transacción SICF», la firma de seguridad SAP Onapsis dicho. «Dado que la solución alternativa deshabilitará la apertura de transacciones en SAP GUI para HTML, no es una opción para todos los clientes y se recomienda encarecidamente instalar la versión de parche ABAP Kernel».

SAP también aborda otras dos vulnerabilidades críticas:

  • CVE-2026-27690 (Puntuación CVSS: 9,1): una falla de contrabando de solicitud/respuesta HTTP en implementaciones de SAP Approuter en entornos que no son Cloud Foundry que permite a un atacante no autenticado enviar una solicitud HTTP especialmente diseñada que conduce a la desincronización de solicitud-respuesta y da como resultado la exposición de las respuestas del usuario y desencadena ataques de denegación de servicio (DoS).
  • CVE-2026-44761 (Puntuación CVSS: 9.1): una falla en el uso de credenciales predeterminadas en SAP Commerce Cloud que podría retener un cliente OAuth 2.0 de muestra con credenciales de muestra documentadas públicamente que se originan en una configuración de muestra proporcionada en la documentación del Portal de ayuda de SAP.
Ciberseguridad

«Si no se modifica, un atacante no autenticado podría usar estas credenciales conocidas para obtener un token de acceso válido e invocar ciertas API para leer y modificar datos», según una descripción de CVE-2026-44761 en la Base de datos nacional de vulnerabilidad (NVD) del NIST. «La explotación exitosa tiene un alto impacto en la confidencialidad y la integridad, sin ningún impacto en la disponibilidad».

Onapsis señaló que la vulnerabilidad proviene de scripts de configuración de muestra proporcionados previamente en el Portal de ayuda de SAP. Estos scripts, originalmente destinados al desarrollo y las pruebas, configuran clientes OAuth 2.0 con credenciales bien conocidas y codificadas.

«Las versiones anteriores de la documentación no advertían explícitamente a los clientes contra la importación de estas configuraciones predeterminadas a producción», señaló. «Un atacante no autenticado puede aprovechar estas credenciales predeterminadas disponibles públicamente para obtener un token de acceso válido. Con este token, puede invocar API específicas para leer y alterar datos del sistema. La explotación requiere que el cliente ejecute el script de muestra y conserve el cliente OAuth 2.0 resultante en producción sin reemplazar el secreto codificado».

Vale la pena señalar que los clientes que eliminaron el cliente de muestra o reemplazaron el secreto con un valor único y sólido no se ven afectados por el error. Se recomienda a los clientes que auditen sus entornos de producción para detectar la presencia del cliente OAuth 2.0 de muestra afectado. Si el cliente existe, debe eliminarse.

Aunque no hay evidencia de que las fallas hayan sido explotadas en la naturaleza, se recomienda aplicar las actualizaciones necesarias para una protección óptima.

Microsoft parchea la falla de RoguePlanet Defender que puede otorgar privilegios del SISTEMA – CYBERDEFENSA.MX

Microsoft ha publicado actualizaciones de seguridad para una vulnerabilidad de Defender conocida como RoguePlanet, casi un mes después de que los detalles de la falla se hicieran públicos.

La vulnerabilidad, rastreada como CVE-2026-50656 (puntuación CVSS: 7,8), es un problema de escalada de privilegios en Microsoft Malware Protection Engine («mpengine.dll»), que proporciona capacidades de escaneo, detección y limpieza para su software antivirus y antispyware.

El problema se solucionó en Microsoft Malware Protection Engine versión 1.1.26060.3008, junto con actualizaciones de defensa en profundidad para reforzar características relacionadas con la seguridad no especificadas.

RoguePlanet fue revelado por primera vez por un investigador de seguridad llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse), y lo describió como una condición de carrera de la que se podría abusar para generar un shell con privilegios a nivel de SISTEMA. Esto, a su vez, otorga al atacante la capacidad de ejecutar código arbitrario o realizar acciones no autorizadas.

Ciberseguridad

Se ha descubierto que el exploit funciona en sistemas que ejecutan versiones actualizadas de Windows con las actualizaciones del martes de parches de junio de 2026 instaladas. Posteriormente, Chaotic Eclipse también reveló que el exploit funciona independientemente de si la protección en tiempo real está activada o no. Microsoft no ha acreditado oficialmente a Chaotic Eclipse por el descubrimiento de la vulnerabilidad.

RoguePlanet es la cuarta vulnerabilidad de Defender revelada por el investigador después de BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498) y RedSun (CVE-2026-41091), todas las cuales desde entonces han sido parcheadas por Microsoft.

El fabricante de Windows dijo que no se requiere ninguna acción por parte del cliente para instalar la actualización para CVE-2026-50656, ya que el software se actualiza con frecuencia para proteger a los clientes contra amenazas nuevas y en evolución.

«Para implementaciones empresariales así como para usuarios finales, la configuración predeterminada en el software antimalware de Microsoft ayuda a garantizar que las definiciones de malware y el motor de protección contra malware de Microsoft se mantengan actualizados automáticamente», dijo Microsoft.

«Dependiendo del software antimalware de Microsoft que se utilice y de cómo esté configurado, el software puede buscar actualizaciones de motores y definiciones todos los días cuando esté conectado a Internet, hasta varias veces al día. Los clientes también pueden optar por buscar actualizaciones manualmente en cualquier momento».

Adobe parchea 7 fallas CVSS 10.0 en ColdFusion y Campaign Classic – CYBERDEFENSA.MX

Adobe ha lanzado parches para múltiples fallas de seguridad de máxima gravedad que afectan a Adobe ColdFusion y Adobe Campaign Classic.

Las actualizaciones de ColdFusion «resuelven vulnerabilidades críticas e importantes que podrían conducir a la ejecución de código arbitrario, escalada de privilegios, lectura arbitraria del sistema de archivos y omisión de funciones de seguridad», dijo Adobe en una alerta publicada el martes.

El vulnerabilidades se enumeran a continuación –

  • CVE-2026-48276, CVE-2026-48283 (Puntuaciones CVSS: 10,0) – Carga sin restricciones de archivos con vulnerabilidades de tipo peligroso que podrían provocar la ejecución de código arbitrario
  • CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 (Puntuaciones CVSS: 10.0) – Vulnerabilidades de validación de entrada incorrecta que podrían conducir a la ejecución de código arbitrario
  • CVE-2026-48282 (Puntuación CVSS: 10,0): una vulnerabilidad de recorrido de ruta que podría provocar la ejecución de código arbitrario
  • CVE-2026-48313 (Puntuación CVSS: 9,3): una vulnerabilidad de recorrido de ruta que podría provocar una lectura arbitraria del sistema de archivos
  • CVE-2026-48315 (Puntuación CVS: 9,3) – Una vulnerabilidad de validación de entrada inadecuada que podría conducir a una escalada de privilegios.

Los problemas se abordaron en ColdFusion 2023 Update 21 y ColdFusion 2025 Update 10. A los investigadores de seguridad Anirudh Anand, Matan Sandori y 2Bsecure se les atribuye el descubrimiento y la notificación de CVE-2026-48283, CVE-2026-48313 y CVE-2026-48307.

Ciberseguridad

Por otra parte, Adobe también ha enviado correcciones para cerrar una falla crítica en Adobe Campaign Classic que afecta las versiones ACC v7: 7.4.3 compilación 9396 y anteriores para Windows y Linux que podría resultar en la ejecución de código arbitrario.

La vulnerabilidad, rastreada como CVE-2026-48286 (Puntuación CVSS: 10.0), es un caso de autorización incorrecta que podría permitir a un atacante ejecutar código arbitrario en los sistemas afectados. Ha sido parcheado en la versión ACC v7: 7.4.3 build 9397.

Adobe señaló que CVE-2026-48286 solo afecta las instancias locales de Adobe Campaign, incluidas las implementaciones totalmente locales y los componentes locales en implementaciones híbridas. Las instancias alojadas en Adobe ya se han actualizado y no requieren ninguna acción.

La compañía también enfatizó que no ha encontrado ningún exploit disponible para ninguno de los problemas abordados como parte de las dos actualizaciones.

La divulgación se produce cuando Adobe dijo que pasará de la publicación mensual a bimensual de boletines y avisos de seguridad el segundo y cuarto martes de cada mes a partir del 14 de julio de 2026, como resultado directo del descubrimiento acelerado de vulnerabilidades utilizando modelos de inteligencia artificial (IA).

«Las capacidades de IA de vanguardia que estamos utilizando también están disponibles para los atacantes, y la ventana entre la divulgación pública de vulnerabilidades y la explotación activa se está reduciendo de días a horas», dijo el director de seguridad de Adobe, Aanchal Gupta. dicho. «Estamos aplicando IA para encontrar y solucionar las vulnerabilidades primero, y hacer que esas soluciones lleguen más rápido a los clientes es el siguiente paso natural».

Citrix parchea seis fallas de NetScaler que permiten la lectura de archivos y la denegación de servicio – CYBERDEFENSA.MX

Citrix el martes liberado actualizaciones de seguridad para abordar múltiples fallas en NetScaler ADC (anteriormente Citrix ADC) y NetScaler Gateway (anteriormente Citrix Gateway) que podrían ser explotadas por un atacante para facilitar lecturas arbitrarias de archivos o desencadenar una condición de denegación de servicio (DoS).

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-8451 (Puntuación CVSS: 8,8): una vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de la memoria cuando NetScaler ADC o NetScaler Gateway están configurados como un IDP de SAML.
  • CVE-2026-8452 (Puntuación CVSS: 8,8): una vulnerabilidad de desbordamiento de memoria que provoca un comportamiento impredecible o erróneo y una denegación de servicio cuando el dispositivo está configurado como puerta de enlace o servidor virtual AAA.
  • CVE-2026-8655 (Puntuación CVSS: 8,8): múltiples vulnerabilidades de desbordamiento de memoria que provocan un comportamiento impredecible o erróneo y denegación de servicio cuando NetScaler ADC está configurado como un LB de tipo Oracle, un proxy DNS o una implementación de resolución recursiva de DNS.
  • CVE-2026-10816 (Puntuación CVSS: 7,7): un control externo del nombre del archivo de la vulnerabilidad de la ruta que conduce a una lectura de archivos arbitraria y no autenticada cuando el acceso a NSIP, IP de administración de clústeres o SNIP con acceso de administración está habilitado
  • CVE-2026-10817 (Puntuación CVSS: 6,9): una vulnerabilidad de validación de entrada insuficiente que provoca una sobrelectura de la memoria cuando TCP TimeStamp está habilitado en el perfil TCP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
  • CVE-2026-13474 (Puntuación CVSS: 8,7): falta de liberación de memoria después de una vulnerabilidad de por vida efectiva que conduce a una denegación de servicio a través de solicitudes HTTP/2 con formato incorrecto cuando HTTP/2 está habilitado en el perfil HTTP y asociado con el servidor virtual (de tipo LB, CS, VPN) o el servicio configurado en NetScaler.
Ciberseguridad

Se han publicado parches para los defectos de seguridad en las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1-72.61 y versiones posteriores
  • NetScaler ADC y NetScaler Gateway 13.1-63.18 y versiones posteriores de 13.1
  • NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS y versiones posteriores de 14.1-FIPS
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.272 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP

En cuanto a CVE-2026-13474, también se recomienda a los clientes que actualicen sus configuraciones modificando el parámetro Http2SmallWndTimeout, que controla el tiempo de espera (en segundos) para transmisiones detenidas en ventanas pequeñas de HTTP/2.

  • Para dispositivos que utilizan perfiles HTTP estrictos, este parámetro tiene un valor predeterminado de 30 segundos. La solución entra en vigor inmediatamente después de la actualización.
  • Para los dispositivos que NO utilizan perfiles HTTP estrictos, el valor predeterminado es 0. En este caso, simplemente actualizar a las compilaciones que contienen la solución no solucionará la vulnerabilidad por completo. Los clientes deben configurar manualmente Http2SmallWndTimeout en 30 segundos.

El comando para configurar este parámetro se encuentra a continuación:

set ns httpProfile  -http2SmallWndTimeout 

Cisco le dio crédito a Michael Tucker del equipo XOR en JPMorgan Chase, a Aliz Hammond de watchTowr y a Maxim Suhanov por informar sobre las vulnerabilidades. No hay evidencia de que los problemas hayan sido explotados en la naturaleza.

watchTowr Labs, en un artículo técnico publicado junto con el boletín de Citrix, dijo que CVE-2026-8451 fue descubierto e informado a finales de marzo de 2026 después de intentos de reproducirlo. CVE-2026-3055 (puntuación CVSS: 9,3), una falla separada de validación de entrada insuficiente que se reveló a principios de este año.

Ciberseguridad

La compañía de ciberseguridad dijo que la vulnerabilidad se debe a cómo NetScaler analiza las solicitudes de autenticación SAML y comparte la misma causa raíz que la falla de marzo de 2026, lo que resulta en lecturas de memoria fuera de los límites al enviar solicitudes SAML con formato incorrecto.

«Una cosa queremos señalar: a diferencia del CVE-2026-3055 original, en el que se pueden filtrar kilobytes de datos binarios, esta sobrelectura finalizará la lectura fuera de límites cuando se lean varios caracteres de control, como NULL (o incluso >)», afirma el investigador de seguridad Hammond. dicho. «En la práctica, descubrimos que al variar la longitud de la solicitud, podíamos extraer constantemente algunos bytes del servidor».

«Sin embargo, lo que debería ser motivo de preocupación es el panorama más amplio: la tendencia, que sugiere muy claramente que la gestión de la memoria sigue pareciendo frágil dentro de los dispositivos Citrix NetScaler, hasta el punto de que incluso una mala configuración accidental de un dispositivo puede llevar a la revelación de memoria perdida».

En los últimos años, los dispositivos Citrix han sido un objetivo de ataque lucrativo, con múltiples fallas en su software explotadas por actores de amenazas para la implementación de ransomware en el pasado, lo que hace crucial que los usuarios apliquen los parches para una protección óptima.

Citrix parchea un nuevo fallo de NetScaler con ecos de CitrixBleed

citrix publicó un boletín de seguridad El martes se revelaron seis vulnerabilidades en los dispositivos NetScaler ADC y NetScaler Gateway, incluida una falla de divulgación de memoria de alta gravedad que, según los investigadores, pertenece a una clase de vulnerabilidad identificada por primera vez en el incidente de 2023 conocido como CitrixBleed.

La empresa calificó la gravedad general del boletín como alta y asignó puntuaciones CVSS que oscilaron entre 6,9 ​​y 8,8 en los seis CVE. Citrix dijo que los clientes deberían instalar las versiones actualizadas y, en un caso, ajustar manualmente un parámetro de configuración incluso después de aplicar el parche.

La vulnerabilidad más analizada, CVE-2026-8451fue descubierto por investigadores de watchTowr, una empresa de ciberseguridad que ha publicado varios análisis previos de problemas en los productos NetScaler. Según un informe técnico Como publicó la empresa junto con la divulgación del martes, la vulnerabilidad se debe a cómo NetScaler analiza las solicitudes de autenticación SAML cuando un dispositivo está configurado como proveedor de identidad SAML, un modo de implementación comúnmente utilizado para el inicio de sesión único.

La investigadora de WatchTowr, Aliz Hammond, escribió que la empresa encontró la falla a finales de marzo mientras reproducía una vulnerabilidad separada, CVE-2026-3055, que Citrix reveló a principios de este año. Ese defecto de marzo fue agregado a las vulnerabilidades explotadas conocidas de CISA catálogo después de que los investigadores y la agencia confirmaron la explotación activa a los pocos días de la divulgación. La nueva falla comparte una causa raíz con el error de marzo: ambos involucran lecturas de memoria fuera de los límites provocadas por solicitudes SAML con formato incorrecto enviadas a los puntos finales de autenticación de NetScaler.

«Haciendo referencia a lo que escribimos anteriormente, porque es evidentemente imperecedero: 'Sin embargo, lo que debería ser motivo de preocupación es el panorama más amplio: la tendencia, que sugiere muy claramente que la gestión de la memoria sigue pareciendo frágil dentro de los dispositivos Citrix NetScaler, hasta el punto de que incluso una mala configuración accidental de un dispositivo puede llevar a la revelación de memoria filtrada'», escribió Hammond en el informe.

El boletín también revela cinco vulnerabilidades adicionales que afectan a diferentes subsistemas de NetScaler. Dos implican condiciones de desbordamiento de memoria que podrían provocar resultados de denegación de servicio. Una falla separada podría permitir lecturas de archivos arbitrarios no autenticados en dispositivos donde el acceso de administración está expuesto en ciertas interfaces de red. Otro se refiere a la sobrelectura de memoria provocada por el manejo de la marca de tiempo de TCP. El sexto implica una condición de denegación de servicio vinculada a solicitudes HTTP/2 con formato incorrecto, que requiere un cambio de configuración manual adicional para solucionarlo por completo, ya que el parámetro de tiempo de espera relevante tiene por defecto un valor que deja la condición subyacente sin abordar a menos que los administradores lo establezcan explícitamente.

Junto con Hammond, el boletín acredita a Michael Tucker del equipo XOR en JPMorgan Chase y a Maxim Suhanov por encontrar las vulnerabilidades.

La línea de productos NetScaler ha acumulado más de 20 entradas en el catálogo KEV de CISA durante los últimos tres años, incluidas múltiples fallas que se han convertido en armas en campañas de ransomware. Hasta el martes, la última vulnerabilidad no se había unido a esa lista; ni el boletín del proveedor ni el artículo de watchTowr citaron una explotación confirmada en el momento de la divulgación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Apple parchea más de 30 fallas de iOS, macOS y Safari, incluidos errores de WebKit descubiertos por IA – CYBERDEFENSA.MX

manzana el lunes liberado actualizaciones de seguridad para iOS, macOS y el navegador web Safari para abordar más de tres docenas de fallas, incluidas cuatro vulnerabilidades en WebKit que se descubrieron utilizando herramientas de inteligencia artificial (IA) como Anthropic Claude y OpenAI Codex Security.

Las vulnerabilidades de WebKit se enumeran a continuación:

  • CVE-2026-43707 – Un problema de corrupción de memoria que podría provocar una falla inesperada del proceso al procesar contenido web creado con fines malintencionados. Se solucionó con un manejo mejorado de la memoria.
  • CVE-2026-43716 – Un problema no especificado que podría provocar un bloqueo inesperado de Safari al procesar contenido web creado con fines malintencionados. Se solucionó con un manejo mejorado de la memoria.
  • CVE-2026-43745 – Un problema de escritura fuera de límites que podría provocar un bloqueo inesperado de Safari al procesar contenido web creado con fines malintencionados. Se solucionó con una validación de entrada mejorada.
  • CVE-2026-43715 – Un problema de uso después de la liberación que podría provocar daños en la memoria al procesar contenido web creado con fines malintencionados. Se solucionó con una gestión de memoria mejorada.

Apple atribuyó los primeros tres defectos de seguridad a OpenAI Codex Security, mientras que los investigadores de Anthropic Milad Nasr y Nicholas Carlini, junto con Claude, fueron reconocidos por CVE-2026-43715.

Las cuatro vulnerabilidades son parte de casi 30 vulnerabilidades que han sido parcheadas en WebKit, un motor de navegador web de código abierto desarrollado por Apple. Otros incluyen un problema de uso después de la liberación en WebKit Canvas (CVE-2026-43720) y una vulnerabilidad que podría ser aprovechada por un sitio web malicioso para procesar contenido web restringido fuera del sandbox (CVE-2026-43725).

Ciberseguridad

Apple también ha solucionado tres errores que podrían ser aprovechados por una aplicación maliciosa para filtrar el estado sensible del kernel (CVE-2026-43722), provocar la terminación inesperada del sistema o escribir en la memoria del kernel (CVE-2026-43724) o dañar la memoria del kernel (CVE-2026-39868). Al investigador de seguridad Hyunwoo Kim, quien descubrió Dirty Frag, se le atribuye el descubrimiento y reporte de CVE-2026-43724 y CVE-2026-43722.

Las actualizaciones están disponibles para iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2y Safari 26.5.2. Ninguna de las vulnerabilidades parcheadas ha sido revelada como explotada activamente en la naturaleza.

en una declaración compartido Con Reuters, Apple dijo que está realizando las actualizaciones de seguridad mucho antes que antes en respuesta a las preocupaciones de que las herramientas de inteligencia artificial puedan acelerar el desarrollo de exploits y actuar como un facilitador de la guerra cibernética, reduciendo a horas la ventana entre el descubrimiento y la militarización.

La compañía dijo que «se estaba adaptando a la realidad de que, dada la capacidad de la inteligencia artificial para acelerar el desarrollo de herramientas de piratería maliciosas, necesitaba reducir el tiempo entre el momento en que las actualizaciones se hicieron públicas por primera vez y el momento en que llegaron a manos de los clientes», informó Reuters.

Apple parchea la falla de Studio Buds que permite a atacantes cercanos espiar a través del micrófono – CYBERDEFENSA.MX

Apple ha actualizado sus auriculares inalámbricos Beats Studio Buds para solucionar una vulnerabilidad de alta gravedad que podría ser aprovechada por piratas informáticos cercanos para espiar a los usuarios.

La vulnerabilidad, rastreada como CVE-2025-20701 (Puntuación CVSS: 8,8), se refiere a un caso de autorización incorrecta que afecta al SDK de audio Bluetooth de Airoha que permite emparejar un dispositivo de audio Bluetooth sin el consentimiento del usuario.

Explotación exitosa La falla podría conducir a una escalada remota de privilegios sin requerir privilegios de ejecución adicionales o interacción del usuario. El problema se solucionó en la actualización de firmware Beats 1B211.

«Un atacante dentro del alcance de Bluetooth puede escuchar a través del micrófono de un dispositivo que aún no está emparejado y que busca activamente solicitudes de emparejamiento», dijo Apple en un aviso publicado esta semana.

Los detalles de la vulnerabilidad surgieron por primera vez en junio de 2025 cuando los investigadores de ERNW GmbH Dennis Heinze y Frieder Steinmetz lo marcó junto con otros dos defectos en SoC Airoha (CVE-2025-20700 y CVE-2025-20702) en la conferencia de seguridad TROOPERS en Alemania. Parches similares fueron liberado por Jabra en diciembre de 2025.

Ciberseguridad

«En la mayoría de los casos, estas vulnerabilidades permiten a los atacantes apoderarse completamente de los auriculares a través de Bluetooth. No se requiere autenticación ni emparejamiento», señalaron los investigadores en ese momento. «Las vulnerabilidades pueden activarse a través de Bluetooth BR/EDR o Bluetooth Low Energy (BLE). Estar dentro del alcance de Bluetooth es la única condición previa. Es posible leer y escribir en la RAM y la memoria flash del dispositivo».

«Estas capacidades también permiten a los atacantes secuestrar relaciones de confianza establecidas con otros dispositivos, como el teléfono emparejado con los auriculares. Estas capacidades permiten múltiples escenarios de ataque».

Nuevo exploit no parcheable descubierto en los chips A12 y A13 de Apple

La revelación se produce cuando Paradigm Shift reveló un novedoso iPhone. ROM segura (también conocida como BootROM) que afecta a los chips A12 y A13 de Apple, además de un exploit de prueba de concepto (PoC) con nombre en código usbliter8.

«El exploit aprovecha tanto un error de hardware en el controlador USB como un fallo de configuración específico presente en el firmware del dispositivo», afirma la empresa europea de ciberseguridad. dicho. «Como estas vulnerabilidades residen en código inmutable, los usuarios afectados deben ser conscientes de que migrar a un hardware más nuevo sigue siendo la mitigación más eficaz».

En un nivel alto, el exploit funciona aprovechando una falla en el controlador USB integrado en los SoC de Apple. El controlador utiliza un buffer de memoria para almacenar los paquetes SETUP y OUT transmitidos al inicio de la transferencia de datos. La investigación encontró que es posible desencadenar una primitiva de desbordamiento de buffer aprovechando el hecho de que el controlador también acepta paquetes más pequeños, lo que permite efectivamente la inyección y ejecución de código malicioso bajo ciertas condiciones.

El problema, señaló Paradigm Shift, probablemente tenga su origen en el hardware del controlador USB, no en el software de Apple. El chip A11 no es susceptible a la vulnerabilidad, mientras que se confirma que A12 y A13 son susceptibles.

Ciberseguridad

«La diferencia es que el controlador USB A11 restablece manualmente la dirección DMA a su valor inicial después de recibir cada paquete», dijo la compañía. «En A12 y A13, USB DART está configurado en modo bypass, lo que nos permite sobrescribir datos SRAM libremente. Por el contrario, A14 y generaciones posteriores parecen configurar DART correctamente en SecureROM, lo que hace que la vulnerabilidad no se pueda explotar».

El exploit usbliter8 es comparable a checkm8, el exploit BootROM de este tipo conocido públicamente que afectó a todos los dispositivos iOS, desde el iPhone 4s (chip A5) hasta el iPhone 8 y el iPhone X (chip A11).

«El exploit usbliter8 demuestra que incluso en las generaciones más recientes de SecureROM, incluidas aquellas protegidas por Autenticación de punteroaún se pueden aprovechar errores sutiles de hardware para lograr la ejecución completa del código y romper la cadena de confianza», dijo Paradigm Shift.

«La seguridad de BootROM es crítica: las vulnerabilidades en este nivel pueden comprometer la integridad de todo el dispositivo. Aunque usbliter8 no afecta a SEP en sí, abre vectores de ataque más amplios para comprometer Secure Enclave».