Fallo LiteLLM CVE-2026-42271 explotado en la naturaleza, encadenamiento a RCE no autenticado – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes agregado una falla de alta gravedad que afecta a BerriAI LiteLLM a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-42271 (Puntuación CVSS: 8,7) es una vulnerabilidad de inyección de comandos que podría permitir a cualquier usuario autenticado ejecutar comandos arbitrarios en el host.

Afecta a la siguiente versión del paquete LiteLLM Python:

«Dos puntos finales utilizados para obtener una vista previa de un servidor MCP antes de guardarlo – POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list – aceptaron una configuración completa del servidor en el cuerpo de la solicitud, incluidos los campos comando, args y env utilizados por el transporte stdio», según un descripción del defecto compartido por BerriAI.

Ciberseguridad

«Cuando se les llamó con una configuración stdio, los puntos finales intentaron conectarse, lo que generó el comando proporcionado como un subproceso en el host proxy con los privilegios del proceso proxy».

Los mantenedores de la puerta de enlace AI de código abierto y el SDK de Python dijeron que los puntos finales estaban protegidos solo por medio de una clave API proxy válida, como resultado de lo cual cualquier usuario autenticado, incluidas las claves de usuario interno privilegiado, podría ejecutar comandos arbitrarios en un sistema susceptible.

Como parte de los parches lanzados en la versión 1.83.7, ambos puntos finales de prueba ahora requieren la función PROXY_ADMIN, lo que lo hace coherente con el punto final de guardado.

LiteLLM Ejecución remota de código no autenticado a través de la omisión de validación del encabezado del host Starlette

La semana pasada, Horizon3.ai dijo que encadenó CVE-2026-42271 con CVE-2026-48710 (Puntuación CVSS: 6,5), un «Mal anfitrión» Vulnerabilidad de omisión de validación del encabezado del host que afecta estrellaun marco liviano de interfaz de puerta de enlace de servidor asíncrono (ASGI), para eludir por completo la autenticación y lograr la ejecución remota de código contra implementaciones vulnerables de LiteLLM.

«CVE-2026-48710 se puede utilizar para omitir completamente el mecanismo de autenticación en implementaciones LiteLLM cuyo árbol de dependencia incluya versiones de Starlette ≤ 1.0.0», Horizon3.ai dicho. «Esto transforma la vulnerabilidad en una ejecución remota de código no autenticado sin necesidad de credenciales».

La utilización exitosa de la cadena de exploits como arma podría permitir a los atacantes ejecutar comandos arbitrarios en el host LiteLLM, acceder a las credenciales del proveedor del modelo, desviar claves API y secretos almacenados por el proxy, moverse lateralmente a la infraestructura de IA conectada e incluso comprometer los sistemas posteriores integrados con la puerta de enlace.

Según Horizon3.ai, la vulnerabilidad encadenada tiene una puntuación CVSS combinada de 10,0, lo que la hace crítica por naturaleza.

Ciberseguridad

Actualmente no hay información sobre cómo se está explotando la vulnerabilidad, la identidad de los actores de amenazas detrás de los esfuerzos, quiénes son el objetivo, qué tan extendidos están estos ataques o si la actividad ha comprometido con éxito alguna instancia. Tampoco está claro si los ataques observados en la naturaleza están aprovechando la cadena de explotación.

Se recomienda a los usuarios actualizar LiteLLM a la versión 1.83.7 o posterior y Starlette a la versión 1.0.1 o posterior. Si la aplicación inmediata de parches no es una opción, se recomiendan las siguientes mitigaciones:

  • Bloquee POST /mcp-rest/test/connection y POST /mcp-rest/test/tools/list en el proxy inverso o la puerta de enlace API.
  • Restrinja el acceso a la red a segmentos confiables.
  • Rotar las credenciales almacenadas por el proxy.
  • Revise los registros para detectar actividades inusuales en el encabezado del host y eventos de ejecución de subprocesos.

El desarrollo se produce poco más de un mes después de que una falla crítica de inyección SQL en LiteLLM (CVE-2026-42208, puntuación CVSS: 9.3) fuera explotada activamente dentro de las 36 horas posteriores a que el error se hiciera público.

CISA agrega el defecto CVE-2026-45247 de Magento RCE explotado al catálogo KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el miércoles agregado una falla crítica que afecta a Mirasvit Cache Warmer, una popular extensión de caché de página completa de Magento, en su catálogo de vulnerabilidades explotadas conocidas (KEV), luego de informes de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-45247 (Puntuación CVSS: 9,8), es un caso de deserialización de datos que no son de confianza y que podrían explotarse para ejecutar código PHP arbitrario en un servidor afectado.

«Mirasvit Full Page Cache Warmer contiene una vulnerabilidad de deserialización de datos no confiables que podría permitir a atacantes no autenticados lograr la ejecución remota de código al proporcionar un objeto PHP serializado diseñado en la cookie CacheWarmer», CISA dicho.

La deficiencia afecta a todas las versiones de la extensión anteriores a la versión 1.11.12. Los parches para se lanzaron el 25 de mayo de 2026.

Ciberseguridad

La adición de CVE-2026-45247 al catálogo KEV se produce días después de que Sansec dijera que la vulnerabilidad de inyección de objetos PHP podría explotarse mediante cualquier solicitud de escaparate que lleve una cookie CacheWarmer diseñada, que luego deserializa parte del valor de la cookie con la función unserialize() nativa de PHP sin requerir autenticación ni privilegios de administrador.

«Como ese valor proviene directamente del cliente, un atacante controla los objetos que PHP reconstruye», afirma la empresa de seguridad holandesa. dicho. «Esto es inyección de objetos PHP (CWE-502). Combinada con una cadena de gadgets de clases que Magento y sus dependencias ya incluyen, la inyección de objetos escala a la ejecución remota de código».

Sansec dijo que identificó alrededor de 6.000 tiendas que ejecutan extensiones de Mirasvit, aunque es probable que el número exacto sea mayor dado que las redes de entrega de contenido (CDN) como las instalaciones de máscaras de Cloudflare.

Desde entonces, Imperva, propiedad de Thales, ha revelado que ha observado actividad de ataque activo que intenta explotar CVE-2026-45247 a través de cargas útiles de objetos PHP serializados entregados a través de solicitudes HTTP maliciosas.

«Las cargas útiles observadas contienen objetos serializados codificados en base64 diseñados para activar la deserialización de objetos PHP y lograr la ejecución remota de código a través de cadenas de dispositivos de los que comúnmente se abusa», dijo la compañía. dicho. «Las cargas útiles intentan invocar funciones como system() y current() para ejecutar comandos arbitrarios en el servidor subyacente. En varios casos observados, los atacantes utilizaron comandos de prueba diseñados para validar la ejecución exitosa del código».

Ciberseguridad

La actividad se ha centrado principalmente en sitios de juegos y negocios, siendo Estados Unidos, el Reino Unido, Francia y Australia los países más objetivo. Actualmente no se sabe quién está detrás de los esfuerzos de explotación, aunque el objetivo final parece ser señalar entornos vulnerables de Magento y confirmar que la ejecución remota de código es posible.

A la luz de la explotación activa, se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 6 de junio de 2026. Para detectar posibles esfuerzos de explotación, se recomienda a los propietarios de sitios que realicen auditorías para detectar solicitudes de escaparates que contengan una cookie CacheWarmer cuyo valor contenga el marcador «CacheWarmer:» seguido de una cadena codificada en Base64.

«Los objetos PHP serializados codifican en base64 a valores que comienzan con Tz, Qz o YT, por lo que un valor de cookie CacheWarmer que coincida con CacheWarmer:(Tz|Qz|YT) es un fuerte indicador de un intento de explotación», agregó Sansec.

Una herramienta de IA autónoma encuentra un defecto RCE de hace 2 años en Redis (CVE-2026-23479) – CYBERDEFENSA.MX

Redis tiene parcheado un uso después de la liberación en su código de cliente de bloqueo que permite a un usuario autenticado ejecutar comandos arbitrarios del sistema operativo en la máquina que aloja la base de datos. La falla fue encontrada por una herramienta de inteligencia artificial autónoma diseñada para detectar errores en grandes bases de código.

Seguimiento como CVE-2026-23479la falla se introdujo en Redis 7.2.0 y permaneció en todas las ramas estables hasta las correcciones del 5 de mayo, sin que nadie se diera cuenta durante más de dos años. NVD lo califica con 8,8 según CVSS 3,1; Redis lo enumera como 7.7 en CVSS 4.0. Fue informado por Team Xint Code, y una completa técnica escribir ahora es público.

La huella de la nube empeora esto. El análisis de Wiz, publicado con el informe del exploit, coloca a Redis en una gran mayoría de entornos de nube, y la mayoría de esas instancias se ejecutan sin contraseña. El exploit necesita una sesión autenticada, pero en una implementación predeterminada, el usuario predeterminado ya posee todos los privilegios que requiere la cadena.

El defecto vive en desbloquearClientOnKey() en src/bloqueado.cque se activa cuando un evento clave activa un comando bloqueado. La función envía el comando en cola a través de procesoCommandAndResetClient()luego sigue usando el mismo puntero de cliente. El problema: esa función puede liberar al cliente como efecto secundario, y su propio comentario en el encabezado lo dice. La persona que llama ignora el valor de retorno y lee la estructura liberada de todos modos, un uso después de la liberación (CWE-416).

Según el análisis de Wiz, el error requirió dos confirmaciones para crearse. Una refactorización de enero de 2023 (PR #11012) agregó la llamada no marcada. Un cambio de marzo de 2023 (PR #11568) agregó más acceso de cliente después. Ninguno de los dos era peligroso por sí solo. Juntos, alcanzaron la disponibilidad general en 7.2.0 y sobrevivieron a múltiples rondas de revisión de seguridad.

Ciberseguridad

La cadena comienza filtrando una dirección de montón. A partir de ahí, libera a un cliente e introduce uno falso en la misma memoria, luego convierte la propia memoria de Redis en contra de sí misma para sobrescribir un puntero de función.

La versión publicada se ejecuta en tres etapas.

  • Primero, un script Lua de una línea (EVAL «return tostring(redis.call)» 0) pierde un puntero de montón.
  • En segundo lugar, el atacante prepara los límites de memoria del cliente, estaciona un cliente inflado en una secuencia, luego elimina los límites y lo activa. Redis libera al cliente bloqueado en mitad de la llamada y un SET canalizado recupera inmediatamente el espacio liberado con una estructura de cliente falsa.
  • En tercer lugar, la contabilidad de memoria de rutina de Redis en updateClientMemoryUsage() realiza una disminución fuera de los límites utilizando campos controlados por el atacante, dirigidos a la tabla de compensación global para redireccionar strcasecmp() a system(). El siguiente comando que Redis analiza se ejecuta como un comando de shell.

La imagen oficial de Redis Docker facilita el último paso. Se envía solo con RELRO parcial, lo que permite que GOT se pueda escribir en tiempo de ejecución. ASLR y PIE no ayudan aquí, ya que la escritura es relativa a un global cuyo desplazamiento se fija en el momento de la compilación.

La cadena completa necesita una sesión autenticada con CONFIG SET, EVAL, comandos de transmisión (XREAD/XADD) y SET/GET básico, que se asigna a las categorías ACL @admin, @scripting, @stream y @read/@write.

El usuario predeterminado los tiene todos y, en la mayoría de las implementaciones, estos privilegios se agrupan en una única aplicación compartida o función de operador. Negar CONFIG por completo rompe esta cadena específica, aunque no el uso después de la liberación subyacente.

El equipo Xint Code demostró el funcionamiento del RCE en ZeroDay.Nube 2025la competencia de piratería de Wiz en Londres el pasado diciembre. teoría describe Código Xint como una herramienta de seguridad de IA autónoma creada para detectar errores en grandes bases de código.

Redis dijo que no tenía evidencia de explotación en su propio entorno o en el de sus clientes, y hasta el momento de esta publicación no ha aparecido ningún informe público al respecto. La cadena técnica completa ahora es pública, lo que aumenta el riesgo de explotación posterior.

Ciberseguridad

Actualice al parche menor para su serie: 7.2.14, 7.4.9, 8.2.6, 8.4.3 u 8.6.3, todos lanzados el 5 de mayo. Las actualizaciones menores dentro de una serie deben ser inmediatas. Los servicios administrados de Redis se actualizan según sus propios cronogramas y Redis dice que Redis Cloud ya está listo.

Rama Afectado Fijado
7.2.x 7.2.0 a 7.2.13 7.2.14
7.4.x 7.4.0 a 7.4.8 7.4.9
8.2.x 8.2.0 a 8.2.5 8.2.6
8.4.x 8.4.0 a 8.4.2 8.4.3
8.6.x 8.6.0 a 8.6.2 8.6.3

Si aún no puede parchear: mantenga Redis fuera de la Internet pública y detrás de TLS, ajuste las ACL para que ningún rol mantenga juntos a @admin, CONFIG y @scripting, y deniegue @scripting si no usa Lua, lo que elimina la fuga de la Etapa 1.

Priorice las instancias expuestas a Internet, las credenciales de aplicaciones compartidas y cualquier función que combine CONFIG, secuencias de comandos y acceso a transmisiones. Mientras lo hace, rote las credenciales de Redis ampliamente compartidas.

CVE-2026-23479 fue uno de cinco fallas de Redis de clase RCE revelado el mes pasado, y sigue a la falla RediShell 2025 de Redis, otro uso después de la liberación autenticado que involucra secuencias de comandos Lua. También es el que detectó una herramienta de inteligencia artificial. Dos confirmaciones lo colocaron, dos años lo ocultaron y permaneció en una de las bases de datos más implementadas hasta que un concurso de piratería lo sacó a la luz. La revisión del código nunca lo hizo.

La vulnerabilidad crítica de Gogs RCE permite que cualquier usuario autenticado ejecute código arbitrario – CYBERDEFENSA.MX

Se ha revelado una vulnerabilidad de seguridad crítica en Gogs, un popular servicio Git autohospedado de código abierto, que permite a un usuario autenticado ejecutar código arbitrario bajo ciertas condiciones.

La falla de seguridad, según Rapid7, tiene una calificación de 9,4 en el sistema de puntuación CVSS. No tiene un identificador CVE.

«La vulnerabilidad permite a cualquier usuario autenticado lograr la ejecución remota de código (RCE) en el servidor mediante la creación de una solicitud de extracción con un nombre de rama malicioso que inyecta el indicador –exec en git rebase durante la operación de fusión ‘Rebase antes de fusionar’», dijo el investigador de seguridad Jonah Burgess. dicho.

Rebasar es una acción de Git que se utiliza para tomar una secuencia de confirmaciones de una rama de características y reproducirlas encima de otra rama base para crear un historial de proyecto lineal. Mientras que «git rebase» resuelve el mismo problema que «git merge» (es decir, integrar cambios de una rama en otra), el primero reescribe el historial del proyecto creando nuevas confirmaciones para cada confirmación en la rama original.

Ciberseguridad

La acción «git rebase» también acepta como argumento un comando de shell a través de un –bandera ejecutiva que se ejecuta después de que se reproduce cada confirmación. Un aspecto notable de la vulnerabilidad es que no requiere privilegios de administrador ni interacción con otros usuarios. Para llevar a cabo el ataque, todo lo que un actor de amenazas no autenticado tiene que hacer es crear una cuenta y un repositorio en cualquier instancia configurada de forma predeterminada.

«Cualquier usuario registrado que cree un repositorio es automáticamente su propietario», dijo Burgess. «A partir de ahí, habilitar la fusión de rebase es un solo cambio en la configuración, y toda la cadena de exploits se puede operar sin la interacción de ningún otro usuario».

En un escenario alternativo, un usuario con acceso de escritura a un repositorio donde el rebase ya está habilitado puede explotar la falla directamente para obtener la ejecución del código. En las instancias de Gogs donde la creación de repositorios está restringida, se requiere que un atacante tenga acceso de escritura a cualquier repositorio que tenga habilitada la combinación de rebase.

Al momento de escribir este artículo, la vulnerabilidad sigue sin parchear a pesar de que se informó al responsable del mantenimiento el 17 de marzo de 2026. La explotación exitosa del error podría brindarle a un atacante la capacidad de violar el servidor, acceder a todos los repositorios de la instancia, volcar credenciales, pasar a otros sistemas accesibles en la red y alterar el código de cualquier repositorio alojado.

Es más, puede provocar una filtración de datos entre inquilinos, lo que permite al atacante leer los repositorios privados de otros usuarios alojados en el mismo servidor compartido. Según Rapid7, la falla afecta a todas las plataformas compatibles, como Windows, Linux y macOS.

Se estima que hay 1.141 instancias de Gogs conectadas a Internet. Sin embargo, se espera que la cifra real sea mayor, dado que la mayoría de las implementaciones se ubican detrás de VPN o redes internas.

Ciberseguridad

A falta de un parche, se describen las siguientes recomendaciones:

  • Restringir el registro de usuarios (DISABLE_REGISTRATION = true en app.ini) para evitar que usuarios que no son de confianza creen cuentas
  • Restringir la creación de repositorios (MAX_CREATION_LIMIT = 0 en app.ini) para evitar que los usuarios creen sus propios repositorios
  • Auditar la configuración de fusión de rebase

Rapid7 también ha hecho un módulo de metasploit que automatiza toda la cadena de exploits contra objetivos Linux y Windows. El módulo admite dos modos: un modo predeterminado en el que se crea un repositorio temporal en la cuenta del atacante, se ejecuta el exploit y se elimina el repositorio. El segundo enfoque apunta a un repositorio al que el atacante ya tiene acceso de escritura y fusión.

«Cuando el atacante crea y elimina su propio repositorio, el único rastro es un HTTP 500 en los registros del servidor», dijo el experto en ciberseguridad. «Cuando se explota un repositorio existente, quedan artefactos adicionales».

Microsoft parchea el defecto CVE-2026-45659 de SharePoint RCE en todas las versiones del servidor – CYBERDEFENSA.MX

Microsoft ha implementado actualizaciones para corregir una vulnerabilidad de ejecución remota de código que afecta a SharePoint y que podría ser explotada por delincuentes en ataques sin que sea necesario cumplir ninguna condición especializada.

La vulnerabilidad, rastreada como CVE-2026-45659tiene una puntuación CVSS de 8,8. Se le ha asignado una gravedad importante.

«La deserialización de datos que no son de confianza en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red», dijo Microsoft en un aviso publicado la semana pasada.

Microsoft señaló que la vulnerabilidad podría ser activada por cualquier atacante autenticado y que no requiere administrador ni otros privilegios elevados.

«En un ataque basado en red, un atacante autenticado, que tiene un mínimo de permisos de miembro del sitio (PR:L), podría ejecutar código de forma remota en SharePoint Server», añadió el fabricante de Windows.

Ciberseguridad

Microsoft le dio crédito a un investigador llamado MEOW por descubrir e informar la falla. Se han publicado actualizaciones para las siguientes versiones:

El mes pasado, Microsoft publicó correcciones para una vulnerabilidad de suplantación de identidad que afectaba a Microsoft SharePoint Server (CVE-2026-32201, puntuación CVSS: 6,5) y que, según dijo, había sido explotada en estado salvaje.

Aunque el gigante tecnológico señala que es menos probable que CVE-2026-45659 sea explotado, es esencial que los usuarios apliquen las correcciones necesarias para una protección óptima, particularmente si se considera el hecho de que los atacantes han utilizado repetidamente varias fallas en la plataforma colaborativa a lo largo de los años.

Una falla central altamente crítica de Drupal expone los sitios PostgreSQL a ataques RCE – CYBERDEFENSA.MX

Drupal ha publicado actualizaciones de seguridad para una vulnerabilidad de seguridad «altamente crítica» en Drupal Core que podría ser aprovechada por atacantes para lograr la ejecución remota de código, escalada de privilegios o divulgación de información.

La vulnerabilidad, ahora rastreada como CVE-2026-9082tiene una puntuación CVSS de 6,5 sobre 10,0, según CVE.org. Drupal dijo que la vulnerabilidad reside en una API de abstracción de base de datos que se utiliza en Drupal Core para validar consultas y garantizar que estén desinfectadas contra ataques de inyección SQL.

«Una vulnerabilidad en esta API permite a un atacante enviar solicitudes especialmente diseñadas, lo que resulta en una inyección SQL arbitraria para sitios que utilizan bases de datos PostgreSQL», dijo. dicho. «Esto puede conducir a la divulgación de información y, en algunos casos, a una escalada de privilegios, a la ejecución remota de código u otros ataques».

Drupal señaló que la falla de seguridad puede ser explotada por usuarios anónimos y afecta solo a los sitios que usan PostgreSQL. Las siguientes versiones abordan el problema:

  • Drupal 11.3.10
  • Drupal 11.2.12
  • Drupal 11.1.10
  • Drupal 10.6.9
  • Drupal 10.5.10
  • Drupal 10.4.10
Ciberseguridad

Drupal 7 no se ve afectado. Las versiones para las ramas compatibles (versiones 11.3, 11.2, 10.6 y 10.5) incluyen actualizaciones de seguridad ascendentes para Symfony y Twig, por lo que es esencial que estén instaladas las últimas versiones.

Como lo reveló anteriormente Drupal, también se lanzaron parches manuales para las versiones 9 y 8 de Drupal, que han llegado al final de su vida útil.

«Drupal 11.1.x, Drupal 11.0.x, Drupal 10.4.x y versiones anteriores están al final de su vida útil y no reciben cobertura de seguridad», dijo Drupal. «Tanto Drupal 8 como Drupal 9 han llegado al final de su vida útil.

«Debido a la gravedad de este problema, las versiones no compatibles y los parches para las versiones no compatibles se proporcionan como un mejor esfuerzo. Esas versiones no compatibles aún tendrán otras vulnerabilidades de seguridad previamente reveladas».

Las vulnerabilidades de la puerta de enlace de correo electrónico segura de SEPPMail permiten el acceso al tráfico de correo y RCE

Se han revelado vulnerabilidades críticas de seguridad en SEPPMail Puerta de enlace segura de correo electrónicouna solución de seguridad de correo electrónico de nivel empresarial, que podría explotarse para lograr la ejecución remota de código y permitir que un atacante lea correos arbitrarios desde el dispositivo virtual.

«Estas vulnerabilidades podrían haberse aprovechado para leer todo el tráfico de correo o como vector de entrada a la red interna», afirman los investigadores de InfoGuard Labs Dario Weiss, Manuel Feifel y Olivier Becker. dicho en un informe del lunes.

La lista de fallas identificadas es la siguiente:

  • CVE-2026-2743 (Puntuación CVSS: 10.0): una vulnerabilidad de recorrido de ruta en la función de transferencia de archivos grandes (LFT) de la interfaz web de usuario de SeppMail que podría permitir la escritura arbitraria de archivos, lo que resultaría en la ejecución remota de código.
  • CVE-2026-7864 (Puntuación CVSS: 6,9): exposición a una vulnerabilidad de información confidencial del sistema que filtra variables de entorno del servidor a través de un punto final no autenticado en la nueva interfaz de usuario de GINA.
  • CVE-2026-44125 (Puntuación CVSS: 9.3) – Una vulnerabilidad de verificación de autorización faltante para múltiples puntos finales en la nueva interfaz de usuario de GINA que permite a atacantes remotos no autenticados acceder a funciones que de otro modo requerirían una sesión válida.
  • CVE-2026-44126 (Puntuación CVSS: 9.2): una vulnerabilidad de deserialización de datos no confiables que permite a atacantes remotos no autenticados ejecutar código a través de un objeto serializado diseñado.
  • CVE-2026-44127 (Puntuación CVSS: 8.8) – Una vulnerabilidad de recorrido de ruta no autenticada en «/api.app/attachment/preview» que permite a atacantes remotos leer archivos locales arbitrarios y activar la eliminación de archivos en el directorio de destino con los privilegios del proceso «api.app».
  • CVE-2026-44128 (Puntuación CVSS: 9,3): una vulnerabilidad de inyección de evaluación que permite la ejecución remota de código no autenticado aprovechando el hecho de que la función /api.app/template pasa directamente el parámetro upldd proporcionado por el usuario a una declaración Perl eval() sin ningún tipo de desinfección.
  • CVE-2026-44129 (Puntuación CVSS: 8,3): una neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad del motor de plantilla que permite a atacantes remotos ejecutar expresiones de plantilla arbitrarias y potencialmente lograr la ejecución remota de código dependiendo de los complementos de plantilla habilitados.
Ciberseguridad

En un escenario de ataque hipotético, un actor de amenazas podría explotar CVE-2026-2743 para sobrescribir la configuración de syslog del sistema («/etc/syslog.conf») haciendo uso del acceso de escritura del usuario «nadie» al archivo y, en última instancia, obtener un shell inverso basado en Perl. El resultado final es una toma completa del dispositivo SEPPmail, lo que permite al atacante leer todo el tráfico de correo y persistir indefinidamente en la puerta de enlace.

Un obstáculo importante que un atacante debe superar para lograr la ejecución remota de código es que registro del sistema relee la configuración sólo al recibir la Suspiro (también conocida como señal de «colgar»). Syslogd es un demonio del sistema Linux responsable de escribir mensajes del sistema en archivos de registro o en la terminal de un usuario.

«El dispositivo utiliza newsyslog para la rotación de registros (por ejemplo, que conduce a logfile.0), que se ejecuta cada 15 minutos a través de cron», explicaron los investigadores. «newsyslog rota los archivos que exceden un límite de tamaño y luego envía automáticamente un SIGHUP a syslogd. Al inflar los archivos de registro como SEPPMaillog, que tiene un límite de 10,000 KB en este caso, podemos forzar una rotación y una recarga posterior de la configuración. Estos se pueden completar simplemente enviando solicitudes web».

Si bien se dice que CVE-2026-44128 fue fijado con la versión 15.0.2.1, CVE-2026-44126 se solucionó con el lanzamiento de la versión 15.0.3. Las vulnerabilidades restantes se han solucionado en la versión 15.0.4.

La divulgación se produce semanas después de que SEPPmail enviara actualizaciones para resolver otra falla crítica (CVE-2026-27441puntuación CVSS: 9,5) que podría permitir la ejecución arbitraria de comandos del sistema operativo.

Ivanti, Fortinet, SAP, VMware, parche n8n RCE, inyección SQL, fallas de escalada de privilegios – CYBERDEFENSA.MX

Ivanti, Fortinet, n8n, SAP y VMware han lanzado correcciones de seguridad para varias vulnerabilidades que podrían ser aprovechadas por delincuentes para eludir la autenticación y ejecutar código arbitrario.

Encabezando la lista está un defecto crítico impactando a Ivanti Xtraction (CVE-2026-8043, puntuación CVSS: 9.6) que podría explotarse para lograr divulgación de información o ataques del lado del cliente.

«El control externo de un nombre de archivo en Ivanti Xtraction antes de la versión 2026.2 permite a un atacante remoto autenticado leer archivos confidenciales y escribir archivos HTML arbitrarios en un directorio web, lo que lleva a la divulgación de información y posibles ataques del lado del cliente», Ivanti dicho en un aviso.

Fortinet publicó avisos sobre dos deficiencias críticas que afectan a FortiAuthenticator y FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS que podrían resultar en la ejecución de código:

  • CVE-2026-44277 (Puntuación CVSS: 9.1): una vulnerabilidad de control de acceso inadecuado en FortiAuthenticator que puede permitir que un atacante no autenticado ejecute código o comandos no autorizados a través de solicitudes diseñadas. (Corregido en las versiones 6.5.7, 6.6.9 y 8.0.3 de FortiAuthenticator)
  • CVE-2026-26083 (Puntuación CVSS: 9.1): una vulnerabilidad de autorización faltante en FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI que puede permitir que un atacante no autenticado ejecute código o comandos no autorizados a través de solicitudes HTTP. (Corregido en FortiSandbox versiones 4.4.9 y 5.0.2, FortiSandbox Cloud versión 5.0.6 y FortiSandbox PaaS versiones 4.4.9. y 5.0.2)
Ciberseguridad

SAP también enviado correcciones para dos vulnerabilidades críticas:

  • CVE-2026-34260 (Puntuación CVSS: 9,6) – Una vulnerabilidad de inyección SQL en SAP S/4HANA
  • CVE-2026-34263 (Puntuación CVSS: 9,6): falta una verificación de autenticación en la configuración de la nube de SAP Commerce

«La vulnerabilidad es causada por una configuración de seguridad demasiado permisiva con un orden de reglas inadecuado, lo que permite a un usuario no autenticado realizar una carga de configuración maliciosa e inyección de código, lo que resulta en la ejecución arbitraria de código del lado del servidor», Onapsis dicho sobre CVE-2026-34263.

Por otro lado, un atacante podría aprovechar CVE-2026-34260 para inyectar declaraciones SQL maliciosas y potencialmente afectar la confidencialidad y disponibilidad de la aplicación. Sin embargo, dado que el código afectado sólo permite acceso de lectura a los datos, la vulnerabilidad no compromete la integridad de la aplicación.

«Permite que un atacante autenticado y con pocos privilegios inyecte código SQL malicioso a través de entradas controladas por el usuario, exponiendo potencialmente información confidencial de la base de datos y colapsando la aplicación», Pathlock dicho.

Broadcom también lanzó parches para una falla de alta gravedad en VMware Fusion (CVE-2026-41702, puntuación CVSS: 7.8) que podría allanar el camino para una escalada de privilegios locales. El problema se solucionó en la versión 26H1.

«VMware Fusion contiene una vulnerabilidad TOCTOU (Tiempo de verificación y tiempo de uso) que ocurre durante una operación realizada por un binario SETUID», Broadcom dicho. «Un actor malicioso con privilegios de usuario local no administrativo puede aprovechar esta vulnerabilidad para escalar privilegios a root en el sistema donde está instalado Fusion».

Para completar la lista hay un conjunto de cinco vulnerabilidades críticas que afectan a n8n:

  • CVE-2026-42231 (Puntuación CVSS: 9,4): una vulnerabilidad en la biblioteca xml2js utilizada para analizar los cuerpos de solicitud XML en el controlador de webhook de n8n que permite la contaminación de prototipos a través de una carga útil XML diseñada, lo que permite a un usuario autenticado con permiso crear o modificar flujos de trabajo para lograr la ejecución remota de código en el host n8n. (Corregido en las versiones 1.123.32, 2.17.4 y 2.18.1 de n8n)
  • CVE-2026-42232 (Puntuación CVSS: 9,4): un usuario autenticado con permiso para crear o modificar flujos de trabajo podría lograr una contaminación global del prototipo a través del nodo XML, lo que lleva a la ejecución remota de código cuando se combina con otros nodos que explotan la contaminación del prototipo. (Corregido en las versiones 1.123.32, 2.17.4 y 2.18.1 de n8n)
  • CVE-2026-44791 (Puntuación CVSS: 9,4): una omisión para CVE-2026-42232 que podría provocar la ejecución remota de código en el host n8n. (Corregido en las versiones 1.123.43, 2.20.7 y 2.22.1 de n8n)
  • CVE-2026-44789 (Puntuación CVSS: 9,4): un usuario autenticado con permiso para crear o modificar flujos de trabajo podría lograr una contaminación global del prototipo a través de un parámetro de paginación no validado en el nodo de solicitud HTTP, lo que llevaría a la ejecución remota de código en el host n8n. (Corregido en las versiones 1.123.43, 2.20.7 y 2.22.1 de n8n)
  • CVE-2026-44790 (Puntuación CVSS: 9,4): un usuario autenticado con permiso para crear o modificar flujos de trabajo podría inyectar indicadores CLI en la operación Push del nodo Git, lo que permitiría a un atacante leer archivos arbitrarios del servidor n8n y provocar un compromiso total. (Corregido en las versiones 1.123.43, 2.20.7 y 2.22.1 de n8n)
Ciberseguridad

Parches de software de otros proveedores

Otros proveedores también han publicado actualizaciones de seguridad durante las últimas semanas para rectificar varias vulnerabilidades, que incluyen:

NGINX CVE-2026-42945 explotado en la naturaleza, provocando accidentes laborales y posible RCE – CYBERDEFENSA.MX

Una falla de seguridad recientemente revelada que afecta a NGINX Plus y NGINX Open ha sido explotada activamente en la naturaleza, días después de su divulgación pública, según VulnCheck.

La vulnerabilidad, rastreada como CVE-2026-42945 (puntaje CVSS: 9.2), es un desbordamiento del búfer de montón en ngx_http_rewrite_module que afecta las versiones de NGINX 0.6.27 a 1.30.0. Según Depthfirst, la empresa de seguridad nativa de IA, la vulnerabilidad se introdujo en 2008.

La explotación exitosa de la falla puede permitir que un atacante no autenticado bloquee los procesos de trabajo o ejecute código remoto con solicitudes HTTP manipuladas. Sin embargo, cabe señalar que la ejecución de código solo es posible en dispositivos donde la aleatorización del diseño del espacio de direcciones (ASLR), una protección contra ataques basados ​​en memoria, está desactivada.

«Se basa en que una configuración NGINX específica sea vulnerable y que un atacante conozca o descubra la configuración para explotarla», dijo el investigador de seguridad Kevin Beaumont. dicho. «Para llegar a RCE [remote code execution]también es necesario que ASLR esté desactivado en la casilla».

Ciberseguridad

En una evaluación similar, los mantenedores de AlmaLinux dicho: «Convertir el desbordamiento del montón en una ejecución confiable de código no es trivial en la configuración predeterminada, y en sistemas con ASLR habilitado (que es el valor predeterminado en todas las versiones compatibles de AlmaLinux), no esperamos que un exploit genérico y confiable sea fácil de producir».

«Dicho esto, ‘no es fácil’ no es ‘imposible’, y el DoS por accidente de trabajo es lo suficientemente explotable por sí solo como para recomendar tratar esto como urgente», agregaron los mantenedores.

Los últimos hallazgos de VulnCheck muestran que los actores de amenazas han comenzado a convertir la falla en un arma, y ​​se detectaron intentos de explotación contra sus redes honeypot. Actualmente se desconocen la naturaleza de la actividad de ataque y los objetivos finales. Se recomienda a los usuarios que apliquen las últimas correcciones de F5 para proteger sus redes contra amenazas activas.

También se explotan fallos en openDCIM

El desarrollo se produce cuando VulnCheck también reveló esfuerzos de explotación dirigidos a dos fallas críticas en openDCIM, una aplicación de código abierto utilizada para la gestión de infraestructura de centros de datos. Las vulnerabilidades, ambas con una calificación de 9,3 en el sistema de puntuación CVSS, se enumeran a continuación:

  • CVE-2026-28515 – Una vulnerabilidad de autorización faltante que podría permitir a un usuario autenticado acceder a la funcionalidad de configuración LDAP independientemente de sus privilegios asignados. En implementaciones de Docker donde REMOTE_USER está configurado sin aplicación de autenticación, se puede acceder al punto final sin credenciales, lo que permite modificaciones no autorizadas de la configuración de la aplicación.
  • CVE-2026-28517 – Una vulnerabilidad de inyección de comandos del sistema operativo que afecta al componente «report_network_map.php» que procesa un parámetro llamado «punto» sin desinfección y lo pasa directamente a un comando de shell, lo que resulta en la ejecución de código arbitrario.
Ciberseguridad

Las dos vulnerabilidades fueron descubierto junto a CVE-2026-28516 (Puntuación CVSS: 9,3), una vulnerabilidad de inyección SQL en openDCIM, realizada por el investigador de seguridad de VulnCheck Valentin Lobstein en febrero de 2026. Según Lobstein, las tres fallas se pueden encadenar para lograr la ejecución remota de código en cinco solicitudes HTTP y generar un shell inverso.

«El grupo de actividad de atacantes que estamos observando hasta ahora se origina en una única IP china y utiliza lo que parece ser una implementación personalizada de la herramienta de descubrimiento de vulnerabilidades de IA Vulnhuntr para comprobar automáticamente si hay instalaciones vulnerables antes de soltar un shell web PHP», Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho.

PAN-OS RCE, Mythos cURL Bug, AI Tokenizer Attacks, and 10+ Stories – CYBERDEFENSA.MX

Everything is still on fire.

This week feels dumb in the worst way — bad links, weak checks, fake help desks, shady forum posts, and people turning supply chain attacks into some cursed little game for clout and cash. Half of it feels new. Half of it feels like crap we should have fixed years ago.

The mess keeps getting louder: users get tricked, boxes get popped, tools meant for normal work get used for bad stuff, and nobody seems shocked anymore. Great. Love that for us.

Anyway. Let’s get into it.

That’s it. Attackers keep winning with simple crap: fake prompts, trusted tools, weak checks, and old systems nobody wants to fix.

Do the boring work. Patch. Change keys. Check users. Test backups. Block the obvious junk. We’ll be back when the fire moves.