VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🟡 Media VENCERT-2026-089 CVE-2026-72657 Activa
Sept. 24, 2026

Evasión de Autorización y Divulgación de Información Sensible en Elastic Fleet Server

Vulnerabilidad de severidad media de evasión de autorización mediante clave controlada por el usuario (CWE-639) en Elastic Fleet Server. Esta debilidad permite a un actor autenticado en posesión de credenciales válidas de un agente enrolado eludir los controles de acceso y descargar artefactos o políticas de seguridad asignadas a otros agentes. Al manipular variables del lado cliente, el atacante puede extraer configuraciones sensibles del entorno que normalmente estarían restringidas.

Sistemas afectados: Servidores y despliegues de Elastic Fleet Server en versiones no parcheadas.

🔴 Crítica VENCERT-2026-090 CVE-2026-82329 Activa
Sept. 24, 2026

Evasión de Autenticación y Toma de Control Administrativo en JFrog Artifactory

Sistemas Afectados Servidores y registros de binarios/contenedores autogestionados de JFrog Artifactory desplegados con configuraciones por defecto. Las instancias en la nube alojadas directamente por JFrog ya han sido mitigadas.

Sistemas afectados: Instalaciones autogestionadas (self-hosted) de JFrog Artifactory en versiones previas a 7.111.21, ramas 7.117 (anteriores a 7.117.28), 7.125 (anteriores a 7.125.20), 7.133 (anteriores a 7.133.29), 7.146 (anteriores a 7.146.38) y 7.161 (anteriores a 7.161.20).

🟠 Alta VENCERT-2026-091 CVE-2026-95845 Resuelta
Sept. 23, 2026

Agotamiento de Recursos y Denegación de Servicio (DoS) en Broker MQTT Moquette

Vulnerabilidad de asignación de recursos sin límites ni regulación (CWE-770) en el broker MQTT ligero basado en Java, Moquette. El fallo técnico radica en que el broker no establece una restricción ni límite superior en la longitud máxima de las colas de mensajes pendientes por sesión. Al procesar el flujo de datos, los mensajes se acumulan sin un control de retención (backpressure) o descarte configurado.

Sistemas afectados: Infraestructura de mensajería IoT y servicios backend que utilicen el broker Moquette: • Moquette: Versiones 0.18.0 y anteriores (todas las ramas previas a la 0.18.1).

🟠 Alta VENCERT-2026-092 CVE-2026-96673 Resuelta
Sept. 23, 2026

Inyección SQL en la Ruta de Descarga de Álbumes de Photoview

Un atacante remoto no autenticado puede enviar solicitudes HTTP manipuladas suministrando expresiones SQL arbitrarias dentro del parámetro album_id. Mediante técnicas de inyección SQL a ciegas (blind SQLi) o basadas en tiempo (time-based), el atacante puede evadir los controles de acceso e interrogar a la base de datos subyacente para extraer información sensible y credenciales del sistema.

Sistemas afectados: Servidores y contenedores que ejecuten la plataforma Photoview: • Photoview: Versiones desde la 0 hasta la 2.4.0 inclusive.

🔴 Crítica VENCERT-2026-086 CVE-2026-89533 Activa
Sept. 22, 2026

Inyección SQL Sin Autenticación en WP Directory Kit

Vulnerabilidad crítica de inyección de código SQL que permite a un atacante no autenticado leer, modificar o extraer el contenido completo de la base de datos de WordPress.

Sistemas afectados: Plugin WP Directory Kit para WordPress (versiones anteriores a la v1.3.8)

🟠 Alta VENCERT-2026-085 CVE-2026-20324 Activa
Sept. 22, 2026

Inyección de Comandos del Sistema en Cisco Firepower Management Center (FMC)

Vulnerabilidad en la interfaz de administración web que permite a un atacante autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente.

Sistemas afectados: Cisco Secure Firewall Management Center (FMC) en versiones on-premises vulnerables anteriores al parche de seguridad correspondiente.

🟠 Alta VENCERT-2026-079 CVE-2026-21509 Resuelta
Sept. 14, 2026

Bypassing de Características de Seguridad (Security Feature Bypass) y Evasión de Mitigaciones OLE en Microsoft Office

Vulnerabilidad de omisión de controles de seguridad y confianza en entradas no verificadas (CWE-807 / CWE-862) en el procesamiento de documentos con objetos embebidos OLE/RTF en Microsoft Office.

Sistemas afectados: Suites ofimáticas y aplicaciones de escritorio de Microsoft Office: • Microsoft Office 2016 y Office 2019 • Microsoft Office LTSC 2021 y Microsoft Office LTSC 2024 • Microsoft 365 Apps para empresas (Enterprise)