VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🔴 Crítica VENCERT-2026-042 CVE-2026-53359 Activa
July 7, 2026

Escape de Máquina Virtual (Guest-to-Host) mediante Uso de Memoria Liberada en Linux KVM

La vulnerabilidad (CVE-2026-53359), descubierta por el investigador Hyunwoo Kim (@v4bel), permaneció oculta por aproximadamente 16 años y radica en el código de la Unidad de Gestión de Memoria (MMU) que KVM comparte entre arquitecturas Intel y AMD.

Sistemas afectados: Servidores de virtualización, nodos de nube y centros de datos que utilicen el hipervisor Linux KVM en procesadores Intel o AMD x86. Los entornos ARM64 no se ven afectados por este CVE.

🔴 Crítica VENCERT-2026-038 CVE-2026-6114 Activa
July 7, 2026

Ejecución de Código Remoto (RCE) mediante inyección de funciones en bases de datos relacionales empresariales.

Una validación defectuosa en el módulo de extensiones externas y carga dinámica de librerías permite a un usuario autenticado con permisos de lectura básicos evadir el aislamiento del motor y ejecutar comandos del sistema operativo en el host con privilegios de la cuenta de servicio (postgres o mysql).

Sistemas afectados: Motores de bases de datos relacionales en versiones 15.3 a 17.1 ejecutados sobre plataformas Linux (Debian, RHEL).

🔴 Crítica VENCERT-2026-043 CVE-2026-8713 Resuelta
July 7, 2026

Eliminación Arbitraria de Archivos No Autenticada en el Plugin Avada Builder para WordPress

Vulnerabilidad de tipo salto de directorio (Path Traversal) que deriva en la eliminación arbitraria de archivos (CWE-22) en el plugin "Avada (Fusion) Builder" para WordPress (CVE-2026-8713).

Sistemas afectados: Sitios web basados en el CMS WordPress que utilicen el plugin constructor afectado: Avada (Fusion) Builder: Todas las versiones anteriores y hasta la versión 3.15.3 inclusive.

🔴 Crítica VENCERT-2026-033 CVE-2026-34260 Resuelta
June 17, 2026

Ejecución Remota de Código (RCE) y Evasión de Autenticación en VMware vCenter Server

Vulnerabilidades de impacto crítico y alto en la plataforma de gestión de virtualización VMware vCenter Server que permiten el compromiso total de la infraestructura.

Sistemas afectados: Entornos de virtualización basados en las siguientes ramas del appliance de gestión de VMware (Broadcom): * VMware vCenter Server: Versiones de la rama 8.0 anteriores a la 8.0 U3c. * VMware vCenter Server: Versiones de la rama 7.0 anteriores a la 7.0 U3r.

🔴 Crítica VENCERT-2026-032 CVE-2024-21182 Resuelta
June 17, 2026

Ejecución Remota de Código (RCE) en Oracle WebLogic Server

Vulnerabilidad de tipo deserialización de datos no confiables (CWE-502) en el componente central (Core Component) de Oracle WebLogic Server (CVE-2024-21182).

Sistemas afectados: Servidores de aplicaciones y entornos empresariales basados en las siguientes ramas soportadas de Oracle WebLogic Server: * Oracle WebLogic Server: Versión 14.1.1.0.0. * Oracle WebLogic Server: Versión 12.2.1.4.0.

🔴 Crítica VENCERT-2026-024 CVE-2026-9560 Resuelta
June 9, 2026

Inyección de Comandos del Sistema Operativo en Palo Alto

Vulnerabilidad de tipo inyección de comandos del sistema operativo (CWE-78) en la interfaz de gestión web de Palo Alto Networks PAN-OS (CVE-2026-9560).

Sistemas afectados: Dispositivos de seguridad perimetral (firewalls de próxima generación y appliances físicos o virtuales) que ejecuten las siguientes versiones de PAN-OS con la interfaz de gestión expuesta: * PAN-OS: Versiones de la rama 11.1 anteriores a la 11.1.3-h2. * PAN-OS: Versiones de la rama 11.0 anteriores a la 11.0.4-h1.

🔴 Crítica VENCERT-2026-027 CVE-2025-48595 Activa
June 9, 2026

Vulnerabilidad Zero-Day de Escalada de Privilegios (EoP) en el Framework de Android

Vulnerabilidad crítica de tipo Zero-Day en el componente Framework de Android. Esta falla está siendo explotada activamente en ataques dirigidos para lograr la elevación de privilegios (EoP), permitiendo a los actores de amenazas obtener un control casi total del dispositivo afectado de manera remota y sin necesidad de interacción por parte del usuario.

Sistemas afectados: Dispositivos móviles y sistemas embebidos que ejecuten el sistema operativo Android y que no cuenten con el parche de seguridad correspondiente a junio de 2026.

🔴 Crítica VENCERT-2026-028 CVE-2026-45321 Activa
June 9, 2026

Secuestro del registro npm de TanStack

Una vulnerabilidad no especificada permitió la publicación de versiones maliciosas del producto dentro del registro confiable de npm bajo identidades suplantadas.

Sistemas afectados: Aplicaciones y entornos de desarrollo JavaScript que utilicen paquetes de la biblioteca de código abierto TanStack (como TanStack Router o similares) descargados desde el registro de npm.