<?xml version="1.0" encoding="UTF-8" standalone="no"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" version="2.0">

<channel>
	<title>Una Al Día</title>
	<atom:link href="https://unaaldia.hispasec.com/feed/" rel="self" type="application/rss+xml"/>
	<link>https://unaaldia.hispasec.com/</link>
	<description>Boletín de noticias de Seguridad Informática ofrecido por Hispasec</description>
	<lastBuildDate>Fri, 18 Sep 2026 10:03:24 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2022/08/cropped-Favicon-1.png?fit=32%2C32&amp;ssl=1</url>
	<title>Una Al Día</title>
	<link>https://unaaldia.hispasec.com/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">151686138</site>	<xhtml:meta content="noindex" name="robots" xmlns:xhtml="http://www.w3.org/1999/xhtml"/><item>
		<title>Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código</title>
		<link>https://unaaldia.hispasec.com/unbound-corrige-un-fallo-critico-en-dnssec-que-puede-abrir-la-puerta-a-ejecucion-remota-de-codigo/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=unbound-corrige-un-fallo-critico-en-dnssec-que-puede-abrir-la-puerta-a-ejecucion-remota-de-codigo</link>
					<comments>https://unaaldia.hispasec.com/unbound-corrige-un-fallo-critico-en-dnssec-que-puede-abrir-la-puerta-a-ejecucion-remota-de-codigo/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 18 Sep 2026 10:03:24 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/unbound-corrige-un-fallo-critico-en-dnssec-que-puede-abrir-la-puerta-a-ejecucion-remota-de-codigo/</guid>

					<description><![CDATA[<p>Unbound ha publicado la versión 1.26.1 para corregir CVE-2026-81642, un fallo crítico en su validador DNSSEC con riesgo de caída del servicio y potencial RCE. La vulnerabilidad afecta a todas las versiones hasta 1.26.0 y se activa al validar una zona DNS maliciosa. Los equipos que operan resolutores DNS con validación DNSSEC tienen una actualización [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/unbound-corrige-un-fallo-critico-en-dnssec-que-puede-abrir-la-puerta-a-ejecucion-remota-de-codigo/">Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>Unbound</strong> ha publicado la versión <strong>1.26.1</strong> para corregir <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-81642" target="_blank" rel="noopener noreferrer">CVE-2026-81642</a></strong>, un fallo crítico en su validador <strong>DNSSEC</strong> con riesgo de caída del servicio y potencial <strong>RCE</strong>. La vulnerabilidad afecta a todas las versiones hasta <strong>1.26.0</strong> y se activa al validar una zona <strong>DNS</strong> maliciosa.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/unbound-corrige-fallo-critico-dnssec-ejecucion-remota-codigo-cve-2026-81642.png?ssl=1" /></p>
<p>Los equipos que operan resolutores DNS con validación <strong>DNSSEC</strong> tienen una actualización prioritaria sobre la mesa: <strong>NLnet Labs</strong> ha corregido en <strong>Unbound 1.26.1</strong> una vulnerabilidad crítica, identificada como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-81642" target="_blank" rel="noopener noreferrer">CVE-2026-81642</a></strong>, que puede tumbar el servicio y, en determinadas condiciones, permitir <strong>ejecución remota de código</strong>. El problema afecta a <strong>Unbound</strong> en todas sus versiones hasta la <strong>1.26.0</strong> inclusive, un rango amplio para un componente habitual en infraestructura y servicios internos.</p>
<p>El fallo reside en el validador <strong>DNSSEC</strong> al procesar registros <strong>DNSKEY</strong>. En concreto, el código puede sufrir un <strong>desbordamiento de búfer</strong> durante el manejo de datos que llegan desde respuestas DNS, un escenario delicado porque el tráfico entra por red y el proceso suele ejecutarse de forma continua. El fabricante ha asignado a la vulnerabilidad una puntuación <strong>CVSS 4.0 de 9.1</strong>, con vector de red, sin privilegios y sin interacción del usuario, un perfil típico de defectos que conviene cerrar cuanto antes.</p>
<p>El ataque requiere que el adversario controle una <strong>zona DNS</strong> maliciosa y consiga que el resolutor vulnerable la consulte. Eso puede ocurrir si el resolutor acepta consultas desde redes no confiables, si resuelve para usuarios externos, o si un atacante logra inducir consultas hacia su dominio. En el peor caso, la entrada manipulada no solo provoca <strong>denegación de servicio</strong>, también deja abierta la posibilidad de <strong>RCE</strong> mediante datos que controla el atacante. Aun así, en el momento de la divulgación no constaba explotación pública activa en ataques reales.</p>
<p><strong>Unbound 1.26.1</strong> introduce una corrección concreta: añade una comprobación adecuada de la <strong>capacidad del búfer</strong> después de la descompresión y antes de escribir, un punto crítico para evitar que los datos sobrepasen los límites de memoria. El mismo lanzamiento agrupa además otras ocho correcciones de seguridad, entre ellas <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82717" target="_blank" rel="noopener noreferrer">CVE-2026-82717</a></strong>, con <strong>corrupción de heap</strong> al sintetizar <strong>CNAME</strong>, y <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-81634" target="_blank" rel="noopener noreferrer">CVE-2026-81634</a></strong>, con posible <strong>desbordamiento de heap</strong> durante la canonización <strong>DNSSEC</strong>. En conjunto, el paquete no solo apunta a evitar caídas, también a reducir superficies de ataque que podrían degradar el servicio o derivar en comportamientos inesperados.</p>
<p>La recomendación operativa es directa: actualizar a <strong>Unbound 1.26.1</strong>. Si la ventana de mantenimiento no permite hacerlo de inmediato, conviene aplicar el <strong>parche oficial</strong> de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-81642" target="_blank" rel="noopener noreferrer">CVE-2026-81642</a></strong> sobre el árbol de fuentes con <strong>patch -p1</strong>, recompilar e instalar, y planificar cuanto antes la adopción del conjunto completo de correcciones. También merece la pena inventariar instancias de <strong>Unbound</strong> integradas en <strong>appliances</strong>, contenedores o paquetes de distribución, porque no siempre resulta evidente qué versión corre realmente y si incluye el parche equivalente.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Critical Unbound DNSSEC Validator Flaw Could Allow RCE via a Malicious DNS Zone : <a href="https://thehackernews.com/2026/09/critical-unbound-dnssec-validator-flaw.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/critical-unbound-dnssec-validator-flaw.html</a></li>
<li>NLnet Labs &#8211; Unbound Security Advisories : <a href="https://nlnetlabs.nl/projects/unbound/security-advisories/" target="_blank" rel="noopener noreferrer">https://nlnetlabs.nl/projects/unbound/security-advisories/</a></li>
<li>Openwall oss-security &#8211; Unbound: 1.26.1 addresses multiple CVE items : <a href="https://www.openwall.com/lists/oss-security/2026/09/16/3" target="_blank" rel="noopener noreferrer">https://www.openwall.com/lists/oss-security/2026/09/16/3</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/unbound-corrige-un-fallo-critico-en-dnssec-que-puede-abrir-la-puerta-a-ejecucion-remota-de-codigo/">Unbound corrige un fallo crítico en DNSSEC que puede abrir la puerta a ejecución remota de código</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/unbound-corrige-un-fallo-critico-en-dnssec-que-puede-abrir-la-puerta-a-ejecucion-remota-de-codigo/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79179</post-id>	</item>
		<item>
		<title>Cisco corrige un zero-day crítico en ISE que ya se explota en ataques</title>
		<link>https://unaaldia.hispasec.com/cisco-corrige-un-zero-day-critico-en-ise-que-ya-se-explota-en-ataques/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=cisco-corrige-un-zero-day-critico-en-ise-que-ya-se-explota-en-ataques</link>
					<comments>https://unaaldia.hispasec.com/cisco-corrige-un-zero-day-critico-en-ise-que-ya-se-explota-en-ataques/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 17 Sep 2026 16:20:53 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=79176</guid>

					<description><![CDATA[<p>Cisco ha publicado parches de emergencia para Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) por el CVE-2026-76460, un zero-day con CVSS 10.0. El fallo permite saltarse la autenticación de forma remota y Cisco confirma explotación activa, así que la prioridad pasa por actualizar y revisar registros en busca de señales de intrusión. [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisco-corrige-un-zero-day-critico-en-ise-que-ya-se-explota-en-ataques/">Cisco corrige un zero-day crítico en ISE que ya se explota en ataques</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Cisco ha publicado parches de emergencia para <strong>Identity Services Engine (ISE)</strong> y <strong>ISE Passive Identity Connector (ISE-PIC)</strong> por el <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-76460" target="_blank" rel="noopener noreferrer">CVE-2026-76460</a></strong>, un <strong>zero-day</strong> con <strong>CVSS 10.0</strong>. El fallo permite saltarse la autenticación de forma remota y Cisco confirma explotación activa, así que la prioridad pasa por actualizar y revisar registros en busca de señales de intrusión.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/cisco-corrige-zero-day-critico-ise-cve-2026-76460-explotacion-activa.png?ssl=1" /></p>
<p>Cisco ha publicado correcciones urgentes para <strong>Cisco Identity Services Engine (ISE)</strong> y <strong>Cisco ISE Passive Identity Connector (ISE-PIC)</strong> tras detectar un <strong>zero-day</strong> de severidad máxima que ya se explota en ataques reales. El problema, registrado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-76460" target="_blank" rel="noopener noreferrer">CVE-2026-76460</a></strong> y puntuado con <strong>CVSS 10.0</strong>, afecta a infraestructuras que muchas organizaciones usan como pieza central para controlar quién entra en la red, con qué permisos y desde qué dispositivo.</p>
<p>La vulnerabilidad nace en un control de autenticación insuficiente en un endpoint del <strong>API</strong>. En la práctica, un atacante remoto puede entrar sin credenciales y saltarse la autenticación en el <strong>API gateway</strong>, con la posibilidad de obtener acceso no autorizado al sistema y eludir la interfaz de administración web. A partir de ahí, el escenario se complica: si el atacante encadena la intrusión con acciones posteriores, puede llegar a ejecutar comandos con privilegios de <strong>root</strong>, un nivel de control que facilita borrar huellas, ocultar indicadores de compromiso y manipular la plataforma.</p>
<p>El alcance no depende de ajustes concretos. Cisco reconoce que el fallo afecta a <strong>ISE</strong> y <strong>ISE-PIC</strong> independientemente de la configuración, y también deja claro un punto incómodo para los equipos de seguridad: no existen soluciones alternativas que eliminen el riesgo. La mitigación real pasa por instalar versiones corregidas.</p>
<p>Cisco ya ha publicado parches para varias ramas: <strong>3.1 Patch 12</strong>, <strong>3.2 Patch 11</strong>, <strong>3.3 Patch 12</strong>, <strong>3.4 Patch 7</strong> y <strong>3.5 Patch 4</strong>. La rama <strong>Cisco ISE 3.0</strong> ha llegado al fin de mantenimiento de software, así que quienes sigan en esa versión deben planificar una migración a una rama soportada que incluya la corrección.</p>
<p>Mientras se completa la actualización, la compañía recomienda medidas de contención y, sobre todo, verificación. Conviene revisar el <strong>ise-kong access.log</strong> y los <strong>access.log</strong> de cada nodo para localizar nombres de usuario sospechosos en peticiones al gateway del <strong>API</strong>. Esa revisión gana valor cuando se cruza con logs externos, como los del perímetro de red y el <strong>firewall</strong>, porque ayudan a detectar cargas y descargas inesperadas hacia direcciones <strong>IP</strong> externas.</p>
<p>Si aparecen indicios sólidos de explotación o compromiso, la respuesta recomendada sube de nivel: reinstalar los nodos afectados y restaurar la configuración desde copias de seguridad. Además, Cisco plantea aplicar <strong>iACLs</strong> para limitar al mínimo el tráfico de gestión y del plano de control, una forma de reducir superficie de ataque mientras los parches se despliegan en entornos donde parar servicios no siempre resulta trivial.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Cisco warns of max severity ISE zero-day exploited in attacks : <a href="https://www.bleepingcomputer.com/news/security/cisco-warns-of-identity-service-engine-zero-day-exploited-in-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/cisco-warns-of-identity-service-engine-zero-day-exploited-in-attacks/</a></li>
<li>Cisco &#8211; Cisco Identity Services Engine Authentication Bypass Vulnerability : <a href="https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-ISE-ABP-VNSW7Tn5.html" target="_blank" rel="noopener noreferrer">https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-ISE-ABP-VNSW7Tn5.html</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/cisco-corrige-un-zero-day-critico-en-ise-que-ya-se-explota-en-ataques/">Cisco corrige un zero-day crítico en ISE que ya se explota en ataques</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/cisco-corrige-un-zero-day-critico-en-ise-que-ya-se-explota-en-ataques/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79176</post-id>	</item>
		<item>
		<title>Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture</title>
		<link>https://unaaldia.hispasec.com/atacan-webs-wordpress-con-un-fallo-critico-en-woocommerce-wholesale-lead-capture/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacan-webs-wordpress-con-un-fallo-critico-en-woocommerce-wholesale-lead-capture</link>
					<comments>https://unaaldia.hispasec.com/atacan-webs-wordpress-con-un-fallo-critico-en-woocommerce-wholesale-lead-capture/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 16 Sep 2026 11:27:51 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/?p=79172</guid>

					<description><![CDATA[<p>Una vulnerabilidad crítica en WooCommerce Wholesale Lead Capture permite subir archivos sin autenticación y plantar una web shell PHP para ejecutar código en el servidor. El fallo, CVE-2026-27540, afecta a versiones 2.0.3.1 y anteriores y ya se explota de forma activa. Los atacantes están aprovechando una vulnerabilidad crítica en el plugin premium WooCommerce Wholesale Lead [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacan-webs-wordpress-con-un-fallo-critico-en-woocommerce-wholesale-lead-capture/">Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Una vulnerabilidad crítica en <strong>WooCommerce Wholesale Lead Capture</strong> permite subir archivos sin autenticación y plantar una <strong>web shell PHP</strong> para ejecutar código en el servidor. El fallo, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-27540" target="_blank" rel="noopener noreferrer">CVE-2026-27540</a></strong>, afecta a versiones <strong>2.0.3.1</strong> y anteriores y ya se explota de forma activa.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/atacan-webs-wordpress-fallo-critico-woocommerce-wholesale-lead-capture-cve-2026-27540.png?ssl=1" /></p>
<p>Los atacantes están aprovechando una vulnerabilidad crítica en el plugin premium <strong>WooCommerce Wholesale Lead Capture</strong> para comprometer sitios <strong>WordPress</strong> y tomar control del servidor. El fallo, identificado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-27540" target="_blank" rel="noopener noreferrer">CVE-2026-27540</a></strong> y valorado como <strong>crítico (CVSS 9.8)</strong>, permite la <strong>subida arbitraria de archivos</strong> sin necesidad de autenticación, un punto de entrada perfecto para plantar una <strong>web shell PHP</strong> y ejecutar comandos de forma remota.</p>
<p>El alcance es claro: quedan expuestas las instalaciones con <strong>WooCommerce Wholesale Lead Capture 2.0.3.1 y versiones anteriores</strong>. La corrección ya existe, porque el desarrollador publicó <strong>WooCommerce Wholesale Lead Capture 2.0.3.2</strong> el <strong>20 de febrero de 2026</strong>, pero la actividad reciente muestra que muchos sitios siguen sin actualizar. En la práctica, un solo plugin desactualizado basta para abrir una puerta trasera en una web que, por lo demás, podría estar bien mantenida.</p>
<p>El vector técnico se apoya en una acción <strong>AJAX</strong> accesible sin iniciar sesión: <strong>wwlc_file_upload_handler</strong>. Ese endpoint valida extensiones con una lista permitida que el propio atacante puede manipular mediante el parámetro <strong>file_settings</strong>, lo que le permite colar <strong>php</strong> como tipo aceptado. A partir de ahí, el resto es rutina para un atacante: subir un archivo como <strong>shell.php</strong>, ejecutarlo desde el navegador y usarlo para desplegar más carga maliciosa, robar credenciales o instalar persistencia.</p>
<p>Los intentos de explotación no son anecdóticos. Se han registrado y bloqueado más de <strong>100.000</strong> intentos desde <strong>junio de 2026</strong>, con picos especialmente marcados entre el <strong>4 y el 17 de junio</strong>, además del <strong>1 de julio</strong> y el <strong>30 de agosto</strong>. La telemetría también apunta a <strong>IPs reincidentes</strong> capaces de generar decenas de miles de solicitudes, un patrón típico de campañas automatizadas que barren Internet a la caza de instalaciones vulnerables.</p>
<p>La prioridad pasa por <strong>actualizar</strong> de inmediato a <strong>2.0.3.2 o posterior</strong>. Si no es posible, conviene <strong>desactivar o retirar el plugin</strong> hasta aplicar el parche, porque el fallo permite entrar sin credenciales. También toca revisar el sistema de archivos en busca de <strong>.php</strong> inesperados o recientes, con especial atención a <strong>wp-content/uploads</strong>, una ruta donde no deberían aparecer scripts ejecutables. En paralelo, resulta útil auditar peticiones a <strong>/wp-admin/admin-ajax.php</strong> con <strong>action=wwlc_file_upload_handler</strong> y cruzarlas con picos de actividad, errores 200 inusuales o cargas con nombres sospechosos.</p>
<p>En el perímetro, un <strong>WAF</strong> puede frenar parte del ruido si se aplican reglas específicas contra cargas maliciosas en <strong>admin-ajax.php</strong> y si se bloquean IPs con comportamiento repetitivo. Si ya hay indicios sólidos de intrusión, el problema casi nunca se resuelve borrando un archivo suelto: conviene comprobar si existen <strong>cuentas de administrador</strong> desconocidas, <strong>rotar credenciales</strong> y, en escenarios de compromiso claro, <strong>restaurar desde una copia de seguridad verificada</strong> tras endurecer la instalación, porque las <strong>backdoors</strong> pueden quedar ocultas en múltiples ubicaciones.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Attackers Exploit WooCommerce Wholesale Lead Capture Flaw to Plant PHP Web Shells : <a href="https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html?m=1" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html?m=1</a></li>
<li>BleepingComputer &#8211; Hackers target WordPress sites via third-party WooCommerce plugin : <a href="https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-via-third-party-woocommerce-plugin/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacan-webs-wordpress-con-un-fallo-critico-en-woocommerce-wholesale-lead-capture/">Atacan webs WordPress con un fallo crítico en WooCommerce Wholesale Lead Capture</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacan-webs-wordpress-con-un-fallo-critico-en-woocommerce-wholesale-lead-capture/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79172</post-id>	</item>
		<item>
		<title>Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos</title>
		<link>https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos</link>
					<comments>https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 11 Sep 2026 11:19:01 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/</guid>

					<description><![CDATA[<p>Ataques reales contra JFrog Artifactory autoalojado han combinado varios CVE para pasar de peticiones sin autenticar a privilegios de administrador. El objetivo va más allá del acceso: crear persistencia, desplegar backdoors y abrir la puerta a un posible compromiso de la cadena de suministro de software. Entre el 15 de agosto y el 8 de [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/">Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Ataques reales contra <strong>JFrog Artifactory</strong> autoalojado han combinado varios <strong>CVE</strong> para pasar de peticiones sin autenticar a <strong>privilegios de administrador</strong>. El objetivo va más allá del acceso: crear persistencia, desplegar <strong>backdoors</strong> y abrir la puerta a un posible compromiso de la <strong>cadena de suministro de software</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/cadena-fallos-jfrog-artifactory-control-admin-puerta-trasera-minutos.png?ssl=1" /></p>
<p>Entre el 15 de agosto y el 8 de septiembre de 2026, varias instancias autoalojadas de <strong>JFrog Artifactory</strong> han recibido ataques que terminan con control administrativo, creación de cuentas persistentes y despliegue de <strong>backdoors</strong>. La ventana temporal importa porque no hablamos de una prueba de concepto aislada, sino de intrusiones completas que, en algunos casos, han pasado del acceso inicial a un nuevo administrador en menos de cinco minutos.</p>
<p>La primera vía se apoya en el encadenamiento de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42018" target="_blank" rel="noopener noreferrer">CVE-2026-42018</a></strong> y <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42016" target="_blank" rel="noopener noreferrer">CVE-2026-42016</a></strong>. El fallo <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42018" target="_blank" rel="noopener noreferrer">CVE-2026-42018</a></strong> permite obtener un <strong>token interno</strong> asociado al usuario anónimo sin iniciar sesión, incluso si el acceso anónimo está desactivado. Con ese punto de apoyo, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42016" target="_blank" rel="noopener noreferrer">CVE-2026-42016</a></strong> facilita cambiar un token de bajo privilegio por otro con alcance de administrador: la validación comprueba firma y emisor, pero no el alcance real del token, un detalle que convierte un acceso mínimo en una llave maestra.</p>
<p>Ese salto tiene otra consecuencia incómoda: ciertas acciones administrativas pueden quedar reflejadas en los registros como <strong>token:anonymous</strong>, no como una cuenta nominal. Para los equipos de seguridad, eso complica el análisis forense y puede retrasar la detección, sobre todo si el servidor está expuesto a Internet y gestiona repositorios con alto valor para el desarrollo.</p>
<p>Los atacantes han usado después el propio ecosistema de <strong>Artifactory</strong> para afianzarse. Se han instalado plugins <strong>Groovy</strong> maliciosos mediante el framework de plugins, lo que habilita <strong>ejecución de código</strong> en el servidor. A partir de ahí, se han ejecutado comandos de shell mediante un endpoint de ejecución de plugins, con tareas típicas de reconocimiento y enumeración de ficheros. También aparece un dropper que descarga un binario por <strong>HTTP</strong>, lo escribe en rutas de escritura global como <strong>/tmp</strong> y abre un canal de <strong>mando y control</strong>. En varios casos, el despliegue culmina con un backdoor en <strong>Rust</strong> orientado a control remoto.</p>
<p>En paralelo, se ha explotado de forma independiente <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong> entre el 1 y el 8 de septiembre de 2026. Este fallo, catalogado como bypass de autenticación crítico con <strong>CVSS 9.8</strong>, permite obtener privilegios administrativos sin necesidad de encadenar otros defectos y afecta especialmente a configuraciones por defecto en <strong>Artifactory</strong> autoalojado. La explotación observada incluye la creación de <strong>tokens de administrador</strong> y la enumeración de usuarios, grupos y conjuntos de credenciales, un patrón que encaja con preparativos para persistencia y movimientos posteriores.</p>
<p>La prioridad pasa por actualizar. Los parches de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong> llegan en <strong>7.111.21</strong>, <strong>7.117.28</strong>, <strong>7.125.20</strong>, <strong>7.133.29</strong>, <strong>7.146.38</strong> y <strong>7.161.20</strong>, según la rama 7.x desplegada. En el caso de la cadena <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42018" target="_blank" rel="noopener noreferrer">CVE-2026-42018</a></strong> más <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-42016" target="_blank" rel="noopener noreferrer">CVE-2026-42016</a></strong>, basta con corregir al menos uno de los dos fallos para romper el ataque, aunque la recomendación práctica es aplicar todas las correcciones disponibles y priorizar las instancias expuestas a Internet.</p>
<p>Si actualizar no resulta inmediato, existe una contención rápida para <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong>: configurar una <strong>extra join key</strong> aleatoria en <strong>system.yaml</strong>. Aun así, conviene actuar como si el servidor ya estuviera bajo presión: revisar los <strong>audit logs</strong> en busca de acciones administrativas asociadas a <strong>token:anonymous</strong> y a la creación de nuevas cuentas con privilegios elevados, rotar credenciales y tokens potencialmente expuestos, y auditar cambios en usuarios, grupos y topologías de acceso federado.</p>
<p>El control técnico no debe quedarse en la aplicación. Toca inspeccionar el entorno en busca de plugins <strong>Groovy</strong> no autorizados y eliminar extensiones sospechosas, además de comprobar el sistema de ficheros y tareas programadas para localizar binarios en rutas como <strong>/tmp</strong> y señales de persistencia o conexiones de mando y control. Y hay un último frente que preocupa especialmente en equipos <strong>DevOps</strong>: verificar la integridad de repositorios y artefactos críticos y reforzar controles de publicación y promoción en la cadena <strong>CI/CD</strong>, porque un <strong>Artifactory</strong> comprometido no solo expone secretos, también puede convertirse en un punto de inyección de componentes maliciosos en software legítimo.</p>
<h3>Más información</h3>
<ul>
<li>Securitydone &#8211; Attackers Chain JFrog Artifactory Flaws to Gain Admin Control and Plant Backdoors : <a href="https://securitydone.com/attackers-chain-jfrog-artifactory-flaws-to-gain-admin-control-and-plant-backdoors/" target="_blank" rel="noopener noreferrer">https://securitydone.com/attackers-chain-jfrog-artifactory-flaws-to-gain-admin-control-and-plant-backdoors/</a></li>
<li>The Hacker News &#8211; Attackers Exploit Critical JFrog Artifactory Flaw to Mint Admin Tokens Days After Disclosure : <a href="https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html?m=1" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html?m=1</a></li>
<li>SecurityWeek &#8211; Critical JFrog Artifactory Vulnerability Reportedly Exploited in the Wild : <a href="https://www.securityweek.com/critical-jfrog-artifactory-vulnerability-reportedly-exploited-in-the-wild/" target="_blank" rel="noopener noreferrer">https://www.securityweek.com/critical-jfrog-artifactory-vulnerability-reportedly-exploited-in-the-wild/</a></li>
<li>JFrog &#8211; JFrog Security Advisories : <a href="https://docs.jfrog.com/releases/docs/jfrog-security-advisories" target="_blank" rel="noopener noreferrer">https://docs.jfrog.com/releases/docs/jfrog-security-advisories</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/">Una cadena de fallos en JFrog Artifactory da a atacantes control admin y puerta trasera en minutos</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/una-cadena-de-fallos-en-jfrog-artifactory-da-a-atacantes-control-admin-y-puerta-trasera-en-minutos/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79140</post-id>	</item>
		<item>
		<title>Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes</title>
		<link>https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes</link>
					<comments>https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 10:55:03 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Phishing]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/</guid>

					<description><![CDATA[<p>Trezor ha avisado de que atacantes accedieron a un proveedor externo de correo y lo usaron para lanzar emails de phishing con apariencia legítima. El gancho juega con una falsa &#8216;vulnerabilidad&#8217; en microcontroladores STM32 para empujar a los usuarios a pinchar enlaces y acabar entregando su frase semilla. Trezor ha comunicado una intrusión en un [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/">Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Trezor ha avisado de que atacantes accedieron a un proveedor externo de correo y lo usaron para lanzar emails de phishing con apariencia legítima. El gancho juega con una falsa &#8216;vulnerabilidad&#8217; en microcontroladores STM32 para empujar a los usuarios a pinchar enlaces y acabar entregando su frase semilla.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/trezor-brecha-proveedor-correo-phishing-clientes-2026-09-10.png?ssl=1" /></p>
<p>Trezor ha comunicado una intrusión en un <strong>proveedor externo de correo</strong> que utiliza para sus comunicaciones con clientes y la ha vinculado con una campaña de <strong>phishing</strong> dirigida a usuarios de sus <strong>hardware wallets</strong>. La compañía sostiene que los atacantes se apoyaron en infraestructura que aparentaba ser legítima para aumentar la credibilidad del mensaje y acelerar el clic, un riesgo especialmente delicado cuando el objetivo final suele ser la <strong>frase semilla</strong>.</p>
<p>Los correos maliciosos llegaron con el asunto <strong>&#8216;Critical Security Alert: STM32 Entropy Vulnerability&#8217;</strong> y se presentaban como si fuesen avisos oficiales de <strong>soporte</strong>. El texto intentaba activar el modo pánico: aseguraba, de forma falsa, que existía una vulnerabilidad de hardware en los microcontroladores <strong>STM32</strong> que reduciría la entropía y permitiría a un atacante reconstruir la semilla o facilitar ataques de fuerza bruta. No hay <strong>CVE</strong> publicados que respalden esa alerta tal y como se describe en el email, y el patrón encaja con la táctica clásica de suplantación de marca, miedo, urgencia y un enlace que lleva a una web preparada para robar secretos.</p>
<p>Trezor afirma que ya ha desactivado el <strong>dominio</strong> empleado en la campaña y mantiene la investigación para aclarar cómo se produjo el acceso y por qué el envío logró el nivel de &#8216;apariencia oficial&#8217; que describen los usuarios. El caso ilustra un problema recurrente: cuando un incidente nace en un tercero, como un proveedor de <strong>email marketing</strong> o servicios de correo, el atacante puede enviar mensajes que pasan filtros habituales y que el usuario interpreta como parte del flujo normal de la marca.</p>
<p>La campaña también se beneficia del contexto. En el sector han circulado alertas recientes sobre problemas de <strong>generación de entropía</strong> en productos de otros fabricantes, y ese ruido informativo hace más verosímil un aviso técnico aunque sea falso. Investigadores de seguridad han señalado indicios de que correos similares podrían haber llegado a usuarios de <strong>BitBox</strong>, una pista que apunta a un posible patrón de compromiso en proveedores compartidos por varias compañías del ecosistema.</p>
<p>La recomendación práctica no cambia, pero conviene repetirla: no hay ninguna situación legítima en la que <strong>Trezor</strong> necesite tu <strong>seed phrase</strong> por correo ni en una web. Ante un mensaje no solicitado que exija actuar &#8216;ya&#8217;, lo sensato es no pinchar enlaces ni descargar adjuntos, verificar el aviso en los canales oficiales del fabricante y, si alguien ya introdujo credenciales o datos sensibles, actuar como si existiera compromiso, revocar accesos donde aplique y mover fondos solo mediante procedimientos verificados y desde interfaces oficiales. En empresas y equipos de seguridad, este incidente refuerza la necesidad de playbooks que contemplen fallos en terceros y controles antiphishing más agresivos, con filtrado por dominios, análisis de <strong>URLs</strong> y reglas que detecten asuntos y textos recurrentes de campañas como esta.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Trezor warns users of email provider breach, phishing attacks : <a href="https://www.bleepingcomputer.com/news/security/trezor-warns-users-of-email-provider-breach-phishing-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/trezor-warns-users-of-email-provider-breach-phishing-attacks/</a></li>
<li>Decrypt &#8211; Bitcoin Wallet Maker Trezor Says Hackers Breached Its Email Provider : <a href="https://decrypt.co/377831/bitcoin-wallet-trezor-hackers-breach-email" target="_blank" rel="noopener noreferrer">https://decrypt.co/377831/bitcoin-wallet-trezor-hackers-breach-email</a></li>
<li>Trezor Blog &#8211; Coldcard vulnerability: Trezor devices are not affected : <a href="https://trezor.io/blog/news/coldcard-vulnerability-trezor-devices-are-not-affected" target="_blank" rel="noopener noreferrer">https://trezor.io/blog/news/coldcard-vulnerability-trezor-devices-are-not-affected</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/">Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/trezor-alerta-de-una-brecha-en-su-proveedor-de-correo-y-una-oleada-de-phishing-contra-sus-clientes/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79123</post-id>	</item>
		<item>
		<title>Google corrige un día cero de V8 en Chrome que se explota de forma activa</title>
		<link>https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2</link>
					<comments>https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Fri, 04 Sep 2026 14:43:32 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/</guid>

					<description><![CDATA[<p>Google ha distribuido una actualización urgente de Chrome para corregir CVE-2026-85046, un zero-day en V8 con explotación activa. La solución pasa por actualizar a Chrome 152.0.7977.82 o superior y reiniciar el navegador para aplicar el parche. Google ha lanzado una actualización urgente para Chrome tras detectar la explotación activa de CVE-2026-85046, un día cero de [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/">Google corrige un día cero de V8 en Chrome que se explota de forma activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Google ha distribuido una actualización urgente de <strong>Chrome</strong> para corregir <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-85046" target="_blank" rel="noopener noreferrer">CVE-2026-85046</a></strong>, un <strong>zero-day</strong> en <strong>V8</strong> con explotación activa. La solución pasa por actualizar a <strong>Chrome 152.0.7977.82</strong> o superior y reiniciar el navegador para aplicar el parche.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/google-corrige-dia-cero-v8-chrome-cve-2026-85046-1.png?ssl=1" /></p>
<p>Google ha lanzado una actualización urgente para <strong>Chrome</strong> tras detectar la explotación activa de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-85046" target="_blank" rel="noopener noreferrer">CVE-2026-85046</a></strong>, un <strong>día cero</strong> de severidad alta en <strong>V8</strong>, el motor de <strong>JavaScript</strong> y <strong>WebAssembly</strong> del navegador. El fallo permite que un atacante remoto ejecute código arbitrario dentro del <strong>sandbox</strong> si la víctima visita una <strong>página HTML</strong> manipulada, un escenario típico en campañas que combinan enlaces, malvertising o páginas comprometidas.</p>
<p>El defecto se encuadra en una <strong>confusión de tipos</strong> en <strong>V8</strong>, una clase de vulnerabilidad que suele abrir la puerta a primitivas peligrosas, como lectura y escritura arbitrarias en memoria dentro del heap de JavaScript. En este caso, el análisis técnico apunta al compilador <strong>Maglev</strong> y a optimizaciones asociadas a <strong>Array.prototype.sort</strong>, donde ciertas decisiones de inlining y especialización pueden dejar al motor en un estado inconsistente. Ese desajuste acaba traduciéndose en un comportamiento explotable, con el que un atacante puede construir una cadena de explotación fiable.</p>
<p>Google ha corregido el problema en la rama estable de escritorio con las versiones <strong>152.0.7977.82</strong> y <strong>152.0.7977.83</strong> para <strong>Windows</strong> y <strong>macOS</strong>, y <strong>152.0.7977.82</strong> para <strong>Linux</strong>. La actualización no solo tapa este agujero: también incluye correcciones para un total de <strong>12 vulnerabilidades</strong>, lo que refuerza el carácter de parche recomendado cuanto antes.</p>
<p>La compañía mantiene su política de limitar los detalles de algunos fallos hasta que una mayoría de usuarios se actualiza, con el objetivo de frenar la explotación adicional. El investigador <strong>Salvatore Gulizia</strong>, conocido como <strong>Serotav</strong>, reportó el fallo el 4 de agosto de 2026 y recibió una recompensa de <strong>1.000 dólares</strong>. El vector <strong>CVSS</strong> publicado marca <strong>8.8</strong>, con interacción del usuario requerida, algo coherente con un ataque que necesita que la víctima cargue contenido web preparado.</p>
<p>Para los usuarios, la mitigación práctica es sencilla: actualizar <strong>Chrome</strong> y, sobre todo, <strong>reiniciar el navegador</strong> para que la versión parcheada quede realmente en ejecución. En entornos corporativos conviene acelerar la gestión de parches, comprobar el inventario de versiones desplegadas y priorizar equipos con mayor exposición. También deben estar atentos los navegadores basados en <strong>Chromium</strong>, como <strong>Microsoft Edge</strong>, <strong>Brave</strong>, <strong>Opera</strong> o <strong>Vivaldi</strong>, que necesitan integrar la corrección en sus propias actualizaciones cuando sus fabricantes las publiquen.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day : <a href="https://thehackernews.com/2026/09/google-releases-chrome-update-to-patch.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/google-releases-chrome-update-to-patch.html</a></li>
<li>Chrome Releases (Google) &#8211; Stable Channel Update for Desktop (Thursday, September 3, 2026) : <a href="https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html" target="_blank" rel="noopener noreferrer">https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html</a></li>
<li>OpenCVE &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-85046" target="_blank" rel="noopener noreferrer">CVE-2026-85046</a> &#8211; V8 Type Confusion Allows Remote Code Execution in Google Chrome : <a href="https://opencve.alliance.unm.edu/cve/" target="_blank" rel="noopener noreferrer">https://opencve.alliance.unm.edu/cve/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-85046" target="_blank" rel="noopener noreferrer">CVE-2026-85046</a></li>
<li>Serotav Writeups &#8211; When Sorting Leads To Confusion : <a href="https://serotav.github.io/Writeups/v8/when-sorting-leads-to-confusion/" target="_blank" rel="noopener noreferrer">https://serotav.github.io/Writeups/v8/when-sorting-leads-to-confusion/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/">Google corrige un día cero de V8 en Chrome que se explota de forma activa</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/google-corrige-un-dia-cero-de-v8-en-chrome-que-se-explota-de-forma-activa-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79103</post-id>	</item>
		<item>
		<title>Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</title>
		<link>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2</link>
					<comments>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Thu, 03 Sep 2026 13:47:39 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/</guid>

					<description><![CDATA[<p>Una vulnerabilidad crítica en JFrog Artifactory, CVE-2026-82329, se explota de forma activa para generar tokens de administrador sin autenticación en instalaciones self managed con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de artefactos que consumen automáticamente los pipelines CI/CD. La vulnerabilidad crítica CVE-2026-82329 en JFrog Artifactory [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/">Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Una vulnerabilidad crítica en <strong>JFrog Artifactory</strong>, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong>, se explota de forma activa para generar <strong>tokens de administrador</strong> sin autenticación en instalaciones <strong>self managed</strong> con ajustes por defecto. El mayor peligro no es solo el control del repositorio, sino la manipulación de <strong>artefactos</strong> que consumen automáticamente los <strong>pipelines CI/CD</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/atacantes-fallo-critico-jfrog-artifactory-tokens-administrador-cve-2026-82329-1.png?ssl=1" /></p>
<p>La vulnerabilidad crítica <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-82329" target="_blank" rel="noopener noreferrer">CVE-2026-82329</a></strong> en <strong>JFrog Artifactory</strong> ya se explota en ataques reales y permite a un atacante no autenticado emitir o forjar <strong>tokens de administrador</strong> con solo tener acceso de red a la instancia. El problema afecta a instalaciones <strong>self managed</strong> cuando mantienen la <strong>configuración por defecto</strong>, una combinación habitual en entornos donde el repositorio se despliega con prisas y luego queda expuesto a Internet.</p>
<p>El fallo abre la puerta a un bypass de autenticación con resultado directo, privilegios de <strong>administrador</strong>. A partir de ahí, el intruso puede moverse con comodidad por el sistema: enumerar <strong>usuarios</strong>, <strong>grupos</strong> y conjuntos de <strong>credenciales</strong>, revisar configuraciones sensibles e incluso obtener visibilidad sobre topologías <strong>federadas</strong>. También puede leer <strong>artefactos</strong> almacenados y tocar ajustes de seguridad, un cóctel especialmente delicado en organizaciones que usan Artifactory como pieza central del ciclo de construcción y publicación de software.</p>
<p>El escenario más dañino llega cuando el repositorio alimenta de forma automática a herramientas de <strong>CI/CD</strong> y despliegue. Si un atacante sustituye un paquete interno, una imagen o una dependencia que la empresa considera confiable, el cambio puede propagarse aguas abajo: desde los runners de integración hasta entornos de producción. Es el patrón clásico de incidente en <strong>cadena de suministro</strong>, con un punto único de compromiso que contamina múltiples sistemas.</p>
<p><strong>JFrog Cloud</strong> ya estaba protegido, pero en local la corrección exige actualizar a una de las versiones parcheadas en cada rama: <strong>7.111.21</strong>, <strong>7.117.28</strong>, <strong>7.125.20</strong>, <strong>7.133.29</strong>, <strong>7.146.38</strong> o <strong>7.161.20</strong>. Aun así, aplicar el parche no basta si el atacante ya emitió tokens, porque la validez, la caducidad y la revocación de esos <strong>tokens</strong> funcionan de forma independiente a la actualización del binario.</p>
<p>La respuesta recomendada pasa por priorizar las instancias expuestas a Internet y recortar superficie de ataque, limitando el acceso de red al servicio. Conviene <strong>revocar y reemitir tokens de administrador</strong>, revisar la política de caducidad, y <strong>rotar credenciales</strong> y secretos ligados a pipelines y sistemas que se autentican contra el repositorio. También toca mirar con lupa los registros de auditoría: generación anómala de tokens, enumeración masiva de usuarios y grupos, cambios de configuración y accesos atípicos a APIs administrativas.</p>
<p>En organizaciones que hayan mantenido el servicio expuesto durante la ventana vulnerable, lo prudente es tratar el entorno como potencialmente comprometido. Eso incluye validar la integridad de los <strong>artefactos</strong> publicados en ese periodo y comprobar si hubo sustituciones. En paralelo, se recomienda endurecer controles de supply chain en el despliegue, fijando imágenes a <strong>digests</strong> inmutables y verificando <strong>firmas</strong> y procedencia en el momento de desplegar, no solo cuando el artefacto se almacena. Por último, hay que extender la investigación a sistemas conectados, como <strong>runners de CI</strong>, gestores de despliegue y servidores de producción, para descartar persistencia o cambios maliciosos.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Hackers exploit critical JFrog Artifactory flaw to forge admin tokens : <a href="https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/</a></li>
<li>CSO Online &#8211; Exploited JFrog Artifactory bug puts software supply chain on alert : <a href="https://www.csoonline.com/article/4217534/exploited-jfrog-artifactory-bug-puts-software-supply-chain-on-alert.html" target="_blank" rel="noopener noreferrer">https://www.csoonline.com/article/4217534/exploited-jfrog-artifactory-bug-puts-software-supply-chain-on-alert.html</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/">Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-jfrog-artifactory-para-emitir-tokens-de-administrador-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79098</post-id>	</item>
		<item>
		<title>Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</title>
		<link>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales</link>
					<comments>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Wed, 02 Sep 2026 12:07:55 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/</guid>

					<description><![CDATA[<p>Un fallo crítico en Sangoma Switchvox permite ejecutar código remoto sin autenticación a través de una inyección SQL. La explotación ya se ha visto en ataques reales para desplegar reverse shells. La solución pasa por actualizar a Switchvox 8.4.0.2 o superior y revisar señales de compromiso. Administradores de centralitas VoIP y responsables de sistemas tienen [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/">Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un fallo crítico en <strong>Sangoma Switchvox</strong> permite ejecutar código remoto sin autenticación a través de una <strong>inyección SQL</strong>. La explotación ya se ha visto en ataques reales para desplegar <strong>reverse shells</strong>. La solución pasa por actualizar a <strong>Switchvox 8.4.0.2</strong> o superior y revisar señales de compromiso.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/atacantes-aprovechan-fallo-critico-switchvox-reverse-shells-sin-credenciales.png?ssl=1" /></p>
<p>Administradores de centralitas <strong>VoIP</strong> y responsables de sistemas tienen un nuevo frente urgente: una vulnerabilidad crítica en <strong>Sangoma Switchvox</strong> permite a un atacante ejecutar código de forma remota sin necesidad de credenciales y ya se ha detectado su uso en campañas activas desde el 30 de agosto de 2026. El fallo, identificado como <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a></strong> y con una puntuación <strong>CVSS 9.3</strong>, afecta a despliegues expuestos a Internet y pone el foco en un producto muy común en entornos <strong>SMB</strong>.</p>
<p>El problema vive en el endpoint <strong>HTTP</strong> <strong>/pa</strong>, que acepta peticiones con <strong>XML</strong>. En ese flujo, el sistema incorpora el valor <strong>PhoneIP</strong> a consultas en <strong>PostgreSQL</strong> sin el saneado ni la parametrización adecuados, un patrón clásico de <strong>SQL injection</strong> catalogado como <strong>CWE-89</strong>. A partir de ahí, un atacante puede ejecutar consultas arbitrarias contra la base de datos y encadenar la intrusión hasta llegar a ejecución de comandos en el sistema, con el agravante de que la ruta técnica descrita otorga capacidad de actuar con privilegios de <strong>superusuario de PostgreSQL</strong>.</p>
<p>La actividad observada en ataques reales incluye la apertura de <strong>reverse shells</strong> y una fase de reconocimiento bastante directa: comandos codificados en <strong>Base64</strong> para enumerar procesos y entender qué se ejecuta en el servidor. Entre los indicadores que se han vinculado a esta explotación aparece la dirección <strong>176.65.148.184</strong>. También se han señalado trazas que pueden quedar reflejadas en <strong>/var/log/switchvox/db-quirks.log</strong>, un punto relevante para equipos que tengan acceso por <strong>SSH</strong> y necesiten confirmar si alguien intentó inyectar SQL o ejecutar acciones posteriores mediante técnicas habituales en estos escenarios.</p>
<p>La corrección no es nueva, pero el contexto sí lo es. <strong>Switchvox 8.4.0.2</strong> incluye el parche y se publicó el 14 de julio de 2026, junto con otras correcciones adicionales en el portal web. La cronología conocida sitúa el aviso inicial al fabricante el 10 de abril de 2026, el lanzamiento del arreglo a mediados de julio y la explotación confirmada a finales de agosto. En paralelo, el alcance preocupa: se habla de miles de instancias accesibles desde Internet, con una concentración destacada en <strong>Estados Unidos</strong>.</p>
<p>La recomendación principal pasa por actualizar de inmediato a <strong>Switchvox 8.4.0.2</strong> o superior y priorizar el parcheo en instalaciones expuestas a Internet, o en aquellas donde el servicio <strong>HTTP</strong> que incluye <strong>/pa</strong> resulte accesible desde redes no confiables. Hasta completar la actualización, conviene reducir superficie: restringir el acceso con listas de control, <strong>VPN</strong> o segmentación de red, y vigilar conexiones salientes anómalas, sobre todo intentos de <strong>reverse shell</strong> o tráfico hacia <strong>176.65.148.184</strong>.</p>
<p>En paralelo, toca buscar señales de post explotación: procesos no habituales como <strong>nc</strong>, invocaciones de <strong>bash</strong> desde servicios web, o secuencias típicas de descarga y ejecución con <strong>curl</strong>. Si aparecen indicios de compromiso, la respuesta debe ir más allá del parche: rotación de secretos y credenciales asociados al sistema, incluidas credenciales que puedan facilitar suplantación de sesiones o acceso al portal de administración, y un análisis forense que determine hasta dónde llegó el atacante.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Attackers Exploit Critical Switchvox Flaw to Deploy Reverse Shells Without Credentials : <a href="https://thehackernews.com/2026/09/attackers-exploit-critical-switchvox.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/attackers-exploit-critical-switchvox.html</a></li>
<li>Horizon3.ai &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a>: Sangoma Switchvox RCE : <a href="https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/" target="_blank" rel="noopener noreferrer">https://horizon3.ai/attack-research/disclosures/cve-2026-9586-sangoma-switchvox-rce/</a></li>
<li>Sangoma Documentation &#8211; Switchvox Release Notes Version 8.4.0.2 (July 14, 2026) : <a href="https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox%2B-%2BRelease+Notes+Version+8.4.0.2+July+14+2026" target="_blank" rel="noopener noreferrer">https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox%2B-%2BRelease+Notes+Version+8.4.0.2+July+14+2026</a></li>
<li>OpenCVE &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a> record : <a href="https://app.opencve.io/cve/" target="_blank" rel="noopener noreferrer">https://app.opencve.io/cve/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-9586" target="_blank" rel="noopener noreferrer">CVE-2026-9586</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/">Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/atacantes-aprovechan-un-fallo-critico-en-switchvox-para-abrir-reverse-shells-sin-credenciales/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79094</post-id>	</item>
		<item>
		<title>Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control</title>
		<link>https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control</link>
					<comments>https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Tue, 01 Sep 2026 11:02:23 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/</guid>

					<description><![CDATA[<p>Se ha confirmado explotación activa de CVE-2026-0768 en Langflow y CVE-2026-66066 en Ruby on Rails. Los ataques se centran en leer secretos, probar credenciales y preparar infraestructura de mando y control (C2), con riesgo de acabar en ejecución remota de código. Los atacantes ya explotan de forma activa dos vulnerabilidades críticas en Langflow y Ruby [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/">Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Se ha confirmado explotación activa de <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-0768" target="_blank" rel="noopener noreferrer">CVE-2026-0768</a></strong> en <strong>Langflow</strong> y <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-66066" target="_blank" rel="noopener noreferrer">CVE-2026-66066</a></strong> en <strong>Ruby on Rails</strong>. Los ataques se centran en leer secretos, probar credenciales y preparar infraestructura de <strong>mando y control (C2)</strong>, con riesgo de acabar en <strong>ejecución remota de código</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/09/explotan-fallos-criticos-langflow-ruby-on-rails-robo-secretos-mando-y-control.png?ssl=1" /></p>
<p>Los atacantes ya explotan de forma activa dos vulnerabilidades críticas en <strong>Langflow</strong> y <strong>Ruby on Rails</strong>, con un patrón claro: primero reconocimiento y robo de secretos, después movimientos para mantener el control del entorno con actividad de <strong>mando y control (C2)</strong>. El problema no se limita a tumbar una aplicación. Estas plataformas suelen convivir con claves de <strong>cloud</strong>, tokens de <strong>API</strong> y accesos a servicios internos, así que un fallo expuesto a Internet puede abrir la puerta a un incidente mucho más amplio.</p>
<p>En <strong>Langflow</strong>, la vulnerabilidad <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-0768" target="_blank" rel="noopener noreferrer">CVE-2026-0768</a></strong> permite ejecutar <strong>código Python</strong> arbitrario con permisos de <strong>root</strong> por una validación deficiente de la entrada. Las trazas observadas encajan con un actor que busca valor rápido: peticiones orientadas a volcar <strong>variables de entorno</strong> y a localizar credenciales. Aparecen consultas con nombres típicos de despliegues reales, como <strong>LANGFLOW_SUPERUSER</strong>, patrones del estilo <strong>OPENAI_API</strong><em>, y variables de </em><em>AWS</em><em> como </em><em>AWS_ACCESS</em><strong> y </strong>AWS_SECRET<strong><em>. También se han visto intentos de lectura de rutas sensibles, como </em>*/root/.cache/langflow/secret_key</strong>, y comprobaciones de artefactos de acceso local, por ejemplo directorios <strong>.ssh</strong> o el tamaño de <strong>.bash_history</strong>.</p>
<p>El caso de <strong>Ruby on Rails</strong> resulta especialmente delicado por el encadenamiento posible hasta <strong>RCE</strong>. <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-66066" target="_blank" rel="noopener noreferrer">CVE-2026-66066</a></strong>, conocida como <strong>KindaRails2Shell</strong>, parte de una lectura arbitraria de ficheros que se activa cuando <strong>Active Storage</strong> procesa subidas de imágenes con <strong>libvips</strong>. La explotación exige dos condiciones: que la aplicación use <strong>Vips</strong> como procesador de variantes y que acepte subidas de imágenes de usuarios no confiables. El vector se apoya en discrepancias entre cómo interpreta ficheros <strong>Active Storage</strong> y cómo los procesa <strong>libvips</strong>, lo que puede terminar filtrando secretos del propio proceso de <strong>Rails</strong>.</p>
<p>Ese punto es crítico porque expone piezas que Rails usa para proteger sesiones y cifrar información. Entre los secretos potencialmente recuperables figuran <strong>secret_key_base</strong>, la <strong>Rails master key</strong>, credenciales de <strong>base de datos</strong>, claves de almacenamiento en la nube y tokens de servicios externos. Con ese material, un atacante puede pasar de leer ficheros a ejecutar código, pivotar hacia otros sistemas y persistir sin necesidad de credenciales válidas.</p>
<p>Los indicadores de campaña apuntan a una actividad distribuida. En <strong>Langflow</strong> se ha asociado tráfico principalmente a origen en <strong>Rusia</strong>, y se ha constatado afectación de canaries en <strong>Reino Unido</strong>. Para <strong>Rails</strong>, se ha observado actividad contra canaries en <strong>Singapur</strong>, <strong>Israel</strong> y <strong>Reino Unido</strong>, con indicios de C2 hacia un host en <strong>Israel</strong> desde una única IP localizada en <strong>Francia</strong>.</p>
<p>La respuesta defensiva pasa por priorizar inventario y exposición. Conviene identificar instancias públicas de <strong>Langflow</strong> y aplicaciones <strong>Rails</strong> con <strong>Active Storage</strong>, sobre todo si permiten subidas desde Internet. En <strong>Rails</strong>, la mitigación principal consiste en actualizar a <strong>7.2.3.2</strong>, <strong>8.0.5.1</strong> o <strong>8.1.3.1</strong> según la rama, y revisar la cadena <strong>ruby-vips</strong> y <strong>libvips</strong> para asegurar el bloqueo de operaciones no seguras con contenido no confiable. Si la actualización no llega a tiempo, tiene sentido desactivar el procesado con <strong>Vips</strong> o restringir subidas de imágenes hasta completar el parcheado.</p>
<p>Dado el foco en secretos, también toca asumir posible exposición y actuar en consecuencia. Se recomienda rotar <strong>secret_key_base</strong>, la master key y cualquier credencial asociada a <strong>cloud</strong>, <strong>bases de datos</strong> o <strong>APIs</strong>. En paralelo, hay que revisar logs y telemetría en busca de lecturas sospechosas, como accesos a <strong>/proc/self/environ</strong>, <strong>config/master.key</strong> y rutas habituales de secretos, además de reforzar detección y respuesta ante comunicaciones de <strong>C2</strong> y bloquear indicadores de infraestructura cuando se disponga de ellos.</p>
<h3>Más información</h3>
<ul>
<li>The Hacker News &#8211; Attackers Exploit Critical Langflow and Rails Flaws in Credential-Probing and C2 Activity : <a href="https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html" target="_blank" rel="noopener noreferrer">https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html</a></li>
<li>Rapid7 &#8211; Rapid7 Analysis: KindaRails2Shell (<a href="https://www.cve.org/CVERecord?id=CVE-2026-66066" target="_blank" rel="noopener noreferrer">CVE-2026-66066</a>) : <a href="https://www.rapid7.com/blog/post/ra-kindarails2shell-technical-analysis-cve-2026-66066/" target="_blank" rel="noopener noreferrer">https://www.rapid7.com/blog/post/ra-kindarails2shell-technical-analysis-cve-2026-66066/</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/">Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/explotan-dos-fallos-criticos-en-langflow-y-ruby-on-rails-para-robar-secretos-y-desplegar-mando-y-control/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79077</post-id>	</item>
		<item>
		<title>Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004</title>
		<link>https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004</link>
					<comments>https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/#respond</comments>
		
		<dc:creator><![CDATA[Hispasec]]></dc:creator>
		<pubDate>Mon, 31 Aug 2026 07:37:03 +0000</pubDate>
				<category><![CDATA[General]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<guid isPermaLink="false">https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/</guid>

					<description><![CDATA[<p>Miles de instancias de Gitea accesibles desde Internet seguían sin parchear a finales de agosto frente a CVE-2026-60004, un fallo crítico que permite ejecución remota de comandos. La corrección llegó con Gitea 1.27.1 y el problema ya figura como explotación activa en el catálogo KEV de CISA. El ecosistema de Gitea, una de las plataformas [&#8230;]</p>
<p>La entrada <a href="https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/">Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Miles de instancias de <strong>Gitea</strong> accesibles desde Internet seguían sin parchear a finales de agosto frente a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a></strong>, un fallo crítico que permite <strong>ejecución remota de comandos</strong>. La corrección llegó con <strong>Gitea 1.27.1</strong> y el problema ya figura como explotación activa en el catálogo <strong>KEV</strong> de <strong>CISA</strong>.</p>
<p><img data-recalc-dims="1" decoding="async" alt="Entry image" src="https://i0.wp.com/unaaldia.hispasec.com/wp-content/uploads/2026/08/gitea-cve-2026-60004-mas-8300-servidores-vulnerables-rce.png?ssl=1" /></p>
<p>El ecosistema de <strong>Gitea</strong>, una de las plataformas más usadas para alojar repositorios <strong>Git</strong> en entornos propios, afronta un problema serio: a 27 de agosto de 2026 aún había <strong>8.393</strong> instancias expuestas a <strong>Internet</strong> que seguían vulnerables a <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a></strong>, una brecha crítica con capacidad de <strong>ejecución remota de comandos</strong>. La situación preocupa por una razón evidente: no hablamos de un fallo teórico, ya se ha observado explotación activa y la ventana para aplicar la corrección se ha estrechado.</p>
<p>El defecto combina dos piezas que, juntas, permiten al atacante ejecutar órdenes en el servidor. Por un lado, se puede abusar del endpoint <strong>diffpatch</strong> para inyectar contenido. Por otro, ese contenido puede desembocar en la instalación y ejecución de un <strong>Git hook</strong> controlado desde el propio repositorio. El resultado final es un servidor que ejecuta comandos sin que el atacante necesite acceso previo al sistema operativo.</p>
<p>La ejecución no ocurre con privilegios de administrador, pero sí con los permisos de la cuenta que lanza el servicio, es decir, el usuario del sistema con el que corre <strong>Gitea</strong>. En muchos despliegues eso basta para abrir una vía de exfiltración: secretos de configuración, credenciales de base de datos, tokens de integraciones, credenciales <strong>OAuth</strong> y variables sensibles del entorno. El alcance real depende del aislamiento del despliegue y del modelo de permisos, especialmente si la instancia corre en un host compartido o con permisos generosos.</p>
<p>La explotación exige acceso de escritura a un repositorio, aunque aquí aparece el punto débil habitual: el registro de usuarios abierto viene activado por defecto en muchas instalaciones. Eso permite que un atacante se registre, cree un repositorio y complete la cadena de ataque sin credenciales previas, más aún si la alta no pide confirmación por correo ni aplica controles anti automatización.</p>
<p>El proyecto corrigió <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a></strong> en <strong>Gitea 1.27.1</strong>, publicada el 27 de julio de 2026. Aun así, el volumen de instancias sin actualizar sugiere una superficie de ataque amplia, con especial exposición en servicios que publican su forja directamente en la red. Además, <strong>CISA</strong> incorporó el fallo el 25 de agosto al catálogo <strong>Known Exploited Vulnerabilities (KEV)</strong>, una señal clara de que la amenaza ya se mueve en campañas activas, y fijó el 28 de agosto como fecha límite de remediación para agencias federales de Estados Unidos.</p>
<p>En algunos incidentes descritos, los atacantes aprovecharon el acceso para desplegar software de <strong>minado de criptomonedas</strong> en instalaciones con <strong>Docker</strong>. Ese patrón encaja con lo habitual en servicios expuestos: una intrusión rápida, monetización inmediata y persistencia mínima. Aun así, no hay confirmación pública de un actor concreto o una campaña atribuida oficialmente.</p>
<p>La respuesta recomendada pasa por actualizar <strong>Gitea</strong> como mínimo a <strong>1.27.1</strong> y, si el entorno lo permite, priorizar <strong>1.27.2</strong> para reducir riesgo operativo. Conviene cerrar el registro abierto si no resulta imprescindible o endurecerlo con confirmación por correo y <strong>CAPTCHA</strong>. También toca revisar posibles indicadores de compromiso: creación o ejecución anómala de <strong>Git hooks</strong>, patrones inusuales en el endpoint <strong>diffpatch</strong>, procesos con consumo sostenido de <strong>CPU</strong> y descargas de binarios desde la propia instancia.</p>
<p>Si existe sospecha de intrusión, la higiene básica se vuelve urgente: rotación de credenciales y secretos, desde claves de configuración y credenciales de base de datos hasta tokens de integraciones y secretos <strong>OAuth</strong>. Y, para reducir exposición futura, lo sensato es limitar el acceso por red, permitir solo rangos necesarios y reforzar el control de permisos de escritura.</p>
<p>En despliegues con <strong>Docker</strong>, merece la pena revisar el aislamiento del contenedor, recortar conectividad saliente y ajustar redes y permisos, porque una ejecución de comandos dentro del contenedor puede convertirse en un problema mayor si el entorno deja puertas abiertas. Además, quienes usen cabeceras de autenticación de proxy inverso deben comprobar su configuración: la imagen oficial de <strong>Docker</strong> de <strong>Gitea</strong> también aparece vinculada a un bypass de autenticación distinto, <strong><a href="https://www.cve.org/CVERecord?id=CVE-2026-20896" target="_blank" rel="noopener noreferrer">CVE-2026-20896</a></strong>, cuando se habilitan cabeceras como <strong>X-WEBAUTH-USER</strong>. En una forja de código, una sola grieta puede bastar para convertir un repositorio en un punto de entrada a toda la infraestructura.</p>
<h3>Más información</h3>
<ul>
<li>BleepingComputer &#8211; Over 8,300 Gitea servers vulnerable to code execution attacks : <a href="https://www.bleepingcomputer.com/news/security/over-8-300-gitea-servers-vulnerable-to-code-execution-attacks/" target="_blank" rel="noopener noreferrer">https://www.bleepingcomputer.com/news/security/over-8-300-gitea-servers-vulnerable-to-code-execution-attacks/</a></li>
<li>Help Net Security &#8211; Critical Gitea vulnerability now exploited in the wild (<a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a>) : <a href="https://www.helpnetsecurity.com/2026/08/26/gitea-cve-2026-60004-exploited-in-the-wild/" target="_blank" rel="noopener noreferrer">https://www.helpnetsecurity.com/2026/08/26/gitea-cve-2026-60004-exploited-in-the-wild/</a></li>
<li>OpenCVE &#8211; <a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a> &#8211; Vulnerability Details : <a href="https://opencve.alliance.unm.edu/cve/" target="_blank" rel="noopener noreferrer">https://opencve.alliance.unm.edu/cve/</a><a href="https://www.cve.org/CVERecord?id=CVE-2026-60004" target="_blank" rel="noopener noreferrer">CVE-2026-60004</a></li>
</ul>
<p>La entrada <a href="https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/">Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004</a> se publicó primero en <a href="https://unaaldia.hispasec.com">Una Al Día</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://unaaldia.hispasec.com/mas-de-8-300-servidores-gitea-quedan-expuestos-a-ataques-de-ejecucion-remota-por-cve-2026-60004/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">79075</post-id>	</item>
	</channel>
</rss>