-
Parches del día: CSRF en Elementor con 2 millones de instalaciones afectadas, y SharePoint y MikroTik RouterOS entraron al catálogo KEV de CISA (26/09)
El de Elementor es un 8,8: el módulo Editor Events se saltea la protección CSRF en pedidos REST autenticados por cookie cuando aparecen ciertos parámetros en el URI, así que un link malicioso clickeado por un administrador logueado alcanza para crear cuentas de admin, sin JavaScript ni formulario ni página controlada por el atacante. Afecta 4.3.0 y 4.3.1, está arreglado en 4.3.2, y lo encontró el investigador "Saggre" vía Patchstack. Por el otro lado, CISA sumó CVE-2026-65660 y CVE-2026-67279 al KEV por explotación activa: inyección de código en SharePoint y acceso no autorizado a sesiones en RouterOS. The Hacker News · The Hacker News
-
Ya atacan una cadena de dos vulnerabilidades de Microsoft SharePoint con un exploit público, y el FBI desarticuló la infraestructura de proxies de un "intendente" del espionaje chino (26/08)
Van juntas porque describen los dos extremos del mismo mes: por un lado, la firma de inteligencia Defused detectó atacantes encadenando dos fallos de SharePoint que permiten ejecutar código arbitrario en servidores sin parchear. Por el otro, el FBI interrumpió la infraestructura de un actor técnico que proveía reconocimiento, gestión de proxies y ruteo operativo a campañas de ciberespionaje chinas —el proveedor de servicios, no el operador final—. En el mismo día, Ubiquiti parcheó tres vulnerabilidades de severidad máxima explotables remotamente y sin privilegios. BleepingComputer · FBI/proxies · Ubiquiti
-
Una falla 10.0 en SAP Commerce Cloud está siendo explotada tres días después del parche, sin PoC público (15/08)
CVE-2026-58231 es una falla de autorización insuficiente y validación de input en la extensión Data Hub Adapter: un atacante no autenticado abusa de un cliente de autenticación por defecto y logra ejecución de código arbitrario, sin privilegios previos y con complejidad baja. Defused detectó los intentos contra sus honeypots apenas tres días después del parche de agosto de SAP, y remarcó que no hay prueba de concepto pública. Sigue el patrón que ya se vio ayer con SharePoint y Adobe Commerce, pero peor: acá ni siquiera hizo falta un PoC filtrado para que alguien armara el exploit. The Hacker News · BleepingComputer · eSecurity Planet
-
Contexto: Patch Tuesday récord de Microsoft
Como recordatorio de la ventana de parcheo aún vigente, el Patch Tuesday de julio 2026 (14/jul) fue el mayor de la historia de Microsoft, con 570 vulnerabilidades corregidas y tres zero-days, dos de ellos ya explotados activamente (CVE-2026-56155 en AD FS y CVE-2026-56164 en SharePoint Server). Quien no haya parcheado debería priorizarlo. BleepingComputer · ZDI
-
Patch Tuesday récord de Microsoft: ~622 CVEs y 0-days en explotación activa
El parche de julio fue el mayor de la historia del programa, con cientos de CVEs corregidos e incluyendo dos 0-days ya explotados: CVE-2026-56164 (SharePoint Server on-prem, escalada de privilegios sin autenticación ni interacción del usuario) y CVE-2026-56155 (AD FS, elevación de privilegios). CISA sumó ambos a su catálogo KEV con plazos de remediación inmediatos. Prioridad de parcheo para cualquiera con SharePoint autoalojado. BleepingComputer · The Hacker News · Tenable
BleepingComputer The Hacker News Tenable Microsoft CISA Patch Tuesday
-
Patch Tuesday récord de Microsoft: 622 fallos y zero-days en uso
Microsoft corrigió 622 vulnerabilidades en julio (casi el triple que junio), incluyendo dos zero-days ya explotados —CVE-2026-56164 (SharePoint) y CVE-2026-56155 (AD FS), ambos de escalada de privilegios sin credenciales ni interacción— y un tercero divulgado públicamente, CVE-2026-50661 (bypass de BitLocker). Además, el 18 de julio CISA agregó al KEV CVE-2026-58644, deserialización crítica en SharePoint Server, con parcheo obligatorio para agencias federales el 19 de julio. BleepingComputer · CISA KEV
-
Patch Tuesday récord: ~570 CVEs y dos zero-days explotados
Microsoft publicó el mayor Patch Tuesday de su historia (~570 CVEs según su conteo; algunos medios reportan hasta 621), con dos zero-days activamente explotados y uno divulgado públicamente. Los críticos: CVE-2026-56155 (AD FS, escalada de privilegios administrativos) y CVE-2026-56164 (SharePoint Server, elevación remota por falta de autenticación); además CVE-2026-50661 (bypass de BitLocker con acceso físico). Microsoft atribuyó el volumen en parte a un sistema propio de descubrimiento de vulnerabilidades con IA. - -
-
Patch Tuesday de Microsoft: récord histórico de 570 fallas y 3 zero-days
El paquete de julio corrigió un récord de 570 vulnerabilidades (roughly el triple que junio), con tres zero-days: CVE-2026-56155 (AD FS, escalada a admin), CVE-2026-56164 (SharePoint Server, escalada remota por falta de autenticación) y CVE-2026-50661 (BitLocker, bypass con acceso físico, divulgado públicamente). Dos de ellos ya estaban siendo explotados. Microsoft atribuyó el volumen en parte a un sistema propio de descubrimiento de fallas con IA. BleepingComputer · CrowdStrike
-
Patch Tuesday de julio: el mayor de la historia de Microsoft (~570-621 CVEs, 3 zero-days)
El Patch Tuesday del 14 de julio corrigió un récord de 570 fallos según Microsoft (621 CVEs según el Zero Day Initiative), incluyendo dos zero-days explotados en ataques y uno divulgado públicamente. El más grave es CVE-2026-57092, un use-after-free en Windows VMSwitch (CVSS 9.9) que permite escapar del límite de una VM y comprometer el host. También destacan CVE-2026-56164 (SharePoint, elevación de privilegios sin autenticación) y CVE-2026-56155 (AD FS). Prioridad de parcheo urgente para entornos Windows/virtualización. BleepingComputer · Zero Day Initiative · Security Affairs
BleepingComputer Zero Day Initiative Security Affairs Microsoft Windows Patch Tuesday
-
DHS investiga una brecha en su red de información de seguridad interior
El Departamento de Seguridad Nacional de EE.UU. confirmó un ciberataque que comprometió la Homeland Security Information Network (HSIN); se cree que la intrusión ocurrió entre fines de mayo y principios de junio y afectó tanto servidores de HSIN como un sistema SharePoint asociado. En paralelo, la telco japonesa KDDI reportó una brecha de correo que podría exponer datos de hasta 14,22 millones de clientes. Innovate Cybersecurity · Breachsense