VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🔴 Crítica VENCERT-2026-043 CVE-2026-8713 Resuelta
July 7, 2026

Eliminación Arbitraria de Archivos No Autenticada en el Plugin Avada Builder para WordPress

Vulnerabilidad de tipo salto de directorio (Path Traversal) que deriva en la eliminación arbitraria de archivos (CWE-22) en el plugin "Avada (Fusion) Builder" para WordPress (CVE-2026-8713).

Sistemas afectados: Sitios web basados en el CMS WordPress que utilicen el plugin constructor afectado: Avada (Fusion) Builder: Todas las versiones anteriores y hasta la versión 3.15.3 inclusive.

🟠 Alta VENCERT-2026-036 CVE-2026-11645 Activa
July 7, 2026

Google Chromium V8 Out-of-Bounds Read and Write

Se trata de una falla de lectura y escritura fuera de límites (out-of-bounds) en el motor de JavaScript V8 de Chromium.

Sistemas afectados: Navegador Google Chrome en sus versiones anteriores a la 149.0.7827.102/.103 para Windows, Mac y Linux.

🟠 Alta VENCERT-2026-040 CVE-2026-9999 Activa
July 7, 2026

Ejecución de Código Arbitrario mediante Implementación Inapropiada en ANGLE de Google Chrome

La falla (CVE-2026-9999) radica en el componente ANGLE (Almost Native Graphics Layer Engine), el cual traduce llamadas de APIs de gráficos (como WebGL) a los controladores nativos del sistema.

Sistemas afectados: Estaciones de trabajo con sistema operativo macOS que utilicen el navegador web Google Chrome (ramas previas a la actualización de seguridad).

🔴 Crítica VENCERT-2026-042 CVE-2026-53359 Activa
July 7, 2026

Escape de Máquina Virtual (Guest-to-Host) mediante Uso de Memoria Liberada en Linux KVM

La vulnerabilidad (CVE-2026-53359), descubierta por el investigador Hyunwoo Kim (@v4bel), permaneció oculta por aproximadamente 16 años y radica en el código de la Unidad de Gestión de Memoria (MMU) que KVM comparte entre arquitecturas Intel y AMD.

Sistemas afectados: Servidores de virtualización, nodos de nube y centros de datos que utilicen el hipervisor Linux KVM en procesadores Intel o AMD x86. Los entornos ARM64 no se ven afectados por este CVE.

🟠 Alta VENCERT-2026-041 CVE-2026-9843 Activa
July 7, 2026

Eliminación de Archivos Arbitrarios por Salto de Directorio (Path Traversal) en Plugin

El fallo radica en una validación insuficiente de las rutas de archivos dentro de la función view_page.

Sistemas afectados: Sistemas Afectados Sitios web basados en el CMS WordPress que utilicen el complemento de almacenamiento de entradas de formularios "Database for Contact Form 7" (desarrollado por crmperks) en versiones iguales o inferiores a la 1.5.1.

🟠 Alta VENCERT-2026-039 CVE-2026-7029 Resuelta
July 7, 2026

Denegación de Servicio (DoS) de Alta Intensidad mediante agotamiento de hilos en servidores de resolución de nombres DNS.

Una vulnerabilidad en el procesamiento de respuestas DNSSEC (extensiones de seguridad) firmadas de manera maliciosa provoca que el demonio DNS entre en un bucle de cálculo infinito, agotando los hilos de la CPU y dejando al servidor completamente inoperativo para la red.

Sistemas afectados: Servidores de nombres de dominio (DNS) recursivos de código abierto en versiones empresariales estables.

🟠 Alta VENCERT-2026-037 CVE-2026-0257 Activa
July 7, 2026

AN-OS: GlobalProtect Authentication Bypass Vulnerabilities

Una vulnerabilidad de evasión de autenticación (Authentication Bypass) permite a un atacante remoto y no autenticado saltarse las restricciones de seguridad perimetrales.

Sistemas afectados: Firewalls y pasarelas de seguridad que operan con el sistema operativo Palo Alto Networks PAN-OS, específicamente en sus componentes de GlobalProtect Portal y GlobalProtect Gateway.

🔴 Crítica VENCERT-2026-038 CVE-2026-6114 Activa
July 7, 2026

Ejecución de Código Remoto (RCE) mediante inyección de funciones en bases de datos relacionales empresariales.

Una validación defectuosa en el módulo de extensiones externas y carga dinámica de librerías permite a un usuario autenticado con permisos de lectura básicos evadir el aislamiento del motor y ejecutar comandos del sistema operativo en el host con privilegios de la cuenta de servicio (postgres o mysql).

Sistemas afectados: Motores de bases de datos relacionales en versiones 15.3 a 17.1 ejecutados sobre plataformas Linux (Debian, RHEL).

🔴 Crítica VENCERT-2026-032 CVE-2024-21182 Resuelta
June 17, 2026

Ejecución Remota de Código (RCE) en Oracle WebLogic Server

Vulnerabilidad de tipo deserialización de datos no confiables (CWE-502) en el componente central (Core Component) de Oracle WebLogic Server (CVE-2024-21182).

Sistemas afectados: Servidores de aplicaciones y entornos empresariales basados en las siguientes ramas soportadas de Oracle WebLogic Server: * Oracle WebLogic Server: Versión 14.1.1.0.0. * Oracle WebLogic Server: Versión 12.2.1.4.0.