VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
ALERTAS Y VULNERABILIDADES

Alertas y Vulnerabilidades

Últimas vulnerabilidades y amenazas identificadas por VENCERT

Filtrar: Todas Crítica Alta Media Baja
🟠 Alta VENCERT-2026-082 CVE-2026-80602 Activa
Sept. 14, 2026

iltración de direcciones de memoria del Kernel mediante el subsistema Perf en procesadores AMD

Es una vulnerabilidad de divulgación de información en el subsistema perf del kernel de Linux relacionada con procesadores AMD.

Sistemas afectados: Servidores y estaciones de trabajo con Linux ejecutando procesadores AMD que soporten la característica de hardware X86_FEATURE_AMD_LBR_V2 y tengan habilitado el subsistema de análisis perf.

🔴 Crítica VENCERT-2026-083 CVE-2026-20079 Activa
Sept. 14, 2026

Omisión de Autenticación y Ejecución de Código con Privilegios Root en Cisco Secure FMC

Falla crítica en la interfaz web de Cisco Secure FMC que permite a atacantes remotos no autenticados eludir los controles de acceso y ejecutar código arbitrario como usuario root en el sistema operativo subyacente.

Sistemas afectados: Software Cisco Secure Firewall Management Center (FMC) en versiones on-premises (ramas 7.0.x, 7.1.x, 7.2.x, 7.3.x, 7.4.x, 7.6.x y 7.7.x). No afecta a Cloud-Delivered FMC (cdFMC) ni a dispositivos FTD/ASA no gestionados por un FMC vulnerable.

🟠 Alta VENCERT-2026-081 CVE-2026-80725 Activa
Sept. 14, 2026

Desbordamiento de búfer en la agregación BIG TCP para tramas IPv6 en el Kernel de Linux

Es una vulnerabilidad de gravedad crítica (puntuación CVSS de 9.8) que afecta al kernel de Linux. El fallo radica en el componente GRO (Generic Receive Offload), el cual se encarga de la agregación y optimización de paquetes de red para reducir la carga de la CPU.

Sistemas afectados: Sistemas Linux con versiones de Kernel anteriores a la rama 7.0 (principalmente afecta a ramas estables como 6.18.y y distribuciones LTS que no han aplicado el parche) que utilicen agregación de paquetes GRO (Generic Receive Offload) en interfaces de red IPv6.

🟠 Alta VENCERT-2026-079 CVE-2026-21509 Resuelta
Sept. 14, 2026

Bypassing de Características de Seguridad (Security Feature Bypass) y Evasión de Mitigaciones OLE en Microsoft Office

Vulnerabilidad de omisión de controles de seguridad y confianza en entradas no verificadas (CWE-807 / CWE-862) en el procesamiento de documentos con objetos embebidos OLE/RTF en Microsoft Office.

Sistemas afectados: Suites ofimáticas y aplicaciones de escritorio de Microsoft Office: • Microsoft Office 2016 y Office 2019 • Microsoft Office LTSC 2021 y Microsoft Office LTSC 2024 • Microsoft 365 Apps para empresas (Enterprise)

🔴 Crítica VENCERT-2026-076 CVE-2026-25153 Activa
Sept. 3, 2026

Ejecución Arbitraria de Código en TechDocs Build Server de Backstage mediante Inyección en mkdocs.yml

Vulnerabilidad de inyección de código (CWE-94) de severidad alta (CVSSv3.1: 7.7) en el paquete @backstage/plugin-techdocs-node del framework Backstage. Cuando TechDocs está configurado en modo de ejecución local (runIn: local), un actor malicioso autenticado con permisos para enviar o modificar el archivo mkdocs.yml de un repositorio puede ejecutar código Python arbitrario en el servidor de compilación de TechDocs a través de directivas maliciosas en la configuración de hooks de MkDocs.

Sistemas afectados: Paquete @backstage/plugin-techdocs-node en versiones anteriores a la 1.13.11 y rama 1.14.x anteriores a la 1.14.1, así como instalaciones de @techdocs/cli dependientes.