-
Zero-day crítico en Metabase (CVE-2026-72898, CVSS 10.0) explotado in the wild
(desarrollo del 12/8). SQL injection en el endpoint /reset_password que da acceso admin sin autenticación y expone credenciales de las bases conectadas. Al menos 5 empresas comprometidas; n8n confirmó el robo de 136 registros de clientes. CISA lo sumó al catálogo KEV con deadline de parcheo el 14/8; Wiz estima ~2.500 instancias expuestas a internet. Si tenés Metabase self-hosted, parcheá ya. The Hacker News · TechTimes (12/8) · CISA
-
Venció el plazo de CISA para parchear el RCE crítico de Kemp LoadMaster (CVE-2026-8037)
El command injection pre-auth (CVSS 9.6) entró al catálogo KEV el 7/08 tras 792 intentos de explotación registrados desde 65 IPs; las agencias federales tenían hasta ayer para mitigar. Si tenés LoadMaster expuesto con la API habilitada, actualizá a 7.2.63.2 / LTSF 7.2.54.18. The Hacker News · CISA
-
Congresistas de EE.UU. piden más fondos para CISA tras ataques a infraestructura crítica
El reclamo bipartidario sigue a incidentes cibernéticos contra servicios de agua en al menos siete estados, en un contexto donde la IA generativa abarata el reconocimiento y la ingeniería social para atacantes. La discusión reposiciona la ciberseguridad como gasto de infraestructura nacional. TechStartups (vía WSJ) - Fin de semana con poca actividad: los incidentes grandes de la semana (0-day de Metabase CVSS 10.0, hotfixes de N-able, campaña de ~800 paquetes npm maliciosos) son del jueves/viernes, fuera de la ventana de 24h.
-
TeamCity bajo explotación activa: CVE-2026-63077 (CVSS 9.8)
CISA confirmó explotación in-the-wild de una deserialización en TeamCity on-premise que permite RCE sin autenticación vía el protocolo de polling de agentes. Si tenés TeamCity self-hosted, parcheá ya. (6/8) The Hacker News
-
CISA marca como explotados activamente un RCE en Langflow, Tomcat y N-central
(5 ago). Se sumaron al catálogo KEV: CVE-2026-9198 (CVSS 9.8), inyección de código en Langflow que da RCE sin autenticación en deployments default (parcheado en 1.10.1); CVE-2026-34486 en Apache Tomcat (bypass de EncryptInterceptor); y CVE-2026-18556, bypass de autenticación en N-able N-central cuyo fix inicial resultó incompleto y ya hubo tomas de servidores. Fuente: The Hacker News.
-
CISA suma tres CVEs explotados activamente al catálogo KEV
Alerta del 4-5 de agosto: CVE-2026-9198 en Langflow (CVSS 9.8; encadena /api/v1/auto_login con /api/v1/validate/code para RCE sin autenticación — corregido en 1.10.1), CVE-2026-18556 en N-able N-central (bypass de autenticación, 8.2) y CVE-2026-34486 en Apache Tomcat (bypass de EncryptInterceptor, 7.5). Si corrés Langflow expuesto, parchear ya. CISA · The Hacker News
-
La Casa Blanca incumple el plazo del 1 de agosto para su marco de modelos frontera
El gobierno federal pasó de largo la fecha fijada en la Executive Order 14409 sin publicar nada en el Federal Register ni comunicados de NIST, CISA u OSTP sobre el proceso de benchmarking clasificado, el marco voluntario de divulgación de modelos frontera ni el plan de fuerza laboral en ciberseguridad. Los labs quedan sin definición de qué es un "covered frontier model", lo que frena timelines internos de lanzamiento. (finance.yahoo.com)
-
CVE-2026-16812 en Arista VeloCloud Orchestrator — CVSS 10.0, deadline de CISA hoy (30 jul)
Inyección de comandos OS sin autenticación en el orquestador SD-WAN on-prem: con solo acceso de red a la interfaz web, un atacante ejecuta comandos y controla toda la infraestructura que administra. Arista confirmó explotación activa y que el producto "está expuesto por defecto". CISA lo sumó al catálogo KEV el 27/7 con remediación obligatoria para agencias federales el 30/7. Afecta ramas VCO 5.2.x, 6.1.x, 6.4.x y 7.0.x. The Hacker News · BleepingComputer · CISO Briefing
-
Recordatorio de deadline: CVE-2026-16232 de Check Point venció el 25/07
CISA agregó la falla al catálogo KEV el 22/07 con fecha límite de remediación federal el 25 de julio. Afecta R81.10, R81.20, R82 y R82.10, con explotación activa confirmada antes del parche. BleepingComputer
-
Patch Tuesday récord de Microsoft: ~622 CVEs y 0-days en explotación activa
El parche de julio fue el mayor de la historia del programa, con cientos de CVEs corregidos e incluyendo dos 0-days ya explotados: CVE-2026-56164 (SharePoint Server on-prem, escalada de privilegios sin autenticación ni interacción del usuario) y CVE-2026-56155 (AD FS, elevación de privilegios). CISA sumó ambos a su catálogo KEV con plazos de remediación inmediatos. Prioridad de parcheo para cualquiera con SharePoint autoalojado. BleepingComputer · The Hacker News · Tenable
BleepingComputer The Hacker News Tenable Microsoft SharePoint Patch Tuesday
-
Falla crítica de 15 años en NGINX permite RCE pre-auth
Divulgada el 19 de julio, CVE-2026-42533 (CVSS v4.0 9.2) es un heap buffer overflow en el script engine de NGINX, disparable de forma remota y sin autenticación. Solo aparece con una configuración específica: un map basado en regex cuya variable de salida se referencia en una expresión de string después de un capture previo — el array compartido r->captures se sobreescribe y los pasos LEN y VALUE terminan en desacuerdo sobre el tamaño del buffer. Encadenado con una fuga de punteros de heap que derrota ASLR, habilita RCE confiable. Parcheada el 15 de julio en 1.30.4 (stable), 1.31.3 (mainline) y NGINX Plus 37.0.3.1. Al 20 de julio no figura en el KEV de CISA ni hay exploit público. The Hacker News · The Cyber Express · Advisories NGINX
-
SonicWall SMA 1000 bajo ataque activo — dos zero-days explotados por el ransomware Inc
CVE-2026-15409 (SSRF, CVSS 10.0) y CVE-2026-15410 (inyección de código post-autenticación, CVSS 7.2) se encadenan para pasar de atacante externo no autenticado a root en el appliance. Rapid7 vincula la explotación al grupo Inc ransomware, que ya se metió en múltiples redes empresariales robando credenciales. CISA los sumó al catálogo KEV con fecha límite de parcheo el 17 de julio. Parchear ya. The Hacker News · Rapid7
-
Patch Tuesday récord de Microsoft: 622 fallos y zero-days en uso
Microsoft corrigió 622 vulnerabilidades en julio (casi el triple que junio), incluyendo dos zero-days ya explotados —CVE-2026-56164 (SharePoint) y CVE-2026-56155 (AD FS), ambos de escalada de privilegios sin credenciales ni interacción— y un tercero divulgado públicamente, CVE-2026-50661 (bypass de BitLocker). Además, el 18 de julio CISA agregó al KEV CVE-2026-58644, deserialización crítica en SharePoint Server, con parcheo obligatorio para agencias federales el 19 de julio. BleepingComputer · CISA KEV
BleepingComputer CISA KEV Microsoft SharePoint Patch Tuesday
-
Bypass de autenticación crítico en SimpleHelp (CVSS 10.0)
Se reportó CVE-2026-48558, un bypass de autenticación con puntaje máximo (10.0) en el software de soporte remoto SimpleHelp, ampliamente usado por MSPs, lo que lo vuelve un objetivo atractivo para acceso inicial masivo. En paralelo, la aseguradora Aflac reveló una brecha en sus operaciones en Japón con datos de ~4,4 millones de clientes expuestos. CISA KEV · Check Point Research
-
Dos 0-days CVSS 10.0 en extensiones de Joomla, ya en el catálogo KEV de CISA
CISA agregó al KEV dos fallas de severidad máxima: CVE-2026-48939 (iCagenda) y CVE-2026-56291 (Balbooa Forms), ambas de upload de archivos arbitrarios que derivan en ejecución remota de código. Según mySites.guru, la de iCagenda se explota como 0-day desde el 15 de junio en ataques automatizados contra sitios Joomla. Si administrás Joomla con alguna de estas extensiones, es parcheo inmediato. The Hacker News
-
CISA suma cuatro fallas explotadas activamente: Adobe ColdFusion, Joomla (x2) y Langflow
CISA agregó al catálogo KEV cuatro vulnerabilidades bajo explotación activa, tres de ellas con CVSS 10.0: CVE-2026-48282 (path traversal en Adobe ColdFusion), CVE-2026-48908 (subida irrestricta de archivos en JoomShaper SP Page Builder, explotada como 0-day para subir un PHP y crear una cuenta Super User), CVE-2026-56290 (control de acceso roto en Joomlack Page Builder, con web shells desplegándose desde el 27 de junio) y CVE-2026-55255 (bypass de autorización en Langflow). Ojo con la última: Langflow es justamente el punto de entrada que usó JADEPUFFER. The Hacker News · CISA
-
CISA suma 4 CVEs explotadas — y por primera vez entra una plataforma de agentes de IA
CISA agregó al catálogo KEV cuatro vulnerabilidades bajo explotación activa, con deadline de parcheo el 10 de julio para agencias federales: CVE-2026-48282 (Adobe ColdFusion, path traversal, CVSS 10.0), CVE-2026-56290 (Joomlack Page Builder, RCE por subida de archivos sin autenticar, 10.0), CVE-2026-48908 (JoomShaper SP Page Builder, subida irrestricta de archivos, 10.0) y CVE-2026-55255 (Langflow, bypass de autorización, 6.1). El dato de fondo: Langflow es la primera plataforma de desarrollo de agentes de IA en entrar al KEV, encadenada además con CVE-2026-33017 (RCE sin autenticar) en una campaña sostenida entre el 22 y el 25 de junio. El stack de IA ya es superficie de ataque explotada, no teórica. The Hacker News · SecurityWeek · TechTimes
-
CISA suma un 0-day de Cisco Catalyst SD-WAN a su catálogo de vulnerabilidades explotadas
CVE-2026-20245, una falla en la línea Cisco Catalyst SD-WAN que permite ejecutar comandos arbitrarios como root, fue agregada al catálogo KEV de CISA en medio de reportes de ataques en escalada. Prioridad de parcheo para equipos que operan esa infraestructura de red. Cybersecurity Dive · CISA KEV
-
RCE crítico en Progress Kemp LoadMaster (CVE-2026-8037, CVSS 9.8)
Un atacante no autenticado puede ejecutar comandos arbitrarios como root enviando una request manipulada a la API del appliance. El 29 de junio, investigadores de watchTowr Labs publicaron un write-up técnico con toda la cadena de explotación, lo que suele acelerar los intentos de ataque en la práctica. Parchear es prioritario para quienes usen estos balanceadores. The Hacker News · CISA KEV
-
CISA emite directiva de emergencia por 0-day en VPN de Check Point (CVE-2026-50751)
El fallo permite acceso remoto no autenticado vía IKEv1 y está siendo explotado por grupos de ransomware; CISA recomienda parchear de inmediato. En paralelo, se reportó explotación in-the-wild de una vulnerabilidad de escalada de privilegios en Microsoft Defender ("BlueHammer"). BleepingComputer · eSecurity Planet
-
CVE-2026-41089: Netlogon bajo explotación activa
Una vulnerabilidad crítica (CVSS 9.8) de buffer overflow basado en stack en el servicio Netlogon de Windows está siendo explotada activamente; el Centre for Cybersecurity de Bélgica emitió una alerta urgente por ataques en curso. Importa porque Netlogon es central en entornos Active Directory y un compromiso puede derivar en control de dominio. CISA KEV
-
Cisco parchea un 0-day en SD-WAN Manager explotado activamente (CVE-2026-20262)
El fallo en la UI web de Cisco Catalyst SD-WAN Manager permite a un atacante autenticado y remoto escribir/sobrescribir archivos y escalar a root mediante peticiones HTTP manipuladas. Cisco confirmó explotación limitada y CISA lo sumó a su catálogo KEV, con plazo para las agencias federales de aplicar el parche hasta el 29 de junio. Es el octavo fallo de Cisco SD-WAN marcado como explotado este año. BleepingComputer · Help Net Security
-
CISA ordena parchear Splunk Enterprise por explotación activa
Una vulnerabilidad crítica en Splunk Enterprise permite a atacantes remotos sin privilegios crear o truncar archivos arbitrarios vía un endpoint de servicio PostgreSQL. CISA confirmó explotación activa en ataques y ordenó a las agencias federales parchear de inmediato. Afecta a un producto ampliamente usado en SOCs, lo que lo vuelve especialmente delicado. BleepingComputer · SecurityWeek
-
FortiBleed: más de 86.000 firewalls Fortinet comprometidos
Una campaña a gran escala extrajo archivos de configuración de dispositivos FortiGate expuestos a internet y crackeó offline (con infraestructura de 45 GPUs) los hashes SHA-256 débiles que quedan tras upgrades de FortiOS, obteniendo credenciales de administrador y VPN válidas en más de 86.000 equipos de 194 países —cerca del 50% de los FortiGate accesibles. CISA pidió endurecer la configuración de inmediato. The Hacker News · CISA · SecurityWeek
-
FortiBleed y otras brechas activas
CISA alertó sobre una campaña ("FortiBleed") que comprometió ~86.644 appliances FortiGate al 19/06. Salesforce desactivó la integración de la app "Klue Battlecards" el 11/06 tras detectar actividad anómala con posible acceso no autorizado a datos de clientes. Sigue el coletazo del robo por ShinyHunters de ~275M de registros de estudiantes y personal educativo (8.809 distritos/universidades). TechCrunch · Breachsense